Todos os produtos
Search
Central de documentação

Security Center:Visualizar e tratar riscos de ataque

Última atualização: Sep 18, 2026

Este tópico descreve como analisar e remediar riscos com base em grafos de caminho de ataque. Visualize a exposição à Internet e os caminhos de movimento lateral sob a perspectiva do invasor, gerencie regras de detecção para caminhos de risco específicos usando políticas de lista de permissões e utilize análise assistida por IA para obter sugestões de remediação.

Conceitos principais

  • Caminho de ataque: Uma sequência potencial de ataque que o Security Center deduz com base nas associações de ativos, na acessibilidade da rede e em vulnerabilidades ou configurações de risco em seus ativos. Um caminho de ataque representa um risco potencial deduzido, não um evento de ataque real.

    Nota

    Um caminho de ataque indica um risco potencial, não uma intrusão ativa.

  • Ativo de origem e ativo de destino:

    • Ativo de origem: Geralmente é um ativo exposto à Internet, como uma instância ECS com endereço IP público. Funciona como ponto de entrada do invasor.

    • Ativo de destino: Normalmente é um ativo interno de alto valor, como um banco de dados principal ou um servidor de aplicações interno. Representa o alvo que o invasor deseja controlar ou do qual pretende extrair dados.

Escopo

Crie tarefas de verificação de risco

Etapa 1: Adicionar à lista de permissões (opcional)

Se você implantou WAF, Cloud Firewall ou outras políticas de controle de acesso em seu ambiente de rede, adicione os intervalos de endereços IP do nó de verificação do Security Center à lista de permissões.

  • Outside Chinese Mainland: 43.106.35.0/24

  • Chinese Mainland: 47.102.22.128/25

Etapa 2: Crie uma tarefa de verificação

Nota

Os ativos em Chinese Mainland e Outside Chinese Mainland exigem tarefas de verificação separadas.

  1. Faça login no Security Center console. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland, clique em no painel de navegação à esquerda em Risk Governance > Attack Management.

  2. Na aba Attack Risk, escolha um método de verificação conforme sua necessidade.

    Método de verificação

    Caso de uso

    Quick Scan

    Ideal para avaliação de risco imediata e abrangente, como resposta a emergências de incidentes de segurança ou verificações pós-implantação de novos services.

    Verificação periódica

    Indicado para redução contínua da superfície de ataque e monitoramento constante de ativos. Recomendamos configurar execuções semanais ou mensais.

    • Quick Scan: Clique em Quick Scan no canto superior direito. O sistema executa imediatamente a verificação de ativos e a análise de ataque em todos os products Alibaba Cloud suportados.

    • Verificação periódica: Clique em Scan Policy no canto superior direito. Na aba Scan Policy Management, ative a chave Scheduled Scan e configure as regras de verificação.

      • Scan Schedule Settings: Defina a frequência da verificação. Escolha entre Every Day, Every Week (especifique o dia da semana) ou Every Month (especifique a data).

        Nota

        Para evitar impactos nos seus negócios, recomendamos realizar verificações fora do horário de pico.

      • Scan Time: Para garantir a estabilidade da verificação, o sistema seleciona um horário dentro do ciclo configurado (dia/semana/mês) entre 00:00 e 24:00 para iniciar o processo. Não há suporte para especificar um horário exato de verificação.

      • Scan Target Exclusion List: Defina os ativos de origem a serem excluídos da verificação. Apenas Domain Name e IP Information de ativos atribuídos podem ser excluídos. Se não definido, todos os ativos Attributed são verificados por padrão.

        Nota

        Durante a primeira verificação (quando nenhuma Quick Scan ou Scheduled Scan foi executada), os campos Domain Name e IP Information estão vazios e a Scan Target Exclusion List não pode ser configurada.

      • Sensitive Assets: Defina o escopo de ativos a serem verificados. Para products cloud suportados, consulte Supported cloud products.

