Avalie riscos, escolha ações de resposta e conclua o hardening de segurança quando a Detecção de Arquivos Maliciosos identificar ameaças como webshells, programas de mineração ou trojans em instâncias ECS ou em buckets do OSS.
Escolher uma ação de resposta
O recurso Malicious File Detection oferece as seguintes ações de resposta para arquivos em risco.
|
Actions |
Persistence |
Impact on detections |
Use cases |
|
Add to whitelist |
Permanent |
Arquivos correspondentes a uma regra de lista de permissões recebem automaticamente o status Added to Whitelist e deixam de acionar notificações do bot do DingTalk. |
Indicado para arquivos permanentemente confiáveis e essenciais aos negócios. |
|
Ignore |
One-time |
Nenhum. |
Recomendado para alertas temporários, de baixa prioridade ou possíveis falsos positivos que exigem análise adicional. |
|
Block access |
Permanent |
O sistema deixa de verificar o arquivo. |
Utilize esta opção para arquivos maliciosos confirmados em um bucket do OSS que requerem isolamento imediato. |
|
Manually Handled |
One-time |
Nenhum. |
Aplique após resolver o risco fora do Security Center, por exemplo, ao excluir o arquivo do servidor. |
Investigar e avaliar riscos
Faça login no Security Center console - Risk Governance - Malicious File Detection e, no canto superior esquerdo da página, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
-
Acesse a página de detalhes do arquivo.
Na aba At-risk File Overview, localize o arquivo desejado e clique em Details na coluna Actions.
-
Na aba OSS File Check:
Defina o filtro Whether Risk is Detected como At Risk. Localize o bucket alvo e clique em Details na coluna Actions.
Na seção At-risk File Details da página de detalhes, encontre o arquivo alvo e clique em Details na coluna Actions.
-
Avalie o impacto nos negócios.
Revise os campos File Path, Associated Process e First Discovered Time. Avalie o impacto pelos métodos a seguir:
Confirme a propriedade do arquivo: Entre em contato com sua equipe de desenvolvimento ou O&M para verifique se o arquivo é legítimo, um artefato de teste ou desnecessário.
Rastreie a origem do arquivo: Verifique o diretório do arquivo. Por exemplo, se estiver em um diretório WordPress, verifique se uma vulnerabilidade conhecida foi explorada para crie um backdoor.
Consulte as recomendações do sistema: Na seção Incident Description da página de detalhes, revise a análise e as orientações de resposta fornecidas pelo sistema.
Executar ações de resposta
Trate os arquivos em risco pelo console do Security Center ou manualmente no servidor. O procedimento abaixo utiliza o console.
Procedimento
-
Abra a caixa de diálogo de tratamento.
Na aba At-risk File Overview, defina o filtro de status como Unhandled. Localize o arquivo alvo e clique em Handle na coluna Actions.
-
Na aba OSS File Check:
Defina o filtro Whether Risk is Detected como At Risk. Encontre o bucket desejado e clique em Details na coluna Actions.
Na seção At-risk File Details da página de detalhes, localize o arquivo alvo e clique em Handle na coluna Actions.
-
Trate o arquivo em risco.
-
Configure um Handling Method.
Na caixa de diálogo Malicious Script Handling, selecione uma ação de resposta com base na avaliação de risco e configure as regras. Detailed response actions.
-
Configure o processamento em lote (opcional).
Para processar alertas semelhantes em lote, selecione Handle similar alerts simultaneously.
Na aba Same File Content ou Same Alert Type, clique em Show para visualize os detalhes de alertas semelhantes.
-
Revise os detalhes dos alertas e selecione quais devem ser tratados em conjunto.
Mesmo conteúdo de arquivo: Todos os alertas para arquivos com o mesmo valor de hash SHA256.
Mesmo tipo de alerta: Todos os alertas para o mesmo tipo de risco, como webshell, detectados pelo mesmo mecanismo.
Ações de resposta
Add to Whitelist
-
Defina uma regra de lista de permissões.
Na aba Add to Whitelist, clique em Create Rule para adicionar uma regra.
-
Configure os detalhes da regra.
ImportanteVárias regras utilizam lógica OR — um arquivo entra na lista de permissões se corresponder a qualquer regra.
Cada regra consiste nos quatro campos a seguir:
Campo de informação do arquivo: Corresponda arquivos por File Name, File MD5, SHA256 ou pelo Bucket Name onde o arquivo está armazenado.
-
Tipo de condição: As operações suportadas incluem Regular Expression, equals e Contain. Exemplos:
Exemplo de expressão regular: Para corresponder a todos os arquivos temporários terminados em
.tmp, defina File Information Field como File Name, Condition Type como Regular Expression e Condition Value como.*\.tmp$.Correspondência de nome de arquivo: Para corresponder a todos os arquivos temporários cujos nomes contenham
post, defina File Information Field como File Name, Condition Type como Contain e Condition Value comopost.
Valor da condição: Suporta constantes e expressões regulares.
-
Como funciona:
O status do arquivo muda para Added to Whitelist.
Esta ação cria uma regra de lista de permissões na página Policy Configuration. Gerencie whitelists.
Se um arquivo correspondente à regra de lista de permissões for detectado novamente, seu status será automaticamente definido como Added to Whitelist e nenhuma notificação de risco será enviada pelo bot do DingTalk.
-
Recomendações de segurança:
Use correspondências exatas: Utilize a correspondência por File MD5 ou SHA256 para evitar incluir arquivos realmente maliciosos na lista de permissões.
