如何通过阿里云控制台确认云上资产安全状态

本文涉及的产品
云服务器 ECS,每月免费额度280元 3个月
云服务器ECS,u1 2核4GB 1个月
云安全中心 免费版,不限时长
简介: 前言相信大家对于云监控已经是十分熟悉了,能够通过云监控快速确认云上资产的负载和使用情况。但是如何通过控制台快速确认云上资产的安全状态,可能对于大家而言相对会陌生一些。接下来给大家介绍下如何利用基础的云安全产品来确认云上资产的安全状态。

前言

相信大家对于云监控已经是十分熟悉了,能够通过云监控快速确认云上资产的负载和使用情况。但是如何通过控制台快速确认云上资产的安全状态,可能对于大家而言相对会陌生一些。接下来给大家介绍下如何利用基础的云安全产品来确认云上资产的安全状态。

云安全基础安全组件架构

即使一个用户没有购买任何云安全产品,阿里云依然会利用云平台的安全能力为客户提供基础告警和防护能力以保障用户的基础安全能力。
当然开通基础的防护是需要在创建ECS的规格的时候需要选择安全加固。
menu_saveimg_savepath20190703144908
云上的资产才会具备基础的安全组件能力,我们来看一下云上主要的基础安全组件以及我们如何利用基础的安全监测分析的能力判断云上资产的安全状态

简单的来说我们可以使用这三种免费的安全组件快速的判断云上资产的安全情况。

  • 云安全中心基础版——ECS风险分析
  • DDoS基础防护——DDoS风险分析
  • Web应用防火墙——Web应用风险分析

云安全中心

云安全中心基础版能够获取到三方面的安全基础能力。我们分别可以通过三方面的安全能力进行安全状态确认。以下为示例说明:

云安全中心入口

首先我们可以在控制台左上角的导航按钮中直接搜索“云安全中心”导航到云安全中心。
_

云安全中心总览

到达云安全中心的首页后,我们可以通过侧面标签栏和首页统计信息对云上安全资产进行快速了解,如下图所示。
_

  • 左侧的侧边栏可以看到目前安全告警、漏洞检测、云平台安全配置三类时间的数量。
  • 中间位置有对云平台整体安全情况的评分,已经安全告警、漏洞检测的趋势图。
  • 下方区域是云平台配置风险的问题总览,可以看到云平台上的哪些配置存在安全问题。

异常登录检测

通过左侧“安全告警处理”或待处理告警图表中的数字,直接到达告警明细页,
_
_
基础版本具备以下两类安全能力,我们着重对着两类事件进行分析:

  • 记录非常用登陆地日志,并进行告警
    如果在告警事件中发现非常用地登录事件,同时自己和团队成员均没有在异常地点和时间中登录了ECS,基本上可以判断服务器已经沦陷,攻击者登录服务器造成该类型的事件产生。
  • 检测ECS在多次尝试登录失败后最终登录成功的情况
    如果在告警事件中发现了暴力破解事件,说明有可能有攻击者通过密码暴力猜解、彩虹表等方式尝试登录ECS。需要注意对服务器进行账号密码配置策略的加固以及服务器漏洞的修复,已经有人盯上你的服务器了。

漏洞管理

通过左侧“漏洞修复”或待处理告警图表中的数字,直接到达告警明细页,如下图所示:

  • 操作系统漏洞检测(linux、Windows)
    在本标标签页中列出了安全组件发现操作系统的安全漏洞,如下图所示,

_
漏洞中有存在EXP、本地提权、代码执行标签的漏洞需要格外注意尽快进行修复。
存在EXP: 存在EXP标签的漏洞说明漏洞的利用代码或工具已经在互联网披露,攻击者能够轻松利用或构造出利用该漏洞的工具。
本地提权: 存在本地提权标签的漏洞说明该漏洞一旦利用成功,可以实现将本地低权限的账号提升权限的效果。攻击者往往通过入侵手段获取一个低权限的账号,在通过此类漏洞进行权限提升获取系统的控制权。
代码执行: 存在代码执行标签的漏洞说明攻击者可以直接利用该漏洞执行任意的代码和命令,此类型的漏洞危害极大。相当于变相获取了系统权限。

