A proteção contra adulteração de arquivos monitora a atividade do sistema de arquivos em tempo real, intercepta operações não autorizadas (como gravações e exclusões por processos não permitidos) e registra todos os eventos para auditoria. Isso garante a integridade dos arquivos críticos em seus servidores.
Pré-requisitos
Antes de começar, verifique se você possui:
Sistema operacional e kernel: Versão do SO e do kernel do servidor dentro da faixa suportada pelo agente do Security Center (AliWebGuard). Para mais detalhes, consulte Sistemas operacionais e versões de kernel suportados pelo AliWebGuard.
Agente do Security Center: O agente do Security Center instalado em todos os servidores a serem protegidos. Para obter instruções, consulte Instale o agente do Security Center.
Como funciona
A proteção contra adulteração de arquivos monitora eventos do sistema de arquivos — leitura, gravação, exclusão, renomeação e alterações de permissão — em tempo real. O agente analisa esses eventos e executa ações com base nas regras que você configura.
Prioridade das regras: Quando uma operação de arquivo corresponde a várias regras, o sistema as aplica em uma ordem fixa: Allow > Block > Alert. Assim que uma regra de prioridade mais alta corresponde, as regras de prioridade mais baixa são ignoradas.
-
Compatibilidade de kernel:
Kernels suportados: Suporte completo para todos os modos (alerta, bloqueio, permissão), com identificação precisa de processo, caminho e operação.
Kernels não suportados: A funcionalidade pode ser limitada em kernels mais antigos ou personalizados.
Ativação de regras: Uma regra entra em vigor quando uma operação de arquivo em um servidor monitorado corresponde a todas as condições configuradas nessa regra.
Procedimento
Etapa 1: Ative o service e vincular cota de servidores
Escolha o modo de faturamento que atende às suas necessidades e siga as etapas de ativação correspondentes.
Subscription
Ative o service
Acesse Security Center console - Protection Settings - Host Protection - File Tamper Protection. Na parte superior esquerda da página, selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
Clique em Buy Now. Você será redirecionado para a página de compra do Security Center. Na seção File Tamper-Proofing, defina Yes como Yes.
-
Definir a cota: Para usar regras de Block ou Alerts, especifique a Quantity. Você vinculará a cota aos servidores após a compra.
NotaAs cotas não utilizadas expiram no final de cada mês e não são acumulativas. Adquira a cota necessária para seus servidores protegidos.
Clique em Buy Now e conclua o pagamento.
Pay-as-you-go
Ative o service
Acesse Security Center console - Protection Settings - Host Protection - File Tamper Protection. Na parte superior esquerda da página, selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
Clique em Activate Pay-as-you-go. Revise o Contrato de Usuário do Pagamento Conforme o Uso e clique em Activate Now.
Etapa 2: Configure regras de proteção
As regras de proteção definem o escopo e a ação para a proteção contra adulteração de arquivos. Crie regras de alerta, bloqueio ou permissão e combine-as para obter uma cobertura abrangente.
Procedimento
Na página File Tamper-Proofing, clique em Create Rule.
-
No painel Create Rule, configure os parâmetros e clique em OK.
Rule Name: Um identificador para a regra.
-
Handling Method: A ação a ser tomada quando a regra corresponder.
Alerts: Registra o evento e gera um alerta sem bloquear a operação. Disponível quando o tipo de ação é Alerta ou Bloqueio.
Block: Bloqueia ativamente modificações não autorizadas de arquivos por processos não permitidos.
Allow: Permite a operação sem registrar eventos ou gerar alertas. Use para excluir processos legítimos do monitoramento.
-
Alert Level: O nível de gravidade dos alertas. Disponível apenas quando o tipo de ação é Alerts ou Block.
Urgent: Eventos de alto risco que exigem atenção imediata.
Suspicious: Riscos potenciais de segurança que justificam investigação.
Notice: Eventos de baixo risco para referência do administrador.
OS Type: O tipo de SO a ser monitorado. Opções: Linux, Windows.
Status: Se a regra deve ser ativada imediatamente. Regras ativadas geralmente entram em vigor em até 3 minutos. É possível ativar no máximo 100 regras simultaneamente.
-
Protection Path: O caminho do arquivo ou diretório a ser monitorado.
