Todos os produtos
Search
Central de documentação

:Adicionar logs de serviços de segurança

Última atualização: Jun 27, 2026

Adicione logs de serviços de segurança locais, como Chaitin Web Application Firewall (WAF) e FortiGate Firewall, ao recurso Agentic SOC para gerenciar riscos centralizadamente no Security Center. Essa integração aumenta a visibilidade dos riscos e a eficiência da resposta. Este tópico descreve como adicionar logs de serviços de segurança ao recurso Agentic SOC.

Visão geral

Para adicionar logs de um serviço de segurança ao recurso Agentic SOC, execute as etapas a seguir:

  1. Crie um Logstore dedicado ao recurso Agentic SOC: No console do Security Center, crie um Logstore dedicado a um tipo específico de log. Esse Logstore armazena os logs que você deseja adicionar ao recurso Agentic SOC.

  2. Colete logs de um serviço de segurança para o Logstore: Colete os logs de um serviço de segurança no Logstore do Simple Log Service (SLS) dedicado ao recurso Agentic SOC. Se os logs brutos estiverem em um único campo, use plug-ins do Logtail para analisá-los e transformá-los em dados estruturados no console do SLS. Os logs analisados são armazenados como pares chave-valor no Logstore.

  3. Configure uma regra de análise: Defina os mapeamentos entre os logs armazenados no Logstore e os campos de log padrão do recurso Agentic SOC. Esta etapa padroniza os logs que você deseja adicionar ao recurso Agentic SOC.

  4. Especifique uma fonte de dados e associe o Logstore à regra de análise: No console do Security Center, especifique uma fonte de dados e associe o Logstore à regra de análise. Os logs serão adicionados ao recurso Agentic SOC.

Serviços de segurança compatíveis

Serviço de segurança

Tipo de log compatível

FortiGate Firewall

  • Logs de alerta do FortiGate Firewall

  • Logs de fluxo do FortiGate Firewall

Chaitin WAF

  • Logs de alerta do Chaitin WAF

  • Logs de fluxo do Chaitin WAF

Microsoft Active Directory (AD)

Logs do AD

F5 BIG-IP Local Traffic Manager (LTM)

Logs de alerta do F5 BIG-IP LTM

Outros

  • Logs de alerta de firewall

  • Logs de fluxo de firewall

  • Logs de alerta de WAF

  • Logs de fluxo de WAF

Nota

Se o serviço de segurança cujos logs você deseja adicionar não estiver na tabela anterior, adicione os logs a um serviço de segurança compatível e, em seguida, adicione-os ao recurso Agentic SOC. Em caso de dúvidas sobre coleta de logs e configurações de regras de análise, envie um ticket para entrar em contato com o suporte técnico do Security Center.

Regras de faturamento

A tabela a seguir descreve os itens faturáveis envolvidos ao adicionar logs de serviços de segurança ao Security Center.

Item faturável

Pagador

Descrição

Volume de logs adicionados ao recurso Agentic SOC

Conta Alibaba Cloud que adquiriu o recurso Agentic SOC

As faturas são geradas com base no volume diário de logs adicionados do Logstore dedicado ao recurso Agentic SOC.

Capacidade de armazenamento de logs do recurso Agentic SOC

Conta Alibaba Cloud que adquiriu o recurso Agentic SOC

As faturas são geradas com base no volume de logs padronizados entregues ao recurso de gerenciamento de logs para armazenamento.

Logstore dedicado ao recurso Agentic SOC

  • Local de armazenamento: hot storage

  • Tráfego de leitura e gravação

Conta Alibaba Cloud que adquiriu o Security Center

  • O tempo de vida (TTL) do Logstore é fixo entre 1 e 3 dias.

  • Suas permissões sobre os dados de log no Logstore são limitadas. Você não tem permissão para modificar os dados de log ou criar índices no Logstore.

  • Tráfego de leitura pela Internet

  • Operações realizadas com uma conta Alibaba Cloud, como consumo, transformação e envio

Conta Alibaba Cloud que adquiriu o recurso Agentic SOC

  • A taxa referente ao tráfego de leitura pela Internet é gerada quando os logs de serviços de segurança são enviados para o Logstore.

