このトピックでは、Security Center のホスト保護機能に関するよくある質問をまとめています。
よくある質問
ランサムウェア対策
ランサムウェア対策機能とは何ですか。なぜ別途課金されるのですか。
ランサムウェア対策は、サーバーとデータベースをランサムウェア攻撃から保護します。暗号化されたファイルのワンクリック復旧と、重要ディレクトリに対するワンクリックでのバックアップ有効化に対応しています。ランサムウェア対策は独立したストレージリソースを使用するため、Security Center のエディションとは別に課金されます。詳細については、「Anti-ransomware service」および「Enable and purchase the anti-ransomware service」をご参照ください。
Security Center のランサムウェア対策機能と Alibaba Cloud Cloud Backup の関係は何ですか。
Security Center のランサムウェア対策は、Alibaba Cloud Cloud Backup (Cloud Backup) のストレージ機能を使用します。Cloud Backup を有効化していない場合は、ランサムウェア対策の容量を購入してクラウド製品の権限付与を完了すると、自動的に有効化されます。Cloud Backup を有効化しても追加料金は発生しません。
ランサムウェア対策の容量を購入すると、バックアップは自動的に開始されますか。
いいえ。バックアップを開始する前に、保護ポリシーを作成して有効化する必要があります。手順については、「Create and manage anti-ransomware policies and agents」をご参照ください。
購入したランサムウェア対策の容量と使用状況を確認するにはどうすればよいですか。
ランサムウェア対策サービスを有効化した後、次の手順を実行します:
Security Center console にログインします。
左側メニューで、 を選択します。コンソールの左上で、保護対象アセットが存在するリージョン (中国本土 または 中国本土以外) を選択します。
ランサムウェア対策 ページで、容量使用量の内訳を確認します。
ディスク容量を占有している大きなランサムウェア対策のバックアップキャッシュを削除するにはどうすればよいですか。
ランサムウェア対策は、バックアップを高速化するためにサーバー上のディスク容量をキャッシュとして使用します。C:\Program Files (x86)\Alibaba\Aegis\hbr\cache (Windows) または /usr/local/aegis/hbr/cache (Linux) のキャッシュが大きくなりすぎた場合は、キャッシュファイルを削除できます。手順については、「Clear disk space」をご参照ください。
C ドライブの使用量が多すぎる場合、バックアップキャッシュの保存場所を変更できますか。
はい。ランサムウェア対策バックアップクライアントの設定ファイルを変更して、キャッシュの保存場所を変更できます。手順については、「Modify the backup cache location, status, and system memory usage limit」をご参照ください。
ランサムウェア対策クライアントが CPU またはメモリリソースを過剰に消費する場合はどうすればよいですか。
古いバージョンのランサムウェア対策クライアントでは、バックアップ中に CPU またはメモリ使用率が高くなる場合があります。この問題は 2.19.6 以降で解消されています。クライアントのバージョンが 2.19.6 より前の場合は、次の手順で更新してください:
Security Center console にログインします。左側メニューで、 を選択します。コンソールの左上で、保護対象アセットが存在するリージョン (中国本土 または 中国本土以外) を選択します。
サーバーのランサムウェア対策 タブで対象サーバーを見つけます。[Actions] 列で アンインストール をクリックし、確認ダイアログボックスで OK をクリックします。
クライアントのステータスが クライアントがアンインストールしています に変わります。アンインストールには約 5 分かかります。
アンインストールが完了したら、[Actions] 列で インストール をクリックし、確認ダイアログボックスで [OK] をクリックします。
クライアントのステータスが インストール中です。完了まで 3~5 分ほどかかります。 に変わります。インストールには約 5 分かかります。
