O Security Center agrega alertas de segurança relacionados em um único evento de segurança, oferecendo uma visão unificada do escopo completo de um ataque. Para resolver um evento, avalie sua gravidade e impacto, execute ações de resposta para conter a ameaça e, em seguida, fortaleça seu sistema para evitar recorrências.
Fluxograma de tratamento de incidentes de segurança
Avalie um evento de segurança
Antes de tratar um evento, avalie minuciosamente sua gravidade, escopo de impacto e probabilidade de ser um falso positivo. Essa é a etapa fundamental para desenvolver a estratégia de resposta adequada.
Acesse a página de detalhes do evento
Faça logon no console do Security Center.
-
No painel de navegação à esquerda, escolha
NotaSe você adquiriu o serviço Agentic SOC, escolha .
-
Especifique o intervalo de tempo de ocorrência dos eventos que deseja visualizar para localizar o evento de segurança desejado.
ImportanteA página Incidents permite visualizar apenas eventos ocorridos nos últimos 180 dias.
Ative notificações relacionadas a eventos em . Assim, você poderá localizar rapidamente os eventos desejados com base nas informações recebidas, como nomes de eventos.
Clique em Details na coluna Actions para acessar a página de detalhes do evento.
Métodos e exemplos de avaliação
Avalie os eventos utilizando o Alibaba Cloud Security Large Model, as informações de Overview do evento, as informações de Timeline, Alert e Entity para determinar a urgência e a abrangência dos eventos e identificar se são falsos positivos.
Security AI Assistant
O Security AI Assistant utiliza um agente de análise de entidades para avaliar de forma abrangente o nível de risco de entidades maliciosas e fornece sugestões de tratamento.
Exemplos de avaliação:

Área de Overview
Esta seção descreve as informações básicas do evento e seus estágios de ataque ATT&CK. Com base nos dados apresentados — como o número de ativos afetados, a quantidade de alertas associados, o horário de ocorrência e as fontes de alerta —, avalie se o evento de segurança precisa ser tratado.
Exemplos de avaliação:
Número de ativos afetados: uma contagem elevada indica impacto significativo. Se ativos essenciais ao negócio estiverem envolvidos, como servidores de banco de dados ou de aplicação, o evento pode ter grande impacto e deve ser tratado com prioridade.
Alertas associados: quanto mais alertas, maior o escopo e o risco potencial.
Horário de ocorrência: eventos recentes podem ainda estar causando impacto e exigem tratamento mais urgente do que eventos históricos.
Fonte do alerta: alertas de diferentes fontes variam em credibilidade e gravidade. Alertas provenientes de módulos de detecção especializados, como um módulo dedicado de verificação de vírus, indicam riscos mais elevados para o evento.
Diagrama de cadeia de eventos
Nesta aba, é possível visualizar a linha do tempo do ataque e o diagrama de cadeia de eventos. O mecanismo de análise de big data processa, agrega e apresenta visualmente os dados para gerar um gráfico que mostra como o evento ocorreu. Isso ajuda a identificar a causa do evento e desenvolver uma estratégia de tratamento no menor tempo possível. Clique em nos nós do evento para visualizar os detalhes de cada nó e avalie se o evento de segurança precisa ser tratado com base na linha do tempo. Exemplos de avaliação:
Se você adquiriu o Security Operations Agent no Agentic SOC, o agente de investigação de incidentes extrai automaticamente os pontos-chave das entidades e reconstrói os comportamentos relevantes entre entidades como o diagrama de cadeia de eventos. Ele também fornece uma explicação da linha do tempo.
Quando a linha do tempo mostra que um alerta inicial de sondagem em pequena escala evolui rapidamente para múltiplos alertas de ataque inter-relacionados de diferentes tipos em um curto período, com o ritmo do ataque acelerando e o escopo de ativos afetados se expandindo continuamente, o evento de segurança é de alto risco. Trate-o imediatamente.
