检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
day漏洞防御:应用防护功能能够在应用程序运行时进行动态检测和防护,实时检测攻击行为,可有效拦截0 day漏洞攻击。 约束与限制 应用防护功能仅企业主机安全旗舰版、网页网页防篡改版、容器版支持。购买和升级企业主机安全的操作,请参见购买主机安全防护配额和升级防护配额。 应用防护功能仅支持防护满足以下条件的Web应用:
is_blocking=non-secure。 网络信息(仅远程镜像仓扫描需要配置) 通信类型 选择镜像仓的通信协议类型。 http https repository_address 该参数是由“通信类型://镜像仓地址”组成。 镜像仓地址 输入镜像仓地址。 可以输入镜像仓“网址”或者“IP:端口”。
version.enterprise :企业版。 hss.version.premium :旗舰版。 hss.version.wtp :网页防篡改版。 hss.version.container.enterprise :容器版。 表6 ShowPeriodResponseInfo 参数
enterprise : 企业版策略组 hss.version.premium : 旗舰版策略组 hss.version.wtp : 网页防篡改版策略组 hss.version.container.enterprise : 容器版策略组 请求示例 查询所有企业项目下的策略组列表。
区域 华北-北京四 选择容器节点所在区域。购买后无法更换区域,请谨慎选择。 版本规格 容器版 HSS提供基础版、专业版、企业版、旗舰版、网页防篡改版和容器版供您选择,不同版本之间功能有所差异,各版本的功能支持详情,请参见产品功能。 企业项目 default 仅当使用企业类型的账号购买防护配额时,会显示该参数。
扫描文件类型,勾选即对该文件类型进行扫描。当前支持扫描的文件类型: 可执行:可执行文件和动态链接库,常见exe、dll、so等。 压缩:压缩包和安装包文件,常见zip、rar、tar等。 脚本:脚本文件,常见的bat、py、ps1等。 文档:文档文件,常见的txt、doc、pdf等。
行为类型更多。 永久保有文件被更改的记录,有助于运维人员调查取证攻击者的行为活动。 前提条件 主机已开启HSS专业版/企业版/旗舰版/网页防篡改版/容器版防护。详细操作请参见HSS接入概述。 操作步骤 配置文件保护策略。 登录管理控制台。 在页面左上角选择“区域”,单击,选择“安全与合规
并将其隔离。本文介绍如何使用HSS检测并清除挖矿程序,以及如何对主机进行安全加固。 前提条件 主机已开启HSS专业版/企业版/旗舰版/网页防篡改版/容器版防护,详细操作请参见HSS接入概述。 攻击时:快速清除挖矿程序 处理挖矿告警,终止恶意进程。 登录管理控制台。 在页面左上角选择“区域”,单击,选择“安全与合规
version.enterprise :企业版。 hss.version.premium :旗舰版。 hss.version.wtp :网页防篡改版。 hss.version.container.enterprise :容器版。 host_source String 服务器类型,包含如下3种输入。
执行以下操作,将集群连接组件(ANP-Agent)和HSS Agent的镜像上传至您的私有镜像仓。 在“容器资产接入与安装”对话框中,单击“集群防护组件镜像压缩包”,下载压缩包到本地,并拷贝压缩包到任一集群节点上。 在“容器资产接入与安装”对话框中,单击“复制镜像上传命令”,复制命令,并在集群节点上执行该命令。 图8
在您手动修复漏洞完成后,建议您验证漏洞修复结果。 方式一:在漏洞详情页面,单击“验证”,进行一键验证。 应急漏洞:暂不支持该验证操作。 应用漏洞:仅支持jar包类型的应用漏洞进行验证,非jar包类型的应用漏洞会被自动过滤不进行验证。 方式二:执行以下命令查看软件升级结果,确保软件已升级为最新版本。 表4 验证修复命令
ID为c9bed5397db449ebdfba15e85fcfc36accee125c68954daf5cab0528bab59bd8,不开启服务器备份。 POST https://{endpoint}/v5/{project_id}/ransomware/protection/open { "ranso
采集容器资产指纹 HSS提供容器资产指纹采集功能,支持采集容器的账号、端口、进程、集群、服务和工作负载等资产信息。通过容器资产指纹功能,您能集中清点容器中的各项资产信息,及时发现容器中含有风险的各项资产。本章节为您介绍容器资产指纹采集项以及如何采集容器资产指纹。 约束与限制 容器
手动处理告警事件类型为Rootkit、告警事件编号为2a71e1e2-60f4-4d56-b314-2038fdc39de6的入侵告警事件。 POST https://{endpoint}/v5/{project_id}/event/operate?enterprise_project_id=xxx
否,请对攻击源主机进行网络隔离,并立即进行安全排查。 端口扫描/主机扫描 端口扫描 一种常见的网络侦查技术,攻击者使用特定的工具或程序向目标主机发送数据包,以确定目标主机上开放的端口和正在运行的服务。 主机扫描 指攻击者使用各种工具和技术,对目标主机的操作系统、服务和应用程序等信息进行侦查和枚举,以确定潜在的漏洞和攻击路径。
对于部分HSS已确定为恶意软件的告警,HSS会将告警源文件保存在云端中心,支持下载。您可以将告警源文件下载到本地进行分析查看,告警源文件压缩包解压密码为“unlock”。 对于未确认为恶意软件的告警,暂不支持告警源文件下载,您需要根据实际业务情况判断文件是否为恶意文件或误报。 表3
web_framework_num Long web框架数量 web_site_num Long Web站点数量 jar_package_num Long Jar包数量 kernel_module_num Long 内核模块数量 web_service_num Long web服务数量 web_app_num
满足以下条件的容器可以使用运行时异常行为检测功能: linux内核版本大于等于5.10。 系统需要开启BPF LSM。 如需使用运行时异常行为检测功能,需要配置并开启容器防逃逸策略,具体操作请参见配置策略。 用户异常行为 用户异常行为是指在特定环境或系统中,用户的行为模式与正常行为模式不符,或者在短时间内出现了
对于部分HSS已确定为恶意软件的告警,HSS会将告警源文件保存在云端中心,支持下载。您可以将告警源文件下载到本地进行分析查看,告警源文件压缩包解压密码为“unlock”。 对于未确认为恶意软件的告警,暂不支持告警源文件下载,您需要根据实际业务情况判断文件是否为恶意文件或误报。 图2
String 文件句柄信息 fd_count Integer 文件句柄数量 请求示例 查询前50条企业项目为xxx下未处理的主机事件信息 GET https://{endpoint}/v5/{project_id}/event/events?offset=0&limit=50&handle_