Avalie riscos de segurança em servidores na nuvem sem instalar o agente do Security Center. Este recurso verifica snapshots de disco ou imagens de servidor em um ambiente isolado para detectar vulnerabilidades, malware, riscos de linha de base e arquivos sensíveis, com impacto insignificante no desempenho.
snapshots de disco ou
Escopo
-
Tipos de ativos suportados:
Região Chinese Mainland: Verifique instâncias do Elastic Compute Service (ECS) da Alibaba Cloud, snapshots de disco em nuvem ou imagens personalizadas, além de instâncias AWS EC2.
Regiões Outside Chinese Mainland: Verifique instâncias do Elastic Compute Service (ECS) da Alibaba Cloud, snapshots de disco em nuvem e imagens personalizadas, além de instâncias AWS EC2 e máquinas virtuais Azure.
-
Regiões suportadas para servidores Alibaba Cloud:
China (Qingdao), China (Beijing), China (Zhangjiakou)
China (Hangzhou) e China (Shanghai)
China (Shenzhen)
China (Chengdu)
China (Hong Kong), Singapura, EUA (Virginia), Indonésia (Jakarta)
-
Compatibilidade de sistemas operacionais: Para obter uma lista detalhada dos sistemas operacionais que suportam verificação de vulnerabilidades, consulte Sistemas operacionais suportados para verificação de vulnerabilidades.
NotaOs sistemas operacionais FreeBSD não suportam verificações de linha de base, detecção de amostras maliciosas nem detecção de arquivos sensíveis.
Como funciona
A detecção sem agente utiliza análise offline de imagens, com impacto insignificante no desempenho do servidor alvo.
Criar um imagem (apenas para tarefas de verificação de host): Com base na configuração da tarefa, o sistema cria um uma imagem dos discos da instância ECS alvo.
Compartilhar e montar: O sistema compartilha o snapshot ou a imagem criada com um cluster de análise dedicado do Security Center.
Verificar em isolamento: Em um ambiente isolado, o mecanismo de análise monta o snapshot ou a imagem e executa uma verificação de segurança. Esse processo não consome recursos de computação do servidor alvo.
Gerar relatório e limpar: Após a conclusão da verificação, o sistema gera um relatório de riscos e exclui automaticamente o a imagem temporária com base na política configurada, reduzindo custos de armazenamento.
Casos de uso
Avaliação de risco com "impacto zero" para serviços de negócios: Execute avaliações de segurança não intrusivas em sistemas de produção que não podem ter agentes instalados ou que exigem impacto zero no desempenho.
Verificação de segurança unificada entre plataformas: Verifique todos os tipos de ativos, incluindo sistemas legados e proprietários, com uma visão unificada da sua postura de segurança multiplataforma.
Detecção de riscos abrangente e visual: Detecte vulnerabilidades, arquivos maliciosos, problemas de linha de base e informações sensíveis em uma única verificação, com uma visão geral visual da sua postura de segurança.
Conformidade de ativos e auditorias de segurança: Audite imagens personalizadas e snapshots de host antes de criar instâncias ou lançar serviços para garantir que o ambiente de produção atenda aos padrões de segurança e conformidade.
Procedimento
Ativar o serviço
-
Ative o serviço
Faça login no console do Security Center. Na barra de navegação superior, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
-
No painel de navegação à esquerda, escolha . Na página exibida, clique em Activate Now e revise os acordos relacionados.
ImportanteA detecção sem agente utiliza o método de faturamento pagamento conforme o uso.
-
Conclua a autorização do serviço (para usuários iniciantes)
Na primeira vez que você usa este recurso, o sistema solicita a autorização de uma função de serviço. Clique em Authorize Now.
NotaApós conceder a autorização, o Security Center cria automaticamente as funções vinculadas ao serviço AliyunServiceRoleForSas e AliyunServiceRoleForSasAgentless. Essas funções são descritas em Função vinculada ao serviço do Security Center.