Se nenhum alerta relacionado surgir na linha do tempo por um longo período e o ataque não apresentar sinais de propagação, a prioridade de tratamento pode ser reduzida.
Alert
Nesta aba, visualize a lista de todos os alertas de segurança agregados ao evento. Obtenha mais informações a partir de estatísticas multidimensionais de alertas — como contagem de alertas, medidas de defesa e horário de ocorrência — para determinar o método e o estágio do ataque e decidir a solução de tratamento. Exemplos de avaliação:
Múltiplos alertas do mesmo tipo ou de tipos relacionados podem indicar um ataque em larga escala ou uma ameaça mais severa.
Em relação às medidas de defesa, verifique se as defesas implantadas bloquearam efetivamente o ataque. Se as defesas falharam ou são insuficientes, a urgência de tratamento do evento aumenta.
Se o horário de ocorrência dos alertas de segurança recentes se concentra em um período específico, é provável que o ataque esteja em fase ativa durante esse intervalo.
Entity
Exibe os objetos de entidade extraídos do evento. Os tipos de entidade suportados incluem hosts, arquivos, processos, endereços IP e contas de host. Visualize e gerencie as entidades nas seguintes dimensões:
Todas as entidades: mostra todas as entidades extraídas do evento. É possível visualizar o número de eventos associados, alertas associados e tarefas de tratamento associadas nos últimos 30 dias, além de executar playbooks.
Ativos afetados: mostra os ativos afetados pelo evento, permitindo avaliar rapidamente o escopo de ativos impactados.
Avalie se o evento de segurança precisa ser tratado com base nas entidades afetadas. Exemplos de avaliação:
Nos detalhes da entidade, visualize as informações básicas, a inteligência de ameaças da Alibaba Cloud, eventos associados nos últimos 30 dias, alertas associados nos últimos 30 dias e tarefas de tratamento associadas da entidade de endereço IP. Se as contagens forem altas, um invasor pode estar utilizando continuamente esse endereço IP para lançar ataques. Tome medidas contra o endereço IP, como bloqueá-lo.
Na aba Affected Asset, se múltiplos ativos foram atacados pelo mesmo endereço IP no mesmo período, isso provavelmente indica um ataque direcionado contra um endereço IP específico. Tome medidas contra o endereço IP, como bloqueá-lo.
Response Activity
Recursos principais: o Response Activity registra todo o processo de análise de risco e tratamento de resposta, além de fornecer pontos de entrada para gerenciamento de estratégias de resposta, tarefas e Activity Log, permitindo que membros da equipe compartilhem o progresso da investigação e informações de tratamento durante a colaboração. Após o evento, revise o processo de atividades para consolidar a experiência adquirida.
Ponto de entrada para operação: acesse a página de detalhes do evento desejado e clique em Response Activity.
Responder a eventos de segurança
Tratar eventos de segurança
Solução | Descrição |
Políticas de tratamento recomendadas |
Nota Se o painel de políticas de tratamento recomendadas estiver vazio, não há política de tratamento integrada disponível para a entidade atual. |
Add Alert to Whitelist | Add Alert to Whitelist: Adiciona programas, endereços IP ou comportamentos confirmados como inofensivos à lista de permissões, para que não gerem mais alertas. |
Executar um playbook | Com base na experiência dos especialistas em segurança da Alibaba Cloud, o Security Center oferece um conjunto de playbooks integrados para tratar entidades maliciosas. Exemplos incluem verificação offline de host, varredura aprofundada de vírus e bloqueio de endereços IP por meio do WAF. |
Update Incident Status |
|
Aplicar uma política de tratamento recomendada
Procedimento
-
Na página Incidents, localize o evento desejado e clique em Actions > Recommended Response.
NotaComo alternativa, acesse a página de detalhes do evento e clique em Recommended Handling no canto inferior esquerdo.
No painel de política de tratamento recomendada, selecione as entidades maliciosas que deseja tratar.
-
(Opcional) Modifique a política de tratamento: clique em Edit na coluna Actions da entidade. No painel Edit Policy, modifique parâmetros como a conta de destino para entrega das regras de bloqueio e o período de validade da ação.
