- Descripción general del servicio
- Pasos iniciales
-
Guía del usuario
- Habilitación de HSS
- Descripción General de Riesgos
-
Gestión de activos
- Gestión de activos
- Gestión de servidores
- Gestión de contenedores
- Gestión de huellas dactilares de activos
- Gestión de cuotas de protección
- Prevención de Riesgos
- Prevención
- Detección de intrusiones
- Operaciones de seguridad
- Informe de seguridad
- Instalación & Configuración
- Auditoría
- Gestión de permisos
-
Referencia de la API
- Antes de empezar
- Llamadas a APIs
-
Descripción de la API
-
Gestión de línea de base
- Consulta de la lista de resultados de detección de contraseña débil
- Consulta del informe Detección de políticas de complejidad de contraseñas
- Consulta de la lista de resultados de la comprobación de configuración de seguridad del servidor
- Consulta del resultado de comprobación de un elemento de configuración de seguridad especificado
- Consulta de la lista de elementos de comprobación de un elemento de configuración de seguridad especificado
- Consulta de la lista de servidores afectados de un elemento de configuración de seguridad especificado
- Consulta del informe de un elemento de comprobación en una comprobación de configuración de seguridad
- Detección de intrusiones
- Gestión de host
- Gestión de vulnerabilidades
-
Gestión de línea de base
- APIs históricas
- Apéndices
-
Preguntas frecuentes
-
Acerca de HSS
- ¿Qué es Host Security Service?
- ¿Qué es Container Security Service?
- ¿Qué es Web Tamper Protection?
- ¿Cuáles son las relaciones entre imágenes, contenedores y aplicaciones?
- ¿Dónde está disponible el HSS?
- ¿Cómo uso HSS?
- Is HSS in Conflict with Any Other Security Software?
- ¿Cuáles son las diferencias entre HSS, VSS y WAF?
- ¿Qué es el agente de HSS?
- ¿Puedo actualizar mi HSS a una edición superior?
-
Preguntas Frecuentes de Agentes
- ¿Está el agente en conflicto con cualquier otro software de seguridad?
- ¿Cómo instalo el agente?
- ¿Cómo desinstalo el agente?
- ¿Qué debo hacer si falló la instalación del agente?
- ¿Cómo puedo arreglar un agente anormal?
- ¿Cuál es la ruta de instalación predeterminada del agente?
- ¿Cuántos recursos de CPU y memoria están ocupados por el agente cuando realiza escaneos?
- ¿WTP y HSS usan el mismo agente?
- ¿Cómo puedo ver los servidores donde no se han instalado agentes?
- ¿Qué puedo hacer si el estado del agente sigue "No instalado" después de la instalación?
- Defensa de ataque de fuerza bruta
- Contraseñas débiles y cuentas inseguras
-
Intrusiones
- ¿Qué hago si mis servidores están sujetos a un ataque minero?
- ¿Por qué un proceso todavía está aislado después de que fue incluido en la lista blanca?
- ¿Qué hago si se detecta un proceso de minería en un servidor?
- ¿Qué debo hacer si encuentro que mis servidores atacan a otros?
- ¿Por qué no se detectan algunos ataques a servidores?
- ¿Puedo desbloquear una dirección IP bloqueada por HSS y cómo?
- ¿Por qué una dirección IP bloqueada se desbloquea automáticamente?
- Inicios de sesión anormales
- Configuración insegura
- Gestión de vulnerabilidades
-
Otros
- ¿Qué son las Regiones y las AZ?
- ¿Qué debo hacer si la respuesta del teclado es lenta o si necesito ingresar dígitos consecutivos en el sistema operativo Windows chino?
- ¿Cómo uso la herramienta de conexión a escritorio remoto de Windows para conectarme a un servidor?
- ¿Cómo puedo comprobar los archivos de registro de HSS?
- ¿Cómo puedo habilitar el registro de errores de inicio de sesión?
-
Protección contra manipulación de la web
- ¿Por qué necesito agregar un directorio protegido?
- ¿Cómo modifico un directorio protegido?
- ¿Qué debo hacer si WTP no se puede habilitar?
