配置自定义检测规则

更新时间:
复制 MD 格式

恶意文件检测的内置检测引擎可识别常见恶意文件类型。实际安全运营中,如需针对已知威胁(如特定 MD5、SHA256 或文件路径)产生告警,可配置自定义规则,基于扫描策略定义额外的匹配条件。当检测到符合条件的文件时自动生成告警,实现对已知威胁的精准检测。

工作机制与适用场景

自定义规则与扫描策略职责不同:扫描策略控制“扫描哪些 Bucket 中的哪些文件”,自定义规则控制“按什么条件对已扫描的文件生成告警”。自定义规则是内置检测引擎的补充,与内置检测引擎并行工作、互不影响。同一文件可能同时触发内置检测引擎告警和自定义规则告警。建议在以下场景配置自定义规则:

  • 针对性防护:特定业务目录或文件类型存在已知威胁,需要针对这些目录或文件类型设置检测条件,补齐内置检测引擎未覆盖的已知威胁,减少漏报。

  • 分级告警:组织已有安全响应流程,需要对不同类型威胁设置差异化的告警级别和处理优先级。

  • 合规要求:行业合规标准对特定类型安全事件有强制告警和记录要求。

  • 业务频繁变更:业务或目录结构持续调整,需要随业务变更动态调整检测规则。

适用范围

配置自定义规则前,需先购买并开通恶意文件检测增值服务

创建自定义规则

  1. 访问云安全中心控制台-风险治理-恶意文件检测,在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地

  2. 单击页面右上角的策略配置

  3. 策略配置自定义规则页签,单击新增规则

  4. 新增规则面板配置以下参数,然后单击确定

    • 规则启用状态

      • 默认状态:开启(规则创建后立即生效)。

      • 手动切换:规则创建后,也可在规则列表的启用状态列通过开关直接切换。

    • 威胁标签

      • 功能描述:选择该规则使用的威胁标签,用于标识该规则检测到的威胁类型,命中规则后产生的告警将显示此标签名称。

      • 标签操作:威胁标签是自定义规则的分类标识,可通过威胁标签下拉列表管理自定义威胁标签:

        • 新增标签:单击下拉列表的添加威胁标签,在新增威胁标签弹框中填写自定义威胁标签名称,然后单击确定

        • 删除标签:在下拉列表中,单击目标标签右侧的删除图标。在确认对话框中,单击确定

    • 风险等级:选择规则命中后告警的风险等级:高危、中危或低危。

    • 事件说明:填写对该告警的说明信息,最多 500 个字符。此说明将展示于告警详情,帮助安全运营人员快速了解告警含义。

    • 告警规则

      • 匹配逻辑:配置一条或多条文件匹配条件。多条条件之间为“或 (OR)” 关系,即文件满足任意一条件即可触发告警。

      • 新增条件:单击该区域内的新增规则,可新增条件行。每条告警规则条件由条件类型操作符条件值三部分组成。不同条件类型支持的操作符和条件值格式要求如下:

        条件类型

        支持的操作符

        条件值格式要求

        文件 MD5

        字符串相等

        输入文件的 MD5 哈希值。

        文件 SHA256

        字符串相等

        输入文件的 SHA256 哈希值,仅支持十六进制字符(a-f、0-9)。

        文件名称

        字符串相等

        输入完整的文件路径。

        模糊匹配

        输入包含通配符 * 的文件路径模式,例如*malware_test/*,可匹配malware_test目录下的所有文件。

    • 生效Bucket:选择规则的生效范围,可选全部Bucket部分Bucket。选择部分Bucket时,需勾选 Bucket 列表中的目标 Bucket。

      说明

      多个规则的生效 Bucket 范围允许重叠。

编辑自定义规则

  1. 策略配置自定义规则页签的规则列表中,单击目标规则操作列的编辑

  2. 编辑规则面板修改规则配置。各配置项说明,请参见创建自定义规则

    重要

    修改规则不会影响历史告警,仅对新产生的告警生效。

  3. 单击确定。编辑成功后,规则列表中显示更新后的配置。

删除自定义规则

警告

删除规则后,该规则相关的告警将同步删除,请谨慎操作。

  • 删除单条

    1. 策略配置自定义规则页签的规则列表中,单击目标规则操作列的删除

      说明

      仅处于禁用状态的规则支持删除。如需删除处于启用状态的规则,请先关闭该规则的启用状态开关。

    2. 在确认对话框中,单击确定

  • 批量删除

    1. 在规则列表中,勾选需要删除的规则。

      说明

      仅处于禁用状态的规则支持勾选。如需删除处于启用状态的规则,请先关闭该规则的启用状态开关。

    2. 单击列表下方的批量删除

    3. 在确认对话框中,单击确定

后续步骤

  • 执行检测:参见创建并执行检测任务的操作说明,对目标 Bucket 中的文件发起检测。

  • 查看和处理检测结果:自定义规则命中后将产生告警。可在风险文件总览页签查看告警详情,并根据业务场景,参见处理恶意文件告警选择合适的处理方式。