-
Autorize a detecção sem agente para discos criptografados do Alibaba Cloud ECS (para usuários iniciantes)
Se suas instâncias ECS usam discos criptografados (discos de sistema ou de dados criptografados) e você deseja executar verificações de segurança por detecção sem agente nelas, conclua a autorização seguindo as instruções em Autorizar detecção sem agente para discos criptografados do ECS.
Criar e executar uma tarefa de detecção
Criar uma tarefa de detecção
A detecção sem agente suporta dois tipos de tarefa: sob demanda e agendada.
Tarefa de detecção imediata
Utilize estas tarefas para verificações de segurança únicas de ativos específicos.
Verificação de segurança do host
Na aba , na seção Risk Detection, clique em Detect Now.
-
No painel Detect Now, configure as definições conforme descrito na tabela a seguir e clique em OK.
Scan Scope: Recomendamos verificar o disco de dados para obter uma cobertura mais ampla de detecção de vulnerabilidades e alertas.
-
Image Retention Duration:
O valor pode variar de 1 a 365 dias.
-
Há cobrança pela criação de imagens. Quanto maior o tempo de retenção dos imagens, maiores serão as taxas.
ImportanteSe você selecionar Retain Only At-risk Image, o sistema excluirá automaticamente imagens livres de ameaças após a conclusão da verificação.
-
Após criar a tarefa, o Security Center cria automaticamente o a imagem e executa a verificação e as operações subsequentes. Para mais informações, consulte Criação automática de snapshots e imagens.
NotaA duração da verificação depende do volume de dados. Aguarde a conclusão da tarefa.
Verificação de segurança de imagem personalizada
Na aba , na seção Risk Detection, clique em Detect Now.
-
No painel Detect Now, selecione a imagem alvo e clique em OK.
NotaSe a imagem que você deseja verificar não aparecer no painel Scan Task, acesse a página e clique em Synchronize Assets. Após a conclusão da sincronização, execute esta etapa novamente.
Tarefas de detecção agendadas
Use estas tarefas para inspeções de segurança regulares e automatizadas de grupos de ativos.
-
Acesse a página de configuração
No canto superior direito da página Agentless Detection, clique em Scan Configuration.
-
Configure o escopo de detecção
Na aba Security Check Scope, configure as definições conforme descrito na tabela a seguir e clique em Save.
Baseline Check Scope: Clique em Manage para acessar a página Baseline Check Configuration e visualizar ou definir as configurações de verificação de linha de base.
-
Sensitive File: Clique em Manage para acessar a página Sensitive File Scan Settings e visualizar ou configurar os itens de verificação.
ImportanteSe você selecionar Default Scan for New Check Items, o sistema verificará automaticamente novos itens de verificação no futuro.
-
Configure a política de detecção
Na aba Automatic Detection Policy, configure as definições conforme descrito na tabela a seguir e clique em Save.
-
Check Host: Configure os ativos para verificação conforme descrito abaixo. Para outras instruções de configuração, consulte Verificação de servidor.
-
Configure o Scan Cycle:
Defina o ciclo de execução da tarefa de detecção, como diário ou semanal.
Se você selecionar Do Not Scan, a tarefa Check Host será pausada.
Após configurar o ciclo, o sistema executa uma tarefa de verificação a partir do dia seguinte.
-
Configure os Scan Assets:
Na seção Scan Assets, clique em Manage.
Default Scan for New Assets: Recomendamos selecionar esta opção. O sistema inclui automaticamente novos servidores no próximo ciclo de verificação.
Ajuste o escopo de detecção: Defina o escopo de ativos para a tarefa de detecção selecionando ou desmarcando servidores específicos na lista de ativos.
-
-
Custom Image Check: Se você ativar a chave Incremental Check, uma verificação automatizada incremental será executada em imagens personalizadas não verificados.
ImportanteA detecção incremental exige que você ative a Data Delivery of ActionTrail. Na aba , ative a chave Data Delivery of ActionTrail. Para mais informações, consulte Configurações de recursos.
