All Products
Search
Document Center

Security Center:Analisis perilaku cerdas

Last Updated:Jul 17, 2026

Saat server menghadapi risiko dari proses yang tidak dikenal, aturan tradisional tidak dapat mencakup semua perilaku abnormal. Analisis perilaku cerdas host menggunakan AI untuk secara otomatis mempelajari perilaku proses normal dan mengidentifikasi anomali, sehingga menerapkan perlindungan keamanan zero-trust. Topik ini menjelaskan cara membuat kebijakan, mengelola daftar putih, mengganti mode berjalan, dan menangani peringatan.

Apa itu analisis perilaku cerdas

Analisis perilaku cerdas host (Agentic EDR) menggunakan model AI untuk mempelajari perilaku proses normal pada server dan membangun daftar putih proses. Ketika server menjalankan proses yang tidak ada dalam daftar putih, sistem memicu peringatan atau melakukan aksi kontrol berdasarkan mode berjalan saat ini guna mendeteksi dan menangani potensi ancaman keamanan.

  • Deteksi proses abnormal: Ketika server terinfeksi program jahat atau trojan penambangan mata uang kripto, perilaku proses abnormal akan memicu peringatan sistem atau diblokir secara otomatis.

  • Audit kepatuhan: Mencatat semua perilaku proses pada server untuk memenuhi persyaratan audit kepatuhan keamanan.

  • Perlindungan zero-trust: Secara default, hanya proses dalam daftar putih yang diizinkan berjalan, sehingga eksekusi program yang tidak dikenal diblokir sejak sumbernya.

Cara kerja

Alur kerja

Analisis perilaku cerdas host terdiri dari dua fase:

Fase pembelajaran

Setelah Anda membuat kebijakan analisis, model AI mencatat semua perilaku proses pada server. Selama periode pembelajaran, sistem tidak memblokir proses apa pun. Durasi pembelajaran dapat dikustomisasi dalam kebijakan.

Fase perlindungan

Setelah pembelajaran selesai, sistem membangun daftar putih berdasarkan perilaku proses normal yang telah dipelajari. Ketika server menjalankan proses yang tidak ada dalam daftar putih, sistem menanganinya berdasarkan mode berjalan saat ini:

  • Alert mode (default): Menghasilkan peringatan saat mendeteksi proses abnormal, tanpa memblokir proses tersebut.

  • Block mode: Langsung memblokir proses abnormal saat terdeteksi dan mencegahnya berjalan.

    Peringatan

    Mode kontrol langsung memblokir proses abnormal. Kami menyarankan Anda memverifikasi kelengkapan daftar putih sebelum beralih ke mode kontrol agar tidak memblokir proses bisnis normal.

Status berjalan

Server memiliki status berjalan berikut dalam analisis perilaku cerdas host:

Status

Deskripsi

Aksi yang tersedia

Learning

Model sedang mempelajari perilaku proses normal server.

Lihat detail, Relearn, Switch Mode

Alerting

Model telah menyelesaikan pembelajaran. Peringatan dipicu saat mendeteksi perilaku proses abnormal.

Lihat detail, Start Incremental Learning, Relearn, Switch Mode

Enforcing

Model telah menyelesaikan pembelajaran. Perilaku proses abnormal langsung diblokir saat terdeteksi.

Lihat detail, Start Incremental Learning, Relearn, Switch Mode

Ruang lingkup penerapan

Aktifkan Agentic EDR

Untuk menggunakan fitur analisis perilaku cerdas, Anda harus terlebih dahulu membeli dan mengaktifkan Agentic EDR.

Langganan

  1. Buka halaman pembelian atau Agentic EDR dan lengkapi konfigurasi berikut:

    • Intelligent Host Detection and Response: Pilih jumlah regular authorization seats yang akan dibeli.

    • Durasi: Durasi layanan.