更新後も問題が解消しない場合は、トラブルシューティングについて「Troubleshoot high disk or memory usage from anti-ransomware backups」をご参照ください。
ランサムウェア対策ソリューションとスナップショットバックアップの違いは何ですか。
次の表は、スナップショットバックアップとランサムウェア対策ソリューションを比較したものです:
機能
データバックアップ
ウイルス防御機能
コスト
スナップショット
システムディスク全体を一括でバックアップします。データを復元するにはシステムの再起動が必要です。
ウイルス防御機能はありません。
コストが高くなります。スナップショットはディスク全体をバックアップする必要があり、特定のファイルを選択してバックアップすることはできません。スナップショットは CNY 0.12 / USD 0.02/GB/月で課金されます。詳細については、「Snapshot billing」をご参照ください。
ランサムウェア対策ソリューション
柔軟なファイルレベルのマルチバージョンバックアップに対応しています。バックアップ済みの任意のバージョンを復元できます。データ復元にシステムの再起動は不要です。
既知のランサムウェアに対するリアルタイムのブロックとアラートに対応し、ハニーポットを使用して未知のランサムウェアを検出し、暗号化データのワンクリック復旧を可能にします。
コストが低くなります。ランサムウェア対策はファイルレベルの保護に対応しており、実際の使用量に基づいて課金されます。ディスク全体のバックアップに対して料金を支払う必要はありません。詳細については、「Billing description」をご参照ください。
購入したランサムウェア対策の容量が不足している場合はどうすればよいですか。
容量不足によりバックアップが失敗します。容量を拡張するか、既存の容量を解放して解決してください。
容量を拡張する
Security Center console にログインします。左側メニューで、 を選択します。コンソールの左上で、保護対象アセットが存在するリージョン (中国本土 または 中国本土以外) を選択します。 ランサムウェア対策 ページで、使用容量/総容量 の下にある 容量のスペックアップ をクリックして容量をアップグレードします。
説明サーバー 1 台あたり 50 GB の容量を割り当ててください。
容量を解放する
保護対象サーバー数を減らす:保護ポリシーから本番以外のサーバー (テストサーバーやアイドル状態のサーバーなど) を削除します。「Manage servers in an anti-ransomware policy」をご参照ください。
保護対象ディレクトリを減らす:保護ポリシーの作成時に カスタムポリシー を使用し、特定のディレクトリのみをバックアップします。「Create and manage anti-ransomware policies and agents」をご参照ください。
過去のバックアップデータを削除する:古いバックアップが不要になった場合は削除して容量を解放します。「Delete backed-up data」をご参照ください。
保護ポリシーが異常な状態の場合はどうすればよいですか。
ポリシーが異常な場合、データをバックアップできません。ランサムウェア対策 ページに移動して原因を特定し、画面の指示に従ってください。主な原因は次のとおりです:
容量不足
バックアップ中に使用済み容量が合計容量を超えると、バックアップが一時停止し、新しい復旧タスクを作成できなくなります。追加容量を購入して継続してください。「Upgrades and downgrades」をご参照ください。
Agent オフライン
サーバー上の Agent がオフラインになると、ポリシーが異常になります。「Troubleshoot Agent offline issues」をご参照ください。
バックアップ例外
バックアップパスが正しくない、またはサーバーのディスク容量が不足していると、復旧タスクが失敗します。正しいパスで新しい復旧タスクを作成し、十分なディスク容量を確保してください。新しいタスクが完了すると、ポリシーは[正常]に戻ります。
ランサムウェア対策を無効化した後も、サーバー上に .aeqis、.zaegis、または !aegis フォルダーが残るのはなぜですか。
これらのフォルダー (.aeqis フォルダー、.zaegis フォルダー、および各ドライブのルートディレクトリまたは重要ディレクトリ (
