サーバーがランサムウェア、マイニングプログラム、またはその他の悪意のあるソフトウェアによる攻撃を受けると、ビジネス運用が中断され、データ損失のリスクに直面します。ウイルス検知と駆除機能は、ディープスキャンと精密なクリーンアップを通じて、さまざまな悪意のある脅威を迅速に発見・駆除し、通常の運用を回復するのに役立ちます。
概要
ウイルス検知と駆除機能は、Alibaba Cloud の機械学習検知エンジンとリアルタイムのウイルスシグネチャデータベースを統合しています。永続的なスタートアップ項目、アクティブなプロセス、カーネルモジュール、機密ディレクトリをスキャンしてウイルスファイルのパスを検知・特定し、さまざまな脅威を効果的に識別・処理します。
コア機能
-
検知範囲:プロセス、スタートアップ項目、定期タスク、機密ディレクトリなどの主要なスキャン項目をカバーします。
-
処理方法:自動隔離、ディープスキャンと駆除、ホワイトリスト管理、その他の修復アクションをサポートします。
-
スキャン方法:即時スキャンと定期スキャンをサポートします。
利用シーン
-
定期的なセキュリティチェック:定期的なセキュリティ検査と脅威のクリーンアップを実行します。
-
緊急対応:セキュリティインシデント発生後の迅速な対応とフォレンジック。
-
コンプライアンス強化:コンプライアンス監査要件を満たし、システムのセキュリティを強化します。
サポートされるウイルスの種類とスキャン項目
-
ウイルスの種類:ランサムウェア、マイニングプログラム、DDoS トロイの木馬、トロイの木馬、バックドア、悪意のあるプログラム、高リスクプログラム、ワーム、不審なプログラム、自己変異型トロイの木馬。
-
スキャン項目:アクティブなプロセス、隠しプロセス、Docker プロセス、カーネルモジュール、インストール済みプログラム、動的ライブラリハイジャック、サービス、定期タスク、スタートアップ項目、機密ディレクトリ。
適用範囲
サブスクリプション: Anti-virus Edition、プロ版、エンタープライズ版、または Ultimate (ご利用のエディションがこの機能をサポートしていない場合は、アップグレードしてください)。
説明サーバーの保護エディションは、購入したエディションに設定する必要があります。詳細については、「サーバー保護エディションのバインド」をご参照ください。
従量課金: ホストおよびコンテナのセキュリティ の従量課金が有効化されていること (有効化されていない場合は、購入してください)。
説明サーバーの保護レベルは、ウイルス対策、ホスト総合保護、または ホストおよびコンテナのセキュリティ に設定する必要があります。詳細については、「サーバー保護レベルのバインド」をご参照ください。
ウイルスのスキャン
ウイルススキャンは、即時スキャンと定期スキャンの 2 つの方法をサポートしています。
-
コンソールにログイン
Security Center コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。コンソール左上で、アセットが所在するリージョンを選択します:中国本土 または 中国本土以外。
-
サービスの権限付与
この機能を初めて使用する場合、システムから Security Center のサービスリンクロールの権限付与を求められることがあります。[今すぐ承認] をクリックし、指示に従ってください。
説明権限付与後、Security Center は自動的に
AliyunServiceRoleForSasサービスリンクロールを作成します。詳細については、「Security Center のサービスリンクロール」をご参照ください。重要エンジニアにサーバーのトラブルシューティングを許可する: コンピューターにアクセスして操作できない場合、緊急対応サービスを購入することで、Alibaba Cloud のセキュリティエンジニアがリモートで支援できます。高リスクな操作 (ディープスキャンと駆除など) は、権限付与の前にスナップショットバックアップが必要です。スナップショットがない場合、操作は許可されません。サーバーのパスワードがわからない場合は、ECS コンソールでインスタンスのパスワードをリセットできます。エンジニアは代理でスナップショットを作成できないため、権限付与を申請する前にご自身でスナップショットを作成する必要があります。
-
スキャン方法の選択
-
今すぐスキャン:一時的または緊急のスキャンタスクには、今すぐスキャン または 再スキャン をクリックします。
