概概览
代理威胁防护自动对主机应用控制以减少攻击面,并在威胁影响您的环境之前进行防护。 有关更多信息,请参阅什么是代理威胁防护?.
对于每个威胁类别,定义自动操作:阻止或监控,以及每个操作的跟踪方式。 这些威胁类别代表攻击生命周期的不同阶段,例如横向移动或命令与控制。 您可以查看已执行的规则以及它们所阻止的威胁。
条件
TLS 已启用
配置代理威胁防护
默认情况下,代理威胁防护是启用的。 对于每个威胁类别,操作设置为阻止,并且跟踪设置为创建事件。 为了满足您的安全要求,修改这些配置。
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A30%3A03Z&se=2026-10-05T00%3A41%3A03Z&sr=c&sp=r&sig=j3%2FaXR3ke2%2FTId2toUI0%2BVrbLaYOZqec4tem%2FV%2Fev6A%3D)
配置代理威胁防护:
从导航菜单中,点击安全性 > 代理威胁防护。
(可选)对于每个威胁类别,配置操作和跟踪选项。 有关更多信息,请参阅监控代理威胁防护。
启用切换按钮。
单击 保存。
监控代理威胁防护
您可以通过以下方式监控代理威胁防护活动:
代理威胁页面:在代理威胁页面查看应用于主机的控制和被防护的威胁详细信息。 有关更多信息,请参阅监控代理威胁防护。
事件:代理威胁防护生成以下事件类型:
应用控制: 当应用于主机的控制生成时
检测到恶意操作 (可选):检测到恶意操作时生成
配置是否生成事件、通知或两者。 如果您拥有XOps许可证,还会生成XOps事件
注意:代理威胁防护事件具有子类型代理威胁防护。 有关更多信息,请参阅分析您网络中的事件。
启用事件或通知:
从导航菜单中,点击安全性 > 代理威胁防护。
对于每个威胁类别, 点击事件。
配置所需的跟踪选项:
订阅组 (有关更多信息,请参阅 创建订阅组)
邮件列表 (有关更多信息,请参阅 使用邮件列表)
Webhook (更多信息请参见通过 Webhooks 发送 CMA 通知)
点击保存。
排除主机的控制
为了防止特定的控制应用于主机,将相关签名添加到IPS策略允许列表。 有关详细信息,请参阅允许列表IPS签名。
您可以将以下情况加入允许列表:
可疑行为签名:没有与可疑行为相关的控制应用于主机
控制签名:仅排除选定的控制,不应用于主机
识别IPS策略允许列表的签名
从威胁目录中识别可疑行为和控制签名。 有关更多信息,请参阅使用威胁目录。
识别可疑行为签名
可疑行为签名描述代理威胁防护引擎检测的行为。 打开签名后,显示行为的描述及检测到行为时应用的控制。
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A30%3A03Z&se=2026-10-05T00%3A41%3A03Z&sr=c&sp=r&sig=j3%2FaXR3ke2%2FTId2toUI0%2BVrbLaYOZqec4tem%2FV%2Fev6A%3D)
识别可疑行为签名的方法:
在导航菜单中,点击资源 > 威胁目录。
在引擎过滤器中,添加一个用于动态防御的过滤器。
在签名过滤器中,输入cid_atp_c。
显示可疑行为签名。
识别控制签名
控制签名表示检测到可疑行为时可应用的单个控制。 打开控制签名后,显示控制描述。
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A30%3A03Z&se=2026-10-05T00%3A41%3A03Z&sr=c&sp=r&sig=j3%2FaXR3ke2%2FTId2toUI0%2BVrbLaYOZqec4tem%2FV%2Fev6A%3D)
识别控制签名的方法:
在导航菜单中,点击资源 > 威胁目录。
在引擎过滤器中,添加一个用于动态防御的过滤器。
在签名过滤器中,输入cid_atp_r。
显示控制签名。
从事件页面排除主机
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A30%3A03Z&se=2026-10-05T00%3A41%3A03Z&sr=c&sp=r&sig=j3%2FaXR3ke2%2FTId2toUI0%2BVrbLaYOZqec4tem%2FV%2Fev6A%3D)
直接从事件页面将可疑行为或控制签名添加到IPS策略允许列表。
点击签名ID链接以打开预填充的IPS策略允许列表规则面板。 根据需要审查或编辑规则,然后点击应用将其添加到允许列表中。
版本控制
日期 | 说明 |
|---|---|
2026年9月6日 | 已更新Agentic威胁防护事件的名称 |