O gerenciamento de postura de segurança na nuvem (CSPM) oferece um recurso de verificação de configuração de serviços em nuvem que detecta problemas de configuração e riscos de segurança. A detecção utiliza regras de verificação do AI security posture management (AI-SPM), Kubernetes Security Posture Management (KSPM), Cloud Infrastructure Entitlements Management (CIEM), melhores práticas de segurança de provedores de nuvem e padrões de conformidade. O recurso avalia os riscos e exibe estatísticas por nível de risco, fornecendo uma visão geral dos riscos de configuração dos serviços em nuvem.
Limite
Usuários gratuitos e pagos do Security Center podem utilizar este recurso.
Faturamento
O Security Center oferece alguns itens de verificação gratuitamente. Para os itens pagos, a cobrança baseia-se no uso da cota de cada instância, incluindo o número de varreduras, verificações e correções. Para mais informações, consulte Faturamento do CSPM.
Procedimento
-
Autorize o Security Center a acessar seus recursos e ative o CSPM para utilizar todos os itens de verificação de configuração.
NotaPara usar apenas os itens de verificação gratuitos do Security Center, conclua a autorização.
-
Adicione ativos multicloud que necessitam de verificações de configuração ao Security Center.
O Security Center sincroniza automaticamente os serviços em nuvem da mesma conta Alibaba Cloud. Não é necessária nenhuma operação manual.
Configure políticas de verificação para avaliar riscos de configuração em serviços em nuvem específicos, executar verificações periódicas ou adicionar certos itens de verificação à lista de permissões de uma instância para ignorá-los.
Execute manualmente uma varredura completa ou baseada em política. O Security Center também realiza varreduras automáticas conforme o ciclo e o horário definidos nas políticas de varredura.
Visualize os detalhes dos itens de verificação com falha, incluindo descrições, ativos em risco e soluções recomendadas.
Corrija a configuração dos ativos em risco seguindo as soluções indicadas e verifique se o item de verificação com falha foi aprovado após a correção.
Descrições das funções
Regras de verificação
A verificação de configuração suporta regras para AI-SPM, KSPM, CIEM, riscos de segurança e riscos de conformidade. Consulte a tabela abaixo para ver os itens de verificação predefinidos específicos fornecidos pelo Security Center. Também é possível adicionar itens de verificação personalizados nesses cenários.
Para consultar os itens de verificação predefinidos suportados, acesse a página no console do Security Center.
Cenário | Categoria do item de verificação | Descrição |
AI-SPM | Práticas de segurança de IA da Alibaba Cloud: Platform for AI (PAI) |
|
Práticas de segurança de IA do Azure: Serviços de IA e machine learning | ||
Práticas de segurança de IA da AWS: Machine learning | ||
KSPM | Melhores práticas de segurança do K8s: segurança de contêineres, políticas de segurança, RBAC e políticas de armazenamento. |
|
CIEM | AWS Identity and Access Management (IAM): Autenticação de identidade IAM e gerenciamento de permissões IAM. |
|
Tencent Cloud Access Management (CAM): Autenticação de identidade CAM e gerenciamento de permissões CAM. | ||
Gerenciamento de identidade e permissões da Alibaba Cloud: Autenticação de identidade RAM, IDAAS e gerenciamento de permissões RAM. | ||
Riscos de segurança | Melhores práticas de segurança da Alibaba Cloud: segurança, banco de dados NoSQL, armazenamento, computação elástica, banco de dados relacional, data warehouse, contêiner e middleware, rede, big data, DevOps e manutenção, e ferramentas de gerenciamento de banco de dados. |
|
Melhores práticas de segurança da AWS: computação, banco de dados, análise, armazenamento, rede e entrega de conteúdo, e contêiner. | ||
Melhores práticas de segurança do Azure: rede, computação, contêiner, armazenamento, banco de dados, segurança e monitoramento. | ||
Melhores práticas de segurança da Tencent Cloud: rede, banco de dados relacional, banco de dados NoSQL, armazenamento, contêiner e middleware, big data, segurança e computação. | ||
Huawei Cloud: gerenciamento e monitoramento. | ||
Riscos de conformidade | Melhores práticas de segurança acordadas internacionalmente: linha de base da plataforma Alibaba Cloud e linha de base da plataforma AWS. |
|
PCI Data Security Standard: Alibaba Cloud PCI DSS. |
| |
Classified Protection 2.0 Standard: Alibaba Cloud Multi-Level Protection Scheme (MLPS) Level 3. |
| |
Padrão internacional ISO: Alibaba Cloud ISO 27001. |
|
Níveis de risco
O CSPM avalia os riscos principalmente com base na gravidade e nos cenários de aplicação.
|
Nível de risco |
Descrição |
Sugestão de correção |
|
Alto |
Itens que aumentam significativamente o risco de intrusão ou exposição, como exposição de porta de gerenciamento, bypass de servidor de origem, vazamento de credenciais, acesso não autorizado, bypass de autenticação e contas privilegiadas não desabilitadas. |
Corrija imediatamente. |
|
Médio |
Itens importantes que, se resolvidos, podem reduzir vulnerabilidades de configuração e aumentar a segurança dos dados. |
Resolva em tempo hábil, de acordo com sua situação. |
|
Baixo |
Itens não críticos, como lembretes de auditoria de log e notificações de governança de segurança. |
Ignore ou corrija conforme necessário para conformidade. |
Correção de riscos
O Security Center oferece sugestões de otimização e soluções para cada item de risco, ajudando você a gerenciar recursos em nuvem e garantir a segurança dos negócios.
Correção individual: Avalie o impacto do risco nos serviços em nuvem com base nos resultados da verificação e execute as correções.
-
Correção em lote: O Security Center fornece um recurso de correção com um clique para mais de 100 itens de verificação, permitindo corrigir configurações de instâncias diretamente no console do Security Center.
Visualize no console os itens de risco elegíveis para correção com um clique.
Cada correção bem-sucedida de um item de risco consome uma cota do CSPM.
Serviços em nuvem suportados
O Security Center permite adicionar serviços da Alibaba Cloud, serviços de nuvem de terceiros (Tencent Cloud, Huawei Cloud, Azure e AWS) e clusters K8s autogerenciados, além de verificar configurações de serviços em nuvem com base nas regras de verificação. Você pode visualizar os serviços em nuvem suportados no console do Security Center.