Security Center提供對主機的惡意行為防禦功能,您可以根據業務需要自訂防禦規則。本文介紹在不同誤攔截警示情境下,如何自訂配置加白規則。
業務情境說明
在日常營運或業務運行中,Security Center可能會將一些正常的系統操作或應用程式行為(例如,特定的營運指令碼執行、合法的服務間通訊)誤判為惡意行為,從而產生警示。這些誤判不僅會干擾安全監控,還可能影響正常業務。
此時,需要建立一條精準的自訂加白規則,以告知Security Center該特定行為是可信的,避免未來再次產生相同的誤判。本方案的目標是指導使用者完成從分析誤判警示到建立並驗證一條安全、有效加白規則的全過程。
適用範圍
版本限制
方案架構
惡意行為防禦的自訂規則功能,通過在Security Center內建的檢測引擎中增加一個使用者定義的策略層,實現了對特定行為的豁免。其工作流程如下:
行為監控:安裝在主機上的Security CenterAgent即時監控系統中的進程建立、網路連接、檔案讀寫等行為。
規則匹配:Agent將捕獲的行為與Security Center的規則引擎進行匹配。首先匹配使用者自訂規則,再匹配系統預設規則。
決策與執行:
如果一個行為匹配到已配置的加白規則,引擎將直接允許存取該操作,不產生警示。
如果行為未匹配任何加白規則,但匹配到系統內建的惡意行為檢測規則,引擎將判定其為潛在威脅,產生
警示並根據配置進行攔截。
持續最佳化:使用者根據業務產生的警示,持續建立和最佳化自訂加白規則,以提高檢測的準確性。
實施步驟
步驟一:分析警示並選擇規則類型
建立有效規則的第一步是準確分析誤判警示的詳細資料。
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
說明如果已開通Agentic SOC服務,左側導覽列入口將變更為。
在安全警示頁面雲工作負載保護平台(CWPP)頁簽上方,單擊精確防禦,查看所有被惡意主機行為防禦功能自動攔截病毒警示。
根據警示詳情中的關鍵字段,可以選擇最適合的規則類型。
建議規則類型 | 警示關鍵字段 | 適用情境 |
進程hash | 惡意檔案md5 | 針對特定檔案(通過其MD5值識別)的執行行為進行加白。 |
命令列 | 執行命令的進程、執行命令 | 針對特定進程執行特定命令列參數的行為進行加白。 |
進程網路 | 網路通訊的進程路徑、IP、連接埠 | 針對特定進程發起的、訪問特定IP和連接埠的網路連接行為進行加白。 |
檔案讀寫 | 讀寫的目標檔案 | 針對特定進程對特定檔案或目錄的讀寫操作進行加白。 |
操作注冊表 | 註冊表路徑、註冊表值 | 針對特定進程對特定註冊表索引值的操作進行加白(僅限Windows)。 |
載入動態連結程式庫 | 被劫持的進程路徑、惡意的so檔案路徑 | 針對特定進程載入特定動態連結程式庫(.so或.dll)的行為進行加白。 |
檔案重新命名 | 誘餌目錄檔案保護 | 針對特定進程對檔案進行重新命名的操作進行加白(僅限Windows)。 |
步驟二:配置規則
訪問Security Center控制台-防護設定-主機防護-主機規則管理,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
在恶意行为防御頁簽的自定义防御规则子頁簽下,單擊建立規則。
在建立規則面板,參考如下說明完成基礎配置:
规则名称:建議按照誤攔截警示規則命名,例如進程啟動加白規則。
規則類型:根據步驟一的說明,選擇對應的規則類型。
动作:選擇加白。
配置規則類型的專屬相關參數:
說明規則文法請參見附錄:規則文法。
進程hash
配置項
說明
進程MD5
填寫為誤攔截警示詳情中的惡意檔案md5欄位值。例如d2f295a89555579c39a0507e96XXXXXX。
命令列
