All Products
Search
Document Center

Security Center:Container file protection

Last Updated:Jul 29, 2026

Fitur Container file protection memantau direktori dan file di dalam container Anda secara real time. Jika terdeteksi adanya perusakan, Security Center akan menghasilkan peringatan keamanan atau memblokir proses tersebut—mencegah penyerang menyisipkan kode berbahaya atau tautan tersembunyi melalui kerentanan container.

Batasan

  • Hanya Edisi Ultimate Security Center yang mendukung fitur ini. Edisi lain tidak mendukungnya. Untuk informasi lebih lanjut tentang cara membeli atau melakukan upgrade Security Center, lihat Purchase Security Center dan Upgrade and downgrade Security Center.

  • Agen Security Center harus diinstal pada server tempat kluster yang ingin Anda lindungi dideploy. Untuk informasi lebih lanjut, lihat Install the Security Center agent.

  • Hanya kluster yang terhubung ke Security Center yang dilindungi. Untuk melindungi kluster Kubernetes yang dikelola sendiri, Anda harus terlebih dahulu menghubungkannya ke Security Center. Untuk informasi lebih lanjut, lihat Connect a self-managed Kubernetes cluster to Security Center.

  • Sistem operasi dan versi kernel server tempat kluster Anda berjalan harus berada dalam rentang yang didukung. Untuk daftar kompatibilitas lengkap, lihat Supported operating systems and kernel versions.

  • Jumlah direktori yang dilindungi per label pod dalam satu kluster (hanya menghitung aturan yang diaktifkan) tidak boleh melebihi 10. Jika batas ini dilampaui, fitur container file protection menjadi tidak tersedia untuk seluruh kluster.

  • Jumlah total label pod unik (setelah deduplikasi) di seluruh aturan yang diaktifkan dalam satu kluster tidak boleh melebihi 10. Jika batas ini dilampaui, fitur container file protection menjadi tidak tersedia untuk seluruh kluster.

Contoh: Cluster01 memiliki satu pod (Pod01) dengan satu label (Label01). Anda membuat 12 aturan container file protection (Rule01–Rule12) untuk Cluster01:

  • Rule01: mereferensikan Label01 dari Cluster01.

  • Rule02: mereferensikan Label02 dari Cluster01 (label pod dapat direferensikan meskipun saat ini tidak ada pod yang menggunakannya).

  • ...

  • Rule09: mereferensikan Label09 dari Cluster01.

  • Rule10: mereferensikan Label10 dari Cluster01.

  • Rule11: mereferensikan Label10 dari Cluster01.

  • Rule12: mereferensikan Label10 dari Cluster01.

Setelah deduplikasi, terdapat 10 label unik (Label01–Label10) yang direferensikan. Container file protection berfungsi secara normal.

Jika Anda membuat dan mengaktifkan Rule13 yang mereferensikan Label10 dan Label11 dari Cluster01, jumlah label unik setelah deduplikasi menjadi 11, sehingga container file protection menjadi sepenuhnya tidak tersedia untuk Cluster01.

Buat aturan

  1. Login ke Security Center console. Di bilah navigasi atas, pilih wilayah aset yang ingin Anda lindungi: China atau Outside China.Login ke Security Center console.

  2. Di panel navigasi kiri, pilih Protection Configuration > Container Protection > Container File Protection.

  3. Pada halaman Container File Protection, klik Create Rule.

  4. Pada panel Create Rule, konfigurasikan parameter aturan lalu klik Next.

    Protected File Directory, Processes in Whitelist, dan Excluded File Path semuanya mendukung wildcard. Aturan menggunakan pencocokan eksak. Contoh berikut menggunakan /dir1/test untuk mengilustrasikan logika pencocokan:

    • /dir1/test (jalur eksak): Hanya cocok dengan /dir1/test. Tidak cocok dengan /dir1/test/1.html atau /dir1/test/dir1/2.html.

      • Protected File Directory: Jika diatur ke /dir1/test, hanya direktori /dir1/test itu sendiri yang dilindungi (menghapus atau mengganti nama /dir1/test akan memicu peringatan atau pemblokiran). Subdirektori dan file di dalam /dir1/test tidak dilindungi.

      • Whitelist: Jika diatur ke /dir1/test, hanya proses yang dijalankan oleh executable /dir1/test yang dapat memodifikasi direktori yang dilindungi tanpa memicu peringatan atau pemblokiran. Proses yang dijalankan oleh /dir1/test/1.html tetap memicu peringatan atau pemblokiran.

