ECS账号安全防护最佳实践

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 防病毒版,最高20核 3个月
云安全中心 免费版,不限时长
简介: 三种简单有效的解决方案,帮助您解决弱口令和操作系统账号暴力破解的风险。

在针对云上主机的安全事件中,有近一半的比例是关于主机账号的攻击行为,即俗称的弱口令攻击和暴力破解,每年由这类攻击引发的勒索行为、挖矿行为给云上租户带来巨大的损失。

据部分行业媒体报导,近年来由弱口令引发的安全事件占到总数的一半以上,并且有逐年上升的趋势。而研究机构预测在2021年在全球范围由勒索病毒和挖矿病毒引发的经济损失预估将超过300亿美元。

这两类问题本质上都是由不安全的身份认证凭据引起的。
这篇文章将提供三种简单有效的解决方案帮助您解决弱口令和操作系统账号暴力破解的风险。

方案一 加固操作系统账号

 增强凭据强度

将操作系统的登录口令修改为强度足够的口令

图片 1.png

使用RSA密钥对作为登录凭据

首先确保您已获取新密钥对的公钥信息

图片 2.png

如果使用新的私钥能够登录ECS实例,表示添加或者替换密钥对成功。
这种方式不但大大增强了凭据的强度,还能简化登录步骤,从而提升云主机的运维体验。

 收敛网络边界

云主机的运维端口如果暴露在互联网上,则存在被攻击者发现和破解口令的风险。
通常云主机的运维源头分布在有限的网络端点中,运维IP源地址是有限并确定的。针对这种情况,应当通过安全组或云防火墙收敛运维端口的暴露面。

方案二 配置云安全中心

云安全中心提供防暴力破解功能,支持配置自定义暴力破解防御规则。
您可以在云安全中心>安全告警处理>安全告警>安全告警设置>防暴力破解选项下配置相应的规则。
云安全中心提供默认防御规则:防暴力破解攻击阿里云最佳实践,该防御规则具体为10分钟内登录失败次数超过80次,禁止登录6小时。同时也可以选择自定义防御规则。

表格.png

在策略配置的阈值被触发时,恶意登录行为将会被制止。

更多详细信息请点击链接https://help.aliyun.com/document_detail/96317.html?spm=5176.2020520154.0.dexternal.54fe5245Tb5gZc

 开启弱口令检查

云安全中心提供弱口令检测功能,可根据需要开启相应的检查基线,您可以在开启后设置自定义的弱口令检测规则。
云安全中心基于阿里云威胁情报,已默认提供276263条内置弱口令检测规则,您可以基于业务需要,自定义基线弱口令规则。
完成基线检查策略制定后,根据已制定的策略,您可以检查服务器是否存在安全风险。
️该项功能面向云安全中心高级版和企业版用户,因此升级产品功能会产生相应费用。

详细配置方法可参考
https://help.aliyun.com/document_detail/95779.html?spm=a2c4g.11186623.6.628.11256e7e2OcmNG#title-8jl-fiz-8qe

方案三 使用特权访问管理(推荐)

特权访问管理服务PAM(Privileged Access Management)是阿里云为云平台用户提供的一款用于统一运维的安全产品,通过PAM进行运维登录可以有效降低云主机账号被暴力破解的风险。
PAM提供5个云主机实例的免费额度,公测期间可以提交工单(产品类别选择堡垒机)将配额进行免费提升。

PAM可以通过以下链接访问:https://yundun.console.aliyun.com/?p=pam#/overview/cn-hangzhou

 托管云主机资产

首次使用PAM服务需要通过授权,在确认用户协议后点击开通即可进入PAM的资产运维页面。PAM会自动同步当前云账号下的ECS资产,目前支持国内六大region:杭州、张家口、北京、上海、深圳、呼和浩特。运维云主机之前,需要对其进行托管,点击资产托管页面,选择要托管的资产即可。

1.png

 配置登录凭据

完成托管的云主机需要进行凭据录入后方可登录,所谓凭据即操作系统账号的用户名和口令或密钥对。点击资产卡片的“添加凭据”,输入对应的用户名和口令,或用户名和私钥即可,PAM会对凭据进行加密存储。

2.png

 一键安全运维

完成凭据录入后,点击云主机卡片上的远程连接,在弹出的选项中选择要登录的账户凭据,点击运维,即可登录云主机。

3.png

 收敛网络边界

同方案一一样,使用PAM进行运维需要收敛运维端口的网络暴露面,与方案一不同的是,由于PAM连接云主机的运维端口使用的是云内网络,因此可以通过安全组或云防火墙禁止掉所有来自互利网的运维端口(22、3389)访问,完全杜绝被入侵的风险。

