Todos os produtos
Search
Central de documentação

Elastic Compute Service:Ativar serviços básicos de segurança

Última atualização: Jul 03, 2026

Detecte logons incomuns, verifique vulnerabilidades e monitore o status de segurança em tempo real das instâncias do ECS no console do ECS ou no console do Security Center.

Contexto

O Security Center oferece serviços básicos de segurança gratuitos para instâncias do ECS, incluindo verificação de vulnerabilidades, notificações de alerta, detecção de logons incomuns, detecção de vazamento de par de AccessKey e verificações de conformidade. Visualize essas informações na página Overview do console do ECS ou no console do Security Center.

Faturamento

Observe os seguintes detalhes de faturamento:

Usar o agente do Security Center

O agente do Security Center é um componente leve instalado nas instâncias do ECS. Instâncias sem o agente não ficam protegidas pelo Security Center, e seus dados de segurança (como vulnerabilidades, alertas, verificações de linha de base e fingerprints de ativos) não aparecem no console do ECS. Para visualizar os caminhos de instalação do agente, consulte Sistemas operacionais suportados.

Gerencie o agente do Security Center da seguinte forma:

  • Instalar o agente automaticamente ao criar uma instância do ECS

    1. Acesse Console do ECS - Instâncias. No canto superior esquerdo, selecione a região e o grupo de recursos do recurso de destino.

    2. Crie uma instância do ECS. Na seção Images, selecione Free Security Hardening. O agente será instalado automaticamente na nova instância. Consulte Criar uma instância usando o assistente.

    Você também pode definir SecurityEnhancementStrategy=Active ao chamar a API RunInstances
  • Instalar manualmente o agente em uma instância do ECS existente

    Consulte Instalar o agente.

  • Desinstalar o agente

    Consulte Desinstalar o agente.

Visualizar o status de segurança e corrigir problemas

Para visualizar e corrigir problemas de segurança de uma instância do ECS:

  1. Acesse Console do ECS - Instâncias. No canto superior esquerdo, selecione a região e o grupo de recursos do recurso de destino.

  2. Na página Instances, localize a instância e clique em no ícone image na coluna Monitoring para abrir o console do Security Center.

  3. Acesse o console do Security Center para corrigir vulnerabilidades e processar alertas de segurança.

Cenários comuns de segurança

Para cenários comuns de vulnerabilidades e alertas de segurança, consulte Categorias e cenários de vulnerabilidades e Cenários de alertas de segurança.

Categorias e cenários de vulnerabilidades

Nível da vulnerabilidade

Descrição

Cenários comuns

Contramedidas

Correções

Vulnerabilidades de alto risco

Essas vulnerabilidades ameaçam diretamente a segurança do sistema, como falhas do sistema sem patch, injeção de SQL e senhas fracas. Corrija-as o mais rápido possível.

Vulnerabilidades do sistema sem patch:

  • CVEs de alto risco em sistemas operacionais como Linux e Windows.

  • Vulnerabilidades de execução remota de código (RCE) sem correção.

  • Verifique e instale regularmente patches de segurança do SO e de softwares.

  • Use a verificação de vulnerabilidades do Security Center para corrigir falhas de alto risco prontamente.

  • Para Linux: Execute yum update ou apt-get update para instalar atualizações.

  • Para Windows: Use o Windows Update para instalar os patches mais recentes.

Vulnerabilidades de aplicações web:

  • Vulnerabilidades de injeção de SQL que concedem acesso direto ao banco de dados.

  • Vulnerabilidades de execução remota de comandos, como as do Struts2.

  • Valide e filtre rigorosamente a entrada do usuário.

  • Use o WAF para defender contra ataques comuns.

  • Corrija vulnerabilidades no código. Por exemplo, use consultas parametrizadas para evitar injeção de SQL.

  • Atualize frameworks e componentes web para suas versões mais recentes.

Vulnerabilidades de configuração de serviço:

  • Serviços como Redis e MySQL sem senha ou expostos à Internet.

  • Vulnerabilidades de acesso não autorizado no docker.

  • Não exponha serviços de alto risco, como Redis e MySQL, à Internet.

  • Defina senhas fortes e restrinja o acesso por endereço IP.

  • Vincule serviços a endereços IP internos ou configure listas de permissões nos arquivos de configuração.

  • Ative a autenticação, como a configuração requirepass para Redis.

Malware:

  • Arquivos maliciosos, como trojans de mineração e backdoors.