/root/.aegis/!~readme.txtを含むディレクトリなど) にある !aegis フォルダー) は、Security Center の[「ランサムウェア対策 (おとりキャプチャ)」]機能によって配置されるセキュリティおとりファイルです。これらのファイルは、ランサムウェアがアクセスするように能動的に誘導し、検出およびブロックすることを目的としています。コンソールでランサムウェア対策ポリシーを無効化した後も、ホスト保護モジュール (AliHips) で管理される常駐セキュリティコンポーネントにより、これらのファイルは保持されます。これは正常な動作です。[「ランサムウェア対策 (おとりキャプチャ)」]機能を無効化しても、すでに作成済みのフォルダーは自動的に削除されません。手動で削除できますが、保持することを推奨します。この操作を行う前に、バックアップとしてディスクのスナップショットを作成することを推奨します。ランサムウェア対策サービスでは、ランサムウェア感染に対する補償が保証されますか。
いいえ。サーバーの感染は複数の要因で発生し、ホストや Security Center が直接の原因ではありません。責任範囲の定義およびサービス保証については、関連契約をご参照ください。
パブリックネットワークにアクセスできない内部ネットワークサーバーでも、ランサムウェア対策は必要ですか。
はい。内部ネットワークサーバーでも、ラテラルムーブメント、内部関係者の操作ミス、サプライチェーン攻撃などにより、ランサムウェアのリスクがあります。ランサムウェア対策は重要ディレクトリをバックアップして保護し、全体的なセキュリティ体制を強化します。
アラートが生成されない場合、サーバーがランサムウェアの標的になったかどうかを確認するにはどうすればよいですか。
次の手順を実行します:
Security Center console にログインします。悪意のあるプロセス、ランサムウェア、または異常なログオンに関するアラートがないか、 または ページを確認します。
アラートがない場合は、技術エンジニアに連絡して、異常なデータベーステーブルのエントリ、ファイル改ざん防止、または異常な暗号化拡張子がないかサーバーを確認してもらってください。
業務アプリケーションが正常に稼働しており、これらの兆候がない場合、サーバーはランサムウェアの標的になっていない可能性が高いです。
サーバーのスナップショットポリシーを設定し、定期的にデータをバックアップしてデータセキュリティを確保してください。
「ランサムウェア対策(おとりキャプチャ)」機能を有効化すると購入ページにリダイレクトされ、設定が変更されていないと表示されるのはなぜですか。
「ランサムウェア対策 (おとりキャプチャ)」とランサムウェア対策ストレージ容量は、互いに独立した機能です。ランサムウェア対策ストレージ容量を購入しただけでは、「ランサムウェア対策 (おとりキャプチャ)」機能は利用できません。この機能を利用するには、Security Center インスタンスのエディションが Anti-virus Edition、Premium Edition、Enterprise Edition、または Ultimate Edition である必要があります。現在のエディションがこの機能に対応していない場合は、対応エディションにアップグレードしてから有効化してください。
ランサムウェア対策サービスを購入しましたが、使用していません。延期または返金を申請できますか。
いいえ。ランサムウェア対策サービスは、リソースベースの付加価値サービスです。購入直後から課金が開始されます。保護ポリシーを作成していない、またはクライアントをインストールしていないといった理由での延期申請には対応していません。
説明ランサムウェア対策の容量を購入した後、サービスを有効化してデータのバックアップを開始するには、保護ポリシーの作成とクライアントのインストールを手動で行う必要があります。リソースの無駄を避けるため、購入後は速やかに設定を完了することを推奨します。
ファイル改ざん防止
Security Center のエディションの有効期間と、ファイル改ざん防止の有効期間を別にできますか。
サブスクリプションインスタンスの場合、すべての機能モジュール (ファイル改ざん防止を含む) は同一の有効期間を共有します。サービスサイクルが異なるサブスクリプションサービスを個別に購入することはできません。
推奨ソリューション:Downgrade ページで、ファイル保護 のサブスクリプションサービスを解約し、その後 ファイル保護 の従量課金サービスを有効化します。詳細については、「File tamper-proofing」をご参照ください。
"Protection module initialization failed. Check if other software is intercepting or controlling service creation." を解消するにはどうすればよいですか。
