Proteksi anti-pemalsuan file memantau aktivitas sistem file secara real-time, mencegat operasi tidak sah seperti penulisan dan penghapusan oleh proses yang tidak berwenang, serta mencatat semua event untuk audit. Fitur ini menjamin integritas file kritis di server Anda.
Prasyarat
Sebelum memulai, pastikan Anda telah:
-
Sistem operasi dan kernel: OS server dan versi kernel berada dalam rentang yang didukung oleh agen Security Center (AliWebGuard). Untuk detailnya, lihat Sistem operasi dan versi kernel yang didukung untuk AliWebGuard.
-
Agen Security Center: Agen Security Center telah diinstal pada semua server yang akan dilindungi. Untuk petunjuknya, lihat Instal agen Security Center.
Cara kerja
Proteksi anti-pemalsuan file memantau event sistem file — baca, tulis, hapus, ubah nama, dan perubahan izin — secara real-time. Agen menganalisis event tersebut dan mengambil tindakan berdasarkan aturan yang Anda konfigurasikan. Logika pemantauan dipicu secara real-time: perlindungan langsung berlaku dalam hitungan detik segera setelah direktori atau file yang ditentukan dalam aturan perlindungan diakses, bukan melalui polling berkala.
-
Prioritas aturan: Ketika suatu operasi file sesuai dengan beberapa aturan, sistem menerapkannya dalam urutan tetap: Allow > Block > Alert. Begitu aturan dengan prioritas lebih tinggi sesuai, aturan dengan prioritas lebih rendah dilewati.
-
Kompatibilitas kernel:
-
Kernel yang didukung: Dukungan penuh untuk semua mode (alert, block, allow), dengan identifikasi tepat terhadap proses, path, dan operasi.
-
Kernel yang tidak didukung: Fungsionalitas mungkin terbatas pada kernel lama atau kustom.
-
-
Aktivasi aturan: Aturan berlaku ketika operasi file pada server yang dipantau sesuai dengan semua kondisi yang dikonfigurasikan dalam aturan tersebut.
Prosedur
Langkah 1: Aktifkan layanan dan bind kuota server
Pilih mode penagihan yang sesuai kebutuhan Anda dan ikuti langkah aktivasi yang sesuai.
Langganan
Aktifkan layanan
-
Akses Security Center console - Protection Settings - Host Protection - File Tamper Protection. Di pojok kiri atas halaman, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Klik Buy Now. Anda akan dialihkan ke halaman pembelian Security Center. Di bagian File Tamper-Proofing, atur Yes menjadi Yes.
-
Atur kuota: Untuk menggunakan aturan Block atau Alerts, tentukan Quantity. Anda akan mengikat kuota ke server setelah pembelian.
CatatanKuota yang tidak terpakai kedaluwarsa di akhir setiap bulan dan tidak dapat dipindahkan ke bulan berikutnya. Beli kuota sesuai kebutuhan server yang dilindungi.
-
Klik Buy Now dan selesaikan pembayaran.
Bayar sesuai penggunaan
Aktifkan layanan
-
Akses Security Center console - Protection Settings - Host Protection - File Tamper Protection. Di pojok kiri atas halaman, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Klik Activate Pay-as-you-go, tinjau Perjanjian Pengguna Pay-As-You-Go, lalu klik Activate Now.
Langkah 2: Konfigurasikan aturan perlindungan
Aturan perlindungan menentukan cakupan dan aksi untuk proteksi anti-pemalsuan file. Buat aturan alert, block, atau allow dan kombinasikan untuk cakupan komprehensif.
Prosedur
-
Di halaman File Tamper-Proofing, klik Create Rule.
-
Di panel Create Rule, konfigurasikan parameter dan klik OK.
-
Rule Name: Identifikasi untuk aturan tersebut.
-
Handling Method: Aksi yang diambil saat aturan sesuai.
-
Alerts: Mencatat event dan menghasilkan peringatan tanpa memblokir operasi. Tersedia saat tipe aksi adalah Alert atau Block.
-
Block: Secara aktif memblokir modifikasi file tidak sah dari proses yang tidak berwenang.
-
Allow: Mengizinkan operasi tanpa mencatat event atau menghasilkan peringatan. Gunakan untuk mengecualikan proses sah dari pemantauan.
-
-
Alert Level: Tingkat keparahan untuk peringatan. Tersedia hanya saat tipe aksi adalah Alerts atau Block.
-
Urgent: Event berisiko tinggi yang memerlukan perhatian segera.
