All Products
Search
Document Center

Security Center:Tanggapi peringatan keamanan

Last Updated:Jun 05, 2026

Security Center menghasilkan peringatan saat mendeteksi intrusi, malware, atau perilaku tidak normal pada aset Anda. Topik ini menjelaskan cara menilai peringatan, memitigasi ancaman, dan memperkuat sistem Anda.

Nilai peringatan keamanan

Sebelum menanggapi peringatan, nilai dampak potensialnya, analisis serangan tersebut, dan identifikasi false positive. Halaman detail peringatan menyediakan informasi yang Anda butuhkan untuk penilaian ini.

Lihat detail peringatan

  1. Login ke Security Center console.

  2. Di panel navigasi sebelah kiri, pilih Detection and Response > Alert. Di pojok kiri atas konsol, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.

    Catatan

    Jika Anda telah mengaktifkan Agentic SOC, jalur navigasi di panel navigasi sebelah kiri berubah menjadi Agentic SOC > Manage > Alert.

  3. Di tab CWPP, temukan peringatan tersebut dan klik Details di kolom Actions.

    Penting
    • Anda dapat mengaktifkan notifikasi peringatan di halaman System Settings > Notification Settings. Anda kemudian dapat menggunakan informasi dari notifikasi tersebut, seperti nama peringatan, untuk dengan cepat menemukan peringatan tersebut.

    • Edisi Ultimate memungkinkan Anda memfilter peringatan berdasarkan jenis aset. Di atas daftar peringatan, klik All, host, container, K8s, atau cloud service untuk melihat peringatan untuk jenis aset yang sesuai.

    • Security Center menggunakan mesin deteksi model besar baru untuk secara cerdas mengidentifikasi file berbahaya. Untuk melihat peringatan yang dideteksi oleh AI, atur filter AI Detected ke Yes. Lihat peringatan untuk file berbahaya yang terdeteksi oleh AI.

Analisis detail peringatan

Gunakan pelacakan serangan, dan Description untuk memahami dasar peringatan, frekuensi, dan penyebab potensialnya. Hal ini membantu Anda menentukan apakah peringatan tersebut merupakan false positive dan merencanakan respons Anda.

Deskripsi peringatan

Deskripsi peringatan merangkum aktivitas tidak normal yang terdeteksi, risiko dan karakteristiknya, serta tindakan respons yang direkomendasikan.

Contoh penilaian:

image

Risiko potensial: File konfigurasi terkait dimodifikasi untuk membuat backdoor login.

Respons yang direkomendasikan: Konfirmasi dengan tim bisnis terkait apakah proses ini normal. Jika tidak, hentikan proses tersebut segera. Kemudian, selidiki sistem untuk ancaman potensial lainnya.

Attack tracing

Attack tracing mengintegrasikan log dari berbagai layanan cloud untuk menghasilkan jalur serangan visual dengan pratinjau log mentah. Gunakan fitur ini untuk mengidentifikasi akar penyebab intrusi dan mengembangkan strategi respons.

Catatan
  • Fitur ini hanya tersedia pada server yang menjalankan edisi Enterprise atau Ultimate Security Center, atau yang telah mengaktifkan fitur Host Protection atau Hosts and Container Protection.

  • Security Center menghasilkan jalur serangan dalam waktu 10 menit setelah ancaman terdeteksi. Tunggu minimal 10 menit setelah peringatan muncul sebelum melihat informasi pelacakan serangan.

  • Informasi pelacakan serangan otomatis untuk suatu peringatan akan dihapus secara otomatis 3 bulan setelah peringatan tersebut dihasilkan. Tinjau informasi pelacakan serangan tersebut segera.

Kasus penggunaan:

Attack tracing ideal untuk intrusi web, event worm, ransomware, dan koneksi unduhan berbahaya di lingkungan cloud.

Contoh penilaian:

  • Di bagian traceability halaman detail, periksa apakah rantai serangan lengkap dan valid. Semakin lengkap rantai serangan, semakin mendesak Anda perlu menangani peringatan tersebut.

    Bagaimana cara menentukan apakah rantai serangan valid?

    • Rantai tidak valid: Hasil pelacakan hanya menunjukkan aktivitas pemindaian atau probing titik tunggal, seperti pemindaian port terisolasi atau upaya eksploitasi kerentanan yang gagal, tanpa memicu tindakan lanjutan seperti membuat koneksi, menjalankan perintah, atau mengunduh file berbahaya.

    • Rantai valid: Graf pelacakan menunjukkan jalur intrusi yang jelas. Contoh: eksploitasi kerentanan → penulisan webshell → pemindaian jaringan internal → unduhan file berbahaya → pergerakan lateral.

  • Klik sebuah node di grafik dan periksa detailnya di sebelah kiri untuk menentukan apakah tujuan serangan tercapai. Misalnya:

    • Periksa aktivitas endpoint: Penyerang menjalankan perintah di server, seperti whoami atau net user.

    • Periksa eksfiltrasi data: Cari koneksi keluar yang tidak normal (ke pool penambangan atau server C2) atau aktivitas pembacaan/pengunggahan file sensitif.

