Fitur Container file protection memantau direktori dan file di dalam container Anda secara real time. Jika terdeteksi adanya perusakan, Security Center akan menghasilkan peringatan keamanan atau memblokir proses tersebut—mencegah penyerang menyisipkan kode berbahaya atau tautan tersembunyi melalui kerentanan container.
Batasan
Hanya Edisi Ultimate Security Center yang mendukung fitur ini. Edisi lain tidak mendukungnya. Untuk informasi lebih lanjut tentang cara membeli atau melakukan upgrade Security Center, lihat Purchase Security Center dan Upgrade and downgrade Security Center.
Agen Security Center harus diinstal pada server tempat kluster yang ingin Anda lindungi dideploy. Untuk informasi lebih lanjut, lihat Install the Security Center agent.
Hanya kluster yang terhubung ke Security Center yang dilindungi. Untuk melindungi kluster Kubernetes yang dikelola sendiri, Anda harus terlebih dahulu menghubungkannya ke Security Center. Untuk informasi lebih lanjut, lihat Connect a self-managed Kubernetes cluster to Security Center.
Sistem operasi dan versi kernel server tempat kluster Anda berjalan harus berada dalam rentang yang didukung. Untuk daftar kompatibilitas lengkap, lihat Supported operating systems and kernel versions.
Jumlah direktori yang dilindungi per label pod dalam satu kluster (hanya menghitung aturan yang diaktifkan) tidak boleh melebihi 10. Jika batas ini dilampaui, fitur container file protection menjadi tidak tersedia untuk seluruh kluster.
Jumlah total label pod unik (setelah deduplikasi) di seluruh aturan yang diaktifkan dalam satu kluster tidak boleh melebihi 10. Jika batas ini dilampaui, fitur container file protection menjadi tidak tersedia untuk seluruh kluster.
Contoh: Cluster01 memiliki satu pod (Pod01) dengan satu label (Label01). Anda membuat 12 aturan container file protection (Rule01–Rule12) untuk Cluster01:
Rule01: mereferensikan Label01 dari Cluster01.
Rule02: mereferensikan Label02 dari Cluster01 (label pod dapat direferensikan meskipun saat ini tidak ada pod yang menggunakannya).
...
Rule09: mereferensikan Label09 dari Cluster01.
Rule10: mereferensikan Label10 dari Cluster01.
Rule11: mereferensikan Label10 dari Cluster01.
Rule12: mereferensikan Label10 dari Cluster01.
Setelah deduplikasi, terdapat 10 label unik (Label01–Label10) yang direferensikan. Container file protection berfungsi secara normal.
Jika Anda membuat dan mengaktifkan Rule13 yang mereferensikan Label10 dan Label11 dari Cluster01, jumlah label unik setelah deduplikasi menjadi 11, sehingga container file protection menjadi sepenuhnya tidak tersedia untuk Cluster01.
Buat aturan
Login ke Security Center console. Di bilah navigasi atas, pilih wilayah aset yang ingin Anda lindungi: China atau Outside China.Login ke Security Center console.
Di panel navigasi kiri, pilih Protection Configuration > Container Protection > Container File Protection.
Pada halaman Container File Protection, klik Create Rule.
Pada panel Create Rule, konfigurasikan parameter aturan lalu klik Next.
Protected File Directory, Processes in Whitelist, dan Excluded File Path semuanya mendukung wildcard. Aturan menggunakan pencocokan eksak. Contoh berikut menggunakan
/dir1/testuntuk mengilustrasikan logika pencocokan:/dir1/test(jalur eksak): Hanya cocok dengan/dir1/test. Tidak cocok dengan/dir1/test/1.htmlatau/dir1/test/dir1/2.html.Protected File Directory: Jika diatur ke
/dir1/test, hanya direktori/dir1/testitu sendiri yang dilindungi (menghapus atau mengganti nama/dir1/testakan memicu peringatan atau pemblokiran). Subdirektori dan file di dalam/dir1/testtidak dilindungi.Whitelist: Jika diatur ke
/dir1/test, hanya proses yang dijalankan oleh executable/dir1/testyang dapat memodifikasi direktori yang dilindungi tanpa memicu peringatan atau pemblokiran. Proses yang dijalankan oleh/dir1/test/1.htmltetap memicu peringatan atau pemblokiran.Excluded File Path: Jika Protected File Directory diatur ke
/dir1/*dan Excluded File Path diatur ke/dir1/test, hanya direktori/dir1/testitu sendiri yang dikecualikan. Menghapus atau mengganti nama/dir1/testtidak memicu aturan. Namun, memodifikasi konten di dalam/dir1/test/1.htmltetap memicu peringatan atau pemblokiran.
