Configurações de servidor padrão raramente são seguras. Portas abertas desnecessárias, senhas fracas e falta de patches criam pontos de entrada que invasores podem explorar — muitas vezes de forma automática e em larga escala. O sistema de prevenção de intrusão (IPS), a Proteção Básica e o Virtual Patching do Cloud Firewall atuam em conjunto para eliminar essas falhas antes que se tornem incidentes.
Vetores de ataque comuns
Ataques modernos exploram duas categorias de vulnerabilidades:
Configurações inadequadas do sistema
|
Vulnerabilidade |
Risco |
|
Portas abertas desnecessárias |
Amplia a superfície de ataque |
|
Senhas fracas |
Suscetível a ataques de força bruta |
|
Ausência de políticas de segurança |
Deixa o sistema sem uma defesa básica |
Vulnerabilidades sem patch
|
Vulnerabilidade |
Risco |
|
Vulnerabilidade de execução de comandos |
Permite execução remota arbitrária de código |
|
Vulnerabilidade de DoS |
Interrompe solicitações normais de serviço |
|
Vulnerabilidade de violação de dados |
Expõe dados sensíveis ou confidenciais |
Casos reais
Os CVEs a seguir demonstram como vulnerabilidades não corrigidas resultam em comprometimentos graves.
Caso 1: RCE no Samba (CVE-2017-7494)
O Samba implementa o protocolo Server Message Block (SMB) em Linux e UNIX, permitindo o compartilhamento de arquivos e impressoras. Essa vulnerabilidade permite que um cliente carregue um arquivo de biblioteca em um diretório compartilhado gravável e force o servidor a carregar e executar esse arquivo.
Versões afetadas: Samba 4.4.14, 4.5.10 e 4.6.4 em Linux e UNIX.
|
Impacto |
Descrição |
|
Execução de comandos |
A execução remota de código compromete o servidor e causa violações de dados |
|
Interrupção de serviço |
O SambaCry, worm que explora este CVE, minera criptomoedas em servidores comprometidos, consumindo recursos computacionais e degradando a disponibilidade do serviço |
Caso 2: RCE no servidor SMB do Windows (CVE-2017-0143)
O servidor SMB é um componente de protocolo instalado por padrão no Windows. Esta vulnerabilidade permite que um invasor envie pacotes especialmente criados para um servidor SMBv1 e execute código remotamente.
Versões afetadas: Windows Server 2008 SP2, 2008 R2 SP1, 2012 Gold, 2012 R2 e 2016.
|
Impacto |
Descrição |
|
Execução de comandos |
A execução remota de código compromete o servidor e causa violações de dados |
|
Perda de dados |
O WannaCry e worms semelhantes exploram este CVE para criptografar arquivos, causando perda e violação de dados |
Como o Cloud Firewall protege contra essas ameaças
A equipe de segurança da Alibaba Cloud monitora continuamente as vulnerabilidades do sistema e converte essa pesquisa em regras de prevenção. O Cloud Firewall oferece proteção em camadas para três categorias de ameaças:
|
Ameaça |
Mecanismo de proteção |
|
Ataques de força bruta |
A inteligência contra ameaças detecta padrões de ataque em toda a rede e bloqueia proativamente varreduras e tentativas de intrusão |
|
Vulnerabilidades de SO (incluindo RCE no Samba e RCE no SMB) |
O Virtual Patching protege os sistemas contra vulnerabilidades de alto risco no sistema operacional |
|
Outras intrusões (reverse shells, adulteração de arquivos do sistema) |
A Proteção Básica detecta e bloqueia esses ataques em tempo real |
Pré-requisitos
Antes de começar, verifique se você possui:
Uma conta Alibaba Cloud com acesso ao console do Cloud Firewall
Cloud Firewall ativado e protegendo seus ativos
Ative a prevenção de intrusão
Etapa 1: Defina o mecanismo de ameaças para o modo Bloqueio
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha Prevention Configuration > IPS Configuration.
Clique em Internet Border.
Em Threat Engine Mode, selecione um nível de modo Block.
Etapa 2: Ative a Proteção Básica
Na aba Basic Protection, ative a Basic Protection.

Etapa 3: Ative o Virtual Patching
Na aba Virtual Patching, ative o Virtual Patching.

Com esses três controles ativados, o Cloud Firewall defende seus ativos expostos à internet contra ataques de força bruta, vulnerabilidades conhecidas de SO e tentativas ativas de intrusão.