-
Criação automática de imagens
Ao executar uma tarefa de Server Check, o sistema usa a função vinculada ao serviço AliyunServiceRoleForSas para realizar as seguintes operações automatizadas:
Criar um imagem: O sistema cria automaticamente um snapshot temporário do servidor com um nome que começa com
SAS_Agentless.Compartilhar com segurança: O sistema compartilha o a imagem com a conta de serviço oficial do Security Center para verificação e análise.
Limpeza automática: Após a conclusão da verificação e o término do , o a imagem é excluído automaticamente e o compartilhamento é cancelado.
O a imagem é usado apenas para verificação de segurança, e não há cobrança pelo compartilhamento.
Você pode encontrar um registro de imagem criado pela AliyunServiceRoleForSas na seção Event Query do console do ActionTrail.
Na página Cloud Disk Snapshots no console do ECS, você pode visualizar os snapshots temporários criados automaticamente pelo Security Center. Esses snapshots têm o prefixo SAS_Agentless, possuem Status definido como Available, Retention Period de 7 dias e mostram 100% de progresso de upload para o OSS.
Gerenciar tarefas de detecção
Visualizar o progresso da tarefa
A duração da verificação depende do volume de dados. Visualize o progresso da tarefa no console.
No canto superior direito da página Agentless Detection, clique em Task Management.
No painel Task Management, selecione a aba correspondente ao tipo de detecção.
Visualize o Execution Progress e o Status da tarefa na lista.
Para verificar se um servidor específico foi verificado, clique em Details na coluna Actions.
Solucionar problemas de tarefas com falha
Se uma tarefa apresentar status anormal, visualize o motivo da falha na página Task Details e consulte a tabela a seguir para obter soluções.
|
Mensagem de falha |
Causa da falha |
Solução |
|
The current region is not supported |
A região especificada não é suportada. |
Confirme se a região da instância ECS é suportada. Para mais informações, consulte Escopo. |
|
Failed to connect to the disk |
Ocorreu um erro temporário quando o sistema estava montando o disco de snapshot. |
Na coluna Actions da tarefa, clique em Retry. |
|
Failed to create the image |
O número de imagens ECS atingiu o limite de cota. |
Aumente a cota de imagens no console do ECS ou exclua imagens antigas que não estão mais em uso. |
|
Task processing timed out |
O volume de verificação era muito grande ou o sistema estava ocupado, causando um tempo limite. |
Divida a tarefa em várias subtarefas com base no escopo de verificação e execute-as novamente. |
Baixar relatórios de detecção (Opcional)
No painel Task Management, selecione a aba correspondente ao tipo de detecção.
-
Baixe o relatório de toda a tarefa:
Clique em Download Report na coluna Actions da tarefa alvo.
-
Baixe o relatório de um único servidor:
Clique em Details ou View na coluna Actions da tarefa alvo.
No painel Task Details, clique em Download Report na coluna Actions.
Analisar e tratar riscos
Após a conclusão de uma tarefa, visualize e trate os riscos detectados na página Agentless Detection.
Se o mesmo servidor for verificado várias vezes, apenas os resultados da verificação mais recente serão exibidos. Resultados anteriores são sobrescritos.
-
Visualize detalhes do risco
Na página Agentless Detection, acesse a aba da política de detecção, como Server Check, e depois a aba do tipo de risco, como Vul Risk. Na lista, localize o item de risco e clique em View ou Details na coluna Actions para visualizar seus detalhes.
-
Trate alertas de risco
Vulnerabilidades
-
Operação: Localize a vulnerabilidade alvo e clique em Add to Whitelist na coluna Actions.
AvisoA detecção sem agente não suporta correção de vulnerabilidades.
-
Ações suportadas: Adicionar à lista de permissões.
ImportanteAdicionar uma vulnerabilidade à lista de permissões impede alertas futuros sobre ela. Use com cautela.
Após adicionar uma entrada à lista de permissões, o sistema sincroniza automaticamente a entrada para a aba , onde você pode visualizá-la.
