Security Center提供惡意主機行為防禦、防勒索(誘餌捕獲)、網站後門串連防禦等安全能力。本文介紹主機防護功能、版本限制及配置方法。
主動防禦
Security Center可自動攔截常見病毒、惡意網路連接和網站後門串連,並部署誘餌捕獲勒索病毒。各子功能說明如下。
惡意主機行為防禦
-
支援的版本:防病毒版、進階版、企業版、旗艦版
-
功能概述:自動攔截並查殺常見網路病毒,包括勒索病毒、DDoS木馬、挖礦程式、惡意程式、後門程式和蠕蟲等。購買Security Center後預設開啟,所有伺服器自動納入檢測範圍。
說明-
感染型病毒將惡意代碼寫入正常程式檔案執行,大量正常程式被感染後作為宿體被檢出。此類病毒可能危害系統進程,終止進程會造成系統穩定性風險,因此Security Center不會自動隔離感染型病毒,需手動處理。
-
如需為不同伺服器制定不同的主機惡意行為防禦規則,請使用自訂規則功能。
-
-
版本差異:
-
防病毒版和進階版:支援自動阻斷勒索病毒、挖礦程式等常見病毒。
-
企業版和旗艦版:可攔截ATT&CK架構中的流行攻擊情境和常見服務應用的大規模入侵事件,阻斷勒索軟體加密行為,並支援自訂防禦規則。更多資訊,請參見主機規則管理。
-
防勒索(诱饵捕获)
-
支援的版本:防病毒版、進階版、企業版、旗艦版
-
功能概述:在伺服器中部署誘餌檔案捕捉新型勒索病毒,通過病毒行為分析自動啟動防禦。誘餌檔案僅用於檢測,不影響正常業務。
网站后门连接防御
-
支援的版本:企業版、旗艦版
-
功能概述:
-
自動攔截駭客通過已知網站後門發起的異常串連,並自動隔離相關檔案。
-
購買企業版或旗艦版後預設開啟,所有伺服器自動納入檢測範圍。
-
恶意网络行为防御
-
支援的版本:企業版、旗艦版
-
功能概述:攔截伺服器與已知惡意訪問源之間的網路通訊,增強伺服器安全防護。
主动防御体验优化
-
支援的版本:防病毒版、進階版、企業版、旗艦版
-
功能概述:伺服器異常關機或安全防禦能力缺失時,自動採集Kdump資料用於安全防護分析,持續提升Security Center的防禦能力。
開啟防禦能力
如果主動防禦地區的所有功能均為關閉狀態,檢測出的病毒將以安全警示形式展示,需在控制台手動處理。建議開啟主動防禦地區的所有功能,加固伺服器安全防線。處理安全警示的具體操作,請參見評估及處理安全警示。
-
訪問Security Center控制台-系統設定-功能設定,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。選擇設定 > 主機防護設定 頁簽,在主动防御地區開啟惡意主機行為防禦、防勒索(诱饵捕获)、网站后门连接防御和恶意网络行为防御開關。
-
單擊主動防禦類型右側的管理,選擇攔截病毒或惡意行為生效的伺服器範圍,然後單擊確定。
-
(可選)選中主动防御体验优化複選框。開啟主動防禦體驗最佳化有助於Security Center擷取伺服器異常情況下的安全防護資料,提升安全防護能力,建議選中該項。
查看和處理防禦警示
-
查看警示
在或頁面,將搜尋條件設定為已處理且警示類型選擇精確防禦或容器主動防禦,即可在雲工作負載保護平台(CWPP)頁簽查看被主動防禦功能自動攔截的病毒。
-
處理建議
開通主動防禦的惡意主機行為防禦、防勒索(誘餌捕獲)和網站後門串連防禦功能後,可能存在部分程式誤判或未隔離成功的情況,請參見評估及處理安全警示進行處理。
-
誤判導致檔案被隔離時,可從檔案隔離箱中恢複被誤隔離的檔案。
-
未隔離成功的事件可在或的雲工作負載保護平台(CWPP)頁簽手動隔離。
-
網站後門查殺
Security Center使用自主查殺引擎檢測網站伺服器和網頁目錄中的網站後門及木馬程式,採用周期性靜態檢測和動態檢測相結合的機制,並提供一鍵手動隔離功能。需伺服器開啟網站後門查殺檢測後,Security Center用戶端才會執行網站後門檢測。
-
支援的版本:免費版僅支援部分類型WebShell檢測,其他付費版本支援所有類型的WebShell檢測。
說明如需較全面的WebShell檢測,建議升級到防病毒版、進階版、企業版、旗艦版。
-
功能描述:
-
每日執行Web目錄全量靜態掃描,Web目錄檔案變更時自動觸發動態掃描。
-
支援配置網站後門檢測的資產範圍。
-
支援隔離、恢複和忽略發現的WebShell檔案。
-
關閉後門查殺
Security Center預設為所有已安裝Agent的伺服器開啟網站後門查殺檢測。建議為所有對外提供Web服務的伺服器開啟該檢測。如果伺服器處於完全封閉的內網,可按以下步驟關閉對應伺服器的網站後門查殺。
-
訪問Security Center控制台-系統設定-功能設定,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
-
選擇設定 > 主機防護設定 頁簽,在網殼檢測地區單擊管理。
-
在佈建服務器以進行網殼檢測面板中,取消選中需關閉的伺服器,然後單擊確定。
查看和處理網站後門警示
自適應威脅檢測
自適應威脅檢測預設關閉,需手動開啟。開啟後系統將執行以下邏輯:
-
自動觸發strict 模式:當檢測到伺服器存在高危風險(即產生高危警示)時,系統會自動為該伺服器開啟為期7天的"嚴格警示模式"。
-
全面防護機制:在strict 模式下,所有安全防護規則和安全引擎將被啟用,對任何可疑入侵行為和潛在威脅進行警示,從而更全面地捕捉駭客入侵痕迹。
-
模式持久性說明:若在7天有效期間內手動修改了伺服器的防護模式,7天到期後,系統將不再自動關閉strict 模式,而是保持手動設定的防護狀態。
版本限制
僅以下版本支援自適應威脅檢測:
開啟自適應威脅檢測
-
訪問Security Center控制台-系統設定-功能設定,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
-
選擇設定 > 主機防護設定 頁簽,在自适应威胁检测能力地區開啟其開關。
-
首次授權:若首次開啟且未授權,頁面將提示完成授權操作。
-
授權成功後,存取控制服務(RAM)會自動建立服務關聯角色。
-
Security Center將利用此角色訪問其他雲產品中的資源,以提供安全防護服務。更多資訊,請參見服務關聯角色。
-
警示設定
警示模式對比
Security Center提供多種警示模式,以適配不同業務情境的安全需求。預設情況下,所有已接入伺服器均開啟均衡模式。
|
對比項 |
均衡模式(預設) |
strict 模式 |
|
特點 |
|
|
|
適用情境 |
|
|
修改伺服器警示模式
-
訪問Security Center控制台-系統設定-功能設定,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
-
選擇設定 > 主機防護設定 頁簽,在警示設定地區單擊strict 模式右側的管理。
-
根據業務需求,執行以下任一操作後,單擊確定。
-
切換為strict 模式:勾選需要開啟strict 模式的目標伺服器。
-
還原為均衡模式:取消勾選已處於strict 模式的伺服器。
-