不正ファイル検出機能が、Elastic Compute Service (ECS) インスタンスまたは Object Storage Service (OSS) バケット上の Web シェル、マイニングプログラム、トロイの木馬などの脅威を特定した場合、リスクを評価し、対応アクションを選択して、セキュリティ強化を完了します。
対応アクションの選択
[悪意のあるファイルの検出 SDK] 機能は、リスクのあるファイルに対して以下の対応アクションを提供します。
アクション | 永続性 | 検出への影響 | ユースケース |
ホワイトリストに追加 | 永続的 | ホワイトリストのルールに一致するファイルは自動的に [除外済み] とマークされ、DingTalk ボットの通知はトリガーされなくなります。 | ビジネスに不可欠で、永続的に信頼されているファイルに使用します。 |
無視 | 1 回限り | なし。 | 一時的または優先度の低いアラート、あるいはさらなる分析が必要な潜在的な誤検知に使用します。 |
アクセスをブロック | 永続的 | ファイルはスキャンされなくなります。 | 即時の隔離が必要な、確認済みの不正ファイルが OSS バケットにある場合に使用します。 |
手動で対処済み | 1 回限り | なし。 | サーバーからファイルを削除するなど、Security Center の外部でリスクを解決した後に使用します。 |
リスクの調査と評価
Security Center コンソール - リスクガバナンス - 不正ファイル検出 にログインし、ページの左上隅で、アセットが所在するリージョン ([中国本土] または [中国本土以外]) を選択します。
ファイルの詳細ページに移動します。
[リスクファイルの概要] タブで、対象のファイルを見つけ、[操作する] 列の [詳細] をクリックします。
[OSS ファイルの検出] タブでは、
[脅威の有無] フィルターを [リスクあり] に設定します。対象のバケットを見つけ、[操作する] 列の [詳細] をクリックします。
詳細ページの [脅威ファイルの詳細] セクションで、対象のファイルを見つけ、[操作する] 列の [詳細] をクリックします。
ビジネスへの影響を評価します。
[File Path]、[Associated Process]、[First Discovered Time] を確認します。以下の方法で影響を評価します。
ファイルの所有権の確認 :開発チームまたは O&M チームに連絡して、ファイルが正規のものか、テスト用のアーティファクトか、不要なものかを確認します。
ファイルの出所の追跡 :ファイルのディレクトリを確認します。たとえば、ファイルが WordPress のディレクトリにある場合、既知の脆弱性が悪用されてバックドアが作成されていないかを確認します。
システムの推奨事項の確認 :詳細ページの [イベントの説明] セクションで、システムの分析と対応ガイダンスを確認します。
対応アクションの実行
Security Center コンソールから、またはサーバーから手動でリスクのあるファイルに対処します。以下の手順ではコンソールを使用します。
操作手順
対処ダイアログボックスを開きます。
[リスクファイルの概要] タブで、ステータスフィルターを [未対応] に設定します。対象のファイルを見つけ、[操作する] 列の [Handle] をクリックします。
[OSS ファイルの検出] タブでは、
[脅威の有無] フィルターを [リスクあり] に設定します。対象のバケットを見つけ、[操作する] 列の [詳細] をクリックします。
詳細ページの [脅威ファイルの詳細] セクションで、対象のファイルを見つけ、[操作する] 列の [Handle] をクリックします。
リスクのあるファイルに対処します。
対処方法[処理方法]。
[悪意のあるスクリプトの処理] ダイアログボックスで、リスク評価に基づいて対応アクションを選択し、ルールを設定します。詳細については、「対応アクション」をご参照ください。
一括処理の設定 (オプション)。
類似のアラートを一括で処理するには、[Handle similar alerts simultaneously] を選択します。
[同一のファイル内容による] または [同じアラートタイプに基づく] タブで、[表示] をクリックして類似のアラートの詳細を表示します。
アラートの詳細を確認し、まとめて対処する類似のアラートを選択します。
同じファイルコンテンツ :同一の SHA256 ハッシュ値を持つファイルに対するすべてのアラート。