    • Periksa artefak persistensi: Cari akun backdoor yang baru dibuat, tugas terjadwal, atau layanan berbahaya.

  • Klik sebuah node di grafik pelacakan dan, di bagian detail node di sebelah kiri, lihat apakah log mentah dapat diverifikasi (misalnya, catatan intersepsi WAF, log pembuatan proses host, atau log koneksi jaringan).

    • Dapat diverifikasi: Terdapat log pendukung mendasar, seperti catatan intersepsi WAF atau log proses host untuk eksekusi perintah berbahaya. Ini membuktikan bahwa serangan terjadi. Jika serangan dicegat, Anda dapat menandai peringatan sebagai "Diproses" dan tidak diperlukan tindakan lebih lanjut. Jika tidak dicegat, Anda harus segera merespons.

    • Tidak dapat diverifikasi: Tidak tersedia log pendukung. Hal ini bisa disebabkan oleh penghapusan log atau penghindaran deteksi. Dalam skenario ini, Anda harus sangat waspada karena mungkin mengindikasikan serangan tingkat lanjut.

Sandbox detection

Sandbox detection menjalankan file mencurigakan di lingkungan aman dan terisolasi untuk menganalisis perilaku statis dan dinamisnya. Gunakan hasilnya untuk mengidentifikasi dan memitigasi program berbahaya.

Catatan

Fitur sandbox detection hanya tersedia untuk beberapa peringatan malware. Ketersediaannya ditunjukkan di halaman detail peringatan.

  1. Di daftar peringatan keamanan, temukan peringatan keamanan target dan klik Details di kolom Actions.

  2. Di bagian Sandbox, lihat hasil deteksi sandbox.

Contoh penilaian:

image

  • Behavior Tag: Tag ini memberi label karakteristik file dan menyoroti operasi berisiko tingginya. Tag merah menunjukkan perilaku intrusif paling kritis.

  • ATT&CK Matrix: Menampilkan alur proses selama eksekusi deteksi sandbox dan menyoroti operasi berisiko tinggi yang dilakukan file tersebut. Sorotan merah menunjukkan perilaku intrusif paling kritis.

Remediasi peringatan keamanan

Penting

Jenis

Parameter

Aksi

malware

program penambangan

pemindaian virus

trojan DDoS

program trojan

program berbahaya

program eksploitasi

perintah PowerShell mencurigakan

program backdoor

backdoor reverse shell

virus penginfeksi file

pemindaian mendalam

login tidak biasa

login dari alamat IP berbahaya

Blok

keberhasilan brute-force cracking pada ECS

login ke ECS dengan akun tidak biasa

login ke ECS dari lokasi tidak biasa

login dengan akun backdoor

backdoor website

file backdoor (webshell) terdeteksi

karantina

file log/gambar berisi kode webshell

file backdoor untuk trojan web atau hotlinking terdeteksi

backdoor penulisan file arbitrer terdeteksi

perilaku proses tidak normal

Aplikasi Java mengeksekusi perintah tidak normal

Hentikan Proses

jalur proses mencurigakan

perilaku penerusan proxy jaringan

perintah PowerShell mencurigakan

perilaku pembuatan backdoor persisten

backdoor SSH

perintah terenkripsi mencurigakan

eksekusi perintah mencurigakan

skrip berbahaya

eksekusi skrip berbahaya

Hentikan Proses

defense presisi

penghindaran perangkat lunak keamanan

pemindaian mendalam

deteksi ancaman produk cloud

Login sub-akun RAM dari lokasi tidak biasa

  1. Ubah kata sandi akun atau batasi alamat IP sumber yang diizinkan untuk pengguna di RAM.

  2. Ubah status peringatan menjadi Handled Manually.

Alat peretas mengeksploitasi AccessKey

  1. Hapus AccessKey Pengguna RAM atau nonaktifkan AccessKey Pengguna RAM.

  2. Ubah status peringatan menjadi Handled Manually.

enumerasi izin peran tidak normal

  1. Login ke RAM Console sebagai administrator RAM dan modifikasi RAM User Permissions.

  2. Ubah status peringatan menjadi Handled Manually.

Pengguna RAM melakukan operasi sensitif setelah login ke konsol

lainnya

Agen Security Center tiba-tiba offline

pemecahan masalah

Tangani peringatan secara manual

Penting

Jika Anda menggunakan fitur Security Event Response untuk menangani insiden yang diagregasi dari peringatan Security Center, Security Center secara otomatis memperbarui status peringatan terkait di tab CWPP. Anda tidak perlu memperbarui status peringatan secara manual.

Persiapan

  • Buat cadangan snapshot: Sebelum menangani peringatan, buat cadangan snapshot server di Konsol ECS untuk mencegah kehilangan data. Buat snapshot.

  • Investigasi sisi server: Login ke server untuk menyelidiki proses mencurigakan. Perintah umum:

    • Server Linux: Gunakan ps aux | grep <suspicious process name> untuk memeriksa apakah proses mencurigakan masih berjalan.