Verificações de linha de base
Operação: Na lista de itens de verificação, localize o item que requer tratamento e clique em Add to Whitelist na coluna Actions.
-
Ações suportadas: Adicionar à lista de permissões.
ImportanteApós adicionar um item de verificação à lista de permissões, novos servidores não serão mais verificados quanto a este item. Use este recurso com cautela.
Após adicionar um item à lista de permissões, o sistema sincroniza automaticamente a configuração para a aba , onde você pode visualizar os itens adicionados à lista de permissões.
Amostras maliciosas
Operação: Na lista de alertas, localize o item de alerta que deseja tratar e clique em Change Status ou Handle na coluna Actions.
-
Ações suportadas:
-
Add to Whitelist: Se você confirmar que um alerta não envolve comportamento malicioso, adicione o alerta à lista de permissões com base na regra de lista de permissões e seu escopo de aplicação.
ImportanteSe você adicionar um alerta à lista de permissões, ocorrências futuras serão movidas automaticamente para a lista de tratados sem notificações. Use com cautela.
É possível tratar alertas idênticos em lotes. As ações suportadas variam de acordo com o tipo de alerta. Para mais informações, consulte a página do console.
Após adicionar uma entrada à lista de permissões, o sistema a sincroniza automaticamente para a aba , onde você pode visualizar as entradas adicionadas à lista de permissões.
Manually Handled: Se você tratou o risco offline, marque o alerta como Manually Handled.
Mark as False Positive: Marque este alerta como falso positivo. O Security Center usa seu feedback para otimizar continuamente suas capacidades de verificação.
Ignore: Ignora apenas o alerta atual. Se o sistema detectar o problema novamente, gerará outro alerta.
-
Arquivos sensíveis
-
Operação:
Na lista de alertas de arquivos sensíveis, localize o alerta que deseja processar e clique em Details na coluna Actions para visualizar a descrição detalhada e sugestões de reforço.
Na coluna Actions da lista de ameaças no painel Details, clique em Handle, selecione um método para tratar o alerta na caixa de diálogo e clique em OK.
-
Ações suportadas:
-
Add to Whitelist: Se você confirmar que um alerta não é malicioso, adicione-o à lista de permissões com base nas regras de lista de permissões. Aplicam-se as seguintes regras:
ImportanteSe você adicionar um alerta à lista de permissões, ocorrências futuras serão movidas automaticamente para a lista de tratados sem notificações. Use com cautela.
É possível configurar várias regras. Todas as regras são combinadas com um E lógico. Isso significa que um alerta é adicionado à lista de permissões apenas se atender a todas as condições das regras.
Após adicionar uma entrada à lista de permissões, ela é sincronizada automaticamente para a aba , onde você pode visualizar as entradas adicionadas.
MD5: O caractere curinga suporta apenas equals. Em seguida, insira o hash MD5 do arquivo.
Path: O caractere curinga suporta contains, starts with, and ends with. Em seguida, insira o caminho específico.
Manually Handled: Se você tratou offline o risco que causou este alerta, marque este alerta como Manually Handled.
Mark as False Positive: Marque este alerta como falso positivo. O Security Center usa seu feedback para otimizar continuamente suas capacidades de verificação.
Ignore: Ignora apenas o alerta atual. Se o problema for detectado novamente e corresponder à política de detecção, um alerta ainda será gerado.
-
-
Configuração avançada
Configurar listas de permissões
As regras de lista de permissões definidas quando você analisa e trata riscos também são sincronizadas automaticamente com o Gerenciamento de Lista de Permissões, onde você pode modificá-las, excluí-las ou gerenciá-las de outra forma.
Na página Agentless Detection, clique em Scan Settings e acesse a aba Manage Whitelist.
Com base no tipo de ameaça, clique em Create Rule na aba correspondente.
-
Configure a regra de lista de permissões conforme descrito abaixo.
ImportanteAs seguintes configurações de lista de permissões são efetivas para todos os ativos.