PAM服务还提供用户分组、资产分组等功能,同时可以支持非云账号登录运维,解决企业内部无云账号职工运维登录的问题。更多功能请参考产品文档。

相关实践学习
借助OSS搭建在线教育视频课程分享网站
本教程介绍如何基于云服务器ECS和对象存储OSS,搭建一个在线教育视频课程分享网站。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
2月前
|
缓存 监控 Java
Java Socket编程最佳实践:优化客户端-服务器通信性能
【6月更文挑战第21天】Java Socket编程优化涉及识别性能瓶颈,如网络延迟和CPU计算。使用非阻塞I/O(NIO)和多路复用技术提升并发处理能力,减少线程上下文切换。缓存利用可减少I/O操作,异步I/O(AIO)进一步提高效率。持续监控系统性能是关键。通过实践这些策略,开发者能构建高效稳定的通信系统。
74 1
|
3月前
|
弹性计算 资源调度 Serverless
ECS重启问题之跨账号重启调用如何解决
ECS(Elastic Compute Service,弹性计算服务)是云计算服务提供商提供的一种基础云服务,允许用户在云端获取和配置虚拟服务器。以下是ECS服务使用中的一些常见问题及其解答的合集:
|
2月前
|
存储 弹性计算 Linux
阿里云账号注册、完成实名认证、试用云服务器和购买云服务器流程参考
本文为大家介绍新手用户从注册阿里云账号,完成实名认证,然后试用云服务器和购买云服务器的主要流程,适合初次购买和试用阿里云服务器的新手用户参考。
阿里云账号注册、完成实名认证、试用云服务器和购买云服务器流程参考
|
8天前
|
云安全 弹性计算 安全
阿里云服务器基础安全防护简介,云服务器基础安全防护及常见安全产品简介
在使用云服务器的过程中,云服务器的安全问题是很多用户非常关心的问题,阿里云服务器不仅提供了一些基础防护,我们也可以选择其他的云安全类产品来确保我们云服务器的安全。本文为大家介绍一下阿里云服务器的基础安全防护有哪些,以及阿里云的一些安全防护类云产品。
阿里云服务器基础安全防护简介,云服务器基础安全防护及常见安全产品简介
|
20天前
|
弹性计算 应用服务中间件
注册阿里云免费领取云服务器,全流程账号注册、实名认证到免费服务器申请
阿里云账号注册与免费服务器申请流程: 1. 访问官网并点击注册,支持手机验证码、支付宝、淘宝和钉钉注册。 2. 手机号注册需获取验证码完成注册;支付宝等方式注册自动关联实名信息。 3. 实名认证:个人推荐支付宝认证,扫码授权即可;企业认证同样便捷。 4. 免费服务器申请:访问免费中心,选择服务器点击“立即试用”,最长期限3个月。
|
3月前
|
弹性计算 运维 Java
最佳实践:阿里云倚天ECS在千寻位置时空智能服务的规模化应用
阿里云、平头哥及安谋科技联合举办的飞天技术沙龙探讨了倚天Arm架构在业务创新中的应用。活动中,千寻位置运维专家分享了将核心业务迁移到倚天处理器ECS实例的成功案例,强调了倚天处理器的高能效比和降本增效优势。迁移过程涉及操作系统、CICD系统和监控系统的适配,以及业务系统的性能测试。目前,千寻已迁移了上千台ECS实例到倚天处理器,实现了成本和效率的显著提升。未来计划继续扩展倚天处理器在核心业务和K8S中的应用。
|
23天前
|
弹性计算
阿里云账号注册流程图文详解、账户实名认证和申请免费服务器全流程
阿里云账号注册支持手机号、支付宝等验证方式。使用手机号需手动验证,而支付宝等可自动完成实名认证。注册后须进行个人或企业实名认证才能正常使用服务。个人认证推荐使用支付宝快速完成;企业认证也支持支付宝法人扫描完成。完成认证后,可在免费中心申请最长达3个月的免费服务器试用,或选择付费方案获得更多资源。
|
2月前
|
小程序 数据安全/隐私保护
阿里云新手入门:注册账号、实名认证、申请免费云服务器
阿里云新手指南:注册账号(手机号或支付宝快捷注册),完成实名认证(个人/企业)。通过免费服务器获取3个月试用。创建后,设置密码,远程连接,配置安全组规则,部署应用,如建站与环境安装。详询官方教程。
|
2月前
|
小程序 数据安全/隐私保护
阿里云账号注册、完成实名认证,最后申请免费云服务器全流程
**阿里云新手指南:** 1. 注册阿里云账号,支持手机号或第三方快速注册。 2. 完成实名认证,个人选个人认证,企业选企业认证,支付宝认证快速。 3. 访问[免费服务器页面](https://free.aliyun.com/?source=5176.11533457&userCode=r3yteowb)申请3个月免费云服务器。 4. 选服务器,点击“立即试用”,按提示操作。 5. 服务器创建后,设密码,远程连接,配置安全组,部署应用,参考阿里云官方教程。
|
2月前
|
网络协议 安全 数据挖掘
F5《企业DNS建设白皮书》中的DNS解析服务器最佳实践
F5《企业DNS建设白皮书》中的DNS解析服务器最佳实践
36 0
F5《企业DNS建设白皮书》中的DNS解析服务器最佳实践