Todos os produtos
Search
Central de documentação

Security Center:Usar detecção sem agente

Última atualização: Jun 30, 2026

Avalie riscos de segurança em servidores na nuvem sem instalar o agente do Security Center. Este recurso verifica snapshots de disco ou imagens de servidor em um ambiente isolado para detectar vulnerabilidades, malware, riscos de linha de base e arquivos sensíveis, com impacto insignificante no desempenho.

snapshots de disco ou

Escopo

  • Tipos de ativos suportados:

    • Região Chinese Mainland: Verifique instâncias do Elastic Compute Service (ECS) da Alibaba Cloud, snapshots de disco em nuvem ou imagens personalizadas, além de instâncias AWS EC2.

    • Regiões Outside Chinese Mainland: Verifique instâncias do Elastic Compute Service (ECS) da Alibaba Cloud, snapshots de disco em nuvem e imagens personalizadas, além de instâncias AWS EC2 e máquinas virtuais Azure.

  • Regiões suportadas para servidores Alibaba Cloud:

    • China (Qingdao), China (Beijing), China (Zhangjiakou)

    • China (Hangzhou) e China (Shanghai)

    • China (Shenzhen)

    • China (Chengdu)

    • China (Hong Kong), Singapura, EUA (Virginia), Indonésia (Jakarta)

  • Compatibilidade de sistemas operacionais: Para obter uma lista detalhada dos sistemas operacionais que suportam verificação de vulnerabilidades, consulte Sistemas operacionais suportados para verificação de vulnerabilidades.

    Nota

    Os sistemas operacionais FreeBSD não suportam verificações de linha de base, detecção de amostras maliciosas nem detecção de arquivos sensíveis.

Como funciona

A detecção sem agente utiliza análise offline de imagens, com impacto insignificante no desempenho do servidor alvo.

  1. Criar um imagem (apenas para tarefas de verificação de host): Com base na configuração da tarefa, o sistema cria um uma imagem dos discos da instância ECS alvo.

  2. Compartilhar e montar: O sistema compartilha o snapshot ou a imagem criada com um cluster de análise dedicado do Security Center.

  3. Verificar em isolamento: Em um ambiente isolado, o mecanismo de análise monta o snapshot ou a imagem e executa uma verificação de segurança. Esse processo não consome recursos de computação do servidor alvo.

  4. Gerar relatório e limpar: Após a conclusão da verificação, o sistema gera um relatório de riscos e exclui automaticamente o a imagem temporária com base na política configurada, reduzindo custos de armazenamento.

Casos de uso

  • Avaliação de risco com "impacto zero" para serviços de negócios: Execute avaliações de segurança não intrusivas em sistemas de produção que não podem ter agentes instalados ou que exigem impacto zero no desempenho.

  • Verificação de segurança unificada entre plataformas: Verifique todos os tipos de ativos, incluindo sistemas legados e proprietários, com uma visão unificada da sua postura de segurança multiplataforma.

  • Detecção de riscos abrangente e visual: Detecte vulnerabilidades, arquivos maliciosos, problemas de linha de base e informações sensíveis em uma única verificação, com uma visão geral visual da sua postura de segurança.

  • Conformidade de ativos e auditorias de segurança: Audite imagens personalizadas e snapshots de host antes de criar instâncias ou lançar serviços para garantir que o ambiente de produção atenda aos padrões de segurança e conformidade.

Procedimento

Ativar o serviço

  1. Ative o serviço

    1. Faça login no console do Security Center. Na barra de navegação superior, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

    2. No painel de navegação à esquerda, escolha Protection Configuration > Host Protection > Agentless Detection. Na página exibida, clique em Activate Now e revise os acordos relacionados.

      Importante

      A detecção sem agente utiliza o método de faturamento pagamento conforme o uso.

  2. Conclua a autorização do serviço (para usuários iniciantes)

    Na primeira vez que você usa este recurso, o sistema solicita a autorização de uma função de serviço. Clique em Authorize Now.

    Nota

    Após conceder a autorização, o Security Center cria automaticamente as funções vinculadas ao serviço AliyunServiceRoleForSas e AliyunServiceRoleForSasAgentless. Essas funções são descritas em Função vinculada ao serviço do Security Center.

  3. Autorize a detecção sem agente para discos criptografados do Alibaba Cloud ECS (para usuários iniciantes)

    Se suas instâncias ECS usam discos criptografados (discos de sistema ou de dados criptografados) e você deseja executar verificações de segurança por detecção sem agente nelas, conclua a autorização seguindo as instruções em Autorizar detecção sem agente para discos criptografados do ECS.

