Todos os produtos
Search
Central de documentação

Security Center:Proactive Container Defense

Última atualização: Jun 27, 2026

Cargas de trabalho em contêineres enfrentam ameaças em tempo de execução que a varredura de imagens sozinha não detecta, como malware injetado em contêineres ativos, programas iniciados fora da imagem original e exploits de kernel que rompem o isolamento do contêiner. A Defesa Proativa para Contêineres mitiga esses riscos ao monitorar a segurança da imagem, o comportamento em tempo de execução e a segurança do ambiente desde a inicialização do contêiner. Configure regras para impedir a execução de imagens de risco, bloquear processos não confiáveis e evitar fugas de contêineres.

Três tipos de regras estão disponíveis:

Tipo de regra

Proteção oferecida

Bloqueio de Imagens de Risco

Impede a execução de imagens com vulnerabilidades, malware ou configurações incorretas antes da inicialização dos pods

Defesa contra Programas Fora da Imagem

Detecta programas executados dentro de um contêiner que não faziam parte da imagem original, indicando possível intrusão de malware

Prevenção de Fuga de Contêiner

Bloqueia tentativas de processos do contêiner de explorar o kernel do host e romper o isolamento do contêiner

Requisito de edição

Somente a edição Ultimate do Security Center oferece suporte a este recurso. Para mais informações sobre compra e upgrade, consulte Comprar o Security Center e Fazer upgrade e downgrade do Security Center.

Bloqueio de imagens de risco

O Bloqueio de Imagens de Risco intercepta implantações de imagens que correspondem aos critérios de risco definidos. Quando uma solicitação de criação de pod aciona uma regra correspondente, o Security Center avalia a imagem e aplica a ação da regra (Alerta, Bloqueio ou Permissão) antes da inicialização do pod.

Tipos de cluster compatíveis

O Bloqueio de Imagens de Risco é compatível apenas com clusters do Container Service for Kubernetes (ACK). A tabela a seguir mostra os tipos de cluster ACK compatíveis.

Tipo de cluster ACK

Compatível

Cluster gerenciado ACK

Sim

Cluster dedicado ACK

Sim

Cluster ACK Serverless

Não

Cluster Kubernetes de borda gerenciado

Não

Cluster registrado

Não

Como funciona

Ao criar uma regra de Bloqueio de Imagens de Risco para um cluster, o Security Center intercepta cada solicitação de criação de pod e verifica a imagem em relação aos tipos de risco selecionados. Se houver correspondência, o Security Center aplica a ação da regra e gera um evento de segurança (para as ações Alerta e Bloqueio).

Se várias regras se aplicarem a um cluster, todas serão avaliadas. Uma única imagem pode acionar várias regras e gerar múltiplos alertas.

Em uma única regra com várias políticas de risco configuradas, o Security Center avalia os tipos de risco na seguinte sequência e para na primeira correspondência encontrada:

  1. Imagem não verificada

  2. Riscos de linha de base

  3. Imagem maliciosa da Internet

  4. Amostra maliciosa

  5. Vulnerabilidade

  6. Arquivo sensível

  7. Riscos no comando de build da imagem

Crie uma regra

Antes de criar uma regra, instale os componentes necessários de governança de políticas no console do ACK: gatekeeper, policy-template-controller e logtail-ds. Para instruções de instalação, consulte Instalar ou atualizar os componentes de governança de políticas.

Cada cluster aceita até 40 regras.
  1. Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo a gerenciar: China ou Outside China.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Proactive Defense for Containers.

  3. Defina Rule Type como At-risk Image Blocking e clique em Create Rule. Para reutilizar uma regra existente como ponto de partida, localize-a e clique em Copy na coluna Actions. Modifique os parâmetros no painel Copy Rule e clique em OK.

