恶意文件检测的内置检测引擎可识别常见恶意文件类型。实际安全运营中,如需针对已知威胁(如特定 MD5、SHA256 或文件路径)产生告警,可配置自定义规则,基于扫描策略定义额外的匹配条件。当检测到符合条件的文件时自动生成告警,实现对已知威胁的精准检测。
工作机制与适用场景
自定义规则与扫描策略职责不同:扫描策略控制“扫描哪些 Bucket 中的哪些文件”,自定义规则控制“按什么条件对已扫描的文件生成告警”。自定义规则是内置检测引擎的补充,与内置检测引擎并行工作、互不影响。同一文件可能同时触发内置检测引擎告警和自定义规则告警。建议在以下场景配置自定义规则:
针对性防护:特定业务目录或文件类型存在已知威胁,需要针对这些目录或文件类型设置检测条件,补齐内置检测引擎未覆盖的已知威胁,减少漏报。
分级告警:组织已有安全响应流程,需要对不同类型威胁设置差异化的告警级别和处理优先级。
合规要求:行业合规标准对特定类型安全事件有强制告警和记录要求。
业务频繁变更:业务或目录结构持续调整,需要随业务变更动态调整检测规则。
适用范围
配置自定义规则前,需先购买并开通恶意文件检测增值服务。
创建自定义规则
访问云安全中心控制台-风险治理-恶意文件检测,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
单击页面右上角的策略配置。
在策略配置的自定义规则页签,单击新增规则。
在新增规则面板配置以下参数,然后单击确定。
规则启用状态:
默认状态:开启(规则创建后立即生效)。
手动切换:规则创建后,也可在规则列表的启用状态列通过开关直接切换。
威胁标签:
功能描述:选择该规则使用的威胁标签,用于标识该规则检测到的威胁类型,命中规则后产生的告警将显示此标签名称。
标签操作:威胁标签是自定义规则的分类标识,可通过威胁标签下拉列表管理自定义威胁标签:
新增标签:单击下拉列表的添加威胁标签,在新增威胁标签弹框中填写自定义威胁标签名称,然后单击确定。
删除标签:在下拉列表中,单击目标标签右侧的删除图标。在确认对话框中,单击确定。
风险等级:选择规则命中后告警的风险等级:高危、中危或低危。
事件说明:填写对该告警的说明信息,最多 500 个字符。此说明将展示于告警详情,帮助安全运营人员快速了解告警含义。
告警规则:
匹配逻辑:配置一条或多条文件匹配条件。多条条件之间为“或 (OR)” 关系,即文件满足任意一条件即可触发告警。
新增条件:单击该区域内的新增规则,可新增条件行。每条告警规则条件由条件类型、操作符和条件值三部分组成。不同条件类型支持的操作符和条件值格式要求如下:
条件类型
支持的操作符
条件值格式要求
文件 MD5
字符串相等
输入文件的 MD5 哈希值。
文件 SHA256
字符串相等
输入文件的 SHA256 哈希值,仅支持十六进制字符(a-f、0-9)。
文件名称
字符串相等
输入完整的文件路径。
模糊匹配
输入包含通配符
*的文件路径模式,例如*malware_test/*,可匹配malware_test目录下的所有文件。
生效Bucket:选择规则的生效范围,可选全部Bucket或部分Bucket。选择部分Bucket时,需勾选 Bucket 列表中的目标 Bucket。
说明多个规则的生效 Bucket 范围允许重叠。
编辑自定义规则
在策略配置的自定义规则页签的规则列表中,单击目标规则操作列的编辑。
在编辑规则面板修改规则配置。各配置项说明,请参见创建自定义规则。
重要修改规则不会影响历史告警,仅对新产生的告警生效。
单击确定。编辑成功后,规则列表中显示更新后的配置。
删除自定义规则
删除规则后,该规则相关的告警将同步删除,请谨慎操作。
删除单条
在策略配置的自定义规则页签的规则列表中,单击目标规则操作列的删除。
说明仅处于禁用状态的规则支持删除。如需删除处于启用状态的规则,请先关闭该规则的启用状态开关。
在确认对话框中,单击确定。
批量删除
在规则列表中,勾选需要删除的规则。
说明仅处于禁用状态的规则支持勾选。如需删除处于启用状态的规则,请先关闭该规则的启用状态开关。
单击列表下方的批量删除。
在确认对话框中,单击确定。