HSS 选版本,本质是把”防护对象 + 合规义务 + 攻击假设”三件事翻译成能力组合。基础版只做弱口令与系统漏洞识别,专业版补入侵检测,企业版上等保基线,旗舰版才开通勒索病毒防护,容器版单独覆盖 K8s 视角,网页防篡改版针对静态与动态站点。下文用一张表把六大版本的能力对位摊开,再按”日常运营、等保合规、护网重保、容器场景”四类业务给出选型路径。
一、HSS 在主机层解决的四类问题
HSS 全称 Host Security Service,是装在主机/容器里的安全运营 Agent,把”看得见、防得住、查得清、恢复得了”串成闭环:
- 资产可视化:自动清点进程、端口、账号、中间件,让运维回答”到底跑了什么”;
- 风险预防:主动扫系统漏洞、Web-CMS 漏洞、应用漏洞、弱口令、配置偏离,定位整改点;
- 主动防御:用 400+ 威胁检测模型实时识别暴力破解、反弹 Shell、挖矿、容器逃逸等入侵行为;
- 应急响应:病毒查杀、进程隔离、文件备份恢复,把勒索扩散控制在单台。
四件事在等保测评、护网演练、重保任务里都是必答题。Agent 上线后,所有检测结果汇总到云端防护中心,统一在控制台可视化。
二、六大版本的能力对位
HSS 现有基础版、专业版、企业版、旗舰版、容器版、网页防篡改版六个版本,覆盖主机、容器、Web 三类资产。下面把核心能力一次摊开:
| 版本 | 资产对象 | 漏洞/基线 | 入侵检测 | 勒索防治 | 典型场景 |
|---|---|---|---|---|---|
| 基础版 | 单主机 | 弱口令、系统漏洞 | 不支持 | 不支持 | 个人主机、测试环境 |
| 专业版 | 单主机 | 弱口令、一键修复、20+ 类入侵检测、病毒查杀 | 20+ 类 | 不支持 | 内部业务系统、中小 Web |
| 企业版 | 主机 + Web | 主机基线、应用漏洞、30+ 类入侵检测、等保合规报告 | 30+ 类 | 不支持 | 等保二级/三级上云 |
| 旗舰版 | 主机 + Web | 35+ 类入侵检测、勒索防护、精细策略下发、安全运营 | 35+ 类 | 支持(三道防线) | 护网、重保、关键业务 |
| 容器版 | 容器 + 镜像 | 容器基线、镜像漏洞、集群 22 种检测规则、容器防火墙 | 40+ 类容器类 | 支持(容器勒索) | CCE 集群、自建 K8s |
| 网页防篡改版 | 静态 + 动态网页 | RASP 14 类动态攻击检测、文件级保护 | 14 类 | 不支持 | 官网、政府/媒体站点 |
关键观察:勒索病毒防护是旗舰版及以上才有的独立能力,因此不能只看到”要防勒索”就选企业版;想用网页防篡改必须单独开通网页防篡改版,可叠加在其他版本上。
三、选型的三个判断点
把业务诉求翻译成能力组合,按下面三步收敛:
- 是否需要等保合规:等保二/三级要求覆盖系统漏洞、弱口令、入侵检测、恶意代码检测,企业版即可应答,不必上旗舰;
- 是否涉及容器:跑 CCE 集群或自建 K8s,必须叠加容器版,否则容器逃逸、容器勒索、容器反弹 Shell 全部漏检;
- 是否需要护网/重保:护网与重保期间需开启勒索病毒防护、动态诱饵欺骗、精细策略下发,直接选旗舰版。
把这三点答完,版本基本就收敛了。下表给常见业务画像的版本建议:
| 业务画像 | 主选版本 | 叠加版本 |
|---|---|---|
| 内部 OA、测试环境 | 专业版 | — |
| 等保二级/三级合规上云 | 企业版 | — |
| 跑 K8s 的业务系统 | 企业版 | 容器版 |
| 护网/重保期间 | 旗舰版 | 容器版(若有 K8s) |
| 官网/政府/媒体站点 | 专业版 | 网页防篡改版 |
| 金融、关基行业核心业务 | 旗舰版 | 网页防篡改版(有 Web) |
四、勒索防治的三道防线
勒索病毒是近年攻防对抗的焦点,传统杀毒软件常因”样本未入库”而漏检。HSS 旗舰版的勒索病毒防护覆盖”防入侵、防加密、防扩散”三道防线:
- 防入侵:结合情报库、AI、特征、行为四种检测手段,在勒索进程启动前拦截;
- 防加密:监测典型勒索加密行为(如短时间内批量重命名 .doc/.xls/.bak),触发即秒级隔离;
- 防扩散:基于动态诱饵文件横向扩散监控,发现横向移动立即阻断。
对已知勒索病毒家族,HSS 覆盖公开样本库中的绝大多数家族;未知勒索病毒依赖 AI 行为检测做秒级查杀。搭配云备份 CBR,在加密后可从最近一次干净快照恢复,避免业务长时间停摆。
4.1 一个典型的勒索应急流程
- 旗舰版开启后,HSS 通过动态诱饵发现可疑进程访问诱饵文件;
- AI 引擎判定为未知勒索变种,秒级隔离进程;
