管理代理威胁防护

Prev Next

概概览

代理威胁防护自动对主机应用控制以减少攻击面,并在威胁影响您的环境之前进行防护。 有关更多信息,请参阅什么是代理威胁防护?.

对于每个威胁类别,定义自动操作:阻止或监控,以及每个操作的跟踪方式。 这些威胁类别代表攻击生命周期的不同阶段,例如横向移动或命令与控制。 您可以查看已执行的规则以及它们所阻止的威胁。

条件

  • TLS 已启用

配置代理威胁防护

默认情况下,代理威胁防护是启用的。 对于每个威胁类别,操作设置为阻止,并且跟踪设置为创建事件。 为了满足您的安全要求,修改这些配置。

配置代理威胁防护:

  1. 从导航菜单中,点击安全性 > 代理威胁防护。

  2. (可选)对于每个威胁类别,配置操作和跟踪选项。 有关更多信息,请参阅监控代理威胁防护。

  3. 启用切换按钮。

  4. 单击 保存。

监控代理威胁防护

您可以通过以下方式监控代理威胁防护活动:

  • 代理威胁页面:在代理威胁页面查看应用于主机的控制和被防护的威胁详细信息。 有关更多信息,请参阅监控代理威胁防护。

  • 事件:代理威胁防护生成以下事件类型:

    • 应用控制: 当应用于主机的控制生成时

    • 检测到恶意操作 (可选):检测到恶意操作时生成
      配置是否生成事件、通知或两者。 如果您拥有XOps许可证,还会生成XOps事件

    注意:代理威胁防护事件具有子类型代理威胁防护。 有关更多信息,请参阅分析您网络中的事件。

启用事件或通知:

  1. 从导航菜单中,点击安全性 > 代理威胁防护。

  2. 对于每个威胁类别, 点击事件。

  3. 配置所需的跟踪选项:

  4. 点击保存。

排除主机的控制

为了防止特定的控制应用于主机,将相关签名添加到IPS策略允许列表。  有关详细信息,请参阅允许列表IPS签名。

您可以将以下情况加入允许列表:

  • 可疑行为签名:没有与可疑行为相关的控制应用于主机

  • 控制签名:仅排除选定的控制,不应用于主机

识别IPS策略允许列表的签名

从威胁目录中识别可疑行为和控制签名。 有关更多信息,请参阅使用威胁目录。

识别可疑行为签名

可疑行为签名描述代理威胁防护引擎检测的行为。 打开签名后,显示行为的描述及检测到行为时应用的控制。

识别可疑行为签名的方法:

  1. 在导航菜单中,点击资源 > 威胁目录。

  2. 在引擎过滤器中,添加一个用于动态防御的过滤器。

  3. 在签名过滤器中,输入cid_atp_c。
    显示可疑行为签名。

识别控制签名

控制签名表示检测到可疑行为时可应用的单个控制。 打开控制签名后,显示控制描述。

识别控制签名的方法:

  1. 在导航菜单中,点击资源 > 威胁目录。

  2. 在引擎过滤器中,添加一个用于动态防御的过滤器。

  3. 在签名过滤器中,输入cid_atp_r。
    显示控制签名。

从事件页面排除主机

直接从事件页面将可疑行为或控制签名添加到IPS策略允许列表。

点击签名ID链接以打开预填充的IPS策略允许列表规则面板。 根据需要审查或编辑规则,然后点击应用将其添加到允许列表中。

版本控制

日期

说明

2026年9月6日

已更新Agentic威胁防护事件的名称