Malicious Behavior Defense mengidentifikasi, memblokir, dan merespons aktivitas berbahaya pada server Anda. Pelajari cara mengonfigurasi aturan pertahanan sistem dan kustom untuk melindungi aset Anda.
Skema Penggunaan
Malicious Behavior Defense mendukung aturan pertahanan sistem dan aturan pertahanan kustom.
Aturan pertahanan kustom memiliki prioritas lebih tinggi daripada aturan pertahanan sistem.
|
Jenis aturan |
Deskripsi |
|
system defense rule |
Aturan pertahanan sistem mencakup dua jenis: Network Threat Prevention dan Process Protection.
|
|
custom defense rule |
Buat Custom Defense Rule untuk mengizinkan atau memblokir perilaku tertentu. Praktik terbaik untuk aturan pertahanan kustom dalam Malicious Behavior Defense. |
Kelola aturan pertahanan sistem
Process Defense tersedia pada edisi Advanced Security Center. Edisi Enterprise dan Ultimate mencakup semua aturan pertahanan sistem.
-
Masuk ke Security Center console.
-
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Malicious Behavior Defense, klik tab System Defense Rule untuk menemukan dan mengelola aturan pertahanan sistem yang dituju.
-
Aktifkan atau nonaktifkan aturan
Anda dapat menonaktifkan aturan yang tidak sesuai dengan bisnis Anda atau memengaruhi skor keamanan aset Anda.
PentingSetelah Anda menonaktifkan aturan pertahanan sistem, Security Center berhenti mendeteksi dan melaporkan risiko keamanan terkait. Akibatnya, peringatan terkait tidak akan muncul di halaman Alert. Lakukan dengan hati-hati.
-
Pilih satu atau beberapa aturan yang dituju.
-
Klik Enable atau Disable di bawah daftar aturan.
-
-
Kelola host
PentingSetelah Anda menghapus aset dari suatu aturan, aturan tersebut tidak lagi melindungi aset tersebut. Lakukan dengan hati-hati.
-
Temukan aturan pertahanan sistem yang ingin dikelola, lalu klik Manage Host di kolom Actions.
-
Di panel Host Management, tambahkan atau hapus aset untuk aturan tersebut, lalu klik OK.
-
-
Buat aturan pertahanan kustom
Untuk mencegah false positive pada aktivitas bisnis normal, buat aturan pertahanan kustom untuk memasukkan perilaku tertentu seperti command line atau hash proses ke dalam allowlist.
-
Masuk ke Security Center console.
-
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Malicious Behavior Defense, klik tab Custom Defense Rule, lalu klik Create Rule.
-
Di panel Create Rule, pilih Rule Type sesuai kebutuhan bisnis Anda, konfigurasikan parameter, tetapkan Action untuk aturan tersebut, lalu klik Next.
Parameter bervariasi tergantung jenis aturan. Jenis aturan allowlist yang tersedia:
-
Process hash
-
Command line
-
Process Network
-
File Read/Write
-
Registry Operation
-
Load Dynamic-link Library
-
File Rename
Contoh konfigurasi: Praktik terbaik untuk aturan pertahanan kustom dalam Malicious Behavior Defense.
-
-
Di panel Create Rule, pilih aset tempat menerapkan aturan tersebut, lalu klik Complete.
Aturan kustom baru diaktifkan secara default. Anda dapat mengedit aturan dan mengelola server targetnya setelahnya.
Lihat dan tangani peringatan keamanan
Jenis peringatan dan metode penanganannya bervariasi tergantung jenis aturan.
Process defense
Security Center menghasilkan peringatan Precise Defense berdasarkan aturan Process Protection. Untuk melihat dan menangani peringatan ini:
-
Masuk ke Security Center console.
-
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
CatatanJika Anda telah mengaktifkan Agentic SOC, di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Alert, klik tab CWPP, lalu klik angka di bawah Precise Defense.

-
Di daftar peringatan, lihat peringatan yang diblokir secara otomatis. Untuk false positive, klik Details di kolom Actions dan tangani sebagai berikut.
Contoh: menangani false positive untuk Suspicious Worm Script Behavior.
Di panel detail peringatan, catat informasi berikut:
-
Catat nama aturan pertahanan sistem yang mendeteksi dan melaporkan peringatan tersebut. Dalam contoh ini, aturannya adalah Malicious Destruction of Client Process.
-
Catat ATT&CK Phase peringatan tersebut. Dalam contoh ini, yaitu Impact and Damage.
-
Catat nama dan alamat IP aset yang terdampak.

-
-
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Di daftar aturan pertahanan sistem, temukan aturan yang melaporkan peringatan tersebut.
-
Untuk menemukan aturan tersebut, masukkan namanya, Suspicious Worm Script Behavior, ke dalam kotak pencarian.
-
Anda juga dapat menemukan aturan tersebut dengan mengklik Impact and Damage di menu ATT&CK Phase di sebelah kiri.
-
-
Di daftar aturan pertahanan sistem, temukan aturan bernama Suspicious Worm Script Behavior dan kelola aturan tersebut.
-
Untuk menghentikan peringatan dari aturan ini, klik ikon
di kolom Switch untuk menonaktifkannya.PentingSetelah Anda menonaktifkan aturan pertahanan sistem, Security Center berhenti mendeteksi dan melaporkan risiko keamanan terkait aturan tersebut. Akibatnya, peringatan terkait tidak akan muncul di halaman Alert. Lakukan dengan hati-hati.
-
Untuk hanya menangani false positive ini, klik Manage Host di kolom Actions dan hapus aset yang terdampak dari daftar perlindungan aturan tersebut.
Sebagai alternatif, tangani false positive tersebut di halaman Alert. Evaluasi dan tangani peringatan keamanan.
PentingUntuk memulihkan perlindungan setelah menangani peringatan ini, tambahkan kembali aset tersebut di tab System Defense Rules pada halaman Malicious Behavior Defense.
-
Network defense
Berdasarkan aturan Network Threat Prevention, Security Center secara otomatis memblokir serangan jaringan dasar dan menampilkan data terkait di halaman Security Alerts > Network Defense Alert. Peringatan pertahanan jaringan (sebelumnya Attack Analysis).
-
Untuk produk cloud yang baru dibeli, Anda harus menunggu sekitar 3 jam agar Security Center menyinkronkan data serangan jaringan sebelum dapat melihat informasi analisis serangan terkait.
-
Peringatan defensif menunjukkan bahwa serangan secara otomatis diblokir oleh Security Center. Tidak diperlukan tindakan manual.
-
Masuk ke Security Center console.
-
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
CatatanJika Anda telah mengaktifkan Agentic SOC, di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Alert, klik tab CWPP, lalu klik angka di bawah Network Defense Alert untuk melihat informasi terkait.
