Topik ini mencantumkan pertanyaan yang sering diajukan mengenai fitur perlindungan host Security Center.
Pertanyaan Umum
Anti-ransomware
Apa itu fitur anti-ransomware? Mengapa dikenakan biaya terpisah?
Fitur anti-ransomware melindungi server dan database Anda dari serangan ransomware. Fitur ini mendukung pemulihan file terenkripsi dalam satu klik dan aktivasi pencadangan dalam satu klik untuk direktori kritis. Anti-ransomware menggunakan sumber daya penyimpanan independen, sehingga penagihannya terpisah dari edisi Security Center Anda. Untuk informasi lebih lanjut, lihat Layanan anti-ransomware dan Aktifkan dan beli layanan anti-ransomware.
Apa hubungan antara fitur anti-ransomware Security Center dan Cloud Backup Alibaba Cloud?
Fitur anti-ransomware Security Center memanfaatkan kemampuan penyimpanan Alibaba Cloud Cloud Backup (Cloud Backup). Jika Anda belum mengaktifkan Cloud Backup, layanan tersebut akan diaktifkan secara otomatis setelah Anda membeli kapasitas anti-ransomware dan menyelesaikan otorisasi produk cloud. Pengaktifan Cloud Backup tidak menimbulkan biaya tambahan.
Apakah pencadangan dimulai secara otomatis setelah membeli kapasitas anti-ransomware?
Tidak. Anda harus terlebih dahulu membuat dan mengaktifkan kebijakan perlindungan sebelum pencadangan dimulai. Untuk petunjuknya, lihat Buat dan kelola kebijakan serta agen anti-ransomware.
Bagaimana cara melihat kapasitas anti-ransomware yang telah saya beli dan penggunaannya?
Setelah mengaktifkan layanan anti-ransomware:
Masuk ke Security Center console.
Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada: Chinese Mainland atau Outside Chinese Mainland.
Di halaman Anti-Ransomware, lihat rincian penggunaan kapasitas.
Bagaimana cara membersihkan cache pencadangan anti-ransomware berukuran besar yang memakan ruang disk?
Fitur anti-ransomware menggunakan ruang disk pada server Anda sebagai cache untuk mempercepat proses pencadangan. Jika cache di C:\Program Files (x86)\Alibaba\Aegis\hbr\cache (Windows) atau /usr/local/aegis/hbr/cache (Linux) menjadi terlalu besar, Anda dapat menghapus file cache tersebut. Untuk petunjuknya, lihat Bersihkan ruang disk.
Bisakah saya mengubah lokasi cache pencadangan jika cache tersebut menggunakan terlalu banyak ruang drive C?
Bisa. Ubah file konfigurasi klien pencadangan anti-ransomware untuk mengganti lokasi cache. Untuk petunjuknya, lihat Ubah lokasi cache pencadangan, status, dan batas penggunaan memori sistem.
Apa yang harus saya lakukan jika klien anti-ransomware mengonsumsi sumber daya CPU atau memori berlebihan?
Versi lama klien anti-ransomware dapat menyebabkan penggunaan CPU atau memori tinggi selama proses pencadangan. Masalah ini telah diselesaikan pada versi 2.19.6 dan yang lebih baru. Jika versi klien Anda lebih lama dari 2.19.6, perbarui klien tersebut:
Masuk ke Security Center console. Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada: Chinese Mainland atau Outside Chinese Mainland.
Di tab Anti-ransomware for Servers, temukan server target. Di kolom Actions, klik Uninstall, lalu klik OK pada kotak dialog konfirmasi.
Status klien berubah menjadi Uninstalling Agent. Proses uninstall memerlukan waktu sekitar 5 menit.
Setelah proses uninstall selesai, klik Install di kolom Actions, lalu klik OK pada kotak dialog konfirmasi.
Status klien berubah menjadi Installing... (3-5 min). Proses instalasi memerlukan waktu sekitar 5 menit.
Jika masalah masih berlanjut setelah pembaruan, lihat Pemecahan Masalah Penggunaan Disk atau Memori yang Tinggi dari Pencadangan Anti-ransomware untuk langkah pemecahan masalah lebih lanjut.
Apa perbedaan antara solusi anti-ransomware dan pencadangan snapshot?
Tabel berikut membandingkan pencadangan snapshot dengan solusi anti-ransomware:
Feature
Data backup
Virus defense capabilities
Cost
Snapshot
Backup seluruh sistem disk sekaligus. Pemulihan data memerlukan reboot sistem.
