O Security Center monitora arquivos críticos do servidor em tempo real. O serviço rastreia leituras, gravações, exclusões, renomeações e alterações de permissão, além de alertar sobre possíveis roubos ou adulterações. Este tópico aborda as melhores práticas para configurar regras de monitoramento e alertas via chatbot do DingTalk.
Detecção de intrusão em host e monitoramento de arquivos essenciais
A defesa em profundidade é uma prática recomendada de segurança cibernética. A detecção de intrusão em host identifica atividades suspeitas com base em padrões comportamentais. O monitoramento de arquivos essenciais complementa essa estratégia ao detectar alterações não autorizadas em arquivos e diretórios.
Juntos, esses recursos aprimoram a detecção de ameaças complexas. Durante um incidente de segurança, os alertas de monitoramento de arquivos essenciais ajudam a equipe de segurança a rastrear as atividades do invasor para resposta a incidentes e análise forense.
Esse monitoramento também detecta ameaças internas, como ações maliciosas de usuários internos ou erros operacionais.
Diretrizes e exemplos de configuração de regras
As diretrizes a seguir abrangem configurações comuns de regras de monitoramento. Regras podem sinalizar operações legítimas como falsos positivos. A última coluna da tabela lista exemplos de atividades normais que podem acionar alertas.
Para minimizar falsos positivos, adote uma implementação gradual:
Teste piloto: Implante novas regras primeiro em um pequeno grupo de máquinas.
Monitoramento próximo: Acompanhe os eventos acionados durante o período de teste para verifique a precisão das regras.
Refinamento iterativo: Adicione regras de lista de permissões para operações confirmadas como benignas e reduza a fadiga de alertas.
Implantação completa: Após a estabilização das regras com o mínimo de falsos positivos, implante-as em mais servidores.
|
Tipo |
Descrição |
Subtipo |
Ações |
Exemplos de caminhos de arquivo |
Possíveis falsos positivos |
|
Arquivos essenciais do sistema |
Esses diretórios contêm comandos do sistema e bibliotecas compartilhadas. Monitorá-los detecta adulterações, como binários maliciosos inseridos ou dependências alteradas. |
Diretórios de binários executáveis do sistema |
gravação, exclusão |
|
Instalações via gerenciador de pacotes e compilações de código-fonte ( |
|
Diretórios de bibliotecas compartilhadas |
gravação, exclusão |
|
|||
|
Arquivos de configuração |
Invasores modificam arquivos de configuração críticos para diversos fins:
|
Arquivos de usuários e permissões |
gravação |
|
Comandos padrão (useradd, usermod, userdel, passwd) gravam nesses arquivos. Adicione regras de lista de permissões conforme seus procedimentos ou use dados de alerta para auditoria. |
|
Arquivos de configuração crítica do sistema |
gravação, exclusão |
|
Alterações rotineiras em configurações de rede, resolução de nomes ou parâmetros de kernel modificam esses arquivos. |
||
|
Arquivos de configuração de aplicações operacionais |
gravação |
|
Manutenção do sistema, hardening de segurança e rotação de chaves podem modificar esses arquivos. Configure regras de lista de permissões adequadamente. |
||
|
Arquivos de configuração de auditoria de segurança |
gravação, exclusão |
|
A configuração inicial do framework de auditoria ou ajustes de política para conformidade modificam esses arquivos. |
||
|
Arquivos de configuração de serviço web |
gravação |
|
Configuração inicial, alterações de módulos e atualizações de serviços web modificam esses arquivos. |
||
|
Arquivos de configuração de banco de dados |
gravação |
|
Instalações de serviços de banco de dados e alterações operacionais modificam esses arquivos. Adicione regras de lista de permissões conforme necessário. |
||
|
Locais comuns de persistência |
Invasores adicionam tarefas agendadas, serviços maliciosos ou scripts de inicialização para manter acesso persistente após reinicializações ou durante execuções periódicas. |
