更新时间:2026-09-10 GMT+08:00
分享

异常检测与修复

在多专区架构的企业云环境中,管理员需要对各专区的安全策略进行统一管理,以确保专区间的隔离效果符合预期。然而,随着业务规模扩大和策略数量增加,管理员难以通过人工巡检的方式实时掌握所有专区的策略配置状态,容易出现策略配置偏移或误操作危险命令等情况,可能导致专区隔离效果下降或产生安全隐患。针对上述问题,专区风险扫描功能支持对专区策略配置进行自动化检测,可识别策略配置偏移和危险操作,并按风险等级触发告警,帮助管理员及时发现并处理专区安全隐患,保障专区隔离管理的安全性和有效性。

前提条件

创建高安专区,并已经在专区内添加了资源,详见添加资源章节。

风险等级解读

系统将识别出的资产风险按致命、高危、中等、低危四个等级呈现,风险等级解释如表1

表1 风险等级

风险等级

含义

致命(CRITICAL)

最高严重等级,存在严重泄露隐患,需要优先紧急处置。

高危(HIGH)

严重安全风险,建议尽快整改修复。

中等(MEDIUM)

一般性风险,需要规划时间处理。

低危(LOW)

轻微风险、优化建议,可选择性优化。

扫描项定义

专区默认每六个小时启动一次扫描,同时启用了以下风险扫描检查项,覆盖公网暴露、跨账号越权、资源标签漂移、IAM策略完整性等核心合规维度。每项扫描均自动执行并提供可修复建议。

公网入口与网络边界风险

表2 扫描项定义

检查项ID

检查项名称

检查项描述

风险级别

修复建议

SCAN-001

专区弹性公网 IP 绑定检测

检测专区VPC内是否存在绑定了EIP的实例。当EIP状态为ACTIVE且其关联的VPC属于专区VPC集合时,判定为专区存在公网入口风险,可能被外部访问。

高危(HIGH)

解绑EIP

SCAN-004

跨专区 VPC 对等连接检测

检测是否存在跨专区的VPC对等连接。当对等连接一端位于专区内、另一端位于专区外且状态为ACTIVE时告警,提示专区网络边界被打通,存在数据横向流动风险。

中等(MEDIUM)

移除对等连接或加入专区

OBS对象存储安全

表3 扫描项定义

检查项ID

检查项名称

检查项描述

风险级别

修复建议

SCAN-010

OBS 桶策略外部账号访问检测

检测OBS桶策略是否允许外部账号访问。当策略中Principal或NotPrincipal包含非本domainId的具体账号ID,或Principal为通配符*且Allow读类Action时,判定为桶可被外部访问。

致命(CRITICAL)

移除外部访问权限

SCAN-011

OBS 对象 ACL 外部访问检测

抽样检测OBS桶内对象的ACL配置。当Grant列表包含AllUsers组且授予READ/WRITE权限,或包含非owner的CanonicalGrantee时,判定为对象可被外部访问。

致命(CRITICAL)

移除外部ACL

SCAN-012

OBS 桶公网可读检测

检测OBS桶是否可被公网读取。通过ACL维度(含AllUsers读权限)与策略维度(Principal为*且Allow读类Action)双重判定,任一命中即告警。

致命(CRITICAL)

禁用公网访问

SCAN-015

OBS 桶 Deny 策略结构完整性检测

检测OBS桶策略中DenyCrossAccountAccess语句结构是否完整。当缺失对应Sid,或其Action缺少PutBucketPolicy/PutBucketAcl时,判定为防跨账号篡改策略被裁剪,存在被外部修改风险。

高危(HIGH)

通过API-022重配桶策略

跨账号共享与委托风险

表4 扫描项定义

检查项ID

检查项名称

检查项描述

风险级别

修复建议

SCAN-016

RAM 资源外部共享检测

检测RAM(资源访问管理)共享资源是否共享到外部委托人。当shared_resources列表非空时,说明专区资源已被共享给外部账号,存在数据外泄风险。

致命(CRITICAL)

移除外部委托人

SCAN-017

RAM 允许外部委托人检测

检测RAM资源共享是否开启allow_external_principals字段为true。开启后允许外部账号主动加入共享,存在资源被非预期账号访问的风险。

高危(HIGH)

禁用外部委托人

SCAN-018

IAM 委托信任外部账号检测

检测IAM委托是否信任外部账号。当trust_domain_name不以op_svc_开头且trust_domain_id不等于当前domainId时,判定为委托信任了外部账号,存在跨账号越权风险。

高危(HIGH)

移除外部账号信任

KMS密钥授权

表5 扫描项定义

检查项ID

检查项名称

检查项描述

风险级别

修复建议

SCAN-027

KMS 密钥 Grant 授权检测

检测KMS密钥是否创建了Grant授权。只要存在grantee_principal(被授权主体)非空即视为存在密钥被越权访问的风险,需审查授权范围是否合理。

高危(HIGH)