Tidak memiliki kemampuan pertahanan virus.
Biaya lebih tinggi. Snapshot harus melakukan backup seluruh disk dan tidak mendukung pemilihan file tertentu untuk backup. Snapshot dikenakan biaya sebesar CNY 0,12USD 0,02/GB/bulan. Untuk informasi lebih lanjut, lihat Snapshot billing.
Solusi anti-ransomware
Mendukung backup fleksibel tingkat file dengan multi-versi. Anda dapat memulihkan versi backup mana pun. Pemulihan data tidak memerlukan reboot sistem.
Mendukung pemblokiran dan peringatan real-time terhadap ransomware yang dikenal, menggunakan honeypot untuk mendeteksi ransomware yang tidak dikenal, serta memungkinkan pemulihan data terenkripsi dalam satu klik.
Biaya lebih rendah. Anti-ransomware mendukung perlindungan tingkat file dan dikenakan biaya berdasarkan penggunaan aktual Anda. Anda tidak perlu membayar untuk backup seluruh disk. Untuk informasi lebih lanjut, lihat Billing description.
Apa yang harus saya lakukan jika kapasitas anti-ransomware yang dibeli tidak mencukupi?
Kapasitas tidak mencukupi menyebabkan kegagalan pencadangan. Atasi masalah ini dengan memperluas kapasitas atau membebaskan ruang yang ada.
Perluas kapasitas
Masuk ke Security Center console. Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada: Chinese Mainland atau Outside Chinese Mainland. Di halaman Anti-ransomware, klik Increase Capacity di bawah Used Capacity/Total Capacity untuk meningkatkan kapasitas Anda.
CatatanAlokasikan kapasitas 50 GB per server.
Bebaskan kapasitas
Kurangi jumlah server yang dilindungi: Hapus server non-produksi (seperti server uji atau idle) dari kebijakan perlindungan. Lihat Kelola server dalam kebijakan anti-ransomware.
Kurangi direktori yang dilindungi: Gunakan Custom Policy saat membuat kebijakan perlindungan untuk hanya melakukan pencadangan direktori tertentu. Lihat Buat dan kelola kebijakan serta agen anti-ransomware.
Hapus data pencadangan historis: Jika pencadangan lama tidak lagi diperlukan, hapus untuk membebaskan ruang. Lihat Hapus data yang telah di-backup.
Apa yang harus saya lakukan jika kebijakan perlindungan berada dalam kondisi abnormal?
Kebijakan abnormal tidak dapat melakukan pencadangan data. Buka halaman Anti-ransomware untuk mengidentifikasi penyebabnya dan ikuti petunjuk di layar. Penyebab umum meliputi:
Kapasitas tidak mencukupi
Jika kapasitas yang digunakan melebihi total selama proses pencadangan, pencadangan akan dijeda dan tidak ada tugas pemulihan baru yang dapat dibuat. Beli kapasitas tambahan untuk melanjutkan. Lihat Upgrades and downgrades.
Agent offline
Agent yang offline pada server menyebabkan kebijakan menjadi abnormal. Lihat Troubleshoot Agent offline issues.
Backup Exceptions
Jalur pencadangan yang salah atau ruang disk server yang tidak mencukupi menyebabkan tugas pemulihan gagal. Buat tugas pemulihan baru dengan jalur yang benar dan pastikan tersedia ruang disk yang cukup. Kebijakan akan kembali ke status Normal setelah tugas baru selesai.
Mengapa folder .aeqis, .zaegis, atau !aegis masih ada di server saya setelah saya menonaktifkan anti-ransomware?
Folder-folder ini (termasuk folder .aeqis dan .zaegis, serta folder !aegis yang berada di direktori root setiap drive atau direktori kunci, seperti direktori yang berisi
/root/.aegis/!~readme.txt) adalah file umpan keamanan yang ditempatkan oleh fitur Anti-ransomware (bait capture) Security Center. File-file ini dirancang untuk secara proaktif menarik ransomware agar mengaksesnya demi keperluan deteksi dan pemblokiran. Bahkan setelah Anda menonaktifkan kebijakan anti-ransomware di konsol, komponen keamanan resident yang dikelola oleh modul perlindungan host (AliHips) tetap menyimpan file-file ini. Ini merupakan perilaku normal. Setelah Anda menonaktifkan fitur Anti-ransomware (bait capture), folder yang telah dibuat sebelumnya tidak dihapus secara otomatis. Anda dapat menghapus folder-folder ini secara manual, tetapi kami menyarankan agar Anda mempertahankannya. Kami menyarankan Anda membuat snapshot disk untuk pencadangan sebelum melakukan operasi ini.Apakah layanan anti-ransomware menjamin kompensasi atas infeksi ransomware?
