Esse recurso permite monitorar e analisar centralmente seus alertas e dados de log em todos os recursos. Após a ingestão dos logs, o Agentic SOC monitora e analisa os dados para identificar e reconstruir cadeias de ataque completas. Ele gera eventos de segurança detalhados que melhoram a eficiência da análise e da resposta a alertas.
Pré-requisitos
O Agentic SOC está ativado. Para mais informações, consulte O que é o Agentic SOC (anteriormente Cloud Threat Detection and Response (CTDR))?.
-
O Log Service está ativado para os serviços em nuvem (exceto o Security Center) dos quais você deseja ingerir logs. Para mais informações, consulte a documentação oficial do serviço em nuvem relevante.
NotaNão é necessário ativar o recurso de análise de logs do Security Center para ingerir seus logs.
Ingerir logs de serviços da Alibaba Cloud
Para ingerir logs de um serviço em nuvem na sua conta atual da Alibaba Cloud, selecione diretamente o serviço e o tipo de log na página Service Integration.
Para configurar centralmente políticas de ingestão de logs para várias contas da Alibaba Cloud, conclua primeiro a configuração de gerenciamento de múltiplas contas. Em seguida, faça login no console como administrador global, mude para a Global Account View na página Service Integration e siga o procedimento abaixo. Para mais informações sobre o gerenciamento de múltiplas contas, consulte Gerenciamento de múltiplas contas.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na lista de integração de serviços, localize o serviço em nuvem desejado e clique em Ingestion Settings na coluna Actions.
-
No painel de configurações de ingestão do serviço, localize o tipo de log desejado e clique no número na coluna Associated Accounts.
Para configurar várias contas simultaneamente, selecione múltiplos tipos de log e clique no botão de integração em lote na parte inferior da lista.
-
No painel de configurações de ingestão, selecione as contas a integrar.
NotaSe você usar uma conta verificada individualmente, o painel Select Account exibirá apenas sua conta atual. Somente um administrador global pode selecionar entre todas as contas gerenciadas pelo Agentic SOC na Global Account View.
Caso um serviço em nuvem, como o Security Center, ofereça suporte apenas a um Logstore definido pelo serviço, basta selecionar a conta. Não é necessário selecionar um Logstore. O Security Center ingere automaticamente os logs no Logstore definido pelo serviço.
Se o serviço em nuvem utilizar um Logstore personalizado, selecione a conta e escolha o Logstore correspondente na lista suspensa Logstore (format: regionId.project.logStore) ou cole o nome do Logstore personalizado. O nome do Logstore deve estar no formato
regionId.project.logStore.
-
Ative a opção Automatically Associate New Accounts se necessário.
Ao ativar a opção Automatically Associate New Accounts, o Agentic SOC ingere automaticamente os logs correspondentes sempre que uma nova conta da Alibaba Cloud for adicionada.
NotaSomente um administrador global pode configurar a opção Automatically Associate New Accounts na Global Account View.
Ingerir logs de serviços em nuvem de terceiros
Se sua empresa opera tanto na Alibaba Cloud quanto em plataformas de nuvem de terceiros (atualmente com suporte para Huawei Cloud e Tencent Cloud) e você precisa gerenciar alertas de segurança nesses ambientes, conecte suas contas de nuvem de terceiros ao Agentic SOC. Isso possibilita o monitoramento centralizado de alertas e o gerenciamento de operações de segurança.
1. Configurar uma conta de terceiros
Subconta da Huawei Cloud
Subconta da Tencent Cloud
2. Encaminhar logs para um serviço em nuvem
Para habilitar a análise e a resposta a ameaças, encaminhe os logs dos seus serviços em nuvem para os serviços de armazenamento ou mensagens do fornecedor, como Object Storage Service (OBS) ou CKafka. Assim, o Agentic SOC recupera e analisa esses logs com eficiência.
|
Provedor de nuvem |
Log do serviço em nuvem |
Serviço de destino |
Configuração de encaminhamento |
Latência de coleta de dados |
|
Huawei Cloud |
|
OBS |
Encaminhe os logs armazenados no Log Tank Service (LTS) para o Object Storage Service (OBS). Para mais informações, consulte a documentação da Huawei Cloud sobre encaminhamento de logs para o OBS. Configure os principais parâmetros da seguinte forma:
Importante
|
Os dados coletados do OBS são offline, o que introduz alguma latência. O sistema foi projetado para que a coleta de dados tenha um atraso em relação à hora atual de três intervalos de coleta especificados. Por exemplo, se o período de coleta estiver definido como 2 minutos e uma tarefa de coleta começar às 17:58 em 10 de setembro de 2024, o sistema recuperará dados do diretório /2024/09/10/17/52. Esses dados são de 6 minutos atrás, ou seja, três intervalos anteriores. Esse design garante a integridade dos dados. O atraso de três intervalos ajuda a evitar dados incompletos ou perda de dados devido a operações de gravação não finalizadas, especialmente em cenários de alto volume. |
|
Tencent Cloud |
Log de alerta do Cloud Firewall (apenas logs de prevenção de intrusão são suportados) |
CKafka |
Envie os logs de prevenção de intrusão para um tópico do CKafka. Para mais informações, consulte a documentação da Tencent Cloud sobre envio de logs. |
Coleta em tempo real sem latência. |
|
Log de alerta do Web Application Firewall (WAF) |
Nenhum |
O Agentic SOC coleta esses logs chamando a API do WAF a cada 10 minutos. Nenhuma configuração de encaminhamento é necessária. |
A coleta de dados tem uma latência de 10 minutos ou mais. |
3. Adicionar um AccessKey de terceiros
Adicione o par de AccessKey da sua conta de nuvem de terceiros ao Agentic SOC para permitir que ele acesse os logs de alerta dos seus ativos em nuvem de terceiros.