-
定期スキャン:右上隅の [スキャン設定] をクリックして、定期的な検査のための自動スキャンポリシーを設定します。
-
-
パラメーターの設定
以下の表に従ってスキャンパラメーターを設定し、OK または 次へ をクリックしてタスクを開始します。
パラメーター
説明
スキャンサイクル
定期スキャンの実行間隔とタイムウィンドウを設定します。このパラメーターは 周期的スキャン タスクにのみ適用されます。
スキャンモード
スキャンタスクの検知範囲を指定します。
-
クイックスキャン:アクティブなプロセス、スタートアップ項目、機密ディレクトリ、その他の高リスク項目を自動的に検知します。通常、サーバーのパフォーマンスやファイル数に応じて約 10 分かかります。
-
カスタムディレクトリのスキャン:指定されたディレクトリをスキャンします。複数の絶対パスを入力する場合は、各パスを改行して入力します。カスタムディレクトリのスキャンや全アセットのスキャンは、スキャン範囲とファイル数に応じて大幅に時間がかかります。
重要-
1 つのタスクでスキャンできるファイルは最大 30,000 個です。この制限を超えると、タイムアウトが発生したり、一部のファイルがスキャンされない場合があります。
-
1 ファイルの最大サイズは 10 MB です。
-
メモリチェック
メモリ常駐ファイルや隠しプロセス内の悪意のあるコードを検知します。
説明この機能はリソース消費とスキャン時間を増加させます。オフピーク時間帯や高度な脅威が疑われる場合に有効にすることを推奨します。
スキャン範囲
スキャン対象のアセットを指定します。
-
すべてのアセット:エディション要件を満たすすべてのサーバーをスキャンします。
-
アセット別:個々のアセットを指定します。
-
グループ別:選択したグループ内のすべてのアセットをスキャンします。グループに新しく追加されたアセットは自動的に含まれます。
-
VPC 別:選択した VPC 内のすべてのアセットをスキャンします。VPC に新しく追加されたアセットは自動的に含まれます。
-
-
タスクの進捗状況の表示
(オプション) ウイルスの検出と除去 ページの右上隅にある タスク管理 をクリックして、スキャンタスクのステータスと進捗状況を表示します。
タスクのステータスが長時間変わらない場合でも、これは正常です (スキャン時間はサーバーの数とファイルの規模に依存します)。スキャンが完了するまでお待ちください。新しいタスクを開始するために 即時スキャン を繰り返しクリックしないでください。
ウイルスアラートの処理
スキャン完了後、サーバーのセキュリティを確保するために、検知されたウイルスアラートを速やかに処理してください。
-
この機能からのアラートは、セキュリティアラートモジュールと双方向で同期されます。どちらかのモジュールでアラートを処理してください。
-
ウイルス検知と駆除機能は、悪意のあるファイルの検知とクリーンアップにのみ使用されます。ウイルス駆除後、リスクが確認されなければ、通常はアクセス禁止をトリガーしません。駆除後もアクセスに問題がある場合は、セキュリティグループルール、サーバー内部のファイアウォール、その他の潜在的な原因を確認することを推奨します。
修復前のチェックリスト
対応方法を選択する前に、サーバーにログインして不審なファイルを確認し、サービスへの潜在的な影響を評価してください。
-
ファイル情報の確認:ファイルのパス、署名、ハッシュをチェックして、悪意のあるものかどうかを確認します。これにより、重要なファイルの誤った削除を防ぎます。
-
プロセスと所有権の確認:ファイルが
nginxやmysqlなどの重要なサービスで使用されているかどうかを判断します。 -
ビジネスへの影響評価:ファイルがビジネスアプリケーションの一部であるか、またそれを削除することが実行中のサービスに影響を与えるかどうかを確認します。
処理方法の選択
アラートリストで対象のアラートを見つけ、[処理] をクリックして評価に基づいたアクションを選択します。アラートの左側にある矢印をクリックすると、ウイルスファイルのパスなどの詳細が表示されます。
展開された詳細には、悪意のあるファイルの MD5 とプロセス ID も含まれます。
|
処理方法 |
利用シーン |
|
詳細スキャン |
ファイルが悪意のあるものであることが確認されており、特にランサムウェアやマイニングプログラムのような永続的な脅威の場合。 |
|
ホワイトリストへの追加 |
