Todos os produtos
Search
Central de documentação

Security Center:Best practices for core file monitoring

Última atualização: Jun 27, 2026

O Security Center monitora arquivos críticos do servidor em tempo real. O serviço rastreia leituras, gravações, exclusões, renomeações e alterações de permissão, além de alertar sobre possíveis roubos ou adulterações. Este tópico aborda as melhores práticas para configurar regras de monitoramento e alertas via chatbot do DingTalk.

Detecção de intrusão em host e monitoramento de arquivos essenciais

A defesa em profundidade é uma prática recomendada de segurança cibernética. A detecção de intrusão em host identifica atividades suspeitas com base em padrões comportamentais. O monitoramento de arquivos essenciais complementa essa estratégia ao detectar alterações não autorizadas em arquivos e diretórios.

Juntos, esses recursos aprimoram a detecção de ameaças complexas. Durante um incidente de segurança, os alertas de monitoramento de arquivos essenciais ajudam a equipe de segurança a rastrear as atividades do invasor para resposta a incidentes e análise forense.

Esse monitoramento também detecta ameaças internas, como ações maliciosas de usuários internos ou erros operacionais.

Diretrizes e exemplos de configuração de regras

As diretrizes a seguir abrangem configurações comuns de regras de monitoramento. Regras podem sinalizar operações legítimas como falsos positivos. A última coluna da tabela lista exemplos de atividades normais que podem acionar alertas.

Para minimizar falsos positivos, adote uma implementação gradual:

  • Teste piloto: Implante novas regras primeiro em um pequeno grupo de máquinas.

  • Monitoramento próximo: Acompanhe os eventos acionados durante o período de teste para verifique a precisão das regras.

  • Refinamento iterativo: Adicione regras de lista de permissões para operações confirmadas como benignas e reduza a fadiga de alertas.

  • Implantação completa: Após a estabilização das regras com o mínimo de falsos positivos, implante-as em mais servidores.

Tipo

Descrição

Subtipo

Ações

Exemplos de caminhos de arquivo

Possíveis falsos positivos

Arquivos essenciais do sistema

Esses diretórios contêm comandos do sistema e bibliotecas compartilhadas. Monitorá-los detecta adulterações, como binários maliciosos inseridos ou dependências alteradas.

Diretórios de binários executáveis do sistema

gravação, exclusão

  • /bin/*

  • /usr/bin/*

  • /sbin/*

  • /usr/sbin/*

Instalações via gerenciador de pacotes e compilações de código-fonte (make && make install) gravam nesses diretórios. Configure regras de lista de permissões para essas operações.

Diretórios de bibliotecas compartilhadas

gravação, exclusão

  • /usr/lib/*

  • /usr/lib64/*

Arquivos de configuração

Invasores modificam arquivos de configuração críticos para diversos fins:

  • Adicionar ou modificar contas de usuário para obter ou elevar acesso ao sistema.

  • Alterar configurações de dns para realizar sequestro de dns.

  • Modificar configurações de log para evadir ou interromper auditorias.

  • Alterar ou desativar configurações de segurança para atingir seus objetivos.

  • Adulterar arquivos de configuração de aplicações operacionais para sequestrar o processo de autenticação, contornar medidas de segurança ou elevar privilégios de usuário.

  • Modificar arquivos de configuração de serviços web para carregar bibliotecas maliciosas ou alterar regras de análise e redirecionar tráfego para sites maliciosos.

Arquivos de usuários e permissões

gravação

  • /etc/passwd

  • /etc/shadow

  • /etc/group

  • /etc/gshadow

  • /etc/sudoers

  • /etc/sudoers.d/*

Comandos padrão (useradd, usermod, userdel, passwd) gravam nesses arquivos. Adicione regras de lista de permissões conforme seus procedimentos ou use dados de alerta para auditoria.

Arquivos de configuração crítica do sistema

gravação, exclusão

  • /etc/resolv.conf

  • /etc/hosts

Alterações rotineiras em configurações de rede, resolução de nomes ou parâmetros de kernel modificam esses arquivos.

Arquivos de configuração de aplicações operacionais

gravação

  • /etc/ssh/sshd_config

  • /etc/security/pam_env.conf

  • /*/.ssh/authorized_keys

Manutenção do sistema, hardening de segurança e rotação de chaves podem modificar esses arquivos. Configure regras de lista de permissões adequadamente.

Arquivos de configuração de auditoria de segurança

gravação, exclusão

  • /etc/audit/auditd.conf

  • /etc/audit/rules.d/*

  • /etc/selinux/config

  • /etc/rsyslog.conf

  • /etc/rsyslog.d/*

A configuração inicial do framework de auditoria ou ajustes de política para conformidade modificam esses arquivos.

Arquivos de configuração de serviço web

gravação

  • /etc/httpd/conf/httpd.conf

  • /etc/httpd/conf.d/*

  • /etc/apache2/apache2.conf

  • /etc/apache2/sites-available/*

  • /etc/apache2/sites-enabled/*

  • /etc/nginx/nginx.conf

  • /etc/nginx/conf.d/*

Configuração inicial, alterações de módulos e atualizações de serviços web modificam esses arquivos.

