Após a instalação do agente do Security Center, ele inicia processos como AliYunDun e AliYunDunMonitor no servidor para coletar informações do sistema e detectar ameaças. Verifique o status desses processos para confirmar se a proteção de segurança está ativa. Este tópico descreve em detalhes os arquivos e processos do agente do Security Center.
Arquitetura do agente
O agente do Security Center utiliza uma arquitetura modular composta por processos residentes essenciais e processos funcionais. Essa estrutura garante o funcionamento estável dos recursos básicos e o agendamento eficiente dos recursos avançados.
Processos residentes:
AliYunDun,AliYunDunMonitoreAliYunDunUpdatecomunicam-se com o servidor do Security Center, mantêm heartbeats, relatam dados básicos de segurança e executam atualizações automáticas para fornecer as capacidades operacionais fundamentais do agente.Processos funcionais (não residentes):
AliHipseAliNetsão baixados e iniciados sob demanda somente após a ativação dos recursos de defesa avançada correspondentes no console, como prevenção de comportamento malicioso de host e proteção contra adulteração da web.
Detalhes dos processos
Para evitar falhas nas funções do agente, não encerre nem exclua manualmente os processos e arquivos relacionados.
Para excluir arquivos relacionados ao agente, consulte Client configuration para desativar a autoproteção do agente.
Processos principais
Os processos principais garantem a comunicação entre o agente e a cloud, além do funcionamento normal das capacidades básicas de monitoramento. Eles são iniciados automaticamente após a instalação do agente.
A partir da versão aegis_12_3x, os processos AliSecureCheckAdvanced e AliDetect foram unificados no processo AliSecCheck. Versões anteriores não são afetadas.
|
Nome do processo |
Pasta |
Descrição |
|
|
|
Comunica-se com o servidor do Security Center, envia heartbeats, recebe instruções, relata dados e aplica a autoproteção do agente. |
|
|
|
Monitora a segurança do host, incluindo a coleta e detecção de informações como ativos, processos, portas e contas. |
|
|
|
Atualiza automaticamente a versão do agente e as bibliotecas de regras. |
|
|
|
Executa tarefas de varredura e detecção de segurança, incluindo varreduras de vulnerabilidades, verificações de linha de base de conformidade e detecção em tempo real de programas maliciosos, como mineradores e trojans. |
Processos funcionais
Os processos funcionais estão vinculados a recursos pagos específicos e são iniciados apenas após a ativação do recurso correspondente.
|
Nome do processo |
Pasta |
Descrição |
Condição de início |
|
|
|
Oferece proteção na camada de rede para bloquear comportamentos como acesso por IP malicioso e ataques de saída. |
Ative a Malicious Network Behavior Prevention. |
|
|
|
Fornece prevenção de intrusão no host para bloquear comportamentos maliciosos, prevenir ransomware e defender contra conexões de web shell. |
Ative qualquer um destes recursos: Malicious Host Behavior Prevention, Anti-Ransomware (Bait Capture) ou Webshell Connection Prevention. |
|
|
|
Realiza proteção contra adulteração da web e monitoramento de arquivos essenciais. |
Ative a Web Tamper Proofing ou o Core File Monitoring. |
|
|
|
Executa tarefas como relatórios de segurança, detecção de anomalias e monitoramento em tempo real. |
Ative o Anti-ransomware for Servers. |
|
|
|
Executa tarefas como backup de dados, restauração, monitoramento de falhas e agendamento. |
|
|
|
|
Processo proxy de backup de banco de dados que executa tarefas como backup inicial, backup incremental, restauração, agendamento, gerenciamento, registro de logs e monitoramento. |
Ative o Anti-ransomware for Databases. |
Relação entre processos e recursos
|
Nome do recurso |
Processo relacionado |
Limites de edição/nível de proteção |
Documentação |
|
Self-Protection Status |
|
Nenhum |
|
|
Malicious Network Behavior Prevention |
|
|
|
|
Malicious Host Behavior Prevention |
|
|
|
|
Anti-Ransomware (Bait Capture) |
|
|
|
|
Webshell Connection Prevention |
|
|
|
|
Web Tamper Proofing |
|
Nenhum Importante
Este recurso é um service adicional que deve ser adquirido separadamente. |
|
|
File Tamper Proofing |
|
|
|
|
Anti-ransomware for Servers |
|
Nenhum Importante
Este recurso é um service adicional (Managed Anti-ransomware) que deve ser adquirido separadamente. |
|
|
Anti-ransomware for Databases |
|
Nenhum Importante
Este recurso é um service adicional (Managed Anti-ransomware) que deve ser adquirido separadamente. |
Relação entre processos e status do agente
O Security Center avalia o status online do agente monitorando a comunicação entre o processo AliYunDun e o servidor. O status do agente muda de Online para Offline quando ocorre uma das seguintes situações.