审查KMS授权

IAM 用户组与策略完整性

表6 扫描项定义

检查项ID

检查项名称

检查项描述

风险级别

修复建议

SCAN-030

AllUsers 用户组成员完整性检测

检测DSC-DSZ-AllUsers用户组成员是否完整。当用户组不存在,或实际成员与专区期望的ACTIVE用户集合存在差异(缺失或多余成员)时告警,提示用户组与专区用户不同步。

高危(HIGH)

重建组/同步成员

SCAN-031

专区资源标签漂移检测

检测专区资源(非LOCAL_SERVER)的标签是否漂移。通过TMS/OBS查询资源标签,当标签key对应的value不等于zoneId或标签缺失时,判定为标签漂移,可能导致资源归属判定失效。

中等(MEDIUM)

重新应用专区标签

SCAN-032

专区 IAM 用户标签漂移检测

检测专区IAM用户的标签是否漂移。通过IAM查询用户标签,当标签key对应的value不等于zoneId或标签缺失时判定为漂移,可能导致用户归属专区判定失效。

中等(MEDIUM)

重新应用用户标签

SCAN-033

AllUsers 组 IAM 策略完整性检测

检测AllUsers用户组附加的三条专区IAM策略(ZoneAccess、TagProtection、NetworkDeny)是否完整且内容与DB记录一致。当用户组缺失、策略未附加或策略文档内容不匹配时告警,提示专区访问控制策略被篡改或丢失。

致命(CRITICAL)

补充缺失策略/通过DSC API重新附加

VPCEP 端点策略

表7 扫描项定义

检查项ID

检查项名称

检查项描述

风险级别

修复建议

SCAN-009

KMS VPCEP 端点策略漂移检测

检测KMS VPC终端节点(VPCEP)的策略是否与DB中记录的预期策略一致。当端点无策略或策略JSON比对不匹配时,判定为策略漂移,可能导致终端节点的访问控制被绕过。

高危(HIGH)

通过API-022重新配置VPCEP策略

查看风险概况

  1. 登录DSC服务控制台
  2. 在左侧导航栏中,选择“高安专区”,进入“高安专区”控制台。
  3. 在左侧导航栏中,选择持续运营 > 异常检测与修复
  4. 查看风险概况。显示检测的专区总数、不同等级的风险资产总数。

    单击,可关闭风险概况,建议不要关闭。

    风险概况中的各严重级别统计(致命、高危、中等、低危)按检查项类型计数,表示扫描覆盖了多少种不合规检查项。
    图1 风险概况

  5. 查看不同专区的风险检测结果。直观展示资产的合规得分、开放风险,以及不同等级风险的分布统计。

    • 单击,开启后,仅查看有开放风险的资产。
    • 在下拉框中选择排序方式,风险列表可按风险数排序、合规分排序、上次扫描时间排序。

    关键字段解读:

    • 合规分:对该资产整体安全合规水平的综合打分,满分一般100分。100分以下代表资产存在多项安全风险,合规水平有待提升,需要处置风险项拉高分数。

      合规分满分100分,用于量化高安专区的安全合规程度。系统根据每项检查结果的严重程度进行加权计分,严重级别越高权重越大:致命(CRITICAL)权重10、高危(HIGH)权重5、中等(MEDIUM)权重2、低危(LOW)权重1。

      计算公式为:合规分 = 100 × (1 - 违规项权重之和 ÷ 总权重)。其中“总权重”是所有已执行检查项的权重之和,“违规项权重之和”是未通过检查项的权重之和。通过的检查项不扣分,但其权重计入总权重(分母)。因环境异常无法执行的检查项(ERROR状态)不纳入计分。

      举例说明:假设本次执行了20项检查,包含3个致命、5个高危、8个中等、4个低危,总权重为75。若其中有1个致命、1个高危、2个中等、3个低危共7项未通过,违规权重为22,则合规分 = 100 × (1 - 22/75) ≈ 71分。由此可见,严重级别的问题对分数影响更大。同样7项未通过,若全部为低危(权重7),合规分约为91分;但包含1个致命级别后,合规分降至71分。这体现了系统对高风险问题的重点关注。

    • 开放风险数:识别出的对外开放类安全风险(权限过宽、匿名访问、公开可读、未加密等对外暴露类风险)。
    图2 风险评估

  6. 单击“查看风险”,查看该专区风险的具体内容,如风险级别、检查项等内容。

    各检查项的定义及修复建议,请参考扫描项定义
    图3 风险详情

  7. 单击“操作”列的“查看”,参照修复方法整改资产风险。

相关文档

  • 数据流转:DSC统一采集专区内OBS读写日志及KMS加解密SDK数据操作日志,动态捕获用户访问行为路径,能够全面支撑事件溯源与风险定位,直观展示数据流转情况,帮助运维及安全人员及时识别异常与安全风险。

相关文档