エージェントレス検出機能は、エージェントレステクノロジーを使用して、Elastic Compute Service (ECS) インスタンスのセキュリティリスクを検出します。 Security Centerエージェントをインストールする必要はありません。 この機能は、非侵入型のセキュリティチェックをサポートし、シャットダウン、アイドル、または負荷の高い状態にあるECSインスタンスの脆弱性、ベースラインリスク、およびアラートを検出します。 この機能は、ECSインスタンスのパフォーマンスには影響しません。 このトピックでは、エージェントレス検出機能の使用方法について説明します。
シナリオ
security CenterエージェントがインストールされていないECSインスタンスのシステムディスクとデータディスクに対して、包括的なセキュリティチェックを実行できます。
課金
制限事項
項目 | 説明 |
資産タイプ | エージェントレス検出機能は、Alibaba Cloud ECSインスタンス、ディスクスナップショット、およびイメージをサポートします。 |
リージョン | エージェントレス検出機能は、中国 (杭州) 、中国 (上海) 、中国 (青島) 、中国 (北京) 、中国 (深セン) 、中国 (張家口) 、中国 (成都) 、中国 (香港) 、シンガポール、米国 (バージニア) の各リージョンでサポートされています。 |
オペレーティングシステム | エージェントレス検出機能は、さまざまなオペレーティングシステムのさまざまなチェック項目をサポートします。
|
暗号化ディスク | エージェントレス検出機能は、暗号化されたシステムディスクまたはデータディスクをチェックできません。 |
ディスク |
|
ファイルシステム |
|
検出タスク |
|
リスク処理 | エージェントレス検出機能は、脆弱性、ベースラインリスク、悪意のあるファイル、および機密ファイルを検出できますが、修正できません。 リスクが検出された場合は、リスク詳細ページで提供される情報に基づいて、手動でリスクを処理する必要があります。 |
チェック結果の保持期間 |
|
手順1: 従量課金方法と完全な承認を使用してエージェントレス検出機能を購入する
Security Center コンソールにログインします。 上部のナビゲーションバーで、管理するアセットのリージョンを選択します。 中国 または 全世界 (中国を除く) を選択できます。
左側のナビゲーションウィンドウで、 .
エージェントレス検出 ページで、今すぐ有効にする をクリックします。
表示されるダイアログボックスで、[セキュリティセンター (従量課金) の利用規約を読んで同意します] をクリックします。 次に、今すぐ有効にする をクリックします。
AliyunServiceRoleForSasサービスにリンクされたロールが作成されていない場合は、今すぐ権限付与 をクリックし、プロンプトに従って承認を完了します。
承認が完了すると、Security Centerは自動的にAliyunServiceRoleForSasサービスにリンクされたロールを作成します。 AliyunServiceRoleForSasサービスにリンクされたロールの詳細については、「Security Centerのサービスにリンクされたロール」をご参照ください。
ステップ2: 検出タスクを作成する
ECSインスタンスの検出タスクを作成すると、システムは
ECSインスタンスのイメージ。 次に、システムは ECSインスタンスに脆弱性、アラート、ベースラインリスク、機密ファイルなどのリスクが存在するかどうかを確認します。即時検出タスクの作成
ECSインスタンスの検出タスクを作成すると、Security Centerは自動的に
ECSインスタンスのイメージをスキャンし、 イメージを作成します。 タスクを完了するのに必要な時間は、スキャンする必要があるデータの量とともに増加します。サーバーチェック
エージェントレス検出 ページで、[サーバーチェック] タブをクリックし、検出タスクを作成する をクリックします。
検出タスクを作成する パネルで、スキャンするサーバーを選択し、次へ をクリックします。
まず、
スキャンスコープと 画像保存時間パラメーター。 Image Storage Timeパラメーターの有効な値: 1 ~ 365。 単位:日 次へ をクリックします。説明スキャンスコープパラメーターをデータディスクに設定することを推奨します。 完全なデータソースは、脆弱性やアラートの検出など、検出のパフォーマンスを向上させます。
あなたは請求されます
作成されたイメージ。 のより長い保持期間 画像はより高い料金につながります。 ビジネス要件に基づいて、[リスクのあるスナップショットまたはイメージのみを保持] を選択できます。 リスクのあるスナップショットまたはイメージのみを保持するを選択した場合、 タスクによって作成されたイメージは、リスクが検出されず、リスクがある場合にのみリリースされます。 イメージは保持されます。 これにより、ストレージコストが削減されます。
タスクリストに移動する をクリックして、タスクの進行状況を表示します。
