Todos os produtos
Search
Central de documentação

Security Center:Melhores práticas para regras personalizadas de lista de permissões

Última atualização: Jun 27, 2026

O Malicious Behavior Defense do Security Center detecta e bloqueia comportamentos suspeitos no host. Crie regras personalizadas de lista de permissões para excluir operações reconhecidamente seguras da detecção. Isso reduz falsos positivos e mantém a visibilidade de segurança.

Por que usar regras de lista de permissões

As regras de lista de permissões oferecem vantagens em comparação à desativação de categorias inteiras de detecção:

  • Controle granular: Ajuste com precisão quais comportamentos específicos serão excluídos dos alertas.

  • Manutenção da visibilidade: A detecção continua em segundo plano, mas os alertas são suprimidos. Os registros de auditoria permanecem disponíveis para revisão posterior.

  • Continuidade dos negócios: Evite que operações legítimas (scripts de O&M, comunicação entre serviços, ferramentas de desenvolvimento) acionem alarmes falsos.

Quando usar regras de lista de permissões:

  • O Security Center sinaliza uma ferramenta ou script interno confiável como malicioso.

  • Uma conexão de rede legítima entre serviços gera alertas repetidos.

  • Atividades de desenvolvimento ou teste (como ferramentas de depuração e frameworks de teste) geram ruído.

  • Exclusões temporárias são necessárias durante janelas de manutenção.

Quando NÃO usar regras de lista de permissões:

  • O comportamento é realmente suspeito, mas se origina de uma fonte confiável (nesse caso, melhore a postura de segurança).

  • Você deseja desativar um tipo inteiro de detecção (use as configurações do recurso, mas saiba que perderá visibilidade).

Como funciona

As regras de lista de permissões funcionam como uma camada de política definida pelo usuário acima do mecanismo de detecção. Fluxo de avaliação:

  1. Monitoramento de comportamento: O agente monitora continuamente as atividades do sistema (criação de processos, conexões de rede, operações de arquivo, alterações no registro).

  2. Correspondência de regras (ordem de avaliação):

  3. Decisão e execução:

    • Se um comportamento corresponder a uma regra de lista de permissões: A operação é permitida e nenhum alerta é gerado. A detecção ainda ocorre em segundo plano (registro de auditoria preservado).

      • Se não houver correspondência na lista de permissões, mas houver correspondência com uma regra de detecção: Um alerta é gerado e o comportamento é bloqueado (com base nas suas configurações de Modo de Proteção: Monitor Only ou Block).

  4. Otimização contínua: Refine as regras com base em novos alertas para melhorar a precisão da detecção ao longo do tempo.

Nota

Quando várias regras de lista de permissões correspondem ao mesmo comportamento, o Security Center aplica todas as regras correspondentes (não apenas a primeira). Regras sobrepostas não entram em conflito — cada uma suprime independentemente os alertas para suas condições especificadas.

Fluxo de status do alerta:

  1. Comportamento detectado: O agente detecta um comportamento do sistema (por exemplo, execução de processo, conexão de rede).

  2. Verificação das regras de lista de permissões: O agente verifica se o comportamento corresponde a alguma regra de lista de permissões.

  3. Decisão:

    • Se houver correspondência: O alerta é suprimido. O comportamento é permitido e os registros de auditoria são preservados.

    • Se não houver correspondência: O comportamento é verificado em relação às regras de detecção integradas. Se corresponder a um padrão malicioso, um alerta é gerado com status "Active" e o comportamento é bloqueado ou monitorado com base nas suas configurações de Modo de Proteção.

Antes de começar

Certifique-se de atender aos seguintes requisitos:

  • Requisitos de edição:

    • Assinatura (recomendado): Você adquiriu o Security Center Advanced Edition, Enterprise Edition ou Ultimate Edition. A edição de proteção do seu servidor deve estar definida para o nível da edição adquirida.

      Nota

      Se a edição de proteção do seu servidor estiver definida para um nível inferior ao da edição adquirida, o Malicious Behavior Defense ficará indisponível. Acesse System Settings > Feature Settings para verificar se a edição de proteção corresponde à edição adquirida.

    • Pagamento conforme o uso: Ative Vulnerability Fixing, Security Configuration Assessment ou Container Intrusion Detection com o nível de proteção definido como Malicious Behavior Defense ou superior.

  • Agente: O agente do Security Center está instalado nos hosts de destino e em execução.

  • Alerta: Existe pelo menos um alerta de falso positivo no console do Malicious Behavior Defense (para extrair os parâmetros da regra).

Procedimento

Etapa 1: Analisar um alerta e selecionar um tipo de regra

Analise os detalhes do alerta de falso positivo para criar uma regra eficaz.

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Detection and Response > Alert. No canto superior esquerdo do console, selecione a região onde o ativo que você deseja proteger está localizado: Chinese Mainland ou Outside Chinese Mainland.

