华为乾坤-外部攻击源:背景信息

时间:2024-09-03 11:52:37

背景信息

华为乾坤按照以下规则判定威胁事件是否为外部攻击源。

  • 非信任域或混合域内的主机存在攻击行为,同时发生攻击行为的主机IP不在全局白名单内,且发生攻击行为的主机IP不在缺省私网网段内,此时判定此威胁事件为外部攻击源。

    非信任域或混合域的具体信息请参见配置设备安全域。全局白名单的具体信息请参见配置全局白名单。缺省私网网段指10.0.0.0~10.255.255.255、172.16.0.0~172.31.255.555、192.168.0.0~192.168.255.255。

  • 非信任域或混合域的内网地址存在攻击行为,同时主机IP地址在不可信内网地址内,判定为外部攻击源。不可信内网地址的具体信息请参见配置不可信内网地址

针对外部攻击源,华为乾坤有如下几种处置方式:

  • 华为乾坤智能分析后成功下发IP黑名单,其状态显示为“已封禁”
  • 华为乾坤智能分析后无法下发IP黑名单,由安全运营专家进一步分析后手动成功下发IP黑名单,其状态显示为“已封禁”
  • 华为乾坤智能分析和安全运营专家根据现有信息无法处置或者下发失败时,需要租户进行人工处置,其状态显示为“未处置”

租户需要对“未处置”的外部攻击源进行处置,处置方法包括封禁攻击源和标记状态(已人工处置、已忽略)。

开通如下版本时,才能使用华为乾坤自动下发IP黑名单。
  • 同时购买边界防护与响应服务标准版+自动阻断
  • 边界防护与响应服务专业版
  • 边界防护与响应服务高级版
  • 边界防护与响应服务试用版
support.huaweicloud.com/qiankunbpr-qiankuncs/qiankuncs_bpr_03_0005.html