Período de validade da ação: período durante o qual a política de tratamento permanece efetiva. A política expira automaticamente após esse período.
Conta de destino: a conta atual ou qualquer conta membro gerenciada por você. Para mais detalhes, consulte Multi-account security management.
-
Clique em Resolve. Na caixa de diálogo Update Incident Status, selecione Incident Status como Handling ou Handled e, em seguida, clique em OK.
ImportanteApós concluir esta etapa, o Security Center cria automaticamente uma política de tratamento e executa a tarefa correspondente. Se a tarefa falhar, o status do evento muda para Failed. Caso contrário, o status muda para o valor que você especificou.
Handling: Além da operação de tratamento atual, ainda são necessárias outras ações relacionadas ao evento, como contenção, rastreamento de origem e correção de vulnerabilidades.
-
Handled: Nenhuma ação adicional de tratamento é necessária além da operação atual. Impactos:
O status dos alertas associados é atualizado para "Handled Manually".
Alertas subsequentes geram novos eventos de segurança em vez de se associar ao evento atual.
Impactos
O Security Center interage com outros produtos da Alibaba Cloud para responder a eventos e tratar entidades maliciosas, como o bloqueio de endereços IP.
-
Ao usar as políticas de tratamento recomendadas para alterar o status do evento para Handled, o sistema atualiza os status de todos os alertas não tratados associados ao evento para Handled Manually
ImportantePara alertas de CWPP Precision Defense, o status padrão do alerta é Handled (somente defesa, sem notificações). Atualizações no status do evento de segurança não afetam o status desses alertas.
Ao usar as políticas de tratamento recomendadas para alterar o status do evento para Handling, os status dos alertas associados permanecem inalterados. Alertas subsequentes ainda podem se associar ao evento atual.
Na página Incident Response, as Handling Policies e Handling Tasks correspondentes são geradas.
Add Alert to Whitelist
Procedimento
Acesse a página de detalhes do evento, selecione os alertas de segurança que deseja tratar na aba Alert View e clique em Add Alert to Whitelist na coluna Actions.
-
(Opcional) Crie regras de lista de permissões para alertas: clique em Create Rule para configurar múltiplas regras de lista de permissões.
ImportanteMúltiplas regras possuem relação OR. Um alerta que atenda a qualquer regra é adicionado à lista de permissões.
Certifique-se de que as regras sejam precisas para evitar um escopo excessivamente amplo. Por exemplo, uma regra genérica como "Path contains: /data/" pode adicionar acidentalmente subdiretórios sensíveis à lista de permissões, aumentando os riscos de segurança.
Cada regra contém quatro caixas de configuração, da esquerda para a direita. A seguir, a descrição de cada uma:
Campo de informação do alerta: é possível visualizar os campos de informação de alerta compatíveis com o alerta atual na seção More Information na página de detalhes.
-
Tipo de condição: Os operadores suportados incluem correspondência por regex, maior que, igual a, menor que e contém. A seguir, a descrição de alguns tipos de condição:
Expressão regular: Corresponde a conteúdo em padrões específicos com precisão. Por exemplo, para adicionar todo o conteúdo da pasta /data/app/logs/ à lista de permissões, defina a regra como "Path matches regex: ^/data/app/logs/.$". A regra corresponde a todos os arquivos ou processos na pasta e em seus subdiretórios.
Contém palavra-chave: Corresponde a todos os eventos cujos caminhos contêm a string especificada. Por exemplo, a regra "Path contains: D:\programs\test\" adiciona à lista de permissões todos os eventos cujos caminhos contêm essa pasta.
Valor da condição: Aceita constantes ou expressões regulares.
-
Ativos aplicáveis:
Todos os ativos: aplica-se a todos os ativos conectados e a ativos adicionados futuramente.
Somente para o ativo atual: aplica-se apenas aos ativos envolvidos no alerta atual.
Clique em Handle Now.