  4. No painel Create Rule, configure os seguintes parâmetros e clique em Next.

    Importante

    Para o tipo de risco Unscanned Image, defina inicialmente Rule Action como Alert. Alterne para Block somente após observar os alertas por um período e confirmar que seus negócios não foram afetados. Para outros tipos de risco: se uma imagem corresponder a qualquer risco em uma política, o Security Center aplicará a ação da regra imediatamente. Múltiplas condições dentro de uma política são avaliadas com OR lógico. Por exemplo, uma regra configurada para severidade High Risk OU um ID de CVE específico será acionada se a imagem atender a qualquer uma das condições.

    Parâmetro

    Descrição

    Rule Name

    Selecione um modelo de regra na lista suspensa e insira um nome. Use Blank template para criar uma regra do zero ou selecione um modelo existente com configurações predefinidas de detecção de riscos.

    Rule Description

    Insira uma descrição para a regra.

    Rule Configuration

    Selecione os tipos de risco a detectar. O Security Center avalia os tipos selecionados e ignora os desmarcados. Tipos de risco compatíveis: Unscanned Image (imagens não verificadas pela varredura de imagens de contêiner), Malicious Internet Image (imagens marcadas como maliciosas na Internet, incluindo imagens baixadas do Docker Hub ou repositórios públicos contendo webshells ou trojans), Baseline (verificações baseadas em configurações de segurança padrão e melhores práticas predefinidas), Vulnerability (vulnerabilidades que podem afetar ambientes de contêiner e vulnerabilidades relacionadas a aplicativos nas imagens), Malicious Sample (arquivos, códigos e comportamentos maliciosos em imagens de contêiner e no tempo de execução), Sensitive File (arquivos sensíveis comuns em imagens), Built Risks Exist (riscos nos comandos de build da imagem).

    Rule Action

    Ação executada pelo Security Center quando a regra é acionada: Alert (gera um alerta), Block (bloqueia a imagem e gera um alerta) ou Allow (permite a imagem e gera um alerta).

    Add to Whitelist

    Imagens adicionadas à lista de permissões são totalmente ignoradas; o Security Center não as verifica. Clique em Create Rule e insira uma palavra-chave da tag da imagem. Há suporte para até 20 imagens. A correspondência aproximada é compatível. Para uma imagem em yundun-example-registry.cn-hangzhou.aliyuncs.com/yundun-example/yun-repo:test, qualquer uma das seguintes palavras-chave corresponde: yun-repo, test, yun-repo:test, repo:test.

  5. Selecione o escopo de proteção clicando na aba Cluster, Image ou Tag e escolha os ativos a proteger. Clique em OK.

Visualize alertas

Após criar uma regra de Bloqueio de Imagens de Risco, visualize os alertas acionados navegando até Detection and Response > Alerts no console do Security Center. Filtre por Alert Type > Risk Image Blocking, localize o alerta e clique em Details na coluna Actions. Trate o alerta com base nas Suggestions da aba Details.

风险镜像阻断告警

Gerencie regras

Após criar uma regra de Bloqueio de Imagens de Risco, as seguintes operações ficam disponíveis na lista de regras:

Operação

Passos

View protection scope

Clique no número na coluna Protection Scope para ver os clusters, imagens e tags abrangidos pela regra.

Edit

Clique em Edit na coluna Actions para modificar os parâmetros da regra e o escopo de proteção.

Copy

Clique em Copy na coluna Actions para criar uma nova regra baseada em uma existente.

Delete

Clique em Delete na coluna Actions e confirme.

Importante

A exclusão de uma regra remove a proteção de todos os ativos em seu escopo. Não é possível restaurar a regra excluída. Proceda com cautela.

Defesa contra programas fora da imagem

Contêineres são projetados para serem imutáveis durante a execução: todo o software necessário é incorporado à imagem no momento da construção. Quando um processo inicia dentro de um contêiner em execução sem fazer parte da imagem original, isso indica comportamento anormal. Atacantes que obtêm acesso a um contêiner em execução frequentemente baixam e executam malware ou outras ferramentas nunca presentes na imagem. A Defesa contra Programas Fora da Imagem detecta e, opcionalmente, bloqueia esses processos.