Criar e executar uma tarefa de detecção

Criar uma tarefa de detecção

A detecção sem agente suporta dois tipos de tarefa: sob demanda e agendada.

Tarefa de detecção imediata

Utilize estas tarefas para verificações de segurança únicas de ativos específicos.

Verificação de segurança do host

  1. Na aba Agentless Detection > Server Check, na seção Risk Detection, clique em Detect Now.

  2. No painel Detect Now, configure as definições conforme descrito na tabela a seguir e clique em OK.

    • Scan Scope: Recomendamos verificar o disco de dados para obter uma cobertura mais ampla de detecção de vulnerabilidades e alertas.

    • Image Retention Duration:

      • O valor pode variar de 1 a 365 dias.

      • Há cobrança pela criação de imagens. Quanto maior o tempo de retenção dos imagens, maiores serão as taxas.

        Importante

        Se você selecionar Retain Only At-risk Image, o sistema excluirá automaticamente imagens livres de ameaças após a conclusão da verificação.

  3. Após criar a tarefa, o Security Center cria automaticamente o a imagem e executa a verificação e as operações subsequentes. Para mais informações, consulte Criação automática de snapshots e imagens.

    Nota

    A duração da verificação depende do volume de dados. Aguarde a conclusão da tarefa.

Verificação de segurança de imagem personalizada

  1. Na aba Agentless Detection > Custom Image Check, na seção Risk Detection, clique em Detect Now.

  2. No painel Detect Now, selecione a imagem alvo e clique em OK.

    Nota

    Se a imagem que você deseja verificar não aparecer no painel Scan Task, acesse a página Assets > Cloud Service e clique em Synchronize Assets. Após a conclusão da sincronização, execute esta etapa novamente.

Tarefas de detecção agendadas

Use estas tarefas para inspeções de segurança regulares e automatizadas de grupos de ativos.

  1. Acesse a página de configuração

    No canto superior direito da página Agentless Detection, clique em Scan Configuration.

  2. Configure o escopo de detecção

    Na aba Security Check Scope, configure as definições conforme descrito na tabela a seguir e clique em Save.

    • Baseline Check Scope: Clique em Manage para acessar a página Baseline Check Configuration e visualizar ou definir as configurações de verificação de linha de base.

    • Sensitive File: Clique em Manage para acessar a página Sensitive File Scan Settings e visualizar ou configurar os itens de verificação.

      Importante

      Se você selecionar Default Scan for New Check Items, o sistema verificará automaticamente novos itens de verificação no futuro.

  3. Configure a política de detecção

    Na aba Automatic Detection Policy, configure as definições conforme descrito na tabela a seguir e clique em Save.

    • Check Host: Configure os ativos para verificação conforme descrito abaixo. Para outras instruções de configuração, consulte Verificação de servidor.

      1. Configure o Scan Cycle:

        • Defina o ciclo de execução da tarefa de detecção, como diário ou semanal.

        • Se você selecionar Do Not Scan, a tarefa Check Host será pausada.

        • Após configurar o ciclo, o sistema executa uma tarefa de verificação a partir do dia seguinte.

      2. Configure os Scan Assets:

        1. Na seção Scan Assets, clique em Manage.

        2. Default Scan for New Assets: Recomendamos selecionar esta opção. O sistema inclui automaticamente novos servidores no próximo ciclo de verificação.

        3. Ajuste o escopo de detecção: Defina o escopo de ativos para a tarefa de detecção selecionando ou desmarcando servidores específicos na lista de ativos.

    • Custom Image Check: Se você ativar a chave Incremental Check, uma verificação automatizada incremental será executada em imagens personalizadas não verificados.

      Importante

      A detecção incremental exige que você ative a Data Delivery of ActionTrail. Na aba Feature Settings > Settings > Other Configurations, ative a chave Data Delivery of ActionTrail. Para mais informações, consulte Configurações de recursos.

Criação automática de imagens

Ao executar uma tarefa de Server Check, o sistema usa a função vinculada ao serviço AliyunServiceRoleForSas para realizar as seguintes operações automatizadas:

  1. Criar um imagem: O sistema cria automaticamente um snapshot temporário do servidor com um nome que começa com SAS_Agentless.

  2. Compartilhar com segurança: O sistema compartilha o a imagem com a conta de serviço oficial do Security Center para verificação e análise.