      Catatan

      Kami menyarankan Anda memilih "Auto-renewal upon expiration" untuk menghindari gangguan layanan atau pelepasan resource akibat kedaluwarsa. Setelah Anda mengaktifkan perpanjangan otomatis, siklus perpanjangan adalah bulanan, dan sistem secara otomatis mendebet biaya berdasarkan harga real-time sebelum instance kedaluwarsa. Anda dapat membatalkan perpanjangan otomatis kapan saja. Konfigurasi atau batalkan perpanjangan otomatis.

  2. Setelah konfigurasi selesai, klik Buy Now.

Pay-as-you-go

  1. Buka halaman Security Center console - Overview.

  2. Pada bagian Pay-as-you-go, aktifkan sakelar Agentic EDR.

Hibrida penagihan

Penting

Mode penagihan hibrida (Burstable Protection) saat ini dalam pratinjau publik. Untuk mengaktifkannya, hubungi manajer bisnis Anda.

  1. Beli layanan langganan Agentic EDR.

  2. Buka halaman Security Center console - Overview.

  3. Pada bagian Subscription, aktifkan sakelar Burstable Protection.

Bind otorisasi server

Anda harus mengikat otorisasi seat EDR ke server sebelum dapat menggunakan Agentic EDR untuk pembelajaran dan perlindungan.

  1. Buka halaman Security Center console - Overview.

  2. Buka halaman otorisasi: Titik masuk bervariasi tergantung pada mode penagihan yang Anda beli.

    • Langganan/Penagihan hibrida: Di bagian Subscription, klik Manage di samping Agentic EDR.

    • Pay-as-you-go: Di bagian Pay-as-you-go, klik Quota Management di samping Agentic EDR.

  3. Pada kotak dialog Quota Management, pilih Select Server Location (Chinese Mainland atau Outside Chinese Mainland), lalu temukan server target.

  4. Pada kolom Agentic EDR Seat server target, aktifkan sakelar tersebut.

    Penting

    Untuk secara otomatis mengikat seat EDR ke server baru, pada bagian Automatically Add New Servers to Security Center, centang kotak Automatically Enable Agentic EDR for New Hosts.

Buat kebijakan analisis

Sebelum mengaktifkan analisis perilaku cerdas host, Anda harus membuat kebijakan perlindungan untuk menentukan durasi pembelajaran, mode daftar putih, dan server target.

  1. KunjungiSecurity Center console - Protection Settings - Host Protection - Intelligent Behavior Analysis. Di bagian atas sisi kiri halaman, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.

  2. Pada halaman analisis perilaku cerdas, klik Agentic EDR Settings di pojok kanan atas.

  3. Pada kotak dialog pengaturan analisis perilaku cerdas, klik Create Policy.

  4. Pada halaman kebijakan baru, konfigurasikan parameter berikut:

    Parameter

    Deskripsi

    Policy Name

    Tentukan nama kebijakan kustom untuk memudahkan identifikasi dan pengelolaan.

    Learning Duration

    Jumlah hari pembelajaran setelah model awal dibuat. Selama periode pembelajaran, sistem mencatat semua perilaku proses.

    Catatan
    • Kami menyarankan minimal 7 hari untuk memastikan siklus bisnis lengkap tercakup.

    • Jika server memiliki pola bisnis periodik yang kuat (seperti tugas terjadwal mingguan), kami menyarankan 14 hari atau lebih.

    Automatic End

    Jika tidak ada perilaku baru yang terdeteksi selama N hari berturut-turut, model analisis cerdas secara otomatis mengakhiri pembelajaran dan memasuki fase perlindungan (mode Alert secara default).

    Whitelist Mode

    Metode pencocokan daftar putih.

    • Process Path (default): Proses dicocokkan berdasarkan path file.

    • Process Hash: Proses dicocokkan berdasarkan hash file (MD5).