Requisitos de imagem

Para que as regras de defesa sejam ativadas corretamente, as imagens de contêiner e seus ambientes devem atender aos seguintes requisitos:

  • O comprimento do caminho dos programas executados no contêiner não deve exceder 1.023 caracteres.

  • O comprimento do namespace do cluster de contêineres não deve exceder 287 caracteres.

  • Para imagens em regras de lista de permissões, o nome da imagem do contêiner não deve exceder 287 caracteres.

  • Os agentes do Security Center dentro do contêiner devem atender aos requisitos mínimos de versão:

    • AliYunDun: aegis_12_13 ou posterior

    • AliHips: 00_43 ou posterior

Regra do sistema

O Security Center fornece uma regra de sistema padrão para a Defesa contra Programas Fora da Imagem. Ela é ativada automaticamente para clusters sem regras personalizadas configuradas e gera alertas quando programas fora da imagem iniciam em qualquer cluster protegido.

A ação da regra do sistema é Alert: ela gera alertas, mas não bloqueia processos. Você pode ativar ou desativar manualmente a regra do sistema e modificar os clusters aos quais ela se aplica. No entanto:

  • Listas de permissões e a ação Block não estão disponíveis na regra do sistema. Para utilizá-las, crie uma regra personalizada.

  • Ao criar uma regra personalizada, a regra do sistema é desativada automaticamente e não pode ser reativada até que todas as regras personalizadas sejam excluídas.

Ao usar o recurso de defesa contra programas fora da imagem pela primeira vez, recomendamos verificar se a regra do sistema gera falsos positivos antes de tomar outras medidas.

Visualize a regra do sistema navegando até Protection Configuration > Container Protection > Proactive Defense for Containers, selecionando Non-image Program Defense em Rule Type e clicando na aba System Rules.

Crie uma regra personalizada

Apenas uma regra personalizada pode ser configurada por cluster. Se um cluster já estiver coberto por uma regra personalizada, ele não poderá ser selecionado para outra regra.
  1. Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo a gerenciar: China ou Outside China.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Proactive Defense for Containers.

  3. Defina Rule Type como Non-image Program Defense.

  4. Na aba Custom Rules, clique em Create Rule.

  5. No painel Create Rule, configure os seguintes parâmetros e clique em Next.

    Defina Defense Action como Alert inicialmente. Alterne para Block somente após confirmar que nenhum programa executável legítimo está sendo iniciado fora das suas imagens de contêiner durante operações normais. Isso evita que falsos positivos bloqueiem processos esperados.

    Parâmetro

    Descrição

    Rule Name

    Insira um nome para a regra.

    Rule Description

    Insira uma descrição.

    Status

    On ativa a regra imediatamente após a criação. Off cria a regra em estado desativado.

    Defense Action

    Alert: gera um alerta quando um processo não confiável é detectado. Block: gera um alerta e encerra o processo.

    Create File Directory Whitelist

    Processos executados a partir de diretórios na lista de permissões são excluídos da detecção. Clique em Create Rule e insira o caminho do diretório, por exemplo: /user/name1.

    Create Image Whitelist

    Imagens adicionadas aqui são excluídas da detecção. A correspondência aproximada é compatível com palavras-chave. Por exemplo, para yundun-example-registry.cn-hangzhou.aliyuncs.com/yundun-example/yun-repo:test, qualquer uma destas palavras-chave corresponde: yun-repo, test, yun-repo:test, repo:test.

  6. Na mensagem de confirmação, clique em OK. A regra do sistema é desativada automaticamente após a criação da regra personalizada.

