O gerenciamento de postura de segurança na nuvem (CSPM) ajuda você a descobrir e gerenciar riscos de segurança em seus ativos na nuvem por meio de verificações automatizadas de risco, varredura de linha de base e análise de caminhos de ataque. Este recurso detecta problemas de segurança, como configurações incorretas de produtos em nuvem e falhas na configuração de servidores, além de fornecer recomendações para corrigir esses riscos.
Casos de uso
Executar verificações de segurança em ativos na nuvem
Cenário: Para verificar a segurança de todos os seus recursos na nuvem, combine a verificação de risco de configuração de produtos em nuvem com a verificação de risco de linha de base.
-
Instruções:
Avaliação inicial: Use os mais de 100 itens de verificação gratuitos para executar uma varredura inicial de riscos em seus produtos em nuvem e servidores.
Varredura detalhada e correção: Após ativar uma edição paga (pagamento conforme o uso ou assinatura), use todos os itens de verificação para realizar varreduras detalhadas e corrigir os riscos detectados.
Atender a padrões de conformidade ou internos
Cenário: Para cumprir padrões de segurança específicos, como MLPS 2.0, ou requisitos internos de linha de base de segurança da sua organização, use o recurso de verificação de risco de linha de base para auditoria automatizada de conformidade e monitoramento contínuo.
Instruções: Este recurso inclui pacotes integrados de verificação de conformidade para padrões amplamente adotados, como MLPS 2.0 e CIS, e oferece suporte a políticas personalizadas, sendo a opção preferencial para auditorias automatizadas de conformidade.
Analisar e bloquear caminhos de ataque internos
Cenário: Use o recurso de análise de caminhos de ataque para analisar e bloquear rotas que invasores podem usar para se mover de recursos comprometidos para outros ativos críticos.
Instruções: Este recurso conecta inteligentemente riscos de configuração dispersos e visualiza o caminho completo do ataque. Por exemplo:
Publicly accessible ECS→Bound to a high-privilege RAM role→Can control all core OSS buckets.
Recursos principais
Verificação de risco de configuração na nuvem
O recurso CSPM verifica as configurações dos ativos na nuvem para descobrir e corrigir rapidamente vulnerabilidades de segurança e deficiências de conformidade causadas por configurações incorretas, como regras de grupo de segurança do ECS excessivamente permissivas ou buckets do OSS acessíveis publicamente.
A figura a seguir mostra o fluxo de trabalho. Para obter mais informações, consulte Verificação de risco de configuração de produtos em nuvem.
Verificação de System Baseline Risks
O recurso System Baseline Risks realiza verificações detalhadas nos sistemas operacionais dos hosts (servidores) com base em padrões do setor e especificações de segurança. Ele identifica e corrige problemas como senhas fracas, configurações inseguras ou ausência de patches importantes para ajudar você a atender aos requisitos de conformidade.
A figura a seguir mostra o fluxo de trabalho. Para obter mais informações, consulte Verificação de risco de linha de base.
Análise de caminhos de ataque
O recurso Attack Path verifica e analisa de forma abrangente os caminhos de acesso entre produtos em nuvem, como uma instância do ECS controlando um bucket do OSS por meio de uma função do RAM concedida, e fornece resultados visualizados. Esses resultados ajudam você a compreender claramente as conexões e os riscos potenciais entre diferentes serviços em nuvem, identificar permissões de acesso desnecessárias e descobrir pontos fracos que podem ser explorados.
A figura a seguir mostra o fluxo de trabalho. Para obter mais informações, consulte Análise de caminhos de ataque.
