Todos os produtos
Search
Central de documentação

Security Center:Host protection settings

Última atualização: Sep 20, 2026

O Security Center oferece recursos de segurança como defesa contra comportamentos maliciosos de host, proteção antiransomware (captura de isca) e defesa contra conexões de webshell. Este tópico descreve os recursos de proteção do host, as restrições por edição e os métodos de configuração.

Defesa proativa

O Security Center intercepta automaticamente vírus comuns, conexões de rede maliciosas e conexões de webshell, além de implantar arquivos de isca para capturar ransomware. A seguir, cada sub-recurso é descrito em detalhes.

Malicious Host Behavior Prevention

  • Edições compatíveis: Anti-virus, Advanced Edition, Enterprise e Ultimate

  • Visão geral: Intercepta e remove automaticamente vírus de rede comuns, incluindo ransomware, trojans de DDoS, programas de mineração, programas maliciosos, backdoors e worms. Esse recurso é ativado por padrão após a aquisição do Security Center, e todos os servidores são incluídos automaticamente no escopo de detecção.

    Nota
    • Vírus do tipo infeccioso incorporam código malicioso em arquivos de programa normais. Após infectar um grande número de programas, são detectados como hosts. Esse tipo de vírus pode comprometer processos do sistema, e encerrá-los pode causar riscos de instabilidade. Por esse motivo, o Security Center não coloca automaticamente em quarentena vírus do tipo infeccioso — o tratamento deve ser feito manualmente.

    • Para crie regras de defesa contra comportamentos maliciosos de host distintas para servidores diferentes, utilize o recurso custom rules.

  • Diferenças por edição:

    • Anti-virus e Advanced Edition: Bloqueiam automaticamente vírus comuns, como ransomware e programas de mineração.

    • Enterprise e Ultimate: Interceptam eventos de intrusão em larga escala com base nos cenários de ataque populares do framework ATT&CK e em aplicações de service comuns, bloqueiam o comportamento de criptografia de ransomware e oferecem suporte a regras de defesa personalizadas. Para mais informações, consulte Host rule management.

Anti-Ransomware (Bait Capture)

  • Edições compatíveis: Anti-virus, Advanced Edition, Enterprise e Ultimate

  • Visão geral: Implanta arquivos de isca nos servidores para capturar novos tipos de ransomware e ativa defesas automaticamente com base na análise de comportamento de vírus. Os arquivos de isca servem apenas para detecção e não afetam as operações normais do negócio.

  • Locais dos arquivos de isca: Após ativar o recurso Anti-ransomware (bait capture), o Security Center crie pastas de isca ocultas nos servidores. Os caminhos mais comuns incluem a pasta !aegis (localizada no diretório raiz de cada unidade ou diretório principal) e /root/.aegis/!~readme.txt. Esses arquivos e pastas são usados exclusivamente para detecção de ransomware e não afetam as operações normais do negócio.

  • Comportamento após desativação: Ao desativar o recurso Anti-ransomware (bait capture), as pastas de isca já criadas (como !aegis) não são exclua automaticamente. Você pode exclua-las manualmente, mas recomendamos mantê-las para preservar as capacidades de detecção de ransomware.

  • Recomendação: Antes de desativar o recurso Anti-ransomware (bait capture) ou exclua manualmente os arquivos de isca, crie um snapshot de disco para fins de backup.

Webshell Connection Prevention

  • Edições compatíveis: Enterprise e Ultimate

  • Visão geral:

    • Intercepta automaticamente conexões anômalas iniciadas por hackers por meio de webshells conhecidos e coloca em quarentena os arquivos relacionados de forma automática.

    • Ativado por padrão após a aquisição das edições Enterprise ou Ultimate. Todos os servidores são incluídos automaticamente no escopo de detecção.

Malicious Network Behavior Prevention

  • Edições compatíveis: Enterprise e Ultimate

  • Visão geral: Intercepta as comunicações de rede entre seus servidores e fontes maliciosas conhecidas, reforçando a proteção de segurança dos servidores.

User Experience Optimization in Proactive Defense

  • Edições compatíveis: Anti-virus, Advanced Edition, Enterprise e Ultimate

  • Visão geral: Quando um servidor é encerrado inesperadamente ou quando recursos de defesa de segurança estão ausentes, o sistema coleta automaticamente dados do Kdump para análise de proteção de segurança, aprimorando continuamente as capacidades de defesa do Security Center.