  • Se uma conta Alibaba Cloud realizar operações que geram taxas, como consumo, transformação e envio, essas taxas serão cobradas nessa conta. Para obter mais informações, consulte Visão geral do faturamento.

Pré-requisitos

Adquira um volume específico de dados de log para adicionar ao recurso Agentic SOC e ative o recurso Agentic SOC. Para obter mais informações, consulte Agentic SOC (anteriormente CTDR).

1. Criar um Logstore dedicado ao recurso Agentic SOC

Para receber e armazenar temporariamente logs de serviços de segurança, execute as operações a seguir para criar um Logstore dedicado:

  1. Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo que você deseja gerenciar. Selecione China ou Outside China.

  2. No painel de navegação à esquerda, escolha Agentic SOC > Service Integration.

  3. Na página Service Integration, localize o serviço de segurança desejado e clique em Access Settings na coluna Actions.

    image

  4. No painel exibido, localize o tipo de log desejado e clique no número na coluna Associated Accounts.

  5. No painel Add Account, configure os parâmetros Import Account e Region. Em seguida, clique em Automatically Create Logstore. image

    Nota

    Após a criação do Logstore, o sistema exibe os nomes do projeto e do Logstore. Use esses nomes para coletar logs de serviços de segurança para a Alibaba Cloud.

  6. Anote os nomes do projeto e do Logstore exibidos no painel Add Account.

    image

2. Coletar logs para o Logstore

Nesta etapa, utilize o método de coleta de dados fornecido pelo SLS para analisar amostras de logs brutos do serviço de segurança desejado em pares chave-valor e armazene esses pares no Logstore. Na próxima etapa, defina as regras de análise de logs no console do Security Center para mapear os campos analisados aos campos padrão exigidos pelo Agentic SOC, realizando a padronização de logs.

Importante

Se tiver dúvidas durante a coleta de logs para o Logstore, envie um ticket para entrar em contato com o suporte técnico. Ao enviar o ticket, selecione Simple Log Service na lista suspensa Product Catalog.

Selecionar um método de coleta

O SLS permite coletar dados de várias fontes, como servidores, aplicativos, software open source, dispositivos IoT, dispositivos móveis e serviços da Alibaba Cloud. Também é possível coletar dados transferidos por protocolos padrão. Use o Logtail para coletar dados de log. Alternativamente, utilize outros métodos de coleta, como os protocolos Kafka e Syslog, para fazer upload dos logs para o Logstore criado automaticamente. Para obter informações sobre métodos de coleta de logs, consulte Coleta de dados.

Ao usar o Logtail para coletar logs, selecione um tipo de rede antes de executar as operações a seguir. Para obter mais informações, consulte Tipos de rede, parâmetros de inicialização e configuração do Logtail.

Configurar o Logtail para coletar logs

Esta seção usa o Chaitin WAF como exemplo. Para obter mais informações sobre como coletar logs de outros serviços de segurança, como o FortiGate Firewall, consulte a seção "Referências".

Servidores nos quais o Chaitin WAF está implantado não suportam o Logtail. Antes de coletar os logs do Chaitin WAF, implante um servidor intermediário.

  1. Configure um servidor intermediário e encaminhe os logs do Chaitin WAF para esse servidor usando o recurso de encaminhamento Syslog do Chaitin.

  2. Instale o Logtail no servidor intermediário. Para obter mais informações, consulte Instalar o Logtail em um servidor Linux e Instalar o Logtail em um servidor Windows.

    Se o servidor que armazena os logs de um serviço de segurança suportar o Logtail, instale-o diretamente nesse servidor.

  3. Configure um identificador de usuário para o servidor onde o Logtail está instalado e conceda à sua conta Alibaba Cloud as permissões necessárias para coletar logs desse servidor usando o Logtail. Para obter mais informações, consulte Configurar um identificador de usuário.

