O Malicious Behavior Defense do Security Center detecta e bloqueia comportamentos suspeitos no host. Crie regras personalizadas de lista de permissões para excluir operações reconhecidamente seguras da detecção. Isso reduz falsos positivos e mantém a visibilidade de segurança.
Por que usar regras de lista de permissões
As regras de lista de permissões oferecem vantagens em comparação à desativação de categorias inteiras de detecção:
Controle granular: Ajuste com precisão quais comportamentos específicos serão excluídos dos alertas.
Manutenção da visibilidade: A detecção continua em segundo plano, mas os alertas são suprimidos. Os registros de auditoria permanecem disponíveis para revisão posterior.
Continuidade dos negócios: Evite que operações legítimas (scripts de O&M, comunicação entre serviços, ferramentas de desenvolvimento) acionem alarmes falsos.
Quando usar regras de lista de permissões:
O Security Center sinaliza uma ferramenta ou script interno confiável como malicioso.
Uma conexão de rede legítima entre serviços gera alertas repetidos.
Atividades de desenvolvimento ou teste (como ferramentas de depuração e frameworks de teste) geram ruído.
Exclusões temporárias são necessárias durante janelas de manutenção.
Quando NÃO usar regras de lista de permissões:
O comportamento é realmente suspeito, mas se origina de uma fonte confiável (nesse caso, melhore a postura de segurança).
Você deseja desativar um tipo inteiro de detecção (use as configurações do recurso, mas saiba que perderá visibilidade).
Como funciona
As regras de lista de permissões funcionam como uma camada de política definida pelo usuário acima do mecanismo de detecção. Fluxo de avaliação:
Monitoramento de comportamento: O agente monitora continuamente as atividades do sistema (criação de processos, conexões de rede, operações de arquivo, alterações no registro).
Correspondência de regras (ordem de avaliação):
-
Decisão e execução:
Se um comportamento corresponder a uma regra de lista de permissões: A operação é permitida e nenhum alerta é gerado. A detecção ainda ocorre em segundo plano (registro de auditoria preservado).
Se não houver correspondência na lista de permissões, mas houver correspondência com uma regra de detecção: Um alerta é gerado e o comportamento é bloqueado (com base nas suas configurações de Modo de Proteção: Monitor Only ou Block).
Otimização contínua: Refine as regras com base em novos alertas para melhorar a precisão da detecção ao longo do tempo.
Quando várias regras de lista de permissões correspondem ao mesmo comportamento, o Security Center aplica todas as regras correspondentes (não apenas a primeira). Regras sobrepostas não entram em conflito — cada uma suprime independentemente os alertas para suas condições especificadas.
Fluxo de status do alerta:
Comportamento detectado: O agente detecta um comportamento do sistema (por exemplo, execução de processo, conexão de rede).
Verificação das regras de lista de permissões: O agente verifica se o comportamento corresponde a alguma regra de lista de permissões.
-
Decisão:
Se houver correspondência: O alerta é suprimido. O comportamento é permitido e os registros de auditoria são preservados.
Se não houver correspondência: O comportamento é verificado em relação às regras de detecção integradas. Se corresponder a um padrão malicioso, um alerta é gerado com status "Active" e o comportamento é bloqueado ou monitorado com base nas suas configurações de Modo de Proteção.
Antes de começar
Certifique-se de atender aos seguintes requisitos:
-
Requisitos de edição:
-
Assinatura (recomendado): Você adquiriu o Security Center Advanced Edition, Enterprise Edition ou Ultimate Edition. A edição de proteção do seu servidor deve estar definida para o nível da edição adquirida.
NotaSe a edição de proteção do seu servidor estiver definida para um nível inferior ao da edição adquirida, o Malicious Behavior Defense ficará indisponível. Acesse System Settings > Feature Settings para verificar se a edição de proteção corresponde à edição adquirida.
Pagamento conforme o uso: Ative Vulnerability Fixing, Security Configuration Assessment ou Container Intrusion Detection com o nível de proteção definido como Malicious Behavior Defense ou superior.
-
Agente: O agente do Security Center está instalado nos hosts de destino e em execução.
Alerta: Existe pelo menos um alerta de falso positivo no console do Malicious Behavior Defense (para extrair os parâmetros da regra).
Procedimento
Etapa 1: Analisar um alerta e selecionar um tipo de regra
Analise os detalhes do alerta de falso positivo para criar uma regra eficaz.
Faça login no console do Security Center.
-
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo que você deseja proteger está localizado: Chinese Mainland ou Outside Chinese Mainland.
NotaSe você ativou o serviço Agentic SOC, o caminho de navegação muda para .
