Saat server menghadapi risiko dari proses yang tidak dikenal, aturan tradisional tidak dapat mencakup semua perilaku abnormal. Analisis perilaku cerdas host menggunakan AI untuk secara otomatis mempelajari perilaku proses normal dan mengidentifikasi anomali, sehingga menerapkan perlindungan keamanan zero-trust. Topik ini menjelaskan cara membuat kebijakan, mengelola daftar putih, mengganti mode berjalan, dan menangani peringatan.
Apa itu analisis perilaku cerdas
Analisis perilaku cerdas host (Agentic EDR) menggunakan model AI untuk mempelajari perilaku proses normal pada server dan membangun daftar putih proses. Ketika server menjalankan proses yang tidak ada dalam daftar putih, sistem memicu peringatan atau melakukan aksi kontrol berdasarkan mode berjalan saat ini guna mendeteksi dan menangani potensi ancaman keamanan.
Deteksi proses abnormal: Ketika server terinfeksi program jahat atau trojan penambangan mata uang kripto, perilaku proses abnormal akan memicu peringatan sistem atau diblokir secara otomatis.
Audit kepatuhan: Mencatat semua perilaku proses pada server untuk memenuhi persyaratan audit kepatuhan keamanan.
Perlindungan zero-trust: Secara default, hanya proses dalam daftar putih yang diizinkan berjalan, sehingga eksekusi program yang tidak dikenal diblokir sejak sumbernya.
Cara kerja
Alur kerja
Analisis perilaku cerdas host terdiri dari dua fase:
Fase pembelajaran
Setelah Anda membuat kebijakan analisis, model AI mencatat semua perilaku proses pada server. Selama periode pembelajaran, sistem tidak memblokir proses apa pun. Durasi pembelajaran dapat dikustomisasi dalam kebijakan.
Fase perlindungan
Setelah pembelajaran selesai, sistem membangun daftar putih berdasarkan perilaku proses normal yang telah dipelajari. Ketika server menjalankan proses yang tidak ada dalam daftar putih, sistem menanganinya berdasarkan mode berjalan saat ini:
Alert mode (default): Menghasilkan peringatan saat mendeteksi proses abnormal, tanpa memblokir proses tersebut.
Block mode: Langsung memblokir proses abnormal saat terdeteksi dan mencegahnya berjalan.
PeringatanMode kontrol langsung memblokir proses abnormal. Kami menyarankan Anda memverifikasi kelengkapan daftar putih sebelum beralih ke mode kontrol agar tidak memblokir proses bisnis normal.
Status berjalan
Server memiliki status berjalan berikut dalam analisis perilaku cerdas host:
Status | Deskripsi | Aksi yang tersedia |
Learning | Model sedang mempelajari perilaku proses normal server. | Lihat detail, Relearn, Switch Mode |
Alerting | Model telah menyelesaikan pembelajaran. Peringatan dipicu saat mendeteksi perilaku proses abnormal. | Lihat detail, Start Incremental Learning, Relearn, Switch Mode |
Enforcing | Model telah menyelesaikan pembelajaran. Perilaku proses abnormal langsung diblokir saat terdeteksi. | Lihat detail, Start Incremental Learning, Relearn, Switch Mode |
Ruang lingkup penerapan
Agen Security Center telah diinstal pada server.
Sistem operasi dan versi kernel server memenuhi persyaratan dukungan AliHips, dan proses AliHips berjalan normal.
Aktifkan Agentic EDR
Untuk menggunakan fitur analisis perilaku cerdas, Anda harus terlebih dahulu membeli dan mengaktifkan Agentic EDR.
Langganan
Buka halaman pembelian atau Agentic EDR dan lengkapi konfigurasi berikut:
Intelligent Host Detection and Response: Pilih jumlah regular authorization seats yang akan dibeli.
Durasi: Durasi layanan.
CatatanKami menyarankan Anda memilih "Auto-renewal upon expiration" untuk menghindari gangguan layanan atau pelepasan resource akibat kedaluwarsa. Setelah Anda mengaktifkan perpanjangan otomatis, siklus perpanjangan adalah bulanan, dan sistem secara otomatis mendebet biaya berdasarkan harga real-time sebelum instance kedaluwarsa. Anda dapat membatalkan perpanjangan otomatis kapan saja. Konfigurasi atau batalkan perpanjangan otomatis.
Setelah konfigurasi selesai, klik Buy Now.
Pay-as-you-go
Buka halaman Security Center console - Overview.
Pada bagian Pay-as-you-go, aktifkan sakelar Agentic EDR.
Hibrida penagihan
Mode penagihan hibrida (Burstable Protection) saat ini dalam pratinjau publik. Untuk mengaktifkannya, hubungi manajer bisnis Anda.
