ECS账号安全防护最佳实践

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心漏洞修复资源包免费试用,100次1年
云安全基线管理CSPM免费试用,1000次1年
简介: 三种简单有效的解决方案,帮助您解决弱口令和操作系统账号暴力破解的风险。

在针对云上主机的安全事件中,有近一半的比例是关于主机账号的攻击行为,即俗称的弱口令攻击和暴力破解,每年由这类攻击引发的勒索行为、挖矿行为给云上租户带来巨大的损失。

据部分行业媒体报导,近年来由弱口令引发的安全事件占到总数的一半以上,并且有逐年上升的趋势。而研究机构预测在2021年在全球范围由勒索病毒和挖矿病毒引发的经济损失预估将超过300亿美元。

这两类问题本质上都是由不安全的身份认证凭据引起的。
这篇文章将提供三种简单有效的解决方案帮助您解决弱口令和操作系统账号暴力破解的风险。

方案一 加固操作系统账号

 增强凭据强度

将操作系统的登录口令修改为强度足够的口令

图片 1.png

使用RSA密钥对作为登录凭据

首先确保您已获取新密钥对的公钥信息

图片 2.png

如果使用新的私钥能够登录ECS实例,表示添加或者替换密钥对成功。
这种方式不但大大增强了凭据的强度,还能简化登录步骤,从而提升云主机的运维体验。

 收敛网络边界

云主机的运维端口如果暴露在互联网上,则存在被攻击者发现和破解口令的风险。
通常云主机的运维源头分布在有限的网络端点中,运维IP源地址是有限并确定的。针对这种情况,应当通过安全组或云防火墙收敛运维端口的暴露面。

方案二 配置云安全中心

云安全中心提供防暴力破解功能,支持配置自定义暴力破解防御规则。
您可以在云安全中心>安全告警处理>安全告警>安全告警设置>防暴力破解选项下配置相应的规则。
云安全中心提供默认防御规则:防暴力破解攻击阿里云最佳实践,该防御规则具体为10分钟内登录失败次数超过80次,禁止登录6小时。同时也可以选择自定义防御规则。

表格.png

在策略配置的阈值被触发时,恶意登录行为将会被制止。

更多详细信息请点击链接https://help.aliyun.com/document_detail/96317.html?spm=5176.2020520154.0.dexternal.54fe5245Tb5gZc

 开启弱口令检查

云安全中心提供弱口令检测功能,可根据需要开启相应的检查基线,您可以在开启后设置自定义的弱口令检测规则。
云安全中心基于阿里云威胁情报,已默认提供276263条内置弱口令检测规则,您可以基于业务需要,自定义基线弱口令规则。
完成基线检查策略制定后,根据已制定的策略,您可以检查服务器是否存在安全风险。
️该项功能面向云安全中心高级版和企业版用户,因此升级产品功能会产生相应费用。

详细配置方法可参考
https://help.aliyun.com/document_detail/95779.html?spm=a2c4g.11186623.6.628.11256e7e2OcmNG#title-8jl-fiz-8qe

方案三 使用特权访问管理(推荐)

特权访问管理服务PAM(Privileged Access Management)是阿里云为云平台用户提供的一款用于统一运维的安全产品,通过PAM进行运维登录可以有效降低云主机账号被暴力破解的风险。
PAM提供5个云主机实例的免费额度,公测期间可以提交工单(产品类别选择堡垒机)将配额进行免费提升。

PAM可以通过以下链接访问:https://yundun.console.aliyun.com/?p=pam#/overview/cn-hangzhou

 托管云主机资产

首次使用PAM服务需要通过授权,在确认用户协议后点击开通即可进入PAM的资产运维页面。PAM会自动同步当前云账号下的ECS资产,目前支持国内六大region:杭州、张家口、北京、上海、深圳、呼和浩特。运维云主机之前,需要对其进行托管,点击资产托管页面,选择要托管的资产即可。

1.png

 配置登录凭据

完成托管的云主机需要进行凭据录入后方可登录,所谓凭据即操作系统账号的用户名和口令或密钥对。点击资产卡片的“添加凭据”,输入对应的用户名和口令,或用户名和私钥即可,PAM会对凭据进行加密存储。