-
Suspicious: Risiko keamanan potensial yang perlu diselidiki.
-
Notice: Event berisiko rendah sebagai referensi administrator.
-
-
OS Type: Jenis OS yang dipantau. Opsi: Linux, Windows.
-
Status: Apakah aturan diaktifkan segera. Aturan yang diaktifkan biasanya berlaku dalam waktu 3 menit. Maksimal 100 aturan dapat diaktifkan secara bersamaan.
-
Protection Path: Path file atau direktori yang dipantau.
-
File tunggal: masukkan path lengkap, misalnya
/etc/passwd. -
Semua file dalam direktori: gunakan wildcard
*. Contoh:/var/www/html/*melindungi semua file dalam direktori tersebut, termasuk subdirektori. Di Windows, gunakan path dengan backslash. Kedua wildcard*dan*.*didukung. Contoh:d:\www\html\*ataud:\www\html\*.*. -
Masukkan setiap path pada baris terpisah. Maksimal 100 path per aturan.
-
Setiap path harus terdiri dari 1 hingga 128 karakter.
-
-
File Type: Jenis file yang dilindungi (opsional). Pilih dari jenis file web umum atau masukkan jenis kustom.
-
Jika tidak ada jenis file yang ditentukan, semua jenis dalam path perlindungan dipantau.
-
Maksimal 64 jenis file per aturan, masing-masing hingga 15 karakter.
-
Jenis file hanya cocok dengan segmen ekstensi terakhir. Misalnya, untuk mencocokkan
backup.tar.gz, tentukangz. Menentukantar.gztidak cocok. Untuk mencocokkan sufiks.tar.gz, tambahkan/protected/path/*.tar.gzsebagai path perlindungan.
-
-
File Operation: Operasi yang dipantau.
-
Read: Memantau operasi baca file.
-
Write: Memantau modifikasi konten file.
-
Delete: Memantau penghapusan file.
-
Rename: Memantau operasi ubah nama file.
-
Change Permissions: Memantau modifikasi izin file. Tidak didukung di Windows.
-
-
Process Path: Path proses yang dipantau.
-
Proses tunggal: masukkan path lengkap, misalnya
/usr/bin/bash. -
Semua proses: gunakan
*. -
Semua proses dalam direktori: gunakan wildcard, misalnya
/etc/*. -
Masukkan setiap path pada baris terpisah. Maksimal 100 path per aturan, masing-masing 1 hingga 128 karakter.
-
-
Exclude Users: Pengguna OS yang dikecualikan dari pemantauan (opsional). Tidak didukung di Windows.
-
Operasi oleh pengguna yang dikecualikan tidak memicu peringatan atau blokir, meskipun sesuai dengan aturan.
-
Masukkan setiap pengguna pada baris terpisah. Maksimal 5 pengguna per aturan.
-
-
Rule Scope: Server yang diterapkan aturan tersebut.
-
All Assets: Berlaku untuk semua server yang memenuhi persyaratan edisi.
-
By Asset: Pilih server tertentu dari daftar.
-
-
Contoh konfigurasi
Kombinasikan aturan untuk mencakup berbagai skenario perlindungan.
Perlindungan file website
Lindungi file direktori web dari modifikasi tidak sah. Berlaku untuk server web, sistem manajemen konten, dan layanan serupa.
Contoh: Lindungi semua file halaman web di /var/www/html/ menggunakan mode block.
-
Aturan 1 (aturan block): Tipe Aksi = Block, Path Perlindungan =
/var/www/html/*, Jenis File =html,php,jspdan sejenisnya, Operasi File = Tulis dan Hapus, Path Proses =*(semua proses). -
Aturan 2 (aturan allow): Tipe Aksi = Allow, Path Perlindungan =
/var/www/html/*, Path Proses = path proses deployment Anda (misalnya,/usr/bin/rsync), Operasi File = Tulis dan Hapus.
Pemantauan file konfigurasi inti
Pantau akses ke file konfigurasi sistem inti untuk mencegah pemalsuan atau pencurian data tidak sah.
Contoh: Pantau semua akses ke /etc/passwd.
-
Aturan 1 (aturan alert): Tipe Aksi = Alert, Tingkat Keparahan = Critical, Path Perlindungan =
/etc/passwd, Operasi File = semua operasi, Path Proses =*. -
Aturan 2 (aturan allow): Tipe Aksi = Allow, Path Perlindungan =
/etc/passwd, Path Proses =/usr/lib/systemd/systemd(proses sah), Operasi File = semua operasi.
