帮你快速理解、总结文档立即下载

规则管理

最近更新时间:2026-09-16 11:54:40
我的收藏
规则管理用于统一维护系统规则与自定义规则,配置执行动作,并支持按 ATT&CK 阶段浏览。

进入规则管理

2. 在左侧导航栏,选择告警中心。
3. 单击右上角策略管理,选择规则管理页签。

查看规则

1. 在规则管理页签中,可查看规则列表,多账号场景下可切换账号查看。
2. 左侧导航按系统/自定义规则类型、按 ATT&CK 阶段统计规则数量,单击对应类型或阶段即可筛选规则。
3. 支持通过关键字(规则名称、规则 ID、规则内容)搜索筛选规则。
4. 可刷新列表、自定义列展示,并导出规则数据。

字段说明:
规则名称 / ID:规则名称与规则 ID。
规则类型:系统规则、自定义规则。
内容类型:文件 MD5、命令行、DNS、入站 IP、出站 IP、自定义文件、进程网络。
规则内容:规则逻辑说明或特征描述。
所属账号:多账号场景下规则所属账号。
执行动作:告警、告警并拦截、放行。
告警等级:高危、中危、低危、提示、无。
开关:启用或停用该规则。
操作:编辑、更多(复制)。
说明:
多账号场景:集团管理员可批量修改执行动作/开关,将单条规则跨账号复制,或在新建时选择多个账号(保存后按账号拆分为多条)。

添加规则

1. 在规则管理页签中,单击添加规则。
2. 填写基本信息、生效资产、规则内容,按需进行高级配置(容器配置)后,单击保存。

配置分类
具体配置项
配置说明
基本信息
规则名称
必填,不超过 128 个字符;支持中文、英文、数字、下划线与中划线。
开关
启用或停用该规则。
生效资产
生效账号
选择规则生效的账号范围(多账号场景)。
说明:
选择多个账号,保存时按账号自动拆分为多条规则。
选择主机
选择规则生效的主机范围:全部旗舰版资产(可剔除资产)、按标签选择、直接选择。
选择容器集群
选择规则生效的容器集群范围。
说明:
容器生效分两层:先选集群,再按需用下文“高级配置”过滤所选集群内镜像。
规则内容
匹配类型
可选:文件 MD5、命令行、DNS、入站 IP、出站 IP、自定义文件、进程网络。
匹配内容
随匹配类型变化,详情请参见设置匹配内容。
执行动作
告警、告警并拦截、放行。
告警等级
仅执行动作为告警/告警并拦截时,需配置:高危、中危、低危、提示。
ATT&CK 阶段
仅执行动作为告警/告警并拦截时,可配置阶段。
规则描述
可选,不超过128个字符。
高级配置
容器配置
在生效资产已选容器集群的基础上,进一步过滤生效范围(如按镜像条件匹配或直接选择镜像),未选集群时高级配置不生效,详情请参见高级配置(容器配置)。

设置匹配内容

匹配类型:文件 MD5

匹配内容为一行一个文件 MD5,最多 200 个。


匹配类型:命令行

匹配内容按进程条件配置,可添加多行:

配置项
说明
进程类型
进程、父进程、祖先进程
进程文件路径
进程可执行文件路径
进程命令行
进程命令行;请填写最终执行命令的正则,主机安全无法识别 alias 命令
说明:
不同进程条件之间为且关系。

匹配类型:DNS

匹配内容填写域名详情:输入域名 / 泛域名(如 www.12345.com、*.tencent.com 等,暂不支持 URL),多个内容以换行分隔,最多 100 个。

执行动作
说明
告警
当主机尝试对规则范围内的域名进行外联时,将产生告警记录。
告警并拦截
拦截规则仅对新启动进程发起的 IP /域名/泛域名请求生效。
说明:
当前仅支持 Linux 系统拦截,暂不支持 Windows。
放行
当主机尝试对规则范围内的域名进行外联时,将不再产生告警或拦截。

匹配类型:入站 IP

匹配内容填写 IP / IP 范围 / IP 段,支持 IPv4 / IPv6。
说明:
IP 示例:1.1.1.1
IP 范围示例:1.1.1.1-1.1.1.10
IP 段示例:172.168.34.1/20
支持同时添加多个 IP/IP 段,可使用换行符隔开。最多可输入100个 IP


匹配类型:出站 IP

匹配内容填写 IP,仅支持 IPv4。
说明:
IP 示例:1.1.1.1
支持同时添加多个 IP,可使用换行符隔开。最多可输入100个 IP


匹配类型:自定义文件

匹配内容需填写文件名或文件目录(二者至少填一项),均支持正则,一行一条,各最多 200 条:

配置项
说明
正则示例
文件名
(包含文件后缀)
按文件名匹配
说明:
扩展名中的 . 需用 \\ 转义(如 ^app\\.log$ 表示文件名 app.log)

^app.log$:表示 app.log、app1log、appalog 等文件名(. 未转义,表示任意单个字符)。
^app\\.log$:表示app.log文件名(. 已转义,只匹配点号本身)。
.*\\.log$:表示foo.log、bar.log、foo_bar.log 等文件名。
^app\\..*:表示app.log、app.txt、app.1等文件名。
^app\\.log\\.\\d+$:表示app.log.0、app.log.1、app.log.999等文件名。
文件目录
按目录路径匹配
说明:
路径末尾不能以 / 或 \\ 结尾

^/tmp:表示/tmp/目录。
^/app/.*/log:表示/app/foo/log/、/app/foo/bar/log/等目录。
^/app/log/\\d+:表示/app/log/0/、/app/log/1/、/app/log/999/等目录。
^D:\\\\data\\\\.*:表示D:\\data\\、D:\\data\\foo\\、D:\\data\\foo\\bar\\等目录。