      • Excluded File Path: Jika Protected File Directory diatur ke /dir1/* dan Excluded File Path diatur ke /dir1/test, hanya direktori /dir1/test itu sendiri yang dikecualikan. Menghapus atau mengganti nama /dir1/test tidak memicu aturan. Namun, memodifikasi konten di dalam /dir1/test/1.html tetap memicu peringatan atau pemblokiran.

    • /dir1/test* (akhiran wildcard): Cocok dengan /dir1/test, /dir1/test/1.html, /dir1/test/dir1/2.html, /dir1/test1/1.html, /dir1/test2/2.html, dan lainnya.

    • /dir1/test/*.html (wildcard di jalur): Cocok dengan /dir1/test/index.html dan /test/dir1/index.html.

    ParameterDeskripsiContoh
    Rule NameMasukkan nama aturan. Nama harus terdiri dari 6 hingga 50 karakter, dimulai dengan huruf atau karakter Tionghoa, dan dapat berisi angka, garis bawah (_), dan tanda hubung (-).

    Cluster01

    Protected File DirectoryTentukan direktori yang akan dilindungi. Persyaratan: Jalur harus dimulai dengan garis miring (/). Hanya satu direktori yang dapat dimasukkan per baris. Panjang jalur direktori harus kurang dari 500 karakter. Setiap aturan hanya dapat melindungi satu direktori. Untuk melindungi beberapa direktori, klik Add di kolom Actions. Satu aturan container file protection mendukung hingga 10 direktori yang dilindungi.

    /home/app/label/*

    Whitelist (Process Whitelist) / Excluded File PathTentukan proses yang dapat memodifikasi direktori yang dilindungi dan jalur file yang dikecualikan dari perlindungan. Proses dalam daftar putih atau modifikasi pada jalur file yang dikecualikan tidak memicu peringatan atau pemblokiran. Persyaratan: Setiap proses atau jalur file tidak boleh lebih dari 50 karakter. Pisahkan beberapa entri dengan titik koma (;). Setiap direktori yang dilindungi mendukung hingga 10 proses daftar putih dan 10 jalur file yang dikecualikan. Ikuti prinsip-prinsip berikut saat mengonfigurasi daftar putih dan jalur file yang dikecualikan: Prinsip hak istimewa minimal: Tambahkan proses, file, atau direktori ke daftar putih hanya jika aksesnya penting untuk operasi normal container. Spesifik: Tentukan proses, file, dan direktori secara eksplisit. Gunakan wildcard dengan hati-hati dan hindari jalur yang terlalu luas untuk meminimalkan risiko keamanan.

    Whitelist: /bin/cp;/usr/bin/mv;/bin/vi

    Excluded File Path(Konfigurasi sama seperti di atas, untuk pengecualian direktori file)

    /home/app/label/logs/*

    ActionPilih tindakan yang akan diambil ketika terdeteksi adanya perusakan. Opsi: Alerts: Security Center hanya menghasilkan peringatan keamanan ketika direktori yang dilindungi dirusak. Block: Security Center menghasilkan peringatan keamanan dan memblokir proses terkait ketika direktori yang dilindungi dirusak. Catatan: Mulailah dengan mode Alerts terlebih dahulu. Setelah Anda memastikan bahwa operasi bisnis normal tidak memicu peringatan perlindungan file, beralihlah ke mode Block untuk menghindari pemblokiran proses yang sah. Jika proses yang sah diblokir, tambahkan ke daftar putih proses.

    Alert

    Catatan

    Untuk melindungi direktori /home beserta semua subdirektori dan file-nya, konfigurasikan dua direktori yang dilindungi: /home dan /home/*. Alternatifnya, Anda dapat mengonfigurasi /home*, yang juga mencakup direktori seperti /home1/, /home2/, dan sejenisnya.

  5. Pilih kluster dan label pod agar aturan berlaku, lalu klik OK.

    Gunakan label pod yang diawali dengan app. Di Kubernetes, label adalah pasangan kunci-nilai yang digunakan untuk memberi tag dan mengklasifikasikan sumber daya seperti Pod, Deployment, dan Service. Anda dapat menentukan label kustom berdasarkan skenario, fitur, atau tujuan untuk mengelola sumber daya Kubernetes dengan lebih baik. Label yang diawali dengan app mengelompokkan sumber daya berdasarkan aplikasi. Untuk informasi lebih lanjut, lihat Recommended labels.

    Jika tidak ada label yang muncul di daftar dropdown, masukkan label pod secara manual. Untuk menerapkan aturan ke beberapa label pod dalam kluster yang sama atau ke beberapa kluster, klik Add di kolom Actions.