Arquivos relacionados ao Cron |
gravação |
|
O gerenciamento normal do crontab modifica esses arquivos. |
|
Arquivos relacionados a serviços |
gravação |
|
Instalações de aplicações baseadas em serviços podem modificar serviços do sistema. |
||
|
Arquivos de configuração de shell |
gravação |
|
Equipes de operações modificam esses arquivos para alterar configurações de ambiente ou criar aliases de comandos. |
||
|
Diretórios de código de serviço web |
Monitorar diretórios de código web detecta uploads de webshell e alterações não autorizadas, como adulteração de páginas ou injeção de scripts. Invasores exploram vulnerabilidades para fazer upload de webshells visando acesso remoto ao servidor. |
Diretórios de código web |
gravação, alteração de permissão |
|
Implantações de serviços, atualizações de plugins de CMS e ferramentas de CI/CD (Jenkins, GitLab CI/CD, Ansible) gravam nesses diretórios. Configure regras de processo de gravação, exclua diretórios de upload ou restrinja extensões de arquivo. |
|
Arquivos com informações sensíveis |
O vazamento de credenciais representa um risco significativo. Após obter acesso ao host, invasores buscam credenciais para realizar movimentação lateral. Monitorar operações de leitura em arquivos sensíveis ajuda a detectar essas atividades. |
Informações de autenticação da CLI de serviços em nuvem |
leitura |
|
Aplicações associadas leem legitimamente esses arquivos. Por exemplo, a Alibaba Cloud CLI lê |
|
Informações de autenticação de controle de versão |
leitura |
|
|||
|
Configuração de banco de dados |
leitura |
/ |
|||
|
Chaves privadas para sistemas de operações e orquestração |
leitura |
|
Configurar notificações via chatbot do DingTalk
Configure um chatbot do DingTalk para receber alertas de ameaças do Security Center em tempo real em um grupo do DingTalk.
As notificações via chatbot do DingTalk são suportadas apenas nas edições Enterprise e Ultimate do Security Center.
Pré-requisitos
Crie um chatbot personalizado no grupo alvo do DingTalk e obtenha sua URL de webhook. Configure uma palavra-chave personalizada em Security Settings que corresponda ao idioma da notificação:
Chinês: 云安全中心
Inglês: Security
Procedimento
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página Notification Settings, clique na aba DingTalk Chatbot e, em seguida, clique em Add Chatbot.
-
No painel Add DingTalk Chatbot, configure os parâmetros e clique em Add.
Parâmetro
Descrição
Exemplo
Chatbot Name
Nome personalizado para o chatbot do DingTalk.
Notificação de alerta de arquivo essencial
Webhook URL
URL de webhook do chatbot, obtida no grupo do DingTalk.
ImportanteMantenha a URL do webhook confidencial. Uma URL exposta apresenta riscos de segurança.
https://oapi.dingtalk.com/robot/send?access_token=XXXX
Asset Groups
Selecione um grupo de ativos na página Assets do Security Center. O chatbot envia alertas para os ativos do grupo selecionado.
Alibaba Cloud
Notify On
Selecione os tipos de alerta e níveis de risco para notificações. Tipos disponíveis: Vulnerability, Baseline Check, Alert, AccessKey Leak Detection, Cloud Honeypot, Application Protection, Anti-ransomware, Core File Monitoring e Malicious File Detection.
Core File Monitoring/Alert Level/Urgent
Notification Interval
Intervalo de notificação. Opções: 1, 5, 10 ou 30 minutos. Sem limite envia cada alerta em tempo real (máximo de 20 por minuto por webhook).
30
Language
Idioma da notificação: Chinês ou Inglês.
Chinês
O chatbot vem Enable por padrão. O Security Center envia notificações conforme a política configurada.
(Opcional) Localize o chatbot na lista e clique em Test na coluna Actions para verificar a conexão.
Tópicos relacionados
Para garantir que seus arquivos ou diretórios de site não sejam adulterados, utilize o recurso de Proteção contra adulteração de arquivos.