匹配类型:进程网络

匹配内容按进程与网络条件配置:

配置项
说明
进程路径
进程绝对路径;与命令行二者至少填一个
命令行
进程命令行;与进程路径二者至少填一个
父进程路径
可选,父进程绝对路径
父命令行
可选,父进程命令行
IP
必填;仅支持单个 IPv4,格式可为 IP(如 1.1.1.1)、IP 范围(如 1.1.1.1-1.1.1.10)、IP 段(如 172.168.34.1/20),长度不超过 64
端口
可选;格式如 80,8080,范围 1–65535,多个端口用英文逗号分隔;不限端口请留空

高级配置(容器配置)

可展开容器配置,若生效资产中选择了容器集群,将按下列条件匹配;若仅选择主机资产,则容器配置不生效。配置方式支持条件匹配或直接选择。
条件匹配
按镜像属性动态匹配,可添加多条条件:

配置项
说明
属性
镜像地址、镜像名称
运算符
等于、不等于、开头是、开头不是、结尾是、结尾不是、包含、不包含
取值
按所选属性填写对应内容
直接选择
打开选择镜像面板,从资产列表中勾选目标镜像后确定。


编辑规则

1. 在规则列表找到目标规则,单击编辑。
2. 修改可编辑字段后,单击保存。
规则类型
可编辑范围
系统规则
开关、生效资产、执行动作等(匹配内容一般不可改,以控制台为准)
自定义规则
规则名称、匹配类型/内容、执行动作、告警等级、ATT&CK 阶段、生效资产、开关等

复制规则

用于基于已有规则快速新建,避免重复填写;支持复制系统规则与自定义规则。
1. 在规则列表找到目标规则,单击更多 > 复制(系统规则/自定义规则)/复制到其他账号(自定义规则)。

2. 界面以添加规则对话框打开,并带入原规则的字段与开关状态,按需修改名称、匹配内容、执行动作、生效资产等后,单击保存。
3. 典型使用场景如下:
场景
说明
同账号快速衍生
在相近规则基础上微调匹配条件或动作后保存为新规则
跨账号复制
多账号场景下,将规则复制到其他账号,便于全组织统一生效

批量操作

用于一次性调整多条规则的开关、执行动作或删除自定义规则。
1. 在规则列表勾选一条或多条规则,单击批量处理。
2. 选择批量操作类型并按提示确认。
批量开启:批量启用所选规则。
批量关闭:批量停用所选规则。
批量修改:批量修改执行动作。
批量删除:批量删除所选规则,仅自定义规则支持删除,删除后无法恢复,请谨慎操作。
3. 典型使用场景如下:
场景
说明
日常/重保快速切换
重保前批量开启相关规则,或将稳定无误报规则由“告警”改为“告警并拦截”;结束后批量关闭临时规则或执行动作改回“告警”。
多账号快速调整
对部分成员账号的规则快速批量启停/修改/删除。

多账号管理

使用多账号管理功能(集团管理员场景)时,告警策略支持跨账号统一运维,规则管理的多账号管理能力如下:
规则平铺展示:规则列表展示每条规则所属账号,支持按账号过滤。
批量操作:支持批量修改执行动作和开关。
单条跨账号复制:将一条规则批量复制给多个账号。
新增多账号规则:新建规则时选择应用于多个账号,保存时自动拆分为多条(每个账号数据隔离,因此每个账号会产生一条规则)。
导出含账号:规则列表导出字段包含所属账号。

补充说明

配置生效说明

以下为策略管理(规则管理与防护配置)的配置生效说明,非单项配置步骤。
项
说明
生效时间
创建或修改策略后,约 1 分钟生效。
规则优先级
同场景内容冲突时:放行(白名单)> 告警并拦截 > 告警;加白会覆盖同场景拦截效果。
容器 vs 主机
同一主机同时命中集群(容器)策略与主机策略时,仅执行集群策略,主机策略不叠加。
动态生效资产
若按以下规则选择生效资产:
按标签选:资产标签增减后自动同步生效对象。
按高级配置(容器配置)选:在已选集群上按镜像条件/直接选择匹配。
拦截兼容
客户端资源配置为业务优先模式等特殊环境时,可能自动停止拦截、仅告警;若需强制拦截请 联系我们。
说明:
调优注意(降噪与防漏报):
加黑先观察再拦截:新建拦截类规则先以告警观察,确认后再改为告警并拦截。
优先精确匹配:优先使用 MD5、具体 IP、精确命令等配置规则。
避免重复加白:加白前先查是否已有相同放行规则。
注意优先级:白名单优先于拦截/告警,加白前请确认不会放行真实攻击。

与主机安全(CWP)配置共存

原主机安全(CWP)客户转用云安全中心(CSC)时,存量主机可能同时接收两产品所设置的策略,此时按以下规则生效:
规则类型
行为
白名单
白名单取并集;任一产品下发均生效;
黑名单
合并下发至主机,仅在有授权的产品侧产生告警/拦截/日志;当前两个产品的授权是互斥关系,告警不会出现重复。

告警缺失/拦截失败排查

已配规则或防护但未出现预期结果时,可排查以下几项是否正确配置:
1. 客户端是否为业务优先模式(可能聚合、去重、过滤告警并限制拦截,详情请参见 客户端管理)。
2. 是否已开启对应日志增强采集(详情请参见客户端管理)。
3. 是否已开启对应防护配置项(详情请参见 防护配置)。
4. AI-Link 是否已勾选对应规则模式。