アラートが誤検知であることが確認され、永続的に抑制したい場合。 警告
ホワイトリストに登録された項目については、新しいアラートは生成されません。注意して使用してください。 |
|
無視 |
アラートが誤検知であるか、許可された侵入テストやメンテナンスウィンドウ中のアクティビティなど、許容可能なリスクである場合。 |
|
手動で対応済み |
すでに手動で脅威を削除した場合。 |
詳細スキャン (推奨)
詳細スキャンは、Security Center のセキュリティチームが永続的で頑固なウイルスを詳細に分析・テストした上で開発した、専門的な修復機能です。
-
プロセス:
-
悪意のあるプロセスを強制終了:実行中の悪意のあるプロセスを終了させます。
-
悪意のあるファイルを隔離:ウイルスファイルを隔離領域に移動します。隔離されたファイルを復元またはダウンロードするには、「隔離ファイルの管理」をご参照ください。
-
永続化メカニズムを削除:cron ジョブや悪意のあるダウンロード元などの永続化手法を分析・削除します。AI によって強化され、継続的に検知能力が向上します。
-
-
結果:
-
ステータスの更新:アラートのステータスが「解決済み」に変わります。
-
スナップショットの作成:スナップショットの自動作成と修復 を選択すると、データバックアップとしてサーバーのシステムディスクのスナップショットが作成されます。
-
スナップショットの作成と保持には、スナップショットサービスからの料金が発生します (デフォルトでは従量課金)。料金の詳細については、スナップショットの課金情報を参照するか、営業担当者にお問い合わせください。
-
スナップショットバックアップを作成せずに直接修復 を選択した場合、ビジネスクリティカルなファイルが誤って削除されるとサービス中断のリスクがあります。スナップショットから復元することはできません。
-
ディープスキャンと駆除の後、Security Center がウイルスが駆除されたことを確認した場合 (例えば、マイニング活動や悪意のあるプロセスが検知されない場合)、システムは自動的にアラートステータスを更新するか、関連するアクティブなアラートをキャンセルします。クリーンアップ後もサーバーを継続的に監視し、脅威が再発しないことを確認することを推奨します。
-
-
ホワイトリストを追加する
-
結果:
-
ステータスの更新:現在のアラートのステータスが「ホワイトリスト登録済み」に更新されます。
-
その後の影響:同じ種類のアラートが再度発生した場合、システムは新しいアラートを生成せず、代わりに最終発生時刻を更新します。
-
-
リスクに関する注意:
ホワイトリストに登録すると、ファイルはセキュリティ監視から除外されます。注意して使用してください。ホワイトリストのエントリを削除するには、「ホワイトリストから項目を削除するにはどうすればよいですか?」をご参照ください。
無視
-
結果:
-
ステータスの更新:現在のアラートのステータスが「無視」に更新されます。
-
その後の影響:将来の検知には影響しません。同じ脅威が再発した場合、新しいアラートが生成されます。
-
-
リスクに関する注意:
-
「無視」はアラートステータス管理のアクションであり、根本的なセキュリティ問題を解決するものではありません。
-
実際のアタックを見逃さないように、誤検知であると確認した場合、または関連するリスクを許容した場合にのみアラートを無視してください。
-
手動で処理済み
-
結果:
-
ステータスの更新:現在のアラートのステータスが「処理済み」に更新されます。
-
その後の影響:将来の検知には影響しません。脅威が持続する場合、新しいアラートが生成される可能性があります。
-
-
リスクに関する注意:
-
「手動で対応済み」は、セキュリティイベントをクローズするために使用できるアラート管理アクションです。
-
このアクションを使用する前に、すべての修復と強化を完了してください。そうしないと、脅威が再発する可能性があります。
-
隔離ファイルの管理
詳細スキャンによって隔離された悪意のあるファイルを復元またはダウンロードするには、それらが最大 30 日間保持されることに注意してください。この期間を過ぎると、システムは自動的にそれらを削除します。
-
[Virus Detection and Removal] ページで、右上隅の [隔離ファイル] をクリックします。
-
対象のファイルを見つけ、[操作] 列の [復元] または [ダウンロード] をクリックします。
-
