O que devo fazer se meus servidores forem submetidos a um ataque de mineração?
Tome medidas imediatas para conter o ataque, evitando que os mineradores ocupem a CPU ou afetem outras aplicações. Se um servidor é invadido por um programa de mineração, o programa de mineração pode penetrar na intranet e persistir no servidor invadido.
Você também deve fortalecer seus servidores para bloquear melhor as invasões.
Procedimento de solução de problemas
- Faça logon no console de gerenciamento.
- No canto superior esquerdo da página, selecione uma região, clique em e escolha
.Figura 1 Acessar o HSS
- Verifique eventos de Abnormal process behavior.
Escolha Detection > Alarms e clique em Server Alarms. Escolha Abnormal System Behavior > Abnormal process behavior para visualizar e manipular os alarmes de comportamento anormal do processo. Clique em Handle na coluna Operation de um evento.Figura 2 Manipulação do comportamento anormal do processo
- Verifique os itens de inicialização automática. Alguns de seus itens de inicialização automática provavelmente foram criados por invasores para iniciar programas de mineração após a reinicialização do servidor.
Escolha Auto-startup e selecione Operation History para visualizar o histórico de alterações.
, clique emFigura 3 Verificação de itens de inicialização automática
Fortalecimento de servidores
Depois de excluir programas de mineração, fortaleça seus servidores para se defender melhor contra invasões.
- Deixe o HSS verificar automaticamente seus servidores e aplicações no início da manhã todos os dias para ajudá-lo a detectar e eliminar riscos de segurança.
- Defina senhas mais fortes para todas as contas (incluindo contas do sistema e da aplicação) ou altere o modo de logon para logon baseado em chave.
- Defina a senha de segurança. Para mais detalhes, consulte Como definir uma senha segura?.
- Use uma chave para fazer logon no servidor. Para obter detalhes, consulte Uso de uma chave privada para fazer logon no ECS de Linux.
- Controle estritamente o uso de contas de administrador do sistema. Conceda apenas as permissões mínimas necessárias para aplicações e middleware e controle estritamente seu uso.
- Configure regras de acesso em grupos de segurança. Abra apenas as portas necessárias. Para portas especiais (como portas de logon remoto), permita apenas o acesso de endereços IP especificados ou use VPN ou bastion hosts para estabelecer seus próprios canais de comunicação. Para obter detalhes, consulte Regras de grupo de segurança.
Servidores do Windows
- Fortalecimento da conta
Conta
Descrição
Procedimento
Garantir a segurança da conta padrão.
- Desativar usuário Guest.
- Desativar e excluir contas desnecessárias. (Você é aconselhado a desativar contas inativas por três meses antes de excluí-las.)
- Abra Control Panel.
- Clique em Administrative Tools. Abra Computer Management.
- Escolha System Tools > Local Users and Groups > Users.
- Clique duas vezes em Guest. Na janela Guest Properties, selecione Account is disabled.
- Clique em OK.
Atribuir contas apenas com as permissões necessárias aos usuários.
Criar usuários e grupos de usuários de tipos específicos.
Exemplo: administradores, usuários de banco de dados, usuários de auditoria
- Abra Control Panel.
- Clique em Administrative Tools. Abra Computer Management.
- Escolha System Tools > Local Users and Groups. Crie usuários e grupos conforme necessário.
Verificar periodicamente e excluir contas desnecessárias.
Excluir ou bloquear periodicamente contas desnecessárias.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Computer Management.
- Escolha System Tools > Local Users and Groups.
- Escolha Users ou User Groups e exclua usuários ou grupos de usuários desnecessários.
Não exibir o último nome de usuário.
Proibir que a página de logon exiba o último usuário logado.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Local Policies > Security Options.
- Clique duas vezes em Interactive logon: Do not display last user name.
- Na caixa de diálogo exibida, selecione Enable e clique em OK.
- Fortalecimento de senha
Configuração
Descrição
Procedimento
Complexidade
De acordo com os requisitos definidos em Como definir uma senha segura.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Account Policies > Password Policy.
- Ative a política Password must meet complexity requirements.
Duração máxima da senha
No modo de autenticação de senha estática, forçar os usuários a alterar suas senhas a cada 90 dias ou em intervalos mais curtos.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Account Policies > Password Policy.
- Defina Maximum password age para 90 dias ou menos.
Política de bloqueio de conta
No modo de autenticação de senha estática, bloquear uma conta de usuário se a autenticação para o usuário falhar por 10 vezes consecutivas.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Account Policies > Account Lockout Policy.
- Defina Account lockout threshold como 10 ou menor.
- Fortalecimento da autorização
Autorização
Descrição
Procedimento
Desligamentos remotos
Atribuir a permissão Force shutdown from a remote system somente ao grupo de Administrators.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Local Policies > User Rights Assignment.
- Atribua a permissão Force shutdown from a remote system somente ao grupo de Administrators.
Desligamento local
Atribuir a permissão Shut down the system apenas ao grupo de Administrators.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Local Policies > User Rights Assignment.
- Atribua a permissão Shut down the system apenas ao grupo de Administrators.
Atribuição de direitos de usuário
Atribuir a permissão Take ownership of files or other objects somente para o grupo de Administrators.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Local Policies > User Rights Assignment.
- Atribua a permissão Shut down the system apenas ao grupo de Administrators.
Logon
Autorizar os usuários a fazer logon no computador localmente.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Local Policies > User Rights Assignment.
- Atribua a permissão Allow log on locally aos usuários que você deseja autorizar.
Acesso a partir da rede
Permitir que apenas os usuários autorizados acedam a este computador a partir da rede (por exemplo, por meio de compartilhamento de rede). O acesso a partir de outros terminais não é permitido.
- Abra Control Panel.
- Clique em Administrative Tools. Abra Local Security Policy.
- Escolha Local Policies > User Rights Assignment.
- Atribua a permissão Access this computer from the network para os usuários que você deseja autorizar.