Todos os produtos
Search
Central de documentação

Security Center:Configurações de proteção de container

Última atualização: Jun 27, 2026

A aba Container Protection Settings no console do Security Center permite ativar recursos de segurança de runtime de containers, incluindo detecção de ameaças em containers Kubernetes e prevenção contra escape de container.

Detecção de ameaças em containers Kubernetes

A detecção de ameaças em containers Kubernetes monitora o status de segurança de clusters de containers em execução em tempo real e identifica ataques e comportamentos anômalos conforme ocorrem. Ao identificar uma ameaça, o Security Center gera automaticamente um alerta do tipo K8s Abnormal Behavior. Isso fornece um aviso prévio para que sua equipe investigue e responda antes que os danos se propaguem.

Por exemplo, um comprometimento pode começar com um único container vulnerável. Um invasor o explora para executar comandos maliciosos, move-se lateralmente entre contas de serviço e, eventualmente, escapa para o host ou exfiltra dados. O recurso de detecção de ameaças monitora toda essa cadeia: desde instruções suspeitas no servidor de API e inicialização de imagens maliciosas até reverse shells e escalonamento de privilégios em containers.

Limitações

Serviço por assinatura:

Serviço de pagamento conforme o uso:

  • Ative o serviço Host and Container Security. Para ativá-lo, consulte Purchase Security Center.

  • Defina os servidores com o nível Host Protection ou Host and Container Protection. Para obter instruções, consulte Pay-as-you-go instances.

Ativar detecção de ameaças em containers Kubernetes

  1. Faça login no Security Center consoleSecurity Center console. Na barra de navegação superior, selecione a região do ativo que deseja gerenciar: China ou Outside China.

  2. No painel de navegação à esquerda, escolha System Settings > Feature Settings.

  3. Na aba Container Protection Settings da página Settings, acesse a seção Threat Detection on Kubernetes Containers e ative Threat Detection.

Após ativar a opção, as ameaças detectadas aparecem como alertas na página Detection and Response > Alert. Visualize e trate os alertas prontamente. Para mais detalhes, consulte Avaliar e tratar alertas de segurança.

Se o recurso Agentic SOC estiver ativado, o ponto de entrada para Alert será alterado. Para mais detalhes, consulte Visão geral do Agentic SOC .

Ameaças detectáveis

Este recurso detecta ameaças em cinco categorias:

Categoria

Itens detectáveis

Comportamento anômalo no K8s

Execução de instrução suspeita em servidor de API Kubernetes; montagem de diretórios suspeitos em pod; movimento lateral entre contas de serviço do Kubernetes; inicialização de pod com imagem maliciosa

Conexão de rede incomum

Conexão de saída de reverse shells; conexão de rede de saída suspeita; movimento lateral suspeito em redes internas

Malware

Trojan DDoS; conexão suspeita originada de mineradores; programa suspeito; ferramenta suspeita iniciando ataques de força bruta em portas; programa de ataque suspeito; programa backdoor; ferramenta maliciosa de detecção de vulnerabilidades; programa malicioso; programa de mineração; trojan; trojan automutante; worm

WebShell

WebShell

Processo suspeito

Comando suspeito executado pelo Apache CouchDB; comando suspeito executado por aplicativos FTP; comando suspeito executado pelo Hadoop; comando suspeito executado por aplicativos Java; comando suspeito executado pelo Jenkins; criação suspeita de conta no Linux; comando suspeito executado por tarefas agendadas no Linux; comando suspeito executado pelo MySQL; comando suspeito executado pelo Oracle; comando suspeito executado por aplicativos PostgreSQL; comando suspeito executado por aplicativos Python; execução suspeita de comandos SSH não interativos de linha única direcionados a máquinas remotas; webshell executando comandos de sondagem suspeitos; modificação das configurações de RDP do Windows para a porta 3389; execução suspeita de comandos de download no Windows; criação suspeita de conta no Windows; injeção de código malicioso em jobs do crontab; sequência suspeita de comandos no Linux; execução de comandos suspeitos no Linux; injeção dinâmica de scripts suspeitos; reverse shell; comando de reverse shell; possível violação de dados via túneis HTTP; tunelamento SSH suspeito; injeção suspeita de webshell; inicialização suspeita de container privilegiado; escuta suspeita de porta; inicialização maliciosa de container; depuração remota de API no Docker com riscos de segurança; comando suspeito; escalonamento de privilégios em containers ou escapes de container; inicialização maliciosa de container

Prevenção contra escape de container

A prevenção contra escape de container monitora processos, arquivos e chamadas de sistema para detectar comportamentos de alto risco antes que o escape seja bem-sucedido. Este recurso estabelece uma barreira protetora entre containers e hosts e intercepta padrões de ataque conhecidos e desconhecidos, inclusive aqueles que exploram vulnerabilidades de container para alcançar o host subjacente.

Pré-requisitos

Antes de começar, certifique-se de que pelo menos uma das seguintes opções esteja ativada:

  • Malicious Host Behavior Prevention

  • Webshell Prevention

Para obter instruções, consulte Proactive Defense.

Ativar prevenção contra escape de container

  1. Faça login no Security Center consoleSecurity Center console. Na barra de navegação superior, selecione a região do ativo que deseja gerenciar: China ou Outside China.

  2. No painel de navegação à esquerda, escolha System Settings > Feature Settings.

  3. Na aba Container Protection Settings da página Settings, acesse a seção Container Escape Prevention e ative Threat Detection.

Próximos passos

Após ativar a prevenção contra escape de container:

  1. Crie uma regra de defesa para escapes de container a fim de ativar a proteção. Para obter instruções, consulte Usar prevenção contra escape de container.

  2. Se o Security Center detectar riscos em seus clusters Kubernetes, os alertas aparecerão na página Detection and Response > Alert. Visualize-os e trate-os prontamente. Para mais detalhes, consulte Avaliar e tratar alertas de segurança.

Se o recurso Agentic SOC estiver ativado, o ponto de entrada para Alert será alterado. Para mais detalhes, consulte Visão geral do Agentic SOC .