阿里雲提供了查看和管理AccessKey使用記錄的功能,以便您監控賬戶安全並及時發現潛在風險。您可以通過Action Trail控制台按需查詢AccessKey的基本資料、訪問的雲端服務及相關IP地址和資源。
前提條件
請提前擷取待查詢的AccessKey ID。具體操作,請參見擷取AccessKey。
Action Trail預設記錄最近90天的事件,如需追溯更早的操作記錄,需建立跟蹤將事件投遞到SLS或OSS。具體操作,請參見建立單帳號跟蹤。
操作步驟
-
在左側導覽列,選擇。
-
在AccessKey 事件查询頁面,輸入AccessKey ID,然後單擊
表徵圖。 -
在基本信息地區,可查看AccessKey ID、账号ID(阿里雲帳號ID)、用户名、RAM 用户 ID、最后使用时间和最后使用云服务等資訊。
-
在访问的云服务地區,可查看該AccessKey訪問的雲端服務列表、事件列表、IP 列表和资源列表。
-
雲端服務列表
在访问的云服务地區,可查看云服务和云服务最后使用时间。
-
事件列表
單擊目標雲端服務操作列的事件列表,可查看事件名称、事件最后使用时间、最后访问地域和事件詳情等資訊。
-
IP列表
單擊目標雲端服務操作列的IP 列表,查詢IP、最后使用时间、最后使用地域和IP地址詳情。
-
資源清單
單擊目標雲端服務操作列的资源列表,查詢资源类型、资源名称、最后使用时间、最后使用地域和資源詳情。
關於AccessKey審計支援的資源類型,請參見資源類型。
-
AK泄露排查與處置
AccessKey泄露後,通過AccessKey審計排查泄露期間的異常操作,及時止損。
重點關注的高危事件類型
在事件列表中,重點排查以下異常操作事件:
|
事件名稱 |
風險說明 |
|
|
攻擊者利用泄露的AK建立ECS執行個體,用於挖礦或搭建代理。 |
|
|
攻擊者開放高危連接埠(如22、3389),暴露內網資源。 |
|
|
攻擊者為已有RAM使用者建立新AK,用於持久化訪問。 |
|
|
攻擊者提權,為自身或建立使用者授予AdministratorAccess等高危許可權。 |
|
|
攻擊者建立後門RAM使用者,建立持久訪問通道。 |
發現異常操作後的處置步驟
-
禁用並刪除泄露的AccessKey。在RAM控制台禁用該AK,確認業務不受影響後刪除。同時為相關使用者輪轉新AK。
-
檢查是否被建立了新AK或RAM使用者。在事件列表中搜尋CreateAccessKey和CreateUser事件,刪除所有未經授權建立的AK和RAM使用者。
-
復原異常資源。排查並釋放攻擊者建立的ECS執行個體、OSS Bucket等資源,撤銷非法安全性群組規則和權限原則變更。
-
排查異常IP。在IP列表中識別非內部IP地址,定位攻擊來源和影響範圍。
相關操作
-
您還可以通過存取控制查看AccessKey的相關內容。具體操作,請參見查看RAM使用者的AccessKey資訊。
-
您還可以調用API介面查詢AccessKey的相關事件記錄。具體操作,請參見AccessKey審計。
-
您還可以通過事件查詢功能查詢AccessKey的詳細調用記錄。具體操作,請參見如何查詢AccessKey調用的雲端服務和調用記錄?。