  • Web-CMS漏洞检测
    在本标标签页中列出了安全组件发现Web-CMS的安全漏洞,在这里的主要列出了Web-CMS的漏洞情况,注意关注高、中风险的漏洞情况。
  • 应急漏洞检测
    在本标标签页中列出了安全组件发现近期出现的高风险安全漏洞,在本标签出现的漏洞一定需要及时关注。

云平台配置检查

  • 阿里云利用多年的安全实践总结了检测ECS、RDS等云产品的安全配置是否存在安全隐患。

DDoS基础防护

DDoS基础防护控制台

DDoS攻击由于是一种技术门槛低、影响大,在互联网中非常常见的攻击类型。针对这种常见的网络暴力型攻击阿里云基于普惠安全的理念为用户提供了一定额度的防护能力。每个账号的防护能力可以在导航栏中搜索“DDoS基础防护”找到DDoS基础防护控制台,如下图所示。
image
在DDoS基础防护控制台中,选择ECS所在的对应区域,就能够在列表中看到具体的实例IP地址,如下图所示展示了华东1区域的资产信息。
image
可以看到每个实例后面的状态是怎样的,DDoS基础防护中有三种状态。

  • 正常——说明网络正常没有DDoS攻击
  • 清洗中——说明目前正在遭受DDoS攻击,但是目前的基础防护能力可以应对,正在保护该资产。
  • 黑洞中——说明遭受的DDoS攻击量已经远远超出了基础防护能力,为了保护阿里云整体节点,实例进入黑洞状态(即所有该实例流量直接丢弃)

具体攻击流量&证据下载

点击相应的实例IP地址,就能够查看到近7天(基础防护值提供7天的日志)的攻击情况,如下图所示。
image
详细情况中我可以看到DDoS攻击的流量图,可以根据历史的攻击记录判断受到的攻击频率和攻击峰值。
如果具备一定的技术分析能力,可以点击证据下载的按钮,下载原始的攻击报文记录。使用抓包软件(wireshark、科来、sniffer等)对攻击报文进行分析。

Web应用防火墙(WAF)

由于应用的安全属于完全客户负责的部分,所以并没有提供Web应用防护的能力。
同样在导航栏中搜索“Web应用防火墙”既可以找到Web应用防火墙的控制台,如下图所示。
image
在没有开通WAF的情况下,阿里云只能够监控最近7天应用受到的攻击次数,可以根据Web攻击的情况开通Web应用防火墙来对Web应用进行防护。

总结

综上,我们主要从云安全中心、DDoS基础防护、Web应用防火墙对云上资产的安全状态进行分析判断。
通过一个表格进行总结:

产品 功能入口 分析问题
云安全中心 安全告警 判断是否存在异常登录和暴力破解
云安全中心 漏洞修复 判断是否存在中高风险的漏洞
云安全中心 云平台配置检查 判断是否云平台的配置是否符合安全要求
DDoS基础防护 选择对应的区域和实例 判断是否遭受到DDoS攻击以及具体的攻击情况
Web应用防火墙 WAF控制台 判断是否遭受到Web应用攻击
相关文章
|
29天前
|
存储 Kubernetes Docker
容器服务ACK常见问题之阿里云控制台进不去了如何解决
容器服务ACK(阿里云容器服务 Kubernetes 版)是阿里云提供的一种托管式Kubernetes服务,帮助用户轻松使用Kubernetes进行应用部署、管理和扩展。本汇总收集了容器服务ACK使用中的常见问题及答案,包括集群管理、应用部署、服务访问、网络配置、存储使用、安全保障等方面,旨在帮助用户快速解决使用过程中遇到的难题,提升容器管理和运维效率。
|
30天前
|
SQL 弹性计算 安全
购买阿里云活动内云服务器之后设置密码、安全组、增加带宽、挂载云盘教程
当我们通过阿里云的活动购买完云服务器之后,并不是立马就能使用了,还需要我们设置云服务器密码,配置安全组等基本操作之后才能使用,有的用户还需要购买并挂载数据盘到云服务器上,很多新手用户由于是初次使用阿里云服务器,因此并不知道这些设置的操作流程,下面给大家介绍下这些设置的具体操作流程。
购买阿里云活动内云服务器之后设置密码、安全组、增加带宽、挂载云盘教程
|
8天前
|
云安全 数据采集 安全
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
阿里云提供两种关键安全产品:Web应用防火墙和云防火墙。Web应用防火墙专注网站安全,防护Web攻击、CC攻击和Bot防御,具备流量管理、大数据防御能力和简易部署。云防火墙是SaaS化的网络边界防护,管理南北向和东西向流量,提供访问控制、入侵防御和流量可视化。两者结合可实现全面的网络和应用安全。
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
|
8天前
|
弹性计算 安全
电子好书发您分享《阿里云第八代企业级ECS实例,为企业提供更安全的云上防护》
阿里云第八代ECS实例,搭载第五代英特尔至强处理器与飞天+CIPU架构,提升企业云服务安全与算力。[阅读详情](https://developer.aliyun.com/ebook/8303/116162?spm=a2c6h.26392459.ebook-detail.5.76bf7e5al1Zn4U) ![image](https://ucc.alicdn.com/pic/developer-ecology/cok6a6su42rzm_f422f7cb775444bbbfc3e61ad86800c2.png)
33 14
|
21天前
|
云安全 编解码
阿里云安全视频审核的最大文件大小为**200MB**。
阿里云安全视频审核的最大文件大小为**200MB**。
13 1
|
1月前
|
云安全 人工智能 安全
|
25天前
|
Ubuntu JavaScript 关系型数据库
在阿里云Ubuntu 20.04服务器中搭建一个 Ghost 博客
在阿里云Ubuntu 20.04服务器上部署Ghost博客的步骤包括创建新用户、安装Nginx、MySQL和Node.js 18.x。首先,通过`adduser`命令创建非root用户,然后安装Nginx和MySQL。接着,设置Node.js环境,下载Nodesource GPG密钥并安装Node.js 18.x。之后,使用`npm`安装Ghost-CLI,创建Ghost安装目录并进行安装。配置过程中需提供博客URL、数据库连接信息等。最后,测试访问前台首页和后台管理页面。确保DNS设置正确,并根据提示完成Ghost博客的配置。
在阿里云Ubuntu 20.04服务器中搭建一个 Ghost 博客
|
29天前
|
存储 分布式计算 网络协议
阿里云服务器内存型r7、r8a、r8y实例区别参考
在阿里云目前的活动中,属于内存型实例规格的云服务器有内存型r7、内存型r8a、内存型r8y这几个实例规格,相比于活动内的经济型e、通用算力型u1实例来说,这些实例规格等性能更强,与计算型和通用型相比,它的内存更大,因此这些内存型实例规格主要适用于数据库、中间件和数据分析与挖掘,Hadoop、Spark集群等场景,本文为大家介绍内存型r7、r8a、r8y实例区别及最新活动价格,以供参考。
阿里云服务器内存型r7、r8a、r8y实例区别参考
|
1月前
|
弹性计算
阿里云3M带宽云服务器并发多大?阿里云3M带宽云服务器测评参考
在探讨云服务器3M带宽能支持多大并发这一问题时,我们首先要明白一个关键点:并发量并非仅由带宽决定,还与网站本身的大小密切相关。一般来说,一个优化良好的普通网站页面大小可能只有几K,为便于计算,我们可以暂且假定每个页面大小为50K。
807 1

热门文章

最新文章