Beli layanan langganan Agentic EDR.
Buka halaman Security Center console - Overview.
Pada bagian Subscription, aktifkan sakelar Burstable Protection.
Bind otorisasi server
Anda harus mengikat otorisasi seat EDR ke server sebelum dapat menggunakan Agentic EDR untuk pembelajaran dan perlindungan.
Buka halaman Security Center console - Overview.
Buka halaman otorisasi: Titik masuk bervariasi tergantung pada mode penagihan yang Anda beli.
Langganan/Penagihan hibrida: Di bagian Subscription, klik Manage di samping Agentic EDR.
Pay-as-you-go: Di bagian Pay-as-you-go, klik Quota Management di samping Agentic EDR.
Pada kotak dialog Quota Management, pilih Select Server Location (Chinese Mainland atau Outside Chinese Mainland), lalu temukan server target.
Pada kolom Agentic EDR Seat server target, aktifkan sakelar tersebut.
PentingUntuk secara otomatis mengikat seat EDR ke server baru, pada bagian Automatically Add New Servers to Security Center, centang kotak Automatically Enable Agentic EDR for New Hosts.
Buat kebijakan analisis
Sebelum mengaktifkan analisis perilaku cerdas host, Anda harus membuat kebijakan perlindungan untuk menentukan durasi pembelajaran, mode daftar putih, dan server target.
KunjungiSecurity Center console - Protection Settings - Host Protection - Intelligent Behavior Analysis. Di bagian atas sisi kiri halaman, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.
Pada halaman analisis perilaku cerdas, klik Agentic EDR Settings di pojok kanan atas.
Pada kotak dialog pengaturan analisis perilaku cerdas, klik Create Policy.
Pada halaman kebijakan baru, konfigurasikan parameter berikut:
Parameter
Deskripsi
Policy Name
Tentukan nama kebijakan kustom untuk memudahkan identifikasi dan pengelolaan.
Learning Duration
Jumlah hari pembelajaran setelah model awal dibuat. Selama periode pembelajaran, sistem mencatat semua perilaku proses.
CatatanKami menyarankan minimal 7 hari untuk memastikan siklus bisnis lengkap tercakup.
Jika server memiliki pola bisnis periodik yang kuat (seperti tugas terjadwal mingguan), kami menyarankan 14 hari atau lebih.
Automatic End
Jika tidak ada perilaku baru yang terdeteksi selama N hari berturut-turut, model analisis cerdas secara otomatis mengakhiri pembelajaran dan memasuki fase perlindungan (mode Alert secara default).
Whitelist Mode
Metode pencocokan daftar putih.
Process Path (default): Proses dicocokkan berdasarkan path file.
Process Hash: Proses dicocokkan berdasarkan hash file (MD5).
Server selection
Server tempat kebijakan diterapkan. Anda dapat memilih semua aset atau memfilter berdasarkan kelompok aset. Anda dapat mencari berdasarkan nama server, alamat IP publik, atau alamat IP pribadi.
Klik OK untuk menyelesaikan pembuatan kebijakan.
Kembali ke halaman analisis perilaku cerdas dan verifikasi bahwa status server target dalam daftar server ditampilkan sebagai "Learning".
Setelah kebijakan dibuat, server yang dipilih memasuki fase pembelajaran. Kami menyarankan Anda membuat kebijakan selama jam bisnis normal untuk memastikan model mempelajari perilaku proses normal secara lengkap.
Kelola daftar putih proses
Setelah fase pembelajaran selesai, sistem menghasilkan daftar putih perilaku proses. Anda dapat melihat, menambah, atau menghapus path proses dalam daftar putih.
Lihat daftar putih
Pada daftar server di halaman Agentic EDR, klik Details pada kolom Actions server target.
Pada halaman detail, lihat semua entri daftar putih path proses untuk server tersebut.
CatatanAnda dapat menggunakan filter dan pencarian untuk menemukan path proses target.
Tambahkan proses ke daftar putih
Metode | Didukung Whitelist Mode | Skenario |
Penambahan batch | Process Path, Process Hash | Saat Anda perlu menambahkan item tepercaya ke beberapa server sekaligus. |
Penambahan tunggal | Hanya Process Path | Saat Anda perlu menambahkan path tertentu untuk satu server. |
Penambahan batch
Pada daftar server di halaman Agentic EDR, pilih satu atau beberapa server.
Pada area operasi batch di bagian bawah, klik Add Process Behavior.
Pada kotak dialog yang muncul, masukkan informasi Process Path atau Process Hash dan klik OK.
Penambahan tunggal
Pada daftar server di halaman Agentic EDR, klik Details pada kolom Actions server target.
