Quando um servidor é comprometido, o recurso Breach Detection do Cloud Firewall detecta e identifica eventos de intrusão com agilidade, evitando perdas significativas aos negócios. Este tópico descreve como verificar ameaças de segurança nos servidores e configurar os modos de proteção.
Pré-requisitos
O firewall de internet está ativado. Para mais informações, consulte Ative the firewall switch.
O modo Block do mecanismo de ameaças está ativado. Para mais informações, consulte IPS Configuration.
Procedimento
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, selecione .
-
Na página Breach Detection, visualize os detalhes dos eventos de intrusão.
Na página Breach Detection, execute as seguintes operações:
-
Visualizar a lista de eventos
Na lista de eventos de intrusão, visualize detalhes como Risk Level, endereço IP e UID do ativo afetado e Handling Status.
-
Localizar um evento específico
Na barra de menu superior, filtre eventos por Risk Level, tipo de tempo, Handling Status ou intervalo de tempo de detecção. Também é possível buscar um evento de intrusão pelo endereço IP da instância, ID, nome ou UID.
-
Ativar o modo Block para o mecanismo de ameaças
Após ativar o firewall de internet, o mecanismo de ameaças usa o modo Block por padrão. Se você desativar esse modo, a página Breach Detection detectará eventos de risco, mas não poderá bloqueá-los. Na coluna Actions, clique em Quick Blocking para ativar o modo Block do mecanismo de ameaças.
ImportanteA chave Quick Blocking não controla eventos individuais. Ativar ou desativar o Quick Blocking alterna o recurso de sistema de prevenção de intrusões (IPS) para todo o Cloud Firewall.
-
Ignorar um evento de intrusão
Caso determine que um evento de intrusão seja uma atividade normal, localize o evento e clique em Ignore na coluna Actions.
NotaUm evento marcado como Ignore é removido da lista de eventos de intrusão, e o Cloud Firewall não gera mais alertas para ele.
-
Visualizar detalhes do evento
Localize o evento que deseja inspecionar e clique em Details na coluna Actions para visualizar seus detalhes e recomendações de segurança.
-
Analisar um evento com assistência de IA: Clique no ícone
na coluna AI Analysis para usar o Security AI Assistant na análise rápida do alerta de violação.A análise inclui:
Análise de conteúdo do payload: Uma breve descrição do alerta selecionado e os resultados da análise de IA.
Intenção do atacante: Uma previsão do comportamento do atacante com base na análise de IA.
Recomendações de defesa: Sugestões para configurações de proteção do Cloud Firewall (como políticas de ACL e IPS Configuration) e investigação de ativos.
-
Referências
Use o recurso IPS Configuration para definir o modo de execução do mecanismo de ameaças e configurar threat intelligence, defesa básica, defesa inteligente e virtual patching. Isso ajuda a identificar e bloquear riscos de intrusão com maior precisão. Para mais informações, consulte IPS Configuration.
O sistema de prevenção de intrusões (IPS) fornece detecção e bloqueio em tempo real de tráfego malicioso, incluindo ataques de hackers, exploração de vulnerabilidades, ataques de força bruta, worms, programas de mineração, ataques de trojan e ataques DoS. Ele protege seus sistemas de informação baseados em cloud e a arquitetura de rede. Para mais informações, consulte IPS overview e Intrusion Prevention.
O Cloud Firewall pode sincronizar com o Security Center para identificar vulnerabilidades exploradas por ataques de rede e defender-se contra elas. Para mais informações, consulte Vulnerability Prevention.