Security Center のエージェントは、エージェントの整合性を強化し、脅威検出のカバレッジを向上させ、リソース消費を制御するための 4 つの高度な機能をサポートしています:エージェント保護、ローカルファイル検出エンジン、詳細な検出エンジン、クライアントリソース管理。
エージェント保護
エージェント保護は、Security Center エージェントを不正に削除または終了させようとする試みをブロックする組み込みの自己保護メカニズムです。攻撃者がサーバーに侵入し、エージェントを無効化しようとすると、エージェント保護がその試みをブロックし、エージェントを実行し続けます。
エージェント保護は、エージェントプロセス自体を保護します。サーバーのセキュリティスキャンや脅威検出を直接提供するものではありません。
エージェント保護の対象
エージェント保護が有効な場合、保護対象サーバー上の不正なプロセスによる以下のアクションをブロックします:
-
エージェントのアンインストール
-
コアエージェントプロセスの終了
-
エージェントの障害によるセキュリティ保護の中断
エージェント保護は、サーバーのオペレーティングシステムとカーネルバージョンに依存します。サーバーのカーネルがサポートされていない場合、保護ステータスには Protection failed: Incompatible kernel version と表示され、この機能は有効になりません。互換性の完全なリストについては、「サポートされているオペレーティングシステムとカーネルバージョン」をご参照ください。
エージェント保護の有効化
作業を開始する前に、以下をご確認ください:
-
Security Center アカウント (無料版と有料版の両方に対応しています)
-
対象サーバーに Security Center エージェントがインストールされていること
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、[システム設定] > [機能設定] を選択します。左上隅で、アセットが存在するリージョンとして[中国本土] または [中国本土以外] を選択します。
-
[設定] > [エージェント設定] タブをクリックし、[エージェント保護] セクションで [防御モード] スイッチをオンにします。
-
[保護範囲] の右側にある [管理] をクリックします。
-
[エージェント保護] パネルで、保護するサーバーを選択し、[OK] をクリックします。
エージェント保護は、エージェントがインストールされている保護範囲内のすべてのサーバーに自動的に適用されます。保護はすぐに有効になります。
[エージェント保護] を無効にした場合、保護メカニズムは 5 分後に停止します。
エージェント保護ステータスの確認
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、[[アセット]] > [[ホスト]] を選択します。左上隅でリージョンを選択します。
-
ホスト一覧で対象のサーバーを見つけ、サーバー名をクリックするか、[操作] 列の [表示] をクリックします。
-
サーバー詳細ページで、[基本情報] > [詳細] タブをクリックします。[防御ステータス] セクションで、[エージェント保護] のステータスを確認します。
エージェント保護有効時のエージェントアンインストール
エージェント保護は、アンインストールを承認された方法に限定します。ワークフローに合った方法を選択してください:
|
方法 |
使用場面 |
|
コンソールからのアンインストール |
一元管理。サーバーへの直接アクセスは不要です。 |
|
最初に保護を無効にしてから、ローカルでアンインストール |
サーバーに直接アクセスできる場合、まずコンソールでサーバーの [エージェント保護] を無効にし、次にローカルでアンインストールコマンドを実行します。 |
ローカルファイル検知エンジン
ローカルファイル検知エンジンは、Alibaba Cloud 独自の脅威検知エンジンを使用して、サーバー上のファイルを直接スキャンします。このエンジンは、データのアップロードやクラウドベースのスキャンによるパフォーマンスオーバーヘッドを削減し、検知効率を向上させます。この機能を有効にすると、ローカルスキャンとクラウドベースのスキャンを組み合わせたデュアルエンジンモードでファイルがスキャンされます。システムはまずローカルエンジンを使用してファイルをスキャンします。脅威が見つからない場合、ファイルはクラウドにアップロードされ、包括的な検知を確実にするためにセカンダリスキャンが行われます。
ローカルファイル検知の有効化
開始する前に、以下を確認してください。
-
エディション:Enterprise または Ultimate。現在のエディションが異なる場合は、Security Center をアップグレードしてください。
-
保護エディションの割り当て:サーバーに購入したエディションが割り当てられている必要があります。サーバーへの保護エディションのアタッチをご参照ください。
-
従量課金:ホストおよびコンテナー保護に必要です。Security Center の購入をご参照ください。
-
割り当て済みの保護レベル: サーバー保護レベルは [ホスト保護] または [ホストおよびコンテナ保護] に設定する必要があります。詳細については、「サーバーに保護レベルを関連付ける」をご参照ください。
-
Security Center コンソールSecurity Center コンソールSecurity Center コンソールSecurity Center コンソールSecurity Center コンソールSecurity Center コンソールにログインします。
-
左側のナビゲーションペインで、[システム設定] > [機能設定] を選択します。左上隅でリージョンを選択します。
-
[設定] > [エージェント設定] タブをクリックします。[ローカルファイル検出エンジン] セクションで、[ファイルテスト] スイッチをオンにします。
-
インストール範囲の右側にある[管理]をクリックします。
-
[ローカルファイル検出エンジン] パネルで、有効にするサーバーを選択し、[OK] をクリックします。
深層検出エンジン
深層検出エンジンは、ルートキット、トンネリング、バックドアなどの高度なセキュリティリスクの検出に役立ちます。
深層検出の有効化
作業を開始する前に、以下をご確認ください:
