華為云HSS:防御勒索病毒最佳實踐

來源: 華為云
作者:華為云
時間:2021-03-18
17913
勒索病毒,是伴隨數(shù)字貨幣興起的一種新型病毒木馬,通常以垃圾郵件、服務(wù)器入侵、網(wǎng)頁掛馬、捆綁軟件等多種形式進行傳播。一旦遭受勒索病毒攻擊,將會使絕大多數(shù)的關(guān)鍵文件被加密。被加密的關(guān)鍵文件均無法通過技術(shù)手段解密,用戶將無法讀取原本正常的文件,僅能通過向黑客繳納高昂的贖金,換取對應(yīng)的解密私鑰才能將被加密的文件無損的還原。黑客通常要求通過數(shù)字貨幣支付贖金,一般無法溯源。

勒索病毒,是伴隨數(shù)字貨幣興起的一種新型病毒木馬,通常以垃圾郵件、服務(wù)器入侵、網(wǎng)頁掛馬、捆綁軟件等多種形式進行傳播。一旦遭受勒索病毒攻擊,將會使絕大多數(shù)的關(guān)鍵文件被加密。被加密的關(guān)鍵文件均無法通過技術(shù)手段解密,用戶將無法讀取原本正常的文件,僅能通過向黑客繳納高昂的贖金,換取對應(yīng)的解密私鑰才能將被加密的文件無損的還原。黑客通常要求通過數(shù)字貨幣支付贖金,一般無法溯源。

如果關(guān)鍵文件被加密,企業(yè)業(yè)務(wù)將受到嚴(yán)重影響;黑客索要高額贖金,也會帶來直接的經(jīng)濟損失,因此,勒索病毒的入侵危害巨大。

工作原理

防勒索病毒是一個長期而持久的過程,華為云HSS事前(安全加固)、事中(主動防御)、事后(備份恢復(fù))三部曲,為您抵擋勒索病毒入侵,營造主機資產(chǎn)安全運行環(huán)境。

zh-cn_image_0283900532.png

前提條件

·使用HSS前,您需要購買HSS防護配額,并開啟主機防護。

·如果需要使用云服務(wù)器備份服務(wù)恢復(fù)數(shù)據(jù),請在事前對服務(wù)器進行定時備份。

事前:安全加固

配置安全基線

HSS每日凌晨自動檢測系統(tǒng)中關(guān)鍵軟件的配置風(fēng)險并給出詳細(xì)的加固方法。您可以根據(jù)給出的加固建議,正確處理主機內(nèi)的各種風(fēng)險配置信息。

說明:

·風(fēng)險等級分為“高?!?、“中?!焙汀暗臀!?。

·建議您優(yōu)先修復(fù)“威脅等級”為“高危”的關(guān)鍵配置,根據(jù)業(yè)務(wù)實際情況修復(fù)威脅等級為“中危”或“低?!钡年P(guān)鍵配置,忽略可信任的配置項。

HSS支持檢測的軟件類型:Tomcat、SSH、Nginx、Redis、Apache 2、MySQL 5。

1.進入“基線檢查”頁面,選擇“配置檢測”頁簽,查看配置檢測詳情,例如:SSH采用了不安全的加密算法。

zh-cn_image_0283900614.png

2.進入配置風(fēng)險詳情頁面,單擊“檢測詳情”,您可以根據(jù)“審計描述”驗證檢測結(jié)果,根據(jù)“修改建議”處理主機中的異常信息,從而加固配置基線。

zh-cn_image_0283901652.png

3.完成配置項的修復(fù)后,建議您立即執(zhí)行手動檢測,查看配置項修復(fù)結(jié)果。

如果您未進行手動驗證,HSS會在次日凌晨執(zhí)行自動驗證。自動驗證完成后,您可查看配置項修復(fù)結(jié)果。

加固弱密碼

HSS每日凌晨自動檢測主機中使用的經(jīng)典弱口令和您添加的自定義弱口令。您可以根據(jù)檢測出的弱口令對應(yīng)的彈性云服務(wù)器名稱、賬號名、賬號類型和弱口令使用時長,加固弱密碼。