復元:ファイルを元のパスに戻します。ファイルが誤って隔離された場合にのみ使用してください。
-
ダウンロード:さらなる分析のために、ファイルをローカルコンピューターにダウンロードします。
-
本番環境への適用
アラート通知の有効化
[システム設定] > [通知設定] ページでアラート通知を設定し、高リスクの脅威が検出された際に、担当者に E メール、SMS、または DingTalk で通知します。詳細については、「通知設定」をご参照ください。
[セキュリティアラート] 通知設定エリアで、以下の設定を完了します:
-
通知時間:[24 時間] または [8:00 - 20:00] を選択します。
-
アラートの重要度:必要に応じて [緊急]、[不審]、または 注意 を選択します。
-
通知方法:必要に応じて [SMS]、[E メール]、または [内部メッセージ] を選択します。
パフォーマンスの最適化とインシデント対応
-
パフォーマンスの最適化:
-
低スペックのサーバー (例:
1 コア CPU、1 GB メモリ) では、オフピーク時にクイックスキャンを実行し、メモリチェックを無効にしてリソース消費を削減します。 -
大規模なスキャンでは、バッチで実行するか、[スキャン設定] で大きなログやバックアップディレクトリを除外してスキャン時間を短縮します。
-
-
緊急対応プロセス:
-
即時隔離:高リスクの脅威を検出した後、セキュリティグループルールを使用して異常なポートをブロックするか、アクセスを自社のオフィス IP のみに制限して、攻撃者がサーバーを制御し続けるのを防ぎます。
-
フォレンジックバックアップ:サーバーのスナップショットを作成し、
/var/log/secureや/var/log/cronなどの主要なログをバックアップします。 -
ディープスキャンと駆除:Security Center のディープスキャンと駆除機能を使用して、悪意のあるプロセス、Web シェル、および Crontab 定期タスク、SSH 公開鍵
~/.ssh/authorized_keys、動的ライブラリハイジャックなどの永続化メカニズムを削除します。 -
脆弱性修復:システムとアプリケーションの脆弱性をスキャンして修正します。すべての弱いパスワードを強力なパスワードに変更します。
-
セキュリティ強化:プロアクティブな遮断のために 悪意のあるホスト行動からの保護 を有効にします (詳細については「悪意のあるホストの動作防止」をご参照ください)。リモートログイン IP を制限し、必要なポートのみを開放します。
-
継続的な監視:サーバーの状態を継続的に監視し、脅威が再発しないことを確認します。
-
-
根本原因の修復:
サーバーが繰り返し感染したり、ウイルスがシステム深くに侵入している場合は、以下の対策を講じてください:
-
ビジネスデータをバックアップしてから、システムディスクをリセットします。ECS コンソールで、対応するインスタンスを見つけ、[すべての操作] から [ディスクの初期化] を選択します (インスタンスは停止している必要があります)。
-
ビジネスを再デプロイする前に、まずセキュリティ強化 (パスワードの変更、不要なポートの閉鎖、最新パッチのインストール) を完了してください。
-
システムが侵害された場合に迅速に回復できるよう、定期的なスナップショットバックアップを作成してください。
-
セキュリティ強化の推奨事項
将来の攻撃からサーバーを保護するために、攻撃者にとっての難易度を上げる以下の強化策を実施してください。
-
有効化 悪意のあるホスト行動からの保護
この機能は [Protection Configuration] > [Host Protection] > [Malicious Host Behavior Prevention] ページで有効にします。トロイの木馬、ランサムウェア、マイニングプログラム、DDoS トロイの木馬など、一般的なウイルスの悪意のある行為をプロアクティブにブロックします。詳細については、「悪意のあるホストの動作防止」をご参照ください。
-
サーバーのセキュリティ強化
Security Center エディションのアップグレード:Enterprise および Ultimate エディションは、ウイルスの自動隔離 (つまり、自動ウイルス検知と駆除) 機能をサポートし、より多くのセキュリティ検知項目をサポートする精密な防御機能を提供します。
アクセス制御の強化:必要なビジネスポート (80、443 など) のみを開放し、管理ポート (22、3389 など) やデータベースポート (3306 など) には厳格な IP ホワイトリストアクセス ポリシーを設定します。