    • Server Linux: Gunakan lsof -p <process PID> untuk melihat file dan koneksi jaringan yang dibuka oleh proses tersebut.

    • Server Windows: Anda dapat menggunakan Task Manager atau login ke server melalui VNC dari konsol untuk melihat informasi proses. Proses mencurigakan sering kali berada di direktori seperti C:\Users\Administrator\AppData\Local. Konfirmasi apakah proses tersebut diperlukan oleh bisnis Anda sebelum menghapusnya.

Pilih metode

Metode penanganan dikategorikan sebagai berikut:

  • Removal Ancaman: Menghapus ancaman yang diketahui, memperbaiki infeksi, dan memblokir sumber ancaman.

  • Penekanan Peringatan: Menangani false positive dan risiko yang diketahui dengan menambahkan ke daftar putih atau mengabaikan peringatan. Mengontrol notifikasi untuk peringatan serupa berikutnya.

  • Troubleshooting: Memecahkan masalah dan mendiagnosis isu dengan agen Security Center.

Removal ancaman

  • Kasus penggunaan

    • Aktivitas berbahaya terkonfirmasi: Gunakan ketika Security Center mendeteksi proses berbahaya yang sedang berjalan (virus, trojan, atau ransomware) yang harus segera dihentikan.

    • Respons insiden: Gunakan untuk mengisolasi virus aktif atau kebocoran data sebelum menyebar ke instans lain.

  • Persiapan

    Pemindaian Virus dapat menyebabkan gangguan layanan. Periksa file sumber sebelum melanjutkan:

    • Verifikasi properti file: Pastikan file tersebut adalah virus dengan memeriksa jalurnya, signature, dan nilai hash-nya. Hal ini membantu mencegah penghapusan tidak sengaja file sistem atau bisnis.

    • Nilai dependensi bisnis: Periksa apakah file tersebut digunakan oleh layanan kritis, seperti komponen yang terkait dengan nginx atau mysql.

  • Cara kerja

    • Segera menghentikan proses virus dan memindahkan file virus ke area karantina. File yang dikarantina tidak dapat dieksekusi, diakses, atau disebarluaskan.

      Peringatan
      • Menghentikan proses dapat mengganggu layanan yang bergantung padanya, terutama jika proses berbahaya tersebut telah menggantikan atau menginfeksi aplikasi yang sah.

      • Jika file yang dikarantina adalah file bisnis yang terinfeksi kode berbahaya, seperti komponen aplikasi inti, mengkarantinanya dapat menyebabkan gangguan layanan.

    • File yang dikarantina dapat dipulihkan dalam waktu 30 hari. Setelah dipulihkan, file tersebut muncul kembali di daftar peringatan untuk pemantauan berkelanjutan. Untuk informasi lebih lanjut, lihat Lihat dan pulihkan file yang dikarantina.

      Catatan

      File yang tidak dipulihkan dalam waktu 30 hari akan dihapus secara permanen.

  • Langkah selanjutnya

    Tinjau file yang dikarantina dalam waktu 30 hari untuk mencegah penghapusan permanen yang tidak disengaja. Lihat dan pulihkan file yang dikarantina.

Fitur Deep Cleanup adalah alat khusus dari pakar Security Center yang dirancang untuk menangani virus yang persisten dan bandel.

  • Use Cases

    Pemindaian Mendalam adalah solusi khusus untuk virus bandel dan penginfeksi file. Virus-virus ini biasanya memiliki karakteristik berikut:

    • Menginfeksi file host: Virus menyuntikkan dirinya ke file sistem, file aplikasi, atau dokumen pribadi Anda, menjadikannya bagian dari virus.

    • Sulit diberantas: Pemindaian virus standar mungkin hanya menghapus virus induk tetapi tidak dapat memperbaiki file yang terinfeksi, sehingga masalah tersebut kambuh kembali.

    Catatan

    Jika virus tidak sesuai dengan deskripsi ini, gunakan fitur Pemindaian Virus standar.

  • Sebelum Memulai

    Deep Cleanup membawa risiko penghapusan file tidak sengaja, gangguan layanan, dan masalah integritas data. Periksa file sumber sebelum melanjutkan:

    • Verifikasi properti file: Pastikan file tersebut adalah virus dengan memeriksa jalurnya, signature, dan nilai hash-nya. Hal ini membantu mencegah penghapusan tidak sengaja file sistem atau bisnis.

    • Nilai dependensi bisnis: Periksa apakah file tersebut digunakan oleh layanan kritis, seperti komponen yang terkait dengan nginx atau mysql.

  • Cara kerja

    • Membersihkan virus persisten dengan menghentikan proses berbahaya, mengkarantina file berbahaya, dan menghapus mekanisme persistensi yang digunakan oleh virus dan trojan.

    • Fitur ini dapat membuat cadangan snapshot. Jika pemindaian mendalam secara tidak sengaja menghapus data yang berguna, pulihkan dari snapshot tersebut.

