All Products
Search
Document Center

Security Center:Memulai Agentic SOC

Last Updated:Jul 02, 2026

Agentic SOC di Security Center mengonsentrasikan alert dan log dari berbagai lingkungan multi-cloud, beberapa akun, dan beberapa produk. Layanan ini menerapkan kebijakan respons untuk segera menangani ancaman keamanan, membantu Anda meningkatkan efisiensi operasi keamanan dan mengurangi risiko potensial.

Alur kerja Agentic SOC

Alur kerja Agentic SOC adalah sebagai berikut:

  1. Aktifkan layanan Agentic SOC.

  2. Masukkan log dari produk cloud atau vendor keamanan.

  3. Siapkan dan aktifkan aturan deteksi ancaman yang telah ditentukan sebelumnya atau kustom untuk menganalisis log yang dikumpulkan secara mendalam dan merekonstruksi rantai serangan secara lengkap.

  4. Identifikasi ancaman keamanan dan hasilkan peringatan keamanan.

  5. Kumpulkan beberapa peringatan keamanan untuk menghasilkan event keamanan.

  6. Berdasarkan kebijakan respons (rekomendasi atau kustom) atau orkestrasi respons otomatis, koordinasikan dengan produk cloud terkait untuk menjalankan langkah-langkah keamanan seperti memblokir atau mengisolasi entitas berbahaya.

Penting

Saat ini, hanya log dari Alibaba Cloud, Huawei Cloud, dan Tencent Cloud yang dapat menghasilkan event keamanan dan menyelesaikan penanganan event otomatis. Log dari vendor keamanan lain hanya dapat menghasilkan alert dan tidak mendukung penanganan otomatis. Untuk informasi selengkapnya, lihat Tambahkan log dari vendor keamanan.

Contoh

Contoh ini menunjukkan bagaimana Agentic SOC secara otomatis memblokir IP serangan melalui WAF menggunakan orkestrasi respons otomatis, menyelesaikan masalah umum saat langsung menggunakan Web Application Firewall (WAF) untuk memblokir IP serangan, seperti pemblokiran pengguna sah secara tidak sengaja dan konfigurasi yang kompleks.

Prasyarat

  • Beli instans WAF 3.0.

  • Anda telah menambahkan nama domain atau produk cloud yang perlu dilindungi di konsol WAF. Contoh ini menggunakan instans ECS. Untuk langkah-langkah detail, lihat Aktifkan perlindungan WAF untuk instans ECS.

    Alur akses: Di panel navigasi sebelah kiri, klik Access Management. Pilih tab Cloud Product Access > Access. Di daftar produk cloud, pilih ECS. Di kotak dialog Access Assets - ECS yang muncul, klik Add Port untuk instans target, centang kotak instans tersebut, konfigurasikan Whether a Layer 7 proxy is deployed before WAF dan Resource Group sesuai kebutuhan, lalu klik OK untuk menyelesaikan konfigurasi akses.

    image

  • Anda telah mengklik Enable Log Service for WAF di konsol WAF dan mengaktifkan log delivery untuk objek yang dilindungi WAF. Untuk langkah-langkah detail, lihat Aktifkan Simple Log Service untuk WAF.

    image

Prosedur

Langkah 1: Aktifkan bayar sesuai penggunaan untuk Agentic SOC

  1. Login ke Security Center console. Di halaman Agentic SOC, klik Activate Pay-as-you-go.

  2. Di halaman aktivasi, kosongkan centang pada kotak Enable Log Access Policy, lalu klik Activate and Authorize.

    Peringatan

    Access Policy secara otomatis memasukkan log dari Security Center, Web Application Firewall, Cloud Firewall, dan ActionTrail, serta menagih Anda berdasarkan volume aktual log yang dimasukkan. Berhati-hatilah saat memilih kotak centang ini. Contoh ini hanya menggunakan akses Web Application Firewall dengan recommended access policy dinonaktifkan.

  3. Setelah aktivasi, service-linked role untuk Security Center akan diotorisasi secara otomatis. Untuk informasi selengkapnya, lihat Service-linked role untuk Security Center.

Langkah 2: Masukkan log Web Application Firewall

Penting

Jika Anda memilih Enable Log Access Policy di Langkah 1, Agentic SOC akan secara otomatis memasukkan log Web Application Firewall. Anda dapat melewati langkah ini.