HSS支持檢測MySQL、FTP及系統(tǒng)賬號的弱口令。

1.選擇“安全>企業(yè)主機安全”,進入“基線檢查”頁面,加固弱密碼。

zh-cn_image_0283902450.png

2.進入“策略管理”頁面,配置指定策略組的“弱口令檢測”,添加自定義弱口令。

zh-cn_image_0283902220.png

3.完成弱密碼加固后,建議您立即執(zhí)行手動檢測,查看弱密碼加固結(jié)果。

如果您未進行手動驗證,HSS會在次日凌晨執(zhí)行自動驗證。自動驗證完成后,您可查看弱密碼加固結(jié)果。

4.進入“告警通知”頁面,勾選“弱口令”,一旦檢測出弱口令,您將會收到告警通知。

zh-cn_image_0283903178 (1).png

修復(fù)漏洞

HSS每日凌晨自動進行一次全面的檢測,“漏洞管理”通過訂閱官方更新,判斷服務(wù)器上的補丁是否已經(jīng)更新,并推送官方補丁,將結(jié)果上報至管理控制臺,并為您提供漏洞告警。幫助您及時發(fā)現(xiàn)漏洞,并在不影響業(yè)務(wù)的情況下修復(fù)漏洞、更新補丁。

說明:

·漏洞修復(fù)緊急程度分為“需盡快修復(fù)”、“可延后修復(fù)”和“暫可不修復(fù)”。

·建議您優(yōu)先修復(fù)“需盡快修復(fù)”的漏洞,根據(jù)業(yè)務(wù)實際情況修復(fù)“可延后修復(fù)”或“暫可不修復(fù)”的漏洞,忽略無需修復(fù)的漏洞。

1.選擇“安全>企業(yè)主機安全”,進入“漏洞管理”頁面。

2.選擇“Linux軟件漏洞管理”、“Windows系統(tǒng)漏洞管理”或者“Web-CMS漏洞管理”,一鍵漏洞修復(fù)或者根據(jù)“修復(fù)建議”進行手動修復(fù)漏洞。

zh-cn_image_0283903420 (1).png

3.修復(fù)漏洞后,您可以單擊“驗證”,一鍵驗證該漏洞是否已修復(fù)成功。

若您未進行手動驗證,主機防護每日凌晨進行全量檢測,您修復(fù)后需要等到次日凌晨檢測后才能查看修復(fù)結(jié)果。

4.進入“安裝與配置>告警通知”頁面,勾選“緊急漏洞”,HSS一旦檢測出緊急漏洞(需盡快修復(fù)),您將會收到告警通知。

zh-cn_image_0283903463.png

事中:主動防御

手段一:病毒云查殺+使用智能學(xué)習(xí)策略防御勒索病毒(旗艦版)

病毒云查殺

HSS提供隔離查殺功能,將已感染主機迅速采取隔離措施防止病毒擴散蔓延。

1.選擇“安全>企業(yè)主機安全”,進入“事件管理”頁面,查看并處理“惡意程序(云查殺)”告警事件。

zh-cn_image_0283904788.png

2.選擇“隔離查殺”,一鍵查殺勒索病毒。

選擇隔離查殺后,該程序無法執(zhí)行“讀/寫”操作,同時該程序的進程將被立即終止。HSS將程序或者進程的源文件加入文件隔離箱,被隔離的文件不會對主機造成威脅。

zh-cn_image_0283904811.png

3.選擇“安裝與配置>告警通知”頁面,勾選“惡意程序”實時告警通知,一旦檢測出惡意程序,您將會收到告警通知。

zh-cn_image_0283904818.png

使用智能學(xué)習(xí)策略防御勒索病毒

HSS可有效監(jiān)控您云主機上的勒索軟件及進程的加密行為,并進行及時的告警,對資產(chǎn)進行全面防護,有效保護您的文檔和內(nèi)容的安全,保障您的主機不被勒索病毒侵害。

1.創(chuàng)建智能學(xué)習(xí)策略

a.選擇“安全>企業(yè)主機安全”,進入“勒索病毒防護”頁面,選擇“策略管理”,創(chuàng)建智能學(xué)習(xí)策略。

zh-cn_image_0000001078404401.png

b.配置智能學(xué)習(xí)策略“基本信息”。

zh-cn_image_0283905163.png

c.單擊“添加服務(wù)器”,在彈出的“添加關(guān)聯(lián)服務(wù)器”的窗口中,選擇關(guān)聯(lián)服務(wù)器。

zh-cn_image_0283905798.png

d.完成關(guān)聯(lián)服務(wù)器添加后,單擊“創(chuàng)建并學(xué)習(xí)”,自動對關(guān)聯(lián)服務(wù)器進行智能學(xué)習(xí),收集該策略下的所有服務(wù)器的正常進程行為數(shù)據(jù),完成可信程序的判定。

