# 异常检测与修复
在多安全屋架构的企业云环境中，管理员需要对各安全屋的安全策略进行统一管理，以确保安全屋间的隔离效果符合预期。然而，随着业务规模扩大和策略数量增加，管理员难以通过人工巡检的方式实时掌握所有安全屋的策略配置状态，容易出现策略配置偏移或误操作危险命令等情况，可能导致安全屋隔离效果下降或产生安全隐患。针对上述问题，安全屋风险扫描功能支持对安全屋策略配置进行自动化检测，可识别策略配置偏移和危险操作，并按风险等级触发告警，帮助管理员及时发现并处理安全屋安全隐患，保障安全屋隔离管理的安全性和有效性。
#### 前提条件
已[创建安全屋](https://support.huaweicloud.com/highsecurity-dsc/dsc_01_5102.html#dsc_01_5102__section1158005853712)，并已经在安全屋内添加了资源，详见[添加资源](https://support.huaweicloud.com/highsecurity-dsc/dsc_01_5102.html#dsc_01_5102__section16368018161615)章节。
#### 风险等级解读
系统将识别出的资产风险按致命、高危、中等、低危四个等级呈现，风险等级解释如[表1]。
 表1风险等级 
| 风险等级          | 含义                      |
|:---|:---|
| 致命（CRITICAL） | 最高严重等级，存在严重泄露隐患，需要优先紧急处置。 |
| 高危（HIGH）      | 严重安全风险，建议尽快整改修复。         |
| 中等（MEDIUM）  | 一般性风险，需要规划时间处理。        |
| 低危（LOW）      | 轻微风险、优化建议，可选择性优化。         |
   
 #### 扫描项定义
安全屋默认每六个小时启动一次扫描，同时启用了以下风险扫描检查项，覆盖公网暴露、跨账号越权、资源标签漂移、IAM策略完整性等核心合规维度。每项扫描均自动执行并提供可修复建议。
#### 公网入口与网络边界风险
表2扫描项定义 
| 检查项ID    | 检查项名称          | 检查项描述                                                                             | 风险级别        | 修复建议           |
|:---|:---|:---|:---|:---|
| SCAN-001    | 安全屋弹性公网 IP 绑定检测 | 检测安全屋VPC内是否存在绑定了EIP的实例。当EIP状态为ACTIVE且其关联的VPC属于安全屋VPC集合时，判定为安全屋存在公网入口风险，可能被外部访问。  | 高危（HIGH）      | 解绑EIP        |
| SCAN-004 | 跨安全屋 VPC 对等连接检测 | 检测是否存在跨安全屋的VPC对等连接。当对等连接一端位于安全屋内、另一端位于安全屋外且状态为ACTIVE时告警，提示安全屋网络边界被打通，存在数据横向流动风险。 | 中等（MEDIUM） | 移除对等连接或加入安全屋 |
   
#### OBS对象存储安全
表3扫描项定义 
| 检查项ID      | 检查项名称               | 检查项描述                                                                                                            | 风险级别         | 修复建议          |
|:---|:---|:---|:---|:---|
| SCAN-010     | OBS 桶策略外部账号访问检测      | 检测OBS桶策略是否允许外部账号访问。当策略中Principal或NotPrincipal包含非本domainId的具体账号ID，或Principal为通配符\*且Allow读类Action时，判定为桶可被外部访问。     | 致命（CRITICAL） | 移除外部访问权限       |
| SCAN-011  | OBS 对象 ACL 外部访问检测     | 抽样检测OBS桶内对象的ACL配置。当Grant列表包含AllUsers组且授予READ/WRITE权限，或包含非owner的CanonicalGrantee时，判定为对象可被外部访问。                    | 致命（CRITICAL）  | 移除外部ACL         |
| SCAN-012   | OBS 桶公网可读检测         | 检测OBS桶是否可被公网读取。通过ACL维度（含AllUsers读权限）与策略维度（Principal为\*且Allow读类Action）双重判定，任一命中即告警。                                | 致命（CRITICAL） | 禁用公网访问        |
| SCAN-015 | OBS 桶 Deny 策略结构完整性检测 | 检测OBS桶策略中DenyCrossAccountAccess语句结构是否完整。当缺失对应Sid，或其Action缺少PutBucketPolicy/PutBucketAcl时，判定为防跨账号篡改策略被裁剪，存在被外部修改风险。 | 高危（HIGH）        | 通过API-022重配桶策略 |
   