Tidak. Infeksi server disebabkan oleh berbagai faktor dan tidak secara langsung disebabkan oleh host atau Security Center. Untuk definisi tanggung jawab dan jaminan layanan, lihat Perjanjian terkait.
Apakah perlindungan anti-ransomware diperlukan untuk server jaringan internal yang tidak memiliki akses jaringan publik?
Iya. Server jaringan internal tetap menghadapi risiko ransomware melalui pergerakan lateral, kesalahan internal, atau serangan rantai pasok. Fitur anti-ransomware melakukan pencadangan dan melindungi direktori kritis, sehingga meningkatkan postur keamanan secara keseluruhan.
Bagaimana cara memastikan apakah server telah menjadi sasaran ransomware ketika tidak ada alert yang dihasilkan?
Ikuti langkah-langkah berikut:
Masuk ke konsol Security Center. Periksa halaman atau untuk mencari alert tentang proses berbahaya, ransomware, atau logon abnormal.
Jika tidak ada alert, hubungi insinyur teknis untuk memeriksa server terhadap entri tabel database yang tidak biasa, perubahan file, atau ekstensi enkripsi abnormal.
Jika aplikasi bisnis berjalan normal dan tidak ditemukan tanda-tanda tersebut, kemungkinan besar server belum menjadi sasaran ransomware.
Konfigurasikan kebijakan snapshot server dan lakukan pencadangan data secara berkala untuk memastikan keamanan data.
Mengapa mengaktifkan fitur Anti-ransomware (bait capture) mengarahkan saya ke halaman pembelian dan menunjukkan bahwa konfigurasi saya belum berubah?
Anti-ransomware (bait capture) dan kapasitas penyimpanan anti-ransomware adalah dua kemampuan independen. Membeli kapasitas penyimpanan anti-ransomware saja tidak memberi Anda akses ke fitur Anti-ransomware (bait capture). Fitur ini memerlukan edisi instans Security Center Anda berupa Edisi Anti-virus, Edisi Premium, Edisi Perusahaan, atau Edisi Ultimate. Jika edisi Anda saat ini tidak mendukung fitur ini, Anda harus meningkatkan instans Security Center ke edisi yang didukung sebelum dapat mengaktifkannya.
Saya telah membeli layanan anti-ransomware tetapi belum menggunakannya. Bisakah saya meminta penundaan atau pengembalian dana?
Tidak. Layanan anti-ransomware adalah layanan bernilai tambah berbasis sumber daya. Penagihan dimulai segera setelah pembelian. Permintaan penundaan tidak didukung karena alasan seperti belum membuat kebijakan perlindungan atau belum menginstal klien.
CatatanSetelah membeli kapasitas anti-ransomware, Anda harus secara manual membuat kebijakan perlindungan dan menginstal klien agar layanan berlaku dan mulai melakukan pencadangan data. Kami menyarankan menyelesaikan konfigurasi ini segera setelah pembelian untuk menghindari pemborosan sumber daya.
File tamper protection
Bisakah periode validitas edisi Security Center berbeda dengan periode validitas file tamper protection?
Untuk instansi langganan, semua modul fitur (termasuk file tamper protection) memiliki periode validitas yang sama. Anda tidak dapat membeli layanan langganan secara terpisah dengan siklus layanan berbeda.
Solusi yang direkomendasikan: Di halaman Downgrade, batalkan langganan layanan langganan File Tamper-Proofing, lalu aktifkan layanan File Tamper-Proofing bayar sesuai penggunaan. Untuk informasi lebih lanjut, lihat File tamper-proofing.
Bagaimana cara memperbaiki "Protection module initialization failed. Check if other software is intercepting or controlling service creation."?
Aplikasi keamanan lain di server Anda kemungkinan memblokir program perlindungan tamper Security Center. Tambahkan proses Agent Security Center ke daftar izin perangkat lunak keamanan lain, atau nonaktifkan fitur pemblokiran pembuatan layanan drivernya.