サーバー上の別のセキュリティアプリケーションが、Security Center の改ざん防止プログラムをブロックしている可能性があります。Security Center Agent プロセスを他のセキュリティソフトウェアの許可リストに追加するか、ドライバーサービス作成のブロック機能を無効化してください。
ファイル改ざん防止のローカルバックアップディレクトリの要件は何ですか。
同時に有効にできるルールは最大 100 個です。
ルールごとに最大 100 個の保護パスと 100 個のプロセスパス。
各保護パスは 1~128 文字である必要があります。
保護対象のファイルまたはディレクトリのフルパスは、1,000 文字または 500 全角文字を超えることはできません。
保護パスが NFS サーバーのプロセスパスを指している場合、NFS クライアント経由のファイル変更は防御できません。
改ざん防止のディレクトリを設定するとパスエラーが表示されるのはなぜですか。
Windows では、スラッシュ (/) ではなくバックスラッシュ (\) を使用してください。例:
C:\Program Files\Common Files。説明保護ディレクトリパスでは、次の文字は使用できません:/;*?""<>|
保護ディレクトリを設定した後にファイル改ざん防止が失敗するのはなぜですか。
保護ディレクトリを設定した後、保護スイッチを有効化し、クライアントが実行中であることを確認する必要があります。次の点を確認してください:
保護対象のファイルが保護ディレクトリ内に存在すること。
ルール作成後に保護スイッチが有効になっていること。
クライアントがオンラインであること:
Security Center console にログインします。 ページで、保護管理 タブのサービスステータスを確認します。
ステータスが 異常 の場合は、操作を再試行してください。ステータスが Offline の場合は、Agent を再インストールしてください。「Install the Agent」をご参照ください。
サーバーに十分なディスク容量があること。
保護対象として設定したディレクトリに、引き続きファイルを書き込めますか。
いいえ。改ざん防止の対象としてディレクトリを設定すると、そのディレクトリに新しいファイルを書き込むことはできません。
改ざん防止が設定直後に有効にならない場合はどうすればよいですか。
ディレクトリを設定した直後は、保護がすぐに有効にならない場合があります。その場合は、保護管理 リストで、該当サーバーの 保護ステータス スイッチをオフにしてから、再度オンにしてください。
改ざん防止を有効にしているにもかかわらず、SSH 経由で保護対象ファイルを変更してもアラートが生成されないのはなぜですか。
原因として、次の可能性があります:
保護ステータス スイッチが有効になっていません。
保護ステータス スイッチを有効にした後に保護ディレクトリを変更しましたが、変更後にスイッチをオフ/オンしていません。
ファイルが許可リストに含まれています。
許可リストに含まれるファイルは信頼済みとして扱われます。改ざん防止では、これらのファイルに対してアラートの生成や変更のブロックは行われません。「Add to allowlist」をご参照ください。
サーバーのカーネルがサポート範囲外です。
カーネルがサポートされている場合、改ざん防止はアラートを生成せずにファイル変更を直接ブロックします。
説明ファイルを保存した後、Web ページの改ざん防止 ページに戻ります。処理済み リストで変更がブロックされたことを確認できます。サーバー上でファイルを確認すると、変更が保存されていないことが分かります。
改ざん防止を設定した後、Web サイトのコンテンツや画像を変更できない場合はどうすればよいですか。
次のいずれかの方法で対応してください:
改ざん防止を無効化して Web サイトのコンテンツを更新し、その後に保護を再度有効化します。「File tamper-proofing」をご参照ください。
Web サイトのパスを改ざん防止ディレクトリから除外します。
説明改ざん防止では、保護対象の Web サイトファイルをリアルタイムで更新できるように、Linux および Windows サーバーのプロセスを許可リストに追加できます。「Add to allowlist」をご参照ください。
改ざん防止ルールを無効化または変更した後も、ファイル操作がブロックされたりアラートが生成されたりするのはなぜですか。
原因として、次の可能性があります:
ルール有効化の遅延:ルールは初回設定後、有効になるまで最大 5 分、変更後は最大 1 分かかります。テストする前に、ルールが有効になるまで待機してください。