  3. Limpeza automática: Após a conclusão da verificação e o término do , o a imagem é excluído automaticamente e o compartilhamento é cancelado.

Nota
  • O a imagem é usado apenas para verificação de segurança, e não há cobrança pelo compartilhamento.

  • Você pode encontrar um registro de imagem criado pela AliyunServiceRoleForSas na seção Event Query do console do ActionTrail.

Na página Cloud Disk Snapshots no console do ECS, você pode visualizar os snapshots temporários criados automaticamente pelo Security Center. Esses snapshots têm o prefixo SAS_Agentless, possuem Status definido como Available, Retention Period de 7 dias e mostram 100% de progresso de upload para o OSS.image

Gerenciar tarefas de detecção

Visualizar o progresso da tarefa

A duração da verificação depende do volume de dados. Visualize o progresso da tarefa no console.

  1. No canto superior direito da página Agentless Detection, clique em Task Management.

  2. No painel Task Management, selecione a aba correspondente ao tipo de detecção.

  3. Visualize o Execution Progress e o Status da tarefa na lista.

  4. Para verificar se um servidor específico foi verificado, clique em Details na coluna Actions.

Solucionar problemas de tarefas com falha

Se uma tarefa apresentar status anormal, visualize o motivo da falha na página Task Details e consulte a tabela a seguir para obter soluções.

Mensagem de falha

Causa da falha

Solução

The current region is not supported

A região especificada não é suportada.

Confirme se a região da instância ECS é suportada. Para mais informações, consulte Escopo.

Failed to connect to the disk

Ocorreu um erro temporário quando o sistema estava montando o disco de snapshot.

Na coluna Actions da tarefa, clique em Retry.

Failed to create the image

O número de imagens ECS atingiu o limite de cota.

Aumente a cota de imagens no console do ECS ou exclua imagens antigas que não estão mais em uso.

Task processing timed out

O volume de verificação era muito grande ou o sistema estava ocupado, causando um tempo limite.

Divida a tarefa em várias subtarefas com base no escopo de verificação e execute-as novamente.

Baixar relatórios de detecção (Opcional)

No painel Task Management, selecione a aba correspondente ao tipo de detecção.

  • Baixe o relatório de toda a tarefa:

    Clique em Download Report na coluna Actions da tarefa alvo.

  • Baixe o relatório de um único servidor:

    1. Clique em Details ou View na coluna Actions da tarefa alvo.

    2. No painel Task Details, clique em Download Report na coluna Actions.

Analisar e tratar riscos

Após a conclusão de uma tarefa, visualize e trate os riscos detectados na página Agentless Detection.

Importante

Se o mesmo servidor for verificado várias vezes, apenas os resultados da verificação mais recente serão exibidos. Resultados anteriores são sobrescritos.

  1. Visualize detalhes do risco

    Na página Agentless Detection, acesse a aba da política de detecção, como Server Check, e depois a aba do tipo de risco, como Vul Risk. Na lista, localize o item de risco e clique em View ou Details na coluna Actions para visualizar seus detalhes.

  2. Trate alertas de risco

    Vulnerabilidades

    • Operação: Localize a vulnerabilidade alvo e clique em Add to Whitelist na coluna Actions.

      Aviso

      A detecção sem agente não suporta correção de vulnerabilidades.

    • Ações suportadas: Adicionar à lista de permissões.

      Importante
      • Adicionar uma vulnerabilidade à lista de permissões impede alertas futuros sobre ela. Use com cautela.

      • Após adicionar uma entrada à lista de permissões, o sistema sincroniza automaticamente a entrada para a aba Scan Configuration > Manage Whitelist > Vulnerability Whitelist, onde você pode visualizá-la.

    Verificações de linha de base

    • Operação: Na lista de itens de verificação, localize o item que requer tratamento e clique em Add to Whitelist na coluna Actions.

    • Ações suportadas: Adicionar à lista de permissões.

      Importante
      • Após adicionar um item de verificação à lista de permissões, novos servidores não serão mais verificados quanto a este item. Use este recurso com cautela.

      • Após adicionar um item à lista de permissões, o sistema sincroniza automaticamente a configuração para a aba Scan Configuration > Manage Whitelist > Baseline Whitelist, onde você pode visualizar os itens adicionados à lista de permissões.

    Amostras maliciosas

    • Operação: Na lista de alertas, localize o item de alerta que deseja tratar e clique em Change Status ou Handle na coluna Actions.

