本文详述了依据攻击路径图谱进行风险分析与处置的操作指南。支持从攻击者视角查看互联网暴露及横向移动链路,支持通过白名单策略自定义管理特定风险路径的检测规则,提供AI辅助分析获取修复建议。
核心概念
攻击路径: 攻击路径是云安全中心基于资产间的关联关系、网络可达性、以及资产上存在的漏洞和风险配置,通过逻辑推演出的一个潜在的攻击序列。它清晰地展示了攻击者可能如何从一个入口攻破并逐步渗透,最终达到一个高价值目标(终点资产)。
说明攻击路径代表一种潜在的风险推演,而非已实际发生的攻击事件。
起点资产与终点资产:
起点资产:通常是暴露在互联网上的资产,如拥有公网IP的ECS实例,是攻击者发起攻击的入口。
终点资产:通常是具有较高价值的内部资产,如核心数据库、内部应用服务器等,是攻击者希望最终控制或窃取数据的目标。
适用范围
版本支持:已购买攻击面管理服务。
说明攻击面管理为独立售卖功能,请前往攻击面或购买页进行购买。具体操作,请参见购买和退订云安全中心-独立售卖功能。
支持扫描的云产品:Web 应用防火墙、云服务器 ECS、公网负载均衡 SLB等,详细内容请参见支持扫描的云产品。
创建风险扫描任务
步骤一:添加白名单(可选)
如果在网络环境中部署了 Web 应用防火墙 (WAF)、云防火墙或其他安全访问控制策略,请将云安全中心扫描节点 IP 地址段添加至白名单。
非中国内地:43.106.35.0/24。
中国内地:47.102.22.128/25。
步骤二:创建扫描任务
中国内地和非中国内地的资产需要分别配置独立的扫描任务。
登录云安全中心控制台。在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地后,单击左侧导航栏。
在攻击风险页签,根据需求选择扫描方式。
扫描方式
适用场景
一键扫描
用于即时性的全面风险盘点,例如安全事件应急响应、新业务上线后检查等。
周期性扫描
用于常态化的攻击面收敛和持续的资产监控,建议配置为每周或每月执行。
一键扫描:单击右上角一键扫描。立即对所有支持攻击面管理的阿里云产品进行资产扫描和攻击分析。
周期性扫描:单击右上角扫描策略,在扫描策略管理页签下,打开周期性扫描开关,并配置扫描规则。
扫描周期设置:设置扫描任务执行的周期。可选择每天、每周(需指定周几)、每月(需指定几号)。
说明为避免扫描行为对的业务产生影响,建议在业务低峰期进行扫描。
扫描时间:为保证扫描任务的稳定性,系统会在设定周期(天/周/月)内的00:00至24:00 之间选择时间点启动,当前不支持用户指定精确的扫描时间点。
扫描起点排除名单:设置不扫描的起点资产,仅支持排除已归属的域名、IP信息。若不设置,默认扫描全部已归属资产。
说明首次执行扫描(未执行过一键扫描或周期性扫描)时域名、IP信息空,不支持配置扫描起点排除名单。
设置敏感资产:设置需要扫描的资产范围,支持配置的云产品请参见支持扫描的云产品。
配置完扫描任务后,云安全中心会依次执行以下子任务:
说明所有子任务执行完成大约需要1小时,请耐心等待。
云资产刷新任务(资产测绘):发现并更新账号下的云上资产和关联的影子资产。
云产品暴露分析任务:对已归属资产进行漏洞扫描、资产暴露分析,识别出可能暴露在公网的安全风险和漏洞。
攻击路径分析任务:对发现的威胁进行访问链路分析,生成攻击风险数据。
步骤三:查看扫描任务
开启一键扫描或周期性扫描资产扫描任务后,可查看其对应的任务执行情况,如进度、子任务列表,扫描的资产类型等信息。操作步骤如下:
单击攻击面管理右上角的任务管理。
在任务管理页面可查看任务执行的情况。不同的任务类型代表不同的扫描方式,对应关系如下:
任务类型
扫描方式
手动扫描任务
一键扫描
系统扫描任务
周期性扫描
单击主任务操作列的详情,查看可查看其关联的云资产刷新任务、云产品暴露分析任务、攻击路径分析任务3个子任务执行情况。
在子任务列表中,单击其操作列的详情,查看任务相关的资产及实例信息。
查看攻击风险
查看整体攻击风险态势(攻击面总览)
可在攻击面总览页面快速了解资产整体的攻击风险态势,操作步骤如下:
登录云安全中心控制台。在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地后,单击左侧导航栏。
