Security Center通過即時檢測 GitHub 平台公開原始碼中存在的阿里雲帳號或 RAM 使用者的存取金鑰 AccessKey(以下簡稱 AK)資訊,識別 AK 是否泄露並提供警示。本文介紹 AK 泄露檢測的原理及處理方法。
功能原理
適用範圍
-
檢測平台:僅支援檢測 GitHub 平台公開原始碼中的 AK 泄露,暫不支援其他代碼託管平台。
-
檢測對象:阿里雲帳號(主帳號)及 RAM 使用者的 AccessKey(包括 AccessKey ID 和 AccessKey Secret)。
通知方式
Security Center根據泄露的 AccessKey ID(以下簡稱 AK)和 AccessKey Secret(以下簡稱 SK)是否有效,採用不同的通知方式:
只有 AK 和 SK 同時泄露時,第三方才可能利用該存取金鑰,進而擷取該帳號下所有資源的控制權。
|
通知條件 |
通知方式 |
|
AK 泄露,無論 SK 是否有效。 |
AK 泄露檢測頁面警示 |
|
SK 泄露且有效 |
|
配置 AK 泄露警示通知
Security Center預設開啟 AK 泄露警示通知,可通過簡訊、語音、郵件、站內信等方式發送警示。
修改通知方式
-
訪問Security Center控制台-系統設定-通知設定,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
-
在 簡訊/郵件/站內信頁簽中,找到 訪問金鑰洩漏資訊,選擇需要的 通知方式。
AK 泄露風險較高,為及時接收通知,建議選中所有通知方式。具體操作,請參見通知設定。
添加通知接收人
預設僅帳號連絡人會收到通知。如需其他連絡人接收警示,可通過以下方式添加:
-
簡訊、郵件、站內信:
在基本接收管理頁面的安全訊息 > Apsara Stack Security安全語音總機地區,修改訊息接收人。
說明修改此處的訊息接收人後,會對Security Center的其他通知項同時生效,也會對 DDoS 防護和 Web Application Firewall等產品的訊息通知項生效。
處理 AK 泄露事件
收到 AK 泄露警示通知後,表示阿里雲帳號或 RAM 使用者的 AK 和 SK 資訊已外泄。請按以下步驟處理:
步驟一:手動處理泄露事件
Security Center不支援自動處理 AK 泄露事件,需要先在外部完成以下操作:
-
刪除或隱藏 GitHub 上的泄露內容:聯絡相關人員刪除或隱藏包含 AK 資訊的檔案、倉庫或代碼。
-
在 RAM 控制台處理泄露的 AccessKey:在確保核心業務不受影響的前提下,刪除或禁用已泄露的 AccessKey,並建立新的 AccessKey。具體操作,請參見刪除RAM使用者的AccessKey和禁用RAM使用者的AccessKey。
步驟二:在控制台標註處理狀態
手動處理完成後,在Security Center控制台對該 AK 警示事件進行狀態標註:
-
單擊目標事件操作列的 處理,選擇以下處理方式之一,並單擊 立即處理。
|
處理方式 |
適用情境 |
|
手動刪除 |
已泄露的 AccessKey 不再繼續使用,已刪除。 |
|
手動禁用 AK |
已泄露的 AccessKey 仍需繼續使用,但需要臨時使其失效。選擇此方式後,可在 RAM 控制台重新啟用該 AccessKey。 說明
如果 AK 已在 RAM 控制台禁用,Security Center將自動同步 AK 的禁用狀態,AK 泄露事件狀態變為"手動禁用"。 |
|
加白名單 |
該事件為誤判或可以安全忽略。選擇後狀態變為白名單,事件進入已處理列表。 需要恢複檢測時,可從已處理列表進入 AK 泄露詳情頁,取消白名單即可。 |
查看 AK 調用記錄
通過查看 AK 調用記錄,可以確認 AK 泄露後是否被攻擊者利用,從而瞭解泄露的影響範圍。下文介紹通過Action Trail服務按時間軸查看 AK 呼叫事件的操作步驟。
如需查看 AK 訪問某個雲產品的調用記錄,可以使用Action Trail的 AccessKey 審計功能。具體操作,請參見 查詢 AccessKey 日誌。
-
在 Security Center控制台 AK 泄露檢測頁面,擷取需要查看的 AccessKey ID。
-
登入Action Trail控制台。
-
在左側導覽列,選擇 。
-
在頂部導覽列選擇要查詢事件的地區。
-
選擇類型為 AccessKey ID,輸入待查詢的 AccessKey ID,並選取查詢時間段。
-
查看該 AccessKey ID 的呼叫事件列表,單擊目標事件操作列的查看詳情,可查看事件的詳細記錄資訊。
關於管控事件參數的更多資訊,請參見 管控事件結構定義。
持續關注 AK 異常調用
處理完 AK 泄露事件後,建議持續關注 AK 調用是否異常,防止類似事件再次發生,並在泄露發生時快速響應,縮小事件影響範圍。
從攻擊視角監測 AK 異常調用
Security Center基於安全攻防經驗和大模型,可檢測常見的 AK 調用異常。例如:調用 AK 的 IP 位址在近期發起過攻擊行為、該 IP 在雲上批量調用多個使用者的 AK、調用的 API 較為敏感且該 AK 出現過泄露等。
-
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
說明若已開通 Agentic SOC,請選擇。
-
將警示類型選擇為雲產品威脅檢測,查看是否存在 AK 異常調用警示。
說明如果存在 AK 異常調用警示,需要查看詳情,及時確認該 AK 調用是否為正常行為。
-
(可選)配置安全警示通知。
進入Security Center控制台 系統設定 > 通知設定 頁面,配置安全警示的通知方式,以便及時收到 AK 調用異常警示。免費版僅支援配置站內信通知方式。具體操作,請參見 通知設定。
監測阿里雲帳號調用 AK 等異常
Action Trail服務提供內建警示,可監控阿里雲帳號調用 AK 及 AK 異常調用。在Action Trail控制台啟用內建警示 AK 使用的異常頻率警示 和 Root 帳號 AK 使用檢測,以便在出現 AK 異常調用時收到通知。具體操作,請參見 設定事件警示。
基於歷史行為檢測 AK 異常調用
Action Trail服務提供的審計事件洞察(Insights 事件)功能,可基於歷史行為分析調用率異常的 AK,及時發現異常行為。開通並查看 Insights 事件的具體操作,請參見 通過Action Trail控制台查詢 Insights 事件。
使用建議
-
不使用阿里雲帳號(主帳號)AccessKey。
-
避免將 AccessKey 資訊寫入程式碼到代碼中,可通過配置環境變數的方式管理 AccessKey。更多資訊,請參見 憑據的安全使用方式情節。
-
使用私人的 GitHub 代碼倉庫管理代碼,或搭建企業內部代碼託管系統,防止原始碼和敏感資訊泄露。