處理主機告警事件
更新時間 2024-06-12 17:59:01
最近更新時間: 2024-06-12 17:59:01
分享文章
本小節介紹處理主機告警事件。
主機安全可對您已開啟的告警防御能力提供總覽數據,幫助您快速了解安全告警概況包括存在告警的服務器、待處理告警事件、未處理告警事件、已攔截IP和已隔離文件。
事件列表僅保留近30天內發生的告警事件,您可以根據自己的業務需求,自行判斷并處理告警,快速清除資產中的安全威脅。
告警事件處理完成后,告警事件將從“未處理”狀態轉化為“已處理”。
約束與限制
- 若不需要檢測高危命令執行、提權操作、反彈Shell、異常Shell或者Webshell,您可以通過“策略管理”頁面手動關閉指定策略的檢測。關閉檢測后,HSS不對策略組關聯的服務器進行檢測。
- 其他檢測項不允許手動關閉檢測。
- 未開啟防護不支持告警事件相關操作。
操作步驟
當發生安全告警事件后,為了保障您的云服務器安全,可以根據以下方式處理安全告警事件。
注意由于網絡攻擊手段、病毒樣本在不斷演變,實際的業務環境也有不同差異,因此,無法保證能實時檢測防御所有的未知威脅,建議您基于安全告警處理、漏洞、基線檢查等安全能力,提升整體安全防線,預防黑客入侵、盜取或破壞業務數據。
1、登錄管理控制臺。
2、在頁面左上角選擇“區域”,選擇“安全 > 企業主機安全”,進入“企業主機安全”頁面。
3、在左側導航欄中,單擊“入侵檢測 > 安全告警事件 > 主機安全告警”,進入“主機安全告警”頁面。
安全告警統計說明
| 參數名稱 | 告警事件狀態說明 |
|---|---|
| 時間范圍 | 支持選擇固定周期,固定周期可選擇如下: 最近24小時 最近3天 最近7天 最近30天 |
| 主機安全告警 | 存在告警的服務器 |
| 待處理告警事件 | 展示您資產中所有待處理告警的數量。 安全告警處理頁面默認展示所有待處理告警信息。 |
| 已處理告警事件 | 展示您資產中所有已處理的告警事件數量。 |
| 已攔截IP | 展示已攔截的IP。單擊“已攔截IP”,可查看已攔截的IP地址列表。 已攔截IP列表展示“服務器名稱”、“攻擊源IP”、“登錄類型”、“攔截狀態”、“攔截次數”、“開始攔截時間”、“最近攔截時間”。 如果您發現有合法IP被誤封禁(比如運維人員因為記錯密碼,多次輸錯密碼導致被封禁),可以手工解除攔截。如果發現某個主機被頻繁攻擊,需要引起重視,建議及時修補漏洞,處理風險項。 須知 : 解除被攔截的IP后,主機將不會再攔截該IP地址對主機執行的操作。 每種軟件最多攔截10000個ip。 如果您的linux主機不支持ipset,mysql和vsftp最多攔截50個ip。 如果您的linux主機既不支持ipset不支持hosts.deny,ssh最多攔截50個ip。 |
| 已隔離文件 | 主機安全可對檢測到的威脅文件進行隔離處理,被成功隔離的文件會添加到“主機安全告警”的“文件隔離箱”中。 被成功隔離的文件一直保留在文件隔離箱中,您可以根據自己的需要進行一鍵恢復處理,關于文件隔離箱的詳細信息,請參見管理文件隔離箱。 |
| 容器安全告警 | 存在告警的服務器 |
| 待處理告警事件 | 展示您資產中所有待處理告警的數量。 安全告警處理頁面默認展示所有待處理告警信息。 |
| 已處理告警事件 | 展示您資產中所有已處理的告警事件數量。 |
| 威脅等級 | 將被告警按照不同等級進行統計:致命 、 高危 、 中危 、 低危。 |
| TOP5事件類型 | 展示數量最多的前五種告警類型及數量。 |
4、處理告警事件。
注意告警事件展示在“主機安全告警”頁面中,事件列表僅展示最近30天的告警事件。
您需要根據自己的業務需求,自行判斷并處理告警。告警事件處理完成后,告警事件將從“未處理”狀態變更為“已處理”。HSS將不再對已處理的事件進行統計,并且不在“總覽”頁展示。
方式一:批量處理勾選的告警
- 任意選中“事件類型”,在事件列表勾選多個目標告警,單擊“事件列表”下方的“批量處理”。
- 在彈窗中選擇處理方式,確認無誤,單擊“確認”,完成勾選告警處理,處理方式詳情如下表所示。

方式二:處理單個告警
- 選中目標“事件類型”,單擊目標告警事件“操作”類的“處理”。選中目標“事件類型”,單擊目標告警事件“操作”類的“處理”。

- 在彈窗中選擇處理方式,確認無誤,單擊“確認”,完成單個告警處理,處理方式詳情如下表所示。

處理告警事件說明
| 處理方式 | 處理方式說明 |
|---|---|
| 忽略 | 僅忽略本次告警。若再次出現相同的告警信息,HSS會再次告警。 |
| 隔離查殺 | 選擇隔離查殺后,該程序無法執行“讀/寫”操作,同時該程序的進程將被立即終止。HSS將程序或者進程的源文件加入文件隔離箱,被隔離的文件不會對主機造成威脅。 您可以單擊“文件隔離箱”,查看已隔離的文件,詳細信息請參見管理文件隔離箱。 程序被隔離查殺時,該程序的進程將被立即終止,為避免影響業務,請及時確認檢測結果,若隔離查殺有誤報,您可以執行取消隔離/忽略操作。 |
| 手動處理 | 選擇手動處理。您可以根據自己的需要為該事件添加“備注”信息,方便您記錄手動處理該告警事件的詳細信息。 |
| 加入登錄白名單 | 如果確認“暴力破解”和“異常登錄”類型的告警事件是誤報,且不希望HSS再上報該告警,您可以將本次登錄告警事件加入登錄白名單。 HSS不會對登錄白名單內的登錄事件上報告警。加入登錄白名單后,若再次出現該登錄事件,則HSS不會告警。 有以下告警事件支持加入登錄白名單。 暴力破解 異常登錄 |
| 加入告警白名單 | 如果確認以下類型的告警事件是誤報,且不希望HSS再上報該告警,您可以將本次告警事件加入告警白名單。 HSS不會對告警白名單內的告警事件上報告警。加入告警白名單后,若再次出現該告警事件,則HSS不會告警。 |