O Threat Analysis and Response oferece regras de detecção predefinidas que analisam logs de alertas para identificar cadeias de ataque e gerar eventos de segurança. Ative ou desative regras predefinidas ou crie regras personalizadas conforme necessário.
Visão geral do gerenciamento de múltiplas contas
Se você fizer login no console do Security Center como administrador global da conta em um cenário de múltiplas contas, alterne as visualizações na página Detection Rules antes de configurar regras ou datasets:
Current Account View: As regras e os datasets se aplicam apenas aos dados de log da conta atual.
Global Account View: As regras e os datasets se aplicam aos dados de log de todas as contas Alibaba Cloud gerenciadas pelo Threat Analysis and Response.
Para obter mais informações, consulte Gerenciamento de múltiplas contas.
Configurar regras de detecção
As regras de detecção definem políticas para analisar dados de log de produtos em nuvem. Especifique o escopo de log, os campos de correspondência, os campos de agregação e outros parâmetros para controlar a análise de logs na identificação de riscos de segurança. O Threat Analysis and Response suporta regras predefinidas e personalizadas.
Ativar ou desativar regras predefinidas
O Security Center fornece regras predefinidas para detectar alertas e eventos, como comportamento anormal de processos, ataques web bem-sucedidos, solicitações a domínios maliciosos, logons suspeitos, tráfego de rede anormal, solicitações de rede maliciosas e comportamento web anormal. Visualize, ative ou desative regras predefinidas, mas não é possível editá-las ou excluí-las.
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na aba Predefined, visualize a lista de regras predefinidas.
(Opcional) Na coluna Actions de uma regra predefinida, clique em Details para visualizar as informações básicas, a lógica e as configurações de geração de eventos.
Clique no interruptor na coluna Rule Status de uma regra predefinida para ativá-la ou desativá-la.
Criar uma regra personalizada
Caso as regras predefinidas não atendam aos seus requisitos, crie uma regra personalizada.
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na aba Custom, clique em Create Rule.
-
Na página Create Rule, configure as informações da regra.
Parâmetro
Descrição
Basic Information
Defina as informações básicas da regra personalizada.
Rule Name: Insira um nome para a regra personalizada.
Rule Description: Insira uma descrição para esclarecer a finalidade da regra.
Threat Level: Selecione o nível de risco para alertas ou eventos detectados por esta regra na lista suspensa. Para obter mais informações sobre níveis de risco, consulte Eventos de segurança.
Threat Type: Selecione o tipo de ameaça definido por esta regra na lista suspensa. Para obter mais informações sobre tipos de alerta, consulte Visão geral dos alertas de segurança do CWPP (Cloud Workload Protection Platform).
Rule Logic Settings
Defina regras de agregação para alertas de segurança.
Log Scope: Selecione a categoria e o tipo de log para a regra personalizada.
O Security Center lista os tipos de log disponíveis com base nos produtos em nuvem conectados.
Match Field: Selecione campos e valores de campo para corresponder a alertas ou eventos. O Security Center fornece campos disponíveis com base no escopo de log selecionado.
Clique em Add Field para adicionar campos a um grupo. Os campos dentro de um grupo usam uma relação AND.
Clique em Add Field Group para adicionar grupos de campos. Os grupos de campos usam uma relação OR.
Aggregation Field: Selecione campos para agregação de eventos.
Maximum Logs: Defina a condição de limiar para acionar um alerta com base nos campos de log.
Statistical Period: Defina a janela de tempo para agregação de alertas.
O Security Center agrega logs do tipo selecionado dentro deste período com base nos campos de agregação.
Incident Generation Settings
Especifique se os alertas detectados por esta regra devem ser convertidos em eventos.
Selecione Yes para converter alertas correspondentes em eventos. Escolha um dos seguintes métodos de geração de eventos:
Use Built-in Incident Aggregation Rule: Alertas correspondentes a esta regra são agregados em eventos predefinidos (eventos gerados por regras predefinidas).
Aggregate Each Alert to Incident: Cada alerta gera um evento separado.
Aggregate All Rule-triggered Alerts into Incident: Todos os alertas correspondentes a esta regra são agregados em um único evento.