  • Verifique e remova arquivos maliciosos regularmente.

  • Use a detecção de arquivos maliciosos do Security Center.

  • Exclua arquivos maliciosos e corrija vulnerabilidades relacionadas.

  • Redefina as senhas dos serviços afetados.

Riscos de senha fraca:

  • Serviços como ssh, RDP e FTP usam senhas fracas ou padrão.

  • Imponha senhas fortes: maiúsculas, minúsculas, dígitos e caracteres especiais.

  • Ative a autenticação multifator (MFA).

  • Altere senhas fracas para senhas fortes.

  • Desative contas padrão ou altere as senhas padrão.

Vulnerabilidades de médio risco

Essas vulnerabilidades podem causar danos moderados, como ataques de cross-site scripting (XSS), vulnerabilidades de upload de arquivo e logons incomuns. Corrija-as prontamente.

Vulnerabilidades de software sem patch:

  • Vulnerabilidades de médio risco em middlewares como Apache, Nginx e Tomcat.

  • Vulnerabilidades de escalonamento de privilégios em bancos de dados como MySQL e PostgreSQL.

  • Atualize regularmente o middleware para as versões mais recentes.

  • Desative módulos de recursos desnecessários.

  • Baixe e instale patches oficiais.

  • Desative recursos de alto risco nos arquivos de configuração.

Vulnerabilidades de aplicações web:

  • Ataques de cross-site scripting (XSS).

  • Vulnerabilidades de upload de arquivo que permitem o envio de arquivos maliciosos.

  • Filtre e codifique rigorosamente a entrada e saída do usuário.

  • Restrinja os tipos e tamanhos de arquivos de upload.

  • Corrija vulnerabilidades de XSS no código. Por exemplo, use codificação HTML para o conteúdo de saída.

  • Adicione validação de tipo de arquivo e verificação de vírus para uploads.

Riscos de configuração:

  • Serviços web sem HTTPS ativado.

  • Portas de alto risco, como 22 e 3389, sem restrição de acesso por IP.

  • Ative a comunicação criptografada por HTTPS.

  • Feche portas desnecessárias.

  • Configure um certificado SSL e ative o HTTPS.

  • Modifique as regras do grupo de segurança para restringir o acesso a portas de alto risco.

Logons incomuns:

  • Ataques de força bruta detectados, como múltiplas tentativas de logon com falha.

  • Ative o bloqueio por falha de logon.

  • Restrinja os endereços IP de logon.

  • Configure o Fail2Ban para ssh para evitar ataques de força bruta.

  • Modifique as regras do grupo de segurança para restringir o acesso ssh e RDP por endereço IP.

Riscos de violação de dados:

  • Arquivos de configuração, como arquivos .env, contêm dados sensíveis.

  • Não armazene dados sensíveis em texto simples.

  • Criptografe dados sensíveis em repouso.

  • Remova dados sensíveis dos arquivos de configuração.

  • Use variáveis de ambiente ou o KMS para armazenar dados sensíveis.

Vulnerabilidades de baixo risco

Essas vulnerabilidades têm impacto menor, mas podem aumentar os riscos se não forem tratadas, como problemas de configuração e conformidade. Programe as correções adequadamente.

Vulnerabilidades de baixo risco sem patch:

  • Vulnerabilidades de baixo risco no SO ou software, como divulgação de informações.

  • Verifique e corrija regularmente vulnerabilidades de baixo risco.

  • Instale patches ou atualizações oficiais.

Riscos de configuração:

  • A auditoria de log não está ativada.

  • Certificados SSL não são atualizados prontamente.

  • Ative a auditoria de log e verifique os logs regularmente.

  • Atualize os certificados SSL prontamente.

  • Configure uma ferramenta de auditoria de log, como o Logrotate.

  • Atualize os certificados SSL e configure a renovação automática.

Riscos de conformidade:

  • A autenticação multifator (MFA) não está ativada.

  • Não conformidade com os requisitos do MLPS 2.0 ou GDPR.

  • Ative a autenticação multifator (MFA).

  • Ajuste as configurações para atender aos requisitos de conformidade.

  • Ative o MFA no console do Alibaba Cloud.

  • Melhore as configurações de segurança conforme os requisitos do MLPS 2.0 ou GDPR.

Outros riscos:

  • Serviços ou portas não utilizados permanecem abertos.

  • Feche serviços e portas não utilizados.

