云平台配置检查
云产品配置错误或操作不当可能会导致云产品被攻击,为此,云安全中心提供云平台配置检查功能,支持从多维度检测云产品的配置问题和安全风险,降低因配置错误导致的风险,提升云产品安全性。本文介绍如何使用云平台配置检查功能。
背景信息
计费说明
自2023年07月07日起,您需要购买云平台配置检查扫描次数后才可使用该功能。
项目 | 说明 |
计费方式 | 按每个云产品实例的每个检查项的扫描次数收费,计费公式为:云平台配置检查费用=售卖价格*扫描次数*购买时长。 说明 “实例”指一个特定的网络设备或应用程序实例,例如对象存储OSS中的Bucket、ECS服务器的安全组等。
|
扣除规则 | 开通云平台配置检查后,您每次执行云平台配置检查扫描时,均会消耗扫描授权数。每次扫描任务消耗的扫描授权数=扫描的实例总数*选中的检查项个数。 例如,您一共有10个云产品,每款云产品中包含15个实例,在某次扫描任务中,您一共选择了5个检查项(每个实例均执行5个检查项扫描),则该次扫描任务需要消耗的扫描授权数=10*15*5=750次。 说明 如果在某次扫描任务中,您已购买的扫描授权数不够抵扣,则超过授权数的检查项扫描将不会执行。您可以通过任务扫描结果查看任务执行情况。 |
免费使用 | 如果您的云安全中心在2023年07月07日之前已经授权了云平台配置检查,您可以免费使用云平台配置检查的部分检查项,直到您的云安全中心服务到期。如果您在云安全中心服务到期释放前完成续费,您仍可以继续免费使用部分检查项。 |
前提条件
步骤一:授权云平台配置检查
首次使用云平台配置检查功能时,您需要先授权。授权完成后,云安全中心会创建服务关联角色AliyunServiceRoleForSasCspm,用来允许云安全中心访问您在操作审计等云产品中的资源,以便云平台配置检查功能为您提供云平台配置检测能力。
登录云安全中心控制台。在控制台左上角,选择需防护资产所在的区域:中国或全球(不含中国)。
在左侧导航栏,选择 。
在云平台配置检查页面,单击立即授权。
(可选)步骤二:修改检查项配置
云安全中心支持修改部分检查项的检测规则,例如OSS-Bucket防盗链配置、闲置用户清理、密码有效期等检查项。您可以根据实际业务需要修改检测规则,使检测结果更加准确并符合您的需求。
在左侧导航栏,选择 。
在云平台配置检查页面,单击检查项名称。
在检查项详情面板,单击修改检查项配置。
检查项详情面板有修改检查项配置按钮,表示该检查项的配置支持修改。如果没有该按钮,表示该检查项的配置不支持修改。
在修改检查项配置面板,在可修改参数列单击+新增可修改参数,在下拉列表中选择需要修改的参数并设置编辑参数,单击确定。
修改的检测规则会立即生效,在下一次执行云平台配置检查后,即可查看检查结果。
步骤三:执行云平台配置检查
云平台配置检查支持全量扫描和按策略扫描。
在左侧导航栏,选择 。
在云平台配置检查页面,进行云平台配置检查。
全量扫描
如果您想立即了解云产品配置是否存在安全风险,您可以在云平台配置检查页面,选择
,对云产品配置进行全量检查。按策略扫描
设置云平台配置检查策略后,云安全中心会在您设置的时间内执行云平台配置检查;您也可以手动选择按策略扫描云产品。
在云平台配置检查页面右上角,单击检查策略设置。
在检查策略设置面板,开启云平台配置自动检测。
配置云平台配置检查的检查周期:、检查时间:以及选择要检查的安全风险检测项,然后单击确定。
(可选)在云平台配置检查页面,选择
。云安全中心将立即按照您设定的策略,扫描云产品配置。
说明云产品配置全量扫描会持续一段时间,请耐心等待。
步骤四:查看云平台配置检查结果
在左侧导航栏,选择 。
步骤五:处理云平台配置检查结果
在左侧导航栏,选择 。
在云平台配置检查页面,处理检查出的风险项。
您可以根据需要进行以下操作:
修复风险项
在目标风险项的操作列单击详情。在风险项详情面板的威胁影响区域,单击存在风险的云产品实例ID(或账号ID、策略名称等),跳转至对应的云产品实例管理控制台。然后根据风险项详情面板上提供的处置方案及帮助资源信息,修复该云产品配置中存在的安全风险。
加白名单
重要将风险项加入白名单后,后续云平台配置检查中,将不会再上报与该风险项对应的检查项相关的风险。请您在确认风险项无安全风险后,再将检查项加入白名单。
如果您判断检查出的某个风险项没有安全风险,您可以在目标风险项的操作列单击加白名单,将该风险项状态调整为已加白。加白后的风险项将不会包含在风险项总数中。
对于加白后的目标风险项,您可以在操作列单击取消加白,将已加白的风险项移出白名单。
验证修复结果。
如果您已按照风险项详情面板上提供的修复建议,修复了云产品的配置。您可以通过以下方式,验证新的配置是否有安全风险:
单个验证:在目标风险项的操作列单击验证。
批量验证:选择多个风险项后,在列表下方单击验证。
修改后的云产品实例配置在经过验证且通过检查后,该实例会从威胁影响区域的受影响实例列表中移除,并且该风险项的状态会变为已通过。