説明Alibaba Cloud ECS サーバーの場合、操作については「セキュリティグループの管理」をご参照ください。
複雑なサーバーパスワードの設定:サーバーやアプリケーションには、大文字、小文字、数字、特殊文字を含む複雑なパスワードを設定します。
ソフトウェアのアップグレード:アプリケーションソフトウェアを速やかに最新の公式バージョンに更新し、メンテナンスが終了している、または既知のセキュリティ脆弱性がある古いバージョンの使用を避けます。
定期的なバックアップ:重要なデータとサーバーのシステムディスクに対して、定期的なスナップショットポリシーを作成します。
説明Alibaba Cloud ECS サーバーの場合、操作については「ポリシーの作成」をご参照ください。
脆弱性の迅速な修正:定期的に Security Center の 脆弱性管理 機能を使用して、システムとアプリケーションの脆弱性に迅速にパッチを適用します。
サーバーシステムの再設定 (注意して使用)。
ウイルスの侵入が深く、基盤となるシステムコンポーネントに関わる場合は、重要なデータをバックアップした後にサーバーシステムを再設定することを強く推奨します。以下の手順に従ってください:
スナップショットを作成してサーバー上の重要なデータをバックアップします。詳細については、「単一のスナップショットを手動で作成」をご参照ください。
サーバーのオペレーティングシステムを初期化します。詳細については、「システムディスクの再初期化 (OS のリセット)」をご参照ください。
スナップショットからクラウドディスクを作成します。詳細については、「スナップショットからデータディスクを作成」をご参照ください。
システム再インストール後、クラウドディスクをサーバーにアタッチします。詳細については、「データディスクのアタッチ」をご参照ください。
-
SSH の弱いパスワードによる侵入への緊急対応
サーバーが SSH の弱いパスワードによって侵入された場合、直ちに以下の措置を講じることを推奨します:
-
パスワードの変更:直ちに root パスワードを大文字、小文字、数字、特殊文字を含む複雑なパスワードに変更し、定期的に変更します。
-
バックドアの確認:異常なプロセス、不明なアカウント、不審な定期タスク、SSH 公開鍵を確認し、侵入の痕跡をすべて削除します。
-
攻撃者のブロック:セキュリティグループで攻撃者のソース IP をブロックします。SSH とリモートデスクトップアクセスを信頼できる IP のみに制限します。
-
完全なクリーンアップ:侵入の範囲が確認できない場合は、ビジネスデータをバックアップし、システムディスクを初期化してビジネスを再デプロイすることを推奨します。ECS コンソールで対応するインスタンスを見つけ、インスタンス名をクリックし、右上隅の[すべての操作]から[ディスクの初期化]を選択します (インスタンスは停止している必要があります)。
-
クォータと制限
-
保護能力の制限
-
リアルタイム保護なし:ファイルの作成、変更、アクセス、実行時の脅威の自動検知とブロックはサポートしていません。プロアクティブな防御が必要な場合は、「ホスト保護設定」を有効にしてください。
-
ウイルスの追跡なし:ウイルスの正確な感染源 (例えば、ウイルスを持ち込んだサードパーティ製ソフトウェア) の追跡はサポートしていません。調査には セキュリティアラート の攻撃追跡機能を使用することを推奨します。
-
-
フルディスクスキャンの制限: デフォルトでは、スキャンは高リスク領域にのみ焦点を当てます。サーバー上のすべてのファイルを対象とするフルディスクスキャンはサポートされていません。フルディスクスキャンが必要な場合は、エージェントレス検知を有効にしてください。
-
カスタムディレクトリのスキャンの制限
-
ファイル数の制限:1 つのタスクでスキャンできるファイルは最大 30,000 個です。この制限を超えると、タイムアウトが発生したり、一部のファイルがスキャンされない場合があります。
-
ファイルサイズの制限:1 ファイルの最大サイズは 10 MB です。
-
実行時間の制限:1 つのタスクはデフォルトで 2 時間後にタイムアウトします。この制限を超えたファイルはスキップされます。
-
チュートリアル
よくある質問
ホワイトリストと無視に関する質問
-
ホワイトリストから項目を削除するにはどうすればよいですか?