    Server selection

    Server tempat kebijakan diterapkan. Anda dapat memilih semua aset atau memfilter berdasarkan kelompok aset. Anda dapat mencari berdasarkan nama server, alamat IP publik, atau alamat IP pribadi.

  5. Klik OK untuk menyelesaikan pembuatan kebijakan.

  6. Kembali ke halaman analisis perilaku cerdas dan verifikasi bahwa status server target dalam daftar server ditampilkan sebagai "Learning".

Catatan

Setelah kebijakan dibuat, server yang dipilih memasuki fase pembelajaran. Kami menyarankan Anda membuat kebijakan selama jam bisnis normal untuk memastikan model mempelajari perilaku proses normal secara lengkap.

Kelola daftar putih proses

Setelah fase pembelajaran selesai, sistem menghasilkan daftar putih perilaku proses. Anda dapat melihat, menambah, atau menghapus path proses dalam daftar putih.

Lihat daftar putih

  1. Pada daftar server di halaman Agentic EDR, klik Details pada kolom Actions server target.

  2. Pada halaman detail, lihat semua entri daftar putih path proses untuk server tersebut.

    Catatan

    Anda dapat menggunakan filter dan pencarian untuk menemukan path proses target.

Tambahkan proses ke daftar putih

Metode

Didukung Whitelist Mode

Skenario

Penambahan batch

Process Path, Process Hash

Saat Anda perlu menambahkan item tepercaya ke beberapa server sekaligus.

Penambahan tunggal

Hanya Process Path

Saat Anda perlu menambahkan path tertentu untuk satu server.

Penambahan batch

  1. Pada daftar server di halaman Agentic EDR, pilih satu atau beberapa server.

  2. Pada area operasi batch di bagian bawah, klik Add Process Behavior.

  3. Pada kotak dialog yang muncul, masukkan informasi Process Path atau Process Hash dan klik OK.

Penambahan tunggal

  1. Pada daftar server di halaman Agentic EDR, klik Details pada kolom Actions server target.

  2. Pada halaman daftar Process Path, klik AddProcess Path.

  3. Pada kotak dialog yang muncul, masukkan Process Path dan klik OK.

Hapus proses dari daftar putih

  1. Pada daftar server di halaman Agentic EDR, klik Details pada kolom Actions server target.

  2. Pada halaman detail, dalam daftar path proses, klik Delete pada kolom Actions path proses target.

Peringatan

Setelah Anda menghapus path proses dari daftar putih, proses tersebut diidentifikasi sebagai proses abnormal. Sistem menghasilkan peringatan, dan dalam mode Block, proses tersebut langsung diblokir. Lakukan dengan hati-hati.

Ganti mode perlindungan

Setelah fase pembelajaran selesai, mode perlindungan default server adalah Alert. Anda dapat mengganti mode perlindungan tersebut.

Penting

Sebelum beralih dari mode Alert ke mode Block, kami menyarankan Anda memverifikasi pada halaman detail bahwa daftar putih mencakup semua proses bisnis normal untuk menghindari pemblokiran palsu.

  1. Pada daftar server, klik Switch Mode pada kolom Actions server target.

  2. Pada kotak dialog ganti mode, pilih mode Alert atau Block.

  3. Klik OK untuk menyelesaikan pergantian.

Lihat dan tangani peringatan

Jika server memiliki proses yang tidak ada dalam daftar putih proses, sistem menghasilkan peringatan keamanan. Anda dapat melihat dan menangani peringatan tersebut di fitur Alerts Security Center.

  1. Di panel navigasi kiri, pilihDetection and Response > Alerts. Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.

    Catatan

    Jika Anda telah mengaktifkan layanan Agentic SOC, entri navigasi di sebelah kiri berubah menjadi Agentic SOC > Alerts.

  2. Pada tab CWPP, klik angka di bawah Host Abnormal Behavior Alert untuk membuka daftar peringatan.

    Status peringatan:

    • Mode Alert: Status peringatan adalah To Be Handled, yang memerlukan tinjauan manual.