Visualize o status do agente dos seus servidores na página Host: Offline (
), Online (
).
O servidor detecta que a comunicação com o agente foi interrompida, por exemplo, devido a exceções de rede, encerramento do processo
AliYunDunou desinstalação do agente.O servidor não recebeu nenhuma informação relatada pelo agente, como heartbeats ou dados de segurança, dentro de 10 horas.
Permissões de execução e caminhos de arquivo
Permissões dos processos
Para oferecer monitoramento e proteção de segurança abrangentes, os processos do agente precisam ser executados com privilégios elevados no sistema operacional. Esses privilégios permitem realizar operações de baixo nível, como monitoramento no nível do kernel, proteção do sistema de arquivos, análise de comportamento de rede e autoproteção de processos.
No Linux, os processos são executados com a conta
root.No Windows, os processos são executados com a conta
SYSTEM.
Caminhos padrão dos arquivos de processo
-
Windows:
32 bits: C:\Program Files\Alibaba\aegis.
64 bits: C:\Program Files (x86)\Alibaba\aegis.
Linux: /usr/local/aegis.
Como verificar o status dos processos
Utilize os comandos abaixo para verificar rapidamente se os processos e services do agente estão funcionando corretamente. Os exemplos a seguir usam os processos principais.
Linux
Comandos para verificar processos:
# Check that AliYunDun, AliYunDunMonitor, and AliYunDunUpdate are all running.
ps -ef | grep -E 'AliYunDun|YunDunMonitor|YunDunUpdate'
# Check the service status. The output should show "active (running)".
systemctl status aegis
Exemplo de saída em estado normal:
root 5472 1 0 Sep10 ? 00:00:18 /usr/local/aegis/aegis_update/AliYunDunUpdate
root 5524 1 0 Sep10 ? 00:01:34 /usr/local/aegis/aegis_client/aegis_12_61/AliYunDun
root 5546 1 0 Sep10 ? 00:03:13 /usr/local/aegis/aegis_client/aegis_12_61/AliYunDunMonitor
● aegis.service - LSB: Aegis service
Loaded: loaded (/etc/rc.d/init.d/aegis; generated)
Active: active (running) since Mon 2023-10-30 10:00:00 CST; 1 day 2h ago
Windows
Método 1: Verifique os processos no Gerenciador de Tarefas. Abra o Gerenciador de Tarefas do Windows e acesse a guia Processos. Confirme se os seguintes processos relacionados ao Aegis estão em execução normal:
Alibaba Security Aegis Detect Service,Alibaba Security Aegis Update Service,Alibaba Security Monitor Detect Service,AliDetect.exe,AliWebGuard.exe. O uso de CPU de cada processo deve estar próximo de 0%, e o uso de memória deve variar de alguns MB a dezenas de MB.-
Método 2: Execute os seguintes comandos no PowerShell
Comandos para verificar processos:
# Check that the three core processes are running. Get-Process | Where-Object {$_.Name -match '^(AliYunDun|AliYunDunMonitor|AliYunDunUpdate)$'} # Check the service status. The Status column should show "Running". Get-Service | Where-Object {$_.Name -match 'Aegis|AliYunDun'}Exemplo de saída em estado normal:
Handles NPM(K) PM(K) WS(K) CPU(s) Id SI ProcessName ------- ------ ----- ----- ------ -- -- ----------- 380 26 15948 19656 615.75 6072 0 AliYunDun 599 31 47576 37356 968.73 2488 0 AliYunDunMonitor 257 14 8072 11336 232.03 2904 0 AliYunDunUpdate Status Name DisplayName ------ ---- ----------- Running Alibaba Securit... Alibaba Security Aegis Detect Service Running Alibaba Securit... Alibaba Security Aegis Update Service