Arquivo único: insira o caminho completo, por exemplo
/etc/passwd.Todos os arquivos em um diretório: use o caractere curinga
*. Exemplo:/var/www/html/*protege todos os arquivos nesse diretório, incluindo subdiretórios.Insira cada caminho em uma linha separada. Máximo de 100 caminhos por regra.
Cada caminho deve ter de 1 a 128 caracteres.
-
File Type: Os tipos de arquivo a proteger (opcional). Selecione entre tipos comuns de arquivos web ou insira tipos personalizados.
Se nenhum tipo de arquivo for especificado, todos os tipos no caminho de proteção serão monitorados.
Máximo de 64 tipos de arquivo por regra, cada um com até 15 caracteres.
Os tipos de arquivo correspondem apenas ao último segmento da extensão. Por exemplo, para corresponder a
backup.tar.gz, especifiquegz. Especificartar.gznão resultará em correspondência. Para corresponder ao sufixo.tar.gz, adicione/protected/path/*.tar.gzcomo caminho de proteção.
-
File Operation: As operações a serem monitoradas.
Read: Monitora operações de leitura de arquivos.
Write: Monitora modificações no conteúdo do arquivo.
Delete: Monitora a exclusão de arquivos.
Rename: Monitora operações de renomeação de arquivos.
Change Permissions: Monitora modificações nas permissões de arquivos. Não suportado no Windows.
-
Process Path: O caminho do processo a ser monitorado.
Processo único: insira o caminho completo, por exemplo
/usr/bin/bash.Todos os processos: use
*.Todos os processos em um diretório: use um caractere curinga, por exemplo
/etc/*.Insira cada caminho em uma linha separada. Máximo de 100 caminhos por regra, cada um com 1 a 128 caracteres.
-
Exclude Users: Usuários do SO a serem excluídos do monitoramento (opcional). Não suportado no Windows.
Operações realizadas por usuários excluídos não acionam alertas ou bloqueios, mesmo que correspondam a uma regra.
Insira cada usuário em uma linha separada. Máximo de 5 usuários por regra.
-
Rule Scope: Os servidores aos quais a regra se aplica.
All Assets: Aplica-se a todos os servidores que atendem aos requisitos da edição.
By Asset: Selecione servidores específicos na lista.
Exemplos de configuração
Combine regras para cobrir diferentes cenários de proteção.
Proteção de arquivos de site
Proteja arquivos de diretórios web contra modificações não autorizadas. Aplicável a servidores web, sistemas de gerenciamento de conteúdo e services semelhantes.
Exemplo: Proteger todos os arquivos de página web em /var/www/html/ usando o modo de bloqueio.
Regra 1 (regra de bloqueio): Action Type = Block, Protection Path =
/var/www/html/*, File Types =html,php,jspe similares, File Operations = Write e Delete, Process Path =*(todos os processos).Regra 2 (regra de permissão): Action Type = Allow, Protection Path =
/var/www/html/*, Process Path = o caminho do seu processo de implantação (por exemplo,/usr/bin/rsync), File Operations = Write e Delete.
Monitoramento de arquivos de configuração principais
Monitore o acesso a arquivos de configuração principais do sistema para evitar adulteração não autorizada ou roubo de dados.
Exemplo: Monitorar todo o acesso a /etc/passwd.
Regra 1 (regra de alerta): Action Type = Alert, Alert Severity = Critical, Protection Path =
/etc/passwd, File Operations = todas as operações, Process Path =*.Regra 2 (regra de permissão): Action Type = Allow, Protection Path =
/etc/passwd, Process Path =/usr/lib/systemd/systemd(processo legítimo), File Operations = todas as operações.
Para regras de alerta, defina Process Path como * (todos os processos). Caso contrário, o acesso de processos fora do escopo configurado não poderá ser detectado.
Não use caminhos de processo com curingas em regras de permissão. Invasores podem explorar regras de permissão amplas para contornar regras de alerta.
Etapa 3: Visualize e tratar alertas
Visualize e gerencie alertas de proteção contra adulteração de arquivos por meio do recurso Alerts no Security Center.
-
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
NotaSe o service Agentic SOC estiver ativado, a entrada de navegação mudará para CWPP.
Na aba CWPP, clique no número abaixo de File Tamper-Proofing Alerts para abrir a lista de alertas.