ルール優先度の競合:より高い優先度のブロックルールが存在し、上書きされていない可能性があります。
正当なプロセス (デプロイプロセスなど) を許可するには、[Allow] ルールを設定してください。Allow ルールは Block ルールおよび Alert ルールよりも優先されます。
コンソールの改ざん防止アラート数とメール通知の数が異なるのはなぜですか。
Security Center console の左上にあるリージョン設定を確認し、アラートメールに記載されたアセットのリージョンと一致していることを確認してください。正しいリージョンに切り替えると、対応するアラートの詳細を確認できます。
改ざん防止のアラートがないことは、ファイルが安全であることを意味しますか。
ルール設定が変更されておらず、アラートリストに関連レコードが存在しない場合、ファイルは安全な状態です。アラートは異常な操作が検出されたことを示します。
バージョンアップ後に改ざん防止ルールは自動生成されますか。
いいえ。改ざん防止ルールはすべて手動で設定する必要があります。バージョンアップ後にシステムがルールを自動生成することはありません。
ファイル改ざん防止の権限付与を解除しようとすると "none uuid is not online" が返される場合はどうすればよいですか。
このエラーは、対象サーバーの電源がオフになっているために Security Center Agent がオフラインとなり、UUID を認識できなくなることで発生します。解決するには、対象サーバーの電源を一時的にオンにしてください。Security Center Agent のステータスがオンラインに戻った後、コンソールで権限付与解除操作を再試行すると、サーバーのバインド解除に成功します。
Web 改ざん防止で保護されている Web サイトが改ざんされた場合、Security Center は補償しますか。
いいえ。Security Center の Web 改ざん防止サービスは、不正な書き込みや削除操作を自動的にブロックできる、遮断およびアラート機能を提供します。これは技術的な保護手段であり、サービス補償を約束するものではありません。補償基準の詳細については、Security Center Service-Level Agreement (SLA) およびサービス可用性の定義をご参照ください。
ファイル改ざん防止の有効期限が切れた、または無効化した後も AliWebGuard プロセスが実行され続け、ファイル同期が失敗する場合はどうすればよいですか。
コンソール上で改ざん防止が無効化されているにもかかわらず AliWebGuard プロセスが実行中の場合は、サーバー上で
kill -9 <AliWebGuard process PID>を実行して強制終了できます (サーバー再起動後にプロセスが再起動する場合があります) 。Security Center の保護が不要な場合は、コンソールで [Settings] > [Client Management] > [Client Uninstallation] タブに移動して、Security Center Agent を完全にアンインストールできます。
ウイルスおよびマルウェア防御
サーバー上の Web シェルに関する SMS またはメールのアラートを受信した場合はどうすればよいですか。
Web シェルのアラートは、サーバーが侵害され、バックドアファイルがアップロードされたことを意味します。攻撃者は Web サイトまたはデータベースを操作できます。Security Center を使用してバックドアファイルを隔離し、その後、侵入の根本原因を調査して、同じ脆弱性が再度悪用されないようにしてください。
特定の脆弱性を調査するには、専門家によるコンサルティングを受けるために Managed Security Service を購入してください。
Security Center で暗号通貨マイナーが検出されるのに、ウイルススキャンでは検出されないのはなぜですか。
原因として、次の可能性があります:
ファイルがすでに削除されている:悪意のあるファイルが、他のセキュリティソフトウェアによってクリーンアップされた、手動で削除された、またはマルウェアによって自己削除された可能性があります。状況を監視するか、アラートを 手動で対応済み または 無視 として処理してください。
メモリ上のプロセスまたは潜伏中のプロセス:一部の悪意あるプロセスはメモリ上のみで実行される、またはディスクに永続化しない場合があります。スキャン時に メモリスキャン を有効化するか、詳細スキャン 機能を使用してください。
誤検知:PaddleOCR などの正当なプログラムが検出される場合があります。悪意のあるネットワーク接続がないことを確認できた場合は、ホワイトリストへの追加 または 無視 を選択してください。
