天翼云企业主机安全的服务版本差异
文档简介:
此小节介绍企业主机安全服务版本差异。
企业主机安全服务有企业版、旗舰版和网页防篡改版供您选择,具体差异请参见表。详细的功能介绍请参见:功能特性。
企业主机安全服务有企业版、旗舰版和网页防篡改版供您选择,具体差异请参见表。详细的功能介绍请参见:功能特性。
版本功能差异说明
服务功能 | 功能项 | 功能概述 | 基础版 (包年/包月) | 企业版 | 旗舰版 | 网页防篡改版 | 支持的操作系统 | 检测周期 |
资产管理 | 资产概览 | 所有主机的资产状态、清点情况统计。 | √ | √ | √ | √ | Linux、Windows | 实时检测 |
主机管理 | 所有主机资产管理,包含主机的防护状态、配额绑定、策略分配等,提供Linux主机的批量安装agent功能。 | √ | √ | √ | √ | Linux、Windows注:批量安装Agent仅支持Linux | - | |
帐号 | 检测当前系统的帐号信息,帮助用户进行帐户安全性管理。 | × | √ | √ | √ | Linux、Windows | - | |
开放端口 | 检测当前系统开放的端口,帮助用户识别出其中的危险端口和未知端口。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
进程 | 监测运行中的进程并进行收集及呈现,便于用户自主清点合法进程,发现异常进程。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
软件 | 监测并记录当前系统安装的软件信息,帮助用户清点软件资产,识别不安全的软件版本。 | × | √ | √ | √ | Linux、Windows | 每日凌晨自动检测 | |
自启动项 | 对系统中的自启动项进行检测,及时统计自启动项的变更情况。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
Web框架 | 统计、展示Web内容对外呈现时所使用框架的详细信息,您可查看所有框架的版本、路径、关联进程等信息。 | × | √ | √ | √ | Linux | 1次/周(每周一凌晨05:00) | |
Web站点 | 统计、展示存放Web内容的目录及对外提供访问的站点信息,您可以查看所有目录及权限、以及和站点所关联访问路径、对外端口、关键进程等信息。 | × | √ | √ | √ | Linux | 1次/周(每周一凌晨05:00) | |
中间件 | 统计、展示所使用到的所有软件信息,您可查看所有中间件所关联的服务器、版本号、路径、关联进程等信息。 | × | √ | √ | √ | Linux | 1次/周(每周一凌晨05:00) | |
内核模块 | 统计、展示运行在内核层的全量程序模块文件,您可查看所有模块所关联的服务器、版本号、模块描述、驱动文件路径、文件权限、文件哈希等信息。 | × | √ | √ | √ | Linux | 1次/周(每周一凌晨05:00) | |
系统漏洞检测 | 包括Linux漏洞和Windows漏洞。 通过与漏洞库进行比对,检测出系统和官方软件(非绿色版、非自行编译安装版;例如:SSH、OpenSSL、Apache、MySQL等)存在的漏洞,帮助用户识别出存在的风险。 | x | √ | √ | √ | Linux、Windows | - | |
Web-CMS漏洞检测 | 通过对Web目录和文件进行检测,识别出Web-CMS漏洞,提升Web服务安全性。 | × | √ | √ | √ | Linux、Windows | l 每日凌晨自动检测 l 手动检测 | |
应用漏洞检测 | 包括检测Web服务、Web框架、Web站点、中间件、内核模块等资产信息存在的漏洞。 | × | √ | √ | √ | Linux | l 1次/周(每周一凌晨05:00) l 手动检测 | |
基线检查 | 口令复杂度策略检测 | 检测系统中的口令复杂度策略,给出修改建议,帮助用户提升口令安全性。 | √ | √ | √ | √ | Linux | - |
经典弱口令检测 | 检测系统帐户口令是否属于常用的弱口令,针对弱口令提示用户修改。 | √ | √ | √ | √ | Linux | l 每日凌晨自动检测 l 手动检测 | |
配置检查 | 对常见的Tomcat配置、Nginx配置、SSH登录配置进行检查,帮助用户识别不安全的配置项。 | × | √ | √ | √ | Linux、Windows | l 每日凌晨自动检测 l 手动检测 | |
应用防护 | SQL注入 | 检测防御SQL注入(SQL Injection)攻击,检测web应用是否存在对应漏洞。 | × | × | √ | √ | Linux | - |
OS命令注入 | 检测防御远程OS命令注入(OS Command Injection)攻击,同时检测web应用是否存在对应漏洞。 | × | √ | √ | √ | Linux | 实时检测 | |
XSS | 检测防御存储型跨站脚本(Cross-Site Scripting,XSS)注入攻击。 | × | √ | √ | √ | Linux | 实时检测 | |
Log4jRCE漏洞检测 | 检测防御远程代码执行的控制攻击。 | × | √ | √ | √ | Linux | 实时检测 | |