Apa saja persyaratan untuk direktori cadangan lokal file tamper protection?
Maksimal 100 aturan diaktifkan secara bersamaan.
Maksimal 100 jalur perlindungan dan 100 jalur proses per aturan.
Setiap jalur perlindungan harus terdiri dari 1 hingga 128 karakter.
Jalur lengkap file atau direktori yang dilindungi tidak boleh melebihi 1.000 karakter atau 500 karakter Tionghoa.
Jika jalur perlindungan mengarah ke jalur proses server NFS, modifikasi file melalui klien NFS tidak dapat dipertahankan.
Mengapa mengonfigurasi direktori perlindungan tamper menampilkan error jalur?
Untuk Windows, gunakan backslash (\) bukan forward slash (/). Contoh:
C:\Program Files\Common Files.CatatanKarakter berikut tidak diperbolehkan dalam jalur direktori perlindungan: /;*?""<>|
Mengapa file tamper protection gagal setelah mengonfigurasi direktori perlindungan?
Setelah mengonfigurasi direktori perlindungan, Anda juga harus mengaktifkan sakelar perlindungan dan memastikan klien sedang berjalan. Periksa hal berikut:
File yang ingin Anda lindungi berada dalam direktori perlindungan.
Sakelar perlindungan diaktifkan setelah membuat aturan.
Klien sedang online:
Masuk ke Security Center console. Di halaman , lihat status layanan di tab Protection Management.
Jika statusnya Abnormal, ulangi operasi tersebut. Jika statusnya Offline, instal ulang Agent. Lihat Install the Agent.
Server memiliki ruang disk yang cukup.
Bisakah saya tetap menulis file ke direktori setelah mengonfigurasinya untuk perlindungan?
Tidak. Setelah mengonfigurasi direktori untuk perlindungan tamper, Anda tidak dapat menulis file baru ke dalamnya.
Apa yang harus saya lakukan jika perlindungan tamper tidak langsung berlaku setelah konfigurasi?
Perlindungan mungkin tidak langsung berlaku setelah mengonfigurasi direktori. Dalam kasus ini, buka daftar Protection Management, matikan sakelar Protection Status untuk server yang terpengaruh, lalu nyalakan kembali.
Mengapa tidak ada alert yang dihasilkan ketika saya memodifikasi file yang dilindungi melalui SSH, meskipun perlindungan tamper diaktifkan?
Penyebab yang mungkin meliputi:
Sakelar Protection Status tidak diaktifkan.
Anda memodifikasi direktori perlindungan setelah mengaktifkan sakelar Protection Status, tetapi tidak mematikan dan menyalakan kembali sakelar tersebut setelah perubahan.
File tersebut berada dalam daftar izin.
File dalam daftar izin dianggap tepercaya. Perlindungan tamper tidak menghasilkan alert atau memblokir modifikasi terhadap file tersebut. Lihat Add to allowlist.
Kernel server tidak dalam rentang yang didukung.
Jika kernel didukung, perlindungan tamper langsung memblokir modifikasi file tanpa menghasilkan alert.
CatatanSetelah menyimpan file, kembali ke halaman File Tamper Proofing. Di daftar Handled, Anda dapat melihat bahwa modifikasi tersebut diblokir. Memeriksa file di server mengonfirmasi bahwa perubahan Anda tidak disimpan.
Apa yang harus saya lakukan jika tidak dapat memodifikasi konten dan gambar website setelah mengonfigurasi perlindungan tamper?
Pilih salah satu solusi berikut:
Nonaktifkan proteksi anti-pemalsuan, perbarui konten situs web Anda, dan aktifkan kembali proteksi. Lihat Proteksi anti-pemalsuan file.
Kecualikan jalur website dari direktori perlindungan tamper.
CatatanPerlindungan tamper mendukung penambahan proses server Linux dan Windows ke daftar izin guna memungkinkan pembaruan file situs web yang dilindungi secara real-time. Lihat Add to allowlist.
Mengapa operasi file masih diblokir atau menghasilkan alert setelah saya menonaktifkan atau memodifikasi aturan perlindungan tamper?
Penyebab yang mungkin meliputi:
Penundaan aktivasi aturan: Aturan memerlukan waktu hingga 5 menit untuk berlaku setelah konfigurasi awal dan hingga 1 menit setelah modifikasi. Tunggu hingga aturan berlaku sebelum melakukan pengujian.
