SIREN

AccessKey 调查

调查泄露 AccessKey 的云上调用历史

仅远程模式支持

当发现泄露的云上 AccessKey 时,可以通过 SIREN 调用 SOAR 剧本查询它的云上调用历史,用于判断影响范围、确认可疑来源,并为止血和复盘提供证据。

前置条件

需要在控制主机上设置 SOAR 平台访问凭证。内部环境通常已预置凭证,可以直接使用。

使用方式

Investigations -> AccessKey -> 填写 UID / AccessKey ID / Region -> Run

Region 可选,留空时默认使用 cn-hangzhou;需要指定时使用 cn-hangzhoucn-beijing 这类区域 ID。

WebUI 流程

  1. 打开 Web 控制台,进入 Investigations 页面。
  2. AccessKey 表单中填写 Alibaba Cloud UID、AccessKey ID 和可选 Region。
  3. 点击 Run,等待调查完成。
  4. 结果生成后,点击 Open in Artifacts 查看完整 Markdown 报告。

WebUI 只展示服务端能确认的运行状态。AccessKey 调查完成后会显示报告入口;失败时直接显示错误信息。

服务端 REPL

在 SIREN Server REPL 中执行 ak 命令。适合已经在控制主机终端里操作,或需要快速把结果文件留在服务端工作目录的场景。

输出位置

调查结果会保存为 Markdown 文件,文件名形如 AK_<UID>_<AccessKey ID>_<时间>.md。报告包含 SOAR 返回的调用历史,常见信息包括调用时间、操作类型和来源 IP,具体字段以 SOAR 返回结果为准。

AccessKey 调查不绑定在线客户端,也不跟随 Project 视图切换。报告始终写入 Global Artifacts,也就是 siren_server 当前工作目录。即使在 Project 视图中从 WebUI 发起调查,Open in Artifacts 也会打开 Global Artifacts 中的报告。

敏感信息

AccessKey 调查报告会包含 AccessKey ID 和调用历史。下载、转发或写入应急报告前,请先确认接收范围和脱敏要求。

相关内容

On this page