  4. Crie um grupo de máquinas no Logstore.

  5. Configure o acesso aos dados.

    1. Faça login no console do Simple Log Service.

    2. Na seção Quick Data Import, clique em Import Data. Na caixa de diálogo Import Data, selecione SysLog-Plug-in.

    3. Na etapa Select Logstore, defina os parâmetros Project e Logstore com os nomes anotados na seção 1. Criar um Logstore dedicado ao recurso Agentic SOC e clique em Next.

    4. Na etapa Create Machine Group, clique em Use Existing Machine Groups.

    5. Na etapa Machine Group Settings, configure os parâmetros Scenario e Installation Environment, selecione o grupo de máquinas criado e clique em Next.

    6. Na etapa Data Source Configuration, configure o parâmetro Plug-in Config usando o código de exemplo abaixo e clique em Next.

      Importante
      • Remova os comentários do código de exemplo a seguir.

      • No código de exemplo abaixo, os plug-ins do Logtail expandem o objeto JSON no campo _content_ dos logs do Chaitin WAF em pares chave-valor. Isso permite que o recurso Agentic SOC analise os campos que armazenam esses pares. Modifique os plug-ins do Logtail conforme necessário para analisar logs em pares chave-valor de acordo com seus requisitos de negócios. Para obter mais informações, consulte Visão geral dos plug-ins do Logtail para processamento de dados.

      {
      	"inputs": [{
      		"type": "service_syslog",
      		"detail": {
      			"Address": "udp://0.0.0.0:9001", # If you use a server to forward multiple types of logs, change the port number based on the log type.
      			"ParseProtocol": "rfc3164"
      		}
      	}],
      	"processors": [{
      		"detail": {
      			"ExpandArray": false,
      			"ExpandConnector": ".", # Configure this field based on your business requirements. 
      			"ExpandDepth": 0,
      			"IgnoreFirstConnector": true,
      			"KeepSource": false, # This field specifies whether to retain the original log fields. Configure this field based on your business requirements.
      			"KeepSourceIfParseError": true,
      			"NoKeyError": true,
      			"Prefix": "", # Configure this field based on your business requirements.
      			"SourceKey": "_content_", # The name of the JSON-formatted field that you want to expand.
      			"UseSourceKeyAsPrefix": false # Configure this field based on your business requirements.
      		},
      		"type": "processor_json"
      	}]
      }
    7. Visualize os dados, configure os índices e clique em Next.

  6. No console do Simple Log Service, verifique se os logs foram adicionados ao Logstore.

Usar outros métodos de coleta

Além do Logtail, utilize os protocolos Kafka e Syslog para fazer upload de logs para o Logstore. Os tópicos a seguir descrevem esses métodos:

3. Configurar uma regra de análise de logs

  1. Faça login no console do Security Center. Na barra de navegação superior, selecione a região do ativo que você deseja gerenciar. Selecione China ou Outside China.

  2. No painel de navegação à esquerda, escolha Agentic SOC > Service Integration.

  3. Na página Service Integration, passe o mouse sobre o ícone image e clique em Log Parsing Rule.

    image

  4. Na página Log Parsing Rule, clique em Create Rule.

  5. Na página Add Log Parsing Rule, configure os parâmetros.

    Tipo de parâmetro

    Parâmetro

    Descrição

    Basic Information Settings

    Rule Name

    Insira um nome para a regra.

    Selecione os tipos de logs que deseja adicionar. A lista a seguir descreve os mapeamentos entre os tipos de log e os logs.

    • Logs de alerta de firewall: Security logs > Firewall alert logs

    • Logs de fluxo de firewall: Network logs > 5-tuple logs

    • Logs de alerta de WAF: Security logs > WAF alert logs

    • Logs de fluxo de WAF: Network logs > HTTP logs

    Remarks

    Insira observações para a regra.

    Selecione a região onde o Logstore foi criado.

    Project

    Insira o nome do projeto ao qual o Logstore pertence.

    Logstore

    Insira o nome do Logstore.

    Clique em para carregar os campos de log coletados do serviço de segurança na lista de regras. Após carregar os campos, selecione diretamente os campos importados para configurar mapeamentos sem precisar configurá-los manualmente. Clique também em para acessar o console do SLS e visualizar detalhes dos campos de log coletados do serviço de segurança.