Konflik prioritas aturan: Terdapat aturan pemblokiran dengan prioritas lebih tinggi yang belum ditimpa.
Untuk mengizinkan proses sah (seperti proses deployment), konfigurasikan aturan Allow. Aturan Allow memiliki prioritas lebih tinggi daripada aturan Block dan Alert.
Mengapa jumlah alert perlindungan tamper di konsol berbeda dengan notifikasi email?
Periksa pengaturan wilayah di pojok kiri atas konsol Security Center dan pastikan sesuai dengan wilayah aset dalam email alert. Setelah beralih ke wilayah yang benar, Anda dapat melihat detail alert yang sesuai.
Apakah tidak adanya alert perlindungan tamper berarti file aman?
Jika konfigurasi aturan tidak berubah dan tidak ada catatan terkait dalam daftar alert, file berada dalam kondisi aman. Alert menunjukkan bahwa operasi abnormal telah terdeteksi.
Apakah aturan perlindungan tamper dihasilkan secara otomatis setelah upgrade versi?
Tidak. Semua aturan perlindungan tamper harus dikonfigurasi secara manual. Sistem tidak menghasilkan aturan secara otomatis setelah upgrade versi.
Apa yang harus saya lakukan jika pembatalan otorisasi perlindungan tamper file mengembalikan error "none uuid is not online"?
Error ini terjadi karena server target dimatikan, sehingga Agent Security Center menjadi offline dan UUID menjadi tidak dikenali. Untuk mengatasinya, nyalakan sementara server yang terpengaruh. Setelah status Agent Security Center kembali online, ulangi operasi unauthorize di konsol untuk berhasil membatalkan pengikatan server.
Apakah Security Center memberikan kompensasi jika website yang dilindungi oleh Web Tamper Protection mengalami tampering?
Tidak. Layanan Web Tamper Protection Security Center menyediakan kemampuan intersepsi dan peringatan yang dapat secara otomatis memblokir operasi tulis atau hapus yang tidak sah. Ini merupakan tindakan perlindungan teknis dan bukan merupakan komitmen kompensasi layanan. Untuk standar kompensasi spesifik, merujuklah pada Perjanjian Tingkat Layanan (SLA) Security Center dan definisi ketersediaan layanannya.
Apa yang harus saya lakukan jika proses AliWebGuard masih berjalan setelah perlindungan tamper file kedaluwarsa atau dinonaktifkan, menyebabkan sinkronisasi file gagal?
Jika konsol menunjukkan bahwa perlindungan tamper dinonaktifkan tetapi proses AliWebGuard masih berjalan, Anda dapat memaksa menghentikan proses tersebut di server dengan menjalankan
kill -9 <PID proses AliWebGuard>(perhatikan bahwa proses mungkin akan berjalan kembali setelah server reboot). Jika Anda tidak lagi memerlukan perlindungan Security Center, Anda dapat sepenuhnya menguninstall Agent Security Center dengan membuka tab Settings > Client Management > Client Uninstallation di konsol.
Pertahanan virus dan malware
Apa yang harus saya lakukan jika menerima alert SMS atau email tentang webshell di server saya?
Alert webshell berarti server Anda telah dikompromikan dan file backdoor telah diunggah. Penyerang dapat memanipulasi website atau database Anda. Gunakan Security Center untuk mengkarantina file backdoor tersebut, lalu selidiki akar penyebab intrusi untuk mencegah penyerang mengeksploitasi kerentanan yang sama lagi.
Untuk menyelidiki kerentanan spesifik, beli Managed Security Service untuk konsultasi ahli.
Mengapa Security Center melaporkan penambang cryptocurrency tetapi pemindaian virus tidak mendeteksinya?
Penyebab yang mungkin meliputi:
File sudah dihapus: File berbahaya mungkin telah dibersihkan oleh perangkat lunak keamanan lain, dihapus secara manual, atau dihapus sendiri oleh malware. Pantau situasi atau tandai alert sebagai Manually Handled atau Ignore.
Proses dalam memori atau tersembunyi: Beberapa proses berbahaya hanya berjalan di memori atau tanpa persistensi ke disk. Aktifkan Memory Check selama pemindaian, atau gunakan fitur Deep Cleanup.
Positif palsu: Program sah seperti PaddleOCR mungkin ditandai. Jika Anda memastikan tidak ada koneksi jaringan berbahaya, pilih Add to Whitelist atau Ignore.