古いアラート:ファイルが削除されても、過去のアラートが自動的にクリアされない場合があります。[Rescan] を実行してステータスを更新してください。
ローカルのウイルス対策ソフトウェア (360 など) ではウイルスが検出されるのに Security Center では検出されない、またはその逆の場合はどうすればよいですか。
ローカルのウイルス対策ソフトウェアではウイルスが検出されるが、Security Center では検出されない:ローカルソフトウェアの誤検知であるか、Security Center がファイルを低リスクとして分類した、または許可リストに登録した可能性があります。ファイルの入手元を確認してください。自社アプリケーションであることを確認できた場合は、Security Center でアラートを無視するか、ソフトウェアベンダーにお問い合わせください。
説明サードパーティのウイルス対策ソフトウェアは Security Center Agent と競合する場合があります。Agent ディレクトリをローカルのウイルス対策ソフトウェアの許可リストに追加してください。
Security Center ではウイルスが検出されるが、ローカルにファイルが存在しない:ファイルがごみ箱 (
$Recycle.Binなど) にあり、空にされた可能性があります。または、別のツールにより削除された可能性があります。Security Center の ウイルスの検出と除去 でディスク全体のスキャンを実行してステータスを同期してください。脅威が見つからない場合は、アラートを 手動で対応済み または 無視 として処理してください。
ウイルススキャンは業務パフォーマンスや Java プロセスに影響しますか。
リソース使用量:ウイルススキャンは CPU と I/O リソースを最小限しか使用しません。通常の業務運用への影響は最小限です。
処理メカニズム:ウイルスを検出すると、デフォルトでアラートが生成されます。手動で 詳細スキャン または 隔離 を実行しない限り、業務プロセスを自動的に終了したりファイルを削除したりしません。
推奨:高負荷の業務では、オフピーク時間にスキャンを実行するか、メモリスキャン を無効化してリソース消費を抑えてください。スキャンプロセスが Java などのプロセスを終了することはありません。悪意があることを確認し、削除を選択した場合のみ終了します。
悪意のあるアドレスへの接続に関するアラートはどう対処すればよいですか。
次の手順を実行します:
Agent を確認する:Security Center Agent がオンラインであることを確認します。オフラインの場合は、再インストールするか再起動してください。
ウイルススキャンを実行する:ウイルスの検出と除去 ページで手動スキャンを開始し、悪意のある接続を開始しているトロイの木馬やバックドアファイルを検出します。
ネットワーク調査:セキュリティグループルールとネットワークログを確認し、異常なアウトバウンド接続がないか調査します。必要に応じて、不審な IP アドレスをブロックしてください。
複数のサーバーで同時にウイルスまたはランサムウェアのアラートが表示されました。原因を調査し、感染範囲を確認するにはどうすればよいですか。
次の手順を実行します:
感染範囲を確認する:コンソールのアラート情報を使用して、アラートが発生しているホストを特定します。アラートがないホストについても、影響がないことを確認するためにウイルススキャンの実行を推奨します。
根本原因を調査する:影響を受けたサーバーが同じデプロイパッケージ、イメージ、または設定テンプレートを使用していたかを確認し、大規模感染の共通ソースを特定します。
修復する:影響を受けたすべてのサーバーで直ちにウイルススキャンを実行し、異常なプロセスとファイルがないか確認します。また、ローカルコンピューターが感染していると交差感染の原因になるため、ローカルコンピューターも感染していないか確認してください。
ランサムウェアを検出した後、攻撃者の連絡先情報を見つけてデータを復旧するにはどうすればよいですか。
次の手順を実行します:
攻撃者は通常、身代金要求の情報を記載したテキストファイル (README.txt など) を、サーバーのルートディレクトリや他の目立つ場所に残します。サーバーにログインしてご自身で確認することを推奨します。
身代金を支払うことは強く推奨しません。リスクが極めて高く、支払ってもデータを復旧できない場合が多くあります。
データがすでに暗号化されている場合、ウイルススキャン機能で削除できるのはランサムウェアプログラム自体のみであり、ファイルの復号はできません。専門のデータ復旧サービスに連絡して復旧を試みることを推奨します。