    • Ações suportadas:

      • Add to Whitelist: Se você confirmar que um alerta não envolve comportamento malicioso, adicione o alerta à lista de permissões com base na regra de lista de permissões e seu escopo de aplicação.

        Importante
        • Se você adicionar um alerta à lista de permissões, ocorrências futuras serão movidas automaticamente para a lista de tratados sem notificações. Use com cautela.

        • É possível tratar alertas idênticos em lotes. As ações suportadas variam de acordo com o tipo de alerta. Para mais informações, consulte a página do console.

        • Após adicionar uma entrada à lista de permissões, o sistema a sincroniza automaticamente para a aba Scan Configuration > Manage Whitelist > Malicious Sample Whitelist, onde você pode visualizar as entradas adicionadas à lista de permissões.

      • Manually Handled: Se você tratou o risco offline, marque o alerta como Manually Handled.

      • Mark as False Positive: Marque este alerta como falso positivo. O Security Center usa seu feedback para otimizar continuamente suas capacidades de verificação.

      • Ignore: Ignora apenas o alerta atual. Se o sistema detectar o problema novamente, gerará outro alerta.

    Arquivos sensíveis

    • Operação:

      1. Na lista de alertas de arquivos sensíveis, localize o alerta que deseja processar e clique em Details na coluna Actions para visualizar a descrição detalhada e sugestões de reforço.

      2. Na coluna Actions da lista de ameaças no painel Details, clique em Handle, selecione um método para tratar o alerta na caixa de diálogo e clique em OK.

    • Ações suportadas:

      • Add to Whitelist: Se você confirmar que um alerta não é malicioso, adicione-o à lista de permissões com base nas regras de lista de permissões. Aplicam-se as seguintes regras:

        Importante
        • Se você adicionar um alerta à lista de permissões, ocorrências futuras serão movidas automaticamente para a lista de tratados sem notificações. Use com cautela.

        • É possível configurar várias regras. Todas as regras são combinadas com um E lógico. Isso significa que um alerta é adicionado à lista de permissões apenas se atender a todas as condições das regras.

        • Após adicionar uma entrada à lista de permissões, ela é sincronizada automaticamente para a aba Scan Configuration > Manage Whitelist > Sensitive File Whitelist, onde você pode visualizar as entradas adicionadas.

        • MD5: O caractere curinga suporta apenas equals. Em seguida, insira o hash MD5 do arquivo.

        • Path: O caractere curinga suporta contains, starts with, and ends with. Em seguida, insira o caminho específico.

      • Manually Handled: Se você tratou offline o risco que causou este alerta, marque este alerta como Manually Handled.

      • Mark as False Positive: Marque este alerta como falso positivo. O Security Center usa seu feedback para otimizar continuamente suas capacidades de verificação.

      • Ignore: Ignora apenas o alerta atual. Se o problema for detectado novamente e corresponder à política de detecção, um alerta ainda será gerado.

Configuração avançada

Configurar listas de permissões

Nota

As regras de lista de permissões definidas quando você analisa e trata riscos também são sincronizadas automaticamente com o Gerenciamento de Lista de Permissões, onde você pode modificá-las, excluí-las ou gerenciá-las de outra forma.

  1. Na página Agentless Detection, clique em Scan Settings e acesse a aba Manage Whitelist.

  2. Com base no tipo de ameaça, clique em Create Rule na aba correspondente.

  3. Configure a regra de lista de permissões conforme descrito abaixo.

    Importante

    As seguintes configurações de lista de permissões são efetivas para todos os ativos.

    Vulnerability Whitelist

    • Vulnerability Type: Linux Software Vulnerability, Windows System Vulnerability ou Application Vulnerability.

    • Vulnerability Name: Recupera os dados de vulnerabilidade mais recentes com base no Vulnerability Type selecionado.

    Malicious Sample Whitelist

    • Alert Name: o padrão é ALL, o que significa que a regra de lista de permissões se aplica a todos os tipos de alerta. Este campo não pode ser modificado.

    • Whitelist Field: O valor padrão é fileMd5, que corresponde a arquivos pelo seu hash MD5. Este campo não pode ser modificado.

    • Wildcard Character: Apenas Equals é suportado.

    • Rule Content: O hash MD5 do arquivo.

    Baseline Whitelist

    • Check Item Type: Especifica os itens de verificação de linha de base a serem ignorados.

    • Check Item: Recupera os itens de verificação específicos com base no Check Item Type selecionado.

    Sensitive File Whitelist

    • Check Item for Sensitive Files: Especifique os itens que não precisam ser verificados.

