边界资产发现

更新时间:
复制 MD 格式

资产发现是攻击面管理的核心能力,旨在自动探测并梳理云平台及其关联的互联网暴露资产。它通过识别云产品、关联域名、IP与证书,分析暴露风险并绘制攻击路径,从而全面清点资产、识别“影子资产”,进而收敛整体攻击面,为风险评估与处置提供决策依据。

核心概念

  • 云上资产阿里云账号下已开通的、资产发现功能所支持的云产品实例,例如云服务器 ECS、负载均衡 SLB、弹性公网IP EIP等。

  • 影子资产:系统通过分析资产的公开信息(如证书透明度日志、DNS解析记录等)所关联发现的、非当前账号直接创建的资产。

  • 资产状态:资产在系统中的归属和状态,直接影响后续的扫描和风险分析逻辑。

    归属状态

    状态说明

    功能影响

    已归属

    已确认归属于当前账号的资产。

    将持续进行漏洞扫描、暴露面分析,并用于发现关联的影子资产

    未确认

    已发现但尚未确认归属的资产,等待人工确认。

    不参与漏洞扫描和攻击路径分析。

    待调查

    资产归属正在调查中,状态暂不明确。

    不参与漏洞扫描和攻击路径分析。

    已忽略

    已确认为非企业资产或无需扫描的资产。

    不参与后续所有的扫描和风险分析。

适用范围

同步资产

步骤一:添加白名单(可选)

如果在网络环境中部署了 Web 应用防火墙 (WAF)、云防火墙或其他安全访问控制策略,请将云安全中心扫描节点 IP 地址段添加至白名单。

  • 非中国内地:43.106.35.0/24。

  • 中国内地:47.102.22.128/25。

步骤二:创建资产同步任务

  1. 登录云安全中心控制台。在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地后,单击左侧导航栏风险治理 > 攻击面管理

  2. 边界资产发现页签,单击右上角同步资产

  3. 开启任务后,系统立即对所有支持攻击面管理的阿里云产品进行资产扫描。可参考如下步骤查看扫描进度:

    1. 单击页面右上角的任务管理

    2. 同步任务页签,可查看当前资产同步任务的进度。

说明

攻击风险页签执行一键扫描或配置了扫描策略时,系统也会下发云资产刷新任务,进行资产同步。具体操作,请参见查看和处理攻击风险

资产盘点与状态变更

扫描完成后,需要对新发现的影子资产进行盘点,确认其归属。

重要

系统仅对已归属资产执行漏洞扫描与攻击路径分析,并以此为新的扫描起点,挖掘更多关联的影子资产。

  1. 返回边界资产发现页签,分别在域名IP证书子页签,可将资产状态筛选条件置为未确认

  2. 在确认资产归属后(例如,通过咨询业务负责人或查询内部 CMDB),单击目标资产操作列的变更状态

    说明

    也可勾选多个资产,单击列表左下角的变更状态进行批量处理。

  3. 变更状态对话框中,选择合适的处理方式

    • 已归属已确认并归属于当前账号的资产。

    • 待调查正在对资产归属进行调查,状态暂不明确。

    • 已忽略经确认为非本企业资产,或无需纳入扫描范围的资产。

  4. 根据需要决定是否开启同步更新:开启后,会基于系统的关联逻辑(如同一证书下的所有域名)批量变更资产状态。

后续操作:扫描并处理攻击风险

可在攻击风险页签,对资产进行暴露资产的链路与安全风险分析查。针对发现的攻击风险,可执行以下操作:

  • 查看攻击路径图谱:根据路径节点揭示的风险点,逐一进行处理。

  • 使用AI分析获取修复建议:根据提供的修复建议,进行风险处理。

  • 加白名单:对确认无风险的路径进行加白名单

详细处理方法,请参见查看和处理攻击风险

常见问题

  • 扫描失败或超时的原因是什么?如何解决?

    • 扫描IPWAF、云防火墙或主机安全策略拦截,请先检查并确保已将官方提供的所有扫描器IP地址加入了扫描白名单。

    • 确保资产在扫描期间处于开机和网络可达状态。

  • 为什么资产没有被发现?

    请检查以下几点:

    • 该资产类型是否在支持扫描的云产品范围内。

    • 资产发现是从当前账号下已归属资产开始探测的,请确保作为起点的资产完成资产状态归属确认。

    • 如果是影子资产,可能由于其与已有资产的关联关系较弱,系统未能通过检测规则发现。