在攻击面总览页签,可以查看以下关键信息:
Top5 风险路径:
此列表根据攻击路径的综合风险评分(综合评估路径中漏洞的严重性、资产的重要性、暴露面的广度等因素)进行排序,帮助聚焦于当前最高危的风险。
可预览攻击路径图谱,查看攻击链路概况。可单击立即查看跳转至风险详情页,对其资产风险进行性分析处理。
攻击路径类型:统计不同攻击路径类型的数量占比,帮助了解主要的风险模式。例如:互联网暴露入侵、通过云产品访问的横向移动、通过主机漏洞的横向移动等。
资产盘点:
风险资产类型:统计当前所有攻击风险中涉及的资产类型及其占比,帮助迅速了解受影响的资产分布。
Top10暴露组件:展示排前10的存在暴露风险的组件,帮助定位具体风险的来源。
暴露方式:统计当前攻击风险中资产暴露的具体方式及数量,帮助定位资产暴露的出口。如:公网IP直接暴露、通过负载均衡(SLB)暴露等,更多说明请参见攻击面管理概述。
查看攻击风险详情
进入攻击风险页签,定位至目标资产,单击其操作列的详情。
在风险详情页,可从以下两个区域分析风险:
路径列表:展示当前风险包含的所有攻击路径。每一条数据代表一个从起点资产到终点资产的完整攻击链路。
攻击路径图谱:
单击路径列表中的攻击名称,右侧会以图形化方式展示该攻击路径。
单击路径节点,可查看关联的资产基本信息、暴露组件、漏洞信息、安全告警处理、 无代理检测、云安全态势管理等信息。
处理攻击风险
对于发现的每个攻击风险,需要深入分析其路径详情,并采取相应的措施进行处理。
修复与加固:修复风险根源是处置攻击风险最有效的方式,单击攻击路径图谱的路径节点,根据路径节点揭示的风险点,逐一进行处理。常见风险点及处理建议如下:
漏洞信息:如果卡片中提示存在漏洞,单击漏洞名称或处理按钮,页面将跳转至漏洞管理模块。请根据漏洞详情和修复建议进行修复。
云安全态势管理:如果提示存在配置风险或不满足系统基线要求,单击风险项,页面将跳转至云安全态势管理(CSPM)模块进行加固。
网络暴露:如果风险是由于不当的网络配置(如安全组开放了高危端口给公网),请前往ECS或VPC控制台,调整安全组规则,将授权对象收缩至最小范围(例如,仅对特定的可信IP开放)。
AI分析:当攻击路径较为复杂时,可以使用安全AI助手获取自动化的分析和修复建议。可根据修复建议进行修复。
在风险详情页,单击路径列表中的攻击名称。
在展开的攻击说明区域,单击AI分析。安全AI助手对当前攻击路径进行分析并生成修复建议。内容示例说明如下:
攻击路径概览:简要说明攻击路径的形成原因及判定依据。
攻击路径分析:详细介绍攻击路径的形成原因和判定依据。
受影响资产与风险评估:分析影响的实例及风险等级。
修复建议:生成详细的修复建议,可参照建议流程处理该攻击风险。
加白名单:加入白名单操作并不会修复任何实际风险,此功能仅适用于确认误报、风险可接受等场景。操作步骤如下:
重要加入白名单后,系统将不再针对当前起点资产至终点资产的攻击路径生成风险告警。
在风险详情页,单击路径列表中的攻击名称。
在展开的攻击说明区域,单击立即处置,在弹出的面板中,处置方式选择加白名单。
规则策略生效资产:默认为当前攻击路径的起点资产和终点资产。
白名单策略名称:填写符合业务场景的加白策略名称,方便后续维护。
可在攻击面管理右上角扫描策略的加白策略页签,查看和处理加白数据,具体操作参见下文。
管理白名单策略
返回攻击面管理首页,单击右上角扫描策略。在加白策略页签,可进行如下管理操作。
新增策略:
单击列表上方的新增策略按钮,在新增页面填写白名单策略名称。
选择起点资产/终点资产:
将切换列表类型至全量资产列表,在已归属的资产中勾选需要加白的资产信息,支持多选。
将切换列表类型至变更列表,确认设置的起点资产或终点资产。
修改策略:
单击目标策略操作列的编辑。
修改起点资产/终点资产:
在历史已选列表中可查看,当前策略最后一次保存的加白资产。
切换列表类型至全量资产列表,新增或取消勾选资产。
切换列表类型至变更列表,确认本次修改的资产。
说明在变更列表中,勾选项表示本次新增加入白名单的资产,未勾选项表示本次从白名单中移除的资产。
删除策略:单击目标策略操作列的删除。删除后,影响说明如下:
原被加白的攻击路径将重新被纳入检测范围。
如果相关风险并未修复,系统将再次生成对应的攻击风险数据。