    • Configure Whitelist Conditions:

      Nota

      É possível configurar várias regras. Todas as regras são combinadas com um E lógico. Isso significa que um alerta é adicionado à lista de permissões apenas se atender a todas as condições das regras.

      • MD5: O caractere curinga suporta apenas equals. Em seguida, insira o hash MD5 do arquivo.

      • Path: O caractere curinga suporta contains, starts with, and ends with. Em seguida, insira o caminho específico.

Conectar e verificar ativos multicloud

Conecte-se à Amazon Web Services (AWS) ou Azure para detecção sem agente:

Conectar à AWS

  1. Prepare credenciais de acesso da AWS

    Em sua conta AWS, crie um usuário IAM com acesso programático e obtenha o Access Key ID e a Secret Access Key. Este usuário precisa de permissões para acessar e criar snapshots EC2.

    Importante

    Para usar o recurso Agentless Detection, crie uma política IAM personalizada em sua conta AWS com as permissões descritas em Criar uma política personalizada para detecção sem agente.

  2. Configure o método de conexão

    1. Acesse a página Agentless Detection. Na aba Server Check, na seção Add Multi-cloud Asset, clique em Add abaixo do ícone image.

    2. Na página Add Assets Outside Cloud, conclua a configuração na página Create Sub-account conforme descrito abaixo e clique em Next.

      • Solution Selection: Manual Configuration.

      • Permission Description: Selecione Agentless Detection.

  3. Envie as informações de credencial

    Na aba Submit AccessKey Pair, insira com precisão as credenciais criadas na AWS e clique em Next.

    • Sub-account SecretID and Sub-account SecretKey: Insira as informações da chave de API da subconta AWS obtidas na Etapa 1.

    • Connection Region: Selecione uma região disponível. O sistema usa a região selecionada para verificar a acessibilidade dos ativos e recuperar os dados de recursos em nuvem correspondentes.

    • Domain: Configure este parâmetro com base na região de conexão selecionada. Para regiões AWS China, selecione China. Para todas as outras regiões, selecione International.

  4. Configure a política

    Na aba Policy Configuration, conclua a configuração conforme descrito abaixo.

    • Select region: Selecione a região AWS onde os ativos que você deseja integrar estão localizados.

      Nota

      Os dados dos ativos são atribuídos automaticamente ao data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.

      • Chinese Mainland: Data center na China continental.

      • Outside Chinese Mainland: Data center em Singapura.

    • Region Management: Recomendado. Após selecionado, ativos em novas regiões desta conta AWS serão sincronizados automaticamente sem configuração manual.

    • AK Service Status Check: Defina o intervalo para o Security Center verificar automaticamente a validade da chave de API da conta AWS. Selecione "Off" para desativar a detecção.

  5. Clique em OK.

    Após concluir a verificação de permissões e a configuração da política, crie tarefas de detecção sem agente para suas instâncias AWS EC2.

Conectar ao Azure

  1. Prepare credenciais de acesso do Azure

    No portal do Azure, crie um registro de aplicativo e conceda a ele permissões de acesso no nível de assinatura. Obtenha as seguintes credenciais: Application (client) ID, Directory (tenant) ID e o Value do segredo do cliente.

    Importante

    Para usar o recurso Agentless Detection, conceda as funções Reader e Disk Snapshot Contributor ao Security Center em sua conta Azure. Adicionar ativos Azure.

  2. Configure o método de conexão

    1. No canto superior esquerdo do console, selecione uma região Outside Chinese Mainland.

    2. Acesse a página Agentless Detection. Na aba Server Check, na área Add Multi-cloud Asset, clique em Add abaixo do ícone image.

    3. Acesse a página Add Assets Outside Cloud. Na etapa Create Sub-account, selecione Agentless Detection na seção Permission Description e clique em Next.

  3. Envie as informações de credencial

    Na aba Submit AccessKey Pair, insira com precisão as credenciais criadas no Azure e clique em Next.

    • Enter an AppID: O Application (client) ID obtido do registro de aplicativo Azure.

    • Enter a password: O valor do segredo do cliente obtido do registro de aplicativo Azure.

    • tenant: O Directory (tenant) ID do registro de aplicativo Azure.

    • Domain (Select Chinese Edition for China and International Edition for others): Para usuários da 21Vianet, selecione a Chinese Edition.

  4. Configure a política

    Na aba Policy Configuration, conclua a configuração consultando as instruções a seguir.

    • Select region: Selecione as regiões onde os ativos Azure a serem integrados estão localizados.