Kelola aturan

Setelah membuat aturan, Anda dapat melakukan operasi berikut pada daftar aturan di halaman Container File Protection:

  • Mengaktifkan atau menonaktifkan aturan

    Aktifkan atau nonaktifkan sakelar di kolom Status aturan yang dituju.

  • Mengedit aturan

    Klik Edit di kolom Actions aturan yang dituju untuk mengubah nama, konfigurasi, dan cakupan aturan.

  • Menghapus aturan

    Catatan

    Aturan yang dihapus tidak dapat dipulihkan. Pastikan Anda tidak lagi memerlukan aturan tersebut sebelum menghapusnya.

    Klik Delete di kolom Actions aturan yang dituju, lalu klik OK di kotak dialog konfirmasi.

Lihat hasil peringatan

Setelah membuat dan mengaktifkan aturan container file protection, buka halaman Detection and Response > Alerts. Klik tab Container, atur jenis peringatan ke Proactive Defense for Containers, dan cari peringatan bernama File Protection. Ini adalah peringatan yang dihasilkan oleh fitur container file protection.

Bergantung pada tindakan yang dikonfigurasi dalam aturan, peringatan berikut dihasilkan:

  • Aturan dengan tindakan Alerts menghasilkan peringatan keamanan dalam status Unhandled. Tangani peringatan ini segera. Untuk informasi lebih lanjut, lihat View and handle security alerts.

    Di halaman Security Alerts, atur filter status ke Unhandled dan atur Alert Type ke Container Active Defense untuk melihat dan menangani peringatan File Defense yang sesuai.

  • Aturan dengan tindakan Block menghasilkan peringatan keamanan dalam status Blocked. Security Center secara otomatis menangani peringatan ini. Anda dapat melihatnya dalam daftar peringatan yang telah ditangani.

    Di halaman Security Alerts, atur filter status ke Handled dan atur Alert Type ke Container Active Defense untuk melihat hasil pemblokiran peringatan File Defense.