Vulnerability Whitelist
Vulnerability Type: Linux Software Vulnerability, Windows System Vulnerability ou Application Vulnerability.
Vulnerability Name: Recupera os dados de vulnerabilidade mais recentes com base no Vulnerability Type selecionado.
Malicious Sample Whitelist
Alert Name: o padrão é ALL, o que significa que a regra de lista de permissões se aplica a todos os tipos de alerta. Este campo não pode ser modificado.
Whitelist Field: O valor padrão é fileMd5, que corresponde a arquivos pelo seu hash MD5. Este campo não pode ser modificado.
Wildcard Character: Apenas Equals é suportado.
Rule Content: O hash MD5 do arquivo.
Baseline Whitelist
Check Item Type: Especifica os itens de verificação de linha de base a serem ignorados.
Check Item: Recupera os itens de verificação específicos com base no Check Item Type selecionado.
Sensitive File Whitelist
Check Item for Sensitive Files: Especifique os itens que não precisam ser verificados.
-
Configure Whitelist Conditions:
NotaÉ possível configurar várias regras. Todas as regras são combinadas com um E lógico. Isso significa que um alerta é adicionado à lista de permissões apenas se atender a todas as condições das regras.
MD5: O caractere curinga suporta apenas equals. Em seguida, insira o hash MD5 do arquivo.
Path: O caractere curinga suporta contains, starts with, and ends with. Em seguida, insira o caminho específico.
Conectar e verificar ativos multicloud
Conecte-se à Amazon Web Services (AWS) ou Azure para detecção sem agente:
Conectar à AWS
-
Prepare credenciais de acesso da AWS
Em sua conta AWS, crie um usuário IAM com acesso programático e obtenha o Access Key ID e a Secret Access Key. Este usuário precisa de permissões para acessar e criar snapshots EC2.
ImportantePara usar o recurso Agentless Detection, crie uma política IAM personalizada em sua conta AWS com as permissões descritas em Criar uma política personalizada para detecção sem agente.
-
Configure o método de conexão
Acesse a página Agentless Detection. Na aba Server Check, na seção Add Multi-cloud Asset, clique em Add abaixo do ícone
.-
Na página Add Assets Outside Cloud, conclua a configuração na página Create Sub-account conforme descrito abaixo e clique em Next.
Solution Selection: Manual Configuration.
Permission Description: Selecione Agentless Detection.
-
Envie as informações de credencial
Na aba Submit AccessKey Pair, insira com precisão as credenciais criadas na AWS e clique em Next.
Sub-account SecretID and Sub-account SecretKey: Insira as informações da chave de API da subconta AWS obtidas na Etapa 1.
Connection Region: Selecione uma região disponível. O sistema usa a região selecionada para verificar a acessibilidade dos ativos e recuperar os dados de recursos em nuvem correspondentes.
Domain: Configure este parâmetro com base na região de conexão selecionada. Para regiões AWS China, selecione China. Para todas as outras regiões, selecione International.
-
Configure a política
Na aba Policy Configuration, conclua a configuração conforme descrito abaixo.
-
Select region: Selecione a região AWS onde os ativos que você deseja integrar estão localizados.
NotaOs dados dos ativos são atribuídos automaticamente ao data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.
Chinese Mainland: Data center na China continental.
Outside Chinese Mainland: Data center em Singapura.
Region Management: Recomendado. Após selecionado, ativos em novas regiões desta conta AWS serão sincronizados automaticamente sem configuração manual.
AK Service Status Check: Defina o intervalo para o Security Center verificar automaticamente a validade da chave de API da conta AWS. Selecione "Off" para desativar a detecção.
-
-
Clique em OK.
Após concluir a verificação de permissões e a configuração da política, crie tarefas de detecção sem agente para suas instâncias AWS EC2.
Conectar ao Azure
-
Prepare credenciais de acesso do Azure
No portal do Azure, crie um registro de aplicativo e conceda a ele permissões de acesso no nível de assinatura. Obtenha as seguintes credenciais: Application (client) ID, Directory (tenant) ID e o Value do segredo do cliente.