-
Na lista de alertas, clique em Details na coluna Actions para visualizar os detalhes do alerta. O Security Center pode não capturar informações precisas da linha de comando nestas situações:
Quando um script Python acessa um arquivo, a linha de comando não pode ser capturada.
Quando um comando interno do shell acessa um arquivo, o comando capturado pode diferir da entrada original. Por exemplo, para o comando
echo "new content" >> /etc/nginx/nginx.conf, o comportamento capturado pode aparecer como["-bash"].A linha de comando capturada aparece como um array JSON após a análise do shell, o que pode diferir da entrada original do usuário.
-
Tome medidas com base nos detalhes do alerta.
-
Anomalia confirmada:
Tratar o arquivo: Se for seguro para o seu negócio, encerre manualmente os processos relacionados e isole o arquivo afetado. Se já houver uma regra de bloqueio ativa, o sistema trata o problema automaticamente e o status do evento mostra Blocked.
Crie uma regra (opcional): Adicione uma regra de Block para impedir ativamente modificações não autorizadas de arquivos.
Descartar o alerta: Retorne à lista de alertas. Clique em Handle na coluna Actions e selecione Handle.
-
Operação normal:
Crie uma regra (opcional): Adicione uma regra de Allow para excluir o processo legítimo e evitar alertas recorrentes.
Descartar o alerta: Clique em Handle na coluna Actions e selecione Ignore.
-
Gerencie regras e cotas
Visualize e gerencie regras de proteção
-
Na página File Tamper-Proofing, visualize as seguintes informações gerais:
Protected Directories: Número total de caminhos de proteção configurados em todas as regras.
Protected Servers: Número total de servidores com regras de proteção ativas.
Used Quota/Quota: Uso atual e cota adquirida. Clique em Quota Management para obter detalhes.
Edite: Clique em Edit na coluna Actions para modificar uma regra. As alterações entram em vigor em até 1 minuto e não afetam alertas existentes ou eventos registrados.
Exclua: Clique em Delete na coluna Actions para remover uma regra. Regras excluídas tornam-se inválidas imediatamente. Avalie o impacto antes de excluir.
Ative/Desative: Use o alternador na coluna Status para ativar ou desativar uma regra.
Operações em lote: Selecione várias regras para ativar, Close ou excluir em massa. A seleção de todas as páginas é suportada.
Aumentar cota de interceptação
No modo subscription, se sua cota for zero ou insuficiente, aumente-a:
Na página File Tamper-Proofing, clique em By Asset no canto superior direito.
Na seção File Tamper-Proofing, aumente a quantidade com base no número de servidores que você precisa proteger.
Clique em Buy Now e conclua o pagamento.
Cancele cota
Na seção Used Quota/Quota, clique em Quota Management.
Na caixa de diálogo File Tamper-Proofing Authorize, desmarque as caixas de seleção dos servidores a serem removidos na área Select Asset e clique em OK.
Cancele assinatura
-
Modo Subscription: Na página Overview, na região Subscription, clique em Na página de downgrade, na seção File Tamper-Proofing, defina Yes como No. Para mais detalhes, consulte Downgrade.
NotaO valor real do reembolso é exibido na página de downgrade. Para informações sobre o processamento de reembolsos, consulte Instruções de reembolso.
-
Modo Pay-as-you-go:
Na página Overview, na seção Pay-as-you-go, desative o interruptor de File Tamper-Proofing.
Na página File Tamper-Proofing, clique em Suspended na seção Used Quota/Quota.
Cotas e limites
Limite de cota: Uma cota protege um servidor.
-
Limites de configuração de regras:
Máximo de 100 regras ativadas simultaneamente.
Até 100 caminhos de proteção e 100 caminhos de processo por regra.
Cada caminho de proteção deve ter de 1 a 128 caracteres.
O caminho completo de um arquivo ou diretório protegido não pode exceder 1.000 caracteres ou 500 caracteres chineses.
Se um caminho de proteção apontar para um caminho de processo de servidor NFS, modificações de arquivos via cliente NFS não poderão ser defendidas.
-
Outros limites:
Usuários excluídos: máximo de 5 por regra.
Tipos de arquivo: máximo de 64 por regra, cada um com até 15 caracteres.
-
Limitações do sistema:
O Windows não suporta o monitoramento de operações de Change Permissions de arquivos.
