全部產品
Search
文件中心

Security Center:CWPP(雲工作負載)安全事件概述

更新時間:Jan 06, 2026

Security Center的主機防護和容器防護通過設定的資產防護規則,會產生多種警示,並展示在安全警示的雲工作負載保護平台(CWPP)中。Security Center通過圖計算技術,將具有關聯性的CWPP警示(如相同MD5值或父進程ID)彙總建置事件,本文介紹警示產生的CWPP安全事件的基本概念。

CWPP安全事件概念解讀

CWPP安全事件來源

Security Center主機防護和容器防護設定的資產防護規則會產生警示資訊,Security Center通過圖計算技術將具有關聯性的CWPP警示(如相同MD5值或父進程ID)彙總產生安全事件,事件詳情頁概覽地區顯示的警示來源為“Security Center”。

說明

可在檢測響應 > 安全警示雲工作負載保護平台(CWPP)頁簽查看CWPP警示資訊。

CWPP安全事件建置規則

CWPP警示(除精準防禦類型警示外)預設都會產生安全事件,如果主機側的警示無關聯性時,單條警示可產生一個事件。

重要

如果設定了事件加白規則,命中加白規則的警示不會產生安全事件。

事件儲存時間說明

安全事件處置頁面僅支援查看180天內的事件。

安全事件風險等級及處理說明

風險等級

描述

處理說明

嚴重

  • 該事件所描述的行為會引起中斷,導致關鍵功能無法訪問或網路完全中斷,對服務可用性造成嚴重影響,沒有可能的替代方案。

  • 該事件所描述的行為表示發現了明確的惡意行為或實體,明確的入侵行為。

  • 影響範圍廣泛,涉及多台伺服器。

建議您立即查看該事件並及時處理。

高危

  • 該事件所描述的行為表示發現了明確的惡意行為或實體,此次事件極可能是一次成功的入侵行為,對您的資產已經造成了不良影響,例如進程異常行為-反彈Shell。

  • 一般只涉及單台機器。

建議您立即查看該事件並及時處理。

中危

該事件所描述的行為,表示發現了一些疑似惡意的行為或實體,此次事件有可能是一次成功的入侵行為,可能已經對您的資產造成了不良影響,也有可能是部分不尋常的營運行為導致的,例如異常登入等。

該風險等級表示您的資產有一定機率正在受到攻擊,建議您查看該事件詳情,進一步判斷是否存在風險並進行相應處理。

低危

該事件所描述的行為,表示此次事件有一定機率是一次成功的入侵行為,或是代表您的資產正在遭受外部的持續攻擊探測,例如來自106.11.XX.XX的訪問。

如果您對資產的安全等級要求較高,可以關注該等級的安全事件。

資訊

從工作自動化軟體中收到大量警報,這些警報僅為告知我們某些作業已運行或已達到特定裡程碑。

可忽略。

CWPP安全事件處理對象

安全事件可以針對事件彙總的警示和提煉出的警示實體進行處理。

CWPP安全警示

CWPP安全事件是由CWPP安全警示通過圖計算技術彙總產生,在處理CWPP安全事件時若為誤判對其進行事件加白,警示加白操作。

警示彙總規則如下:

  • CWPP安全事件通過圖計算技術可彙總的警示數量上限為2000條。

  • 對於未處理狀態的事件,新產生警示可以繼續向該事件中彙總。

  • 對於處理中、已處理或處理失敗狀態的事件,新產生警示不再往該事件中彙總,而是新產生一個未處理狀態的事件。

實體

在安全事件中,實體(Entity) 是指與安全事件相關聯的具體對象或行為體。Security Center支援抽取並彙總安全警示中的實體,根據實體是否有惡意標籤,將實體分類為惡意實體或非惡意實體,並支援查看實體詳情、運行劇本和查詢阿里雲威脅情報。Security Center支援識別的實體類型如下:

實體名稱

是否為資產實體

是否可標識惡意

主機

IP地址

雲帳號

存取金鑰

網域名稱

檔案

主機處理序

主機賬戶

URL

註冊表

容器

叢集

Object Storage Service

安全事件處理流程

image

更多服務

若開通了威脅分析與響應(CTDR)服務,可獲得更多的安全事件分析和處理服務,服務對比參見下表:

差異點

開通CTDR增值服務

未開通CTDR增值服務

支援處理的事件類型

  • 通過CTDR預定義或自訂規則,分析多個CTDR安全警示的上下文並彙總形成完整的事件。

  • 雲工作負載安全保護平台(CWPP)安全警示形成的安全事件遷移至CTDR處理。

雲工作負載安全保護平台(CWPP)安全警示,例如Security Center主機、容器相關入侵檢測及防禦警示,通過圖計算彙總而成。

事件處理方法

  • 推薦處置策略

  • 更新事件狀態

  • 加白

    重要
    • 通過CTDR預定義或自訂規則產生的事件,僅支援加白(自動響應規則)。

    • CWPP事件支援加白(自動響應規則)和警示加白

  • 運行劇本

  • 自動處理(響應編排)

  • 推薦處置策略

  • 更新事件狀態

  • 加白

    重要

    CWPP事件僅支援警示加白

  • 運行劇本