      Penting

      Membuat dan menyimpan snapshot dikenai biaya dari layanan snapshot. Secara default, metode penagihannya adalah bayar sesuai penggunaan. Anda dapat berkonsultasi dengan dukungan pra-penjualan untuk detail biaya.

  • Langkah selanjutnya

    Tinjau file yang dikarantina dalam waktu 30 hari untuk mencegah penghapusan permanen yang tidak disengaja. Lihat dan pulihkan file yang dikarantina.

  • Use Cases

    Gunakan ketika Anda telah memastikan bahwa file tersebut berbahaya (backdoor atau virus) dan harus segera dihentikan.

  • Cara kerja

    • Sistem memindahkan file mencurigakan ke area karantina. File yang dikarantina tidak dapat dieksekusi, diakses, atau disebarluaskan.

      Peringatan

      Jika file yang dikarantina adalah file bisnis yang terinfeksi kode berbahaya, seperti komponen aplikasi inti, mengkarantinanya dapat menyebabkan gangguan layanan.

    • File yang dikarantina dapat dipulihkan dalam waktu 30 hari. Setelah dipulihkan, file tersebut muncul kembali di daftar peringatan untuk pemantauan berkelanjutan. Untuk informasi lebih lanjut, lihat Lihat dan pulihkan file yang dikarantina.

      Catatan

      File yang tidak dipulihkan dalam waktu 30 hari akan dihapus secara permanen.

  • Langkah selanjutnya

    Tinjau file yang dikarantina dalam waktu 30 hari untuk mencegah penghapusan permanen yang tidak disengaja. Lihat dan pulihkan file yang dikarantina.

Terminate Process

  • Kasus Penggunaan

    Menangani peringatan yang terkait dengan perilaku proses tidak normal, seperti proses MySQL yang mengeksekusi perintah tidak biasa atau eksploitasi kerentanan web.

  • Cara kerja

    Security Center mencoba menghentikan proses tersebut. Jika gagal, Anda dapat mencoba menghentikan proses secara manual dengan menjalankan perintah kill <process ID> dan kemudian memilih opsi Manually Handled.

    Catatan

    Anda dapat menemukan ID proses di bagian More Information pada halaman detail peringatan.

  • Kasus penggunaan

    Metode ini sering digunakan untuk skenario serangan berbasis IP, seperti login tidak biasa dan serangan brute-force.

  • Cara kerja

    • Tindakan ini menghasilkan aturan pertahanan grup keamanan untuk memblokir akses dari alamat IP berbahaya.

      • Anda dapat mengklik Details untuk melihat informasi dasar tentang aturan pertahanan yang dihasilkan, seperti Assets, Rule Direction, Port Range, dan Rule Direction.image

      • Security Center secara otomatis memilih mekanisme pemblokiran berdasarkan status instalasi agen. Mekanisme yang didukung adalah:

        • Security Center: Mengutamakan penggunaan agen Security Center untuk memblokir upaya login. Mekanisme ini digunakan secara otomatis jika Anda memiliki edisi Advanced, Enterprise, atau Ultimate Security Center dan sakelar Malicious Network Behavior Prevention diaktifkan. Untuk informasi tentang cara mengaktifkan sakelar Malicious Network Behavior Prevention, lihat Proactive Defense.

        • ECS Security Group: Saat aturan pemblokiran ini diaktifkan, aturan yang sesuai secara otomatis dibuat di grup keamanan. Aturan tersebut secara otomatis dihapus saat kedaluwarsa atau dinonaktifkan.

    • Rule Validity Period adalah 6 jam secara default dan tidak dapat diubah.

    • Anda dapat melihat aturan pemblokiran yang dihasilkan dengan menavigasi ke Protection Configuration > Host Protection > Host-specific Rule Management dan mengklik tab Defense Against Brute-force Attacks. Aturan tersebut tercantum di bawah System Rules.

      Catatan

      Jika Anda perlu menghentikan kebijakan pemblokiran lebih awal, Anda dapat menonaktifkan aturan tersebut di halaman System Rules.

Penekanan peringatan

Security Center terutama menggunakan metode Add to Whitelist dan Ignore untuk penekanan peringatan. Untuk peringatan tertentu, juga mendukung Do Not Intercept Rule, Defense Without Notification, dan Manually Handled.

Add to Whitelist vs. Ignore

Perbedaan

Add to Whitelist

Ignore

Kasus penggunaan

Pengecualian permanen

False positive atau masalah yang diketahui sementara.

Cakupan dampak

  • Mempengaruhi peringatan mendatang untuk file dengan hash MD5 yang sama pada aset host dan jalur file yang sama.

  • Jika Anda mengonfigurasi aturan daftar putih lainnya, Anda tidak akan lagi menerima notifikasi untuk peringatan berikutnya yang sesuai dengan aturan tersebut.

Hanya memengaruhi peringatan saat ini. Tidak berdampak pada peringatan berikutnya.

Peringatan

Setelah Anda menambahkan peringatan ke daftar putih, Anda tidak akan lagi diberi tahu tentang peringatan identik atau peringatan yang sesuai dengan aturan daftar putih. Gunakan opsi ini dengan hati-hati.