配置項
說明
進程路徑
填寫為誤攔截警示詳情中的執行命令的進程欄位的路徑。例如
*/pkill。命令列
填寫為誤攔截警示詳情中的執行命令欄位中的特徵字元。例如
*AliYunDun*。進程網路
配置項
說明
進程路徑
填寫誤攔截警示詳情中的網路通訊的進程路徑欄位路徑。例如
*/powershell.exe。命令列
填寫誤攔截警示詳情中的網路通訊的進程命令欄位中的特徵字元。例如
*dAByAhADQAKAHsADQAkACXXXXXX*。IP
填寫誤攔截警示詳情中IP欄位值。例如45.117.XX.XX。
連接埠
填寫誤攔截警示詳情中連接埠欄位值。例如14XX。
檔案讀寫
配置項
說明
進程路徑
填寫誤攔截警示詳情中執行命令的進程欄位路徑。例如
*/java。命令列
填寫誤攔截警示詳情中執行命令欄位的特徵字元。例如
*weaver*。文件路径
填寫誤攔截警示詳情中讀寫的目標檔案欄位路徑。例如
*/console_login.jsp操作注冊表
配置項
說明
進程路徑
填寫誤攔截警示詳情中執行命令的進程欄位路徑。例如
*/iexplore.exe。命令列
填寫誤攔截警示詳情中執行命令欄位的特徵字元。例如
*iexplore.exe*。注冊表鍵
填寫誤攔截警示詳情中註冊表路徑欄位中的特徵字元。例如
*currentversion*。注冊表值
填寫誤攔截警示詳情中註冊表值欄位中的特徵字元。例如
*svch0st.exe*。載入動態連結程式庫
配置項
說明
進程路徑
填寫誤攔截警示詳情中被劫持的進程路徑欄位路徑。例如
*/python*。命令列
填寫誤攔截警示詳情中被劫持的進程命令欄位中的特徵字元。例如
*python*。文件路径
填寫誤攔截警示詳情中惡意的so檔案路徑欄位路徑。例如
/usr/local/lib/kswapd0.so。檔案重新命名
配置項
說明
進程路徑
填寫誤攔截警示詳情中執行命令的進程欄位路徑。例如
*/cdgregedit.exe。命令列
填寫誤攔截警示詳情中執行命令欄位中的特徵字元。例如
*CDGRegedit.exe*。文件路径
填寫誤攔截警示詳情中讀寫的目標檔案欄位路徑。例如
c:/programdata/hipsdata/private/*。新檔案路徑
填寫誤攔截警示詳情中讀寫的目標檔案欄位路徑。例如
c:/programdata/hipsdata/private/*。在選擇資產面板,選擇規則生效的資產,單擊完成。
說明建立的自訂規則預設為開啟狀態,並且支援編輯和管理生效的伺服器。
步驟三:驗證規則與故障排查
驗證方法:觀察在已應用規則的主機上,是否不再產生新的相同警示。
故障排查:如果規則未生效,警示依然產生,請按以下步驟排查:
檢查資產應用:在規則列表中,確認目標主機已包含在規則的“生效範圍”內。
核對匹配條件:仔細比對新
警示的詳情與規則的配置項。確保所有字串完全符合,包括路徑、檔案名稱的大小寫、空格等。建議直接從警示詳情中複製欄位值到規則配置中。簡化規則測試:嘗試建立一個條件更寬泛的規則(例如,僅使用
進程路徑)進行測試。如果寬泛規則生效,則說明原規則的多個條件組合或某個特定欄位值存在問題。逐步增加條件,定位問題所在。
附錄:規則文法
規則的欄位配置支援萬用字元和邏輯運算子,以實現靈活的匹配。
萬用字元:
*(星號):匹配任意數量的字元,包括零個字元。這是最常用的萬用字元。*keyword*:匹配任何包含 "keyword" 的字串。keyword*:匹配任何以 "keyword" 開頭的字串。*keyword:匹配任何以 "keyword" 結尾的字串。
邏輯運算子:
重要為防止產生過於寬泛的排除規則,當前文法解析器支援x s
&!*特徵字串*,但不支援|!*特徵字串*&(與):表示多個條件必須同時滿足。|(或):表示多個條件中只需滿足一個。!(非):表示排除某個條件。