Impactos
Após um alerta ser adicionado à lista de permissões, notificações de alertas idênticos ou que atendam às regras da lista de permissões deixam de ser enviadas. Prossiga com cautela.
-
No alerta atual:
O alerta atual passa para "Handled" e o status do alerta fica como Manually Allowlisted.
-
Quando o mesmo alerta ocorrer novamente, nenhum dado de alerta novo é gerado. Apenas o horário da ocorrência mais recente do alerta atual é atualizado.
-
Em alertas subsequentes:
Se regras específicas de lista de permissões estiverem configuradas, o Security Center deixa de associar alertas que atendam a essas regras a eventos de segurança.
Quando um alerta que atende a uma regra personalizada de lista de permissões ocorrer novamente, ele entra automaticamente na lista de tratados com o status Automatically Add to Whitelist. Nenhuma notificação de alerta é enviada.
Outros alertas: A regra de lista de permissões se aplica apenas a alertas com o nome de alerta especificado que atendam às condições da regra. Alertas para os quais nenhuma regra foi configurada não são afetados.
Cancelar a inclusão na lista de permissões
-
Cancelar regra automática de lista de permissões
-
Faça logon no console do Security Center. No painel de navegação à esquerda, escolha 。
NotaSe você ativou o Agentic SOC, no painel de navegação à esquerda, escolha 。
Clique em CWPP no canto superior direito de Cloud Workload Coverage Alert Management. Selecione Alert Settings。
Na página Alert Settings, na área Alert Handling Rule, selecione o método de tratamento Automatically Add to Whitelist。
Localize a regra desejada e clique em Delete na coluna Actions para cancelar a regra automática de lista de permissões.
-
-
Cancelar a inclusão do alerta na lista de permissões
-
Faça logon no console do Security Center. No painel de navegação à esquerda, escolha 。
NotaSe você ativou o Agentic SOC, no painel de navegação à esquerda, escolha 。
Na aba CWPP, defina a condição de filtro Handled or Not como Handled。
Localize o alerta cuja inclusão na lista de permissões deseja cancelar e clique no botão Remove from Whitelist na coluna Actions para remover o alerta atual da lista de permissões. Também é possível selecionar múltiplos alertas e clicar no botão Remove from Whitelist na parte inferior da lista para cancelar a inclusão em lote.
-
Executar um playbook
Procedimento
Na página de detalhes do evento, clique na aba Entity e localize as entidades que deseja tratar.
-
Clique em Handle na coluna Actions. Na página de tratamento, configure os parâmetros do playbook conforme descrito a seguir:
-
Playbook: O sistema seleciona automaticamente o playbook integrado adequado com base no tipo da entidade.
ImportanteSe os playbooks integrados não atenderem às suas necessidades, utilize o Agentic SOC e seu recurso de Automation rules para criar playbooks personalizados.
Período de validade da ação: período durante o qual o playbook é executado. O playbook é interrompido após esse período.
Conta de destino: a conta atual ou qualquer conta membro gerenciada por você. Para mais detalhes, consulte Multi-account security management.
-
Clique em Resolve.
Impactos
O evento é tratado com base no processo configurado no playbook (como o bloqueio de um endereço IP), e o status do evento muda para Handled.
Update Incident Status
Procedimento
Na página de detalhes do evento, clique em Incident Response no canto superior direito e selecione Update Incident Status na lista suspensa. Como alternativa, na página Security Events, localize o evento desejado e clique em Response na coluna Actions, seguido de Update Incident Status na lista suspensa.
Na caixa de diálogo Update Incident Status, selecione Handled, Unhandled ou Handling.
(Opcional) Insira observações como "Handled manually", "Ignored", "Manually added to whitelist" ou "Re-handle".
Impactos
-
Ao alterar o status para Handled:
-
Os status de todos os alertas não tratados associados ao evento são atualizados uniformemente para Handled Manually, e informações sobre as operações do evento de segurança são adicionadas às observações dos detalhes do alerta.