  7. Selecione os clusters aos quais aplicar a regra e clique em OK.

Visualize alertas

Após criar e ativar uma regra de Defesa contra Programas Fora da Imagem, visualize os alertas navegando até Detection and Response > Alerts e filtrando por Alert Type > Container Active Defense. Os nomes dos alertas aparecem como Non mirror native program startup.

Os estados dos alertas variam conforme a Defense Action definida na regra:

  • Ação Alert: Os alertas aparecem no estado Unhandled. Trate esses alertas prontamente. Para instruções de tratamento, consulte Visualizar e tratar alertas.

    image

  • Ação Block: Os alertas aparecem na lista de alertas tratados com um dos seguintes estados:

    • Process Not Exists: O processo foi executado brevemente e encerrou antes da intervenção do Security Center. Nenhuma ação necessária.

    • Process Terminated: O Security Center bloqueou o processo. Nenhuma ação necessária.

    image

Gerencie regras

Após criar uma regra de Defesa contra Programas Fora da Imagem, as seguintes operações ficam disponíveis na lista de regras:

Operação

Passos

View protection scope

Clique no número na coluna Protection Scope para ver os clusters abrangidos.

Enable or disable

Clique no interruptor na coluna Enable para ativar ou desativar a regra.

Edit

Clique em Edit na coluna Actions para modificar o nome da regra, descrição, status, ação de defesa, configurações de lista de permissões e escopo de proteção.

Delete

Clique em Delete na coluna Actions e confirme.

Importante

Não é possível excluir a regra do sistema. Após a exclusão de uma regra personalizada, não é possível restaurá-la. Verifique se a regra não é mais necessária antes de excluí-la.

Prevenção de fuga de contêiner

Um contêiner compartilha o kernel do sistema operacional do host com outros contêineres no mesmo host. Quando um atacante explora uma vulnerabilidade do contêiner para romper seu isolamento, ele pode obter acesso ao SO do host e a todos os outros contêineres nele. A Prevenção de Fuga de Contêiner detecta operações arriscadas em processos, arquivos e chamadas de sistema para bloquear comportamentos de fuga antes que tenham sucesso.

Clusters compatíveis

A Prevenção de Fuga de Contêiner é compatível com clusters que atendem a ambas as condições a seguir:

  • Os servidores que executam os clusters foram adicionados ao Security Center.

  • Os clusters são clusters gerenciados ACK, clusters dedicados ACK ou clusters Kubernetes autogerenciados conectados ao Security Center.

Pré-requisitos

Antes de começar, certifique-se de que:

  • O interruptor de Malicious Host Behavior Prevention ou Webshell Prevention esteja ativado. Para detalhes, consulte Defesa Proativa.

  • O interruptor de Container Escape Prevention esteja ativado. Para detalhes, consulte Prevenção de Fuga de Contêiner.

Regras do sistema

O Security Center inclui regras de sistema integradas para Prevenção de Fuga de Contêiner, ativadas por padrão para todos os clusters protegidos pelo Security Center. As regras do sistema geram alertas quando comportamentos de fuga são detectados, mas não os bloqueiam.

Você pode ativar ou desativar manualmente regras individuais do sistema e modificar os clusters aos quais elas se aplicam. No entanto:

  • Listas de permissões e a ação Block não estão disponíveis nas regras do sistema. Para utilizá-las, crie uma regra personalizada.

  • Ao criar uma regra personalizada de um tipo específico, a regra do sistema do mesmo tipo é desativada automaticamente.

Ao usar o recurso de prevenção de fuga de contêiner pela primeira vez, recomendamos verificar se as regras do sistema geram falsos positivos. Se não houver falsos positivos, altere a ação da regra para Block .

Visualize as regras do sistema navegando até Protection Configuration > Container Protection > Proactive Defense for Containers, clicando em Container Escape Prevention na seção Rule Type e, em seguida, clicando na aba System Rules.

Crie uma regra personalizada

Regras personalizadas aceitam os mesmos tipos de regras que as regras do sistema e permitem adicionalmente a configuração de lista de permissões e a ação de defesa Block.

