A aba Container Protection Settings no console do Security Center permite ativar recursos de segurança de runtime de containers, incluindo detecção de ameaças em containers Kubernetes e prevenção contra escape de container.
Detecção de ameaças em containers Kubernetes
A detecção de ameaças em containers Kubernetes monitora o status de segurança de clusters de containers em execução em tempo real e identifica ataques e comportamentos anômalos conforme ocorrem. Ao identificar uma ameaça, o Security Center gera automaticamente um alerta do tipo K8s Abnormal Behavior. Isso fornece um aviso prévio para que sua equipe investigue e responda antes que os danos se propaguem.
Por exemplo, um comprometimento pode começar com um único container vulnerável. Um invasor o explora para executar comandos maliciosos, move-se lateralmente entre contas de serviço e, eventualmente, escapa para o host ou exfiltra dados. O recurso de detecção de ameaças monitora toda essa cadeia: desde instruções suspeitas no servidor de API e inicialização de imagens maliciosas até reverse shells e escalonamento de privilégios em containers.
Limitações
Serviço por assinatura:
Disponível nas edições Enterprise ou Ultimate. Para fazer upgrade, consulte Purchase Security Center.
Configure os servidores com a edição de proteção Enterprise ou Ultimate. Para obter instruções, consulte Gerencie cotas de segurança de host e container.
Serviço de pagamento conforme o uso:
Ative o serviço Host and Container Security. Para ativá-lo, consulte Purchase Security Center.
Defina os servidores com o nível Host Protection ou Host and Container Protection. Para obter instruções, consulte Pay-as-you-go instances.
Ativar detecção de ameaças em containers Kubernetes
Faça login no Security Center consoleSecurity Center console. Na barra de navegação superior, selecione a região do ativo que deseja gerenciar: China ou Outside China.
No painel de navegação à esquerda, escolha System Settings > Feature Settings.
Na aba Container Protection Settings da página Settings, acesse a seção Threat Detection on Kubernetes Containers e ative Threat Detection.
Após ativar a opção, as ameaças detectadas aparecem como alertas na página Detection and Response > Alert. Visualize e trate os alertas prontamente. Para mais detalhes, consulte Avaliar e tratar alertas de segurança.
Se o recurso Agentic SOC estiver ativado, o ponto de entrada para Alert será alterado. Para mais detalhes, consulte Visão geral do Agentic SOC .
Ameaças detectáveis
Este recurso detecta ameaças em cinco categorias:
|
Categoria |
Itens detectáveis |
|
Comportamento anômalo no K8s |
Execução de instrução suspeita em servidor de API Kubernetes; montagem de diretórios suspeitos em pod; movimento lateral entre contas de serviço do Kubernetes; inicialização de pod com imagem maliciosa |
|
Conexão de rede incomum |
Conexão de saída de reverse shells; conexão de rede de saída suspeita; movimento lateral suspeito em redes internas |
|
Malware |
Trojan DDoS; conexão suspeita originada de mineradores; programa suspeito; ferramenta suspeita iniciando ataques de força bruta em portas; programa de ataque suspeito; programa backdoor; ferramenta maliciosa de detecção de vulnerabilidades; programa malicioso; programa de mineração; trojan; trojan automutante; worm |
|
WebShell |
WebShell |
|
Processo suspeito |
Comando suspeito executado pelo Apache CouchDB; comando suspeito executado por aplicativos FTP; comando suspeito executado pelo Hadoop; comando suspeito executado por aplicativos Java; comando suspeito executado pelo Jenkins; criação suspeita de conta no Linux; comando suspeito executado por tarefas agendadas no Linux; comando suspeito executado pelo MySQL; comando suspeito executado pelo Oracle; comando suspeito executado por aplicativos PostgreSQL; comando suspeito executado por aplicativos Python; execução suspeita de comandos SSH não interativos de linha única direcionados a máquinas remotas; webshell executando comandos de sondagem suspeitos; modificação das configurações de RDP do Windows para a porta 3389; execução suspeita de comandos de download no Windows; criação suspeita de conta no Windows; injeção de código malicioso em jobs do crontab; sequência suspeita de comandos no Linux; execução de comandos suspeitos no Linux; injeção dinâmica de scripts suspeitos; reverse shell; comando de reverse shell; possível violação de dados via túneis HTTP; tunelamento SSH suspeito; injeção suspeita de webshell; inicialização suspeita de container privilegiado; escuta suspeita de porta; inicialização maliciosa de container; depuração remota de API no Docker com riscos de segurança; comando suspeito; escalonamento de privilégios em containers ou escapes de container; inicialização maliciosa de container |
Prevenção contra escape de container
A prevenção contra escape de container monitora processos, arquivos e chamadas de sistema para detectar comportamentos de alto risco antes que o escape seja bem-sucedido. Este recurso estabelece uma barreira protetora entre containers e hosts e intercepta padrões de ataque conhecidos e desconhecidos, inclusive aqueles que exploram vulnerabilidades de container para alcançar o host subjacente.
Pré-requisitos
Antes de começar, certifique-se de que pelo menos uma das seguintes opções esteja ativada:
Malicious Host Behavior Prevention
Webshell Prevention
Para obter instruções, consulte Proactive Defense.
Ativar prevenção contra escape de container
Faça login no Security Center consoleSecurity Center console. Na barra de navegação superior, selecione a região do ativo que deseja gerenciar: China ou Outside China.
No painel de navegação à esquerda, escolha System Settings > Feature Settings.
Na aba Container Protection Settings da página Settings, acesse a seção Container Escape Prevention e ative Threat Detection.
Próximos passos
Após ativar a prevenção contra escape de container:
Crie uma regra de defesa para escapes de container a fim de ativar a proteção. Para obter instruções, consulte Usar prevenção contra escape de container.
Se o Security Center detectar riscos em seus clusters Kubernetes, os alertas aparecerão na página Detection and Response > Alert. Visualize-os e trate-os prontamente. Para mais detalhes, consulte Avaliar e tratar alertas de segurança.
Se o recurso Agentic SOC estiver ativado, o ponto de entrada para Alert será alterado. Para mais detalhes, consulte Visão geral do Agentic SOC .