- ¿Cómo modifico un archivo después de que WTP esté habilitado?
- ¿Qué puedo hacer si habilité el WTP dinámico pero su estado está habilitado pero no está en efecto?
- ¿Cuáles son las diferencias entre las funciones de protección contra manipulaciones Web de HSS y WAF?
- Container Guard Service
- Protección de ransomware
-
Acerca de HSS
- Actualmente, el contenido no está disponible en el idioma seleccionado. Sugerimos consultar la versión en inglés.
- What's New
- Function Overview
- Product Bulletin
- Technology Poster
- Billing
-
Best Practices
- HSS Best Practices You May Need
-
Suggestions on How to Fix Official Disclosed Vulnerabilities Provided by HSS
- Git Credential Disclosure Vulnerability (CVE-2020-5260)
- SaltStack Remote Command Execution Vulnerabilities (CVE-2020-11651 and CVE-2020-11652)
- OpenSSL High-risk Vulnerability (CVE-2020-1967)
- Adobe Font Manager Library Remote Code Execution Vulnerability (CVE-2020-1020/CVE-2020-0938)
- Windows Kernel Elevation of Privilege Vulnerability (CVE-2020-1027)
- Windows CryptoAPI Spoofing Vulnerability (CVE-2020-0601)
- Third-Party Servers Accessing HSS Through a Direct Connect and Proxy Servers
- Connecting Third-Party Servers to HSS Through Direct Connect and VPC Endpoint
- Installing the HSS Agent Using CBH
- Using HSS to Improve Server Login Security
- Using HSS and CBR to Defend Against Ransomware
- Using HSS to Scan and Fix Vulnerabilities
- Using HSS to Prevent Weak Passwords
- Using HSS to Scan for Trojans
- Using HSS to Handle Mining Attacks
- Using HSS to Monitor the Integrity of Linux Server Files
- Whitelist Can Be Used to Avoid False Alarm Reporting
- SDK Reference
- Videos
-
More Documents
-
User Guide (Ankara Region)
- Introduction
- Enabling HSS
- Server Security Dashboard
- Asset Management
- Risk Prevention
- Prevention
- Intrusion Detection
- Security Operations
- Security Report
- Installation & Configuration
- Permissions Management
-
FAQs
-
About HSS
- What Is HSS?
- What Is Container Security Service?
- What Is Web Tamper Protection?
- What Are the Relationships Between Images, Containers, and Applications?
- How Do I Use HSS?
- Can HSS Protect Local IDC Servers?
- Is HSS in Conflict with Any Other Security Software?
- What Are the Differences Between HSS and WAF?
- What Is the HSS Agent?
-
Agent FAQs
- Is the Agent in Conflict with Any Other Security Software?
- How Do I Install the Agent?
- How Do I Uninstall the Agent?
- What Should I Do If Agent Installation Failed?
- How Do I Fix an Abnormal Agent?
- What Is the Default Agent Installation Path?
- How Many CPU and Memory Resources Are Occupied by the Agent When It Performs Scans?
- Do WTP and HSS Use the Same Agent?
- How Do I View Servers Where No Agents Have Been Installed?
-
Brute-force Attack Defense
- How Does HSS Intercept Brute Force Attacks?
- How Do I Handle a Brute-force Attack Alarm?
- How Do I Defend Against Brute-force Attacks?
- How Do I Do If the Account Cracking Prevention Function Does Not Take Effect on Some Linux Accounts?
- How Do I Unblock an IP Address?
- What Do I Do If HSS Frequently Reports Brute-force Alarms?
- What Do I Do If My Remote Server Port Is Not Updated in Brute-force Attack Records?
- Weak Passwords and Unsafe Accounts
-
Intrusions
- What Do I Do If My Servers Are Subjected to a Mining Attack?
- Why a Process Is Still Isolated After It Was Whitelisted?
- What Do I Do If a Mining Process Is Detected on a Server?
- Why Some Attacks on Servers Are Not Detected?
- Can I Unblock an IP Address Blocked by HSS, and How?
- Why a Blocked IP Address Is Automatically Unblocked?