Ativar os recursos de defesa

Nota

Se todos os recursos da seção Defesa Proativa estiverem desativados, os vírus detectados serão exibidos como alertas de segurança, que exigem tratamento manual no console. Recomendamos ativar todos os recursos da seção Defesa Proativa para fortalecer a segurança dos servidores. Para mais informações sobre como tratar alertas de segurança, consulte Evaluate and handle security alerts.

  1. Acesse o Security Center console - System Settings - Feature Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland. Selecione a aba System Configuration > Host Protection Settings. Na seção Proactive Defense, ative os switches de Malicious Host Behavior Prevention, Anti-Ransomware (Bait Capture), Webshell Connection Prevention e Malicious Network Behavior Prevention.

  2. Clique em Management à direita de um tipo de defesa proativa, selecione o escopo de servidores no qual a interceptação de vírus ou comportamentos maliciosos terá efeito e clique em OK.

  3. (Opcional) Marque a caixa de seleção User Experience Optimization in Proactive Defense. Ativar essa otimização permite que o Security Center colete dados de proteção de segurança quando os servidores encontrarem exceções, aprimorando as capacidades de proteção. Recomendamos selecione esta opção.

Visualizar e tratar alertas de defesa

  • Visualizar alertas

    Na página Detection and Response > Alert ou Agentic SOC > Alert, defina a condição de pesquisa como Handled e o tipo de alerta como Precise Defense ou Proactive Defense for Containers. Na aba CWPP, visualize os vírus interceptados automaticamente pelo recurso de defesa proativa.

  • Sugestões de tratamento

    Após ativar os recursos de defesa contra comportamentos maliciosos de host, proteção antiransomware (captura de isca) e defesa contra conexões de webshell, alguns programas podem ser falsamente reportados ou não ser colocados em quarentena. Para mais informações sobre como tratar esses problemas, consulte Evaluate and handle security alerts.

    • Se um arquivo for colocado em quarentena por falso positivo, restaure-o a partir da lista de quarentena.

    • Para eventos que não foram colocados em quarentena, faça a quarentena manual na aba CWPP de Detection and Response > Alert ou Agentic SOC > Alert.

Detecção e remoção de webshell

O Security Center utiliza seu mecanismo de detecção proprietário para identificar webshells e programas trojan em servidores web e diretórios web. O recurso combina detecção estática periódica com detecção dinâmica e oferece quarentena manual com um clique em. O agente do Security Center executa a detecção de webshell somente após a ativação desse recurso no servidor.

  • Edições compatíveis: A edição gratuita detecta apenas alguns tipos de webshells. As demais edições pagas detectam todos os tipos de webshells.

    Nota

    Para uma detecção de webshell mais abrangente, recomendamos fazer upgrade para as edições Anti-virus, Advanced Edition, Enterprise ou Ultimate.

  • Descrição do recurso:

    • Executa uma varredura estática completa dos diretórios web diariamente e aciona varreduras dinâmicas automaticamente quando arquivos dos diretórios web são alterados.

    • Permite configure o escopo de ativos para a detecção de webshell.

    • Permite colocar em quarentena, restaurar e ignorar arquivos de webshell detectados.

Desativar a detecção e remoção de webshell

Por padrão, o Security Center ativa a detecção e remoção de webshell em todos os servidores com o agente instalado. Recomendamos manter essa detecção ativa em todos os servidores que oferecem serviços web voltados ao público. Caso um servidor esteja em uma rede interna completamente isolada, desative a detecção e remoção de webshell nesse servidor seguindo os passos abaixo.

  1. Acesse o Security Center console - System Settings - Feature Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Selecione a aba System Configuration > Host Protection Settings. Na seção Webshell Detection and Removal, clique em Management.

  3. No painel Configure Servers for Webshell Detection and Removal, desmarque as caixas de seleção dos servidores nos quais deseja desativar a detecção e remoção de webshell e clique em OK.

Visualizar e tratar alertas de webshell

  • Visualizar alertas

    Na página Detection and Response > Alert ou Agentic SOC > Alert, defina o tipo de alerta na condição de pesquisa como Webshell. Na aba CWPP, visualize os alertas de webshell relacionados na lista de alertas.

  • Sugestões de tratamento

    Alertas de webshell não tratados podem representar ameaças sérias à segurança dos ativos. Para mais informações sobre como tratá-los em tempo hábil, consulte Evaluate and handle security alerts. Os métodos de tratamento variam conforme a edição:

    • Usuários da edição gratuita: O recurso de tratamento com um clique não é compatível. Primeiro, faça upgrade para uma edição paga.