Se você selecionar esta opção, defina o Execution Cycle para agregação de alertas. O período máximo é de 24 horas.
-
(Opcional) Clique em Test e selecione um método de teste para verificar a regra.
Os seguintes métodos de teste estão disponíveis:
Simulation Data: Escreva uma instrução SQL para testar dados de correspondência. Consulte os exemplos de valores de dados simulados ao escrever a instrução. Após inserir os valores, clique em Test.
Business Data: Use dados reais de produção para testar a regra. Clique em Test para visualizar um gráfico de linhas com contagens de alertas e eventos, além de listas de alertas e eventos.
Por padrão, os testes são executados por 7 dias. Clique em Publish ou End Test para interromper o teste antecipadamente. Clicar em Publish ativa a regra imediatamente. Clicar em End Test retorna você à página de gerenciamento de regras usando o ícone
. O Security Center cria a regra em estado desativado. -
Se você pular o teste, confirme que a regra está configurada corretamente na página Create Rule e clique em Publish.
Para salvar a regra sem publicá-la, clique em Save as Draft.
Após criar uma regra personalizada, visualize-a, teste-a, ative-a, desative-a, edite-a ou exclua-a na página Detection Rules.
Gerenciar datasets
Os datasets permitem gerenciar centralmente objetos de dados, como listas de bloqueio e permissão de IPs, listas de ativos principais ou Indicadores de Comprometimento (IOCs) personalizados de inteligência contra ameaças. Um dataset é uma tabela bidimensional que armazena dados personalizados para reutilização em regras de detecção e playbooks de resposta.
Criar um dataset
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Clique na aba Dataset e, em seguida, clique em Add Dataset para abrir o painel Add Dataset.
-
Na seção Dataset, clique em Download File Template para baixar o modelo para o seu computador. Preencha e salve o modelo.
Observe o seguinte:
-
Especifique a chave primária ao carregar o modelo. A chave primária pesquisa e corresponde a dados de log. Os campos de chave primária não podem estar vazios ou conter valores duplicados.
Se a coluna de chave primária do dataset carregado contiver valores duplicados, o sistema removerá automaticamente as duplicatas.
O arquivo de modelo carregado não deve exceder 3 MB.
O arquivo de modelo não deve conter mais de 5.000 registros de dataset.
O valor de um campo de dataset no arquivo de modelo não pode exceder 200 bytes.
-
-
Retorne ao painel Add Dataset. Insira um nome e uma descrição, carregue o arquivo de dataset, especifique a chave primária e clique em Next.
O sistema valida os campos do dataset. Se forem encontrados erros, modifique os campos conforme solicitado.
Na aba Verify and Create, confirme que o dataset carregado está correto e clique em OK.
Próximos passos
Referencie datasets em regras de detecção ou playbooks de resposta. Para obter mais informações, consulte Eventos de segurança e Regras de resposta.
A coluna Referenced na lista de datasets mostra quantas regras e playbooks referenciam um dataset.
Operações adicionais
Para modificar um dataset, clique em Edit na coluna Actions da lista de datasets.
Para atualizar um dataset em lote, edite o arquivo de modelo do dataset no seu computador, clique em Batch Update na coluna Actions e carregue o modelo novamente.
-
Para excluir um dataset, clique em Delete na coluna Actions.
NotaNão é possível excluir datasets referenciados por regras de detecção ou playbooks.
Exemplos de regras personalizadas
Os exemplos a seguir mostram como configurar regras personalizadas para cenários típicos de ameaças.
Ataque de injeção SQL (injeção baseada em union)
IPs de scanner atacando WAF
Processo Java executando comandos sensíveis suspeitos
Ataque de força bruta ao host
Host conectando-se a domínios de mineração
Aumento repentino nas solicitações de acesso HTTP
Referências
Revise e trate eventos de segurança gerados pelo Threat Analysis and Response. Para obter mais informações, consulte Eventos de segurança.
Use o recurso Gerenciamento de Logs para navegar e consultar dados de log em ambientes com múltiplos recursos. Para obter mais informações, consulte Pesquisa de logs.
Chame operações de API para consultar listas de regras, atualizar o status de regras personalizadas ou excluir regras personalizadas. Para obter mais informações, consulte Gerenciamento de regras.