  • Kasus penggunaan

    Gunakan ketika peringatan tersebut merupakan false positive atau Anda memerlukan aturan pengecualian permanen. Misalnya, jika proses yang membuat koneksi TCP keluar tidak biasa merupakan bagian dari bisnis normal, buat aturan daftar putih untuk menekan peringatan mendatang.

  • Hasil

    • Untuk peringatan saat ini

      • Status peringatan berubah menjadi "Handled", dan status spesifiknya adalah Manually Add to Whitelist.

      • Jika peringatan identik muncul kembali, Security Center tidak menghasilkan peringatan baru. Sebaliknya, peringatan tersebut memperbarui waktu kemunculan terakhir dari peringatan yang ada.

        Apa itu peringatan identik?

        Peringatan identik adalah ancaman keamanan dengan karakteristik yang sangat konsisten. Contoh:

        • Untuk peringatan virus: aset yang sama + jalur file virus yang sama + hash MD5 file virus yang sama.

        • Untuk peringatan login tidak biasa: aset yang sama + alamat IP login yang sama.

    • Untuk peringatan berikutnya

      Jika Anda menetapkan aturan daftar putih tertentu, peringatan mendatang apa pun yang sesuai dengan aturan tersebut akan secara otomatis dipindahkan ke daftar ditangani dengan status Automatically Add to Whitelist. Anda tidak akan menerima notifikasi.

  • Tetapkan aturan daftar putih tertentu (Opsional)

    Di kotak dialog penanganan peringatan, klik tab Add to Whitelist. Klik Create Rule untuk menambahkan aturan baru. Klik ikon image untuk menghapus aturan.

    Penting
    • Beberapa aturan digabungkan dengan operator OR, artinya peringatan dimasukkan ke daftar putih jika sesuai dengan salah satu aturan.

    • Pastikan aturan Anda tepat untuk menghindari cakupan yang terlalu luas. Misalnya, aturan seperti "Path contains: /data/" dapat secara tidak sengaja memasukkan subdirektori sensitif ke daftar putih, meningkatkan risiko keamanan.

    Setiap aturan memiliki empat bidang konfigurasi dari kiri ke kanan:

    1. Bidang peringatan: Anda dapat melihat bidang peringatan yang didukung untuk peringatan saat ini di bagian More Information di halaman detail.

    2. Jenis kondisi: Operator yang didukung termasuk Matches regex, Greater than, Equals, Less than, dan Contains. Detail untuk beberapa aturan:

      • Matches regex: Gunakan ekspresi reguler untuk mencocokkan pola tertentu secara tepat. Misalnya, untuk memasukkan semua konten di folder "/data/app/logs/" ke daftar putih, Anda dapat menetapkan aturan "Path matches regex: ^/data/app/logs/.*". Aturan ini mencocokkan semua file dan proses di folder tersebut dan subdirektorinya.

      • Contains: Jika Anda menetapkan aturan "Path contains: D:\programs\test\", semua event dengan jalur yang mencakup folder ini akan dimasukkan ke daftar putih.

    3. Nilai kondisi: Mendukung konstanta dan ekspresi reguler.

    4. Aset yang berlaku:

      • Semua aset: Aturan berlaku untuk semua aset yang ada dan yang baru ditambahkan.

      • Hanya Aset Ini: Aturan hanya berlaku untuk aset yang terlibat dalam peringatan saat ini.

  • Hapus dari daftar putih

    • Batalkan aturan daftar putih otomatis

      Penting
      • Tindakan ini hanya memengaruhi peringatan mendatang. Peringatan yang sesuai dengan aturan tidak akan lagi dimasukkan ke daftar putih secara otomatis.

      • Tidak memengaruhi peringatan yang sudah ditangani; statusnya tetap tidak berubah.

      1. Login ke . Di panel navigasi sebelah kiri, pilih Detection and Response > Alert.

        Catatan

        Jika Anda telah berlangganan Agentic SOC, pilih Agentic SOC > Manage > Alert.

      2. Di tab CWPP, klik Cloud Workload Alert Management di pojok kanan atas dan pilih Alert Settings.

      3. Di halaman Alert Settings, di bagian Alert Handling Rule, pilih Automatically Add to Whitelist sebagai metode penanganan.

      4. Temukan aturan target dan klik Delete di kolom Actions untuk membatalkan aturan daftar putih otomatis.

    • Hapus peringatan dari daftar putih

      Penting

      Setelah Anda menghapus peringatan dari daftar putih, peringatan tersebut muncul kembali di daftar peringatan Unhandled, sehingga Anda perlu mengevaluasi dan menanganinya kembali.

      1. Login ke . Di panel navigasi sebelah kiri, pilih Detection and Response > Alert.

        Catatan

        Jika Anda telah berlangganan Agentic SOC, pilih Agentic SOC > Manage > Alert.

