A proteção de arquivos em contêineres monitora, em tempo real, os diretórios e arquivos dos seus contêineres. Ao detectar adulterações, o Security Center gera um alerta ou bloqueia o processo, impedindo que invasores insiram códigos maliciosos ou links ocultos por meio de vulnerabilidades do contêiner.
Limitações
Somente a edição Ultimate do Security Center oferece suporte a este recurso. As demais edições não são compatíveis. Para obter mais informações sobre como comprar ou fazer upgrade do Security Center, consulte Purchase Security Center e Upgrade and downgrade Security Center.
Instale o agente do Security Center nos servidores que hospedam os clusters a serem protegidos. Para obter mais informações, consulte Instale o agente do Security Center.
O Security Center protege apenas os clusters conectados a ele. Para proteger um cluster Kubernetes autogerenciado, conecte-o primeiro ao Security Center. Para obter mais informações, consulte Connect a self-managed Kubernetes cluster to Security Center.
O sistema operacional e a versão do kernel dos servidores que hospedam o cluster devem estar dentro do intervalo de compatibilidade. Para visualizar a lista completa de compatibilidade, consulte Supported operating systems and kernel versions.
A quantidade de diretórios protegidos por rótulo de pod em um único cluster (contando apenas as regras ativadas) não pode exceder 10. Caso contrário, a proteção de arquivos em contêineres ficará indisponível para todo o cluster.
-
O número total de rótulos de pod exclusivos (após a deduplicação) em todas as regras ativadas em um único cluster não pode exceder 10. Caso contrário, a proteção de arquivos em contêineres ficará indisponível para todo o cluster.
Exemplo: o Cluster01 tem um pod (Pod01) com um rótulo (Label01). Você cria 12 regras de proteção de arquivos em contêineres (Rule01 a Rule12) para o Cluster01:
Rule01: referencia o Label01 do Cluster01.
Rule02: referencia o Label02 do Cluster01 (um rótulo de pod pode ser referenciado mesmo que nenhum pod o utilize no momento).
...
Rule09: referencia o Label09 do Cluster01.
Rule10: referencia o Label10 do Cluster01.
Rule11: referencia o Label10 do Cluster01.
Rule12: referencia o Label10 do Cluster01.
Após a deduplicação, 10 rótulos exclusivos (Label01 a Label10) são referenciados. A proteção de arquivos em contêineres funciona normalmente.
Se você criar e ativar a Rule13, que referencia o Label10 e o Label11 do Cluster01, a contagem deduplicada passará a ser 11, e a proteção de arquivos em contêineres ficará completamente indisponível para o Cluster01.
Crie uma regra
Faça login no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
Na página Container File Protection, clique em Create Rule.
-
No painel Create Rule, configure os parâmetros da regra e clique em Next.
Os campos Protected File Directory, Processes in Whitelist e Excluded File Path aceitam curingas. As regras usam correspondência exata. Os exemplos a seguir usam
/dir1/testpara ilustrar a lógica de correspondência:-
/dir1/test(caminho exato): corresponde apenas a/dir1/test. Não corresponde a/dir1/test/1.htmlnem a/dir1/test/dir1/2.html.Protected File Directory: se definido como
/dir1/test, apenas o próprio diretório/dir1/testserá protegido (exclua ou renomeie/dir1/testaciona um alerta ou bloqueio). Subdiretórios e arquivos dentro de/dir1/testnão são protegidos.Whitelist: se definido como
/dir1/test, apenas os processos gerados pelo executável/dir1/testpoderão modificar o diretório protegido sem acionar um alerta ou bloqueio. Processos gerados por/dir1/test/1.htmlainda acionarão alertas ou bloqueios.-
Excluded File Path: se Protected File Directory estiver definido como
/dir1/*e Excluded File Path estiver definido como/dir1/test, apenas o próprio diretório/dir1/testserá excluído da proteção. Exclua ou renomeie/dir1/testnão aciona a regra. No entanto, modifique o conteúdo dentro de/dir1/test/1.htmlainda aciona um alerta ou bloqueio.NotaTodas as regras seguem uma lógica de correspondência semelhante para Protected File Directory, Processes in Whitelist e Excluded File Path. Elas se aplicam apenas aos caminhos correspondentes.
/dir1/test*(sufixo curinga): corresponde a/dir1/test,/dir1/test/1.html,/dir1/test/dir1/2.html,/dir1/test1/1.html,/dir1/test2/2.html, entre outros./dir1/test/*.html(curinga no caminho): corresponde a/dir1/test/index.htmle/test/dir1/index.html.
Parâmetro
Descrição
Exemplo
Rule Name
Insira um nome para a regra. O nome deve ter de 6 a 50 caracteres, começar com uma letra ou caractere chinês e pode conter dígitos, sublinhados (
_) e hifens (-).Cluster01
Rule Configuration
Protected File Directory
Especifique o diretório a ser protegido. Requisitos:
O caminho deve começar com uma barra (
/). Apenas um diretório pode ser inserido por linha.O caminho do diretório deve ter menos de 500 caracteres.