#### 跨账号共享与委托风险
表4扫描项定义 
| 检查项ID     | 检查项名称           | 检查项描述                                                                                                 | 风险级别           | 修复建议        |
|:---|:---|:---|:---|:---|
| SCAN-016  | RAM 资源外部共享检测    | 检测RAM（资源访问管理）共享资源是否共享到外部委托人。当shared_resources列表非空时，说明安全屋资源已被共享给外部账号，存在数据外泄风险。                        | 致命（CRITICAL） | 移除外部委托人  |
| SCAN-017 | RAM 允许外部委托人检测    | 检测RAM资源共享是否开启allow_external_principals字段为true。开启后允许外部账号主动加入共享，存在资源被非预期账号访问的风险。                      | 高危（HIGH）        | 禁用外部委托人     |
| SCAN-018   | IAM 委托信任外部账号检测 | 检测IAM委托是否信任外部账号。当trust_domain_name不以op_svc_开头且trust_domain_id不等于当前domainId时，判定为委托信任了外部账号，存在跨账号越权风险。 | 高危（HIGH）         | 移除外部账号信任 |
   
#### KMS密钥授权
表5扫描项定义 
| 检查项ID      | 检查项名称             | 检查项描述                                                                          | 风险级别    | 修复建议     |
|:---|:---|:---|:---|:---|
| SCAN-027 | KMS 密钥 Grant 授权检测 | 检测KMS密钥是否创建了Grant授权。只要存在grantee_principal（被授权主体）非空即视为存在密钥被越权访问的风险，需审查授权范围是否合理。 | 高危（HIGH） | 审查KMS授权 |
   
#### IAM 用户组与策略完整性
表6扫描项定义 
| 检查项ID     | 检查项名称                   | 检查项描述                                                                                                                         | 风险级别          | 修复建议                |
|:---|:---|:---|:---|:---|
| SCAN-030 | AllUsers 用户组成员完整性检测   | 检测DSC-DSZ-AllUsers用户组成员是否完整。当用户组不存在，或实际成员与安全屋期望的ACTIVE用户集合存在差异（缺失或多余成员）时告警，提示用户组与安全屋用户不同步。                                   | 高危（HIGH）      | 重建组/同步成员             |
| SCAN-031   | 安全屋资源标签漂移检测           | 检测安全屋资源（非LOCAL_SERVER）的标签是否漂移。通过TMS/OBS查询资源标签，当标签key对应的value不等于zoneId或标签缺失时，判定为标签漂移，可能导致资源归属判定失效。                           | 中等（MEDIUM）  | 重新应用安全屋标签            |
| SCAN-032     | 安全屋 IAM 用户标签漂移检测        | 检测安全屋IAM用户的标签是否漂移。通过IAM查询用户标签，当标签key对应的value不等于zoneId或标签缺失时判定为漂移，可能导致用户归属安全屋判定失效。                                           | 中等（MEDIUM） | 重新应用用户标签           |
| SCAN-033    | AllUsers 组 IAM 策略完整性检测 | 检测AllUsers用户组附加的三条安全屋IAM策略（ZoneAccess、TagProtection、NetworkDeny）是否完整且内容与DB记录一致。当用户组缺失、策略未附加或策略文档内容不匹配时告警，提示安全屋访问控制策略被篡改或丢失。 | 致命（CRITICAL）  | 补充缺失策略/通过DSC API重新附加 |
   
