Cargas de trabalho em contêineres enfrentam ameaças em tempo de execução que a varredura de imagens sozinha não detecta, como malware injetado em contêineres ativos, programas iniciados fora da imagem original e exploits de kernel que rompem o isolamento do contêiner. A Defesa Proativa para Contêineres mitiga esses riscos ao monitorar a segurança da imagem, o comportamento em tempo de execução e a segurança do ambiente desde a inicialização do contêiner. Configure regras para impedir a execução de imagens de risco, bloquear processos não confiáveis e evitar fugas de contêineres.
Três tipos de regras estão disponíveis:
|
Tipo de regra |
Proteção oferecida |
|
Bloqueio de Imagens de Risco |
Impede a execução de imagens com vulnerabilidades, malware ou configurações incorretas antes da inicialização dos pods |
|
Defesa contra Programas Fora da Imagem |
Detecta programas executados dentro de um contêiner que não faziam parte da imagem original, indicando possível intrusão de malware |
|
Prevenção de Fuga de Contêiner |
Bloqueia tentativas de processos do contêiner de explorar o kernel do host e romper o isolamento do contêiner |
Requisito de edição
Somente a edição Ultimate do Security Center oferece suporte a este recurso. Para mais informações sobre compra e upgrade, consulte Comprar o Security Center e Fazer upgrade e downgrade do Security Center.
Bloqueio de imagens de risco
O Bloqueio de Imagens de Risco intercepta implantações de imagens que correspondem aos critérios de risco definidos. Quando uma solicitação de criação de pod aciona uma regra correspondente, o Security Center avalia a imagem e aplica a ação da regra (Alerta, Bloqueio ou Permissão) antes da inicialização do pod.
Tipos de cluster compatíveis
O Bloqueio de Imagens de Risco é compatível apenas com clusters do Container Service for Kubernetes (ACK). A tabela a seguir mostra os tipos de cluster ACK compatíveis.
|
Tipo de cluster ACK |
Compatível |
|
Cluster gerenciado ACK |
Sim |
|
Cluster dedicado ACK |
Sim |
|
Cluster ACK Serverless |
Não |
|
Cluster Kubernetes de borda gerenciado |
Não |
|
Cluster registrado |
Não |
Como funciona
Ao criar uma regra de Bloqueio de Imagens de Risco para um cluster, o Security Center intercepta cada solicitação de criação de pod e verifica a imagem em relação aos tipos de risco selecionados. Se houver correspondência, o Security Center aplica a ação da regra e gera um evento de segurança (para as ações Alerta e Bloqueio).
Se várias regras se aplicarem a um cluster, todas serão avaliadas. Uma única imagem pode acionar várias regras e gerar múltiplos alertas.
Em uma única regra com várias políticas de risco configuradas, o Security Center avalia os tipos de risco na seguinte sequência e para na primeira correspondência encontrada:
Imagem não verificada
Riscos de linha de base
Imagem maliciosa da Internet
Amostra maliciosa
Vulnerabilidade
Arquivo sensível
Riscos no comando de build da imagem
Crie uma regra
Antes de criar uma regra, instale os componentes necessários de governança de políticas no console do ACK: gatekeeper, policy-template-controller e logtail-ds. Para instruções de instalação, consulte Instalar ou atualizar os componentes de governança de políticas.
Cada cluster aceita até 40 regras.
Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo a gerenciar: China ou Outside China.
No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Proactive Defense for Containers.
Defina Rule Type como At-risk Image Blocking e clique em Create Rule. Para reutilizar uma regra existente como ponto de partida, localize-a e clique em Copy na coluna Actions. Modifique os parâmetros no painel Copy Rule e clique em OK.
-
No painel Create Rule, configure os seguintes parâmetros e clique em Next.
ImportantePara o tipo de risco Unscanned Image, defina inicialmente Rule Action como Alert. Alterne para Block somente após observar os alertas por um período e confirmar que seus negócios não foram afetados. Para outros tipos de risco: se uma imagem corresponder a qualquer risco em uma política, o Security Center aplicará a ação da regra imediatamente. Múltiplas condições dentro de uma política são avaliadas com OR lógico. Por exemplo, uma regra configurada para severidade High Risk OU um ID de CVE específico será acionada se a imagem atender a qualquer uma das condições.
Parâmetro
Descrição
Rule Name
Selecione um modelo de regra na lista suspensa e insira um nome. Use Blank template para criar uma regra do zero ou selecione um modelo existente com configurações predefinidas de detecção de riscos.
Rule Description
Insira uma descrição para a regra.