ImportantePara usar o recurso Agentless Detection, conceda as funções Reader e Disk Snapshot Contributor ao Security Center em sua conta Azure. Adicionar ativos Azure.
-
Configure o método de conexão
No canto superior esquerdo do console, selecione uma região Outside Chinese Mainland.
Acesse a página Agentless Detection. Na aba Server Check, na área Add Multi-cloud Asset, clique em Add abaixo do ícone
.Acesse a página Add Assets Outside Cloud. Na etapa Create Sub-account, selecione Agentless Detection na seção Permission Description e clique em Next.
-
Envie as informações de credencial
Na aba Submit AccessKey Pair, insira com precisão as credenciais criadas no Azure e clique em Next.
Enter an AppID: O Application (client) ID obtido do registro de aplicativo Azure.
Enter a password: O valor do segredo do cliente obtido do registro de aplicativo Azure.
tenant: O Directory (tenant) ID do registro de aplicativo Azure.
Domain (Select Chinese Edition for China and International Edition for others): Para usuários da 21Vianet, selecione a Chinese Edition.
-
Configure a política
Na aba Policy Configuration, conclua a configuração consultando as instruções a seguir.
-
Select region: Selecione as regiões onde os ativos Azure a serem integrados estão localizados.
NotaOs dados dos ativos são armazenados automaticamente no data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.
Chinese Mainland: Data center na China continental.
Outside Chinese Mainland: Data center em Singapura (Singapore).
Region Management: Recomendamos selecionar esta opção. Após selecionar esta opção, ativos em novas regiões adicionadas a esta conta Azure no futuro serão sincronizados automaticamente sem configuração manual.
AK Service Status Check: Defina o intervalo para o Security Center verificar automaticamente a validade das credenciais da conta Azure. Selecione Off para desativar a verificação.
-
Após concluir a verificação de permissões e a configuração da política, crie tarefas de detecção sem agente para suas máquinas virtuais Azure.
Entrando em produção
Impacto no desempenho: A verificação não consome recursos no servidor alvo.
Controle de custos: As taxas do recurso de detecção sem agente consistem em taxas de verificação e taxas de armazenamento de imagem. Para controlar custos, ao criar uma tarefa e configurar a definição Image Retention Duration, selecione a opção Retain Only At-risk Image. Você também pode excluir periodicamente snapshots que não são mais necessários.
Cotas e limites
Especificações de disco: Um único disco em nuvem suporta no máximo 1 TiB. Até 20.000.000 arquivos podem ser verificados em um único disco. Quaisquer arquivos além desse limite não serão verificados.
Limites de servidor: Cada servidor suporta a verificação de no máximo 15 discos em nuvem. Quaisquer discos além desse limite não serão verificados.
Retenção de resultados: Os resultados da detecção são retidos por 30 dias e limpos automaticamente após o vencimento. Para múltiplas verificações do mesmo ativo, apenas os resultados mais recentes são retidos.
Capacidade de correção: Este recurso suporta apenas detecção e alerta, não correção automática. Trate os itens de risco com base na página de detalhes do risco.
Limites de arquivos compactados: Apenas arquivos JAR são suportados. Apenas a primeira camada é descompactada para verificação.
Limites de sistema de arquivos: ext2, ext3, ext4, XFS e NTFS são suportados. Para NTFS, itens de verificação que dependem de informações de permissão de arquivo não são suportados.
Limites de armazenamento e disco: Para todos os hosts (Alibaba Cloud e não Alibaba Cloud), a verificação de discos de dados que usam LVM, arrays RAID ou o sistema de arquivos ReFS não é suportada.
Faturamento
As taxas geradas pelo uso do recurso de detecção sem agente são as seguintes:
-
Taxa de verificação de detecção sem agente
Método de faturamento: Pagamento conforme o uso.
Ciclo de faturamento: Diário.
Preço unitário: USD 0,03/GB.
Uso faturável: Calculado com base no volume real de dados dos imagens verificados, não na capacidade total do disco.