Limitações
Restrições de região
Chinese Mainland
Regiões suportadas
|
Nome da região |
ID da região |
|
China (Fuzhou) |
cn-fuzhou |
|
China (Qingdao) |
cn-qingdao |
|
China (Beijing) |
cn-beijing |
|
China (Zhangjiakou) |
cn-zhangjiakou |
|
China (Hohhot) |
cn-huhehaote |
|
China (Ulanqab) |
cn-wulanchabu |
|
China (Hangzhou) |
cn-hangzhou |
|
China (Shanghai) |
cn-shanghai |
|
China (Shenzhen) |
cn-shenzhen |
|
China (Heyuan) |
cn-heyuan |
|
China (Guangzhou) |
cn-guangzhou |
|
China (Chengdu) |
cn-chengdu |
|
China (Nanjing) |
cn-nanjing |
|
China (Hong Kong) |
cn-hongkong |
|
China (Hangzhou) Finance |
cn-hangzhou-finance |
|
China (Beijing) Finance |
cn-beijing-finance-1 |
|
China (Shanghai) Finance |
cn-shanghai-finance-1 |
|
China (Shenzhen) Finance |
cn-shenzhen-finance-1 |
|
China (Beijing) GovCloud |
cn-north-2-gov-1 |
|
China (Heyuan) Cloud Box |
cn-heyuan-acdr-1 |
Limitações de produtos por região
|
Nome do produto |
Regiões não suportadas |
|
ECS |
cn-wulanchabu-acdr-ut-1 |
|
RAM |
cn-hangzhou-acdr-ut-1 |
|
AnalyticDB for PostgreSQL |
cn-qingdao |
|
NAS |
cn-shanghai-finance-1 |
|
Lingjun Intelligent Computing Service |
cn-huhehaote, cn-chengdu-ant, cn-wulanchabu-acdr-1, cn-shanghai-finance-1, cn-hangzhou-acdr-ut-1 |
|
Message Queue for Apache RocketMQ 4.0 |
cn-guangzhou, cn-heyuan-acdr-1 |
Outside Chinese Mainland
Regiões suportadas
|
Nome da região |
ID da região |
|
Global |
global-virtual |
|
Korea (Seoul) |
ap-northeast-2 |
|
Singapore |
ap-southeast-1 |
|
Malaysia (Kuala Lumpur) |
ap-southeast-3 |
|
Indonesia (Jakarta) |
ap-southeast-5 |
|
Philippines (Manila) |
ap-southeast-6 |
|
Thailand (Bangkok) |
ap-southeast-7 |
|
Saudi Arabia (Riyadh) |
me-central-1 |
|
US (Virginia) |
us-east-1 |
|
US (Silicon Valley) |
us-west-1 |
|
UAE (Dubai) |
me-east-1 |
|
Germany (Frankfurt) |
eu-central-1 |
|
UK (London) |
eu-west-1 |
|
Japan (Tokyo) |
ap-northeast-1 |
|
India (Mumbai) |
na-south-1 |
Limitações de produtos por região
|
Nome do produto |
Regiões não suportadas |
|
ActionTrail |
ap-southeast-2 |
|
RDS |
ap-southeast-2 |
|
RAM |
ap-southeast-2 |
|
AnalyticDB for PostgreSQL |
cn-qingdao |
|
Microservices Engine |
me-east-1 |
|
PolarDB-X |
ap-northeast-1 |
|
Log Service (SLS) |
ap-southeast-2 |
|
API Gateway |
ap-southeast-2 |
|
Data Transmission Service |
ap-southeast-2 |
|
Message Queue for Apache RocketMQ |
ap-southeast-2 |
Restrições de versão do produto
|
Nome do produto |
Versões não suportadas |
|
RDS |
O MySQL 5.1 e 5.5 não oferecem suporte à verificação de configuração de alta disponibilidade (ACS_RDS_DBInstanceHAConfig). |
Faturamento
Conceitos de faturamento
-
Autorização: Unidade de faturamento para os recursos pagos do gerenciamento de postura de segurança na nuvem (CSPM). Uma autorização é consumida para cada operação faturável bem-sucedida (varredura, verificação ou correção) em uma instância de ativo.
Por exemplo, se você tiver 10 produtos, cada um com 15 instâncias, e usar 5 itens de verificação para verificar todas as instâncias, a tarefa consumirá
10 * 15 * 5 = 750autorizações. Instância de ativo: Um recurso específico na nuvem, como um bucket do OSS ou um grupo de segurança do ECS.
-
Item de verificação: Os itens de verificação são categorizados como gratuitos ou pagos.
-
Itens de verificação gratuitos: O recurso Cloud Service Configuration Risk oferece alguns itens de verificação gratuitos para conscientização básica sobre riscos. É possível realizar um número ilimitado de varreduras e verificações, e as autorizações são consumidas apenas para correções.
ImportanteUsuários que autorizaram o CSPM (anteriormente verificação de configuração de produtos em nuvem) antes de 7 de julho de 2023 podem continuar recebendo o número de itens de verificação gratuitos correspondente à sua edição do Security Center (Anti-virus: mais de 80, Advanced: mais de 90 e Enterprise/Ultimate: mais de 250) até que sua edição atual expire.