Na página Alert, na aba CWPP, clique em Precise Defense para visualizar todos os alertas de ameaças bloqueadas automaticamente pelo recurso Malicious Behavior Defense.
Escolha o tipo de regra mais adequado com base nos detalhes do alerta.
|
Tipo de regra recomendado |
Campos principais do alerta |
Cenário |
|
Process Hash |
Malicious File MD5 |
Adicione à lista de permissões um arquivo específico identificado pelo hash MD5. |
|
Command Line |
Process Path, Command line |
Permita um processo específico executado com argumentos de linha de comando específicos. |
|
Process Network |
Process Path of Network Communication, IP Address, Port |
Autorize uma conexão de rede iniciada por um processo específico para um IP e porta específicos. |
|
File Read and Write |
File Path |
Isente uma operação de leitura ou gravação realizada por um processo específico em um arquivo ou diretório específico. |
|
Operation on Registry |
Registry path, Registry value |
Libere uma operação realizada por um processo específico em uma chave de registro específica. Apenas Windows. |
|
Dynamic-link Library Loading |
Hijacked process path, Malicious so file path |
Permita o carregamento de uma biblioteca de vínculo dinâmico específica (.so ou .dll) por um processo específico. |
|
File Renaming |
Decoy directory file protection |
Autorize uma operação de renomeação de arquivo realizada por um processo específico. Apenas Windows. |
Etapa 2: Configurar uma regra
Acesse Console do Security Center > Protection Settings > Host Protection > Host-specific Rule Management. No canto superior esquerdo da página, selecione a região onde seu ativo está localizado: Chinese Mainland ou Outside Chinese Mainland.
Na aba Malicious Behavior Defense, clique na subaba Custom Defense Rule e, em seguida, clique em Create Rule.
-
No painel Create Rule, preencha as configurações básicas conforme descrito abaixo:
Rule Name: Nomeie a regra com base no alerta que ela aborda. Exemplo:
Process Startup Whitelist.Rule Type: Selecione o tipo de regra apropriado com base na análise da Etapa 1.
Action: Selecione Add to Whitelist.
-
Configure os parâmetros para o tipo de regra selecionado:
NotaOs detalhes da sintaxe da regra estão em Apêndice: Sintaxe da regra.
Process Hash
Parâmetro
Descrição
Process MD5
Insira o valor do campo Malicious File MD5 nos detalhes do alerta. Exemplo:
d2f295a89555579c39a0507e96XXXXXX.Command Line
Parâmetro
Descrição
Process Path
Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo:
*/pkill.Command Line
Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo:
*AliYunDun*.Process Network
Parâmetro
Descrição
Process Path
Insira o caminho do campo Process Path of Network Communication nos detalhes do alerta. Exemplo:
*/powershell.exe.Command Line
Insira uma string característica do campo Process Commands For Network Communication nos detalhes do alerta. Exemplo:
*dAByAhADQAKAHsADQAkACXXXXXX*.IP Address
Insira o valor do campo IP Address nos detalhes do alerta. Exemplo:
45.117.XX.XX.Port
Insira o valor do campo Port nos detalhes do alerta. Exemplo:
14XX.File Read and Write
Parâmetro
Descrição
Process Path
Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo:
*/java.Command Line
Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo:
*weaver*.File Path
Insira o caminho do campo Target document of the read and write nos detalhes do alerta. Exemplo:
*/console_login.jspOperation on Registry
Parâmetro
Descrição
Process Path
Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo:
*/iexplore.exe.Command Line
Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo:
*iexplore.exe*.Registry Key
Insira uma string característica do campo Registry path nos detalhes do alerta. Exemplo:
*currentversion*.Registry Value
Insira uma string característica do campo Registry value nos detalhes do alerta. Exemplo:
*svch0st.exe*.Dynamic-link Library Loading
Parâmetro
Descrição
Process Path
Insira o caminho do campo Hijacked process path nos detalhes do alerta. Exemplo:
*/python*.Command Line
Insira uma string característica do campo Hijacked process command nos detalhes do alerta. Exemplo:
*python*.File Path
Insira o caminho do campo Malicious so file path nos detalhes do alerta. Exemplo:
/usr/local/lib/kswapd0.so.File Renaming
Parâmetro
Descrição
Process Path
Insira o caminho do campo Process of executing command nos detalhes do alerta. Exemplo:
*/cdgregedit.exe.Command Line
Insira uma string característica do campo Command in execution nos detalhes do alerta. Exemplo:
*CDGRegedit.exe*.File Path
Insira o caminho do campo Target document of the read and write nos detalhes do alerta. Exemplo:
c:/programdata/hipsdata/private/*.New File Path
Insira o caminho do campo Target document of the read and write nos detalhes do alerta. Exemplo:
c:/programdata/hipsdata/private/*. -
No painel Select Asset, selecione os ativos aos quais deseja aplicar a regra e clique em Complete.
