すべてのプロダクト
Search
ドキュメントセンター

Security Center:CWPP (クラウドワークロード保護プラットフォーム) セキュリティインシデント

最終更新日:Jul 28, 2026

Security Center は、ホスト保護とコンテナ保護のために設定された資産保護ルールに基づいてさまざまなアラートを生成し、セキュリティアラートページのクラウドワークロード保護プラットフォーム (CWPP) タブに表示します。Security Center は、グラフコンピューティング技術を使用して、関連する CWPP アラート (同じ MD5 ハッシュや親プロセス ID を持つものなど) をセキュリティインシデントに集約します。このトピックでは、アラートから生成される CWPP セキュリティインシデントの基本概念について説明します。

CWPP セキュリティインシデントの概念

CWPP セキュリティインシデントのソース

Security Center のホスト保護とコンテナ保護に設定された資産保護ルールは、アラート情報を生成します。Security Center は、グラフコンピューティング技術を使用して、関連する CWPP アラート (同じ MD5 ハッシュや親プロセス ID を持つものなど) をセキュリティインシデントに集約します。インシデント詳細ページの概要エリアに表示されるアラートソースは「Security Center」です。

レスポンス検出 > セキュリティアラートクラウドワークロード保護プラットフォーム (CWPP) タブで、CWPP アラート情報を表示できます。

CWPP セキュリティインシデントの生成ルール

精密防御アラートを除き、すべての CWPP アラートはデフォルトでセキュリティインシデントを生成します。ホスト側のアラートが他のアラートと関連がない場合、1 つのアラートで 1 つのインシデントが生成されます。

インシデントホワイトリストルールを設定した場合、ホワイトリストルールに一致するアラートはセキュリティインシデントを生成しません。

インシデントの保存期間

セキュリティイベントの処理 ページには、過去 180 日間のインシデントのみが表示されます。

セキュリティインシデントのリスクレベルと対処方法

リスクレベル説明対応手順
重大このインシデントで説明されている行為は、サービスの停止を引き起こします。主要な機能へのアクセス不可やネットワークの完全なダウンなどが発生し、回避策がないため、サービスの可用性に深刻な影響が及びます。明確な悪意のある行為やエンティティが検出され、複数のサーバーに影響を与える明確な侵入が確認されました。このインシデントは直ちに対処してください。
高リスクこのインシデントで説明されている行為は、明確な悪意のある行為やエンティティが検出されたことを示します。このインシデントは、リバースシェルなどの異常なプロセス動作のように、ご利用の資産に影響を与えた侵入成功の可能性が非常に高いです。通常、単一のサーバーに影響します。このインシデントは直ちに対処してください。
中リスクこのインシデントで説明されている行為は、悪意のある行為やエンティティが疑われることを示します。このインシデントは、ご利用の資産に影響を与えた侵入成功の可能性、または異常なログインなどの通常とは異なる O&M 操作によって引き起こされた可能性があります。このリスクレベルは、ご利用の資産が攻撃を受けている可能性があることを示します。インシデントの詳細を確認して脅威が存在するかどうかを判断し、適切な措置を講じてください。
低リスクこのインシデントで説明されている行為は、侵入成功の可能性、またはご利用の資産が 106.11.XX.XX からのアクセスなど、外部ソースからの継続的な攻撃プロービングを受けていることを示します。ご利用の資産に高いセキュリティ要件がある場合は、このインシデントを監視してください。
情報ジョブ自動化ソフトウェアから多数のアラートが受信されました。これらのアラートは、特定のジョブが実行されたか、特定の節目に達したことを通知するだけです。無視できます。

CWPP セキュリティインシデントの処理対象

セキュリティインシデントは、集約されたアラートと抽出されたアラートエンティティを処理することで対処できます。

CWPP セキュリティアラート

CWPP セキュリティインシデントは、グラフコンピューティング技術によって CWPP セキュリティアラートを集約することで生成されます。CWPP セキュリティインシデントを処理する際、それが誤検知である場合は、インシデントをホワイトリストに追加するか、アラートをホワイトリストに追加することができます。

アラート集約ルールは次のとおりです:

  • 1 つの CWPP セキュリティインシデントで集約できるアラートは最大 2,000 件です。

  • [未処理] 状態のインシデントについては、新しいアラートが引き続きインシデントに集約されます。

  • [処理中][処理済み]、または [処理失敗] 状態のインシデントについては、新しいアラートは既存のインシデントに集約されません。代わりに、[未処理] 状態の新しいインシデントが作成されます。

エンティティ

セキュリティインシデントにおいて、エンティティとは、セキュリティインシデントに関連付けられた特定のオブジェクトまたはアクターです。Security Center は、セキュリティアラートからエンティティを抽出し、集約します。エンティティが悪意のあるタグを持っているかどうかに基づいて、エンティティは悪意のあるものとそうでないものに分類されます。エンティティの詳細の表示、プレイブックの実行、Alibaba Cloud 脅威インテリジェンスのクエリが可能です。

Security Center は、次のエンティティタイプを識別します:

説明

現在、Security Center はウイルス追跡をサポートしていません。サーバー上でウイルスファイルが検出された場合、システムはファイルパスを特定しますが、ウイルスのソース (どのサードパーティソフトウェアが持ち込んだかなど) を追跡することはできません。包括的な調査のために、セキュリティインシデント内のエンティティの関連付けとアラートのコンテキストを分析することを推奨します。

エンティティ資産エンティティか悪意のあるものとして識別可能か
ホストはいいいえ
IP アドレスはいはい
Alibaba Cloud アカウントはいいいえ
AccessKey ペアはいいいえ
ドメイン名はいはい
ファイルいいえはい
ホストプロセスいいえはい
ホストアカウントいいえいいえ
URLいいえいいえ
レジストリいいえはい
コンテナはいいいえ
クラスターはいいいえ
Object Storage Service (OSS)はいいいえ

セキュリティインシデント処理フローチャート

image

その他のサービス

脅威の分析と応答 サービスを有効化すると、より多くのセキュリティインシデント分析および処理サービスにアクセスできます。次の表は、サービスを比較したものです:

機能Agentic SOC 付加価値サービスありAgentic SOC 付加価値サービスなし
サポートされるインシデントタイプ複数の Agentic SOC セキュリティアラートのコンテキストを分析し、事前定義またはカスタムの Agentic SOC ルールを使用して完全なインシデントに集約します。CWPP セキュリティアラートから生成されたセキュリティインシデントは、処理のために Agentic SOC に移行されます。Security Center のホストおよびコンテナに対する侵入検知や防御アラートなどの CWPP セキュリティアラートを、グラフコンピューティングを通じて集約します。詳細については、「」をご参照ください。
インシデント調査レポートと AI 分析サポートされています。サポートされていません。
処理方法Agent による推奨対処策システム推奨の対処ポリシー推奨処理ポリシー ( または )、インシデントステータスの更新、ホワイトリストへの追加。
重要

事前定義またはカスタムの Agentic SOC ルールによって生成されたインシデントについては、Agent による推奨対処策 のみがサポートされています。CWPP インシデントについては、Agent による推奨対処策システム推奨の対処ポリシー の両方がサポートされています。

プレイブックの実行、自動処理 (SOAR)。詳細については、「ホワイトリストへの追加 (自動)」をご参照ください。
システム推奨の対処ポリシー推奨処理ポリシー ()、インシデントステータスの更新、ホワイトリストへの追加。
重要

CWPP インシデントについては、システム推奨の対処ポリシー のみがサポートされています。

プレイブックの実行。詳細については、「アラートをホワイトリストに追加」をご参照ください。