/dir1/test*(akhiran wildcard): Cocok dengan/dir1/test,/dir1/test/1.html,/dir1/test/dir1/2.html,/dir1/test1/1.html,/dir1/test2/2.html, dan lainnya./dir1/test/*.html(wildcard di jalur): Cocok dengan/dir1/test/index.htmldan/test/dir1/index.html.
Parameter Deskripsi Contoh Rule Name Masukkan nama aturan. Nama harus terdiri dari 6 hingga 50 karakter, dimulai dengan huruf atau karakter Tionghoa, dan dapat berisi angka, garis bawah ( _), dan tanda hubung (-).Cluster01
Protected File Directory Tentukan direktori yang akan dilindungi. Persyaratan: Jalur harus dimulai dengan garis miring ( /). Hanya satu direktori yang dapat dimasukkan per baris. Panjang jalur direktori harus kurang dari 500 karakter. Setiap aturan hanya dapat melindungi satu direktori. Untuk melindungi beberapa direktori, klik Add di kolom Actions. Satu aturan container file protection mendukung hingga 10 direktori yang dilindungi./home/app/label/*Whitelist (Process Whitelist) / Excluded File Path Tentukan proses yang dapat memodifikasi direktori yang dilindungi dan jalur file yang dikecualikan dari perlindungan. Proses dalam daftar putih atau modifikasi pada jalur file yang dikecualikan tidak memicu peringatan atau pemblokiran. Persyaratan: Setiap proses atau jalur file tidak boleh lebih dari 50 karakter. Pisahkan beberapa entri dengan titik koma ( ;). Setiap direktori yang dilindungi mendukung hingga 10 proses daftar putih dan 10 jalur file yang dikecualikan. Ikuti prinsip-prinsip berikut saat mengonfigurasi daftar putih dan jalur file yang dikecualikan: Prinsip hak istimewa minimal: Tambahkan proses, file, atau direktori ke daftar putih hanya jika aksesnya penting untuk operasi normal container. Spesifik: Tentukan proses, file, dan direktori secara eksplisit. Gunakan wildcard dengan hati-hati dan hindari jalur yang terlalu luas untuk meminimalkan risiko keamanan.Whitelist:
/bin/cp;/usr/bin/mv;/bin/viExcluded File Path (Konfigurasi sama seperti di atas, untuk pengecualian direktori file) /home/app/label/logs/*Action Pilih tindakan yang akan diambil ketika terdeteksi adanya perusakan. Opsi: Alerts: Security Center hanya menghasilkan peringatan keamanan ketika direktori yang dilindungi dirusak. Block: Security Center menghasilkan peringatan keamanan dan memblokir proses terkait ketika direktori yang dilindungi dirusak. Catatan: Mulailah dengan mode Alerts terlebih dahulu. Setelah Anda memastikan bahwa operasi bisnis normal tidak memicu peringatan perlindungan file, beralihlah ke mode Block untuk menghindari pemblokiran proses yang sah. Jika proses yang sah diblokir, tambahkan ke daftar putih proses. Alert
CatatanUntuk melindungi direktori
/homebeserta semua subdirektori dan file-nya, konfigurasikan dua direktori yang dilindungi:/homedan/home/*. Alternatifnya, Anda dapat mengonfigurasi/home*, yang juga mencakup direktori seperti/home1/,/home2/, dan sejenisnya.Pilih kluster dan label pod agar aturan berlaku, lalu klik OK.
Gunakan label pod yang diawali dengan
app. Di Kubernetes, label adalah pasangan kunci-nilai yang digunakan untuk memberi tag dan mengklasifikasikan sumber daya seperti Pod, Deployment, dan Service. Anda dapat menentukan label kustom berdasarkan skenario, fitur, atau tujuan untuk mengelola sumber daya Kubernetes dengan lebih baik. Label yang diawali denganappmengelompokkan sumber daya berdasarkan aplikasi. Untuk informasi lebih lanjut, lihat Recommended labels.Jika tidak ada label yang muncul di daftar dropdown, masukkan label pod secara manual. Untuk menerapkan aturan ke beberapa label pod dalam kluster yang sama atau ke beberapa kluster, klik Add di kolom Actions.