-
Taxas de uso de recursos ECS
ImportanteRecomendamos que, ao configurar tarefas de detecção de host, você selecione Retain Only At-risk Image. O sistema então exclui automaticamente imagens livres de risco após a verificação para reduzir custos de armazenamento. Para o procedimento específico, consulte Configuração de tempo de retenção.
Taxas de imagem: A tarefa de detecção cria uma imagem para o servidor. Há cobrança pela imagem com base em sua capacidade de uso e duração. Essas taxas são cobradas pelo ECS. Para mais informações, consulte Faturamento de imagem.
-
Taxas de recursos de verificação de disco criptografado: Para verificar discos criptografados do ECS, criamos os seguintes recursos em sua conta para cada verificação. Alguns recursos incorrem em uma pequena taxa e são liberados imediatamente após a conclusão da verificação.
Instância ECS: Quando você seleciona a criptografia Service Key para os discos criptografados do ECS a serem verificados, criamos uma instância ECS preemptiva para verificação de disco criptografado. Essas taxas são cobradas pelo ECS. Para mais informações, consulte Faturamento de tipo de instância.
Instância VPC: Uma instância Virtual Private Cloud (VPC) chamada alibaba-cloud-security-scan-vpc. A criação desta instância não incorre em taxas.
Instância vSwitch: Uma instância vSwitch chamada alibaba-cloud-security-scan-subnet. A criação desta instância não incorre em taxas.
Perguntas frequentes
-
Qual é a diferença entre detecção sem agente e verificação de vírus?
Item de comparação
Detecção sem agente
Verificação de vírus
Modo de operação
Verifica snapshots offline, análise estática
Monitoramento e verificação online em tempo real, análise dinâmica + estática
Status do servidor
Servidores com detecção de inicialização e desligamento
Só pode verificar servidores em execução com um agente online
Escopo de detecção
Vulnerabilidades, linhas de base, amostras maliciosas, arquivos sensíveis.
Vírus, webshells, comportamentos intrusivos, vulnerabilidades, etc.
Capacidade de resposta
Suporta detecção, alerta e lista de permissões. Não fornece correção.
Fornece capacidades de isolamento, quarentena e correção com um clique.
Impacto no desempenho
Nenhum.
Leve (o agente consome uma pequena quantidade de recursos do sistema).
Modelo de faturamento
Pagamento conforme o uso (por GB verificado)
Assinatura (Anti-virus Edition e superior) ou pagamento conforme o uso.
Modo de verificação
Suporta verificações completas de disco.
Suporta verificações rápidas e verificações de diretório personalizadas.
-
A detecção sem agente pode corrigir automaticamente todos os riscos?
Não. A detecção sem agente suporta apenas detecção, alerta, lista de permissões e ignorar. Trate os itens de risco com base nas instruções na página de detalhes do risco.
NotaPriorize o tratamento de vulnerabilidades de alto risco e malware. Otimizações de linha de base podem ser implementadas conforme necessário.
-
Como posso usar recursos avançados de detecção para servidores não Alibaba Cloud?
A detecção sem agente suporta conexão com Alibaba Cloud ECS, AWS EC2 e servidores Azure.
ImportanteO Azure é suportado para detecção apenas em regiões Outside Chinese Mainland. Para mais informações, consulte Acessar e detectar ativos multicloud.
Para servidores de outros provedores de nuvem ou em data centers on-premises, recomendamos instalar o agente do Security Center e adquirir a Anti-virus Edition ou uma edição superior para obter proteção de segurança abrangente. Para etapas específicas, consulte Adquirir o Security Center e Instalar o agente.
-
Por que alguns alertas de detecção sem agente não exibem o endereço IP do ativo?
Ao usar a detecção sem agente, se o endereço IP do ativo estiver vazio, os possíveis motivos são:
-
A instância foi liberada
Quando a instância correspondente a um alerta é liberada, o Security Center não consegue mais recuperar as informações de IP da instância porque ela não existe mais.