Pada halaman daftar Process Path, klik AddProcess Path.
Pada kotak dialog yang muncul, masukkan Process Path dan klik OK.
Hapus proses dari daftar putih
Pada daftar server di halaman Agentic EDR, klik Details pada kolom Actions server target.
Pada halaman detail, dalam daftar path proses, klik Delete pada kolom Actions path proses target.
Setelah Anda menghapus path proses dari daftar putih, proses tersebut diidentifikasi sebagai proses abnormal. Sistem menghasilkan peringatan, dan dalam mode Block, proses tersebut langsung diblokir. Lakukan dengan hati-hati.
Ganti mode perlindungan
Setelah fase pembelajaran selesai, mode perlindungan default server adalah Alert. Anda dapat mengganti mode perlindungan tersebut.
Sebelum beralih dari mode Alert ke mode Block, kami menyarankan Anda memverifikasi pada halaman detail bahwa daftar putih mencakup semua proses bisnis normal untuk menghindari pemblokiran palsu.
Pada daftar server, klik Switch Mode pada kolom Actions server target.
Pada kotak dialog ganti mode, pilih mode Alert atau Block.
Klik OK untuk menyelesaikan pergantian.
Lihat dan tangani peringatan
Jika server memiliki proses yang tidak ada dalam daftar putih proses, sistem menghasilkan peringatan keamanan. Anda dapat melihat dan menangani peringatan tersebut di fitur Alerts Security Center.
Di panel navigasi kiri, pilih. Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.
CatatanJika Anda telah mengaktifkan layanan Agentic SOC, entri navigasi di sebelah kiri berubah menjadi .
Pada tab CWPP, klik angka di bawah Host Abnormal Behavior Alert untuk membuka daftar peringatan.
Status peringatan:
Mode Alert: Status peringatan adalah To Be Handled, yang memerlukan tinjauan manual.
Mode Block: Sistem telah secara otomatis memblokir proses, dan status peringatan adalah Blocked.
Untuk setiap peringatan, Anda dapat melakukan salah satu tindakan berikut:
Dimensi
Ignore
Add to Business Model
Status peringatan saat ini
Berubah menjadi "Ignored".
Tidak berubah.
Peringatan berikutnya
Peringatan tetap berlanjut: Saat proses yang sama dijalankan lagi, sistem menghasilkan peringatan baru.
Tidak ada peringatan lagi: Saat proses yang sama dijalankan lagi, proses tersebut langsung diizinkan.
Perubahan daftar putih
Tidak berubah.
Proses ditambahkan ke daftar putih proses.
Skenario
Tugas sementara atau perilaku mencurigakan yang memerlukan pemantauan berkelanjutan.
Proses bisnis normal yang telah dikonfirmasi; Anda ingin mengurangi peringatan duplikat.
Pelajari ulang perilaku proses
Saat proses bisnis pada server berubah, Anda perlu mempelajari ulang perilaku proses dan menghasilkan daftar putih baru untuk menghindari pemblokiran palsu atau peringatan tidak valid. Sistem menyediakan dua metode berikut:
Item | Start Incremental Learning | Relearn |
Batasan | Hanya tersedia untuk server dalam status Alerting atau Enforcing. Tidak tersedia untuk server dalam status Learning. | Tidak ada batasan khusus. |
Pemrosesan data | Terus mempelajari perilaku proses baru berdasarkan model yang sudah ada. Daftar putih yang ada dipertahankan, dan hanya perilaku proses baru yang dipelajari dan ditambahkan. | Menghapus semua data daftar putih dan membangun kembali daftar putih proses dari awal. |
Status perlindungan | Pemblokiran dan peringatan tidak berlaku. | Pemblokiran dan peringatan tidak berlaku. |
Skenario | Penyesuaian bisnis minor, penambahan sejumlah kecil proses atau layanan baru, atau iterasi dan pemeliharaan rutin. | Perubahan bisnis besar pada server (seperti penambahan layanan baru atau pemutakhiran perangkat lunak) di mana model perilaku proses asli tidak lagi berlaku. |
Pada daftar server di halaman Agentic EDR, klik Relearn atau Start Incremental Learning pada kolom Actions server target.
Setelah operasi selesai, Status berubah menjadi Learning.
PentingSelama Learning, pemblokiran dan peringatan tidak berlaku.
Ikhtisar penagihan
Langganan:
Metode penagihan: Anda ditagih berdasarkan jumlah otorisasi seat yang dibeli. Mengikat satu host mengonsumsi satu otorisasi seat.
Aturan penagihan: USD 6,876066/otorisasi/bulan.
