AWS Security Hub 现已提供网络扫描功能,用于识别可公开访问的资源
发布于:
2026年7月8日
今天,AWS Security Hub 推出了网络扫描功能,该功能可识别环境中可通过公共互联网访问的资源。 网络扫描功能会从互联网探测您的资源以检测实际可访问性,而不仅仅是根据安全组规则和路由表来确定可访问的内容。它能够发现 AWS 和 Azure 环境中的公有 IP 地址、虚拟机和负载均衡器,识别可访问的端口,并确定基于这些端口运行的服务。这对 Security Hub 现有的网络可访问性调查发现进行了补充,这些调查发现确定了用于使资源能够从互联网进行访问的配置。 网络扫描功能可确认从互联网访问资源的实际可行性。每个可访问的端口均生成一个 Security Hub 调查发现,其中包含已发现的端口和服务的证据。之后,Security Hub Exposures 会自动将这些调查发现与其他调查发现和资源配置关联起来,从而确定更广泛的风险。
现有客户可在单个账户和区域中启用网络扫描功能,也可通过配置策略在整个企业内启用此功能。对于新的 Security Hub 客户,网络扫描功能在默认情况下处于启用状态。在支持 Security Hub 的所有 AWS 商业区域内,Security Hub Essentials 已附带网络扫描功能,并且不会额外收取费用。要了解更多信息,请参阅 AWS Security Hub 用户指南和 AWS Security Hub 产品页面。有关完整区域列表,请参阅 AWS 区域性服务列表。