Kelola aturan
Setelah membuat aturan, Anda dapat melakukan operasi berikut pada daftar aturan di halaman Container File Protection:
Mengaktifkan atau menonaktifkan aturan
Aktifkan atau nonaktifkan sakelar di kolom Status aturan yang dituju.
Mengedit aturan
Klik Edit di kolom Actions aturan yang dituju untuk mengubah nama, konfigurasi, dan cakupan aturan.
Menghapus aturan
CatatanAturan yang dihapus tidak dapat dipulihkan. Pastikan Anda tidak lagi memerlukan aturan tersebut sebelum menghapusnya.
Klik Delete di kolom Actions aturan yang dituju, lalu klik OK di kotak dialog konfirmasi.
Lihat hasil peringatan
Setelah membuat dan mengaktifkan aturan container file protection, buka halaman . Klik tab Container, atur jenis peringatan ke Proactive Defense for Containers, dan cari peringatan bernama File Protection. Ini adalah peringatan yang dihasilkan oleh fitur container file protection.
Bergantung pada tindakan yang dikonfigurasi dalam aturan, peringatan berikut dihasilkan:
Aturan dengan tindakan Alerts menghasilkan peringatan keamanan dalam status Unhandled. Tangani peringatan ini segera. Untuk informasi lebih lanjut, lihat View and handle security alerts.
Di halaman Security Alerts, atur filter status ke Unhandled dan atur Alert Type ke Container Active Defense untuk melihat dan menangani peringatan File Defense yang sesuai.
Aturan dengan tindakan Block menghasilkan peringatan keamanan dalam status Blocked. Security Center secara otomatis menangani peringatan ini. Anda dapat melihatnya dalam daftar peringatan yang telah ditangani.
Di halaman Security Alerts, atur filter status ke Handled dan atur Alert Type ke Container Active Defense untuk melihat hasil pemblokiran peringatan File Defense.
Sistem operasi dan versi kernel yang didukung
| Sistem operasi | Versi kernel |
|---|---|
| CentOS (64-bit) | 3.10.0-123.9.3.el7.x86_64 3.10.0-229.el7.x86_64 3.10.0-327.10.1.el7.x86_64 3.10.0-327.13.1.el7.x86_64 3.10.0-327.22.2.el7.x86_64 3.10.0-327.36.3.el7.x86_64 3.10.0-327.el7.x86_64 3.10.0-514.10.2.el7.x86_64 3.10.0-514.16.1.el7.x86_64 3.10.0-514.21.1.el7.x86_64 3.10.0-514.26.2.el7.x86_64 3.10.0-514.6.2.el7.x86_64 3.10.0-514.el7.x86_64 3.10.0-693.11.1.el7.x86_64 3.10.0-693.11.6.el7.x86_64 3.10.0-693.17.1.el7.x86_64 3.10.0-693.2.2.el7.x86_64 3.10.0-693.21.1.el7.x86_64 3.10.0-693.5.2.el7.x86_64 3.10.0-693.el7.x86_64 3.10.0-862.11.6.el7.x86_64 3.10.0-862.14.4.el7.x86_64 3.10.0-862.2.3.el7.x86_64 3.10.0-862.3.2.el7.x86_64 3.10.0-862.3.3.el7.x86_64 3.10.0-862.6.3.el7.x86_64 3.10.0-862.9.1.el7.x86_64 3.10.0-862.el7.x86_64 3.10.0-957.1.3.el7.x86_64 3.10.0-957.10.1.el7.x86_64 3.10.0-957.12.1.el7.x86_64 3.10.0-957.12.2.el7.x86_64 3.10.0-957.21.2.el7.x86_64 3.10.0-957.21.3.el7.x86_64 3.10.0-957.27.2.el7.x86_64 