本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用潛在攻擊路徑圖檢視 Security Hub 中的公開
潛在攻擊路徑圖是一種互動式視覺化,顯示潛在攻擊者如何存取和控制與公開調查結果相關聯的資源。您只能從公開頁面的 Security Hub 主控台存取此圖表。當您檢視公開調查結果的詳細資訊時,概觀索引標籤包含一個稱為潛在攻擊路徑和 Blast 半徑的區段。
攻擊路徑圖顯示產生暴露的主要資源、網路路徑 (如果適用),以及攻擊者可透過提升許可到達的下游資源。當 Security Hub 識別從主要資源到環境中其他資源的具體權限提升路徑時,它會將其顯示為圖形的爆量半徑部分。每個節點代表一個資源,而節點之間的連線會顯示可讓攻擊者從一個資源移至下一個資源的許可。
在概觀索引標籤的本節中,您可以選擇並拖曳潛在攻擊路徑圖表中的 AWS 資源。您可以使用放大和縮小圖示,專注於攻擊路徑圖的特定區域。您可以透過全螢幕圖示,在全螢幕模式內外展開攻擊路徑圖。圖例會依據顏色來編碼主要資源、涉及的資源、爆量半徑資源和貢獻性狀計數,並在攻擊路徑圖表中顯示性狀類別和性狀數量。您可以選擇資源,然後選擇檢視資源詳細資訊,以檢視資源的詳細資訊。您也可以複製與資源相關聯的 ID 和 AWS 帳戶 號碼。具有可連線性特徵的公開調查結果會在攻擊路徑圖表中顯示公有網際網路和收合的網路路徑。您可以選擇折疊的網路路徑節點來檢視此詳細資訊。
若要檢視下游資源和連線它們的權限提升路徑,請選擇影響評估索引標籤。每個路徑都會顯示攻擊者可以周遊的資源鏈,以及每個步驟的特定許可。如需影響特徵和有效許可的詳細資訊,請參閱 影響和有效許可。