コンテナー環境でウイルス侵入が発生した場合、どのように対処して影響を受けたデータを再構築すればよいですか。
次の手順を実行します:
Security Center のウイルススキャン機能を使用して、ホストマシン全体のクリーンアップを実行します。
侵害されたコンテナーについては、まずコンテナー内の重要データをバックアップし、その後コンテナーを削除してクリーンなイメージから再作成してください。感染したコンテナー内で直接修復を試みると、残存リスクが残る可能性があるため避けてください。
ウイルススキャンタスクに "Under review" と表示されるのはどういう意味ですか。何か対応が必要ですか。
ウイルススキャンタスクまたはアラート処理ステータスに "Under review" と表示される場合、システムがバックグラウンドでセキュリティ分析または手動レビューを実行していることを意味します。対応は不要です。翌日までに追加の異常通知がない場合は、通常、問題が解消されたことを示します。
Security Center はすべてのウイルスを 100% 遮断できることを保証しますか。
いいえ。Security Center は継続的なホスト保護機能を提供しますが、ウイルス亜種の進化速度や攻撃手法の多様性により、すべてのウイルスを 100% 遮断することは保証できません。セキュリティ強化、定期的なバックアップ、脆弱性修正といった多層防御を組み合わせ、全体的なセキュリティ体制を強化することを推奨します。
ウイルス保護を有効化すると、ECS の SSH 接続がタイムアウトしますか。
いいえ。Security Center のウイルス保護機能を有効化しても、SSH 接続がタイムアウトすることはありません。セキュリティグループで 0.0.0.0/0 が許可されている状態でウイルス保護を有効化しても SSH 接続が正常である場合、原因が Security Center による遮断ではないことが分かります。SSH のタイムアウトは通常、ネットワークの問題、IP 取得の問題、またはサーバー高負荷が原因です。ネットワーク設定とサーバーリソースの状態を確認することを推奨します。
Security Center Agent のログを収集する際は、詳細モードと標準モードのどちらを選択すべきですか。
ウイルススキャンの問題 (スキャン失敗や Agent 異常など) のトラブルシューティングでは、Agent ログの収集に [Detailed mode] を選択することを推奨します。より完全なデバッグ情報とエラースタックトレースが含まれ、根本原因の特定に役立ちます。[Standard mode] は日常的な監視に適しており、取得できる情報は少なくなります。
悪意のあるファイルやトロイの木馬のサンプルをローカルコンピューターにダウンロードすると、感染しますか。
通常、ダウンロードしただけでは感染しません。実行または開かない限り、感染する可能性は低いです。調査が完了したら、セキュリティ確保のためサンプルファイルを速やかに削除することを推奨します。
一般的なホスト保護
Security Center は、システムファイル (/dev/shm など) を自動的にクリーンアップしますか。または、シンボリックリンクを確認するツールを提供しますか。
いいえ。Security Center は
/dev/shmなどのディレクトリ内のファイルを自動的にクリーンアップしません。中核機能は脅威検出と悪意ある挙動の遮断であり、システムレベルのファイルクリーンアップ機構は含まれません。Security Center は、Windows システム上のシンボリックリンクを迅速に確認して削除するツールを提供しません。ディスク容量を手動で確認し、Windows Defender の状態を確認するか、スキャンを実行する前にパッチを更新してください。
Security Center の保護を無効化すると、クラウドサーバーの運用に影響しますか。
いいえ。Security Center の保護を無効化しても、サーバーの通常運用には影響しません。Security Center はホスト保護ソフトウェアであり、セキュリティを強化しますが、サーバーの稼働に必須ではありません。このサービスを無効化する場合は、お客様自身でサーバーをセキュリティ強化する必要があります (例:既知の脆弱性がないソフトウェアバージョンを使用する、強力なパスワードを設定する) 。
Security Center console の赤いプロンプト (保留項目やランサムウェア対策クォータなど) は業務運用に影響しますか。
保留項目 (未修正の脆弱性やベースラインリスクなど) :未対応のまま放置すると攻撃リスクが高まりますが、サーバーの通常運用には影響しません。