3.10.0-957.5.1.el7.x86_64 3.10.0-957.el7.x86_64 3.10.0-1062.1.1.el7.x86_64 3.10.0-1062.1.2.el7.x86_64 3.10.0-1062.12.1.el7.x86_64 3.10.0-1062.18.1.el7.x86_64 3.10.0-1062.4.1.el7.x86_64 3.10.0-1062.4.2.el7.x86_64 3.10.0-1062.4.3.el7.x86_64 3.10.0-1062.7.1.el7.x86_64 3.10.0-1062.9.1.el7.x86_64 3.10.0-1062.el7.x86_64 3.10.0-1127.10.1.el7.x86_64 3.10.0-1127.13.1.el7.x86_64 3.10.0-1127.18.2.el7.x86_64 3.10.0-1127.19.1.el7.x86_64 3.10.0-1127.8.2.el7.x86_64 3.10.0-1127.el7.x86_64 3.10.0-1160.11.1.el7.x86_64 3.10.0-1160.15.2.el7.x86_64 3.10.0-1160.2.2.el7.x86_64 3.10.0-1160.21.1.el7.x86_64 3.10.0-1160.24.1.el7.x86_64 3.10.0-1160.25.1.el7.x86_64 3.10.0-1160.31.1.el7.x86_64 3.10.0-1160.36.2.el7.x86_64 3.10.0-1160.41.1.el7.x86_64 3.10.0-1160.42.2.el7.x86_64 3.10.0-1160.45.1.el7.x86_64 3.10.0-1160.49.1.el7.x86_64 3.10.0-1160.53.1.el7.x86_64 3.10.0-1160.59.1.el7.x86_64 3.10.0-1160.6.1.el7.x86_64 3.10.0-1160.62.1.el7.x86_64 3.10.0-1160.66.1.el7.x86_64 3.10.0-1160.el7.x86_64 3.10.0-1160.71.1.el7.x86_64 3.10.0-1160.76.1.el7.x86_64 3.10.0-1160.80.1.el7.x86_64 3.10.0-1160.83.1.el7.x86_64 4.18.0-80.11.2.el8_0.x86_64 4.18.0-147.3.1.el8_1.x86_64 4.18.0-147.5.1.el8_1.x86_64 4.18.0-147.8.1.el8_1.x86_64 4.18.0-193.el8.x86_64 4.18.0-193.1.2.el8_2.x86_64 4.18.0-193.6.3.el8_2.x86_64 4.18.0-193.14.2.el8_2.x86_64 4.18.0-193.19.1.el8_2.x86_64 4.18.0-193.28.1.el8_2.x86_64 4.18.0-240.1.1.el8_3.x86_64 4.18.0-240.10.1.el8_3.x86_64 4.18.0-240.15.1.el8_3.x86_64 4.18.0-240.22.1.el8_3.x86_64 4.18.0-305.3.1.el8.x86_64 4.18.0-305.7.1.el8_4.x86_64 4.18.0-305.10.2.el8_4.x86_64 4.18.0-305.12.1.el8_4.x86_64 4.18.0-305.19.1.el8_4.x86_64 4.18.0-305.25.1.el8_4.x86_64 4.18.0-348.2.1.el8_5.x86_64 4.18.0-348.7.1.el8_5.x86_64 4.18.0-358.el8.x86_64 4.18.0-365.el8.x86_64 |
| Alibaba Cloud Linux (64-bit) | 4.4.95-1.al7.x86_64 4.4.95-2.al7.x86_64 4.4.95-3.al7.x86_64 4.19.24-7.al7.x86_64 4.19.24-7.14.al7.x86_64 4.19.81-17.al7.x86_64 4.19.81-17.1.al7.x86_64 4.19.81-17.2.al7.x86_64 4.19.91-18.al7.x86_64 4.19.91-19.1.al7.x86_64 4.19.91-21.al7.x86_64 4.19.91-21.2.al7.x86_64 4.19.91-22.1.al7.x86_64 4.19.91-22.2.al7.x86_64 4.19.91-23.al7.x86_64 4.19.91-24.al7.x86_64 4.19.91-24.1.al7.x86_64 4.19.91-25.1.al7.x86_64 4.19.91-25.3.al7.x86_64 4.19.91-25.6.al7.x86_64 4.19.91-25.7.al7.x86_64 4.19.91-25.8.al7.x86_64 4.19.91-26.al7.x86_64 4.19.91-26.1.al7.x86_64 4.19.91-26.4.al7.x86_64 4.19.91-26.6.al7.x86_64 4.19.91-26.5.al7.x86_64 4.19.91-27.al7.x86_64 5.10.23-5.al8.x86_64 5.10.60-9.al8.x86_64 5.10.84-10.2.al8.x86_64 5.10.84-10.3.al8.x86_64 5.10.84-10.4.al8.x86_64 5.10.112-11.al8.x86_64 5.10.112-11.1.al8.x86_64 5.10.112-11.2.al8.x86_64 5.10.134-12.al8.x86_64 5.10.134-12.1.al8.x86_64 5.10.134-12.2.al8.x86_64 5.10.134-13.al8.x86_64 |
