O mecanismo de detecção integrado para arquivos maliciosos identifica os tipos mais comuns desse tipo de arquivo. Nas operações de segurança, caso seja necessário gerar alertas para ameaças conhecidas (como MD5, SHA256 ou caminhos de arquivo específicos), configure regras personalizadas para definir condições adicionais de correspondência com base em políticas de verificação. Ao detectar um arquivo que atenda a essas condições, o sistema gera automaticamente um alerta, permitindo a detecção precisa de ameaças conhecidas.
Casos de uso
Regras personalizadas e políticas de verificação têm finalidades distintas: as políticas de verificação controlam "quais arquivos em quais buckets são verificados", enquanto as regras personalizadas definem "quais condições acionam alertas para arquivos já verificados". As regras personalizadas complementam o mecanismo de detecção integrado e executam em paralelo, sem interferência. Um único arquivo pode acionar alertas simultaneamente pelo mecanismo integrado e pelas regras personalizadas. Recomendamos configurar regras personalizadas nos seguintes cenários:
Proteção direcionada: Diretórios de negócios ou tipos de arquivo específicos possuem ameaças conhecidas, e é preciso definir condições de detecção para esses diretórios ou tipos de arquivo. Isso cobre ameaças que o mecanismo integrado não detecta, reduzindo alertas perdidos.
Alertas em camadas: Sua organização já possui um processo de resposta a incidentes de segurança e precisa definir níveis de alerta diferenciados e prioridades de tratamento para distintos tipos de ameaças.
Requisitos de conformidade: Padrões de conformidade do setor exigem alertas e registros obrigatórios para tipos específicos de eventos de segurança.
Mudanças frequentes nos negócios: A estrutura de negócios ou de diretórios muda com frequência, exigindo ajustes dinâmicos nas regras de detecção conforme a evolução do negócio.
Escopo
Antes de configurar regras personalizadas, você deve primeiro purchase and activate the malicious file detection value-added service.
Crie uma regra personalizada
Acesse o Security Center console - Risk Governance - Malicious File Detection e, no canto superior esquerdo da página, selecione a região onde seus ativos estão implantados: Chinese Mainland ou Outside Chinese Mainland.
Clique em Policy Configuration no canto superior direito da página.
Na aba Policy Configuration, clique na aba Custom Rules e, em seguida, clique em Add Rule.
-
No painel Add Rule, configure os parâmetros a seguir e clique em OK.
-
Rule Status:
Estado padrão: Ativado (a regra entra em vigor imediatamente após a criação).
Alternância manual: Após criar a regra, também é possível alternar o botão na coluna Enabling Status da lista de regras.
-
Threat Tag:
Descrição da função: Selecione a tag de ameaça usada por esta regra para identificar o tipo de ameaça detectada. Os alertas gerados após uma correspondência exibirão este nome de tag.
-
Operações de tag: As tags de ameaça são rótulos de classificação para regras personalizadas e podem ser gerenciadas pela lista suspensa Threat Tag:
Adicionar uma tag: Clique em Add Threat Tag na lista suspensa. Na caixa de diálogo Add Threat Tag, insira um nome personalizado para a tag de ameaça e clique em OK.
Excluir uma tag: Na lista suspensa, clique no ícone de exclusão à direita da tag desejada. Na caixa de diálogo de confirmação, clique em OK.
Risk Level: Selecione o nível de risco do alerta gerado quando a regra for correspondida: Alto, Médio ou Baixo.
Incident Description: Insira uma descrição para o alerta, com até 500 caracteres. Essa descrição aparecerá nos detalhes do alerta para ajudar a equipe de operações de segurança a compreender rapidamente o alerta.
-
Alert Rule:
Lógica de correspondência: Configure uma ou mais condições de correspondência de arquivo. Múltiplas condições são avaliadas com uma relação OR: um alerta é acionado quando qualquer condição for atendida.
-
Adicionar uma condição: Clique em Add Rule nesta área para adicionar uma linha de condição. Cada condição de regra de alerta consiste em um tipo de condição, um operador e um valor de condição. Os operadores suportados e os requisitos de formato do valor da condição para diferentes tipos de condição são os seguintes:
Tipo de condição
Operador suportado
Formato do valor da condição
File MD5
String Equals
Insira o valor de hash MD5 do arquivo.
File SHA256
String Equals
Insira o valor de hash SHA256 do arquivo. Apenas caracteres hexadecimais (a-f, 0-9) são suportados.
File Name
String Equals
Insira o caminho completo do arquivo.
Fuzzy Match
Insira um padrão de caminho de arquivo que contenha o curinga
, comomalware_test/*, que corresponde a todos os arquivos no diretório malware_test.
-
Effective Bucket: Selecione o escopo da regra: All Buckets ou Specific Buckets. Se você selecionar Specific Buckets, escolha os buckets alvo na lista de buckets.
NotaOs escopos de bucket efetivos de múltiplas regras podem se sobrepor.
-
Edite uma regra personalizada
Na lista de regras da aba Custom Rules, em Policy Configuration, clique em Edit na coluna Actions da regra desejada.
-
No painel Edit Rule, modifique a configuração da regra. Para descrições dos parâmetros, consulte Create a custom rule.
ImportanteAs modificações não afetam alertas históricos e entram em vigor apenas para novos alertas.
Clique em OK. Após a edição bem-sucedida, a lista de regras exibirá a configuração atualizada.
Exclua uma regra personalizada
Após excluir uma regra, os alertas associados a ela também são excluídos. Prossiga com cautela.
-
Excluir uma única regra
-
Na lista de regras da aba Custom Rules, em Policy Configuration, clique em Delete na coluna Actions da regra desejada.
NotaApenas regras no estado Disabled podem ser excluídas. Para excluir uma regra no estado Enabled, primeiro desative o botão na coluna Enabling Status.
Na caixa de diálogo de confirmação, clique em OK.
-
-
Exclusão em lote
-
Na lista de regras, selecione as regras que deseja excluir.
NotaApenas regras no estado Disabled podem ser selecionadas. Para excluir uma regra no estado Enabled, primeiro desative o botão na coluna Enabling Status.
Clique em Batch Delete abaixo da lista.
Na caixa de diálogo de confirmação, clique em OK.
-
Próximas etapas
Execute detecção: Para obter instruções, consulte Create and run a detection task para verificar arquivos nos buckets alvo.
Visualizar e processar resultados da detecção: Quando uma regra personalizada é correspondida, um alerta é gerado. Visualize os detalhes do alerta na aba At-risk File Overview e, com base no seu cenário de negócios, consulte Process malicious file alerts para escolher um método de tratamento adequado.