      Nota

      Os dados dos ativos são armazenados automaticamente no data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.

      • Chinese Mainland: Data center na China continental.

      • Outside Chinese Mainland: Data center em Singapura (Singapore).

    • Region Management: Recomendamos selecionar esta opção. Após selecionar esta opção, ativos em novas regiões adicionadas a esta conta Azure no futuro serão sincronizados automaticamente sem configuração manual.

    • AK Service Status Check: Defina o intervalo para o Security Center verificar automaticamente a validade das credenciais da conta Azure. Selecione Off para desativar a verificação.

  5. Após concluir a verificação de permissões e a configuração da política, crie tarefas de detecção sem agente para suas máquinas virtuais Azure.

Entrando em produção

  • Impacto no desempenho: A verificação não consome recursos no servidor alvo.

  • Controle de custos: As taxas do recurso de detecção sem agente consistem em taxas de verificação e taxas de armazenamento de imagem. Para controlar custos, ao criar uma tarefa e configurar a definição Image Retention Duration, selecione a opção Retain Only At-risk Image. Você também pode excluir periodicamente snapshots que não são mais necessários.

Cotas e limites

  • Especificações de disco: Um único disco em nuvem suporta no máximo 1 TiB. Até 20.000.000 arquivos podem ser verificados em um único disco. Quaisquer arquivos além desse limite não serão verificados.

  • Limites de servidor: Cada servidor suporta a verificação de no máximo 15 discos em nuvem. Quaisquer discos além desse limite não serão verificados.

  • Retenção de resultados: Os resultados da detecção são retidos por 30 dias e limpos automaticamente após o vencimento. Para múltiplas verificações do mesmo ativo, apenas os resultados mais recentes são retidos.

  • Capacidade de correção: Este recurso suporta apenas detecção e alerta, não correção automática. Trate os itens de risco com base na página de detalhes do risco.

  • Limites de arquivos compactados: Apenas arquivos JAR são suportados. Apenas a primeira camada é descompactada para verificação.

  • Limites de sistema de arquivos: ext2, ext3, ext4, XFS e NTFS são suportados. Para NTFS, itens de verificação que dependem de informações de permissão de arquivo não são suportados.

  • Limites de armazenamento e disco: Para todos os hosts (Alibaba Cloud e não Alibaba Cloud), a verificação de discos de dados que usam LVM, arrays RAID ou o sistema de arquivos ReFS não é suportada.

Faturamento

As taxas geradas pelo uso do recurso de detecção sem agente são as seguintes:

  • Taxa de verificação de detecção sem agente

    • Método de faturamento: Pagamento conforme o uso.

    • Ciclo de faturamento: Diário.

    • Preço unitário: USD 0,03/GB.

    • Uso faturável: Calculado com base no volume real de dados dos imagens verificados, não na capacidade total do disco.

  • Taxas de uso de recursos ECS

    Importante

    Recomendamos que, ao configurar tarefas de detecção de host, você selecione Retain Only At-risk Image. O sistema então exclui automaticamente imagens livres de risco após a verificação para reduzir custos de armazenamento. Para o procedimento específico, consulte Configuração de tempo de retenção.

    • Taxas de imagem: A tarefa de detecção cria uma imagem para o servidor. Há cobrança pela imagem com base em sua capacidade de uso e duração. Essas taxas são cobradas pelo ECS. Para mais informações, consulte Faturamento de imagem.

    • Taxas de recursos de verificação de disco criptografado: Para verificar discos criptografados do ECS, criamos os seguintes recursos em sua conta para cada verificação. Alguns recursos incorrem em uma pequena taxa e são liberados imediatamente após a conclusão da verificação.

      • Instância ECS: Quando você seleciona a criptografia Service Key para os discos criptografados do ECS a serem verificados, criamos uma instância ECS preemptiva para verificação de disco criptografado. Essas taxas são cobradas pelo ECS. Para mais informações, consulte Faturamento de tipo de instância.

      • Instância VPC: Uma instância Virtual Private Cloud (VPC) chamada alibaba-cloud-security-scan-vpc. A criação desta instância não incorre em taxas.

      • Instância vSwitch: Uma instância vSwitch chamada alibaba-cloud-security-scan-subnet. A criação desta instância não incorre em taxas.

Perguntas frequentes

  • Qual é a diferença entre detecção sem agente e verificação de vírus?