上传Webshell | 检测防御上传危险文件的攻击或将已有文件改名为危险文件扩展名的攻击,同时检测web应用是否存在对应漏洞。 | × | × | √ | √ | Linux | 实时检测 | |
XML External Entity Injection | 检测防御XXE注入(XML External Entity Injection)攻击,检测web应用是否存在对应漏洞。 | × | × | √ | √ | Linux | 实时检测 | |
反序列化输入 | 检测使用了危险类的反序列化攻击。 | × | × | √ | √ | Linux | 实时检测 | |
文件目录遍历 | 获取访问文件的路径或目录,匹配是否在敏感目录或敏感文件下。 | × | × | √ | √ | Linux | 实时检测 | |
Struts2 OGNL | OGNL代码执行检测。 | × | × | √ | √ | Linux | 实时检测 | |
JSP执行操作系统命令 | 检测可疑行为——通过JSP请求执行操作系统命令。 | × | × | √ | √ | Linux | 实时检测 | |
JSP删除文件 | 检测可疑行为——通过JSP请求删除文件失败。 | × | × | √ | √ | Linux | 实时检测 | |
数据库连接异常 | 检测可疑异常——数据库连接抛出的认证和通讯异常。 | × | × | √ | √ | Linux | 实时检测 | |
0 day漏洞检测 | 检测执行命令的堆栈哈希是否在Web应用的白名单堆栈哈希表里。 | × | × | √ | √ | Linux | 实时检测 | |
SecurityManager权限检测异常 | 检测可疑异常——SecurityManager抛出的异常。 | × | × | √ | √ | Linux | 实时检测 | |
网页防篡改 | 静态网页防篡改 | 防止网站服务器中的静态网页文件被篡改。 | × | × | × | √ | Linux、Windows | - |
动态网页防篡改 | 防止网站数据库中动态网页内容被篡改。 | × | × | × | √ | Linux | 实时检测 | |
勒索病毒防护 | 勒索病毒防护 | 帮助用户识别检测已知勒索病毒攻击,通过勒索备份恢复业务。 | × | × | √ | √ | Linux、Windows | - |
文件完整性管理 | 文件完整性检测 | 检查Linux系统、应用程序软件和其他组件的文件,帮助用户及时发现发生了可能遭受攻击的更改。 | × | × | √ | √ | Linux | - |
主机入侵检测 | 恶意程序 | 对运行中的程序进行检测,识别出其中的后门、木马、挖矿软件、蠕虫和病毒等恶意程序。 | × | √ | √ | √ | Linux、Windows | - |
勒索软件 | 检测来自网页、软件、邮件、存储介质等介质捆绑、植入的勒索软件。 勒索软件用于锁定、控制您的文档、邮件、数据库、源代码、图片、压缩文件等多种数据资产,并以此作为向您勒索钱财的筹码。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
Webshell | 检测云服务器上Web目录中的文件,判断是否为Webshell木马文件,支持检测常见的PHP、JSP等后门文件类型。 l 网站后门检测信息包括“木马文件路径”、“状态”、“首次发现时间”、“最后发现时间”。您可以根据网站后门信息忽略可信文件。 l 您可以使用手动检测功能检测主机中的网站后门。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
反弹Shell | 实时监控用户的进程行为,及时发现进程的非法Shell连接操作产生的反弹Shell行为。 支持对TCP、UDP、ICMP等协议的检测。 | × | √ | √ | √ | Linux | 实时检测 | |
一般漏洞利用 | 实时检测利用漏洞入侵主机的行为,对发现的入侵行为进行告警上报。 | × | √ | √ | √ | Linux | 实时检测 | |
文件提权 | 检测当前系统对文件的提权。 | × | √ | √ | √ | Linux | 实时检测 | |
进程提权 | 检测以下进程提权操作: l 利用SUID程序漏洞进行root提权。 l 利用内核漏洞进行root提权。 | × | √ | √ | √ | Linux | 实时检测 | |
关键文件变更 | 对于系统关键文件进行监控,文件被修改时告警,提醒用户关键文件存在被篡改的可能。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
文件/目录变更 | 对于系统文件/目录进行监控,文件/目录被修改时告警,提醒用户文件/目录存在被篡改的可能。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
进程异常行为 | 检测各个主机的进程信息,包括进程ID、命令行、进程路径、行为等。 对于进程的非法行为、黑客入侵过程进行告警。 进程异常行为可以监控以下异常行为: l 监控进程CPU使用异常。 l 检测进程对恶意IP的访问。 l 检测进程并发连接数异常等。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