    Nota

    Se você ativou o serviço Agentic SOC, o caminho de navegação muda para Agentic SOC > Manage > Alert.

  3. Na página Alert, na aba CWPP, clique em Precise Defense para visualizar todos os alertas de ameaças bloqueadas automaticamente pelo recurso Malicious Behavior Defense.

  4. Escolha o tipo de regra mais adequado com base nos detalhes do alerta.

Tipo de regra recomendado

Campos principais do alerta

Cenário

Process Hash

Malicious File MD5

Adicione à lista de permissões um arquivo específico identificado pelo hash MD5.

Command Line

Process Path, Command line

Permita um processo específico executado com argumentos de linha de comando específicos.

Process Network

Process Path of Network Communication, IP Address, Port

Autorize uma conexão de rede iniciada por um processo específico para um IP e porta específicos.

File Read and Write

File Path

Isente uma operação de leitura ou gravação realizada por um processo específico em um arquivo ou diretório específico.

Operation on Registry

Registry path, Registry value

Libere uma operação realizada por um processo específico em uma chave de registro específica. Apenas Windows.

Dynamic-link Library Loading

Hijacked process path, Malicious so file path

Permita o carregamento de uma biblioteca de vínculo dinâmico específica (.so ou .dll) por um processo específico.

File Renaming

Decoy directory file protection

Autorize uma operação de renomeação de arquivo realizada por um processo específico. Apenas Windows.

Etapa 2: Configurar uma regra

  1. Acesse Console do Security Center > Protection Settings > Host Protection > Host-specific Rule Management. No canto superior esquerdo da página, selecione a região onde seu ativo está localizado: Chinese Mainland ou Outside Chinese Mainland.

  2. Na aba Malicious Behavior Defense, clique na subaba Custom Defense Rule e, em seguida, clique em Create Rule.

  3. No painel Create Rule, preencha as configurações básicas conforme descrito abaixo:

    • Rule Name: Nomeie a regra com base no alerta que ela aborda. Exemplo: Process Startup Whitelist.

    • Rule Type: Selecione o tipo de regra apropriado com base na análise da Etapa 1.

    • Action: Selecione Add to Whitelist.

  4. Configure os parâmetros para o tipo de regra selecionado:

    Nota

    Os detalhes da sintaxe da regra estão em Apêndice: Sintaxe da regra.

    Process Hash

    Parâmetro

    Descrição

    Process MD5

    Insira o valor do campo Malicious File MD5 nos detalhes do alerta. Exemplo: d2f295a89555579c39a0507e96XXXXXX.

    Command Line

    Parâmetro

    Descrição

    Process Path

    Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo: */pkill.

    Command Line

    Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo: *AliYunDun*.

    Process Network

    Parâmetro

    Descrição

    Process Path

    Insira o caminho do campo Process Path of Network Communication nos detalhes do alerta. Exemplo: */powershell.exe.

    Command Line

    Insira uma string característica do campo Process Commands For Network Communication nos detalhes do alerta. Exemplo: *dAByAhADQAKAHsADQAkACXXXXXX*.

    IP Address

    Insira o valor do campo IP Address nos detalhes do alerta. Exemplo: 45.117.XX.XX.

    Port

    Insira o valor do campo Port nos detalhes do alerta. Exemplo: 14XX.

    File Read and Write

    Parâmetro

    Descrição

    Process Path

    Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo: */java.

    Command Line

    Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo: *weaver*.

    File Path

    Insira o caminho do campo Target document of the read and write nos detalhes do alerta. Exemplo: */console_login.jsp

    Operation on Registry

    Parâmetro

    Descrição

    Process Path

    Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo: */iexplore.exe.

    Command Line

    Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo: *iexplore.exe*.

    Registry Key

    Insira uma string característica do campo Registry path nos detalhes do alerta. Exemplo: *currentversion*.

    Registry Value

    Insira uma string característica do campo Registry value nos detalhes do alerta. Exemplo: *svch0st.exe*.

    Dynamic-link Library Loading

    Parâmetro

    Descrição

    Process Path

    Insira o caminho do campo Hijacked process path nos detalhes do alerta. Exemplo: */python*.

    Command Line

    Insira uma string característica do campo Hijacked process command nos detalhes do alerta. Exemplo: *python*.

    File Path

    Insira o caminho do campo Malicious so file path nos detalhes do alerta. Exemplo: /usr/local/lib/kswapd0.so.

    File Renaming

    Parâmetro

    Descrição

    Process Path

    Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo: */cdgregedit.exe.

    Command Line

    Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo: *CDGRegedit.exe*.

    File Path

    Insira o caminho do campo Target document of the read and write nos detalhes do alerta. Exemplo: c:/programdata/hipsdata/private/*.