Alert usang: Alert historis mungkin tidak dihapus secara otomatis setelah file dihapus. Jalankan Rescan untuk memperbarui status.
Apa yang harus saya lakukan jika perangkat lunak antivirus lokal (seperti 360) melaporkan virus tetapi Security Center tidak, atau sebaliknya?
Antivirus lokal melaporkan virus tetapi Security Center tidak: Ini mungkin positif palsu dari perangkat lunak lokal, atau Security Center mengklasifikasikan file tersebut sebagai risiko rendah atau berada dalam daftar izin. Verifikasi sumber file tersebut. Jika dipastikan sebagai aplikasi Anda sendiri, abaikan alert di Security Center atau hubungi vendor perangkat lunak.
CatatanPerangkat lunak antivirus pihak ketiga mungkin bertentangan dengan Agent Security Center. Tambahkan direktori Agent ke daftar izin perangkat lunak antivirus lokal.
Security Center melaporkan virus tetapi file lokal tidak ada: File tersebut mungkin berada di Recycle Bin (seperti
$Recycle.Bin) dan telah dikosongkan, atau dihapus oleh alat lain. Jalankan pemindaian seluruh disk di Security Center Virus Detection and Removal untuk menyinkronkan status. Jika tidak ditemukan ancaman, tandai alert sebagai Manually Handled atau Ignore.
Apakah pemindaian virus memengaruhi kinerja bisnis atau proses Java?
Penggunaan sumber daya: Pemindaian virus menggunakan sumber daya CPU dan I/O minimal. Dampak terhadap operasi bisnis normal sangat kecil.
Mekanisme pemrosesan: Setelah mendeteksi virus, pemindaian menghasilkan alert secara default. Pemindaian tidak secara proaktif menghentikan proses bisnis atau menghapus file kecuali Anda secara manual menjalankan Deep Cleanup atau Quarantine.
Rekomendasi: Untuk bisnis berbeban tinggi, jalankan pemindaian selama jam sepi atau nonaktifkan Memory Check untuk mengurangi konsumsi sumber daya. Proses pemindaian tidak menghentikan proses seperti Java kecuali dipastikan berbahaya dan Anda memilih penghapusan.
Bagaimana cara menangani alert tentang koneksi ke alamat berbahaya?
Ikuti langkah-langkah berikut:
Periksa Agent: Pastikan Agent Security Center sedang online. Jika offline, instal ulang atau restart.
Jalankan pemindaian virus: Di halaman Virus Detection and Removal, mulai pemindaian manual untuk mendeteksi trojan atau file backdoor yang memulai koneksi berbahaya.
Investigasi jaringan: Periksa aturan grup keamanan dan log jaringan untuk koneksi outbound abnormal. Blokir alamat IP mencurigakan jika diperlukan.
Beberapa server menunjukkan alert virus atau ransomware secara bersamaan. Bagaimana cara menyelidiki penyebab dan memastikan cakupan infeksi?
Ikuti langkah-langkah berikut:
Konfirmasi cakupan infeksi: Gunakan informasi alert di konsol untuk mengidentifikasi host mana yang memiliki alert. Untuk host tanpa alert, kami juga merekomendasikan menjalankan pemindaian virus untuk memastikan tidak terpengaruh.
Investigasi akar penyebab: Periksa apakah server yang terpengaruh menggunakan paket penyebaran, image, atau templat konfigurasi yang sama untuk mengidentifikasi sumber umum infeksi skala besar.
Remediasi: Segera jalankan pemindaian virus di semua server yang terpengaruh, periksa proses dan file abnormal, serta periksa apakah komputer lokal Anda terinfeksi, yang dapat menyebabkan infeksi silang.
Setelah mendeteksi ransomware, bagaimana cara menemukan informasi kontak penyerang dan memulihkan data?
Ikuti langkah-langkah berikut:
Penyerang biasanya meninggalkan file teks (seperti README.txt) di direktori root server atau lokasi mencolok lainnya dengan informasi permintaan tebusan. Kami menyarankan Anda masuk ke server untuk memeriksanya sendiri.
Kami sangat menyarankan untuk tidak membayar tebusan. Risikonya sangat tinggi, dan pemulihan data sering kali tidak mungkin meskipun setelah pembayaran.