Use correspondência de caminho completo: Ao corresponder por nome de arquivo, combine Bucket Name e File Name Match para evitar regras excessivamente amplas.
-
Como funciona:
O status do arquivo muda para Denied Access, o que impede futuras detecções de conteúdo idêntico.
-
O Security Center adiciona uma tag
mfd_forbiddene a seguinte Bucket Policy ao arquivo, bloqueando o acesso e operações relacionadas.NotaVocê pode visualize a tag e a política no console do OSS. Restore access to a blocked file, Object tagging, Bucket Policy.
Se você já excluiu o arquivo no console do OSS, a tag e a política não serão adicionadas.
{ "Effect": "Deny", "Action": [ "oss:GetObject" ], "Principal": [ "*" ], "Resource": [ "acs:oss:*:*:${BucketName}/*" ], "Condition": { "StringEquals": { "oss:ExistingObjectTag/mfd_forbidden": [ "true" ] } } }
-
Recomendação de segurança:
Esta ação pode interromper funções de negócios. Antes de prosseguir, confirme que nenhum service legítimo depende deste arquivo.
-
Como funciona:
Marca o alerta como "Ignored" sem resolver o problema de segurança subjacente.
-
Recomendações de segurança:
Ignore apenas falsos positivos confirmados ou riscos aceitos para evitar negligenciar ataques reais.
Revise os alertas ignorados periodicamente (semanal ou mensalmente).
Para suprimir futuros alertas deste tipo, use Add to Whitelist.
-
Como funciona:
Esta ação apenas atualiza o status do arquivo detectado para Manually Handled. Ela não verifica o status real de segurança do arquivo.
Após tratar um arquivo malicioso, como ao excluí-lo manualmente, e marcá-lo como Manually Handled, o Security Center não gera mais alertas para esse arquivo. O Security Center também não aciona penalidades, como suspensão de service, devido a esse arquivo.
Recomendação de segurança: Utilize esta opção somente após resolver o problema por outros meios, como excluir o arquivo do servidor.
Acesse Security Center console > Risk Governance > Malicious File Detection e, no canto superior esquerdo da página, selecione a região onde o ativo que você deseja proteger está localizado: Chinese Mainland ou Outside Chinese Mainland.
-
Abra a caixa de diálogo de modificação.
-
Localize o arquivo alvo.
Na aba At-risk File Overview, defina o filtro para um status tratado, como Added to Whitelist, e localize o arquivo.
-
Na aba OSS File Check:
Defina o filtro Whether Risk is Detected como At Risk e clique em Details na coluna Actions do bucket alvo.
Na seção At-risk File Details, defina o filtro para um status tratado, como Added to Whitelist, e localize o arquivo.
-
Altere o status do arquivo.
Clique em Change Status na coluna Actions do arquivo alvo.
-
-
Altere a ação de resposta.
Na caixa de diálogo, selecione uma nova ação de resposta e configure as regras. Handle the at-risk file.
ImportanteVocê pode redefinir o status para Unhandled.
-
Método 1: Redefinir o status
Use Change a response action para definir o status como Unhandled.
-
Método 2: Usar as ações Remove from Whitelist e Cancel Ignore**
-
Localize o arquivo alvo.
Na aba At-risk File Overview, defina o filtro como Added to Whitelist ou Ignored e localize o arquivo.
-
Na aba OSS File Check:
Defina o filtro Whether Risk is Detected como At Risk e clique em Details na coluna Actions do bucket alvo.
Na seção At-risk File Details, defina o filtro de status do arquivo como Added to Whitelist ou Ignored e localize o arquivo.
-
Reverta o status do arquivo.
Selecione a caixa de seleção ao lado do arquivo alvo e clique em Remove from Whitelist ou Cancel Ignore na parte inferior da lista.
-
Método 1: Redefinir o status
Use Change a response action para definir o status como Unhandled.
-
Método 2: Tratar manualmente no console do OSS
Faça login no OSS console, e clique no nome do bucket alvo.
-
Remova a tag.
No painel de navegação à esquerda, selecione Objects. Na coluna Actions do arquivo alvo, clique no ícone
e selecione Tags.Na aba Tags, exclua a tag
mfd_forbidden.
-
Exclua a política de autorização (use com cautela).
AvisoIsso afeta todos os arquivos com a tag
mfd_forbidden. Não execute esta operação a menos que seja necessário.No painel de navegação à esquerda, escolha Permission Control > Bucket Policy.
Na página Bucket Policy, na aba Add by Syntax, exclua a política que contém a condição da tag mfd_forbidden.
-
Adicionar ou modifique uma regra
No canto superior direito, clique em Policy Configuration. Na aba Whitelists, clique em Add Rule ou clique em Edit na coluna Actions da regra alvo.
Siga Configure rule details para concluir a configuração e clique em Confirm.
-
Exclua uma regra
No canto superior direito, clique em Policy Configuration. Na aba Whitelists, localize a regra que deseja excluir e clique em Delete na coluna Actions.
ImportanteA exclusão de uma regra não altera o status de arquivos já incluídos na lista de permissões, mas novos arquivos correspondentes não serão mais incluídos automaticamente.
Restaurar o acesso a um arquivo bloqueado
Gerencie listas de permissões
-
Denied Access
ImportanteEsta ação está disponível apenas para arquivos do OSS.
Ignore
Manually Handled
Gerencie resultados da resposta
Alterar uma ação de resposta
Reverter uma ação de lista de permissões ou ignorar
-