Faça login no console do Security Center.
-
Autorize a conta do provedor de nuvem de terceiros.
O Security Center usa o par de AccessKey da conta de terceiros para obter permissões de leitura e sincronizar informações de ativos da nuvem de terceiros.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na seção Multi-cloud Service Access, passe o mouse sobre o ícone do provedor de nuvem de terceiros desejado e clique em Grant Permission.
No painel Edit Multi-cloud Configuration, selecione Manual Configuration. Na seção , selecione Agentic SOC e clique em Next.
Na página Submit AccessKey Pair, insira as informações do par de AccessKey da subconta e clique em Next.
Na página Policy Configuration, selecione um período para a AK Service Status Check e clique em OK.
-
Adicione a conta do provedor de nuvem de terceiros.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na seção Multi-cloud Service Access, passe o mouse sobre o ícone do provedor de nuvem de terceiros que deseja adicionar e clique em Add Account.
No painel Add Account, clique em Add.
No painel Account Association Settings, insira o nome e o ID da conta principal do provedor de nuvem de terceiros, selecione o par de AccessKey autorizado da subconta e clique em Associate Account and Associate Data Source.
-
No painel Data Source Settings, configure as fontes de dados para os serviços em nuvem que deseja ingerir.
-
Huawei Cloud: Uma única fonte de dados pode ingerir dados de um bucket do OBS. Para ingerir dados de vários buckets do OBS, crie múltiplas fontes de dados. Caso contrário, basta criar uma única fonte de dados.
No painel Huawei Cloud, preencha os campos Access Method, Data Source Name, Region e OBS Bucket Name e, em seguida, clique em Save Data Source.
-
Clique em Add Log Type, selecione o Log Type a ser ingerido, insira o OBS File Path e clique em Save Log Type.
O caminho de encaminhamento personalizado no campo OBS File Path deve ser configurado com granularidade de minutos. Por exemplo:
/LogTanks/cn-north-4/CFW/lts-topic-cfw-0001//%Y/%m/%d/%H/%M.Após salvar um tipo de log, se os logs do Cloud Firewall e do Web Application Firewall forem encaminhados para o mesmo bucket do OBS, clique novamente em Add Log Type para criar uma configuração para o outro tipo de log.
-
Tencent Cloud: Os logs de alerta do Cloud Firewall e do Web Application Firewall (WAF) usam métodos de ingestão diferentes. Para ingerir ambos os tipos de log, crie uma fonte de dados separada para cada um. Estas etapas usam logs de alerta do Cloud Firewall como exemplo. Para logs de alerta do WAF, siga as instruções no console.
No painel Data Source Settings - Tencent Cloud, preencha os campos Access Method, Data Source Name, Public Endpoint, Username e Password e, em seguida, clique em Save Data Source.
Clique em Add Log Type, preencha os campos Log Topic e Consumer Group Name, selecione um Log Type e clique em Save Log Type.
-
4. Ingerir logs de serviços em nuvem de terceiros
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na lista de integração de serviços, localize o serviço em nuvem de terceiros que deseja integrar e clique em Ingestion Settings na coluna Actions.
No painel de configurações de ingestão, localize o tipo de log a ser ingerido e clique no número na coluna Associated Accounts.
Na caixa de diálogo exibida, selecione a conta a integrar e clique em OK.
-
Ative a opção Automatically Associate New Accounts se necessário.
Ao ativar a opção Automatically Associate New Accounts, o Agentic SOC ingere automaticamente os logs correspondentes sempre que uma nova conta de nuvem de terceiros for adicionada.
NotaSomente um administrador global pode configurar a opção Automatically Associate New Accounts na Global Account View.
Referências
Após ingerir os logs, configure regras de detecção para correlacionar vários alertas de segurança relacionados em um único evento de segurança com uma cadeia de ataque completa. Isso reduz o número de alertas e melhora a eficiência da análise e da resposta. Para mais informações, consulte Configurar regras de detecção de ameaças.
Utilize o Painel do Agentic SOC para monitorar centralmente sua postura de segurança em plataformas, contas e serviços por meio de visualizações de dados e avaliar a eficácia das suas operações de segurança. Para mais informações, consulte Painel.
Use o recurso de gerenciamento de logs no Agentic SOC para navegar e consultar rapidamente todos os dados de log coletados, simplificando o gerenciamento de logs em ambientes com múltiplos recursos. Para mais informações, consulte Gerenciamento de logs.
Chame operações de API relacionadas à ingestão de logs para enviar trabalhos em lote para integração de serviços ou logs, visualizar contas de nuvem vinculadas, entre outras tarefas. Para obter uma lista de operações de API, consulte Ingestão de Logs.
O Agentic SOC oferece suporte à ingestão de logs de dispositivos locais?