O Windows não suporta regras de Exclude Users.
Faturamento e consumo de cota
O modo de faturamento e o consumo de cota dependem do tipo de regra em uso.
-
Modos de faturamento:
Subscription: Compra antecipada de cota de interceptação por um período fixo. Cotas não utilizadas expiram no final de cada mês e não são acumulativas.
-
Pay-as-you-go: Faturado pela duração real da proteção (em segundos) multiplicada pelo número de servidores protegidos. Os seguintes itens são contados automaticamente:
Servidores com regras de bloqueio.
Servidores com regras de alerta cuja edição de proteção seja inferior à Enterprise Edition ou cujo nível de proteção seja inferior a Host Protection.
-
Consumo de cota:
Regras de bloqueio: Consomem cota.
Regras de alerta: Consomem cota se a edição de proteção do servidor for inferior à Enterprise Edition ou se o nível de proteção for inferior a Host Protection.
Regras de permissão: Sem consumo de cota. Uso gratuito.
-
Qual é a relação entre a nova Proteção contra adulteração de arquivos e os recursos legados Proteção contra adulteração da Web e Monitoramento de arquivos principais?
O novo recurso de proteção contra adulteração de arquivos consolida os módulos legados de Proteção contra adulteração da Web e Monitoramento de arquivos principais. Ele fornece uma interface unificada de gerenciamento de regras que suporta proteção de interceptação de arquivos e monitoramento de acesso a arquivos, simplificando a configuração e o gerenciamento.
NotaNa página File Tamper-Proofing, clique em Old Version no canto superior direito para alternar para o console legado. Os recursos legados serão descontinuados em uma versão futura.
Item de comparação
Legado - Proteção contra adulteração da Web
Legado - Monitoramento de arquivos principais
Novo - Proteção contra adulteração de arquivos
Tipo de ação
Modo de lista de permissões/bloqueios com escopo de proteção definido por diretório e tipo de arquivo.
Modo de alerta/permissão baseado em regras.
Gerenciamento unificado de regras com três tipos de ação: alerta, bloqueio e permissão.
Capacidades
Identifica alterações anormais de arquivos e bloqueia ou alerta sobre o processo responsável.
Monitora acesso anormal a arquivos (leitura, gravação, exclusão) e gera alertas.
Monitora, bloqueia ou alerta sobre operações de leitura, gravação, exclusão, renomeação e alteração de permissão de arquivos.
Suporta usuários excluídos (lista de permissões de usuários) para que operações de arquivo por usuários na lista de permissões não acionem alertas ou bloqueios.
Consumo de cota
Requer compra de cota de proteção contra adulteração.
Gratuito para usuários da Enterprise Edition ou Ultimate Edition. Sem consumo de cota.
Regras de bloqueio: Consomem cota.
Regras de alerta: Consomem cota se a edição de proteção do servidor for inferior à Enterprise Edition ou se o nível de proteção for inferior a Host Protection.
Regras de permissão: Sem consumo de cota. Uso gratuito.
-
Quando regras de alerta e bloqueio são configuradas, qual tem prioridade?
Quando uma operação de arquivo corresponde a várias regras, o Security Center as avalia nesta ordem: Allow > Block > Alert. A regra de permissão é avaliada primeiro. Se não houver correspondência, a regra de bloqueio é avaliada. Se a regra de bloqueio não corresponder, a regra de alerta é avaliada.
-
Qual é a diferença entre regras de alerta e regras de bloqueio?
Item de comparação
Regra de alerta
Regra de bloqueio
Função
Registra eventos e gera notificações de alerta sem bloquear operações de arquivo.
Bloqueia ativamente operações de arquivo não autorizadas por processos não permitidos.
Consumo de cota
Consome cota se a edição de proteção do servidor for inferior à Enterprise Edition ou se o nível de proteção for inferior a Host Full Protection.
Consome cotas de proteção contra adulteração.
Caso de uso
Cenários de monitoramento.
Cenários de defesa ativa.
-
Quanto tempo leva para uma regra entrar em vigor após a criação?
Quando uma regra é ativada pela primeira vez em um servidor, ela leva até 3 minutos para entrar em vigor.
Regras modificadas entram em vigor em até 1 minuto. As modificações não afetam alertas existentes ou eventos registrados.
Para mais informações, consulte Descrição de faturamento.