- How Often Does HSS Detect, Isolate, and Kill Malicious Programs?
- What Do I Do If an IP Address Is Blocked by HSS?
- How Do I Defend Against Ransomware Attacks?
- Abnormal Logins
- Unsafe Settings
- Vulnerability Management
-
Web Tamper Protection
- Why Do I Need to Add a Protected Directory?
- How Do I Modify a Protected Directory?
- What Should I Do If WTP Cannot Be Enabled?
- How Do I Modify a File After WTP Is Enabled?
- What Can I Do If I Enabled Dynamic WTP But Its Status Is Enabled but not in effect?
- What Are the Differences Between the Web Tamper Protection Functions of HSS and WAF?
- Container Guard Service
- Ransomware Protection
-
Security Configurations
- How Do I Clear the SSH Login IP Address Whitelist Configured in HSS?
- What Can I Do If I Cannot Remotely Log In to a Server via SSH?
- How Do I Use 2FA?
- What Do I Do If I Cannot Enable 2FA?
- Why Can't I Receive a Verification Code After 2FA Is Enabled?
- Why Does My Login Fail After I Enable 2FA?
- How Do I Add a Mobile Phone Number or Email Address for Receiving 2FA Verification Notifications?
- If I Choose to Use Verification Code for 2FA, How Do I Get the Code?
- How Do I Disable the SELinux Firewall?
- Quotas
-
Others
- How Do I Use the Windows Remote Desktop Connection Tool to Connect to a Server?
- How Do I Check HSS Log Files?
- How Do I Enable Logging for Login Failures?
- How Do I Clear an Alarm on Critical File Changes?
- Is HSS Available as Offline Software?
- How Do I Enable HSS Self-Protection?
- What Do I Do If HSS Self-Protection Cannot Be Disabled?
-
About HSS
- Change History
-
User Guide (ME-Abu Dhabi Region)
- Introduction
- Enabling HSS
- Server Security Dashboard
- Asset Management
- Risk Prevention
-
Prevention
- Application Protection
- WTP
- Ransomware Prevention
- File Integrity Monitoring
-
Container Firewalls
- Container Firewall Overview
- Creating a Policy (for a Cluster Using the Container Tunnel Network Model)
- Creating a Policy (for a Cluster Using the VPC Network Model)
- Managing Policies (for a Cluster Using the Container Tunnel Network Model)
- Managing Policies (for a Cluster Using the VPC Network Model)
- Intrusion Detection
- Security Operations
- Security Report
- Installation & Configuration
- Audit
- Permissions Management
- Manually Upgrading HSS
-
FAQs
- About HSS
-
Agent FAQs
- Is the Agent in Conflict with Any Other Security Software?
- How Do I Uninstall the Agent?
- What Should I Do If Agent Installation Failed?
- How Do I Fix an Abnormal Agent?
- What Is the Default Agent Installation Path?
- How Many CPU and Memory Resources Are Occupied by the Agent When It Performs Scans?
- Do WTP and HSS Use the Same Agent?
- How Do I View Servers Where No Agents Have Been Installed?
- What Can I Do If the Agent Status Is Still "Not installed" After Installation?
- What Do I Do If the HSS Upgrade Fails?
-
Brute-force Attack Defense
- How Does HSS Intercept Brute Force Attacks?
- How Do I Handle a Brute-force Attack Alarm?
- How Do I Defend Against Brute-force Attacks?
- What Do I Do If the Account Cracking Prevention Function Does Not Take Effect on Some Accounts for Linux Servers?
- How Do I Unblock an IP Address?
- What Do I Do If HSS Frequently Reports Brute-force Alarms?
- What Do I Do If My Remote Server Port Is Not Updated in Brute-force Attack Records?
- Weak Passwords and Unsafe Accounts
-
Intrusions
- What Do I Do If My Servers Are Subjected to a Mining Attack?
- Why a Process Is Still Isolated After It Was Whitelisted?
- What Do I Do If a Mining Process Is Detected on a Server?
- Why Some Attacks on Servers Are Not Detected?
- Can I Unblock an IP Address Blocked by HSS, and How?
- Why a Blocked IP Address Is Automatically Unblocked?
