O gerenciamento de postura de segurança na cloud (CSPM) oferece um recurso de verificação de configuração de service em cloud que detecta problemas de configuração e riscos de segurança. Essa funcionalidade utiliza regras de verificação do AI Security Posture Management (AI-SPM), Kubernetes Security Posture Management (KSPM), Cloud Infrastructure Entitlements Management (CIEM), além de melhores práticas de segurança de provedores de cloud e padrões de conformidade. O sistema avalia os riscos e exibe estatísticas por nível de gravidade, fornecendo uma visão geral dos riscos de configuração nos seus service em cloud.
Limite
Usuários gratuitos e pagos do Security Center podem utilizar este recurso.
Faturamento
O Security Center disponibiliza alguns itens de verificação gratuitamente. Para os itens pagos, a cobrança baseia-se no uso da cota de cada instância, o que inclui o número de verificações, validações e correções. Para mais informações, consulte CSPM billing.
Procedimento
-
Authorize Security Center to access your resources and activate CSPM para obter acesso completo aos itens de verificação de configuração.
NotaPara utilizar apenas os itens de verificação gratuitos do Security Center, conclua a autorização.
-
Add multi-cloud assets que necessitam de verificação de configuração no Security Center.
O Security Center sincroniza automaticamente os service em cloud sob a mesma conta Alibaba Cloud. Nenhuma operação manual é necessária.
Configure check policies para avaliar riscos de configuração em service em cloud específicos, executar verificações periódicas ou adicionar certos itens de verificação à lista de permissões de uma instância para ignorá-los.
Execute manualmente a ação descrita em perform a full scan or a policy-based scan. O Security Center também realiza verificações automáticas conforme o ciclo e o horário definidos nas políticas de verificação.
View details of failed check items, incluindo descrições, ativos em risco e soluções recomendadas.
Fix the configuration of at-risk assets seguindo as soluções indicadas e verifique se o item de verificação reprovado foi aprovado após a correção.
Descrições das funcionalidades
Regras de verificação
A verificação de configuração suporta regras para AI-SPM, KSPM, CIEM, riscos de segurança e riscos de conformidade. Consulte a tabela abaixo para visualizar os itens de verificação predefinidos específicos fornecidos pelo Security Center. Você também pode add custom check items nestes cenários.
Para consultar os itens de verificação predefinidos suportados, acesse a página no console do Security Center.
Cenário | Categoria do item de verificação | Descrição |
AI-SPM | Práticas de segurança de IA da Alibaba Cloud: Platform for AI (PAI) |
|
Práticas de segurança de IA do Azure: Serviços de IA e machine learning | ||
Práticas de segurança de IA da AWS: Machine learning | ||
KSPM | Melhores práticas de segurança do K8s: segurança de contêineres, políticas de segurança, RBAC e políticas de armazenamento. |
|
CIEM | Identity and Access Management (IAM) da AWS: Autenticação de identidade IAM e gerenciamento de permissões IAM. |
|
Access Management (CAM) da Tencent Cloud: Autenticação de identidade CAM e gerenciamento de permissões CAM. | ||
Gerenciamento de identidade e permissões da Alibaba Cloud: Autenticação de identidade RAM, IDAAS e gerenciamento de permissões RAM. | ||
Riscos de segurança | Melhores práticas de segurança da Alibaba Cloud: segurança, banco de dados NoSQL, armazenamento, computação elástica, banco de dados relacional, data warehouse, contêiner e middleware, rede, big data, DevOps e manutenção, e ferramentas de gerenciamento de banco de dados. |
|
Melhores práticas de segurança da AWS: computação, banco de dados, análise, armazenamento, rede e entrega de conteúdo, e contêiner. | ||
Melhores práticas de segurança do Azure: rede, computação, contêiner, armazenamento, banco de dados, segurança e monitoramento. | ||
Melhores práticas de segurança da Tencent Cloud: rede, banco de dados relacional, banco de dados NoSQL, armazenamento, contêiner e middleware, big data, segurança e computação. | ||
Huawei Cloud: gerenciamento e monitoramento. | ||
Riscos de conformidade | Melhores práticas de segurança acordadas internacionalmente: Linha de base da plataforma Alibaba Cloud e linha de base da plataforma AWS. |
|
Padrão de Segurança de Dados PCI: PCI DSS da Alibaba Cloud. |
| |
Padrão de Proteção Classificada 2.0: Multi-Level Protection Scheme (MLPS) Nível 3 da Alibaba Cloud. |
| |
Padrão internacional ISO: ISO 27001 da Alibaba Cloud. |
|
Níveis de risco
O CSPM avalia os riscos principalmente com base na gravidade e nos cenários de aplicação.
|
Nível de risco |
Descrição |
Sugestão de correção |
|
Alto |
Itens que aumentam significativamente o risco de intrusão ou exposição, como exposição de porta de gerenciamento, bypass de servidor de origem, vazamento de credenciais, acesso não autorizado, bypass de autenticação e contas privilegiadas não desabilitadas. |
Corrija imediatamente. |
|
Médio |
Itens importantes que, se resolvidos, podem reduzir vulnerabilidades de configuração e aumentar a segurança dos dados. |
Resolva em tempo hábil, de acordo com sua situação. |
|
Baixo |
Itens não críticos, como lembretes de auditoria de log e notificações de governança de segurança. |
Ignore ou corrija conforme necessário para conformidade. |
Corrigir riscos
O Security Center oferece sugestões de otimização e soluções para cada item de risco, ajudando você a gerencie recursos em cloud e garantir a segurança dos negócios.
Correção individual: Avalie o impacto do risco nos service em cloud com base nos resultados da verificação e execute as correções necessárias.
-
Correção em lote: O Security Center fornece um recurso de correção com um clique para mais de 100 itens de verificação, permitindo corrigir configurações de instâncias diretamente no console do Security Center.
Visualize no console os itens de risco elegíveis para correção com um clique.
Cada correção bem-sucedida de um item de risco consome uma cota do CSPM.
Service em cloud suportados
O Security Center permite adicionar service da Alibaba Cloud, service em cloud de terceiros (Tencent Cloud, Huawei Cloud, Azure e AWS) e clusters K8s autogerenciados, além de verificar configurações de service em cloud com base nas regras de verificação. Você pode view the supported cloud services no console do Security Center.