Jika data Anda sudah dienkripsi, fitur pemindaian virus hanya dapat menghapus program ransomware itu sendiri; tidak dapat mendekripsi file Anda. Kami menyarankan menghubungi layanan pemulihan data profesional untuk mencoba pemulihan.
Bagaimana cara menangani intrusi virus di lingkungan kontainer dan membangun kembali data yang terpengaruh?
Ikuti langkah-langkah berikut:
Gunakan fitur pemindaian virus Security Center untuk melakukan pembersihan menyeluruh pada mesin host.
Untuk kontainer yang dikompromikan, backup data penting di dalam kontainer terlebih dahulu, lalu hapus kontainer tersebut dan buat ulang dari image yang bersih. Hindari mencoba memperbaiki masalah secara langsung di dalam kontainer yang terinfeksi, karena hal ini dapat meninggalkan risiko residu.
Apa artinya ketika tugas pemindaian virus menunjukkan "Under review"? Apakah saya perlu mengambil tindakan?
Ketika status tugas pemindaian virus atau penanganan alert menunjukkan "Under review", artinya sistem sedang melakukan analitik keamanan atau tinjauan manual di latar belakang. Tidak diperlukan tindakan. Jika Anda tidak menerima notifikasi abnormal lebih lanjut hingga hari berikutnya, ini umumnya menunjukkan bahwa masalah telah terselesaikan.
Bisakah Security Center menjamin intersepsi 100% terhadap semua virus?
Tidak. Security Center menyediakan kemampuan perlindungan host berkelanjutan, tetapi karena kecepatan evolusi varian virus dan keragaman teknik serangan, tidak dapat menjamin intersepsi 100% terhadap semua virus. Kami menyarankan menggabungkan penguatan keamanan, pencadangan berkala, dan remediasi kerentanan dengan pertahanan berlapis untuk meningkatkan postur keamanan secara keseluruhan.
Apakah mengaktifkan perlindungan virus menyebabkan timeout koneksi SSH ECS?
Tidak. Mengaktifkan fitur perlindungan virus Security Center tidak menyebabkan timeout koneksi SSH. Jika koneksi SSH tetap normal setelah mengaktifkan perlindungan virus sementara 0.0.0.0/0 diizinkan dalam grup keamanan, hal ini menyingkirkan intersepsi oleh Security Center sebagai penyebabnya. Timeout SSH biasanya disebabkan oleh masalah jaringan, masalah pengambilan IP, atau beban server tinggi. Kami menyarankan memeriksa konfigurasi jaringan dan status sumber daya server Anda.
Saat mengumpulkan log Agent Security Center, haruskah saya memilih mode detailed atau mode standard?
Kami menyarankan memilih Detailed mode untuk mengumpulkan log Agent saat troubleshooting masalah pemindaian virus (seperti kegagalan pemindaian atau anomali Agent), karena menyediakan informasi debugging dan jejak stack error yang lebih lengkap untuk membantu mengidentifikasi akar penyebab. Standard mode cocok untuk pemantauan rutin dan menyediakan informasi yang lebih sedikit.
Apakah mengunduh file berbahaya atau sampel trojan ke komputer lokal menyebabkan infeksi?
Hanya mengunduh file umumnya tidak menyebabkan infeksi, asalkan Anda tidak menjalankan atau membukanya. Kami menyarankan segera menghapus file sampel tersebut setelah menyelesaikan investigasi untuk memastikan keamanan.
Perlindungan host umum
Apakah Security Center secara proaktif membersihkan file sistem (seperti /dev/shm) atau menyediakan tool pemeriksaan symlink?
Tidak. Security Center tidak secara proaktif membersihkan file di direktori seperti
/dev/shm. Kemampuan intinya adalah deteksi ancaman dan intersepsi perilaku berbahaya — tidak mencakup mekanisme pembersihan file tingkat sistem.Security Center tidak menyediakan tool untuk memeriksa dan menghapus symlink dengan cepat di sistem Windows. Periksa secara manual ruang disk, verifikasi status Windows Defender, atau perbarui patch sebelum menjalankan pemindaian.
Apakah menonaktifkan perlindungan Security Center memengaruhi operasi server cloud?
Tidak. Menonaktifkan perlindungan Security Center tidak memengaruhi operasi server normal. Security Center adalah perangkat lunak perlindungan host — meningkatkan keamanan tetapi tidak diperlukan untuk kinerja server. Jika Anda menonaktifkan layanan ini, Anda harus memperkuat server sendiri (misalnya, dengan menggunakan versi perangkat lunak tanpa kerentanan yang dikenal dan mengatur password kuat).