      2. Di tab CWPP, atur filter Handled or Not ke Handled.

      3. Temukan peringatan yang ingin Anda hapus dari daftar putih dan klik Remove from Whitelist di kolom Actions.

        Catatan

        Anda juga dapat memilih beberapa peringatan dan mengklik Remove from Whitelist di bagian bawah daftar untuk melakukan penghapusan massal.

      image

Penting
  • Mengabaikan peringatan adalah tindakan manajemen status dan tidak menyelesaikan masalah keamanan yang mendasarinya.

  • Gunakan opsi ini hanya setelah Anda memastikan bahwa peringatan tersebut merupakan false positive atau risiko yang diketahui dan diterima. Hal ini membantu menghindari pengabaian serangan nyata.

  • Kami merekomendasikan agar Anda secara berkala meninjau daftar peringatan yang diabaikan, misalnya mingguan atau bulanan.

  • Kasus penggunaan

    • False positive atau prioritas rendah yang terkonfirmasi.

    • Masalah sementara atau yang diketahui: Masalah tersebut ada tetapi merupakan risiko yang diketahui dan diterima atau kondisi sementara tidak berbahaya (misalnya, pengujian penetrasi resmi atau jendela pemeliharaan). Gunakan ketika Anda tidak dapat segera memperbaiki akar penyebab tetapi perlu membersihkan daftar peringatan.

    • Lingkungan uji atau pengembangan: Di lingkungan non-produksi, peringatan yang diharapkan dan tidak kritis sering muncul, mengganggu pemantauan normal. Anda perlu menekannya sementara.

  • Hasil

    • Untuk peringatan saat ini: Status peringatan berubah menjadi "Handled", dan status spesifiknya adalah Ignored.

    • Untuk peringatan berikutnya: Tidak berdampak. Security Center akan menghasilkan peringatan baru jika insiden serupa terjadi.

  • Berhenti mengabaikan peringatan

    1. Login ke . Di panel navigasi sebelah kiri, pilih Detection and Response > Alert.

      Catatan

      Jika Anda telah berlangganan Agentic SOC, pilih Agentic SOC > Manage > Alert.

    2. Di tab CWPP, atur filter Handled or Not ke Handled.

    3. Temukan peringatan yang ingin Anda berhenti abaikan dan klik Cancel Ignore di kolom Actions.

      Catatan

      Anda juga dapat memilih beberapa peringatan dan mengklik Cancel Ignore di bagian bawah daftar untuk melakukan tindakan massal.

Do Not Intercept Rule

  • Kasus Penggunaan

    Opsi ini saat ini hanya tersedia untuk peringatan yang dihasilkan oleh aturan Adaptive WebShell Communication Interception, yang merupakan System Defense Rule dalam fitur Malicious Behavior Defense. Anda dapat menemukan fitur ini di bawah Protection Configuration > Host Protection > Host-specific Rule Management.

  • Cara kerja

    Sistem akan berhenti memblokir permintaan ke URI yang sesuai dan tidak akan lagi menghasilkan peringatan untuknya.

Defense Without Notification

Peringatan

Anda tidak akan lagi menerima notifikasi terpisah untuk peringatan identik berikutnya. Gunakan opsi ini dengan hati-hati.

  • Kasus penggunaan

    Ini berlaku untuk peringatan yang dihasilkan oleh aturan Malicious Behavior Defense (jenis peringatan: defense presisi), yang ditemukan di bawah Protection Configuration > Host Protection > Host-specific Rule Management.

  • Cara kerja

    • Untuk peringatan saat ini: Status peringatan berubah menjadi "Handled".

    • Untuk peringatan berikutnya: Ketika aturan pertahanan yang sama dipicu lagi, event peringatan yang dihasilkan secara otomatis dipindahkan ke daftar ditangani, dan tidak ada notifikasi yang dikirim.

  • Batalkan aturan "Defend Without Notification"

    1. Login ke . Di panel navigasi sebelah kiri, pilih Detection and Response > Alert.

      Catatan

      Jika Anda telah berlangganan Agentic SOC, pilih Agentic SOC > Manage > Alert.

    2. Di tab CWPP, klik Cloud Workload Alert Management di pojok kanan atas dan pilih Alert Settings.

    3. Di halaman Alert Settings, di bagian Alert Handling Rule, pilih Defense Without Notification sebagai metode penanganan.

    4. Temukan aturan target dan klik Delete di kolom Actions untuk membatalkan aturan tersebut.

Jika Anda menyelesaikan peringatan secara manual, pilih Manually Handled. Status peringatan akan berubah menjadi Manually Handled.

Use Cases

Ini hanya tersedia untuk menangani peringatan Security Center Agent is Offline.

Cara kerja

Alat diagnostik mengumpulkan data terkait agen (jaringan, proses, dan informasi log) dari mesin dan melaporkannya ke Security Center untuk dianalisis.

Penting

Pemeriksaan ini mengonsumsi CPU dan memori. Nilai dampak potensialnya sebelum menjalankannya.

  • Pilih mode masalah:

    • Standard Mode: Mengumpulkan dan melaporkan data log terkait agen ke Security Center untuk dianalisis.

    • Enhancement Mode: Mengumpulkan dan melaporkan data jaringan, proses, dan log terkait agen ke Security Center untuk dianalisis.