Untuk aturan alert, atur Path Proses ke * (semua proses). Jika tidak, akses dari proses di luar cakupan yang dikonfigurasi tidak dapat terdeteksi.
Jangan gunakan path proses wildcard dalam aturan allow. Penyerang dapat mengeksploitasi aturan allow yang terlalu luas untuk melewati aturan alert.
Langkah 3: Lihat dan tangani peringatan
Lihat dan kelola peringatan proteksi anti-pemalsuan file melalui fitur Alerts di Security Center.
-
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada: Chinese Mainland atau Outside Chinese Mainland.
CatatanJika layanan Agentic SOC diaktifkan, entri navigasi berubah menjadi CWPP.
-
Di tab CWPP, klik angka di bawah File Tamper-Proofing Alerts untuk membuka daftar peringatan.
-
Di daftar peringatan, klik Details di kolom Actions untuk melihat detail peringatan. Security Center mungkin tidak menangkap informasi command-line secara akurat dalam situasi berikut:
-
Saat skrip Python mengakses file, command line tidak dapat ditangkap.
-
Saat perintah built-in shell mengakses file, perintah yang ditangkap mungkin berbeda dari input aslinya. Misalnya, untuk perintah
echo "new content" >> /etc/nginx/nginx.conf, perilaku yang ditangkap mungkin muncul sebagai["-bash"]. -
Command line yang ditangkap muncul sebagai array JSON setelah parsing shell, yang mungkin berbeda dari input pengguna aslinya.
-
-
Ambil tindakan berdasarkan detail peringatan.
-
Anomali terkonfirmasi:
-
Tangani file: Jika aman bagi bisnis Anda, hentikan proses terkait secara manual dan isolasi file yang terpengaruh. Jika aturan block sudah diterapkan, sistem menanganinya secara otomatis dan status event menunjukkan Blocked.
-
Buat aturan (opsional): Tambahkan aturan Block untuk secara aktif mencegah modifikasi file tidak sah.
-
Abaikan peringatan: Kembali ke daftar peringatan. Klik Handle di kolom Actions dan pilih Handle.
-
-
Operasi normal:
-
Buat aturan (opsional): Tambahkan aturan Allow untuk mengecualikan proses sah dan mencegah peringatan berulang.
-
Abaikan peringatan: Klik Handle di kolom Actions dan pilih Ignore.
-
-
Kelola aturan dan kuota
Lihat dan kelola aturan perlindungan
-
Di halaman File Tamper-Proofing, lihat informasi ikhtisar berikut:
-
Protected Directories: Total jumlah path perlindungan yang dikonfigurasi di semua aturan.
-
Protected Servers: Total jumlah server dengan aturan perlindungan aktif.
-
Used Quota/Total Authorizations: Penggunaan saat ini dan kuota yang dibeli. Klik Quota Management untuk detailnya.
-
-
Edit: Klik Edit di kolom Actions untuk mengubah aturan. Perubahan berlaku dalam waktu 1 menit dan tidak memengaruhi peringatan atau event yang telah direkam.
-
Hapus: Klik Delete di kolom Actions untuk menghapus aturan. Aturan yang dihapus langsung tidak berlaku. Evaluasi dampaknya sebelum menghapus.
-
Aktifkan/Nonaktifkan: Gunakan toggle di kolom Status untuk mengaktifkan atau menonaktifkan aturan.
-
Operasi batch: Pilih beberapa aturan untuk mengaktifkan, Close, atau menghapus secara massal. Pemilihan semua lintas halaman didukung.
Tingkatkan kuota intersepsi
Dalam mode langganan, jika kuota Anda nol atau tidak mencukupi, tingkatkan kuota Anda:
-
Di halaman File Tamper-Proofing, klik By Asset di pojok kanan atas.
-
Di bagian File Tamper-Proofing, tingkatkan jumlah berdasarkan jumlah server yang perlu dilindungi.
-
Klik Buy Now dan selesaikan pembayaran.
Batalkan kuota
-
Di bagian Used Quota/Total Authorizations, klik Quota Management.
-
Di dialog File Tamper-Proofing Authorize, kosongkan centang untuk server yang akan dihapus di area Select Asset , lalu klik OK.
Berhenti berlangganan
-
Mode langganan: Di halaman Overview bagian Subscription, klikDi halaman downgrade, di bagian File Tamper-Proofing, atur Yes menjadi No. Untuk detailnya, lihat Downgrade.
