O Agentic SOC no Security Center centraliza alertas e logs em ambientes multicloud, várias contas e diversos produtos. O serviço aplica políticas de resposta para tratar ameaças de segurança com agilidade, aumentando a eficiência das operações de segurança e reduzindo riscos potenciais.
Fluxo de trabalho do Agentic SOC
O fluxo de trabalho do Agentic SOC consiste nas seguintes etapas:
Ative o serviço Agentic SOC.
Ingira logs de produtos cloud ou fornecedores de segurança.
Configure e ative regras de detecção de ameaças predefinidas ou personalizadas para analisar os logs coletados em profundidade e reconstruir cadeias de ataque completas.
Identifique ameaças de segurança e gere alertas.
Agrupe vários alertas de segurança para gerar eventos de segurança.
Com base em políticas de resposta (recomendadas ou personalizadas) ou na orquestração de resposta automatizada, coordene ações com os produtos cloud relevantes para executar medidas de segurança, como bloquear ou isolar entidades maliciosas.
Atualmente, apenas logs da Alibaba Cloud, Huawei Cloud e Tencent Cloud podem gerar eventos de segurança e concluir o tratamento automatizado de eventos. Logs de outros fornecedores de segurança geram apenas alertas e não suportam tratamento automatizado. Para mais informações, consulte Adicionar logs de fornecedores de segurança.
Exemplo
Este exemplo demonstra como o Agentic SOC bloqueia automaticamente IPs de ataque por meio do WAF usando orquestração de resposta automatizada. Essa abordagem resolve problemas comuns ao usar diretamente o Web Application Firewall (WAF) para bloquear IPs de ataque, como o bloqueio acidental de usuários legítimos e configurações complexas.
Pré-requisitos
-
Adicione os nomes de domínio ou produtos cloud que precisam de proteção no console do WAF. Este exemplo usa uma instância ECS. Para etapas detalhadas, consulte Ativar a proteção do WAF para uma instância ECS.
Fluxo de acesso: No painel de navegação à esquerda, clique em Access Management. Selecione a aba Cloud Product Access > Access. Na lista de produtos cloud, selecione ECS. Na caixa de diálogo Access Assets - ECS exibida, clique em Add Port para a instância de destino, marque a caixa de seleção da instância, configure Whether a Layer 7 proxy is deployed before WAF e Resource Group conforme necessário e clique em OK para concluir a configuração de acesso.

-
Clique em Enable Log Service for WAF no console do WAF e ative a entrega de logs para o objeto protegido pelo WAF. Para etapas detalhadas, consulte Ativar o Simple Log Service para o WAF.

Procedimento
Etapa 1: Ativar o pagamento conforme o uso para o Agentic SOC
Faça login no console do Security Center. Na página Agentic SOC, clique em Activate Pay-as-you-go.
-
Na página de ativação, desmarque a caixa de seleção Enable Log Access Policy e clique em Activate and Authorize.
AvisoA Access Policy ingere automaticamente logs do Security Center, Web Application Firewall, Cloud Firewall e ActionTrail, cobrando com base no volume real de logs ingeridos. Tenha cuidado ao selecionar esta caixa de seleção. Este exemplo utiliza apenas o acesso do Web Application Firewall com a política de acesso recomendada desativada.
Após a ativação, a função vinculada ao serviço para o Security Center é autorizada automaticamente. Para mais informações, consulte Função vinculada ao serviço para o Security Center.
Etapa 2: Ingerir logs do Web Application Firewall
Se você selecionou Enable Log Access Policy na Etapa 1, o Agentic SOC ingere automaticamente os logs do Web Application Firewall. Pule esta etapa.
Acesse a página Integration Center no console do Agentic SOC. No canto superior esquerdo da página, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
-
Na coluna Operations da linha Web Application Firewall, clique em Ingestion Settings e ative a Access Policy.
NotaO sistema descobre automaticamente o Logstore do Web Application Firewall e o grava na Data Source correspondente.
Etapa 3: Ativar regras de detecção predefinidas
No console do Security Center, acesse a página .
-
Na aba Predefined, pesquise regras relacionadas ao WAF e ative a chave Enabling Status das regras correspondentes.
Por exemplo, pesquise
wafno campo Rule Name para filtrar as duas regras predefinidas: WAF Alert Malicious Payload IP Associated with Host Outbound IP e WAF Alert Malicious Payload DNS Associated with Host Request DNS. Ative a chave Enable Status para ambas as regras.
Etapa 4: Configurar regras de resposta automatizada
No console do Security Center, acesse a página .
-
Na aba Automated Rules, clique em Create Rule. Selecione Event Trigger e conclua a criação das Automated Rules seguindo a configuração abaixo.
Exemplo de configuração: Defina o Rule Name como
waf_event_handle. Na seção Rule Policy, defina Feature comoincident_type, Condition comoine Condition Value comonet-attack. Na seção Rule Action, defina Action como Run Playbook e Specific Action como Use System Recommended Built-in Playbook, depois clique em OK.
Etapa 5: Verificar o resultado do bloqueio de IP
Após ocorrer um ataque em uma instância ECS adicionada ao WAF, visualize o evento correspondente na página Security Incidents.
-
Na aba Incident Response, visualize as políticas de resposta e as tarefas de resposta que o playbook emitiu para o IP de ataque após o acionamento da regra de resposta automatizada.
-
Visualize as políticas de resposta criadas pela regra de resposta automatizada
Na página Security Center > Response Center, clique na aba Response Policies para ver as políticas de resposta criadas pela regra de resposta automatizada. A barra de estatísticas no topo da página exibe o número de políticas de resposta, políticas válidas, políticas inválidas, tarefas de resposta, IPs sendo bloqueados, arquivos sendo isolados e processos encerrados. A lista de políticas inclui colunas como Policy ID, Entity Object, Entity Type, Playbook Name (por exemplo, Built-in Alibaba Cloud WAF Block Inbound High-risk IP), Playbook Parameters, Target Account e Policy Status. Quando o status da política mostrar Valid, a regra de bloqueio automatizado entrou em vigor.

-
Visualize as tarefas de resposta criadas pela regra de resposta automatizada
Na página Security Center > Response Center, clique na aba Response Tasks para ver a lista de tarefas de resposta criadas pela regra de resposta automatizada. A lista inclui colunas como Task ID, Entity Object, Entity Type, Response Component e Task Status. Quando o status da tarefa mostrar In Effect, o IP de alto risco foi bloqueado com sucesso pelo componente AliYunWafBlockIP. Para desbloquear o IP, clique em Unblock na coluna Actions.

-
-
No console do Web Application Firewall, visualize a regra de bloqueio de IP de ataque que o Agentic SOC adicionou automaticamente.
As etapas a seguir usam o console do WAF 3.0 como exemplo.
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, escolha .
-
Na página Core Web Protection, na seção Custom Rule, visualize a regra de bloqueio de IP de ataque emitida automaticamente pelo Agentic SOC.
O nome do modelo de regra é semelhante a
siem_block_ip_template-1. A condição da regra é IP is in nos endereços IP de ataque, a ação da regra é Block, o tipo é Access Control e o status é Enabled.
Tópicos relacionados
Para instruções detalhadas sobre a compra do Agentic SOC, consulte Descrição de faturamento.
Para obter detalhes sobre como acessar produtos cloud no Agentic SOC, consulte Acessar produtos cloud e Adicionar logs de fornecedores de segurança.
Para mais informações sobre regras de detecção de ameaças, consulte Configurar regras de detecção de ameaças.
Para saber mais sobre orquestração de resposta, consulte Orquestração de resposta.