Rule Configuration
Selecione os tipos de risco a detectar. O Security Center avalia os tipos selecionados e ignora os desmarcados. Tipos de risco compatíveis: Unscanned Image (imagens não verificadas pela varredura de imagens de contêiner), Malicious Internet Image (imagens marcadas como maliciosas na Internet, incluindo imagens baixadas do Docker Hub ou repositórios públicos contendo webshells ou trojans), Baseline (verificações baseadas em configurações de segurança padrão e melhores práticas predefinidas), Vulnerability (vulnerabilidades que podem afetar ambientes de contêiner e vulnerabilidades relacionadas a aplicativos nas imagens), Malicious Sample (arquivos, códigos e comportamentos maliciosos em imagens de contêiner e no tempo de execução), Sensitive File (arquivos sensíveis comuns em imagens), Built Risks Exist (riscos nos comandos de build da imagem).
Rule Action
Ação executada pelo Security Center quando a regra é acionada: Alert (gera um alerta), Block (bloqueia a imagem e gera um alerta) ou Allow (permite a imagem e gera um alerta).
Add to Whitelist
Imagens adicionadas à lista de permissões são totalmente ignoradas; o Security Center não as verifica. Clique em Create Rule e insira uma palavra-chave da tag da imagem. Há suporte para até 20 imagens. A correspondência aproximada é compatível. Para uma imagem em
yundun-example-registry.cn-hangzhou.aliyuncs.com/yundun-example/yun-repo:test, qualquer uma das seguintes palavras-chave corresponde:yun-repo,test,yun-repo:test,repo:test. Selecione o escopo de proteção clicando na aba Cluster, Image ou Tag e escolha os ativos a proteger. Clique em OK.
Visualize alertas
Após criar uma regra de Bloqueio de Imagens de Risco, visualize os alertas acionados navegando até Detection and Response > Alerts no console do Security Center. Filtre por Alert Type > Risk Image Blocking, localize o alerta e clique em Details na coluna Actions. Trate o alerta com base nas Suggestions da aba Details.

Gerencie regras
Após criar uma regra de Bloqueio de Imagens de Risco, as seguintes operações ficam disponíveis na lista de regras:
|
Operação |
Passos |
|
View protection scope |
Clique no número na coluna Protection Scope para ver os clusters, imagens e tags abrangidos pela regra. |
|
Edit |
Clique em Edit na coluna Actions para modificar os parâmetros da regra e o escopo de proteção. |
|
Copy |
Clique em Copy na coluna Actions para criar uma nova regra baseada em uma existente. |
|
Delete |
Clique em Delete na coluna Actions e confirme. |
A exclusão de uma regra remove a proteção de todos os ativos em seu escopo. Não é possível restaurar a regra excluída. Proceda com cautela.
Defesa contra programas fora da imagem
Contêineres são projetados para serem imutáveis durante a execução: todo o software necessário é incorporado à imagem no momento da construção. Quando um processo inicia dentro de um contêiner em execução sem fazer parte da imagem original, isso indica comportamento anormal. Atacantes que obtêm acesso a um contêiner em execução frequentemente baixam e executam malware ou outras ferramentas nunca presentes na imagem. A Defesa contra Programas Fora da Imagem detecta e, opcionalmente, bloqueia esses processos.
Requisitos de imagem
Para que as regras de defesa sejam ativadas corretamente, as imagens de contêiner e seus ambientes devem atender aos seguintes requisitos:
O comprimento do caminho dos programas executados no contêiner não deve exceder 1.023 caracteres.
O comprimento do namespace do cluster de contêineres não deve exceder 287 caracteres.
Para imagens em regras de lista de permissões, o nome da imagem do contêiner não deve exceder 287 caracteres.
-
Os agentes do Security Center dentro do contêiner devem atender aos requisitos mínimos de versão:
AliYunDun: aegis_12_13 ou posterior
AliHips: 00_43 ou posterior
Regra do sistema
O Security Center fornece uma regra de sistema padrão para a Defesa contra Programas Fora da Imagem. Ela é ativada automaticamente para clusters sem regras personalizadas configuradas e gera alertas quando programas fora da imagem iniciam em qualquer cluster protegido.
A ação da regra do sistema é Alert: ela gera alertas, mas não bloqueia processos. Você pode ativar ou desativar manualmente a regra do sistema e modificar os clusters aos quais ela se aplica. No entanto:
Listas de permissões e a ação Block não estão disponíveis na regra do sistema. Para utilizá-las, crie uma regra personalizada.
Ao criar uma regra personalizada, a regra do sistema é desativada automaticamente e não pode ser reativada até que todas as regras personalizadas sejam excluídas.
Ao usar o recurso de defesa contra programas fora da imagem pela primeira vez, recomendamos verificar se a regra do sistema gera falsos positivos antes de tomar outras medidas.
Visualize a regra do sistema navegando até Protection Configuration > Container Protection > Proactive Defense for Containers, selecionando Non-image Program Defense em Rule Type e clicando na aba System Rules.