カスタム画像チェック
エージェントレス検出 ページで、[カスタムイメージチェック] タブをクリックし、検出タスクを作成する をクリックします。
[カスタム画像チェック-検出タスクの作成] パネルで、スキャンする画像を選択し、[OK] をクリックします。
定期的な検出タスクの作成
エージェントレス検出 ページの右上隅にある [スキャン設定] をクリックします。
[スキャン設定] パネルで、ベースラインチェックスコープ、脆弱性検出スコープ、スキャンオブジェクト、スキャンサイクル、スキャンアセット、スキャンスコープ、およびスナップショット /イメージストレージタイムのパラメーターを設定します。 ビジネス要件に基づいて、[リスクのあるスナップショットまたはイメージのみを保持] を選択またはクリアできます。
保存 をクリックします。
自動作成 イメージ
ECSインスタンスの検出タスクを作成するたびに、システムは自動的に
ECSインスタンスのイメージ。 次のリクエストの開始に使われる イメージ名はSAS_Agentless_で始まります。 イメージが作成され、 イメージは、IDが182 ********** 0517または160 ********* 0463のSecurity Centerサービスアカウントと自動的に共有されます。 このようにして、Security CenterはECSインスタンスのデータに対してセキュリティスキャンを実行できます。共有プロセスは料金を発生しません。 セキュリティセンターは共有のみを使用します
セキュリティスキャン用の画像。 コールバックサーバーがコールバックを処理するときに、ステップ3: 検出タスクの進行状況を表示
作成した検出タスクの結果を表示する前に、タスクが完了していることを確認してください。 検出タスクの進行状況を表示して、タスクが完了したかどうかを確認できます。
サーバーチェック
エージェントレス検出 ページの右上隅にある タスク管理 をクリックします。
タスク管理 パネルで、[サーバーチェック] タブをクリックして、タスクの進行状況とステータスを表示します。
詳細を表示するタスクを見つけて、操作する 列の 詳細 をクリックします。 [タスクの詳細] パネルで、手順2で指定したECSインスタンスの名前が表示されているかどうかを確認し、ECSインスタンス上のタスクのステータスを表示します。
カスタム画像チェック
エージェントレス検出 ページの右上隅にある タスク管理 をクリックします。
タスク管理 パネルで、[カスタムイメージチェック] タブをクリックして、タスクの進行状況とステータスを表示します。
詳細を表示するタスクを見つけて、操作する 列の 詳細 をクリックします。 [タスクの詳細] パネルで、手順2で指定したECSインスタンスの名前が表示されているかどうかを確認し、ECSインスタンス上のタスクのステータスを表示します。
タスクが失敗した場合は、[タスクの詳細] パネルで失敗の原因を確認し、次の表に基づいて問題を解決できます。 例として、[サーバーチェック] タブで作成された検出タスクを使用します。
原因 | 解決策 |
現在サポートされていないリージョン | なし。 エージェントレス検出機能がサポートされているリージョンを表示します。 詳細については、「制限事項」をご参照ください。 このエラーは、API操作を呼び出して検出タスクを作成した場合にのみ返されます。 |
ディスク接続に失敗しました | 操作する 列の 再試行 をクリックして、ディスクに再接続します。 |
イメージの作成に失敗 | 既存のイメージの数が上限を超えていないか確認します。 上限を超える場合は、一部の履歴画像を削除するか、上限を増やすことができます。 詳細については、「リソースクォータの表示と増加」をご参照ください。 |
タスク処理がタイムアウト | なし。 検出タスクを再作成します。 |
ステップ4: 検出結果を表示する
エージェントレス検出 ページには、ECSインスタンスで検出されたすべてのリスクが表示されます。 ECSインスタンスが複数のチェックを受けた場合、最新のチェックの結果のみが表示されます。
リスクの詳細を表示
サーバーチェック
エージェントレス検出 ページで、[サーバーチェック] タブをクリックし、脆弱性 、ベースライン検査 、セキュリティアラート 、または 機密ファイル タブをクリックします。 詳細を表示するリスクを見つけ、[操作] 列の [表示] または [詳細] をクリックします。
カスタム画像チェック
エージェントレス検出 ページで、[カスタムイメージチェック] タブをクリックし、脆弱性 、[悪意のあるサンプル] 、ベースライン検査 、または 機密ファイル タブをクリックします。 詳細を表示するリスクを見つけ、[操作] 列の [表示] または [詳細] をクリックします。
Security Centerが提供するリスクの説明に基づいてリスクを処理します。
検出結果のダウンロード
タスクまたはECSインスタンスごとに検出結果のレポートをダウンロードできます。
エージェントレス検出 ページの右上隅にある タスク管理 をクリックします。