CatatanJumlah pengembalian dana aktual ditampilkan di halaman downgrade. Untuk informasi pemrosesan pengembalian dana, lihat Refund directions.
-
Mode bayar sesuai penggunaan:
-
Di halaman Overview, di bagian Enable Pay-as-You-Go Service, matikan sakelar File Tamper-Proofing.
-
Di halaman File Tamper-Proofing, klik Suspended di bagian Used Quota/Total Authorizations.
-
Kuota dan batasan
-
Batas kuota: Satu kuota melindungi satu server.
-
Batas konfigurasi aturan:
-
Maksimal 100 aturan diaktifkan secara bersamaan.
-
Hingga 100 path perlindungan dan 100 path proses per aturan.
-
Setiap path perlindungan harus terdiri dari 1 hingga 128 karakter.
-
Path lengkap file atau direktori yang dilindungi tidak boleh melebihi 1.000 karakter atau 500 karakter Tionghoa.
-
Jika path perlindungan mengarah ke path proses server NFS, modifikasi file melalui klien NFS tidak dapat dipertahankan.
-
-
Batas lainnya:
-
Pengguna yang dikecualikan: maksimal 5 per aturan.
-
Jenis file: maksimal 64 per aturan, masing-masing hingga 15 karakter.
-
-
Batasan sistem:
-
Windows tidak mendukung pemantauan operasi file Change Permissions.
-
Windows tidak mendukung aturan Exclude Users.
-
Penagihan dan konsumsi kuota
Mode penagihan dan konsumsi kuota bergantung pada jenis aturan yang digunakan.
-
Mode penagihan:
-
Langganan: Pembelian kuota intersepsi di muka untuk periode tetap. Instans langganan mendukung durasi 1, 2, 3, atau 6 bulan serta 1, 2, 3, atau 5 tahun. Periode validitas proteksi anti-pemalsuan file sama dengan instans Security Center. Anda tidak dapat membeli periode layanan terpisah untuk fitur ini. Kuota yang tidak terpakai kedaluwarsa di akhir setiap bulan dan tidak dapat dipindahkan ke bulan berikutnya.
-
Bayar sesuai penggunaan: Ditagih berdasarkan durasi perlindungan aktual (dalam detik) dikalikan jumlah server yang dilindungi. Berikut ini dihitung secara otomatis:
-
Server dengan aturan block.
-
Server dengan aturan alert yang edisi perlindungannya di bawah Enterprise Edition atau tingkat perlindungannya di bawah Comprehensive Host Protection.
-
-
-
Konsumsi kuota:
-
Aturan block: Mengonsumsi kuota.
-
Aturan alert: Mengonsumsi kuota jika edisi perlindungan server di bawah Enterprise Edition atau tingkat perlindungan di bawah Comprehensive Host Protection.
-
Aturan allow: Tidak mengonsumsi kuota. Gratis digunakan.
-
Untuk informasi lebih lanjut, lihat Deskripsi penagihan.
FAQ
-
Apa hubungan antara Proteksi anti-pemalsuan file baru dengan Proteksi anti-tamper web dan Pemantauan file inti versi lama?
Fitur proteksi anti-pemalsuan file baru menggabungkan modul Proteksi anti-tamper web dan Pemantauan file inti versi lama. Fitur ini menyediakan antarmuka manajemen aturan terpadu yang mendukung perlindungan intersepsi file dan pemantauan akses file, menyederhanakan konfigurasi dan manajemen.
CatatanDi halaman File Tamper-Proofing, klik Old Version di pojok kanan atas untuk beralih ke konsol versi lama. Fitur versi lama akan dihentikan secara bertahap dalam rilis mendatang.
Item perbandingan
Versi lama - Proteksi anti-tamper web
Versi lama - Pemantauan file inti
Baru - Proteksi anti-pemalsuan file
Tipe aksi
Mode daftar putih/daftar hitam dengan cakupan perlindungan ditentukan berdasarkan direktori dan jenis file.
Mode alert/allow berbasis aturan.
Manajemen aturan terpadu dengan tiga tipe aksi: alert, block, dan allow.
Kemampuan
Mengidentifikasi perubahan file abnormal dan memblokir atau memberi peringatan terhadap proses yang bertanggung jawab.
Memantau akses file abnormal (baca, tulis, hapus) dan menghasilkan peringatan.
-
Memantau, memblokir, atau memberi peringatan terhadap operasi baca, tulis, hapus, ubah nama, dan perubahan izin file.