Sistem operasi dan versi kernel yang didukung

Sistem operasiVersi kernel
CentOS (64-bit)3.10.0-123.9.3.el7.x86_64
3.10.0-229.el7.x86_64
3.10.0-327.10.1.el7.x86_64
3.10.0-327.13.1.el7.x86_64
3.10.0-327.22.2.el7.x86_64
3.10.0-327.36.3.el7.x86_64
3.10.0-327.el7.x86_64
3.10.0-514.10.2.el7.x86_64
3.10.0-514.16.1.el7.x86_64
3.10.0-514.21.1.el7.x86_64
3.10.0-514.26.2.el7.x86_64
3.10.0-514.6.2.el7.x86_64
3.10.0-514.el7.x86_64
3.10.0-693.11.1.el7.x86_64
3.10.0-693.11.6.el7.x86_64
3.10.0-693.17.1.el7.x86_64
3.10.0-693.2.2.el7.x86_64
3.10.0-693.21.1.el7.x86_64
3.10.0-693.5.2.el7.x86_64
3.10.0-693.el7.x86_64
3.10.0-862.11.6.el7.x86_64
3.10.0-862.14.4.el7.x86_64
3.10.0-862.2.3.el7.x86_64
3.10.0-862.3.2.el7.x86_64
3.10.0-862.3.3.el7.x86_64
3.10.0-862.6.3.el7.x86_64
3.10.0-862.9.1.el7.x86_64
3.10.0-862.el7.x86_64
3.10.0-957.1.3.el7.x86_64
3.10.0-957.10.1.el7.x86_64
3.10.0-957.12.1.el7.x86_64
3.10.0-957.12.2.el7.x86_64
3.10.0-957.21.2.el7.x86_64
3.10.0-957.21.3.el7.x86_64
3.10.0-957.27.2.el7.x86_64
3.10.0-957.5.1.el7.x86_64
3.10.0-957.el7.x86_64
3.10.0-1062.1.1.el7.x86_64
3.10.0-1062.1.2.el7.x86_64
3.10.0-1062.12.1.el7.x86_64
3.10.0-1062.18.1.el7.x86_64
3.10.0-1062.4.1.el7.x86_64
3.10.0-1062.4.2.el7.x86_64
3.10.0-1062.4.3.el7.x86_64
3.10.0-1062.7.1.el7.x86_64
3.10.0-1062.9.1.el7.x86_64
3.10.0-1062.el7.x86_64
3.10.0-1127.10.1.el7.x86_64
3.10.0-1127.13.1.el7.x86_64
3.10.0-1127.18.2.el7.x86_64
3.10.0-1127.19.1.el7.x86_64
3.10.0-1127.8.2.el7.x86_64
3.10.0-1127.el7.x86_64
3.10.0-1160.11.1.el7.x86_64
3.10.0-1160.15.2.el7.x86_64
3.10.0-1160.2.2.el7.x86_64
3.10.0-1160.21.1.el7.x86_64
3.10.0-1160.24.1.el7.x86_64
3.10.0-1160.25.1.el7.x86_64
3.10.0-1160.31.1.el7.x86_64
3.10.0-1160.36.2.el7.x86_64
3.10.0-1160.41.1.el7.x86_64
3.10.0-1160.42.2.el7.x86_64
3.10.0-1160.45.1.el7.x86_64
3.10.0-1160.49.1.el7.x86_64
3.10.0-1160.53.1.el7.x86_64
3.10.0-1160.59.1.el7.x86_64
3.10.0-1160.6.1.el7.x86_64
3.10.0-1160.62.1.el7.x86_64
3.10.0-1160.66.1.el7.x86_64
3.10.0-1160.el7.x86_64
3.10.0-1160.71.1.el7.x86_64
3.10.0-1160.76.1.el7.x86_64
3.10.0-1160.80.1.el7.x86_64
3.10.0-1160.83.1.el7.x86_64
4.18.0-80.11.2.el8_0.x86_64
4.18.0-147.3.1.el8_1.x86_64
4.18.0-147.5.1.el8_1.x86_64
4.18.0-147.8.1.el8_1.x86_64
4.18.0-193.el8.x86_64
4.18.0-193.1.2.el8_2.x86_64
4.18.0-193.6.3.el8_2.x86_64
4.18.0-193.14.2.el8_2.x86_64
4.18.0-193.19.1.el8_2.x86_64
4.18.0-193.28.1.el8_2.x86_64
4.18.0-240.1.1.el8_3.x86_64
4.18.0-240.10.1.el8_3.x86_64
4.18.0-240.15.1.el8_3.x86_64
4.18.0-240.22.1.el8_3.x86_64
4.18.0-305.3.1.el8.x86_64
4.18.0-305.7.1.el8_4.x86_64
4.18.0-305.10.2.el8_4.x86_64
4.18.0-305.12.1.el8_4.x86_64
4.18.0-305.19.1.el8_4.x86_64
4.18.0-305.25.1.el8_4.x86_64
4.18.0-348.2.1.el8_5.x86_64
4.18.0-348.7.1.el8_5.x86_64
4.18.0-358.el8.x86_64
4.18.0-365.el8.x86_64

































































































Alibaba Cloud Linux (64-bit)4.4.95-1.al7.x86_64
4.4.95-2.al7.x86_64
4.4.95-3.al7.x86_64
4.19.24-7.al7.x86_64
4.19.24-7.14.al7.x86_64
4.19.81-17.al7.x86_64
4.19.81-17.1.al7.x86_64
4.19.81-17.2.al7.x86_64
4.19.91-18.al7.x86_64
4.19.91-19.1.al7.x86_64
4.19.91-21.al7.x86_64
4.19.91-21.2.al7.x86_64
4.19.91-22.1.al7.x86_64
4.19.91-22.2.al7.x86_64
4.19.91-23.al7.x86_64
4.19.91-24.al7.x86_64
4.19.91-24.1.al7.x86_64
4.19.91-25.1.al7.x86_64
4.19.91-25.3.al7.x86_64
4.19.91-25.6.al7.x86_64
4.19.91-25.7.al7.x86_64
4.19.91-25.8.al7.x86_64
4.19.91-26.al7.x86_64
4.19.91-26.1.al7.x86_64
4.19.91-26.4.al7.x86_64
4.19.91-26.6.al7.x86_64
4.19.91-26.5.al7.x86_64
4.19.91-27.al7.x86_64
5.10.23-5.al8.x86_64
5.10.60-9.al8.x86_64
5.10.84-10.2.al8.x86_64
5.10.84-10.3.al8.x86_64
5.10.84-10.4.al8.x86_64
5.10.112-11.al8.x86_64
5.10.112-11.1.al8.x86_64
5.10.112-11.2.al8.x86_64
5.10.134-12.al8.x86_64
5.10.134-12.1.al8.x86_64
5.10.134-12.2.al8.x86_64
5.10.134-13.al8.x86_64






