タスクの検出結果のレポートをダウンロードする: タスク管理 パネルで、[サーバーチェック] をクリックします。
または [カスタムイメージチェック] タブで、必要なタスクを見つけます。[操作] 列の レポートのダウンロード をクリックします。
ECSインスタンスの検出結果のレポートをダウンロードする: タスク管理 パネルで、[サーバーチェック] をクリックします。
または [カスタムイメージチェック] タブで、必要なタスクを見つけ、[操作] 列の 詳細 をクリックします。タスク詳細 パネルで、[操作] 列の レポートのダウンロード をクリックします。
ステップ5: (オプション) ホワイトリストの設定
脆弱性ホワイトリストの設定
脆弱性が許可されているか、リスクが低い可能性があることを確認した場合は、脆弱性を無視するように脆弱性ホワイトリストを設定できます。 Security Centerが、次の検出タスクで脆弱性に対して作成されたホワイトリストルールの有効範囲内のアセットの脆弱性を検出した場合、Security Centerは脆弱性タブに脆弱性を表示しません。 ホワイトリスト設定を構成した後、次の検出タスクが実行されるまで、脆弱性は [脆弱性] タブに残ります。
ホワイトリストに脆弱性を直接追加する
エージェントレス検出 ページで、[サーバーチェック] タブをクリックし、脆弱性 タブをクリックします。 ホワイトリストに追加する脆弱性を見つけて、操作する 列の ホワイトリストを追加する をクリックします。 ホワイトリストを追加する ダイアログボックスで説明を入力し、OK をクリックします。
Security Centerは、
タブにホワイトリストルールを自動的に作成します。ホワイトリストルールの作成
エージェントレス検出 ページの右上隅にある [スキャン設定] をクリックします。 [スキャン設定] パネルの 脆弱性ホワイトリスト タブで、ルールを新しく追加する をクリックします。 [脆弱性ホワイトリストルールの作成] パネルで、脆弱性タイプ、脆弱性名、および備考パラメーターを設定し、[保存] をクリックします。
脆弱性ホワイトリストはすべてのアセットに有効です。
ベースラインホワイトリストの設定
特定のベースラインチェック項目を使用して検出されたリスクが低レベルであることを確認した場合、ベースラインチェック項目を無視するようにベースラインホワイトリストを設定できます。 Security Centerが、次の検出タスクでベースラインチェック項目に対して作成されたホワイトリストルールの有効範囲内のアセットのベースラインチェック項目を使用してベースラインリスクを検出した場合、Security Centerはベースラインチェック項目を [ベースラインチェック] タブに表示しません。 ホワイトリスト設定を構成した後、次の検出タスクが実行されるまで、ベースラインチェック項目は [ベースラインチェック] タブに残ります。
ベースラインチェック項目をホワイトリストに直接追加する
エージェントレス検出 ページで、[サーバーチェック] タブをクリックし、[ベースラインチェック] タブをクリックします。 ホワイトリストに追加するベースラインチェック項目を見つけて、操作する 列の ホワイトリストを追加する をクリックします。 ホワイトリストを追加する ダイアログボックスで説明を入力し、OK をクリックします。
Security Centerは、
タブにホワイトリストルールを自動的に作成します。ホワイトリストルールの作成
エージェントレス検出 ページの右上隅にある [スキャン設定] をクリックします。 [スキャン設定] パネルの ベースラインホワイトリスト タブで、ルールを新しく追加する をクリックします。 ベースラインホワイトリストルールを作成する パネルで、チェック項目の種類、チェック項目、および備考のパラメーターを設定し、[保存] をクリックします。
ベースラインホワイトリストはすべてのアセットに有効です。
アラートホワイトリストの設定
ファイルに対して誤検出が生成されたことを確認し、不要なアラートを防止する場合は、アラートホワイトリストを設定して、そのファイルをホワイトリストに追加できます。 次の検出タスクでホワイトリストが有効になるアセットのファイルをSecurity Centerが検出した場合、アラートは生成されません。
ホワイトリストにアラートを直接追加する
エージェントレス検出 ページで、[サーバーチェック] タブをクリックし、[アラート] タブをクリックします。 ホワイトリストに追加するアラートを見つけて、操作する 列の ホワイトリストを追加する をクリックします。 ホワイトリストを追加する ダイアログボックスで説明を入力し、OK をクリックします。
ホワイトリストルールの作成
エージェントレス検出 ページの右上隅にある [スキャン設定] をクリックします。 [スキャン設定] パネルで、[ホワイトリストの管理] タブ、アラートホワイトリスト タブをクリックし、ルールを新しく追加する をクリックします。 表示されるパネルで、パラメーターを設定し、[保存] をクリックします。
パラメーター