  • Use systemctl disable para fechar serviços não utilizados.

  • Modifique as regras do grupo de segurança para fechar portas não utilizadas.

Cenários de alertas de segurança

Para obter detalhes sobre os tipos de alerta, consulte a Visão geral dos alertas de segurança para Cloud Workload Protection Platform (CWPP) e a Visão geral dos alertas de segurança para Cloud Workload Protection Platform (CWPP).

Tipo de alerta

Descrição

Cenários comuns

Logons incomuns

Comportamento de logon incomum detectado.

  • Local de logon incomum: Logon a partir de um endereço IP não utilizado anteriormente.

  • Ataque de força bruta: Múltiplas tentativas de logon com falha.

  • Horário de logon incomum: Logon fora do horário comercial.

Arquivos maliciosos

Programas ou arquivos maliciosos detectados.

  • Trojan de mineração: ex.: XMRig.

  • Programa de backdoor: ex.: webshell.

  • Vírus ou worm: Propagação de malware.

Ataques de rede

Ataques de rede contra instâncias do ECS detectados.

  • Ataques DDoS: SYN floods, UDP floods, etc.

  • Varredura de portas: Varredura de portas em uma instância do ECS.

  • Ataques de força bruta: Ataques de força bruta em FTP, MySQL, etc.

Violações de dados

Vazamento de dados sensíveis ou acesso não autorizado detectado.

  • Vazamento de dados sensíveis: Banco de dados ou arquivo de configuração vazado.

  • Acesso não autorizado: Usuário não autorizado acessa recursos sensíveis.

Riscos de configuração

Riscos de segurança decorrentes de configurações inadequadas de sistema ou serviço detectados.

  • Exposição de porta de alto risco: Portas como 22 e 3389 expostas à Internet.

  • HTTPS não ativado: Serviços web sem criptografia HTTPS.

Riscos de conformidade

Comportamento não conforme detectado.

  • MFA não ativado: A autenticação multifator está desativada.

  • Auditoria de log não ativada: A auditoria de log está desativada.

Outros alertas

Outras ameaças potenciais à segurança ou comportamentos anormais detectados.

  • Processo anormal: Programa malicioso desconhecido em execução.

  • Adulteração de arquivo: Arquivos críticos do sistema adulterados.

Configurar notificações de alerta

Os serviços básicos de segurança enviam notificações de alerta como mensagens internas. Configure as notificações de alerta da seguinte forma:

  1. Console do ECS

  2. Na página Overview, passe o mouse sobre uma tarefa pendente na área e clique em Handle na área Security Score para abrir o console do Security Center.

  3. No painel de navegação à esquerda, escolha System Configurations > Notification Settings.

  4. Na seção Alert, selecione os níveis de alerta e configure os métodos e a programação das notificações. Para definições dos níveis de alerta, consulte Níveis de risco dos alertas de segurança.

    Se você fez upgrade para a Edição Premium ou Enterprise, consulte a Visão geral dos alertas de segurança para Cloud Workload Protection Platform (CWPP) para métodos adicionais de notificação.

Níveis de risco dos alertas de segurança

O Security Center classifica os alertas nos seguintes níveis de risco:

Nível de risco

Descrição

Ação recomendada

Urgente

  • Indica atividade muito semelhante a um padrão de ataque conhecido e que pode causar danos destrutivos ou persistentes a um ativo, como um reverse shell.

  • Este nível significa que o ativo provavelmente está sob ataque ativo.

Responda imediatamente. Ações recomendadas: isole o ativo, bloqueie conexões de rede suspeitas e preserve a cena do ataque.

Suspeito

  • Indica atividade potencialmente arriscada que pode se assemelhar a operações de rotina, como um processo que adiciona um novo usuário.

  • A atividade também pode ser uma etapa não crítica em uma cadeia de ataque, como uma tentativa de apagar rastros.

  • Este nível indica uma probabilidade moderada de que o ativo esteja sob ataque.

Investigação necessária. Verifique se a atividade é uma operação agendada. Se for, adicione o comportamento a uma lista de permissões. Caso contrário, trate-o como um alerta Urgente.

Lembrete

Indica atividade de ataque não essencial que se assemelha a operações normais, como um processo escutando em uma porta suspeita.

Audite e otimize. Use esses alertas para identificar configurações não conformes ou riscos potenciais. Recomendamos revisar e otimizar regularmente suas políticas de segurança. Nenhuma ação imediata é necessária.