ImportantePara alertas de CWPP Precision Defense, o status padrão do alerta é Handled (somente defesa, sem notificações). Atualizações no status do evento de segurança não afetam o status desses alertas.
Alertas subsequentes deixam de se associar ao evento de segurança atual e passam a gerar novos eventos de segurança.
-
Ao alterar o status para Unhandled ou Handling: você pode selecionar novamente um método de tratamento para o evento atual.
Gerenciar propriedades do evento
|
Operação |
Descrição |
|
Update Owner |
O tratamento de eventos de segurança frequentemente exige colaboração entre equipes e membros. Para garantir uma transferência clara de tarefas, é possível atribuir ou alterar manualmente o responsável pelo evento em diferentes estágios do tratamento. |
|
Update Incident Level |
Ajusta o nível de avaliação de risco do evento. Durante a avaliação, se o nível de risco determinado automaticamente não corresponder à situação real (alto ou baixo demais), é possível alterá-lo manualmente. Isso ajuda a equipe a ajustar as prioridades de resposta com precisão e garante a alocação adequada de recursos aos eventos mais urgentes. |
Update Owner
Procedimento
Acesse a página de detalhes do evento, clique em Incident Response no canto superior direito e, em seguida, clique em Update Owner. Como alternativa, na página Security Events, localize o evento desejado e clique em Response na coluna Actions, seguido de Update Owner na lista suspensa.
-
Na caixa de diálogo, configure as informações a seguir e clique em OK.
-
Owner: Você pode selecionar usuários RAM da conta atual e de suas contas membro.
ImportanteCertifique-se de que o Owner de destino (usuário RAM) possua as permissões necessárias para tratar eventos de segurança.
Remarks: Insira instruções de transferência, sugestões de tratamento ou precauções para ajudar o novo responsável a compreender rapidamente o contexto e iniciar o trabalho.
-
Impactos
Após a operação ser concluída com sucesso, o sistema gera automaticamente um registro de alteração. É possível visualizar os detalhes dessa mudança de responsável na aba Response Activity e, em seguida, em Activity Log na página de detalhes do evento.
Update Incident Level
Procedimento
Acesse a página de detalhes do evento, clique em Incident Response no canto superior direito e, em seguida, clique em Update Incident Level. Como alternativa, na página Security Events, localize o evento desejado e clique em Response na coluna Actions, seguido de Update Incident Level na lista suspensa.
Na caixa de diálogo, modifique o campo Incident Severity e Remarks.
Impactos
Após a alteração do nível, a operação é registrada no log de atividades do evento. É possível visualizar os detalhes da alteração na aba Response Activity e, em seguida, em Activity Log na página de detalhes do evento.
Exportar eventos de segurança
É possível exportar os detalhes dos eventos de segurança para um arquivo Excel no seu dispositivo local. Isso facilita a colaboração entre departamentos no tratamento de eventos de segurança e melhora a eficiência do compartilhamento interno de informações e do rastreamento de eventos.
(Opcional) Na página de lista de tratamento de eventos de segurança, defina condições de filtro como nível de risco do evento, status e horário de ocorrência.
Selecione os eventos de segurança que deseja baixar (até 1.000 registros) e clique em
no canto superior direito da lista de eventos de segurança.-
Após a conclusão da exportação, clique em Download para baixar o arquivo no seu dispositivo local.
NotaO arquivo exportado contém três planilhas: a lista de registros de eventos de segurança, a lista de ativos envolvidos nos eventos de segurança e a lista de entidades envolvidas nos eventos de segurança.
Resposta a emergências e fortalecimento pós-incidente
O tratamento pago aplica-se apenas à resposta emergencial do alerta atual e não indica que o servidor esteja completamente seguro. Recomendamos que você continue identificando a causa raiz da intrusão e fortaleça o sistema. Caso não precise mais do Security Center, consulte Disable pay-as-you-go services. Para evitar que o servidor seja atacado por vírus novamente, adote as medidas de fortalecimento necessárias no servidor. Isso aumenta o custo de intrusão para os invasores e eleva o nível de dificuldade para romper a defesa.