NotaUma nova regra personalizada é ativada por padrão. Edite a regra e gerencie os servidores onde ela é aplicada conforme necessário.
Etapa 3: Validar e solucionar problemas de regras
Método de validação: Monitore o host onde a regra é aplicada e confirme que nenhum novo alerta idêntico foi gerado.
-
Solução de problemas: Se a regra não entrar em vigor e os alertas persistirem, siga estas etapas:
Verifique o escopo do ativo: Na lista de regras, garanta que o host de destino esteja dentro do escopo da regra.
Confirme as condições de correspondência: Compare os detalhes do novo
alertcom os parâmetros da regra. Garanta que todas as strings (caminhos, nomes de arquivos) correspondam exatamente, incluindo maiúsculas/minúsculas e espaços. Copie os valores dos campos diretamente dos detalhes do alerta.Simplifique a regra para testes: Crie uma regra com condições mais amplas (por exemplo, apenas o
Process Path) para testar a eficácia. Se a regra mais ampla funcionar, adicione gradualmente as condições de volta para identificar o campo problemático.
Apêndice: Sintaxe da regra
Os campos da regra suportam curingas e operadores lógicos para correspondência flexível.
Curingas
O asterisco (*) corresponde a qualquer sequência de caracteres (incluindo zero caracteres).
|
Padrão |
Corresponde a |
Exemplo |
|
|
Qualquer string contendo "keyword" |
|
|
|
Qualquer string começando com "keyword" |
|
|
|
Qualquer string terminando com "keyword" |
|
|
|
Qualquer string (correspondência universal) |
Use com cautela — pode criar regras excessivamente amplas |
Operadores lógicos
Combine múltiplas condições para uma correspondência precisa. Use parênteses para agrupar expressões.
|
Operador |
Símbolo |
Comportamento |
Exemplo |
||
|
AND |
|
Todas as condições devem corresponder |
|
||
|
OR |
|
` |
Pelo menos uma condição deve corresponder |
|
/usr/bin/python3` - corresponde a qualquer um dos caminhos |
|
NOT |
|
Exclui um padrão |
|
Regras importantes de sintaxe:
&!patterné suportado (AND NOT) - Exemplo:*process*&!*debug*|!patternNÃO é suportado - use!pattern1&!pattern2em vez dissoEvite regras de exclusão excessivamente amplas que enfraqueçam a segurança
Exemplos:
|
Cenário |
Sintaxe |
Explicação |
|
|
Permitir processos Python, exceto scripts de teste |
|
Deve conter "python", não deve conter "test" ou "pytest" |
|
|
Permitir processos de /usr/bin ou /usr/local/bin |
|
/usr/local/bin/*` |
Corresponde a caminhos começando com qualquer um dos prefixos |
|
Permitir processos Java com configurações específicas |
|
production)` |
Processo Java com "prod" ou "production" na linha de comando |
Melhores práticas:
Comece com padrões simples e adicione complexidade apenas se necessário.
Teste as regras primeiro em um ambiente de não produção.
Documente a lógica da sua regra (use nomes descritivos para as regras).
Evite duplas negativas (
!(!pattern)) - reescreva para maior clareza.
Glossário
|
Termo |
Definição |
Termos relacionados |
|
Regra de lista de permissões |
Uma regra definida pelo usuário que exclui comportamentos específicos da geração de alertas. Substitui a terminologia obsoleta "whitelist". |
Regra de supressão (AWS GuardDuty, Azure Sentinel), Regra de silenciamento (GCP Security Command Center) |
|
Alerta |
Uma descoberta de segurança que indica comportamento suspeito ou malicioso detectado pelo Security Center. |
Finding (termo da AWS/GCP para resultado de detecção) |
|
Falso positivo |
Um alerta acionado por um comportamento legítimo identificado incorretamente como malicioso. |
Alarme falso, detecção benigna |
|
Malicious Behavior Defense |
Um recurso do Security Center que monitora comportamentos do host e bloqueia atividades suspeitas em tempo real. |
Detecção de ameaças (termo da indústria), análise comportamental |
|
Correspondência de regras |
O processo de comparar comportamentos capturados com os critérios de regra configurados para determinar se uma regra de lista de permissões se aplica. A avaliação de regras refere-se à lógica interna do mecanismo que determina quais regras de detecção são disparadas. |
Avaliação de regras (perspectiva do mecanismo interno) |