资产发现是攻击面管理的核心能力,旨在自动探测并梳理云平台及其关联的互联网暴露资产。它通过识别云产品、关联域名、IP与证书,分析暴露风险并绘制攻击路径,从而全面清点资产、识别“影子资产”,进而收敛整体攻击面,为风险评估与处置提供决策依据。
核心概念
云上资产:阿里云账号下已开通的、资产发现功能所支持的云产品实例,例如云服务器 ECS、负载均衡 SLB、弹性公网IP EIP等。
影子资产:系统通过分析资产的公开信息(如证书透明度日志、DNS解析记录等)所关联发现的、非当前账号直接创建的资产。
资产状态:资产在系统中的归属和状态,直接影响后续的扫描和风险分析逻辑。
归属状态
状态说明
功能影响
已归属
已确认归属于当前账号的资产。
将持续进行漏洞扫描、暴露面分析,并用于发现关联的影子资产。
未确认
已发现但尚未确认归属的资产,等待人工确认。
不参与漏洞扫描和攻击路径分析。
待调查
资产归属正在调查中,状态暂不明确。
不参与漏洞扫描和攻击路径分析。
已忽略
已确认为非企业资产或无需扫描的资产。
不参与后续所有的扫描和风险分析。
适用范围
版本支持:已购买攻击面管理服务。
说明攻击面管理为独立售卖功能,请前往攻击面或购买页进行购买。具体操作,请参见购买和退订云安全中心-独立售卖功能。
支持扫描的云产品:Web 应用防火墙、云服务器 ECS、公网负载均衡 SLB等,详细内容请参见支持扫描的云产品。
同步资产
步骤一:添加白名单(可选)
如果在网络环境中部署了 Web 应用防火墙 (WAF)、云防火墙或其他安全访问控制策略,请将云安全中心扫描节点 IP 地址段添加至白名单。
非中国内地:43.106.35.0/24。
中国内地:47.102.22.128/25。
步骤二:创建资产同步任务
登录云安全中心控制台。在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地后,单击左侧导航栏。
在边界资产发现页签,单击右上角同步资产。
开启任务后,系统立即对所有支持攻击面管理的阿里云产品进行资产扫描。可参考如下步骤查看扫描进度:
单击页面右上角的任务管理。
在同步任务页签,可查看当前资产同步任务的进度。
在攻击风险页签执行一键扫描或配置了扫描策略时,系统也会下发云资产刷新任务,进行资产同步。具体操作,请参见查看和处理攻击风险。
资产盘点与状态变更
扫描完成后,需要对新发现的影子资产进行盘点,确认其归属。
系统仅对已归属资产执行漏洞扫描与攻击路径分析,并以此为新的扫描起点,挖掘更多关联的影子资产。
返回边界资产发现页签,分别在域名、IP、证书子页签,可将资产状态筛选条件置为未确认。
在确认资产归属后(例如,通过咨询业务负责人或查询内部 CMDB),单击目标资产操作列的变更状态。
说明也可勾选多个资产,单击列表左下角的变更状态进行批量处理。
在变更状态对话框中,选择合适的处理方式:
已归属:已确认并归属于当前账号的资产。
待调查:正在对资产归属进行调查,状态暂不明确。
已忽略:经确认为非本企业资产,或无需纳入扫描范围的资产。
根据需要决定是否开启同步更新:开启后,会基于系统的关联逻辑(如同一证书下的所有域名)批量变更资产状态。
后续操作:扫描并处理攻击风险
可在攻击风险页签,对资产进行暴露资产的链路与安全风险分析查。针对发现的攻击风险,可执行以下操作:
查看攻击路径图谱:根据路径节点揭示的风险点,逐一进行处理。
使用AI分析获取修复建议:根据提供的修复建议,进行风险处理。
加白名单:对确认无风险的路径进行加白名单。
详细处理方法,请参见查看和处理攻击风险。
常见问题
扫描失败或超时的原因是什么?如何解决?
扫描IP被WAF、云防火墙或主机安全策略拦截,请先检查并确保已将官方提供的所有扫描器IP地址加入了扫描白名单。
确保资产在扫描期间处于开机和网络可达状态。
为什么资产没有被发现?
请检查以下几点:
该资产类型是否在支持扫描的云产品范围内。
资产发现是从当前账号下已归属资产开始探测的,请确保作为起点的资产完成资产状态归属确认。
如果是影子资产,可能由于其与已有资产的关联关系较弱,系统未能通过检测规则发现。