Crie uma regra personalizada
Apenas uma regra personalizada pode ser configurada por cluster. Se um cluster já estiver coberto por uma regra personalizada, ele não poderá ser selecionado para outra regra.
Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo a gerenciar: China ou Outside China.
No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Proactive Defense for Containers.
Defina Rule Type como Non-image Program Defense.
Na aba Custom Rules, clique em Create Rule.
-
No painel Create Rule, configure os seguintes parâmetros e clique em Next.
Defina Defense Action como Alert inicialmente. Alterne para Block somente após confirmar que nenhum programa executável legítimo está sendo iniciado fora das suas imagens de contêiner durante operações normais. Isso evita que falsos positivos bloqueiem processos esperados.
Parâmetro
Descrição
Rule Name
Insira um nome para a regra.
Rule Description
Insira uma descrição.
Status
On ativa a regra imediatamente após a criação. Off cria a regra em estado desativado.
Defense Action
Alert: gera um alerta quando um processo não confiável é detectado. Block: gera um alerta e encerra o processo.
Create File Directory Whitelist
Processos executados a partir de diretórios na lista de permissões são excluídos da detecção. Clique em Create Rule e insira o caminho do diretório, por exemplo:
/user/name1.Create Image Whitelist
Imagens adicionadas aqui são excluídas da detecção. A correspondência aproximada é compatível com palavras-chave. Por exemplo, para
yundun-example-registry.cn-hangzhou.aliyuncs.com/yundun-example/yun-repo:test, qualquer uma destas palavras-chave corresponde:yun-repo,test,yun-repo:test,repo:test. Na mensagem de confirmação, clique em OK. A regra do sistema é desativada automaticamente após a criação da regra personalizada.
Selecione os clusters aos quais aplicar a regra e clique em OK.
Visualize alertas
Após criar e ativar uma regra de Defesa contra Programas Fora da Imagem, visualize os alertas navegando até Detection and Response > Alerts e filtrando por Alert Type > Container Active Defense. Os nomes dos alertas aparecem como Non mirror native program startup.
Os estados dos alertas variam conforme a Defense Action definida na regra:
-
Ação Alert: Os alertas aparecem no estado Unhandled. Trate esses alertas prontamente. Para instruções de tratamento, consulte Visualizar e tratar alertas.

-
Ação Block: Os alertas aparecem na lista de alertas tratados com um dos seguintes estados:
Process Not Exists: O processo foi executado brevemente e encerrou antes da intervenção do Security Center. Nenhuma ação necessária.
Process Terminated: O Security Center bloqueou o processo. Nenhuma ação necessária.

Gerencie regras
Após criar uma regra de Defesa contra Programas Fora da Imagem, as seguintes operações ficam disponíveis na lista de regras:
|
Operação |
Passos |
|
View protection scope |
Clique no número na coluna Protection Scope para ver os clusters abrangidos. |
|
Enable or disable |
Clique no interruptor na coluna Enable para ativar ou desativar a regra. |
|
Edit |
Clique em Edit na coluna Actions para modificar o nome da regra, descrição, status, ação de defesa, configurações de lista de permissões e escopo de proteção. |
|
Delete |
Clique em Delete na coluna Actions e confirme. |
Não é possível excluir a regra do sistema. Após a exclusão de uma regra personalizada, não é possível restaurá-la. Verifique se a regra não é mais necessária antes de excluí-la.
Prevenção de fuga de contêiner
Um contêiner compartilha o kernel do sistema operacional do host com outros contêineres no mesmo host. Quando um atacante explora uma vulnerabilidade do contêiner para romper seu isolamento, ele pode obter acesso ao SO do host e a todos os outros contêineres nele. A Prevenção de Fuga de Contêiner detecta operações arriscadas em processos, arquivos e chamadas de sistema para bloquear comportamentos de fuga antes que tenham sucesso.
Clusters compatíveis
A Prevenção de Fuga de Contêiner é compatível com clusters que atendem a ambas as condições a seguir:
Os servidores que executam os clusters foram adicionados ao Security Center.
Os clusters são clusters gerenciados ACK, clusters dedicados ACK ou clusters Kubernetes autogerenciados conectados ao Security Center.
Pré-requisitos
Antes de começar, certifique-se de que:
O interruptor de Malicious Host Behavior Prevention ou Webshell Prevention esteja ativado. Para detalhes, consulte Defesa Proativa.
O interruptor de Container Escape Prevention esteja ativado. Para detalhes, consulte Prevenção de Fuga de Contêiner.
Regras do sistema
O Security Center inclui regras de sistema integradas para Prevenção de Fuga de Contêiner, ativadas por padrão para todos os clusters protegidos pelo Security Center. As regras do sistema geram alertas quando comportamentos de fuga são detectados, mas não os bloqueiam.