    Item de comparação

    Detecção sem agente

    Verificação de vírus

    Modo de operação

    Verifica snapshots offline, análise estática

    Monitoramento e verificação online em tempo real, análise dinâmica + estática

    Status do servidor

    Servidores com detecção de inicialização e desligamento

    Só pode verificar servidores em execução com um agente online

    Escopo de detecção

    Vulnerabilidades, linhas de base, amostras maliciosas, arquivos sensíveis.

    Vírus, webshells, comportamentos intrusivos, vulnerabilidades, etc.

    Capacidade de resposta

    Suporta detecção, alerta e lista de permissões. Não fornece correção.

    Fornece capacidades de isolamento, quarentena e correção com um clique.

    Impacto no desempenho

    Nenhum.

    Leve (o agente consome uma pequena quantidade de recursos do sistema).

    Modelo de faturamento

    Pagamento conforme o uso (por GB verificado)

    Assinatura (Anti-virus Edition e superior) ou pagamento conforme o uso.

    Modo de verificação

    Suporta verificações completas de disco.

    Suporta verificações rápidas e verificações de diretório personalizadas.

  • A detecção sem agente pode corrigir automaticamente todos os riscos?

    Não. A detecção sem agente suporta apenas detecção, alerta, lista de permissões e ignorar. Trate os itens de risco com base nas instruções na página de detalhes do risco.

    Nota

    Priorize o tratamento de vulnerabilidades de alto risco e malware. Otimizações de linha de base podem ser implementadas conforme necessário.

  • Como posso usar recursos avançados de detecção para servidores não Alibaba Cloud?

    A detecção sem agente suporta conexão com Alibaba Cloud ECS, AWS EC2 e servidores Azure.

    Importante
    • O Azure é suportado para detecção apenas em regiões Outside Chinese Mainland. Para mais informações, consulte Acessar e detectar ativos multicloud.

    • Para servidores de outros provedores de nuvem ou em data centers on-premises, recomendamos instalar o agente do Security Center e adquirir a Anti-virus Edition ou uma edição superior para obter proteção de segurança abrangente. Para etapas específicas, consulte Adquirir o Security Center e Instalar o agente.

  • Por que alguns alertas de detecção sem agente não exibem o endereço IP do ativo?

    Ao usar a detecção sem agente, se o endereço IP do ativo estiver vazio, os possíveis motivos são:

    • A instância foi liberada

      Quando a instância correspondente a um alerta é liberada, o Security Center não consegue mais recuperar as informações de IP da instância porque ela não existe mais.

    • Mecanismo de limpeza de dados

      O Security Center pode limpar registros de instâncias liberadas, o que torna as informações relacionadas indisponíveis.

Apêndice

Capacidades detalhadas de detecção

A tabela a seguir lista os principais itens de detecção suportados pela detecção sem agente.

Categoria de Detecção

Escopo de Detecção

Detalhes

Vulnerabilidades

Vulnerabilidades de software Linux, vulnerabilidades de sistema Windows, vulnerabilidades de aplicativos

Para versões de sistemas operacionais suportadas, consulte Sistemas operacionais suportados para verificação de vulnerabilidades.

Verificação de Linha de Base

Conformidade de configuração para sistemas operacionais, aplicativos e bancos de dados

Suporta a verificação de centenas de itens de configuração, incluindo, mas não se limitando a:

  • Conformidade com proteção classificada

  • Padrões de fato como CIS

  • Verificações de política de senha

  • Controle de acesso

  • Auditoria de logs

Para mais informações, acesse a página Scan Configuration no console. Para detalhes sobre as operações, consulte Escopo de Verificação de Linha de Base.

Amostra Maliciosa

Scripts maliciosos, webshells, malware

  • Scripts maliciosos: Shell, Python, Perl, etc.

  • Webshells: PHP, JSP, ASP, ASPX, etc.

  • Malware: Programas de mineração, Trojans, worms, programas de botnet DDoS, etc.

Para mais informações, consulte Amostras maliciosas.

Arquivo Sensível

Informações de credenciais, arquivos-chave, arquivos de configuração

Suporta detecção de arquivos sensíveis comuns, incluindo, mas não se limitando a:

  • Senhas em texto simples em configurações de aplicativos

  • Arquivos de certificado e chave (.key, .pem)

  • Credenciais de autenticação/login

  • Credenciais de provedor de nuvem (AccessKeys)

Para mais informações, acesse Scan Configuration no console. Para etapas específicas, consulte item de verificação de arquivo sensível.