Apakah prompt merah (item tertunda atau kuota anti-ransomware) di konsol Security Center memengaruhi operasi bisnis?
Item tertunda (seperti kerentanan dan risiko dasar yang belum diperbaiki): Meningkatkan risiko serangan jika dibiarkan, tetapi tidak memengaruhi operasi server normal.
Penggunaan kuota anti-ransomware mendekati batas: Dapat menyebabkan kegagalan pencadangan baru, memengaruhi kemampuan pemulihan data, tetapi tidak memengaruhi operasi bisnis yang ada.
Periksa detail alert spesifik dan atasi kerentanan atau perluas kuota anti-ransomware untuk stabilitas jangka panjang dan keamanan data.
Apakah Security Center menyediakan catatan pembaruan historis terperinci untuk pustaka virus?
Tidak. Security Center hanya menyediakan waktu pembaruan versi pustaka virus. Catatan pembaruan terperinci tidak tersedia.
Mengapa Security Center melaporkan alert logon abnormal tetapi tidak ada catatan yang sesuai di log sistem Windows?
Penyebab yang mungkin meliputi:
Penundaan atau kehilangan pengumpulan log: Transmisi log mungkin tertunda.
Log lokal ditimpa: Log lokal mungkin telah ditimpa karena batas ukuran (misalnya, diatur ke 20 MB), sehingga catatan historis tidak tersedia.
Logon non-interaktif: Logon non-interaktif (seperti yang dipicu oleh layanan latar belakang atau tugas terjadwal) tidak muncul sebagai event logon interaktif Event ID 4624 khas di Event Viewer, tetapi ditangkap oleh Security Center.
Apakah Security Center mendukung melihat metode logon spesifik (password atau kunci) dan sumber detail instans ECS?
Tidak. Security Center tidak mendukung melihat metode logon spesifik atau pelacakan sumber detail. Security Center hanya dapat mendeteksi perilaku logon abnormal.
Apa perbedaan antara alert penggunaan memori Security Center dan alert penggunaan memori tersisa Cloud Monitor?
Security Center memantau laju penggunaan memori, sedangkan Cloud Monitor memantau laju penggunaan memori tersisa. Kedua produk menggunakan metrik berbeda, yang dapat mengakibatkan pemicu alert tidak konsisten.
Klien dan izin
Apa perbedaan antara Agent Security Center, klien Cloud Assistant, dan klien anti-ransomware?
Keempat klien ini memiliki tujuan berbeda dan dapat berdampingan di instans ECS yang sama tanpa konflik:
Agent Security Center: Agent inti untuk Security Center. Diinstal secara otomatis saat Anda mengaktifkan perlindungan host (seperti deteksi kerentanan, pemindaian malware, dan pemeriksaan baseline). Menyediakan pemindaian dan perlindungan keamanan komprehensif.
Klien Cloud Assistant (Aliyun Assist): Agent ECS tujuan umum untuk menjalankan skrip dan mengeksekusi perintah. Independen dari Security Center. Berdampingan dengan Agent Security Center tanpa konflik.
Klien anti-ransomware: Agent pencadangan khusus yang diinstal saat Anda mengaktifkan anti-ransomware. Menangani pencadangan dan pemulihan data untuk perlindungan ransomware. Bekerja bersama Agent Security Center.
Klien Cloud Monitor: Digunakan untuk mengumpulkan metrik kinerja sistem dan memicu alert. Merupakan tool independen dari Agent Security Center. Menginstal klien Cloud Monitor tidak berarti server dilindungi oleh Security Center. Jika server sudah memiliki klien Cloud Monitor yang diinstal dan terlihat di konsol Cloud Monitor, Anda tetap harus menyalin perintah instalasi dari konsol Security Center dan menginstal Agent Security Center secara terpisah di server tersebut. Setelah instalasi, klik Sync Assets di Asset Center untuk melihat server.
Apakah Agent Security Center mendukung jalur instalasi kustom (misalnya, menginstal ke drive non-sistem)?
Tidak. Direktori inti Agent Security Center tidak mendukung perubahan manual jalur instalasi atau penentuan huruf drive berbeda (seperti drive D). Agent hanya dapat diinstal ke jalur default.