  • Setelah Anda mengklik Handle Now, tugas diagnostik dihasilkan. Anda dapat melihat progres dan hasil tugas dengan menavigasi ke Assets > Host dan mengklik Agent Task Management di pojok kanan atas. Troubleshooting agen.

    Catatan
    • Jika solusi disediakan di kolom Result, ikuti langkah yang direkomendasikan.

    • Jika tidak ada solusi yang disediakan di kolom Result, klik Download Diagnostic Logs di kolom Actions. Berikan log diagnostik yang diekspor dan ID akun Alibaba Cloud Anda (AliUid) kepada personel terkait untuk analisis lebih lanjut.

Penanganan konsol

  1. Login ke Security Center console.

  2. Di panel navigasi sebelah kiri, pilih Detection and Response > Alert. Di pojok kiri atas konsol, pilih wilayah aset: Chinese Mainland atau Outside Chinese Mainland.

    Catatan

    Jika Anda telah mengaktifkan Agentic SOC, jalur navigasi di panel navigasi sebelah kiri berubah menjadi Agentic SOC > Manage > Alert.

  3. Di halaman Alert, di tab CWPP, temukan peringatan target. Di kolom Actions, klik Handle. Pilih metode penanganan dan klik Handle Now.

    Catatan
    • Metode penanganan bervariasi berdasarkan jenis peringatan. Opsi yang tersedia di konsol bersifat definitif.

    • Tambahkan keterangan untuk menentukan alasan penanganan dan operatornya. Praktik ini meningkatkan kemampuan telusur peringatan yang ditangani.

Verifikasi

  • Lakukan pemindaian penuh: Setelah menangani peringatan, lakukan pemindaian penuh pada server untuk memastikan tidak ada peringatan baru. Pemindaian penuh memerlukan Agentless Detection (bayar sesuai penggunaan).

  • Pastikan tidak ada peringatan baru: Setelah penanganan, pantau daftar peringatan untuk memastikan peringatan jenis yang sama tidak muncul kembali. Peringatan berulang dapat mengindikasikan backdoor persisten yang belum dihapus. Lihat bagian troubleshooting di bawah.

Tutorial Penanganan Peringatan Virus Umum

Penguatan keamanan dan pencegahan serangan

  • Tingkatkan Edisi Security Center: Edisi Enterprise dan Ultimate mendukung fitur isolasi virus otomatis (yaitu, deteksi dan removal virus otomatis), memberikan Anda kemampuan pertahanan presisi dan mendukung lebih banyak item deteksi keamanan.

  • Perketat Kontrol Akses: Buka hanya port bisnis yang diperlukan (seperti 80 dan 443), dan konfigurasikan kebijakan akses daftar putih IP yang ketat untuk port manajemen (seperti 22 dan 3389) dan port database (seperti 3306).

    Catatan

    Untuk server ECS Alibaba Cloud, lihat Kelola grup keamanan untuk operasi.

  • Tetapkan Kata Sandi Server yang Kompleks: Tetapkan kata sandi kompleks yang berisi huruf kapital, huruf kecil, angka, dan simbol khusus untuk server dan aplikasi.

  • Perbarui Perangkat Lunak: Segera perbarui perangkat lunak aplikasi Anda ke versi resmi terbaru untuk menghindari penggunaan versi lama yang tidak lagi dipelihara atau memiliki kerentanan keamanan yang diketahui.

  • Cadangan Berkala: Buat kebijakan snapshot berkala untuk data penting dan disk sistem server.

    Catatan

    Untuk server ECS Alibaba Cloud, lihat Buat kebijakan untuk operasi.

  • Perbaiki Kerentanan Segera: Secara berkala gunakan fitur Vulnerability Management Security Center untuk segera memperbaiki kerentanan sistem dan aplikasi.

  • Reset Sistem Server (Gunakan dengan Hati-hati).

    Jika intrusi virus sangat dalam dan melibatkan komponen sistem mendasar, sangat disarankan agar Anda mereset sistem server setelah mencadangkan data penting. Ikuti langkah-langkah berikut:

    1. Buat snapshot untuk mencadangkan data penting di server. Untuk informasi lebih lanjut, lihat Buat snapshot tunggal secara manual.

    2. Inisialisasi ulang sistem operasi server. Untuk informasi lebih lanjut, lihat Inisialisasi ulang disk sistem (reset OS).

    3. Buat disk cloud dari snapshot. Untuk informasi lebih lanjut, lihat Buat disk data dari snapshot.

    4. Pasang disk cloud ke server setelah menginstal ulang sistem. Untuk informasi lebih lanjut, lihat Pasang disk data.

FAQ

Masalah penanganan peringatan

  • Apa yang harus saya lakukan jika peringatan yang telah ditangani muncul kembali?

    • Infeksi berulang dapat disebabkan oleh:

      • Kata sandi lemah: Kata sandi SSH, RDP, atau database Anda terlalu sederhana.