Itens de verificação pagos: É necessário adquirir a edição correspondente ou ativar separadamente o serviço CSPM. As taxas estão incluídas no serviço da edição ou consomem autorizações.
-
Para obter mais informações sobre faturamento, consulte Faturamento.
Detalhes de faturamento
O Security Center oferece dois modelos de faturamento: assinatura e pagamento conforme o uso. Esses modelos cobrem os recursos de verificação de risco de configuração de produtos em nuvem, verificação de risco de linha de base do sistema e análise de caminhos de ataque. As tabelas a seguir descrevem o suporte a recursos e os detalhes de faturamento para cada modelo.
Antes de escolher um modelo pago, use a edição Gratuita para verificações básicas ou solicite um teste gratuito de 7 dias para avaliar todos os recursos da edição Enterprise.
Recursos da Edição Gratuita: A Edição Gratuita do Security Center oferece suporte à detecção e verificação de itens de verificação gratuitos para o recurso Cloud Service Configuration Risk, mas não oferece suporte à Correção de Riscos nem ao recurso Attack Path.
Teste gratuito de 7 dias (edição Enterprise por assinatura): Você tem acesso a todos os recursos da edição Enterprise. Para obter detalhes, consulte a descrição do serviço da edição Enterprise abaixo.
Assinatura
Esta opção pré-paga é adequada para usuários com necessidades de segurança estáveis e de longo prazo, ajudando a controlar custos. Adquira uma edição de serviço (como Advanced, Enterprise ou Ultimate) ou o serviço de valor agregado CSPM para obter as capacidades correspondentes de detecção e proteção.
-
Adquirir uma edição Advanced, Enterprise ou Ultimate
ImportanteSe você usar as edições Anti-Virus ou Serviço de Valor Agregado e não tiver adquirido o serviço de valor agregado CSPM, poderá usar os itens de verificação gratuitos para detectar e verificar o Cloud Service Configuration Risk. No entanto, os recursos de correção de riscos ou Attack Path não são suportados.
Recurso
Detalhes do recurso
Consumo de autorizações
Cloud Service Configuration Risk
Itens de verificação: Itens de verificação gratuitos.
NotaA edição Ultimate também oferece suporte a itens de verificação KSPM.
Operações: Detecção e verificação são suportadas. A correção não é suportada.
Não consome autorizações.
System Baseline Risks
Itens de verificação:
-
Edição Advanced: Oferece suporte apenas a itens de verificação de senhas fracas.
-
Edição Enterprise: Oferece suporte a todos os itens de verificação, exceto itens de verificação de segurança de contêineres.
-
Edição Ultimate: Oferece suporte a todos os itens de verificação.
Operações: Varredura, verificação e correção são suportadas.
Incluído na taxa da edição; não consome autorizações.
Attack Path
Não suportado
N/A
-
-
Adquirir o serviço de valor agregado CSPM
ImportanteSe você adquirir tanto uma edição de serviço quanto o serviço de valor agregado CSPM, o suporte aos recursos será o seguinte:
Edição Advanced, Enterprise ou Ultimate: Os itens de verificação e operações suportados para System Baseline Risks dependem da sua edição atual. Os recursos Cloud Service Configuration Risk e Attack Path não são afetados pela edição, e seus detalhes são fornecidos na tabela a seguir.
Edições Anti-virus e Serviço de Valor Agregado: Os recursos System Baseline Risks, Cloud Service Configuration Risk e Attack Path não são afetados pela edição do produto. Aplica-se a tabela a seguir.
Recurso
Detalhes do recurso
Consumo de autorizações
Cloud Service Configuration Risk
Itens de verificação: Todos os itens de verificação (gratuitos + pagos).
Operações: Detecção, verificação e correção são suportadas.
Itens de verificação gratuitos: Uma autorização é consumida para cada correção bem-sucedida.
Itens de verificação pagos: Uma autorização é consumida para cada varredura, verificação ou correção bem-sucedida.
System Baseline Risks
Itens de verificação: Todos os itens de verificação.
Operações: Detecção, verificação e correção são suportadas.
Uma autorização é consumida para cada varredura, verificação ou correção bem-sucedida.
Attack Path
Suportado
Este recurso é um benefício integrado do serviço CSPM pago e não consome autorizações extras.
Pagamento conforme o uso
Este plano de pagamento conforme o uso é ideal para uso flexível em cenários de curto prazo ou de dimensionamento dinâmico. Ao adquirir o recurso de pagamento conforme o uso para o CSPM, você obtém as capacidades correspondentes de detecção e proteção.