Common Operations
Atualizar a edição do Security Center: As edições Enterprise e Ultimate oferecem suporte ao recurso de isolamento automático de vírus (ou seja, detecção e remoção automática de vírus), proporcionando capacidades precisas de defesa e suportando mais itens de detecção de segurança.
-
Restringir o controle de acesso: Abra apenas as portas de negócio necessárias (como 80 e 443) e configure políticas rigorosas de acesso por lista de permissões de IP para portas de gerenciamento (como 22 e 3389) e portas de banco de dados (como 3306).
NotaPara servidores Alibaba Cloud ECS, consulte Manage security groups para as operações.
Definir senhas complexas para o servidor: Defina senhas complexas contendo letras maiúsculas, letras minúsculas, números e símbolos especiais para servidores e aplicações.
Atualizar softwares: Atualize prontamente seus softwares de aplicação para a versão oficial mais recente, evitando o uso de versões obsoletas sem manutenção ou com vulnerabilidades de segurança conhecidas.
-
Backups regulares: Crie uma política de snapshot regular para dados importantes e discos de sistema do servidor.
NotaPara servidores Alibaba Cloud ECS, consulte Create policy para as operações.
Corrigir vulnerabilidades prontamente: Utilize regularmente o recurso Vulnerability Management do Security Center para corrigir vulnerabilidades de sistema e de aplicação em tempo hábil.
-
Reinicializar o sistema do servidor (use com cautela).
Se a intrusão do vírus for profunda e envolver componentes subjacentes do sistema, é altamente recomendável reinicializar o sistema do servidor após fazer backup dos dados importantes. Siga estas etapas:
Crie um snapshot para fazer backup dos dados importantes no servidor. Para mais informações, consulte Manually create a single snapshot.
Inicialize o sistema operacional do servidor. Para mais informações, consulte Re-initialize system disk (reset OS).
Crie um disco em cloud a partir do snapshot. Para mais informações, consulte Create a data disk from a snapshot.
Anexe o disco em cloud ao servidor após reinstalar o sistema. Para mais informações, consulte Attach a data disk.
Check for persistent backdoors
Após uma intrusão, os invasores geralmente implantam um backdoor persistente para manter o controle de longo prazo. Depois de tratar um evento de segurança, verifique os seguintes locais e confirme se os itens suspeitos são necessários para o seu negócio:
Tarefas agendadas: Em servidores Linux, verifique
crontab -l,/etc/cron.d/e/var/spool/cron/em busca de configurações de tarefas agendadas. Procure scripts ou programas programados para execução em horários inesperados.Itens de inicialização: Em servidores Linux, verifique
/etc/rc.local,/etc/init.d/esystemctl list-unit-files. Em servidores Windows, verifique os itens de inicialização do registro, o Agendador de Tarefas e arquivos de inicialização suspeitos em diretórios comoC:\Users\Administrator\AppData\Local.Chaves públicas SSH: Verifique o arquivo
~/.ssh/authorized_keysem servidores Linux em busca de chaves públicas inesperadas inseridas por um invasor. Exclua chaves suspeitas imediatamente.Diretórios sensíveis: Verifique diretórios temporários como
/tmp,/var/tmpe/dev/shmem busca de arquivos executáveis suspeitos.
Completely remove a virus and restore the system
Se o tratamento de um processo de backdoor ou arquivo web shell falhar, ou se um vírus não puder ser completamente removido pelo Security Center, recomendamos os seguintes métodos para remover o vírus por completo:
Fazer backup dos dados de carga de trabalho: Faça backup dos dados importantes necessários para suas cargas de trabalho em um local de armazenamento separado e seguro.
Criar um snapshot: No console do ECS, crie um snapshot dos discos afetados como backup de dados antes das operações. Um snapshot é obrigatório para operações de alto risco. Sem ele, não é possível autorizar um engenheiro a trabalhar no servidor.
