セキュリティアラート設定機能を使用すると、資産内の Web ディレクトリを管理し、アラートのホワイトリストルールを設定できます。これにより、集中管理された、より詳細な脅威保護ルールを確立できます。これにより、資産内のセキュリティ脅威をタイムリーに検出し、セキュリティ態勢をリアルタイムで把握できます。このトピックでは、カスタム Web ディレクトリとアラート処理ルールの設定方法について説明します。
セキュリティアラート生成ルールの設定
一部のアラートは、システム機能の設定に依存します。対応するページに移動して、関連するルールを管理および設定できます。主な機能は次のとおりです。
-
ホスト保護:異常ログオンの管理、承認済みログオンの管理、ウイルスブロックなど。これらは、高精度防御、異常ログイン、アカウント異常、マルウェアなどのタイプのアラートを生成します。
-
コンテナ保護:コンテナのプロアクティブ防御、コンテナファイル保護など。これらは、コンテナエスケープ防止、コンテナのプロアクティブディフェンス、コンテナクラスター異常などのタイプのアラートを生成します。
-
機能の設定:ホスト保護設定、コンテナ保護設定など。これらは、高精度防御、Webshell、コンテナエスケープ防止、コンテナクラスター異常、プロセスの異常動作などのタイプのアラートを生成します。
カスタム Web ディレクトリの管理
Security Center は、サーバー資産内の Web ディレクトリを自動的に検出し、動的検出と静的スキャンを実行します。この機能は、サーバー上の標準的な Web ディレクトリを自動的に検出および監視するだけでなく、手動でカスタム Web ディレクトリを追加することもでき、包括的なセキュリティスキャンと保護の対象とします。
攻撃者が既知の Web バックドアを介して接続しようとすると、Security Center はプロアクティブに接続をブロックし、セキュリティアラート処理ページのアラートリストに表示されるアラートイベントを生成します。
機能値
-
セキュリティの死角の排除:実際のビジネス運用では、Web アプリケーション、Web サイトのソースコード、またはプロジェクトファイルが非標準のカスタムパス (例:
/data/wwwroot/my_projectまたは/opt/app) にデプロイされることがあります。これらのパスは、通常の自動スキャンではカバーされず、セキュリティの「死角」を生み出す可能性があります。カスタムディレクトリを手動で追加することで、すべての Web 資産 (デプロイ場所に関係なく) を Security Center の監視下に置くことができます。 -
検出精度の向上:スキャン範囲を実際の Web ディレクトリに正確に絞り込むことで、Web 以外のファイルに対する非効率なスキャンを減らし、検出効率と精度を向上させます。
-
ビジネスアーキテクチャへの柔軟な適応:お客様独自のサーバーデプロイと運用プラクティスを完全にサポートし、セキュリティポリシーがお客様のビジネスアーキテクチャと密接に連携することを保証します。
注意事項
-
ルートディレクトリは絶対に追加しない:サーバーのパフォーマンスとスキャン効率を確保するため、サーバーのルートディレクトリ (Linux の
/や Windows のC:\など) を Web ディレクトリとして追加することは固く禁じられています。説明パフォーマンス効率の理由から、ルートディレクトリを Web ディレクトリとして追加することはサポートされていません。
-
特定の Web パスのみを追加する:Web アプリケーションが保存されている特定のパスのみを追加してください。無関係なディレクトリを追加すると、誤検知や不要なパフォーマンスオーバーヘッドが発生する可能性があります。
操作手順
-
Security Center コンソールにログインします。
-
左側のナビゲーションウィンドウで、 を選択します。コンソールの左上隅で、保護対象の資産が所在するリージョンを選択します:中国本土 または 中国本土以外。
説明Agentic SOC サービスを有効化している場合、左側のナビゲーションウィンドウのエントリは に変わります。
-
セキュリティアラート ページで、右上隅の をクリックします。
-
パネルの Web ディレクトリ定義 セクションで、管理 をクリックします。
-
Web ディレクトリ定義 パネルで、パスとサーバー情報を設定します。
-
監視したいWeb ディレクトリの絶対パスを入力します (例:
/home/www/my_app)。 -
このパスが有効になるサーバーを選択します。
-
-
OK をクリックして追加を完了します。
アラート処理ルールの管理
アラート処理ルール管理機能は、集中管理インターフェイスを提供します。セキュリティアラートを処理する際に「ホワイトリストへの追加」または「防御のみ、通知なし」を選択すると、システムは対応する処理ルールを自動的に生成します。この機能を通じて、生成されたルールを一元的に表示、編集、削除でき、セキュリティポリシーが継続的に有効かつ正確であることを保証します。
-
Security Center コンソールにログインします。
-
左側のナビゲーションウィンドウで、 を選択します。コンソールの左上隅で、保護対象の資産が所在するリージョンを選択します:中国本土 または 中国本土以外。
説明Agentic SOC サービスを有効化している場合、左側のナビゲーションウィンドウのエントリは に変わります。
-
セキュリティアラート ページで、右上隅の をクリックします。
-
セキュリティアラートの設定 パネルで、アラート処理ルール タブをクリックします。
-
アラート処理ルール セクションで、対象のルールを編集および削除できます。
-
アラート処理ルールの編集
-
編集したいルールを見つけ、[操作] 列の 編集 をクリックします。
-
ルールの編集 パネルで、このアラート処理ルールが有効になるサーバーを変更します。
-
OK をクリックして変更を完了します。
-
-
アラート処理ルールの削除
重要ルールを削除すると、デフォルトの検出およびアラート動作が復元されます。たとえば、ホワイトリストルールを削除した後、以前は無視されていた同じタイプのアラートが再度生成されるようになります。削除する前に、その影響を必ず理解してください。
-
削除したいルールを見つけ、[操作] 列の 削除 をクリックします。
-
OK をクリックして削除を完了します。
-
-
アラート通知の構成
アラート通知はデフォルトで有効になっています。以下の手順でアラート通知を無効にすることができます。詳細については、「セキュリティメッセージの受信者の設定」をご参照ください。
-
Security Center コンソールにログインします。
-
左側のナビゲーションウィンドウで、 を選択します。コンソールの左上隅で、保護対象の資産が所在するリージョンを選択します:中国本土 または 中国本土以外。
-
メール / サイト内通知 タブで、セキュリティアラート の通知項目を見つけます。
-
通知方法 列で、対応する通知方法の選択を解除または選択して、このタイプの通知の受信を停止します。
説明通知を無効にした後でも、Security Center コンソールでアラートイベントを表示および処理できます。