更新时间:2026-08-19 GMT+08:00
分享

步骤二:优化防护配置

在护网/重保场景下,建议通过开启恶意软件云查、配置告警通知以及优化防护策略等系列优化防护配置的操作,提高入侵检测与响应的灵敏度。

开启恶意软件云查

HW场景攻击者一般会对攻击中使用的黑客工具、恶意软件等进行修改,改变文件Hash。这类文件无法通过病毒库检出,只能通过恶意软件云查功能的AV恶意文件检测引擎进行识别。

  1. 登录企业主机安全控制台
  2. 在控制台左上角,单击图标,选择区域或项目。
  3. 在左侧导航栏,选择安装与配置 > 主机安装与配置,进入“主机安装与配置”页面。
  4. 选择安全配置 > 恶意程序隔离查杀,进入“恶意程序隔离查杀”页面。
  5. “恶意软件云查”功能所在行,单击开启该功能。

    图1 开启恶意软件云查

  6. “开启恶意软件云查”弹窗中,单击“”

    按钮显示,表示“恶意软件云查”已开启。

配置告警通知

开启告警通知后,HSS可以通过短信或邮件的形式向您发送风险告警,方便您及时了解主机或容器存在的安全风险。不开启告警通知,您只能自行登录HSS管理控制台查看告警信息。

  1. 在左侧导航栏,选择安装与配置 > 告警配置,进入“告警配置”页面。
  2. “告警等级”所在行,单击“编辑”,选择需要进行告警通知的告警等级。
  3. 根据实际需要选择告警的方式。

    • 消息中心:告警通知默认发送给账号联系人,消息接收方式包括邮箱、短信、站内信、群聊机器人(企业微信等)。
      1. “告警方式”选择“消息中心”
      2. 单击“消息接收配置”,进入消息中心。
      3. “安全消息”页签“安全事件通知”所在行,根据需要配置接收方式、接收人和接收时段。
        图2 消息中心配置
    • 消息主题:告警通知发送给消息主题的订阅终端,订阅终端支持的协议包括短信、邮件、语音通知、FunctionGraph等。
      1. “告警方式”选择“消息主题”
      2. 在下拉框选择需要通知的消息主题。如果没有消息主题请参考创建主题创建主题,并参考订阅主题添加订阅

  4. 选择告警方式后,单击“确定”。当界面提示“告警通知设置成功”,表示告警通知方式配置完成。
  5. 勾选需要开启的告警项,单击“批量开启”

    图3 开启告警

  6. 在弹窗中,单击“确定”。当界面提示“告警通知设置成功”,表示告警项启用成功。

优化防护策略

通过精细化策略配置,可提升主机防护能力。

  1. 在左侧导航栏,选择安全运营 > 策略管理,进入“策略管理”界面。
  2. 在目标策略组所在行的“操作”列,单击“编辑防护模式”,系统弹出“编辑防护模式”对话框。
  3. 在对话框中,选择“高检出”,并单击“确定”

    高检出模式下的可能存在误报情况。高检出影响的防护策略请参见策略管理概述

  4. 单击目标策略组名称,进入策略列表页面。
  5. 单击“webshell检测”名称,进入策略详情页面,编辑策略。

    在“用户指定扫描路路径”中添加您的Web目录,防止因HSS未能自动识别Web目录,导致漏报告警。
    图4 编辑webshell检测策略

  6. 策略修改完成,单击“确定”,修改完成。

相关文档