Pay-as-you-go:
-
Metode penagihan: Penagihan berdasarkan jumlah seat × durasi penggunaan. Mengikat satu server mengonsumsi satu lisensi seat. Server tanpa konfigurasi kebijakan secara otomatis dikecualikan dari penagihan.
-
Siklus penagihan: Ditagih per jam, diselesaikan setiap hari.
-
Harga: USD 0,014325/seat/jam.
-
Penagihan hibrida:
-
Metode penagihan: Penagihan berdasarkan jumlah lisensi seat yang dibeli. Mengikat satu server mengonsumsi satu lisensi seat.
-
Aturan penagihan: Setelah Burstable Protection diaktifkan, jika jumlah seat yang diikat melebihi jumlah regular seats langganan yang dibeli, kelebihannya dikenai biaya berdasarkan harga elastic protection seats.
-
Agentic EDR regular seats: USD 6,876066/seat/bulan.
-
Agentic EDR Elastic Protection Seat: USD 0,014325/kursi/jam.
-
-
Tutup dan batalkan langganan
Jika Anda tidak lagi memerlukan layanan EDR, ikuti petunjuk berikut berdasarkan mode penagihan.
Tutup seluruh layanan:
Langganan: Buka halaman atau Unsubscription Management page, ajukan permintaan pembatalan langganan, dan pilih pesanan EDR. Untuk informasi lebih lanjut, lihat Refund policy.
Pay-as-you-go: Pada bagian Pay-as-you-go di halaman Security Center console - Overview, nonaktifkan Agentic EDR.
Nonaktifkan perlindungan elastis:
Metode 1: Pada bagian Subscription di halaman Security Center console - Overview, nonaktifkan sakelar Burstable Protection.
Metode 2: Setelah Anda membatalkan langganan layanan Subscription, Burstable Protection secara otomatis dinonaktifkan.
Pembersihan data
Setelah Anda menutup layanan, membatalkan langganan instance Agentic EDR, atau akun Anda memiliki pembayaran tertunda, layanan analisis perilaku cerdas segera berhenti. Retensi data adalah sebagai berikut:
Skenario | Deskripsi retensi data | |
Instance langganan | Pembatalan langganan |
|
Kedaluwarsa | ||
Instans bayar sesuai pemakaian | Ditutup | |
Pembayaran tertunda | ||
FAQ
Apakah kedaluwarsa instance Security Center memengaruhi Agentic EDR?
Tidak, tidak memengaruhi Agentic EDR. Alasannya:
Penagihan independen: Agentic EDR merupakan modul penagihan independen dan ditagih terpisah dari instance Security Center.
Ketersediaan berkelanjutan: Selama instance Agentic EDR masih dalam periode validitasnya, Anda dapat terus menggunakan fitur seperti pembelajaran dan pengikatan server meskipun instance Security Center telah kedaluwarsa.
Mengapa saya tidak melihat sakelar Burstable Protection?
Burstable Protection saat ini dalam fase pratinjau undangan saja. Hubungi manajer bisnis Anda untuk mengaktifkan fitur tersebut sebelum Anda dapat melihat dan menggunakannya.
Mengapa daftar putih kosong setelah pembelajaran selesai?
Daftar putih kosong mungkin menunjukkan bahwa tidak ada aktivitas proses pada server selama periode pembelajaran. Verifikasi hal berikut, lalu klik Relearn.
Verifikasi bahwa server berjalan normal dan agen Security Center online.
Verifikasi bahwa proses AliHips berjalan normal. Jika tidak, periksa apakah sistem operasi dan versi kernel server memenuhi persyaratan dukungan AliHips.
Verifikasi bahwa trafik bisnis aktual dihasilkan pada server selama periode pembelajaran.
Bagaimana cara menghindari pemblokiran palsu terhadap proses bisnis normal dalam mode blocking?
Sebelum beralih ke mode Block, pastikan durasi pembelajaran cukup dan daftar putih mencakup semua proses bisnis normal.
Jalankan dalam mode Alert selama periode tertentu dan amati apakah ada proses bisnis normal yang ditandai sebagai positif palsu.
Saat terjadi pemblokiran palsu, tambahkan path proses yang sesuai ke daftar putih, lalu lakukan Relearn atau pembelajaran inkremental.
Apa perbedaan antara Start Incremental Learning dan Relearn?
Pembelajaran inkremental: Mempertahankan daftar putih yang ada dan hanya mempelajari perilaku proses baru. Cocok untuk penyesuaian bisnis minor atau penambahan sejumlah kecil proses baru. Risiko lebih rendah; daftar putih yang ada tidak terpengaruh.
Pembelajaran ulang: Menghapus semua data yang ada dan mulai mempelajari dari awal. Cocok untuk perubahan bisnis besar di mana model asli tidak lagi berlaku. Risiko lebih tinggi.