    New File Path

    Insira o caminho do campo Target document of the read and write nos detalhes do alerta. Exemplo: c:/programdata/hipsdata/private/*.

  5. No painel Select Asset, selecione os ativos aos quais deseja aplicar a regra e clique em Complete.

    Nota

    Uma nova regra personalizada é ativada por padrão. Edite a regra e gerencie os servidores onde ela é aplicada conforme necessário.

Etapa 3: Validar e solucionar problemas de regras

  • Método de validação: Monitore o host onde a regra é aplicada e confirme que nenhum novo alerta idêntico foi gerado.

  • Solução de problemas: Se a regra não entrar em vigor e os alertas persistirem, siga estas etapas:

    1. Verifique o escopo do ativo: Na lista de regras, garanta que o host de destino esteja dentro do escopo da regra.

    2. Confirme as condições de correspondência: Compare os detalhes do novo alert com os parâmetros da regra. Garanta que todas as strings (caminhos, nomes de arquivos) correspondam exatamente, incluindo maiúsculas/minúsculas e espaços. Copie os valores dos campos diretamente dos detalhes do alerta.

    3. Simplifique a regra para testes: Crie uma regra com condições mais amplas (por exemplo, apenas o Process Path) para testar a eficácia. Se a regra mais ampla funcionar, adicione gradualmente as condições de volta para identificar o campo problemático.

Apêndice: Sintaxe da regra

Os campos da regra suportam curingas e operadores lógicos para correspondência flexível.

Curingas

O asterisco (*) corresponde a qualquer sequência de caracteres (incluindo zero caracteres).

Padrão

Corresponde a

Exemplo

*keyword*

Qualquer string contendo "keyword"

*AliYunDun* corresponde a /usr/local/AliYunDun/aegis_client

keyword*

Qualquer string começando com "keyword"

python* corresponde a python3, python3.8

*keyword

Qualquer string terminando com "keyword"

*.log corresponde a /var/log/app.log, /tmp/debug.log

*

Qualquer string (correspondência universal)

Use com cautela — pode criar regras excessivamente amplas

Operadores lógicos

Combine múltiplas condições para uma correspondência precisa. Use parênteses para agrupar expressões.

Operador

Símbolo

Comportamento

Exemplo

AND

&

Todas as condições devem corresponder

*python*&*script.py* - deve conter tanto "python" quanto "script.py"

OR

`

`

Pelo menos uma condição deve corresponder

`/usr/bin/python

/usr/bin/python3` - corresponde a qualquer um dos caminhos

NOT

!

Exclui um padrão

*python*&!*test* - contém "python", mas não "test"

Regras importantes de sintaxe:

  • &!pattern é suportado (AND NOT) - Exemplo: *process*&!*debug*

  • |!pattern NÃO é suportado - use !pattern1&!pattern2 em vez disso

  • Evite regras de exclusão excessivamente amplas que enfraqueçam a segurança

Exemplos:

Cenário

Sintaxe

Explicação

Permitir processos Python, exceto scripts de teste

*python*&!*test*&!*pytest*

Deve conter "python", não deve conter "test" ou "pytest"

Permitir processos de /usr/bin ou /usr/local/bin

`/usr/bin/*

/usr/local/bin/*`

Corresponde a caminhos começando com qualquer um dos prefixos

Permitir processos Java com configurações específicas

`java&(prod

production)`

Processo Java com "prod" ou "production" na linha de comando

Melhores práticas:

  • Comece com padrões simples e adicione complexidade apenas se necessário.

  • Teste as regras primeiro em um ambiente de não produção.

  • Documente a lógica da sua regra (use nomes descritivos para as regras).

  • Evite duplas negativas (!(!pattern)) - reescreva para maior clareza.

Glossário

Termo

Definição

Termos relacionados

Regra de lista de permissões

Uma regra definida pelo usuário que exclui comportamentos específicos da geração de alertas. Substitui a terminologia obsoleta "whitelist".

Regra de supressão (AWS GuardDuty, Azure Sentinel), Regra de silenciamento (GCP Security Command Center)

Alerta

Uma descoberta de segurança que indica comportamento suspeito ou malicioso detectado pelo Security Center.

Finding (termo da AWS/GCP para resultado de detecção)

Falso positivo

Um alerta acionado por um comportamento legítimo identificado incorretamente como malicioso.

Alarme falso, detecção benigna

Malicious Behavior Defense

Um recurso do Security Center que monitora comportamentos do host e bloqueia atividades suspeitas em tempo real.

Detecção de ameaças (termo da indústria), análise comportamental

Correspondência de regras

O processo de comparar comportamentos capturados com os critérios de regra configurados para determinar se uma regra de lista de permissões se aplica. A avaliação de regras refere-se à lógica interna do mecanismo que determina quais regras de detecção são disparadas.

Avaliação de regras (perspectiva do mecanismo interno)