Se você adquirir apenas o recurso de pagamento conforme o uso de Host and Container Security, poderá usar os itens de verificação gratuitos para detectar e verificar o Cloud Service Configuration Risk, mas os recursos de Correção de Riscos e Attack Path não são suportados.
|
Recurso |
Detalhes do recurso |
Consumo de autorizações |
|
Cloud Service Configuration Risk |
Itens de verificação: Todos os itens de verificação (gratuitos + pagos). Operações: Detecção, verificação e correção são suportadas. |
|
|
System Baseline Risks |
Itens de verificação: Todos os itens de verificação. Operações: Detecção, verificação e correção são suportadas. |
Uma autorização é consumida para cada varredura, verificação ou correção bem-sucedida. |
|
Attack Path |
Suportado |
Este recurso é um benefício integrado do serviço CSPM pago e não consome autorizações extras. |
Primeiros passos
Adquira e ative o serviço: Adquirir o Security Center.
-
Use os recursos do produto:
-
Cloud Service Configuration Risk
Adicione produtos em nuvem: Adicionar produtos em nuvem.
Configure e execute políticas: Gerenciamento de políticas.
Trate os itens de risco: Tratamento de riscos
-
System Baseline Risks
Adicione ativos de servidor: Instalar o agente e adicionar servidores.
Configure e execute políticas: Gerenciamento de políticas.
Trate os itens de risco: Tratamento de riscos.
Attack Path: Análise de caminhos de ataque
-
Perguntas frequentes
Faturamento e autorizações
-
Posso mudar do modelo de assinatura para o modelo de pagamento conforme o uso?
Não é possível mudar diretamente. Aguarde a expiração da sua instância de assinatura ou cancele a assinatura antes de ativar o serviço de pagamento conforme o uso.
ImportanteApós cancelar a assinatura ou após a expiração da assinatura, quaisquer autorizações não utilizadas serão redefinidas para zero e não poderão ser transferidas.
-
O que acontece se minhas autorizações acabarem?
Modelo de assinatura: Se as autorizações restantes forem insuficientes para concluir uma tarefa inteira de varredura, a tarefa será interrompida prematuramente. O sistema exibe apenas os resultados das verificações concluídas antes que as autorizações acabassem. Consulte Upgrade para atualizar sua edição ou adquirir mais autorizações.
Modelo de pagamento conforme o uso: Não há limite de autorizações. O sistema fatura continuamente com base no uso real, garantindo que todas as tarefas sejam executadas até a conclusão.
Uso de recursos
-
Como começar a usar o CSPM para reforço de segurança?
Ativação e autorização: Ative o serviço CSPM e siga as instruções para conceder permissões de gerenciamento para seus produtos em nuvem.
Adicionar ativos para verificação: Adicione as instâncias de produtos em nuvem que deseja verificar, como ECS e RDS, ao Security Center.
Varredura e correção: Configure uma política de verificação e execute uma varredura. Após a conclusão da varredura, realize o reforço de segurança com base no relatório de riscos e nas sugestões de correção.
-
Como usar o Security Center para melhorar a segurança das configurações dos meus bancos de dados?
O Security Center aprimora a segurança do banco de dados de duas maneiras:
-
Gerenciamento de postura de segurança na nuvem (CSPM):
Escopo de detecção: Verifica riscos de configuração externa.
Exemplos de verificação: Verifica se as listas de permissões de controle de acesso são excessivamente permissivas ou se o backup automático e a auditoria de log estão ativados.
-
Verificação de risco de linha de base:
Escopo de detecção: Verifica falhas de segurança internas no servidor host do banco de dados.
Exemplos de verificação: Verifica se as contas de login do banco de dados usam senhas fracas ou se as configurações do servidor seguem as melhores práticas de segurança.
-
Cancelar assinatura e desativar
Como desativar o recurso de gerenciamento de postura de segurança na nuvem (CSPM)?
Edição Gratuita: Nenhuma ação é necessária. A Edição Gratuita fornece apenas recursos limitados de detecção e não envolve taxas ou consumo de autorizações.
Edição por Assinatura: Na central de gerenciamento de pedidos, siga as instruções em Atualizar ou reduzir edições para reduzir sua edição do Security Center para uma que não inclua recursos do CSPM.
Edição de Pagamento Conforme o Uso: Na página Overview, na área Pay-as-you-go, desative a chave CSPM.