Sistemas operacionais suportados para verificação de vulnerabilidades

Tipo de Sistema Operacional

Versão

Windows Server

  • Windows Server 2008 (vulnerabilidades antes do EOL)

  • Windows Server 2012 (vulnerabilidades antes do EOL)

  • Windows Server 2016

  • Windows Server 2019

  • Windows Server 2022

Red Hat

  • Red Hat 5 (vulnerabilidades antes do EOL)

  • Red Hat 6 (vulnerabilidades antes do EOL)

  • Red Hat 7

CentOS

  • CentOS 5 (vulnerabilidades antes do EOL)

  • CentOS 6 (vulnerabilidades antes do EOL)

  • CentOS 7

Ubuntu

  • Ubuntu 12.04 (vulnerabilidades antes do EOL)

  • Ubuntu 14.04 (vulnerabilidades antes do EOL)

  • Ubuntu 16.04 (vulnerabilidades antes do EOL)

  • Ubuntu 18.04 (vulnerabilidades antes do EOL)

  • Ubuntu 18.10 (vulnerabilidades antes do EOL)

Debian

  • Debian 6

  • Debian 7

  • Debian 8

  • Debian 9

  • Debian 10

Alpine

  • Alpine 2.3

  • Alpine 2.4

  • Alpine 2.5

  • Alpine 2.6

  • Alpine 2.7

  • Alpine 3.1

  • Alpine 3.2

  • Alpine 3.3

  • Alpine 3.4

  • Alpine 3.5

  • Alpine 3.6

  • Alpine 3.7

  • Alpine 3.8

  • Alpine 3.9

  • Alpine 3.10

  • Alpine 3.11

  • Alpine 3.12

Amazon Linux

  • Amazon Linux 2

  • Amazon Linux AMI

Oracle Linux

  • Oracle Linux 5

  • Oracle Linux 6

  • Oracle Linux 7

  • Oracle Linux 8

SUSE Linux Enterprise Server

  • SUSE Linux Enterprise Server 5

  • SUSE Linux Enterprise Server 6

  • SUSE Linux Enterprise Server 7

  • SUSE Linux Enterprise Server 8

  • SUSE Linux Enterprise Server 9

  • SUSE Linux Enterprise Server 10

  • SUSE Linux Enterprise Server 10 SP4

  • SUSE Linux Enterprise Server 11 SP3

  • SUSE Linux Enterprise Server 12 SP2

  • SUSE Linux Enterprise Server 12 SP5

Fedora Linux

  • Fedora Linux 2X

  • Fedora Linux 3X

openSUSE

  • openSUSE 10.0 (vulnerabilidades antes do EOL)

  • openSUSE Leap 15.2 (vulnerabilidades antes do EOL)

  • openSUSE Leap 42.3 (vulnerabilidades antes do EOL)

Amostras maliciosas

Categoria de Amostra Maliciosa

Descrição

Itens de Verificação Suportados

Script malicioso

Detecta se funções do sistema em um ativo foram atacadas ou adulteradas por scripts maliciosos. Possíveis ataques de script malicioso são mostrados nos resultados da detecção.

Scripts maliciosos são divididos em scripts baseados em arquivo e sem arquivo. Após obter permissões do servidor, invasores usam scripts como veículo para novos ataques. Esses ataques podem incluir implantação de programas de mineração, adição de backdoors ao sistema ou adição de contas de sistema.

Linguagens suportadas incluem Shell, Python, Perl, PowerShell, VBScript, BAT, etc.

Webshell

Verifica se arquivos de script web em um ativo são maliciosos e contêm funções de comunicação ou gerenciamento de backdoor. Após implantar um webshell, um invasor pode controlar o servidor e usá-lo como backdoor para novos ataques.

Linguagens suportadas incluem PHP, JSP, ASP, ASPX, etc.

Malware

Verifica se arquivos binários em um ativo são maliciosos e têm capacidade de danificar o ativo ou manter controle persistente. Após implantar um arquivo binário malicioso, um invasor pode controlar o servidor para mineração, ataques DDoS ou criptografia de arquivos do ativo. Binários maliciosos são classificados principalmente por função, incluindo programas de mineração, Trojans, backdoors, ferramentas de hacking, ransomware e worms.

Software básico infectado

Programa suspeito

Spyware

Trojan

Vírus infeccioso

Worm

Programa de exploit

Trojan metamórfico

Ferramenta de hacking

Trojan DDoS

Backdoor de reverse shell

Programa malicioso

Rootkit

Trojan downloader

Scanner

Riskware

Ferramenta de proxy

Ransomware

Programa backdoor

Programa de mineração