    • Mode Block: Sistem telah secara otomatis memblokir proses, dan status peringatan adalah Blocked.

  3. Untuk setiap peringatan, Anda dapat melakukan salah satu tindakan berikut:

    Dimensi

    Ignore

    Add to Business Model

    Status peringatan saat ini

    Berubah menjadi "Ignored".

    Tidak berubah.

    Peringatan berikutnya

    Peringatan tetap berlanjut: Saat proses yang sama dijalankan lagi, sistem menghasilkan peringatan baru.

    Tidak ada peringatan lagi: Saat proses yang sama dijalankan lagi, proses tersebut langsung diizinkan.

    Perubahan daftar putih

    Tidak berubah.

    Proses ditambahkan ke daftar putih proses.

    Skenario

    Tugas sementara atau perilaku mencurigakan yang memerlukan pemantauan berkelanjutan.

    Proses bisnis normal yang telah dikonfirmasi; Anda ingin mengurangi peringatan duplikat.

Pelajari ulang perilaku proses

Saat proses bisnis pada server berubah, Anda perlu mempelajari ulang perilaku proses dan menghasilkan daftar putih baru untuk menghindari pemblokiran palsu atau peringatan tidak valid. Sistem menyediakan dua metode berikut:

Item

Start Incremental Learning

Relearn

Batasan

Hanya tersedia untuk server dalam status Alerting atau Enforcing. Tidak tersedia untuk server dalam status Learning.

Tidak ada batasan khusus.

Pemrosesan data

Terus mempelajari perilaku proses baru berdasarkan model yang sudah ada. Daftar putih yang ada dipertahankan, dan hanya perilaku proses baru yang dipelajari dan ditambahkan.

Menghapus semua data daftar putih dan membangun kembali daftar putih proses dari awal.

Status perlindungan

Pemblokiran dan peringatan tidak berlaku.

Pemblokiran dan peringatan tidak berlaku.

Skenario

Penyesuaian bisnis minor, penambahan sejumlah kecil proses atau layanan baru, atau iterasi dan pemeliharaan rutin.

Perubahan bisnis besar pada server (seperti penambahan layanan baru atau pemutakhiran perangkat lunak) di mana model perilaku proses asli tidak lagi berlaku.

  1. Pada daftar server di halaman Agentic EDR, klik Relearn atau Start Incremental Learning pada kolom Actions server target.

  2. Setelah operasi selesai, Status berubah menjadi Learning.

    Penting

    Selama Learning, pemblokiran dan peringatan tidak berlaku.

Ikhtisar penagihan

  • Langganan:

    • Metode penagihan: Anda ditagih berdasarkan jumlah otorisasi seat yang dibeli. Mengikat satu host mengonsumsi satu otorisasi seat.

    • Aturan penagihan: USD 6,876066/otorisasi/bulan.

  • Pay-as-you-go:

    • Metode penagihan: Penagihan berdasarkan jumlah seat × durasi penggunaan. Mengikat satu server mengonsumsi satu lisensi seat. Server tanpa konfigurasi kebijakan secara otomatis dikecualikan dari penagihan.

    • Siklus penagihan: Ditagih per jam, diselesaikan setiap hari.

    • Harga: USD 0,014325/seat/jam.

  • Penagihan hibrida:

    • Metode penagihan: Penagihan berdasarkan jumlah lisensi seat yang dibeli. Mengikat satu server mengonsumsi satu lisensi seat.

    • Aturan penagihan: Setelah Burstable Protection diaktifkan, jika jumlah seat yang diikat melebihi jumlah regular seats langganan yang dibeli, kelebihannya dikenai biaya berdasarkan harga elastic protection seats.

      • Agentic EDR regular seats: USD 6,876066/seat/bulan.

      • Agentic EDR Elastic Protection Seat: USD 0,014325/kursi/jam.