ウイルス検知と駆除モジュールは、ホワイトリスト項目の削除をサポートしていません。 に移動し、処理済みのアラートを見つけてホワイトリストから削除してください。詳細については、「アラートをホワイトリストから削除する」をご参照ください。
説明Agentic SOC サービスを購入している場合は、 を選択してください。
-
ホワイトリストへの追加とアラートの無視の違いは何ですか?
比較項目
ホワイトリストに追加
無視
利用シーン
誤検知であることが確認され、これらのアラートを永続的に受け取らないようにしたい場合。
一時的または散発的な誤検知、または既知で許容可能なリスクの場合。
影響範囲
一致する特性 (同じアセット + 同じファイルパス + 同じ MD5) を持つアラートは生成されなくなります。最終発生時刻のみが更新されます。
現在のアラートにのみ適用されます。同じ脅威が再発した場合、新しいアラートが生成されます。
可逆
レスポンス検出 > セキュリティアラート の処理済みリストでホワイトリストのエントリをキャンセルできます。
元に戻す必要はありません。アラートを無視しても将来の検知には影響せず、システムは同じ脅威を監視し続けます。
ウイルス検知とアラート処理に関する質問
-
ウイルス検知と駆除とセキュリティアラートの違いは何ですか?
-
ウイルス検知と駆除は、悪意のあるファイルの検知と駆除に特化した機能モジュールで、ディープスキャンと専門的な修復機能を提供します。
-
セキュリティアラートは、ウイルス、異常ログオン、ネットワーク攻撃、脆弱性など、すべてのセキュリティイベントを統合する統一アラートセンターです。
重要-
この機能からのアラートは、セキュリティアラートモジュールと双方向で同期されます。どちらかのモジュールでアラートを処理してください。
-
ウイルス検知と駆除機能は、悪意のあるファイルの検知とクリーンアップにのみ使用されます。ウイルス駆除後、リスクが確認されなければ、通常はアクセス禁止をトリガーしません。駆除後もアクセスに問題がある場合は、セキュリティグループルール、サーバー内部のファイアウォール、その他の潜在的な原因を確認することを推奨します。
-
-
なぜ修復後にウイルスが再発するのですか?
一般的な原因:
-
根本原因が解決されていない:弱いパスワードや未パッチの脆弱性により、攻撃者が再びアクセスできるようになります。
-
不完全なクリーンアップ:隠されたバックドアや永続化メカニズムが完全には削除されていませんでした。
-
汚染されたデータソース:感染したバックアップやイメージからデータを復元しました。
解決策:
-
セキュリティ強化の推奨事項に従って、セキュリティ態勢を強化してください。
-
修復後、サーバーとそのアプリケーションを再起動して、メモリに残っている悪意のあるプロセスを終了させます。
警告-
サーバーを再起動すると、一時的なサービス中断が発生します。ウェブサイト、アプリケーション、および依存サービスがアクセス不能になります。この操作はオフピーク時に実行してください。
-
一部のアプリケーションは、自動起動が設定されていない場合や、特定の環境変数に依存している場合、手動での再起動が必要になることがあります。特にメッセージキューなどのサービスについては、再起動計画を事前に評価してください。
-
-
-
一度に複数のアラートを処理するにはどうすればよいですか?
-
モジュールで生成されたウイルスアラートは、一括処理をサポートしています。
-
ウイルス検知と駆除ページで、左側のチェックボックスをクリックして処理したいアラートを選択します。
-
左下隅にある Batch Handle ボタンをクリックし、適切な対応方法を選択します。
-
-
モジュールは、一括ホワイトリスト登録と一括無視をサポートしています。
-
セキュリティアラートページで、左側のチェックボックスをクリックして処理したいアラートを選択します。
-
左下隅にある 今回は無視 または ホワイトリストへの追加 をクリックします。
-
-
-
アラートがファイルが存在しないことを示している場合はどうすればよいですか?