    Parâmetros usados para configurar a regra de análise

    Configure os campos de mapeamento para vincular os campos de log coletados aos campos de log padrão do recurso Agentic SOC. Não é possível alterar os valores do campo para os campos que você deseja configurar. Configure outros campos conforme seus requisitos de negócios.

    • Log Filter: Para filtrar os campos de log mapeados para o recurso Agentic SOC com base nos valores de campos específicos, selecione e configure uma condição de filtro. Uma condição de filtro consiste em campos e um operador de filtro. Para adicionar outra condição, clique em Add Filter Condition.

    • View Standard Fields: Clique neste botão para visualizar os campos de log padrão que podem ser analisados pelo recurso Agentic SOC e os detalhes dos campos no painel Standard Fields.

    • : Clique neste botão para gerenciar dicionários de mapeamento no painel .

    • : Clique neste botão para acessar o centro de documentação do Security Center e visualizar detalhes e cenários das funções de análise.

4. Associar o Logstore à regra de análise

  1. Na página Service Integration, localize o serviço de segurança desejado e clique em Access Settings na coluna Actions.

    image

  2. No painel exibido, localize o tipo de log desejado e clique no número na coluna Associated Accounts.

  3. No painel Add Account, configure os parâmetros Import Account e Region. Em seguida, clique em Automatically Create Logstore. image

    Nota

    Se já existir um Logstore do tipo especificado na região indicada, o sistema não criará outro Logstore mesmo que você clique novamente em Automatically Create Logstore.

  4. Selecione a Log Parsing Rule criada na seção 3. Configurar uma regra de análise de logs, clique em Check Validity e, em seguida, clique em Save.

Próximas etapas

  1. Configure regras de detecção personalizadas para verificar e analisar os logs de serviços de segurança. Para obter mais informações, consulte Criar uma regra personalizada.

    Nota

    Logs de serviços de segurança não suportam regras de detecção predefinidas.

  2. Para visualizar os dados de log padronizados pelo recurso Agentic SOC, utilize o recurso de gerenciamento de logs. Antes de usar esse recurso, adquira capacidade de armazenamento de logs e ative a entrega de logs para o tipo de log desejado. Para obter mais informações, consulte Etapa 1: Ativar a entrega de logs.

Referências

Logstores dedicados ao recurso Agentic SOC

Após executar as operações na seção 1. Criar um Logstore dedicado ao recurso Agentic SOC, o Security Center cria automaticamente um projeto e um Logstore no SLS dedicados ao recurso Agentic SOC. O Logstore armazena os logs de serviços de segurança e não é recomendado para outras finalidades. Suas permissões sobre os dados de log no Logstore são limitadas. Você não tem permissão para modificar os dados de log ou criar índices no Logstore. No entanto, é possível consumir, transformar e enviar dados de log no Logstore.

Apenas um projeto pode ser criado em cada região. Se você clicar novamente em Automatically Create Logstore, o sistema não criará outro projeto ou Logstore.

O nome do projeto criado na região China (Hangzhou) é aliyun-cloudsiem-data-Alibaba Cloud Account ID-cn-hangzhou. O Security Center cria diferentes Logstores com base nos tipos de logs adicionados. A tabela a seguir descreve os Logstores. Configure o acesso aos dados no console do SLS para o Logstore correspondente ao serviço de segurança desejado.

Logstore

Descrição

cloud_siem_chaitin_waf_alert_log

Coleta logs de alerta do Chaitin WAF e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_chaitin_waf_flow_log

Coleta logs de fluxo do Chaitin WAF e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_f5_ltm_alert_log

Coleta logs de alerta do F5 BIG-IP LTM e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_fortinet_forigate_alert_log

Coleta logs de alerta do FortiGate Firewall e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_fortinet_forigate_flow_log

Coleta logs de fluxo do FortiGate Firewall e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_microsoft_active_directory_log

Coleta logs do Microsoft AD e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_other_cfw_alert_log