Tutup dan batalkan langganan

Jika Anda tidak lagi memerlukan layanan EDR, ikuti petunjuk berikut berdasarkan mode penagihan.

  • Tutup seluruh layanan:

  • Nonaktifkan perlindungan elastis:

    • Metode 1: Pada bagian Subscription di halaman Security Center console - Overview, nonaktifkan sakelar Burstable Protection.

    • Metode 2: Setelah Anda membatalkan langganan layanan Subscription, Burstable Protection secara otomatis dinonaktifkan.

Pembersihan data

Setelah Anda menutup layanan, membatalkan langganan instance Agentic EDR, atau akun Anda memiliki pembayaran tertunda, layanan analisis perilaku cerdas segera berhenti. Retensi data adalah sebagai berikut:

Skenario

Deskripsi retensi data

Instance langganan

Pembatalan langganan

  • Retensi kebijakan dan garis dasar: Kebijakan dan garis dasar host yang ada dipertahankan tetapi tidak lagi diperbarui.

  • Retensi peringatan historis: Peringatan perilaku abnormal host yang ada dipertahankan, tetapi tidak ada peringatan baru yang dihasilkan.

Kedaluwarsa

Instans bayar sesuai pemakaian

Ditutup

Pembayaran tertunda

FAQ

  • Apakah kedaluwarsa instance Security Center memengaruhi Agentic EDR?

    Tidak, tidak memengaruhi Agentic EDR. Alasannya:

    • Penagihan independen: Agentic EDR merupakan modul penagihan independen dan ditagih terpisah dari instance Security Center.

    • Ketersediaan berkelanjutan: Selama instance Agentic EDR masih dalam periode validitasnya, Anda dapat terus menggunakan fitur seperti pembelajaran dan pengikatan server meskipun instance Security Center telah kedaluwarsa.

  • Mengapa saya tidak melihat sakelar Burstable Protection?

    Burstable Protection saat ini dalam fase pratinjau undangan saja. Hubungi manajer bisnis Anda untuk mengaktifkan fitur tersebut sebelum Anda dapat melihat dan menggunakannya.

  • Mengapa daftar putih kosong setelah pembelajaran selesai?

    Daftar putih kosong mungkin menunjukkan bahwa tidak ada aktivitas proses pada server selama periode pembelajaran. Verifikasi hal berikut, lalu klik Relearn.

    • Verifikasi bahwa server berjalan normal dan agen Security Center online.

    • Verifikasi bahwa proses AliHips berjalan normal. Jika tidak, periksa apakah sistem operasi dan versi kernel server memenuhi persyaratan dukungan AliHips.

    • Verifikasi bahwa trafik bisnis aktual dihasilkan pada server selama periode pembelajaran.

  • Bagaimana cara menghindari pemblokiran palsu terhadap proses bisnis normal dalam mode blocking?

    • Sebelum beralih ke mode Block, pastikan durasi pembelajaran cukup dan daftar putih mencakup semua proses bisnis normal.

    • Jalankan dalam mode Alert selama periode tertentu dan amati apakah ada proses bisnis normal yang ditandai sebagai positif palsu.

    • Saat terjadi pemblokiran palsu, tambahkan path proses yang sesuai ke daftar putih, lalu lakukan Relearn atau pembelajaran inkremental.

  • Apa perbedaan antara Start Incremental Learning dan Relearn?

    • Pembelajaran inkremental: Mempertahankan daftar putih yang ada dan hanya mempelajari perilaku proses baru. Cocok untuk penyesuaian bisnis minor atau penambahan sejumlah kecil proses baru. Risiko lebih rendah; daftar putih yang ada tidak terpengaruh.

    • Pembelajaran ulang: Menghapus semua data yang ada dan mulai mempelajari dari awal. Cocok untuk perubahan bisnis besar di mana model asli tidak lagi berlaku. Risiko lebih tinggi.