ランサムウェア対策クォータの使用量が上限に近い:新しいバックアップが失敗し、データ復旧機能に影響する可能性がありますが、既存の業務運用には影響しません。
長期的な安定運用とデータセキュリティのため、該当アラートの詳細を確認し、脆弱性に対処するか、ランサムウェア対策クォータを拡張してください。
Security Center は、ウイルスライブラリの詳細な過去更新履歴を提供しますか。
いいえ。Security Center が提供するのは、ウイルスライブラリのバージョン更新時刻のみです。詳細な更新履歴は提供されません。
Security Center で異常ログオンのアラートが報告されますが、Windows のシステムログに該当レコードが存在しないのはなぜですか。
原因として、次の可能性があります:
ログ収集の遅延または欠落:ログ送信が遅延する場合があります。
ローカルログの上書き:サイズ制限 (例:20 MB) によりローカルログが上書きされ、過去のレコードを参照できない可能性があります。
非対話型ログオン:非対話型ログオン (バックグラウンドサービスやスケジュールタスクによってトリガーされるログオンなど) は、イベントビューアーの Event ID 4624 の対話型ログオンイベントとしては表示されませんが、Security Center ではキャプチャされます。
Security Center は、ECS インスタンスの具体的なログオン方法 (パスワードまたは鍵) や詳細な送信元を確認できますか。
いいえ。Security Center では、具体的なログオン方法や詳細な送信元のトレースは確認できません。検出できるのは異常なログオン挙動のみです。
Security Center のメモリ使用率アラートと、Cloud Monitor の残メモリ使用率アラートの違いは何ですか。
Security Center はメモリ使用率を監視するのに対し、Cloud Monitor は残メモリ使用率を監視します。2 つの製品は異なるメトリクスを使用するため、アラートの発報条件が一致しない場合があります。
クライアントと権限
Security Center Agent、Cloud Assistant クライアント、ランサムウェア対策クライアント、Cloud Monitor クライアントの違いは何ですか。
これら 4 つのクライアントは目的が異なり、同じ ECS インスタンス上で競合なく共存できます:
Security Center Agent:Security Center の中核エージェントです。ホスト保護 (脆弱性検出、マルウェアスキャン、ベースラインチェックなど) を有効化すると自動的にインストールされます。包括的なセキュリティスキャンと保護を提供します。
Cloud Assistant Client (Aliyun Assist):スクリプトの実行やコマンド実行に使用する汎用 ECS エージェントです。Security Center とは独立しており、Security Center Agent と競合なく共存できます。
ランサムウェア対策クライアント:ランサムウェア対策を有効化した際にインストールされる専用バックアップエージェントです。ランサムウェア対策のためのデータバックアップと復元を処理します。Security Center Agent と併用できます。
Cloud Monitor クライアント:システムパフォーマンスメトリクスの収集とアラートのトリガーに使用します。Security Center Agent とは独立したツールです。Cloud Monitor クライアントをインストールしても、そのサーバーが Security Center によって保護されていることを意味しません。サーバーに Cloud Monitor クライアントがすでにインストールされており、[Cloud Monitor] コンソールで確認できる場合でも、[Security Center] コンソールからインストールコマンドをコピーし、そのサーバーに Security Center Agent を別途インストールする必要があります。インストール後、[Asset Center] で [Sync Assets] をクリックすると、サーバーを確認できます。
Security Center Agent は、カスタムインストールパス (例:システムドライブ以外へのインストール) に対応していますか。
いいえ。Security Center Agent のコアディレクトリは、インストールパスを手動で変更したり、別のドライブ文字 (D ドライブなど) を指定したりすることはできません。Agent はデフォルトパスにのみインストールできます。