-
Mendukung pengguna yang dikecualikan (daftar putih pengguna) sehingga operasi file oleh pengguna dalam daftar putih tidak memicu peringatan atau blokir.
Konsumsi kuota
Memerlukan pembelian kuota proteksi anti-pemalsuan.
Gratis untuk pengguna Edisi Perusahaan atau Edisi Ultimate. Tidak mengonsumsi kuota.
-
Aturan block: Mengonsumsi kuota.
-
Aturan alert: Mengonsumsi kuota jika edisi perlindungan server di bawah Enterprise Edition atau tingkat perlindungan di bawah Comprehensive Host Protection.
-
Aturan allow: Tidak mengonsumsi kuota. Gratis digunakan.
-
-
Ketika aturan alert dan block dikonfigurasi bersamaan, mana yang memiliki prioritas lebih tinggi?
Ketika operasi file sesuai dengan beberapa aturan, Security Center mengevaluasinya dalam urutan berikut: Allow > Block > Alert. Aturan allow dievaluasi terlebih dahulu. Jika tidak sesuai, aturan block dievaluasi. Jika aturan block tidak sesuai, aturan alert dievaluasi.
-
Apa perbedaan antara aturan alert dan aturan block?
Item perbandingan
Aturan Peringatan
Aturan Blokir
Fungsi
Mencatat event dan menghasilkan pemberitahuan peringatan tanpa memblokir operasi file.
Secara aktif memblokir operasi file tidak sah dari proses yang tidak berwenang.
Konsumsi kuota
Mengonsumsi kuota jika edisi perlindungan server di bawah Enterprise Edition atau tingkat perlindungan di bawah Host Full Protection.
Mengonsumsi kuota proteksi anti-pemalsuan.
Kasus penggunaan
Skenario pemantauan.
Skenario pertahanan aktif.
-
Berapa lama waktu yang dibutuhkan agar aturan berlaku setelah dibuat?
-
Ketika aturan pertama kali diaktifkan pada server, waktu yang dibutuhkan hingga 3 menit agar berlaku.
-
Aturan yang dimodifikasi berlaku dalam waktu 1 menit. Modifikasi tidak memengaruhi peringatan atau event yang telah direkam.
-
-
Bagaimana cara menyelesaikan dan memulihkan insiden pemalsuan website secara menyeluruh?
Jika website Anda telah dipalsukan, mengalihkan pengunjung ke halaman berbahaya, menampilkan konten ilegal di hasil pencarian, berisi komentar berbahaya yang ditinggalkan penyerang, sedang mengalami serangan CC, atau Anda memerlukan bantuan mengonfigurasi Perlindungan anti-tamper web, FAQ ini menyediakan langkah troubleshooting dan remediasi yang Anda butuhkan. Gunakan daftar periksa berikut untuk memulihkan bisnis Anda dan menghilangkan akar penyebabnya.
-
Pemulihan darurat: Jika Proteksi anti-pemalsuan file belum diaktifkan dan tidak tersedia snapshot, Security Center tidak dapat memulihkan file yang dipalsukan secara langsung. Periksa sumber cadangan lain, atau kembalikan dan timpa file yang terpengaruh dengan versi kode bisnis yang bersih. Jika file berbahaya muncul kembali secara otomatis bahkan setelah Anda menghapusnya, selidiki logika pengalihan abnormal dalam kode bisnis Anda, karena file tersebut kemungkinan besar dihasilkan kembali oleh kode berbahaya yang masih berjalan.
-
Investigasi keamanan: Masuk ke konsol Security Center dan periksa peringatan terkait login abnormal, virus dan trojan, kerentanan darurat, serta file mencurigakan seperti file .php dan .jsp. Untuk peringatan seperti Login ECS dari lokasi tidak umum, jika login tersebut tidak dilakukan oleh operasi bisnis reguler Anda, segera ganti kata sandi akun di server.
-
Penguatan dan perlindungan: Setelah mengambil snapshot server untuk cadangan, perbaiki kerentanan dan perbarui aplikasi Anda ke versi terbaru. Beli dan aktifkan fitur Proteksi anti-pemalsuan file Security Center. Jalankan pemindaian menggunakan fitur Pendeteksian dan penghapusan virus cloud. Konfigurasikan grup keamanan instans ECS untuk memblokir akses dari alamat IP abnormal, dan izinkan akses hanya dari port dan alamat IP tertentu.
-