- How Often Does HSS Detect, Isolate, and Kill Malicious Programs?
- What Do I Do If an IP Address Is Blocked by HSS?
- How Do I Defend Against Ransomware Attacks?
- Abnormal Logins
- Unsafe Settings
- Vulnerability Management
-
Web Tamper Protection
- Why Do I Need to Add a Protected Directory?
- How Do I Modify a Protected Directory?
- What Should I Do If WTP Cannot Be Enabled?
- How Do I Modify a File After WTP Is Enabled?
- What Can I Do If I Enabled Dynamic WTP But Its Status Is Enabled but not in effect?
- What Are the Differences Between the Web Tamper Protection Functions of HSS and WAF?
- Container Guard Service
-
Security Configurations
- What Can I Do If I Cannot Remotely Log In to a Server via SSH?
- How Do I Use 2FA?
- Why Can't I Receive a Verification Code After 2FA Is Enabled?
- Why Does My Login Fail After I Enable 2FA?
- How Do I Add a Mobile Phone Number or Email Address for Receiving 2FA Verification Notifications?
- How Do I Disable the SELinux Firewall?
- Others
- Change History
-
User Guide (Paris)
- Introduction
- Enabling HSS
- Server Security Dashboard
-
Asset Management
- Asset Management
- Server Fingerprints
- Container Fingerprints
- Server Management
- Container Management
- Risk Prevention
-
Prevention
- WTP
- Ransomware Prevention
- File Integrity Monitoring
-
Container Firewalls
- Container Firewall Overview
- Creating a Policy (for a Cluster Using the Container Tunnel Network Model)
- Creating a Policy (for a Cluster Using the VPC Network Model)
- Managing Policies (for a Cluster Using the Container Tunnel Network Model)
- Managing Policies (for a Cluster Using the VPC Network Model)
- Intrusion Detection
- Security Operations
- Security Report
- Installation & Configuration
- Audit
- Permissions Management
- Manually Upgrading HSS
-
FAQs
- About HSS
-
Agent FAQs
- Is the Agent in Conflict with Any Other Security Software?
- How Do I Uninstall the Agent?
- What Should I Do If Agent Installation Failed?
- How Do I Fix an Abnormal Agent?
- What Is the Default Agent Installation Path?
- How Many CPU and Memory Resources Are Occupied by the Agent When It Performs Scans?
- Do WTP and HSS Use the Same Agent?
- How Do I View Servers Where No Agents Have Been Installed?
- What Can I Do If the Agent Status Is Still "Not installed" After Installation?
- What Addresses Do ECSs Access After the Agent Is Installed?
-
Brute-force Attack Defense
- How Does HSS Intercept Brute Force Attacks?
- How Do I Handle a Brute-force Attack Alarm?
- How Do I Defend Against Brute-force Attacks?
- What Do I Do If the Account Cracking Prevention Function Does Not Take Effect on Some Accounts for Linux Servers?
- How Do I Unblock an IP Address?
- What Do I Do If HSS Frequently Reports Brute-force Alarms?
- What Do I Do If My Remote Server Port Is Not Updated in Brute-force Attack Records?
- Weak Passwords and Unsafe Accounts
-
Intrusions
- What Do I Do If My Servers Are Subjected to a Mining Attack?
- Why a Process Is Still Isolated After It Was Whitelisted?
- What Do I Do If a Mining Process Is Detected on a Server?
- Why Some Attacks on Servers Are Not Detected?
- Can I Unblock an IP Address Blocked by HSS, and How?
- Why a Blocked IP Address Is Automatically Unblocked?
- How Often Does HSS Detect, Isolate, and Kill Malicious Programs?
- What Do I Do If an IP Address Is Blocked by HSS?
- How Do I Defend Against Ransomware Attacks?
- Abnormal Logins
- Unsafe Settings
-
Vulnerability Management
- How Do I Fix Vulnerabilities?
- What Do I Do If an Alarm Still Exists After I Fixed a Vulnerability?
- Why a Server Displayed in Vulnerability Information Does Not Exist?
- Do I Need to Restart a Server After Fixing its Vulnerabilities?