Cada regra pode proteger apenas um diretório. Para proteger vários diretórios, clique em Add na coluna Actions.
Uma única regra de proteção de arquivos em contêineres aceita até 10 diretórios protegidos.
NotaPara proteger o diretório
/homee todos os seus subdiretórios e arquivos, configure dois diretórios protegidos:/home
/home/*
Como alternativa, você pode configurar
/home*, que também cobre/home1/,/home2/e diretórios semelhantes.Processes in Whitelist
Especifique os processos que podem modificar o diretório protegido e os caminhos de arquivo excluídos da proteção. Processos na lista de permissões ou modificações em caminhos de arquivo excluídos não acionam alertas ou bloqueios. Requisitos:
Cada processo ou caminho de arquivo deve ter no máximo 50 caracteres.
Separe várias entradas com ponto e vírgula (
;).Cada diretório protegido aceita até 10 processos na lista de permissões e 10 caminhos de arquivo excluídos.
Siga estes princípios ao configurar a lista de permissões e os caminhos de arquivo excluídos:
Princípio do menor privilégio: adicione um processo, arquivo ou diretório à lista de permissões apenas quando o acesso for essencial para as operações normais do contêiner.
Seja específico: especifique processos, arquivos e diretórios exatos. Use curingas com cautela e evite caminhos muito amplos para minimizar riscos de segurança.
/bin/cp;/usr/bin/mv;/bin/viExcluded File Path
/home/app/label/logs/*Action
Selecione a ação a ser tomada quando uma adulteração for detectada. Opções:
Alerts: o Security Center gera um alerta apenas quando o diretório protegido é adulterado.
Block: o Security Center gera um alerta e bloqueia o processo correspondente quando o diretório protegido é adulterado.
NotaNota: comece com o modo Alerts primeiro. Após confirmar que as operações normais do negócio não acionam alertas de proteção de arquivos, mude para o modo Block para evitar o bloqueio de processos legítimos. Se um processo legítimo for bloqueado, adicione-o à lista de permissões de processos.
Alert
-
-
Selecione o cluster e os rótulos de pod para que a regra entre em vigor e clique em OK.
Use rótulos de pod que comecem com
app. No Kubernetes, os rótulos são pares chave-valor usados para marcar e classificar recursos como Pods, Deployments e Services. Você pode definir rótulos personalizados com base em cenários, recursos ou finalidades e gerencie melhor os recursos do Kubernetes. Os rótulos com o prefixoappagrupam recursos por aplicativo. Para obter mais informações, consulte Recommended labels.Se nenhum rótulo aparecer na lista suspensa, insira o rótulo do pod manualmente. Para aplicar a regra a vários rótulos de pod no mesmo cluster ou a vários clusters, clique em Add na coluna Actions.
Gerencie regras
Após criar uma regra, você pode executar as seguintes operações na lista de regras da página Container File Protection:
-
Ative ou desative uma regra
Alterne o botão na coluna Enable da regra de destino para ativar ou desativar a regra.
-
Edite uma regra
Clique em Edit na coluna Actions da regra de destino e modifique o nome, a configuração e o escopo da regra.
-
Exclua uma regra
NotaRegras excluídas não podem ser recuperadas. Confirme que você não precisa mais da regra antes de excluí-la.
Clique em Delete na coluna Actions da regra de destino e clique em OK na caixa de diálogo de confirmação.
Visualize resultados de alertas
Após criar e ativar uma regra de proteção de arquivos em contêineres, acesse a página . Clique em Container, defina o tipo de alerta como Container e procure por alertas chamados Proactive Defense for Containers. Esses são os alertas gerados pelo recurso de proteção de arquivos em contêineres. Dependendo da ação configurada na regra, os seguintes alertas são gerados:
-
Regras com a ação File Protection geram alertas de segurança no estado Alerts. Trate esses alertas prontamente. Para obter mais informações, consulte Visualize e trate alertas de segurança.
Na página Security Alerts, defina o filtro de status como Unhandled e defina Alert Type como Container Active Defense para visualizar e tratar os alertas de File Defense correspondentes.
-
Regras com a ação Unhandled geram alertas de segurança no estado Block. O Security Center trata esses alertas automaticamente. Você pode visualize-os na lista de alertas tratados.
Na página Security Alerts, defina o filtro de status como Handled e defina Alert Type como Container Active Defense para visualize os resultados de bloqueio dos alertas de File Defense.
Sistemas operacionais e versões de kernel compatíveis
Sistema operacional | Versão do kernel |
CentOS (64 bits) |
|
Alibaba Cloud Linux (64 bits) |
|
Ubuntu (64 bits) |
|
Anolis OS (64 bits) |
|
RHEL (64 bits) |
|