  1. Buka halaman Integration Center di konsol Agentic SOC. Di pojok kiri atas halaman, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.

  2. Di kolom Operations baris Web Application Firewall, klik Ingestion Settings, lalu aktifkan Access Policy.

    Catatan

    Sistem secara otomatis menemukan Logstore Web Application Firewall dan menuliskannya ke Data Source yang sesuai.

Langkah 3: Aktifkan aturan deteksi yang telah ditentukan sebelumnya

  1. Di Security Center console, buka halaman Agentic SOC > Detection Rules.

  2. Di tab Predefined, cari aturan terkait WAF, lalu nyalakan sakelar Enabling Status untuk aturan yang sesuai.

    Sebagai contoh, cari waf di bidang Rule Name untuk memfilter dua aturan yang telah ditentukan sebelumnya: WAF Alert Malicious Payload IP Associated with Host Outbound IP dan WAF Alert Malicious Payload DNS Associated with Host Request DNS. Nyalakan sakelar Enable Status untuk kedua aturan tersebut.

    image

Langkah 4: Konfigurasikan aturan respons otomatis

  1. Di Security Center console, buka halaman Agentic SOC > Response Rules.

  2. Di tab Automated Rules, klik Create Rule. Pilih Event Trigger, lalu selesaikan pembuatan Automated Rules dengan mengacu pada konfigurasi berikut.

    Contoh konfigurasi: Atur Rule Name menjadi waf_event_handle. Di bagian Rule Policy, atur Feature menjadi incident_type, Condition menjadi in, dan Condition Value menjadi net-attack. Di bagian Rule Action, atur Action menjadi Run Playbook dan Specific Action menjadi Use System Recommended Built-in Playbook, lalu klik OK.

    image

Langkah 5: Verifikasi hasil pemblokiran IP

  1. Setelah serangan terjadi pada instans ECS yang telah ditambahkan ke WAF, lihat event yang sesuai di halaman Security Incidents.

  2. Di tab Incident Response, lihat kebijakan respons dan tugas respons yang dikeluarkan playbook untuk IP serangan setelah aturan respons otomatis dipicu.

    • Lihat kebijakan respons yang dibuat oleh aturan respons otomatis

      Di halaman Security Center > Response Center, klik tab Response Policies untuk melihat kebijakan respons yang dibuat oleh aturan respons otomatis. Bilah statistik di bagian atas halaman menampilkan jumlah kebijakan respons, kebijakan valid, kebijakan tidak valid, tugas respons, IP yang sedang diblokir, file yang sedang diisolasi, dan proses yang dihentikan. Daftar kebijakan mencakup kolom seperti Policy ID, Entity Object, Entity Type, Playbook Name (misalnya, Built-in Alibaba Cloud WAF Block Inbound High-risk IP), Playbook Parameters, Target Account, dan Policy Status. Saat status kebijakan menunjukkan Valid, aturan pemblokiran otomatis telah berlaku.

      image

    • Lihat tugas respons yang dibuat oleh aturan respons otomatis

      Di halaman Security Center > Response Center, klik tab Response Tasks untuk melihat daftar tugas respons yang dibuat oleh aturan respons otomatis. Daftar tersebut mencakup kolom seperti Task ID, Entity Object, Entity Type, Response Component, dan Task Status. Saat status tugas menunjukkan In Effect, IP berisiko tinggi telah berhasil diblokir melalui komponen AliYunWafBlockIP. Untuk membuka blokir IP tersebut, klik Unblock di kolom Actions.

      image

  3. Di konsol Web Application Firewall, lihat aturan pemblokiran IP serangan yang secara otomatis ditambahkan oleh Agentic SOC.

    Langkah-langkah berikut menggunakan konsol WAF 3.0 sebagai contoh.

    1. Login ke Web Application Firewall 3.0 console. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) instans WAF.

    2. Di panel navigasi sebelah kiri, pilih Protection Config > Core Web Protection.

    3. Di halaman Core Web Protection, di bagian Custom Rule, lihat aturan pemblokiran IP serangan yang secara otomatis dikeluarkan oleh Agentic SOC.

      Nama templat aturan mirip dengan siem_block_ip_template-1. Kondisi aturannya adalah IP ada di alamat IP penyerang, aksinya adalah Blok, tipenya adalah Kontrol Akses, dan statusnya adalah Diaktifkan.

      image

Topik terkait