  3. Após configurar a tarefa de verificação, o Security Center executa as seguintes subtarefas em sequência:

    Nota

    Todas as subtarefas levam aproximadamente 1 hora para serem concluídas. Aguarde a finalização.

    1. Refresh Cloud Assets (mapeamento de ativos): Descobre e atualiza os Cloud Assets e os Shadow Assets associados em sua conta.

    2. Cloud Product Exposure Analysis Task: Realiza verificação de vulnerabilidades e análise de exposição de ativos nos recursos Attributed para identificar riscos de segurança e vulnerabilidades que possam estar expostas à Internet pública.

    3. Attack Path Analysis: Analisa os caminhos de acesso das ameaças descobertas e gera dados de Attack Risk.

  4. Etapa 3: Visualize tarefas de verificação

    Após iniciar uma tarefa de verificação rápida ou periódica, visualize o status de execução, incluindo progresso, lista de subtarefas e tipos de ativos verificados. Siga estas etapas:

    1. Clique em Task Management no canto superior direito da página Attack Management.

    2. Na página Task Management, visualize o status de execução da tarefa. Diferentes tipos de tarefa correspondem a diferentes métodos de verificação:

      Tipo de tarefa

      Método de verificação

      Manual Scan Task

      Verificação rápida

      System Scan Task

      Verificação periódica

    3. Clique em Details na coluna Actions da tarefa principal para visualizar o status de execução de suas três subtarefas: Refresh Cloud Assets, Cloud Product Exposure Analysis Task e Attack Path Analysis.

    4. Na lista de subtarefas, clique em Details na coluna Actions para visualizar os ativos e informações de instância relacionados à tarefa.

    Visualize riscos de ataque

    Visualize a postura geral de risco de ataque

    A aba Attack Surface mostra a exposição geral do seu ambiente.

    1. Faça login no Security Center console. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland, clique em no painel de navegação à esquerda em Risk Governance > Attack Management.

    2. Na aba Attack Surface, revise as seguintes seções:

      • Top 5 Risk Paths: Lista os cinco caminhos de ataque de maior risco, classificados por uma pontuação abrangente que considera a gravidade da vulnerabilidade, a importância do ativo e o escopo de exposição. Visualize um Attack Path diretamente na linha ou clique em View Now para abrir a página de detalhes do risco.

      • Attack Path Type: Mostra a distribuição dos tipos de caminho de ataque — como intrusões por exposição à Internet, movimento lateral via acesso a products cloud e movimento lateral por vulnerabilidades de host — permitindo identificar os padrões de risco predominantes no seu ambiente.

      • Assets:

        • At-risk Asset Type: Detalha os tipos de ativos envolvidos em riscos de ataque ativos e seus percentuais relativos.

        • Top10 Exposed Component: Lista os dez componentes com maior risco de exposição, ajudando a identificar fontes específicas de risco.

        • Exposure Method: Indica como os ativos estão expostos — por exemplo, diretamente via endereço IP público ou indiretamente através do Server Load Balancer (SLB). Para mais informações, consulte Attack Surface Management overview.

    Visualize detalhes do risco de ataque

    1. Acesse a aba Attack Risk, localize o ativo alvo e clique em Details na coluna Actions.

    2. A página de detalhes do risco apresenta duas seções:

      • Paths: Lista todos os caminhos de ataque para o risco atual. Cada entrada representa uma cadeia completa de ataque, do ativo de origem ao ativo de destino.

      • Attack Path:

        1. Clique em no nome de um ataque em Paths para exibir graficamente o caminho de ataque correspondente.

        2. Clique em qualquer nó do caminho para visualizar seus detalhes associados, incluindo Basic Basic Information, Exposed Component, Vulnerability Details, Alert Handling, Agentless Detection e CSPM.