ウイルスが別の方法で削除されたか、自身の痕跡を削除した可能性があります。「無視」または「手動で処理済み」をクリックしてアラートを閉じてください。
-
ウイルスが駆除された後もウイルスアラートが送信され続けるのはなぜですか?
Security Center は過去の脅威の記録を保持します (保持期間は約 1 年)。ウイルスファイルがクリアされても、過去のアラート記録は残ります。アラートに対して「無視」や「手動で処理済み」などのアクションを実行しない場合、システムは通知を送り続ける可能性があります。
解決策:
-
ウイルスがクリアされたことを確認した後、アラートリストで関連するアラートに対して無視または手動で処理済みを実行します。
-
パブリック IP を変更した後に古い IP の異常ログオンアラートがまだ届く場合は、アラートの時刻が IP 変更前であることを確認してください。安全に無視して、最新のアセット情報を同期できます。
-
-
オペレーティングシステムを再インストールした後も古いアラートが表示されるのはなぜですか?
オペレーティングシステムを再インストールした後、Security Center は以前のスキャン結果とアラート記録を保持している場合があります。最新のセキュリティステータスを取得し、古いアラートをクリアするには、即時スキャン または 再スキャン をクリックして手動でスキャンをトリガーします。スキャンが完了すると、システムは新しいシステム環境に基づいて検知結果を更新します。古い非アクティブなアラートはクリーンアップされるか、ステータスが更新されます。
-
永続的なバックドア (ウイルスが再発し続ける、または駆除できない) のトラブルシューティング方法は?
ウイルスが再発し続ける、または完全に駆除できない場合、永続的なバックドアが存在する可能性があります。以下の項目を一つずつ確認することを推奨します:
-
定期タスク:crontab (Linux) またはタスクスケジューラ (Windows) を確認し、不審な定期タスクが存在しないか確認します。
-
スタートアップ項目:スタートアップ項目 (Linux: /etc/init.d/, systemd サービス; Windows: レジストリのスタートアップ項目) を確認し、不審なプログラムが存在しないか確認します。
-
SSH 公開鍵:
~/.ssh/authorized_keysファイルを確認し、不明な SSH 公開鍵が存在しないか確認します。
-
-
ウイルス検知と駆除は、モバイルデバイスの Alibaba Cloud アプリをサポートしていますか?
いいえ。ウイルス検知と駆除、およびセキュリティアラート処理機能は、Security Center Web コンソールでのみ利用可能です。Alibaba Cloud モバイルアプリは、ウイルス検知、駆除、またはアラート処理をサポートしていません。
スキャンとタスク実行に関する質問
-
スキャンタスクが失敗またはタイムアウトした場合はどうすればよいですか?
-
タスクのタイムアウト:通常、カスタムスキャンディレクトリが大きすぎることが原因です。解決策:
-
大規模なスキャンを、
/tmp、/var/tmp、/rootなどの高リスクディレクトリを対象とする複数のカスタムディレクトリのスキャンタスクに分割します。 -
スキャン設定で大きなログやデータディレクトリを除外します。
-
オフピーク時にスキャンを実行します。
-
-
タスクの失敗:
-
エージェントのステータスを確認:Security Center エージェント (
AliYunDun) が実行中でオンラインであることを確認します。 -
ネットワーク接続を確認:サーバーが Security Center エンドポイントに到達できるかテストします。
-
システムリソースを確認:
/tmpに少なくとも 1 GB の空きディスク領域があり、CPU とメモリが枯渇していないことを確認します。 -
エージェントログの表示:Linux サーバーのログパスは
/usr/local/aegis/aegis_client/aegis_10_*/log/aegis.logです。
-
-
-
ウイルスの修復が失敗した場合はどうすればよいですか?
ページをリフレッシュして再試行してください。それでも失敗する場合は、「手動で処理済み」をクリックしてファイルを手動で削除してください。削除が「操作は許可されていません」で失敗する場合、ファイルに
i(不変) 属性が付いている可能性があります。chattr -i <file>を実行してそれを削除し、その後ファイルを削除してください。
システムの互換性とツール設定に関する質問
-
ウイルスシグネチャデータベースのバージョンはどこで確認できますか?
