更新时间:2024-03-28 GMT+08:00
分享

管理勒索病毒防护策略

如果系统预置的勒索病毒防护策略不满足您的防护需求,您可以为服务器切换防护策略,或者新建、修改勒索病毒防护策略。

约束限制

仅旗舰版、网页防篡改版、容器版支持勒索病毒防护功能。

新建防护策略

  1. 登录管理控制台
  2. 在页面左上角选择“区域”,单击,选择“安全与合规 > 主机安全服务”,进入主机安全平台界面。
  3. 选择主动防御 > 勒索病毒防护 ,进入“勒索病毒防护”界面。

    如果您的服务器已通过企业项目的模式进行管理,您可选择目标“企业项目”后查看或操作目标企业项目内的资产和检测信息。

  4. 选择“防护策略”页签,单击“添加防护策略”
  5. 设置防护策略参数,相关参数说明请参见表 防护策略参数说明

    图1 设置防护策略参数
    表1 防护策略参数说明

    参数名称

    参数说明

    取值样例

    服务器操作系统

    选择服务器操作系统类型。

    Linux

    防护策略名称

    设置防护策略的名称。

    test

    防护动作

    发现勒索病毒事件后的处理方式。

    • 告警并自动隔离
    • 告警

    告警并自动隔离

    动态诱饵防护

    开启动态诱饵防护后,系统会在防护目录和其他随机位置(不包括排除目录)中部署诱饵文件。诱饵文件会占用小部分服务器资源,请将不希望部署诱饵文件的目录配置在排除目录内。

    说明:

    当前仅Linux系统支持动态生成和部署诱饵文件,Windows系统仅支持静态部署诱饵文件。

    开启

    诱饵防护目录

    需要部署静态诱饵进行防护的目录(不包括子目录),建议配置为重要业务目录或数据目录。

    多个目录请用英文分号隔开,最多支持填写20个防护目录。

    Linux系统必填,Windows系统可选填。

    Linux:/etc

    Windows:C:\Test

    排除目录(选填)

    无需部署诱饵文件进行防护的目录。

    多个目录请用英文分号隔开,最多支持填写20个排除目录。

    Linux:/etc/lesuo

    Windows:C:\Test\ProData

    防护文件类型

    需要防护的服务器文件类型或格式,自定义勾选即可。

    涵盖数据库、容器、代码、证书密匙、备份等9大文件类型,共70+种文件格式。

    仅Linux系统时,需要设置此项。

    全选

    进程白名单(选填)

    添加自动忽略检测的进程文件路径,可在告警中获取。

    仅Windows系统,需要设置此项。

    -

  6. 单击“确认”,添加完成。

切换防护策略

如果服务器当前的防护策略不满足您的防护需求,您可以为服务器切换防护策略。

  1. 选择“防护服务器”页签。
  2. 选中目标服务器,并在服务器列表上方单击“切换防护策略”
  3. “切换防护策略”弹窗中,选择防护策略。
  4. 单击“确认”,完成切换。

修改防护策略

  1. 登录管理控制台,进入主机安全服务界面。
  2. 选择主动防御 > 勒索病毒防护 > 防护策略
  3. 单击目标防护策略操作列的“编辑”,弹出防护策略编辑页面,对策略信息和关联服务器进行编辑,参数说明如表2所示。

    以下以Linux为例。您也可以在“防护服务器”页面,单击服务器关联的防护策略名称,编辑防护策略。
    表2 防护策略参数说明

    参数名称

    参数说明

    取值样例

    防护策略名称

    设置防护策略的名称。

    test

    防护动作

    发现勒索病毒事件后的处理方式。

    • 告警并自动隔离
    • 告警

    告警并自动隔离

    动态诱饵防护

    开启动态诱饵防护后,系统会在防护目录和其他随机位置(不包括排除目录)中部署诱饵文件。诱饵文件会占用小部分服务器资源,请将不希望部署诱饵文件的目录配置在排除目录内。

    说明:

    当前仅Linux系统支持动态生成和部署诱饵文件,Windows系统仅支持静态部署诱饵文件。

    开启

    诱饵防护目录

    需要部署静态诱饵进行防护的目录(不包括子目录),建议配置为重要业务目录或数据目录。

    多个目录请用英文分号隔开,最多支持填写20个防护目录。

    Linux系统必填,Windows系统可选填。

    Linux:/etc

    Windows:C:\Test

    排除目录(选填)

    无需部署诱饵文件进行防护的目录。

    多个目录请用英文分号隔开,最多支持填写20个排除目录。

    Linux:/etc/lesuo

    Windows:C:\Test\ProData

    防护文件类型

    需要防护的服务器文件类型或格式,自定义勾选即可。

    涵盖数据库、容器、代码、证书密匙、备份等9大文件类型,共70+种文件格式。

    仅Linux系统时,需要设置此项。

    全选

    进程白名单(选填)

    添加自动忽略检测的进程文件路径,可在告警中获取。

    仅Windows系统,需要设置此项。

    -

    关联服务器

    策略关联的服务器信息,如果您需要解除服务器关联(关闭勒索防护功能),可删除策略。

    -

  4. 确认信息无误,单击“确认”,完成防护策略修改。

删除防护策略

  1. 登录管理控制台,进入主机安全服务界面。
  2. 选择主动防御 > 勒索病毒防护 > 防护策略
  3. 单击目标策略“操作”列的“删除”

    删除策略后,关联的服务器将不再被防护,风险系数将会升高,建议删除策略前将目标策略关联的服务器绑定其他策略开启防护。

  4. 在弹窗确认正在删除的策略信息,确认无误,单击“确认”,完成删除。
分享:

    相关文档

    相关产品