2.png

 一键安全运维

完成凭据录入后,点击云主机卡片上的远程连接,在弹出的选项中选择要登录的账户凭据,点击运维,即可登录云主机。

3.png

 收敛网络边界

同方案一一样,使用PAM进行运维需要收敛运维端口的网络暴露面,与方案一不同的是,由于PAM连接云主机的运维端口使用的是云内网络,因此可以通过安全组或云防火墙禁止掉所有来自互利网的运维端口(22、3389)访问,完全杜绝被入侵的风险。

PAM服务还提供用户分组、资产分组等功能,同时可以支持非云账号登录运维,解决企业内部无云账号职工运维登录的问题。更多功能请参考产品文档。

相关实践学习
2分钟自动化部署人生模拟器
本场景将带你借助云效流水线Flow实现人生模拟器小游戏的自动化部署
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
2月前
|
弹性计算 Linux Windows
跨账号和同账号的ECS云服务器之间迁移教程
跨账号和同账号的ECS云服务器之间迁移教程
|
4月前
|
安全 Ubuntu 应用服务中间件
Web服务器安全最佳实践
【8月更文第28天】随着互联网的发展,Web服务器成为了企业和组织的重要组成部分。然而,这也使得它们成为黑客和恶意软件的目标。为了确保数据的安全性和系统的稳定性,采取适当的安全措施至关重要。本文将探讨一系列保护Web服务器的最佳策略和技术,并提供一些实用的代码示例。
337 1
|
4月前
|
监控 安全 数据挖掘
网络游戏服务器如何有效防护DDoS与CC攻击
随着网络游戏行业的蓬勃发展,其背后的服务器架构日益复杂,同时也面临着前所未有的网络安全威胁。其中,分布式拒绝服务(DDoS)和CC(Challenge Collapsar,一种针对网页的攻击方式)攻击尤为突出,它们通过大量伪造请求或恶意流量,使服务器资源耗尽,导致服务中断或响应缓慢。因此,保障网络游戏服务器的安全,有效防护DDoS与CC攻击,已成为游戏行业亟待解决的问题。
|
1月前
|
缓存 负载均衡 监控
性能优化:Node.js高效服务器开发技巧与最佳实践
【10月更文挑战第29天】在Node.js服务器开发中,性能优化至关重要。本文介绍了几种高效开发的最佳实践,包括使用缓存策略、采用异步编程、实施负载均衡和性能监控。通过示例代码展示了如何实现这些技术,帮助开发者构建更快、更稳定的Node.js应用。
61 2
|
2月前
|
存储 数据库 虚拟化
无缝过渡:企业级服务器迁移的策略与最佳实践
【10月更文挑战第4天】随着企业数字化转型的加速,服务器迁移成为企业IT基础设施升级的重要环节。本文从架构与规划的视角,探讨了企业级服务器迁移的策略与最佳实践,旨在帮助企业实现无缝过渡,降低迁移风险,提高迁移效率。
220 4
|
2月前
|
SQL 安全 网络安全
阿里云高防服务器如何实现安全防护,以及如何接触安全防护
阿里云高防服务器如何实现安全防护,以及如何接触安全防护
|
4月前
|
存储 运维 监控
数据库服务器运维最佳实践
【8月更文挑战第22天】
77 2
数据库服务器运维最佳实践
|
4月前
|
云安全 弹性计算 安全
阿里云服务器基础安全防护简介,云服务器基础安全防护及常见安全产品简介
在使用云服务器的过程中,云服务器的安全问题是很多用户非常关心的问题,阿里云服务器不仅提供了一些基础防护,我们也可以选择其他的云安全类产品来确保我们云服务器的安全。本文为大家介绍一下阿里云服务器的基础安全防护有哪些,以及阿里云的一些安全防护类云产品。
阿里云服务器基础安全防护简介,云服务器基础安全防护及常见安全产品简介
|
4月前
|
Shell 网络安全 数据安全/隐私保护
使用 Python 远程登陆服务器的最佳实践
使用 Python 远程登陆服务器的最佳实践
|
4月前
|
缓存 NoSQL 数据库
Web服务器与数据库优化:提升系统性能的最佳实践
【8月更文第28天】在现代的Web应用中,Web服务器与后端数据库之间的交互是至关重要的部分。优化这些组件及其相互作用可以显著提高系统的响应速度、吞吐量和可扩展性。本文将探讨几种常见的优化策略,并提供一些具体的代码示例。
184 1