#### VPCEP 端点策略
表7扫描项定义 
| 检查项ID   | 检查项名称               | 检查项描述                                                                                 | 风险级别    | 修复建议                 |
|:---|:---|:---|:---|:---|
| SCAN-009 | KMS VPCEP 端点策略漂移检测 | 检测KMS VPC终端节点（VPCEP）的策略是否与DB中记录的预期策略一致。当端点无策略或策略JSON比对不匹配时，判定为策略漂移，可能导致终端节点的访问控制被绕过。 | 高危（HIGH） | 通过API-022重新配置VPCEP策略 |
   
#### 查看风险概况
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"持续运营 \> 异常检测与修复"。
4. 查看**风险概况** 。显示检测的安全屋总数、不同等级的风险资产总数。
   
   单击![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002707323058.png)，可关闭风险概况，建议不要关闭。
   风险概况中的各严重级别统计（致命、高危、中等、低危）按检查项类型计数，表示扫描覆盖了多少种不合规检查项。
   图1风险概况
   ![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002761667641.png "点击放大")
   
   
5. 查看不同安全屋的风险检测结果。直观展示资产的合规得分、开放风险，以及不同等级风险的分布统计。 
   - 单击![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002707484962.png)，开启后，仅查看有开放风险的资产。
   
   - 在下拉框中选择排序方式，风险列表可按风险数排序、合规分排序、上次扫描时间排序。
   
   
   关键字段解读：
   - **合规分** ：对该资产整体安全合规水平的综合打分，满分一般100分。100分以下代表资产存在多项安全风险，合规水平有待提升，需要处置风险项拉高分数。
     ![](https://support.huaweicloud.com/highsecurity-dsc/public_sys-resources/note_3.0-zh-cn.png)
     合规分满分100分，用于量化数据安全屋的安全合规程度。系统根据每项检查结果的严重程度进行加权计分，严重级别越高权重越大：致命（CRITICAL）权重10、高危（HIGH）权重5、中等（MEDIUM）权重2、低危（LOW）权重1。
     计算公式为：合规分 = 100 × (1 - 违规项权重之和 ÷ 总权重)。其中"总权重"是所有已执行检查项的权重之和，"违规项权重之和"是未通过检查项的权重之和。通过的检查项不扣分，但其权重计入总权重（分母）。因环境异常无法执行的检查项（ERROR状态）不纳入计分。
     **举例说明**：假设本次执行了20项检查，包含3个致命、5个高危、8个中等、4个低危，总权重为75。若其中有1个致命、1个高危、2个中等、3个低危共7项未通过，违规权重为22，则合规分 = 100 × (1 - 22/75) ≈ 71分。由此可见，严重级别的问题对分数影响更大。同样7项未通过，若全部为低危（权重7），合规分约为91分；但包含1个致命级别后，合规分降至71分。这体现了系统对高风险问题的重点关注。
     
   
   - **开放风险数**：识别出的对外开放类安全风险（权限过宽、匿名访问、公开可读、未加密等对外暴露类风险）。
   
   
   图2风险评估
   ![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002732188442.png "点击放大")
   
   
6. 单击"查看风险"，查看该安全屋风险的具体内容，如风险级别、检查项等内容。 
   各检查项的定义及修复建议，请参考[扫描项定义]。
   图3风险详情
   ![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002732028664.png "点击放大")
   
   
7. 单击"操作"列的"查看"，参照修复方法整改资产风险。
 
#### 相关文档
- [数据流转](https://support.huaweicloud.com/highsecurity-dsc/dsc_01_5116.html)：DSC统一采集安全屋内OBS读写日志及KMS加解密SDK数据操作日志，动态捕获用户访问行为路径，能够全面支撑事件溯源与风险定位，直观展示数据流转情况，帮助运维及安全人员及时识别异常与安全风险。
 