- Can I Check the Vulnerability and Baseline Fix History on HSS?
- What Do I Do If Vulnerability Fix Failed?
- Why Can't I Select a Server During Manual Vulnerability Scanning or Batch Vulnerability Fixing?
-
Web Tamper Protection
- Why Do I Need to Add a Protected Directory?
- How Do I Modify a Protected Directory?
- What Should I Do If WTP Cannot Be Enabled?
- How Do I Modify a File After WTP Is Enabled?
- What Can I Do If I Enabled Dynamic WTP But Its Status Is Enabled but not in effect?
- What Are the Differences Between the Web Tamper Protection Functions of HSS and WAF?
- Container Guard Service
-
Security Configurations
- How Do I Clear the SSH Login IP Address Whitelist Configured in HSS?
- What Can I Do If I Cannot Remotely Log In to a Server via SSH?
- How Do I Use 2FA?
- What Do I Do If I Cannot Enable 2FA?
- Why Can't I Receive a Verification Code After 2FA Is Enabled?
- Why Does My Login Fail After I Enable 2FA?
- How Do I Add a Mobile Phone Number or Email Address for Receiving 2FA Verification Notifications?
- If I Choose to Use Verification Code for 2FA, How Do I Get the Code?
- How Do I Modify Alarm Notification Recipients?
- Why No Topics Are Available for Me to Choose When I Configure Alarm Notifications?
- Can I Disable HSS Alarm Notifications?
- How Do I Modify Alarm Notification Items?
- How Do I Disable the SELinux Firewall?
-
Others
- How Do I Use the Windows Remote Desktop Connection Tool to Connect to a Server?
- How Do I Check HSS Log Files?
- How Do I Enable Logging for Login Failures?
- How Do I Clear an Alarm on Critical File Changes?
- Is HSS Available as Offline Software?
- Why Is a Deleted ECS Still Displayed in the HSS Server List?
- Change History
-
User Guide (Ankara Region)
Copiado.
¿Qué hago si mis servidores están sujetos a un ataque minero?
Tomar medidas inmediatas para contener el ataque, evitando que los mineros ocupen la CPU o afecten a otras aplicaciones. Si un servidor es intrusado por un programa de minería, el programa de minería puede penetrar en la intranet y persistir en el servidor intruso.
También debe endurecer sus servidores para bloquear mejor las intrusiones.
Procedimiento de resolución de problemas
- Iniciar sesión en la consola de gestión.
- En la esquina superior izquierda de la página, seleccione una región, haga clic en
y elija Security & Compliance > Host Security Service.
- Comprueba los eventos de Abnormal process behavior.
Elija Detection > Alarms y haga clic en Server Alarms. Elija Abnormal System Behavior > Abnormal process behavior para ver y manejar las alarmas de comportamiento anormal del proceso. Haga clic en Handle en la columna Operation de un evento.Figura 1 Manejo de comportamientos anormales del proceso
- Compruebe los elementos de inicio automático. Algunos de sus elementos de inicio automático probablemente fueron creados por atacantes para iniciar programas de minería al reiniciar el servidor.
Elija Asset Management > Asset Fingerprints, haga clic en Auto-startup, y seleccione Operation History para ver el historial de cambios.
Figura 2 Comprobación de elementos de inicio automático
Servidores de endurecimiento
Después de eliminar los programas mineros, endurecer sus servidores para defenderse mejor contra las intrusiones.
- Permita que HSS analice automáticamente sus servidores y aplicaciones a primera hora de la mañana todos los días para ayudarle a detectar y eliminar los riesgos de seguridad.
- Establezca contraseñas más seguras para todas las cuentas (incluidas las cuentas de sistema y aplicación), o cambie el modo de inicio de sesión a inicio de sesión basado en clave.
- Establezca la contraseña de seguridad. Para obtener más información, consulte ¿Cómo configuro una contraseña segura?.
- Utilice una clave para iniciar sesión en el servidor. Para obtener más información, consulte Uso de una clave privada para iniciar sesión en el ECS de Linux.