Coleta logs de alerta de firewalls de outros provedores de segurança e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_other_cfw_flow_log

Coleta logs de fluxo de serviços de firewall de outros provedores de segurança e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_other_waf_alert_log

Coleta logs de alerta de WAF de outros provedores de segurança e armazena os pares chave-valor analisados para armazenamento estruturado.

cloud_siem_other_waf_flow_log

Coleta logs de fluxo de WAF de outros provedores de segurança e armazena os pares chave-valor analisados para armazenamento estruturado.

image

Exemplo de plug-ins do Logtail para coleta de logs do FortiGate Firewall

Utilize o Logtail para coletar logs do FortiGate Firewall para o Logstore dedicado ao recurso Agentic SOC da mesma forma que a coleta de logs do Chaitin WAF. O código de exemplo a seguir mostra como configurar os plug-ins do Logtail.

Nota

No código de exemplo abaixo, os plug-ins do Logtail expandem o objeto JSON no campo _content_ dos logs do FortiGate Firewall em pares chave-valor. Isso permite que o recurso Agentic SOC analise os campos que armazenam esses pares. Modifique os plug-ins do Logtail conforme necessário para analisar logs em pares chave-valor de acordo com seus requisitos de negócios. Para obter mais informações, consulte Visão geral dos plug-ins do Logtail para processamento de dados.

{
    "inputs": [
        {
            "type": "service_syslog",
            "detail": {
                "Address": "udp://0.0.0.0:9002",
                "ParseProtocol": "rfc5424"
            }
        }
    ],
    "processors": [
        {
            "detail": {
                "Delimiter": " ",
                "Separator": "=",
                "KeepSource": true, 
                "SourceKey": "_content_",  
                "UseSourceKeyAsPrefix": false 
            },
            "type": "processor_split_key_value"
        }
    ]
}

Integração de logs do Microsoft Active Directory

Sem material disponível, não exibido no momento.

Usar um servidor para coletar logs de vários serviços de segurança

Para adicionar logs de vários serviços de segurança ao recurso Agentic SOC, encaminhe os logs das fontes para um servidor usando um endereço IP específico e múltiplas portas, instale o Logtail no servidor e configure o acesso aos dados para os Logstores relacionados no console do SLS. Dessa forma, é possível coletar diferentes tipos de logs para os Logstores dedicados ao recurso Agentic SOC.

Por exemplo, para adicionar logs de alerta do Chaitin WAF e do FortiGate Firewall ao recurso Agentic SOC, use agentes syslog como o rsyslog para encaminhar os syslogs necessários para um servidor usando um endereço IP específico e portas diferentes. Encaminhe os logs de alerta do Chaitin WAF para o servidor pela porta 9001 e os logs de alerta do FortiGate Firewall pela porta 9003. Após instalar o Logtail no servidor, use as informações a seguir para concluir a configuração do Logtail nos Logstores relacionados no console do SLS.

  • Logs de alerta do Chaitin WAF: No Logstore chamado cloud_siem_chaitin_waf_alert_log, insira o seguinte conteúdo para configurar o Logtail:

    {
         "inputs": [
             {
                 "type": "service_syslog",
                 "detail": {
                     "Address": "udp://0.0.0.0:9001",
                     "ParseProtocol": "rfc3164"
                 }
             }
         ]
     }
  • Logs de alerta do FortiGate Firewall: No Logstore chamado cloud_siem_fortinet_forigate_alert_log, insira o seguinte conteúdo para configurar o Logtail:

    {
         "inputs": [
             {
                 "type": "service_syslog",
                 "detail": {
                     "Address": "udp://0.0.0.0:9003",
                     "ParseProtocol": "rfc3164"
                 }
             }
         ]
     }

Coleta de logs

  • Além do método de coleta de logs usando Logtail descrito neste tópico, utilize outros métodos de coleta conforme seus requisitos de negócios. Para obter mais informações, consulte Coleta de dados.

  • Para solucionar problemas quando nenhum heartbeat é detectado em grupos de máquinas durante a coleta de dados, consulte Solução de problemas de grupos de máquinas do Logtail