Você pode ativar ou desativar manualmente regras individuais do sistema e modificar os clusters aos quais elas se aplicam. No entanto:
Listas de permissões e a ação Block não estão disponíveis nas regras do sistema. Para utilizá-las, crie uma regra personalizada.
Ao criar uma regra personalizada de um tipo específico, a regra do sistema do mesmo tipo é desativada automaticamente.
Ao usar o recurso de prevenção de fuga de contêiner pela primeira vez, recomendamos verificar se as regras do sistema geram falsos positivos. Se não houver falsos positivos, altere a ação da regra para Block .
Visualize as regras do sistema navegando até Protection Configuration > Container Protection > Proactive Defense for Containers, clicando em Container Escape Prevention na seção Rule Type e, em seguida, clicando na aba System Rules.
Crie uma regra personalizada
Regras personalizadas aceitam os mesmos tipos de regras que as regras do sistema e permitem adicionalmente a configuração de lista de permissões e a ação de defesa Block.
Regras de fuga de contêiner podem ser acionadas em cenários normais de negócios. Defina Defense Action como Alert inicialmente e monitore falsos positivos. Alterne para Block somente após confirmar que nenhuma operação legítima está sendo sinalizada.
Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo a gerenciar: China ou Outside China.
No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Proactive Defense for Containers.
Na seção Rule Type, clique em Container Escape Prevention.
Na aba Custom Rules, clique em Create Rule.
-
No painel Create Rule, configure os seguintes parâmetros e clique em Next. Após concluir esta etapa, a regra aparecerá na lista de regras.
ImportanteAdicionar uma imagem à lista de permissões desativa toda a detecção de fuga para essa imagem. Proceda com cautela.
Parâmetro
Descrição
Rule Name
Insira um nome para a regra.
Rule Type
Selecione um tipo de regra na lista suspensa. Após selecionar um tipo, todos os itens de verificação compatíveis são selecionados por padrão. Desmarque quaisquer itens de verificação desnecessários. Visualize todos os tipos de regras e itens de verificação compatíveis no console do Security Center.
Defense Action
Alert: gera alertas quando riscos correspondentes são detectados. Block: gera alertas e encerra os processos ou operações relacionados.
Add to Whitelist
Imagens adicionadas à lista de permissões são excluídas da detecção de comportamento de fuga. Clique em Create Rule e insira a palavra-chave da tag da imagem. Há suporte para até 20 imagens. A correspondência aproximada é compatível. Por exemplo, para
yundun-example-registry.cn-hangzhou.aliyuncs.com/yundun-example/yun-repo:test, qualquer uma destas palavras-chave corresponde:yun-repo,test,yun-repo:test,repo:test. Selecione os clusters a proteger e clique em OK. Somente clusters conectados ao Security Center podem ser selecionados. Para proteger um cluster Kubernetes autogerenciado, conecte-o primeiro. Para instruções, consulte Adicionar um cluster Kubernetes autogerenciado ao Security Center.
Visualize alertas
Após criar e ativar uma regra de Prevenção de Fuga de Contêiner, visualize os alertas navegando até Detection and Response > Alerts e filtrando por Alert Type > Container Escape Prevention.
Os estados dos alertas variam conforme a Defense Action definida na regra:
-
Ação Alert: Os alertas aparecem no estado Unhandled. Trate esses alertas prontamente. Para instruções de tratamento, consulte Visualizar e tratar alertas.

-
Ação Block: Os alertas aparecem no estado Blocked, indicando que o Security Center interrompeu com sucesso a tentativa de fuga. Nenhuma ação adicional é necessária.

Gerencie regras
Após criar uma regra de Prevenção de Fuga de Contêiner, as seguintes operações ficam disponíveis:
|
Operação |
Passos |
|
View protection scope |
Clique no número na coluna Protection Scope para ver os clusters abrangidos. A coluna Interceptable Status mostra o status do agente nos servidores que executam esses clusters. As regras entram em vigor apenas quando o agente está no estado Normal. Se o status for Abnormal, ative Malicious Host Behavior Prevention ou Webshell Prevention na página Feature Settings. Para detalhes, consulte Ativar recursos na aba Host Protection Settings. |
|
Enable or disable |
Clique no interruptor na coluna Enable para ativar ou desativar a regra. |
|
Edit |
Clique em Edit na coluna Actions para modificar o nome da regra, tipo, status, ação de defesa e escopo de proteção. As alterações entram em vigor em até 10 minutos. |
|
Delete |
Clique em Delete na coluna Actions e confirme. |
Não é possível excluir regras do sistema. Após a exclusão de uma regra personalizada, não é possível restaurá-la. Verifique se a regra não é mais necessária antes de excluí-la.