説明
アラート名
デフォルト値は [すべてのアラート] です。これは、ホワイトリストルールがすべてのタイプのアラートで有効になることを示します。 値は変更できません。
ホワイトフィールドを追加する
デフォルト値はfileMd5です。これは、ファイルのMD5ハッシュ値がホワイトリストに追加されることを示します。 値は変更できません。
ワイルドカード
[Equal To] のみ選択できます。
ルールの内容
ファイルのMD5ハッシュ値。
アラートホワイトリストはすべてのアセットに有効です。
検出できるリスク
脆弱性
エージェントレス検出機能は、Linuxソフトウェアの脆弱性、Windowsシステムの脆弱性、およびアプリケーションの脆弱性を検出できます。
ベースラインリスク
ベースラインカテゴリ | ベースラインチェック项目 |
セキュリティのための国際的に合意されたベストプラクティス |
|
MLPSコンプライアンス |
|
最高のセキュリティ実践 |
|
アラート
アラートタイプ | 説明 | サポートされているチェックアイテム |
悪意のあるスクリプト | Security Centerは、アセットのシステムサービスが悪意のあるスクリプトによって攻撃または変更されているかどうかをチェックします。 悪意のあるスクリプトに基づく潜在的な攻撃の挙動は、検出結果に含まれる。 悪意のあるスクリプトは、ファイルベースのスクリプトとファイルなしのスクリプトに分類されます。 攻撃者がサーバーを制御した後、攻撃者は追加の攻撃のスクリプトを使用します。 たとえば、攻撃者はマイニングプログラムやWebシェルを挿入し、サーバーのシステムに管理者アカウントを追加する可能性があります。 | 検出用にサポートされているプログラミング言語には、Shell、Python、Perl、PowerShell、VBScript、BATなどがあります。 |
WebShell | Security Centerは、アセット内のスクリプトファイルが悪意のあるものであるかどうか、およびWebシェルの通信と管理が存在するかどうかを確認します。 サーバーにWebシェルが挿入された後、攻撃者はサーバーを制御し、スクリプトを使用して追加の攻撃を行うことができます。 | 検出用にサポートされるプログラミング言語には、PHP、JSP、ASP、およびASPXが含まれます。 |
マルウェア | Security Centerは、アセット内のバイナリファイルが悪意のあるものであるかどうか、およびバイナリファイルによってアセットが破損または永続的に制御される可能性があるかどうかを確認します。 サーバーにバイナリファイルが挿入されると、攻撃者はサーバーを制御し、マイニング、DDoS攻撃、アセットファイル暗号化などの攻撃を開始できます。 悪意のあるバイナリファイルには、マイニングプログラム、トロイの木馬、Webシェル、攻撃者ツール、ランサムウェア、ワームなどがあります。 | 汚染された基本ソフトウェア |
疑わしいプログラム | ||
スパイウェア | ||
トロイの木馬 | ||
感染性ウイルス | ||
ワーム | ||
エクスプロイト | ||
自己変異型トロイの木馬 | ||
攻撃ツール | ||
DDoSトロイの木馬 | ||
ウェブシェル | ||
悪意のあるプログラム | ||
ルートキット | ||
Trojanダウンローダー | ||
スキャナー | ||
リスクウェア | ||
プロキシ | ||
ランサムウェア | ||
ウェブシェル | ||
マイニングプログラム |
機密ファイル
エージェントレス検出機能は、次の項目を含む一般的な機密ファイルを検出できます。
機密情報を含むアプリケーション構成
一般証明書キー
アプリケーションIDまたはログオン資格情報
クラウドサーバープロバイダーの資格情報
よくある質問
エージェントレス検出機能とウイルスの検出および削除機能の違いは何ですか?
次の表に、機能の違いを示します。
項目 | エージェントレス検出 | ウイルスの検出と除去 |
検出スコープ | エージェントレス検出機能は、脆弱性、ベースラインリスク、アラート、および機密ファイルを検出できます。 この機能は、検出されたリスクを処理できません。 | ウイルスの検出と削除の機能は、ウイルスを検出して削除し、検出されたウイルスに関連するソースファイルを効率的に隔離することができます。 |
検出方法 | エージェントレス検出機能は、 このイメージをサーバー用に作成し、Security Centerサービスアカウントと共有して、サーバーにリスクが存在するかどうかを確認します。 これはサーバーのパフォーマンスには影響しません。 | ウイルスの検出と削除の機能は、サーバーのシステム内のデータをスキャンして、サーバーのランタイム中にサーバー上に永続的なウイルスが存在するかどうかを確認します。 |
有効化の方法 | 従量課金方法を使用して、エージェントレス検出機能を購入する必要があります。 | Security Center Anti-Virus以降を購入し、お使いのサーバーにSecurity Centerエージェントをインストールする必要があります。 |