Ubuntu (64-bit)3.13.0-32-generic
3.13.0-65-generic
3.13.0-86-generic
3.13.0-145-generic
3.13.0-164-generic
3.13.0-170-generic
3.19.0-80-generic
4.4.0-62-generic
4.4.0-63-generic
4.4.0-79-generic
4.4.0-93-generic
4.4.0-96-generic
4.4.0-104-generic
4.4.0-117-generic
4.4.0-124-generic
4.4.0-142-generic
4.4.0-146-generic
4.4.0-148-generic
4.4.0-151-generic
4.4.0-154-generic
4.4.0-157-generic
4.4.0-161-generic
4.4.0-170-generic
4.4.0-174-generic
4.4.0-176-generic
4.4.0-177-generic
4.4.0-178-generic
4.4.0-179-generic
4.4.0-184-generic
4.4.0-194-generic
4.4.0-198-generic
4.4.0-210-generic
4.15.0-23-generic
4.15.0-42-generic
4.15.0-45-generic
4.15.0-48-generic
4.15.0-52-generic
4.15.0-54-generic
4.15.0-62-generic
4.15.0-66-generic
4.15.0-70-generic
4.15.0-72-generic
4.15.0-88-generic
4.15.0-91-generic
4.15.0-96-generic
4.15.0-101-generic
4.15.0-106-generic
4.15.0-109-generic
4.15.0-112-generic
4.15.0-117-generic
4.15.0-118-generic
4.15.0-121-generic
4.15.0-122-generic
4.15.0-124-generic
4.15.0-128-generic
4.15.0-135-generic
4.15.0-145-generic
4.15.0-147-generic
4.15.0-143-generic
4.15.0-151-generic
4.15.0-162-generic
4.15.0-166-generic
4.15.0-169-generic
4.15.0-170-generic
4.15.0-173-generic
4.15.0-175-generic
4.15.0-177-generic
4.15.0-181-generic
4.15.0-189-generic
4.15.0-190-generic
4.15.0-192-generic
4.15.0-193-generic
4.15.0-196-generic
4.15.0-197-generic
4.15.0-200-generic
4.15.0-202-generic
5.4.0-31-generic
5.4.0-47-generic
5.4.0-70-generic
5.4.0-77-generic
5.4.0-86-generic
5.4.0-90-generic
5.4.0-92-generic
5.4.0-94-generic
5.4.0-100-generic
5.4.0-102-generic
5.4.0-106-generic
5.4.0-108-generic
5.4.0-110-generic
5.4.0-113-generic
5.4.0-122-generic
5.4.0-123-generic
5.4.0-125-generic
5.4.0-131-generic
5.4.0-132-generic
5.4.0-135-generic






























































































Anolis OS (64-bit)3.10.0-1062.an7.x86_64
3.10.0-1160.an7.x86_64
3.10.0-1160.59.1.0.1.an7.x86_64
3.10.0-1160.62.1.0.1.an7.x86_64
3.10.0-1160.66.1.0.1.an7.x86_64
3.10.0-1160.71.1.0.1.an7.x86_64
3.10.0-1160.76.1.0.1.an7.x86_64
3.10.0-1160.80.1.0.1.an7.x86_64
3.10.0-1160.81.1.0.1.an7.x86_64
4.19.91-25.2.an7.x86_64
4.19.91-25.7.an7.x86_64
4.19.91-26.an7.x86_64
4.19.91-26.4.an7.x86_64
4.19.91-26.5.an7.x86_64
4.19.91-26.6.an7.x86_64
4.19.91-27.an7.x86_64
4.18.0-348.2.1.an8_4.x86_64
4.18.0-348.12.2.an8.x86_64
4.18.0-348.20.1.an8_5.x86_64
4.18.0-348.23.1.an8_5.x86_64
4.18.0-372.9.1.an8.x86_64
4.18.0-372.16.1.an8_6.x86_64
4.18.0-372.19.1.an8_6.x86_64
4.18.0-372.26.1.an8_6.x86_64
4.18.0-372.32.1.an8_6.x86_64
4.19.91-25.7.an8.x86_64
4.19.91-25.8.an8.x86_64
4.19.91-26.an8.x86_64
4.19.91-26.1.an8.x86_64
4.19.91-26.4.an8.x86_64
4.19.91-26.5.an8.x86_64
4.19.91-26.6.an8.x86_64






























RHEL (64-bit)3.10.0-1062.el7.x86_64
3.10.0-1127.el7.x86_64
3.10.0-1160.71.1.el7.x86_64
4.18.0-80.el8.x86_64
4.18.0-372.9.1.el8.x86_64