- 通过 CBR 备份在 30 分钟内恢复到最近一次干净快照;
- 控制台导出告警链路、横向扩散范围、加密文件清单,提交给安全运营团队溯源。
# 应急流程要点
- 诱饵触发 → AI 判定 → 进程隔离 → CBR 恢复 → 链路回放
- 全程可在控制台一键完成,无需现场操作
五、容器版 vs 企业版:检测维度的差异
容器版与企业版共用同一个 Agent,但检测维度完全不同。下面从四个维度对比:
| 维度 | 企业版(主机视角) | 容器版(容器视角) |
|---|---|---|
| 资产对象 | 主机进程、端口、账号 | 镜像、Pod、容器运行时 |
| 漏洞来源 | 系统漏洞、应用漏洞、Web-CMS | 镜像层漏洞、镜像内恶意文件 |
| 入侵检测 | 暴力破解、反弹 Shell、挖矿 | 容器逃逸、容器反弹 Shell、容器勒索 |
| 集群能力 | 单主机策略 | 22 种集群安全检测规则 |
容器版支持镜像仓库扫描与正在运行容器扫描两种方式,可在镜像入库前拦截高危镜像,运行时再覆盖逃逸与勒索场景。RASP 动态网页防篡改和静态网页防篡改是网页防篡改版的核心,适合官网类业务。
六、Agent 部署与多云纳管
HSS 的 Agent 通过 HTTPS 与 WSS 协议(默认端口 10180)与云端防护中心通信,支持 Windows、Linux、Ubuntu、Debian、EulerOS 等多种操作系统。Agent 部署分三种方式:
- 华为云公共镜像免安装:基于云市场公共镜像创建的 ECS,开机即自动安装;
- 手动安装:登录控制台选择对应 OS 的安装命令,复制到主机执行;
- CBH 一键安装:通过云堡垒机无需输入密码,即可批量安装 Agent。
旗舰版支持跨云、跨 IDC 的统一纳管:客户端可同时部署在华为云、混合云、私有云、数据中心、其他云的物理机或虚拟机上,管理员在华为云控制台统一下发策略、查看告警、修复漏洞。
6.1 部署时容易踩的三个坑
- Agent 状态显示离线:先确认 10180 端口在出方向是否被安全组阻断,再确认主机时间偏差不超过 5 分钟;
- 多云主机无法纳管:其他云主机需通过公网或专线打通到华为云 HSS 接入点,且目标主机 outbound 允许 10180;
- 容器节点 Agent 缺失:容器版需要在每个 K8s 节点都装一次 Agent,控制台只对有 Agent 的节点展示容器运行时风险。
七、入侵检测的告警分级
HSS 提供 400+ 威胁检测模型,覆盖从暴力破解到容器逃逸的完整攻击链。生产环境建议把以下五类告警设为高优先级:
| 告警类型 | 风险等级 | 处置建议 |
|---|---|---|
| 反弹 Shell | 高 | 立即隔离进程、查杀后门、封禁源 IP |
| 容器逃逸 | 高 | 隔离 Pod、复核集群 RBAC、检查宿主机 |
| Webshell 上传 | 高 | 隔离文件、查杀 webshell、复核上传入口 |
| 挖矿木马 | 中高 | 隔离进程、查杀挖矿家族、整改弱口令 |
| 暴力破解 | 中 | 封禁源 IP、强制改密、开启双因子认证 |
告警处置建议一键完成:控制台提供”隔离查杀””封禁源 IP””自动恢复”等动作,旗舰版还支持自定义检测策略,按业务组粒度下发差异化规则。
八、等保与护网场景的运营动作
等保二级/三级、护网、重保三种场景的运营动作差异明显:
- 等保合规:开启企业版的基线检查、应用漏洞、主机入侵检测,保留至少 6 个月告警日志;
- 护网/重保:升级到旗舰版,开启勒索病毒防护、动态诱饵、精细策略,组建 7×24 值班;
- 混合云/多云:开通旗舰版的多云纳管,统一下发基线策略与漏洞修复节奏,避免被单云差异带偏。
HSS 在等保二级、三级、云计算扩展要求、容器扩展要求多个条目上均有应答能力,部署后即可作为等保测评材料中的”主机安全措施”对应项。
到这里,六大版本的能力对位、四类业务画像、勒索三道防线、容器版差异、Agent 部署要点、告警分级就完整了。版本选型的关键不是”买最贵的”,而是”答对防护对象 + 合规义务 + 攻击假设”这三张考卷——把三张考卷的得分都列出来,该用哪个版本自然就清楚了。
常见问题(FAQ)
Q1:HSS 必须装 Agent 吗?
必须。未安装 Agent 或 Agent 异常时,HSS 无法采集主机数据,相关防护能力不可用。
Q2:企业版能不能防勒索?
不能。勒索病毒防护需要旗舰版及以上,企业版可作为日常漏洞与入侵检测基础。
Q3:买完版本后能跨云纳管其他云的主机吗?
可以。旗舰版支持华为云、混合云、私有云、IDC、其他云主机统一纳管。