同じアラートタイプ :同じエンジンによって検出された、Web シェルなどの同じリスクタイプに対するすべてのアラート。
対応アクション
[ホワイトリストへの追加]
ホワイトリストのルールの設定
[ホワイトリストへの追加] タブで、[+ルールの追加] をクリックしてルールを追加します。
ルールの詳細を設定します。
重要複数のルールは OR ロジックを使用します。いずれかのルールに一致すれば、ファイルはホワイトリストに登録されます。
各ルールは、以下の 4 つのフィールドで構成されます。
ファイル情報フィールド :[File Name]、[File MD5]、[SHA256]、またはファイルが保存されている [Bucket Name] でファイルを照合します。
条件タイプ :サポートされる操作には、[Regular Expression]、[equals]、[Contain] があります。例:
正規表現の例 :
.tmpで終わるすべての一時ファイルを照合するには、[File Information Field] を [File Name] に、[Condition Type] を [Regular Expression] に、[Condition Value] を.*\.tmp$に設定します。ファイル名の照合 :名前に
postを含むすべての一時ファイルを照合するには、[File Information Field] を [File Name] に、[Condition Type] を [Contain] に、[Condition Value] をpostに設定します。
条件値 :定数と正規表現をサポートします。
仕組み :
ファイルのステータスが [除外済み] に変更されます。
このアクションにより、[ポリシーの構成] ページにホワイトリストのルールが作成されます。詳細については、「ホワイトリストの管理」をご参照ください。
ホワイトリストのルールに一致するファイルが再度検出されると、そのステータスは自動的に [除外済み] に設定され、DingTalk ボットからリスク通知は送信されません。
セキュリティに関する推奨事項 :
完全一致の使用 :実際の不正ファイルをホワイトリストに登録することを避けるため、[File MD5] または [SHA256] による照合を使用します。
フルパス照合の使用 :ファイル名で照合する場合、過度に広範なルールを避けるために [Bucket Name] と [File Name] を組み合わせます。
[アクセス禁止]
このアクションは OSS ファイルでのみ利用可能です。
仕組み :
ファイルのステータスが [アクセス禁止] に変更され、同一コンテンツの将来の検出を防ぎます。
Security Center は、ファイルに
mfd_forbiddenタグと以下のバケットポリシーを追加し、アクセスと関連操作をブロックします。説明OSS コンソールでタグとポリシーを表示できます。詳細については、「ブロックされたファイルへのアクセスを復元する」、「オブジェクトのタグ付け」、および「バケットポリシー」をご参照ください。
OSS コンソールで既にファイルを削除している場合、タグとポリシーは追加されません。
{ "Effect": "Deny", "Action": [ "oss:GetObject" ], "Principal": [ "*" ], "Resource": [ "acs:oss:*:*:${BucketName}/*" ], "Condition": { "StringEquals": { "oss:ExistingObjectTag/mfd_forbidden": [ "true" ] } } }
セキュリティに関する推奨事項 :
このアクションはビジネス機能を中断させる可能性があります。続行する前に、このファイルに依存する正規のサービスがないことを確認してください。
無視
仕組み :
根本的なセキュリティ問題を解決することなく、アラートを「無視」としてマークします。
セキュリティに関する推奨事項 :
実際の攻撃を見逃さないように、確認済みの誤検知または許容されたリスクのみを無視してください。
無視されたアラートを定期的 (毎週または毎月) にレビューしてください。
このタイプの将来のアラートを抑制するには、代わりに [Add to Whitelist] を使用してください。
[手動で対応済み]
仕組み :
このアクションは、検出されたファイルのステータスを [手動で対応済み] に更新するだけで、ファイルの実際のセキュリティステータスを検証するものではありません。