-
エディション: Enterprise または Ultimate。 現在のエディションが異なる場合は、Security Center をアップグレードしてください。
-
保護エディションの割り当て: サーバーには購入したエディションが割り当てられている必要があります。 詳細については、「サーバーへの保護エディションのアタッチ」をご参照ください。
-
従量課金: ホストとコンテナセキュリティに必要です。 詳細については、「Security Center の購入」をご参照ください。
-
保護レベルの割り当て: サーバーの保護レベルを [ホスト保護] または ホストとコンテナ保護 に設定する必要があります。 詳細については、「サーバーへの保護レベルのアタッチ」をご参照ください。
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、[システム設定] > [機能設定] を選択します。 左上隅でリージョンを選択します。
-
[設定] > [エージェント設定] タブをクリックします。[深層検出エンジン] セクションで、[Depth Test] スイッチをオンにします。
-
[インストール範囲] の右側にある [管理] をクリックします。
-
[深層検出エンジン] パネルで、有効にするサーバーを選択し、[OK] をクリックします。
クライアントリソース管理
Security Center エージェントは、通常の動作中にサーバーリソースをわずかに消費します。クライアントリソース管理では、保護範囲とサーバーパフォーマンスのバランスをとるリソースモードを選択できます。
エージェントがモードに設定されたメモリ制限または CPU 制限を超えた場合、エージェントは自動的に一時停止します。リソース使用量が許容レベルまで低下すると、再起動します。
リソースモードの選択
|
モード |
メモリ制限 |
CPU 制限 |
対応エディション |
デフォルト |
最適な用途 |
|
低消費モード |
最大 200 MB |
最大 10% |
すべてのエディション |
はい(新規追加されたサーバー) |
セキュリティ要件が低いサーバー。一部のリソース集約的な検出機能が低下し、脅威検出が遅れる可能性があります。スムーズモードを有効にすることを推奨します。 |
|
スムーズモード |
最大 300 MB |
最大 30% |
Anti-virus、Advanced、Enterprise、Ultimate |
いいえ |
重要な業務サーバー。エージェントはより多くのデータを収集し、タイムリーなリスク検出に役立ちます。 |
|
カスタムモード |
200、300、400、または 500 MB |
シングルコア:5%、10%、20%、または 30%、全体:5%、10%、20%、30%、40%、50%、または 60% |
Enterprise、Ultimate |
いいえ |
重要なイベントや、メモリおよび CPU の消費量を正確に制御する必要がある状況。 |
カスタムモードの CPU しきい値の適用:
-
[Linux]: 制限はシングルコア CPU 使用率に適用されます。
-
[Windows]: 制限は全体の CPU 使用率に適用されます。
CPU またはメモリのしきい値を低く設定しすぎると、一部の検出機能が動作しなくなる可能性があります。この設定は慎重に設定してください。
カスタムモードでは、より多くの種類のアラートが検出され、検出エンジンの感度が高くなります。これにより、誤検出率が増加する可能性があります。アラートを迅速に監視し、対処してください。
各サーバーに割り当てることができるモードは 1 つのみです。すでにスムーズモードになっているサーバーにカスタムモードを割り当てると、モードがカスタムモードに変更されます。
リソースモードの設定
-
Security Center コンソール にログインします。
-
左側のナビゲーションペインで、[システム設定] > [機能設定] を選択します。左上隅でリージョンを選択します。
-
[機能設定] > [エージェント設定] タブをクリックします。[クライアントリソース管理] セクションで、[スムーズモード] または [カスタムモード] の右側にある [管理] をクリックします。
-
パネルで、モードを適用するサーバーを選択し、[OK] をクリックします。
-
(オプション) [Custom Mode] を選択した場合は、メモリおよび CPU 使用率のしきい値を調整します。しきい値を高くすると、より正確な保護が可能になります。
付録:エージェント自己保護でサポートされるオペレーティングシステムおよびカーネルバージョン
エージェント自己保護に対応しているオペレーティングシステムとカーネルバージョンを次の表に示します。
|
オペレーティングシステム |
サポートされているバージョン |
サポートされているカーネルシリーズ |
|
Windows (64 ビット) |
Windows Server 2008 R2、2012 R2、2016、2019、2022、2025 |
すべてのバージョン |
|
CentOS (64 ビット) |
CentOS 6.3–6.10、7.0–7.9、8.0–8.5 |
2.6.32、3.10.0、4.x.x、5.x.x シリーズ |
|
Ubuntu (64 ビット) |
Ubuntu 14.04、16.04、18.04、20.04 |
3.x.x、4.x.x、5.x.x シリーズ |
|
Alibaba Cloud Linux / Alinux (64 ビット) |
Alinux 2.1903 |
3.10.0、4.x.x シリーズ |
|
Anolis (64 ビット) |
すべてのバージョン |
3.10.0、4.x.x シリーズ |
|
RHEL |
RHEL 6、7、8 |
一部の 3.10.0 および 2.6.32 ビルド |
検証済みのカーネルビルドの全一覧は、以下のセクションを展開してご確認ください。
CentOS (64 ビット)
Ubuntu (64 ビット)
Alibaba Cloud Linux / Alinux (64 ビット) — Alinux 2.1903
Anolis (64 ビット) — 全バージョン
RHEL — RHEL 6、7
-
3.10.0-1160.42.2.el7.x86_64
-
3.10.0-1160.76.1.el7.x86_64
-
2.6.32-754.el6.x86_64