智能學(xué)習(xí)策略學(xué)習(xí)完成后,HSS將監(jiān)控設(shè)置的“監(jiān)控文件路徑”,若發(fā)現(xiàn)非策略中的進程行為或者非可信程序的修改行為,及時觸發(fā)告警。

2.處理告警事件

a.進入“勒索病毒防護”頁面,在“事件管理”列表中,您可查看并處理告警事件。

zh-cn_image_0283906044.png

b.在彈出的處理事件窗口中,標(biāo)記“可信”或者“不可信”。

zh-cn_image_0283906049.png

c.您可以對非策略中的進程行為,或者“不可信”的進程行為進行手動阻斷,并隔離查殺。防止非策略中的進程行為,或者不可信的進程對文件的加密操作。

手段二:鎖定文件防篡改(網(wǎng)頁防篡改版)

HSS可鎖定驅(qū)動級文件目錄、Web文件目錄下的文件,禁止攻擊者修改鎖定的文件目錄下的文件。若HSS檢測到鎖定目錄下的文件被篡改,將立即使用本地主機備份文件自動恢復(fù)被非法篡改的文件。

若本地主機上的文件目錄和備份目錄失效,可通過遠(yuǎn)端備份服務(wù)恢復(fù)被篡改的文件。

說明:

若需要使用HSS鎖定文件目錄及備份,請開啟網(wǎng)頁防篡改防護。

1.選擇“安全>企業(yè)主機安全”,進入“網(wǎng)頁防篡改>防護列表”頁面,單擊“防護設(shè)置”,進入防護設(shè)置頁面。

2.在“防護設(shè)置”頁面,添加防護目錄,并將文件進行本地備份。

zh-cn_image_0283962431.png

3.啟動遠(yuǎn)端備份。HSS默認(rèn)會將防護目錄下的文件備份在“添加防護目錄”時添加的本地備份路徑下,為防止備份在本地的文件被攻擊者破壞,請您啟用遠(yuǎn)端備份功能。

a.進入“網(wǎng)頁防篡改>安裝與配置”頁面,在“遠(yuǎn)端備份服務(wù)器”頁面,添加遠(yuǎn)端備份服務(wù)器。

zh-cn_image_0283962632.png

b.進入“網(wǎng)頁防篡改>防護列表”,單擊“防護設(shè)置”,進入防護設(shè)置頁面,為防護目錄啟動遠(yuǎn)端備份。

zh-cn_image_0283962782.png

事后:備份恢復(fù)

結(jié)合云服務(wù)器備份服務(wù),當(dāng)云服務(wù)器被勒索病毒侵害,存儲在云服務(wù)器中的文件、數(shù)據(jù)丟失或者無法正常打開時,您可以通過重裝服務(wù)器系統(tǒng),并通過云服務(wù)器備份的數(shù)據(jù)恢復(fù)云服務(wù)器。

1.選擇“計算>彈性云服務(wù)器”,在待重裝操作系統(tǒng)的彈性云服務(wù)器的操作列下,單擊“更多>鏡像/磁盤>重裝操作系統(tǒng)”。

zh-cn_image_0283963183.png

2.選擇“存儲>云服務(wù)器備份”,找到服務(wù)器所對應(yīng)的備份,單擊服務(wù)器所在行的“恢復(fù)”。

恢復(fù)成功后,被勒索病毒攻擊的文件可正常打開。

zh-cn_image_0283964628.png

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于華為云,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
近6成金融機構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
近6成金融機構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
當(dāng)前,數(shù)據(jù)庫在金融機構(gòu)的應(yīng)用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應(yīng)用的深水區(qū)。如何構(gòu)建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫,支持業(yè)務(wù)運營和管理決策,成為了眾多金融機構(gòu)關(guān)注的焦點問題。
華為云
2024-07-042024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云全球銷售收入達(dá)553億元人民幣,是全球增長最快的主流云廠商之一。
華為云
2024-04-222024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺參考架構(gòu)
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺參考架構(gòu)
近日,在華為分析師大會上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網(wǎng)平臺參考架構(gòu)》白皮書,在傳統(tǒng)工業(yè)互聯(lián)網(wǎng)的基礎(chǔ)上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務(wù)
2024-04-222024-04-22
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
在移動互聯(lián)網(wǎng)快速普及的當(dāng)下,金融機構(gòu)能否提供便捷、智能、個性化的金融服務(wù),成為關(guān)乎業(yè)務(wù)開展和企業(yè)成長的重要命題。
華為云
2024-01-252024-01-25
優(yōu)質(zhì)服務(wù)商推薦
更多