      • Kerentanan yang belum diperbaiki: Terdapat kerentanan berisiko tinggi pada aplikasi seperti Redis, XXL-JOB, atau WebLogic.

      • Backdoor laten: Pembersihan awal tidak lengkap dan meninggalkan backdoor tersembunyi.

      • Kontaminasi data: Anda memulihkan cadangan atau snapshot yang berisi virus.

    • Solusi:

      • Lakukan penguatan keamanan seperti yang dijelaskan di Penguatan keamanan dan pencegahan serangan.

      • Setelah menghapus virus, cadangkan data Anda lalu restart server.

        Peringatan
        • Merestart server menyebabkan gangguan layanan singkat. Situs web dan aplikasi di server menjadi tidak dapat diakses selama restart. Lakukan tindakan ini selama jam sepi.

        • Beberapa aplikasi mungkin tidak otomatis mulai atau bergantung pada variabel lingkungan tertentu, memerlukan restart manual (misalnya, versi message queue tertentu). Evaluasi rencana restart Anda terlebih dahulu.

      • Jika masalah berlanjut setelah restart, cadangkan data Anda lalu reset sistem operasi server.

        Bagaimana Cara Mereset Sistem Server?

        1. Buat snapshot untuk mencadangkan data penting di server. Untuk informasi lebih lanjut, lihat Buat snapshot tunggal secara manual.

        2. Inisialisasi ulang sistem operasi server. Untuk informasi lebih lanjut, lihat Inisialisasi ulang disk sistem (reset OS).

        3. Buat disk cloud dari snapshot. Untuk informasi lebih lanjut, lihat Buat disk data dari snapshot.

        4. Pasang disk cloud ke server setelah menginstal ulang sistem. Untuk informasi lebih lanjut, lihat Pasang disk data.

  • Mengapa saya tidak dapat menghapus file virus (seperti trojan atau program penambangan)?

    File dan direktori induknya memiliki atribut immutable. Gunakan perintah chattr -i untuk menghapus atribut immutable dari file dan direktori induknya sebelum menghapusnya.

  • Saya menerima peringatan trojan DDoS. Mengapa peringatan tersebut tetap muncul bahkan setelah saya menghapus file secara manual?

    File tersebut tidak sepenuhnya dihapus. Untuk menyelesaikan masalah ini, lakukan langkah-langkah berikut:

    1. Jika Anda menggunakan edisi Gratis Security Center, Anda dapat memulai uji coba gratis 7 hari edisi Enterprise atau Ultimate. Atau, lihat Tingkatkan Security Center untuk meningkatkan ke edisi Antivirus atau Enterprise.

    2. Setelah peningkatan, buka halaman penanganan peringatan keamanan, temukan peringatan trojan DDoS, klik Handle, dan pilih Antivirus. Sistem secara otomatis menghentikan proses trojan dan mengkarantina file tersebut.

  • Bagaimana cara memasukkan peringatan defense presisi ke daftar putih?

    Peringatan yang dihasilkan oleh fitur defense presisi bergantung pada plugin pertahanan dan secara otomatis diblokir. Anda harus secara manual menambahkan peringatan ini ke daftar putih di bagian Host Rule Management.

    1. Buka Security Center console > Protection Settings > Host Protection > Host Rule Management. Di pojok kiri atas halaman, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.

    2. Di tab Malicious Behavior Defense, pilih sub-tab Custom Defense Rule dan klik Create Rule. Jenis berikut didukung untuk daftar putih:

      • Hash proses

      • Baris perintah

      • Jaringan Proses

      • Baca/Tulis File

      • Operasi Registry

      • Memuat Dynamic-link Library

      • Ganti Nama File

Masalah fitur konsol

  • Apa yang harus saya lakukan jika peringatan melaporkan file yang tidak ada?

    Hal ini dapat terjadi jika virus dihapus dengan metode lain atau jika virus membersihkan jejaknya sendiri. Untuk menghapus peringatan ini, klik "Ignore" atau "Handled Manually" di daftar peringatan.

  • Saya menerima peringatan keamanan, tetapi saya tidak dapat menemukan data terkait di konsol. Apa yang harus saya lakukan?

    1. Periksa edisi Security Center Anda saat ini. Edisi Gratis memiliki fungsi terbatas. Kami merekomendasikan agar Anda melihat Tingkatkan Security Center untuk meningkatkan ke edisi Antivirus atau Enterprise.

    2. Gunakan fitur Antivirus untuk memindai dan menangani ancaman.

  • Bagaimana cara menangani beberapa peringatan sekaligus?

    Security Center saat ini mendukung tindakan massal seperti memasukkan ke daftar putih, mengabaikan, menghapus dari daftar putih, dan membatalkan tindakan abaikan.

    1. Di panel navigasi sebelah kiri, pilih Detection and Response > Alert. Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland. Di daftar peringatan keamanan, pilih peringatan yang ingin Anda tangani.

    2. Di pojok kiri bawah, klik Ignore Once, Add to Whitelist, Remove from Whitelist, atau Cancel Ignore.

  • Mengapa tombol Handle untuk peringatan keamanan berwarna abu-abu?