Reinicializar o disco de sistema: No console do ECS, localize a instância. Na página de detalhes da instância, clique em All Operations no canto superior direito e selecione Reinitialize Disk. A instância deve estar no estado Stopped. Esta operação apaga todos os dados do disco de sistema. Certifique-se de que o backup esteja completo.
Reimplantar suas cargas de trabalho: Após a reinicialização do disco de sistema, reimplante suas aplicações e restaure os dados de backup.
Handle a malicious behavior notification
Se você receber uma notificação de que um servidor apresenta comportamento malicioso suspeito, como varredura em larga escala de portas SSH ou ataques de saída, recomendamos o seguinte tratamento:
O servidor já está parado: Se o servidor estiver parado e não estiver mais em uso, ignore a notificação no Security Center.
-
Você precisa continuar usando o servidor: Caso queira continuar usando o servidor, reinstale o sistema operacional para remover completamente os vírus e aplique as seguintes medidas de fortalecimento de segurança após a reinstalação:
Configure uma outbound rule no grupo de segurança para negar acesso de saída na porta 22. Isso impede que o servidor lance novos ataques de saída.
Configure uma inbound rule no grupo de segurança para permitir que portas de logon remoto (SSH porta 22 ou RDP porta 3389) sejam acessadas apenas a partir de endereços IP confiáveis especificados, e libere apenas as portas de negócio necessárias.
Altere a senha do servidor para uma senha complexa contendo letras maiúsculas, letras minúsculas, dígitos e caracteres especiais, e altere a senha regularmente.
Sobre o bloqueio: Após reinstalar o sistema operacional, se o Security Center não detectar mais ataques de saída, a plataforma normalmente não bloqueia o servidor, e não é necessário abrir um novo ticket.
Block the attacker's source IP address
Após confirmar que os processos maliciosos foram interrompidos e o evento foi tratado, bloqueie o endereço IP de origem do invasor no grupo de segurança para impedir novas intrusões:
Na página de detalhes do evento no Security Center, clique em na aba Entity, localize a entidade de endereço IP do invasor e registre o endereço IP de origem do ataque.
Faça logon no console do ECS e localize o grupo de segurança associado à instância.
Adicione uma regra Deny ao grupo de segurança para negar o acesso do endereço IP de origem do invasor em todas as portas.
A configuração de grupo de segurança é um recurso do ECS. Para mais informações, consulte ECS security group configuration.
Authorize an engineer to investigate on the server
Se você não possui experiência em operações de segurança ou não dispõe de equipe técnica, adquira o service de resposta a emergências do Security Center. Um engenheiro de segurança da Alibaba Cloud fará logon remoto no servidor para ajudá-lo a investigar e tratar o evento:
Criar um backup de snapshot: Antes de autorizar o engenheiro a realizar operações, crie um snapshot dos discos afetados no console do ECS. Para operações de alto risco, o engenheiro não poderá trabalhar no servidor sem a existência de um backup de snapshot.
Enviar um ticket e conceder autorização: Preencha as informações de autorização no ticket, forneça a senha de logon do servidor e autorize o engenheiro da Alibaba Cloud a fazer logon remoto no servidor para investigação. O engenheiro não pode criar um snapshot em seu nome — você deve criar o snapshot por conta própria.
Senha do servidor desconhecida: Se você não souber a senha do servidor, redefina a senha da instância no console do ECS e, em seguida, envie a autorização.
Cotas e limites
Retenção de dados: a página de tratamento de eventos de segurança permite visualizar e tratar apenas eventos ocorridos nos últimos 180 dias.
Detalhes da entidade: na página de detalhes de uma entidade, a quantidade de eventos, alertas e tarefas de tratamento associados é calculada com base nos dados dos últimos 30 dias.
Quantidade de exportação: é possível exportar até 1.000 registros de eventos de segurança por vez.
Sincronização de status: atualizar o status de um evento de segurança não afeta o status dos alertas "Precision Defense" do CWPP. O status padrão desses alertas é "Handled" (apenas defesa, sem notificações).