AccessKey 调查
调查泄露 AccessKey 的云上调用历史
仅远程模式支持
当发现泄露的云上 AccessKey 时,可以通过 SIREN 调用 SOAR 剧本查询它的云上调用历史,用于判断影响范围、确认可疑来源,并为止血和复盘提供证据。
前置条件
需要在控制主机上设置 SOAR 平台访问凭证。内部环境通常已预置凭证,可以直接使用。
使用方式
Investigations -> AccessKey -> 填写 UID / AccessKey ID / Region -> RunRegion 可选,留空时默认使用 cn-hangzhou;需要指定时使用 cn-hangzhou、cn-beijing 这类区域 ID。
WebUI 流程
- 打开 Web 控制台,进入 Investigations 页面。
- 在 AccessKey 表单中填写 Alibaba Cloud UID、AccessKey ID 和可选 Region。
- 点击 Run,等待调查完成。
- 结果生成后,点击 Open in Artifacts 查看完整 Markdown 报告。
WebUI 只展示服务端能确认的运行状态。AccessKey 调查完成后会显示报告入口;失败时直接显示错误信息。
服务端 REPL
在 SIREN Server REPL 中执行 ak 命令。适合已经在控制主机终端里操作,或需要快速把结果文件留在服务端工作目录的场景。
输出位置
调查结果会保存为 Markdown 文件,文件名形如 AK_<UID>_<AccessKey ID>_<时间>.md。报告包含 SOAR 返回的调用历史,常见信息包括调用时间、操作类型和来源 IP,具体字段以 SOAR 返回结果为准。
AccessKey 调查不绑定在线客户端,也不跟随 Project 视图切换。报告始终写入 Global Artifacts,也就是 siren_server 当前工作目录。即使在 Project 视图中从 WebUI 发起调查,Open in Artifacts 也会打开 Global Artifacts 中的报告。
敏感信息
AccessKey 调查报告会包含 AccessKey ID 和调用历史。下载、转发或写入应急报告前,请先确认接收范围和脱敏要求。