Importante

Regras de fuga de contêiner podem ser acionadas em cenários normais de negócios. Defina Defense Action como Alert inicialmente e monitore falsos positivos. Alterne para Block somente após confirmar que nenhuma operação legítima está sendo sinalizada.

  1. Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo a gerenciar: China ou Outside China.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Proactive Defense for Containers.

  3. Na seção Rule Type, clique em Container Escape Prevention.

  4. Na aba Custom Rules, clique em Create Rule.

  5. No painel Create Rule, configure os seguintes parâmetros e clique em Next. Após concluir esta etapa, a regra aparecerá na lista de regras.

    Importante

    Adicionar uma imagem à lista de permissões desativa toda a detecção de fuga para essa imagem. Proceda com cautela.

    Parâmetro

    Descrição

    Rule Name

    Insira um nome para a regra.

    Rule Type

    Selecione um tipo de regra na lista suspensa. Após selecionar um tipo, todos os itens de verificação compatíveis são selecionados por padrão. Desmarque quaisquer itens de verificação desnecessários. Visualize todos os tipos de regras e itens de verificação compatíveis no console do Security Center.

    Defense Action

    Alert: gera alertas quando riscos correspondentes são detectados. Block: gera alertas e encerra os processos ou operações relacionados.

    Add to Whitelist

    Imagens adicionadas à lista de permissões são excluídas da detecção de comportamento de fuga. Clique em Create Rule e insira a palavra-chave da tag da imagem. Há suporte para até 20 imagens. A correspondência aproximada é compatível. Por exemplo, para yundun-example-registry.cn-hangzhou.aliyuncs.com/yundun-example/yun-repo:test, qualquer uma destas palavras-chave corresponde: yun-repo, test, yun-repo:test, repo:test.

  6. Selecione os clusters a proteger e clique em OK. Somente clusters conectados ao Security Center podem ser selecionados. Para proteger um cluster Kubernetes autogerenciado, conecte-o primeiro. Para instruções, consulte Adicionar um cluster Kubernetes autogerenciado ao Security Center.

Visualize alertas

Após criar e ativar uma regra de Prevenção de Fuga de Contêiner, visualize os alertas navegando até Detection and Response > Alerts e filtrando por Alert Type > Container Escape Prevention.

Os estados dos alertas variam conforme a Defense Action definida na regra:

  • Ação Alert: Os alertas aparecem no estado Unhandled. Trate esses alertas prontamente. Para instruções de tratamento, consulte Visualizar e tratar alertas.

    未处理告警

  • Ação Block: Os alertas aparecem no estado Blocked, indicando que o Security Center interrompeu com sucesso a tentativa de fuga. Nenhuma ação adicional é necessária.

    拦截成功

Gerencie regras

Após criar uma regra de Prevenção de Fuga de Contêiner, as seguintes operações ficam disponíveis:

Operação

Passos

View protection scope

Clique no número na coluna Protection Scope para ver os clusters abrangidos. A coluna Interceptable Status mostra o status do agente nos servidores que executam esses clusters. As regras entram em vigor apenas quando o agente está no estado Normal. Se o status for Abnormal, ative Malicious Host Behavior Prevention ou Webshell Prevention na página Feature Settings. Para detalhes, consulte Ativar recursos na aba Host Protection Settings.

Enable or disable

Clique no interruptor na coluna Enable para ativar ou desativar a regra.

Edit

Clique em Edit na coluna Actions para modificar o nome da regra, tipo, status, ação de defesa e escopo de proteção. As alterações entram em vigor em até 10 minutos.

Delete

Clique em Delete na coluna Actions e confirme.

Importante

Não é possível excluir regras do sistema. Após a exclusão de uma regra personalizada, não é possível restaurá-la. Verifique se a regra não é mais necessária antes de excluí-la.

Tópicos relacionados