| Ubuntu (64-bit) | 3.13.0-32-generic 3.13.0-65-generic 3.13.0-86-generic 3.13.0-145-generic 3.13.0-164-generic 3.13.0-170-generic 3.19.0-80-generic 4.4.0-62-generic 4.4.0-63-generic 4.4.0-79-generic 4.4.0-93-generic 4.4.0-96-generic 4.4.0-104-generic 4.4.0-117-generic 4.4.0-124-generic 4.4.0-142-generic 4.4.0-146-generic 4.4.0-148-generic 4.4.0-151-generic 4.4.0-154-generic 4.4.0-157-generic 4.4.0-161-generic 4.4.0-170-generic 4.4.0-174-generic 4.4.0-176-generic 4.4.0-177-generic 4.4.0-178-generic 4.4.0-179-generic 4.4.0-184-generic 4.4.0-194-generic 4.4.0-198-generic 4.4.0-210-generic 4.15.0-23-generic 4.15.0-42-generic 4.15.0-45-generic 4.15.0-48-generic 4.15.0-52-generic 4.15.0-54-generic 4.15.0-62-generic 4.15.0-66-generic 4.15.0-70-generic 4.15.0-72-generic 4.15.0-88-generic 4.15.0-91-generic 4.15.0-96-generic 4.15.0-101-generic 4.15.0-106-generic 4.15.0-109-generic 4.15.0-112-generic 4.15.0-117-generic 4.15.0-118-generic 4.15.0-121-generic 4.15.0-122-generic 4.15.0-124-generic 4.15.0-128-generic 4.15.0-135-generic 4.15.0-145-generic 4.15.0-147-generic 4.15.0-143-generic 4.15.0-151-generic 4.15.0-162-generic 4.15.0-166-generic 4.15.0-169-generic 4.15.0-170-generic 4.15.0-173-generic 4.15.0-175-generic 4.15.0-177-generic 4.15.0-181-generic 4.15.0-189-generic 4.15.0-190-generic 4.15.0-192-generic 4.15.0-193-generic 4.15.0-196-generic 4.15.0-197-generic 4.15.0-200-generic 4.15.0-202-generic 5.4.0-31-generic 5.4.0-47-generic 5.4.0-70-generic 5.4.0-77-generic 5.4.0-86-generic 5.4.0-90-generic 5.4.0-92-generic 5.4.0-94-generic 5.4.0-100-generic 5.4.0-102-generic 5.4.0-106-generic 5.4.0-108-generic 5.4.0-110-generic 5.4.0-113-generic 5.4.0-122-generic 5.4.0-123-generic 5.4.0-125-generic 5.4.0-131-generic 5.4.0-132-generic 5.4.0-135-generic |
| Anolis OS (64-bit) | 3.10.0-1062.an7.x86_64 3.10.0-1160.an7.x86_64 3.10.0-1160.59.1.0.1.an7.x86_64 3.10.0-1160.62.1.0.1.an7.x86_64 3.10.0-1160.66.1.0.1.an7.x86_64 3.10.0-1160.71.1.0.1.an7.x86_64 3.10.0-1160.76.1.0.1.an7.x86_64 3.10.0-1160.80.1.0.1.an7.x86_64 3.10.0-1160.81.1.0.1.an7.x86_64 4.19.91-25.2.an7.x86_64 4.19.91-25.7.an7.x86_64 4.19.91-26.an7.x86_64 4.19.91-26.4.an7.x86_64 4.19.91-26.5.an7.x86_64 4.19.91-26.6.an7.x86_64 4.19.91-27.an7.x86_64 4.18.0-348.2.1.an8_4.x86_64 4.18.0-348.12.2.an8.x86_64 4.18.0-348.20.1.an8_5.x86_64 4.18.0-348.23.1.an8_5.x86_64 4.18.0-372.9.1.an8.x86_64 4.18.0-372.16.1.an8_6.x86_64 4.18.0-372.19.1.an8_6.x86_64 4.18.0-372.26.1.an8_6.x86_64 4.18.0-372.32.1.an8_6.x86_64 4.19.91-25.7.an8.x86_64 4.19.91-25.8.an8.x86_64 4.19.91-26.an8.x86_64 4.19.91-26.1.an8.x86_64 4.19.91-26.4.an8.x86_64 4.19.91-26.5.an8.x86_64 4.19.91-26.6.an8.x86_64 |
| RHEL (64-bit) | 3.10.0-1062.el7.x86_64 3.10.0-1127.el7.x86_64 3.10.0-1160.71.1.el7.x86_64 4.18.0-80.el8.x86_64 4.18.0-372.9.1.el8.x86_64 |