手動で削除するなどして不正ファイルに対処し、[手動で対応済み] としてマークすると、Security Center はそのファイルに対してアラートを生成しなくなります。また、Security Center はそのファイルが原因でサービス停止などのペナルティをトリガーすることもありません。
セキュリティに関する推奨事項 :サーバーからファイルを削除するなど、他の手段で問題を解決した後にのみ使用してください。
対応結果の管理
対応アクションの変更
Security Center コンソール > リスクガバナンス > 不正ファイル検出 に移動し、ページの左上隅で、保護したいアセットが所在するリージョン ([中国本土] または [中国本土以外]) を選択します。
変更ダイアログボックスを開きます。
対象のファイルを見つけます。
[リスクファイルの概要] タブで、フィルターを [除外済み] などの対処済みステータスに設定し、ファイルを見つけます。
[OSS ファイルの検出] タブでは、
[脅威の有無] フィルターを [リスクあり] に設定し、対象のバケットの [操作する] 列の [詳細] をクリックします。
[脅威ファイルの詳細] セクションで、フィルターを [除外済み] などの対処済みステータスに設定し、ファイルを見つけます。
ファイルのステータスを変更します。
対象ファイルの [操作する] 列の [ステータスの変更] をクリックします。
対応アクションを変更します。
ダイアログボックスで、新しい対応アクションを選択し、ルールを設定します。詳細については、「リスクのあるファイルに対処する」をご参照ください。
重要ステータスを [未対応] にリセットできます。
ホワイトリストまたは無視アクションの復元
方法 1 :ステータスのリセット
対応アクションの変更を使用して、ステータスを [未対応] に設定します。
方法 2 :[ホワイトリスト解除] および [無視の解除] アクションの使用
対象のファイルを見つけます。
[リスクファイルの概要] タブで、フィルターを [除外済み] または [無視済み] に設定し、ファイルを見つけます。
[OSS ファイルの検出] タブでは、
[脅威の有無] フィルターを [リスクあり] に設定し、対象のバケットの [操作する] 列の [詳細] をクリックします。
[脅威ファイルの詳細] セクションで、ファイルステータスフィルターを [除外済み] または [無視済み] に設定し、ファイルを見つけます。
ファイルのステータスを復元します。
対象ファイルの横にあるチェックボックスを選択し、リストの下部にある [ホワイトリスト解除] または [無視の解除] をクリックします。
ブロックされたファイルへのアクセスの復元
方法 1 :ステータスのリセット
対応アクションの変更を使用して、ステータスを [未対応] に設定します。
方法 2 :OSS コンソールでの手動対処
OSS コンソール にログインし、対象のバケット名をクリックします。
タグの削除
左側メニューで、[Objects] を選択します。対象ファイルの [Actions] 列で、
アイコンをクリックし、[Tags] を選択します。[Tags] タブで、
mfd_forbiddenタグを削除します。
認可ポリシーの削除 (注意して使用)。
警告これは
mfd_forbiddenタグを持つすべてのファイルに影響します。必要な場合を除き、この操作は実行しないでください。左側メニューで、[Permission Control] > [Bucket Policy] を選択します。
[Bucket Policy] ページの [Add by Syntax] タブで、mfd_forbidden タグ条件を含むポリシーを削除します。
ホワイトリストの管理
ルールの追加または変更
右上隅にある [ポリシーの構成] をクリックします。[ホワイトリストの管理] タブで、[ルールの追加] をクリックするか、対象ルールの [Actions] 列の [編集] をクリックします。
ルールの詳細を設定する に従って設定を完了し、[確認する] をクリックします。
ルールの削除
右上隅にある [ポリシーの構成] をクリックします。[ホワイトリストの管理] タブで、削除したいルールを見つけ、[Actions] 列の [削除] をクリックします。
重要ルールを削除しても、既にホワイトリストに登録されているファイルのステータスは変わりませんが、新しく一致するファイルは自動的にホワイトリストに登録されなくなります。