Arquivos de configuração de banco de dados

gravação

  • /etc/my.cnf

  • /etc/mysql/my.cnf

  • /etc/postgresql/*/main/postgresql.conf

  • /etc/postgresql/*/main/pg_hba.conf

  • /etc/mongod.conf

  • /etc/redis/redis.conf

Instalações de serviços de banco de dados e alterações operacionais modificam esses arquivos. Adicione regras de lista de permissões conforme necessário.

Locais comuns de persistência

Invasores adicionam tarefas agendadas, serviços maliciosos ou scripts de inicialização para manter acesso persistente após reinicializações ou durante execuções periódicas.

Arquivos relacionados ao Cron

gravação

  • /etc/crontab

  • /etc/cron.d/*

  • /var/spool/cron

  • /etc/cron.hourly/*

  • /etc/cron.daily/*

  • /etc/cron.weekly/*

  • /etc/cron.monthly/*

O gerenciamento normal do crontab modifica esses arquivos.

Arquivos relacionados a serviços

gravação

  • /etc/init.d/*

  • /etc/rc.d/rc.local

  • /etc/systemd/system/*

  • /lib/systemd/system/*

Instalações de aplicações baseadas em serviços podem modificar serviços do sistema.

Arquivos de configuração de shell

gravação

  • /*/.bashrc

  • /*/.bash_profile

  • /etc/profile

Equipes de operações modificam esses arquivos para alterar configurações de ambiente ou criar aliases de comandos.

Diretórios de código de serviço web

Monitorar diretórios de código web detecta uploads de webshell e alterações não autorizadas, como adulteração de páginas ou injeção de scripts. Invasores exploram vulnerabilidades para fazer upload de webshells visando acesso remoto ao servidor.

Diretórios de código web

gravação, alteração de permissão

/var/www/html/<code dir>/*.php

Implantações de serviços, atualizações de plugins de CMS e ferramentas de CI/CD (Jenkins, GitLab CI/CD, Ansible) gravam nesses diretórios. Configure regras de processo de gravação, exclua diretórios de upload ou restrinja extensões de arquivo.

Arquivos com informações sensíveis

O vazamento de credenciais representa um risco significativo. Após obter acesso ao host, invasores buscam credenciais para realizar movimentação lateral. Monitorar operações de leitura em arquivos sensíveis ajuda a detectar essas atividades.

Informações de autenticação da CLI de serviços em nuvem

leitura

  • /*/.aliyun/config.json

  • /*/.ossutilconfig

Aplicações associadas leem legitimamente esses arquivos. Por exemplo, a Alibaba Cloud CLI lê ~/.aliyun/config.json e o kubectl lê ~/.kube/config. Scanners de segurança também os acessam. Considere essas operações em suas regras de lista de permissões.

Informações de autenticação de controle de versão

leitura

/*/.git-credentials

Configuração de banco de dados

leitura

/*/config/database.yml

Chaves privadas para sistemas de operações e orquestração

leitura

//.ssh/id_rsa, //.kube/config

Configurar notificações via chatbot do DingTalk

Configure um chatbot do DingTalk para receber alertas de ameaças do Security Center em tempo real em um grupo do DingTalk.

Nota

As notificações via chatbot do DingTalk são suportadas apenas nas edições Enterprise e Ultimate do Security Center.

Pré-requisitos

Crie um chatbot personalizado no grupo alvo do DingTalk e obtenha sua URL de webhook. Configure uma palavra-chave personalizada em Security Settings que corresponda ao idioma da notificação:

  • Chinês: 云安全中心

  • Inglês: Security

Procedimento

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha System Settings > Notification Settings. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Notification Settings, clique na aba DingTalk Chatbot e, em seguida, clique em Add Chatbot.

  4. No painel Add DingTalk Chatbot, configure os parâmetros e clique em Add.

    Parâmetro

    Descrição

    Exemplo

    Chatbot Name

    Nome personalizado para o chatbot do DingTalk.

    Notificação de alerta de arquivo essencial

    Webhook URL

    URL de webhook do chatbot, obtida no grupo do DingTalk.

    Importante

    Mantenha a URL do webhook confidencial. Uma URL exposta apresenta riscos de segurança.

    https://oapi.dingtalk.com/robot/send?access_token=XXXX

    Asset Groups

    Selecione um grupo de ativos na página Assets do Security Center. O chatbot envia alertas para os ativos do grupo selecionado.

    Alibaba Cloud

    Notify On

    Selecione os tipos de alerta e níveis de risco para notificações. Tipos disponíveis: Vulnerability, Baseline Check, Alert, AccessKey Leak Detection, Cloud Honeypot, Application Protection, Anti-ransomware, Core File Monitoring e Malicious File Detection.

    Core File Monitoring/Alert Level/Urgent

    Notification Interval

    Intervalo de notificação. Opções: 1, 5, 10 ou 30 minutos. Sem limite envia cada alerta em tempo real (máximo de 20 por minuto por webhook).

    30

    Language

    Idioma da notificação: Chinês ou Inglês.

    Chinês

    O chatbot vem Enable por padrão. O Security Center envia notificações conforme a política configurada.

  5. (Opcional) Localize o chatbot na lista e clique em Test na coluna Actions para verificar a conexão.

Tópicos relacionados