    • Edição Anti-virus e superiores: Suportam a quarentena com um clique em dos arquivos de webshell detectados no console.

Detecção adaptativa de ameaças

A detecção adaptativa de ameaças é desativada por padrão e deve ser ativada manualmente. Após a ativação, o sistema executa as seguintes ações:

  • Acionamento automático do modo estrito: Quando o sistema detecta que um servidor apresenta problemas de alto risco (ou seja, gera alertas de alta severidade), ativa automaticamente o "Strict Alert Mode" nesse servidor por sete dias.

  • Mecanismo de proteção abrangente: No modo estrito, todas as regras de proteção de segurança e mecanismos de segurança são ativados para alertar sobre qualquer comportamento suspeito de intrusão e ameaças potenciais, capturando de forma mais abrangente os rastros de invasão de hackers.

  • Persistência do modo: Se você modifique manualmente o modo de proteção de um servidor dentro do período de validade de sete dias, o sistema não desativará automaticamente o modo estrito após o término desse período. Em vez disso, o status de proteção defina manualmente é mantido.

Restrições por edição

Somente as seguintes edições oferecem suporte à detecção adaptativa de ameaças:

  • Assinatura: Enterprise ou Ultimate (Se sua edição atual não oferecer suporte a este recurso, faça upgrade).

    Nota

    A edição de proteção do servidor deve estar defina para a edição adquirida. Para mais informações, consulte Bind a server protection edition.

  • Pagamento conforme o uso: O Host and Container Security por pagamento conforme o uso está ativado (Se não estiver ativado, faça purchase).

    Nota

    O nível de proteção do servidor deve estar defina como Comprehensive Host Protection ou Full Protection for Hosts and Containers. Para mais informações, consulte Bind a server protection level.

Ativar a detecção adaptativa de ameaças

  1. Acesse o Security Center console - System Settings - Feature Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Selecione a aba System Configuration > Host Protection Settings. Na seção Adaptive Threat Detection Capability, ative o switch correspondente.

  3. Autorização inicial: Se este recurso for ativado pela primeira vez e o Security Center ainda não tiver sido autorizado, a página solicitará que você conclua a autorização.

    • Após a autorização, o Resource Access Management (RAM) crie automaticamente uma função vinculada ao service.

    • O Security Center usa essa função para acessar recursos em outros serviços de cloud e fornecer proteção de segurança. Para mais informações, consulte Service-linked roles.

Configurações de alerta

Comparação dos modos de alerta

O Security Center oferece múltiplos modos de alerta para atender aos requisitos de segurança de diferentes cenários de negócio. Por padrão, o Balanced Mode é ativado em todos os servidores conectados.

Item de comparação

Balanced mode (padrão)

Strict mode

Características

  • Baixa taxa de falsos positivos: Otimizado por meio de testes abrangentes realizados por especialistas da Alibaba Cloud.

  • Alta taxa de detecção: Identifica o máximo possível de riscos suspeitos mantendo um número reduzido de falsos positivos.

  • Equilíbrio ideal: Compatibiliza segurança e estabilidade do negócio.

  • Alta sensibilidade: Regras de detecção mais rigorosas que cobrem um maior número de comportamentos suspeitos.

  • Alta taxa de detecção: Capaz de descobrir ameaças potenciais mais ocultas ou sutis.

  • Risco de falsos positivos: Pode identificar comportamentos normais do negócio como anomalias.

Cenários de aplicação

  • Monitoramento operacional diário.

  • Cenários com requisitos elevados de continuidade de negócio.

  • Proteção rotineira da maioria dos servidores.

  • Períodos críticos de proteção (como grandes eventos ou segurança em feriados).

  • Fase de investigação intensiva após um ataque.

  • Ativos principais extremamente sensíveis à segurança que podem tolerar um determinado número de falsos positivos.

Alterar o modo de alerta dos servidores

  1. Acesse o Security Center console - System Settings - Feature Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Selecione a aba System Configuration > Host Protection Settings. Na seção Alert Settings, clique em Management à direita de Strict Mode.

  3. Execute uma das operações a seguir conforme sua necessidade de negócio e clique em OK.

    • Alternar para o modo estrito: Selecione os servidores nos quais deseja ativar o Strict Mode.

    • Reverter para o modo equilibrado: Desmarque as caixas de seleção dos servidores que já estão no Strict Mode.