- Controle estrictamente el uso de las cuentas de administrador del sistema. Conceda solo los permisos mínimos requeridos para aplicaciones y middleware y controle estrictamente su uso.
- Configurar reglas de acceso en grupos de seguridad. Abra solo los puertos necesarios. Para puertos especiales (como los puertos de inicio de sesión remoto), solo permita el acceso desde direcciones IP especificadas o utilice hosts VPN o bastion para establecer sus propios canales de comunicación. Para obtener más información, consulte Reglas de grupo de seguridad.
Windows servers
- Endurecimiento de seguridad de cuenta
Cuenta
Descripción
Procedimiento
Asegurar la seguridad predeterminada de la cuenta.
- Deshabilitar usuario Guest.
- Desactivar y eliminar cuentas innecesarias. (Se recomienda desactivar las cuentas inactivas durante tres meses antes de eliminarlas.)
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Computer Management.
- Seleccione System Tools > Local Users and Groups > Users.
- Haga doble clic en Guest. En la ventana Guest Properties, seleccione Account is disabled.
- Haga clic en OK.
Asignar cuentas con solo los permisos necesarios a los usuarios.
Crear usuarios y grupos de usuarios de tipos específicos.
Ejemplo: administradores, usuarios de bases de datos, usuarios de auditoría
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Computer Management.
- Elija System Tools > Local Users and Groups. Cree usuarios y grupos según sea necesario.
Comprobar y eliminar periódicamente cuentas innecesarias.
Eliminar o bloquear periódicamente cuentas innecesarias.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Computer Management.
- Elija System Tools > Local Users and Groups.
- Elija Users o User Groups y elimine usuarios innecesarios o grupos de usuarios.
No mostrar el último nombre de usuario.
Prohibir que la página de inicio de sesión muestre el último usuario registrado.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Local Policies > Security Options.
- Haga doble clic en Interactive logon: Do not display last user name.
- En el cuadro de diálogo que aparece, seleccione Enable y haga clic en OK.
- Endurecimiento de seguridad de contraseña
Configuración
Descripción
Procedimiento
Complejidad
De acuerdo con los requisitos establecidos en ¿Cómo configuro una contraseña segura?
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Account Policies > Password Policy.
- Habilite la política Password must meet complexity requirements.
Maximum Password Age (Duración máxima de la contraseña)
En el modo de autenticación de contraseña estática, forzar a los usuarios a cambiar sus contraseñas cada 90 días o a intervalos más cortos.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Account Policies > Password Policy.
- Establezca Maximum password age en 90 días o menos.
Política de bloqueo de cuenta
En el modo de autenticación de contraseña estática, bloquee una cuenta de usuario si la autenticación del usuario falla durante 10 veces consecutivas.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Account Policies > Account Lockout Policy.
- Establezca Account lockout threshold en 10 o más pequeño.
- Endurecimiento de seguridad de autorización
Autorización
Descripción
Procedimiento
Apagados remotos
Asignar el permiso Force shutdown from a remote system sólo al grupo Administrators.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Local Policies > User Rights Assignment.
- Asignar el permiso Force shutdown from a remote system sólo al grupo Administrators.
Apagado local
Asignar el permiso Shut down the system sólo al grupo Administrators.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Local Policies > User Rights Assignment.
- Asignar el permiso Shut down the system sólo al grupo Administrators.
Asignación de derechos de usuario
Asigne el permiso Take ownership of files or other objects sólo al grupo Administrators.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Local Policies > User Rights Assignment.
- Asignar el permiso Shut down the system sólo al grupo Administrators.
Inicio de sesión
Autorizar a los usuarios a iniciar sesión en el equipo localmente.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Local Policies > User Rights Assignment.
- Asigne el permiso Allow log on locally a los usuarios que desea autorizar.
Acceso desde la red
Permitir que solo los usuarios autorizados accedan a este equipo desde la red (por ejemplo, mediante uso compartido de red). No se permite el acceso desde otras terminales.
- Abra Control Panel.
- Haga clic en Administrative Tools. Abra Local Security Policy.
- Elija Local Policies > User Rights Assignment.
- Asigne el permiso Access this computer from the network a los usuarios que desea autorizar.