概要ページでウイルスシグネチャデータベースの更新時刻を表示できます。クラウドベースのウイルスシグネチャデータベースはリアルタイムで自動的に更新されるため、手動での操作は不要です。
概要ページの右側には、クラウドスキャン時刻 (最新時刻) も表示されます。
-
ウイルス検知と駆除ページが時々エラーページを表示するのはなぜですか (再スキャンボタンがない)?
これは通常、RAM アカウントの権限が不十分なことが原因です。この機能を初めて使用する場合、システムから Security Center のサービスリンクロールの権限付与を求められることがあります。ページ上の[今すぐ承認] (青い権限付与ボタン) をクリックして権限付与を完了し、機能を正常に使用してください。
すでに権限を付与しているにもかかわらずエラーページが表示される場合は、現在の RAM アカウントが Security Center の完全なアクセス権限を持っていることを確認してください。必要であれば、プライマリアカウントの管理者に連絡して必要な権限を付与してもらってください。
-
サードパーティ製のウイルス対策ソフトウェア (360/Huorong) をインストールできますか?
はい、ただし互換性の問題が発生する可能性があります。誤検知を防ぐために、Security Center エージェントのプロセスとディレクトリ (「エージェントプロセス」を参照) をサードパーティ製ソフトウェアのホワイトリストに追加することを推奨します。
継続的にウイルスアラートを受け取る Windows サーバーの場合、補足的なトラブルシューティング方法として、サードパーティ製のウイルス対策ソフトウェアでフルディスクスキャンを実行することを推奨します。フルスキャンには360 Antivirus Speed Edition または Huorong Antivirus を推奨します。また、ファイアウォールルールによるアクセス問題を排除するために、サーバー内部のファイアウォール設定 (Windows ファイアウォール、iptables、firewalld など) を確認することも推奨します。
-
[今すぐ承認] をクリックしてもページが応答しない場合はどうすればよいですか?
[今すぐ承認] をクリックしてもページが回転し続けるか応答しない場合、ネットワークの変動やブラウザのキャッシュが原因である可能性があります。ページをリフレッシュしてウイルス検知と駆除コンソールに再入場し、権限付与のステータスを確認することを推奨します。それでも失敗する場合は、ブラウザのキャッシュをクリアするか、シークレット (プライベートブラウジング) モードを使用するか、別のブラウザに切り替えてみてください。
-
ウイルス検知と駆除ページにアセットが 0 と表示される、または有料版がバインドされていないと表示される場合はどうすればよいですか?
ウイルス検知と駆除ページにアセットが 0 と表示される、または有料版がバインドされていないと表示される場合は、次のようにトラブルシューティングしてください:
-
保護設定:対象のサーバーが有料の保護バージョンまたはレベルにバインドされていることを確認してください。
-
サブスクリプション:Anti-virus エディション以上。詳細な手順については、「サブスクリプション課金モデル」をご参照ください。
-
従量課金:Virus Protection レベル以上。詳細な手順については、「従量課金モデル」をご参照ください。
-
-
エージェントのステータス確認:対象サーバーの Security Center エージェントがオンラインで、バージョンが正常であることを確認してください。エージェントがオフラインの場合は、エージェントを再インストールまたは再起動してください。
-
-
アラートを処理する際に「ホワイトリストに追加」と「無視」のオプションしか利用できない場合はどうすればよいですか?
一部のアラートでは、「ホワイトリストに追加」と「無視」のオプションしか表示されず、「プロセスの強制終了」や「ウイルス検知と駆除」のオプションが表示されないことがあります。これは通常、悪意のあるプロセスがまだ実行中であり、システムが直接処理できないためです。
解決策:まず「プロセスの強制終了」(利用可能な場合) を選択し、ページをリフレッシュして再試行し、完全な処理オプションセットを取得してください。これで解決しない場合は、上記の「ウイルスの修復が失敗した場合」のトラブルシューティング手順を参照して手動で処理し、その後「手動で処理済み」をクリックしてください。