    Tratar riscos de ataque

    Para cada risco de ataque, revise os detalhes do caminho e tome as medidas apropriadas:

    • Remediar e reforçar: Remediar a causa raiz é a forma mais eficaz de lidar com riscos de ataque. Clique em um nó do caminho em Attack Path e trate cada ponto de risco:

      • Vulnerability Details: Se uma vulnerabilidade for detectada, clique em no nome da vulnerabilidade ou no botão de tratamento para acessar o módulo Vulnerability Management. Siga as sugestões de remediação para corrigir a falha.

      • CSPM: Caso sejam encontrados riscos de configuração ou violações de linha de base, clique em no item de risco para acessar o módulo Cloud Security Posture Management (CSPM) e aplique o reforço recomendado.

      • Exposição de rede: Se um grupo de segurança abrir portas vulneráveis para a Internet, acesse o console ECS ou VPC e ajuste as regras do grupo de segurança. Restrinja o acesso a endereços IP confiáveis específicos.

    • AI Analysis: Para caminhos de ataque complexos, utilize o Security AI Assistant para obter análises automatizadas e sugestões de remediação.

      1. Na página de detalhes do risco, clique em no nome de um ataque em Paths.

      2. Na seção expandida de descrição do ataque, clique em AI Analysis. O Alibaba Cloud Security Large Model analisa o caminho de ataque e gera Sugestões de Remediação, incluindo:

        • Visão geral do caminho de ataque: Um resumo de como o caminho foi formado e a base para sua determinação.

        • Análise do caminho de ataque: Um detalhamento da formação do caminho e das evidências subjacentes.

        • Ativos afetados e avaliação de risco: Uma avaliação das instâncias impactadas e seus níveis de risco.

        • Sugestões de remediação: Instruções passo a passo para resolver o risco.

    • Add to Whitelist: Adicionar à lista de permissões não corrige o risco subjacente. Use esta opção apenas para falsos positivos confirmados ou riscos aceitáveis.

      Importante

      Após adicionar à lista de permissões, o Security Center deixa de gerar alertas de risco para o caminho de ataque dos Source Assets atuais para os Destination Assets.

      1. Na página de detalhes do risco, clique em no nome de um ataque em Paths.

      2. Na seção expandida de descrição do ataque, clique em Handle. No painel exibido, defina Disposition como Add to Whitelist.

        • Effective Assets: Por padrão, corresponde aos ativos de origem e destino do caminho de ataque atual.

        • Whitelist Policy Name: Insira um nome descritivo que reflita seu contexto de negócios para facilitar a manutenção.

      3. Para visualizar e gerenciar entradas na lista de permissões, acesse a aba Whitelist Policy em Scan Policy na página Attack Management.

    Gerencie políticas de lista de permissões

    Na página Attack Management, clique em Scan Policy no canto superior direito. Na aba Whitelist Policy, crie, modifique e exclua políticas de lista de permissões.

    • Crie uma política:

      1. Clique em Create Policy acima da lista. Insira um nome no campo Whitelist Policy Name.

      2. Selecione os Source Assets e os Destination Assets:

        1. Altere o tipo de lista para Asset List. Nos ativos Attributed, selecione os ativos a serem incluídos. É possível selecionar vários ativos.

        2. Altere o tipo de lista para Change List para confirmar suas seleções.

    • Modifique uma política:

      1. Clique em Edit na coluna Actions da política alvo.

      2. Modifique os Source Assets ou os Destination Assets:

        1. Na visualização Selected List, revise os ativos atualmente salvos na política.

        2. Alterne para Asset List para adicionar ou remover ativos selecionando-os ou desmarcando-os.

        3. Alterne para Change List para confirmar as alterações.

          Nota

          Na visualização Change List, itens selecionados indicam ativos recém-adicionados à lista de permissões; itens desmarcados indicam ativos removidos dela.

    • Exclua uma política: Clique em Delete na coluna Actions da política alvo. A exclusão de uma política gera os seguintes efeitos:

      • Todos os caminhos de ataque anteriormente permitidos voltam a fazer parte do escopo de detecção.

      • Se os riscos relacionados não tiverem sido corrigidos, o Security Center regenerará os dados de risco de ataque correspondentes.