高危命令执行 | 实时检测当前系统中执行的高危命令,当发生高危命令执行时,及时触发告警。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
异常Shell | 检测系统中异常Shell的获取行为,包括对Shell文件的修改、删除、移动、复制、硬链接、访问权限变化。 | × | √ | √ | √ | Linux | 实时检测 | |
Crontab可疑任务 | 检测并列出当前所有主机系统中自启动服务、定时任务、预加载动态库、Run注册表键或者开机启动文件夹的汇总信息。 帮助用户通过自启动变更情况,及时发现异常自启动项,快速定位木马程序的问题。 | × | × | √ | √ | Linux、Windows | 实时检测 | |
暴力破解 | 检测“尝试暴力破解”和“暴力破解成功”等暴力破解。 l 检测帐户遭受的口令破解攻击,封锁攻击源,防止云主机因帐户破解被入侵。 l 若帐户暴力破解成功,登录到云主机,则触发安全事件告警。 | √ | √ | √ | √ | Linux、Windows | 实时检测 | |
异常登录 | 检测主机异地登录行为并进行告警,用户可根据实际情况采取相应措施(例如:忽略、修改密码等)。 若在非常用登录地登录,则触发安全事件告警。 | √ | √ | √ | √ | Linux、Windows | 实时检测 | |
非法系统帐号 | 检测主机系统中的帐号,列出当前系统中的可疑帐号信息,帮助用户及时发现非法帐号。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
漏洞逃逸攻击 | 监控到容器内进程行为符合已知漏洞的行为特征时,触发逃逸漏洞攻击告警。 | × | × | × | × | Linux | - | |
文件逃逸攻击 | 监控发现容器进程访问了宿主机系统的关键文件目录(例如:“/etc/shadow”、“/etc/crontab”),则认为容器内发生了逃逸文件访问,触发告警。即使该目录符合容器配置的目录映射规则,仍然会触发告警。 | × | × | × | × | Linux | 实时检测 | |
高危系统调用 | Linux系统调用是用户进程进入内核执行任务的请求通道,容器安全监控容器进程,如果发现进程使用了危险系统调用,触发高危系统调用告警。 | × | × | × | × | Linux | 实时检测 | |
敏感文件访问 | 监控容器内已配置文件保护策略的容器镜像文件状态。如果发生文件修改事件则触发文件异常告警。 | × | × | × | × | Linux | 实时检测 | |
白名单管理 | 加入告警白名单 | 处理告警事件时,将告警事件加入到告警白名单。 | × | √ | √ | √ | Linux、Windows | - |
登录白名单 | 对部分告警可加入告警白名单。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
策略管理 | 查看和修改策略 | 支持自定义检测策略配置与下发,能够为每组或每台主机灵活配置检测规则,便于精细化安全运营。 l 查看策略组列表 l 依据默认策略组和已创建的策略组添加策略组 l 自定义策略 l 修改和删除策略组 l 针对策略组包含的策略,进行修改和关闭策略 l 在“主机管理”页面可以对主机进行批量部署策略 | × | √(仅支持默认企业版策略组) | √ | √ | Linux、Windows | - |
安全报告 | 主机安全报告 | 呈现每周或每月的主机安全趋势以及关键安全事件与风险。 | × | √ | √ | √ | Linux、Windows | - |
安全配置 | Agent管理 | 可查看所有服务器的Agent状态,可进行升级、卸载、安装等操作。 | √ | √ | √ | √ | Linux、Windows |
|
常用登录地 | 配置常用登录地后,服务将对非常用地登录主机的行为进行告警。每个主机可被添加在多个登录地中。 | √ | √ | √ | √ | Linux、Windows | 实时检测 | |
常用登录IP | 配置常用登录IP,服务将对非常用IP登录主机的行为进行告警。 | √ | √ | √ | √ | Linux、Windows | 实时检测 | |
配置SSH登录IP白名单 | SSH登录IP白名单功能是防护帐户爆破的一个重要方式,主要是限制需要通过SSH登录的服务器。 配置了白名单的服务器,只允许白名单内的IP通过SSH登录到服务器,拒绝白名单以外的IP。 说明 使用鲲鹏计算EulerOS(EulerOS with ARM)的主机,SSH登录IP白名单功能对其不生效。 | √ | √ | √ | √ | Linux | 实时检测 | |
恶意程序隔离查杀 | 开启恶意程序隔离查杀后,HSS对识别出的后门、木马、蠕虫等恶意程序,提供自动隔离查杀功能,帮助用户自动识别处理系统存在的安全风险。 | × | √ | √ | √ | Linux、Windows | 实时检测 | |
双因子认证 | 通过密码+短信/邮件认证的方式,彻底防范帐号暴力破解行为。 | 按需:× 包年/包月:√ | √ | √ | √ | Linux、Windows | - | |
告警配置 | 开启告警通知功能后,您能接收到主机安全服务服务发送的告警通知,及时了解主机/容器/网页内的安全风险。 | √ | √ | √ | √ | Linux、Windows | - |