-
Mecanismo de limpeza de dados
O Security Center pode limpar registros de instâncias liberadas, o que torna as informações relacionadas indisponíveis.
-
Apêndice
Capacidades detalhadas de detecção
A tabela a seguir lista os principais itens de detecção suportados pela detecção sem agente.
|
Categoria de Detecção |
Escopo de Detecção |
Detalhes |
|
Vulnerabilidades |
Vulnerabilidades de software Linux, vulnerabilidades de sistema Windows, vulnerabilidades de aplicativos |
Para versões de sistemas operacionais suportadas, consulte Sistemas operacionais suportados para verificação de vulnerabilidades. |
|
Verificação de Linha de Base |
Conformidade de configuração para sistemas operacionais, aplicativos e bancos de dados |
Suporta a verificação de centenas de itens de configuração, incluindo, mas não se limitando a:
Para mais informações, acesse a página Scan Configuration no console. Para detalhes sobre as operações, consulte Escopo de Verificação de Linha de Base. |
|
Amostra Maliciosa |
Scripts maliciosos, webshells, malware |
Para mais informações, consulte Amostras maliciosas. |
|
Arquivo Sensível |
Informações de credenciais, arquivos-chave, arquivos de configuração |
Suporta detecção de arquivos sensíveis comuns, incluindo, mas não se limitando a:
Para mais informações, acesse Scan Configuration no console. Para etapas específicas, consulte item de verificação de arquivo sensível. |
Sistemas operacionais suportados para verificação de vulnerabilidades
|
Tipo de Sistema Operacional |
Versão |
|
Windows Server |
|
|
Red Hat |
|
|
CentOS |
|
|
Ubuntu |
|
|
Debian |
|
|
Alpine |
|
|
Amazon Linux |
|
|
Oracle Linux |
|
|
SUSE Linux Enterprise Server |
|
|
Fedora Linux |
|
|
openSUSE |
|
Amostras maliciosas
|
Categoria de Amostra Maliciosa |
Descrição |
Itens de Verificação Suportados |
|
Script malicioso |
Detecta se funções do sistema em um ativo foram atacadas ou adulteradas por scripts maliciosos. Possíveis ataques de script malicioso são mostrados nos resultados da detecção. Scripts maliciosos são divididos em scripts baseados em arquivo e sem arquivo. Após obter permissões do servidor, invasores usam scripts como veículo para novos ataques. Esses ataques podem incluir implantação de programas de mineração, adição de backdoors ao sistema ou adição de contas de sistema. |
Linguagens suportadas incluem Shell, Python, Perl, PowerShell, VBScript, BAT, etc. |
|
Webshell |
Verifica se arquivos de script web em um ativo são maliciosos e contêm funções de comunicação ou gerenciamento de backdoor. Após implantar um webshell, um invasor pode controlar o servidor e usá-lo como backdoor para novos ataques. |
Linguagens suportadas incluem PHP, JSP, ASP, ASPX, etc. |
|
Malware |
Verifica se arquivos binários em um ativo são maliciosos e têm capacidade de danificar o ativo ou manter controle persistente. Após implantar um arquivo binário malicioso, um invasor pode controlar o servidor para mineração, ataques DDoS ou criptografia de arquivos do ativo. Binários maliciosos são classificados principalmente por função, incluindo programas de mineração, Trojans, backdoors, ferramentas de hacking, ransomware e worms. |
Software básico infectado |
|
Programa suspeito |
||
|
Spyware |
||
|
Trojan |
||
|
Vírus infeccioso |
||
|
Worm |
||
|
Programa de exploit |
||
|
Trojan metamórfico |
||
|
Ferramenta de hacking |
||
|
Trojan DDoS |
||
|
Backdoor de reverse shell |
||
|
Programa malicioso |
||
|
Rootkit |
||
|
Trojan downloader |
||
|
Scanner |
||
|
Riskware |
||
|
Ferramenta de proxy |
||
|
Ransomware |
||
|
Programa backdoor |
||
|
Programa de mineração |