Serverless资产安全告警概述
开启Serverless资产防护后,部署在每个实例上的Agent会对Serverless运行状态进行实时监控,支持异常资产发现、root提权检、进程异常行为检测等。用户可通过Serverless安全告警全面了解告警事件类型,及时发现资产中的安全威胁、实时掌握资产的安全状态。
Serverless资产安全告警介绍
关于Serverless资产安全告警类型及具体的告警项介绍请参见表1。
| 告警类型 | 告警类型说明 | 告警项 | 告警原理说明 |
|---|---|---|---|
| 漏洞利用 | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞,以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统,挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后,利用漏洞升级权限或执行其他恶意操作。 | 漏洞逃逸攻击 | 漏洞逃逸攻击是指攻击者利用应用程序漏洞、容器基础设施/编排系统漏洞、容器运行时漏洞等,通过一些操作或手段,绕过安全机制,获取未授权的访问权限或执行未授权操作等。 HSS监控到Serverless资产内进程行为符合已知漏洞的行为特征时(例如:“脏牛”、“bruteforce”、“runc”、“shocker”等),触发逃逸漏洞攻击告警。 |
| 文件逃逸攻击 | 文件逃逸攻击是指攻击者利用文件系统或应用程序漏洞,绕过文件权限限制,访问或修改未经授权的文件或目录。 HSS监控发现容器进程访问了宿主机系统的关键文件目录(例如:“/etc/shadow”、“/etc/crontab”),则认为容器内发生了逃逸文件访问,触发告警。即使该目录符合容器配置的目录映射规则,HSS仍然会触发告警。 说明: 统信UOS 1050u2e操作系统暂不支持文件逃逸攻击检测。 | ||
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为,这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此,及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。 | 内核模块加载 | 检测内核模块加载是否异常,一旦发现异常立即告警上报。 |
| 高危命令执行 | 实时检测容器系统中执行的高危命令,当发生高危命令执行时触发告警。 | ||
| 用户异常行为 | 用户异常行为是指在特定环境或系统中,用户的行为模式与正常行为模式不符,或者在短时间内出现了异常的、突发的行为,这些行为可能表现为异常登录、非法访问等。为了检测和识别这些异常行为,需要对用户的操作进行分析检测。 | 非法系统用户账号 | 黑客可能通过风险账号入侵Serverless资产,以达到控制容器的目的,需要您及时排查系统中的账户。 HSS检查系统中存在的可疑隐藏账号、克隆账号;如果存在可疑账号、克隆账号等,则触发告警。 |