Todos os produtos
Search
Central de documentação

:Configurar regras de detecção de ameaças

Última atualização: Jun 27, 2026

O Threat Analysis and Response oferece regras de detecção predefinidas que analisam logs de alertas para identificar cadeias de ataque e gerar eventos de segurança. Ative ou desative regras predefinidas ou crie regras personalizadas conforme necessário.

Visão geral do gerenciamento de múltiplas contas

Se você fizer login no console do Security Center como administrador global da conta em um cenário de múltiplas contas, alterne as visualizações na página Detection Rules antes de configurar regras ou datasets:

  • Current Account View: As regras e os datasets se aplicam apenas aos dados de log da conta atual.

  • Global Account View: As regras e os datasets se aplicam aos dados de log de todas as contas Alibaba Cloud gerenciadas pelo Threat Analysis and Response.

Para obter mais informações, consulte Gerenciamento de múltiplas contas.

Configurar regras de detecção

As regras de detecção definem políticas para analisar dados de log de produtos em nuvem. Especifique o escopo de log, os campos de correspondência, os campos de agregação e outros parâmetros para controlar a análise de logs na identificação de riscos de segurança. O Threat Analysis and Response suporta regras predefinidas e personalizadas.

Ativar ou desativar regras predefinidas

O Security Center fornece regras predefinidas para detectar alertas e eventos, como comportamento anormal de processos, ataques web bem-sucedidos, solicitações a domínios maliciosos, logons suspeitos, tráfego de rede anormal, solicitações de rede maliciosas e comportamento web anormal. Visualize, ative ou desative regras predefinidas, mas não é possível editá-las ou excluí-las.

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Detection Rules. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na aba Predefined, visualize a lista de regras predefinidas.

  4. (Opcional) Na coluna Actions de uma regra predefinida, clique em Details para visualizar as informações básicas, a lógica e as configurações de geração de eventos.

  5. Clique no interruptor na coluna Rule Status de uma regra predefinida para ativá-la ou desativá-la.

Criar uma regra personalizada

Caso as regras predefinidas não atendam aos seus requisitos, crie uma regra personalizada.

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Detection Rules. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na aba Custom, clique em Create Rule.

  4. Na página Create Rule, configure as informações da regra.

    Parâmetro

    Descrição

    Basic Information

    Defina as informações básicas da regra personalizada.

    • Rule Name: Insira um nome para a regra personalizada.

    • Rule Description: Insira uma descrição para esclarecer a finalidade da regra.

    • Threat Level: Selecione o nível de risco para alertas ou eventos detectados por esta regra na lista suspensa. Para obter mais informações sobre níveis de risco, consulte Eventos de segurança.

    • Threat Type: Selecione o tipo de ameaça definido por esta regra na lista suspensa. Para obter mais informações sobre tipos de alerta, consulte Visão geral dos alertas de segurança do CWPP (Cloud Workload Protection Platform).

    Rule Logic Settings

    Defina regras de agregação para alertas de segurança.

    • Log Scope: Selecione a categoria e o tipo de log para a regra personalizada.

      O Security Center lista os tipos de log disponíveis com base nos produtos em nuvem conectados.

    • Match Field: Selecione campos e valores de campo para corresponder a alertas ou eventos. O Security Center fornece campos disponíveis com base no escopo de log selecionado.

      Descrições dos operadores de campo

      • >: Maior que. Suporta campos numéricos.

      • >=: Maior ou igual a. Suporta campos numéricos.

      • <: Menor que. Suporta campos numéricos.

      • <=: Menor ou igual a. Suporta campos numéricos.

      • =: Igual a. Suporta campos numéricos e de string.

      • <>: Diferente de. Suporta campos numéricos e de string.

      • LIKE: Funciona como o operador LIKE na sintaxe SQL. Suporta campos de string.

      • NOT LIKE: Negação da semântica LIKE. Suporta campos de string.

      • IN: Corresponde a qualquer valor em um conjunto. Separe vários valores com vírgulas (,). Suporta campos de string.

      • NOT IN: Negação de IN. Separe vários valores com vírgulas (,). Suporta campos de string.

      • REGEXP: Correspondência por expressão regular. Suporta campos de string.

      • NOT REDEXP: Negação do padrão de expressão regular. Suporta campos de string.

      • THREAT DETECT: Regra de detecção de ameaças. Valida apenas os campos src_ip, dst_ip, domain, URL e md5. Retorna verdadeiro se o campo especificado corresponder a uma entrada no banco de dados de detecção de ameaças.

      • NOT_IN_IP_DATASET: Corresponde à chave primária de um dataset. Requer que a chave primária do dataset seja um campo do tipo IP. Suporta endereços IP e notação CIDR.

      • IN_IP_DATASET: Corresponde à chave primária de um dataset. Requer que a chave primária do dataset seja um campo do tipo IP. Suporta endereços IP e notação CIDR.

      • NOT_IN_IDATASET: Corresponde à chave primária de um dataset. Requer que a chave primária do dataset seja um campo comum do tipo string.

      • IN_DATASET: Corresponde à chave primária de um dataset. Requer que a chave primária do dataset seja um campo comum do tipo string.

      • Clique em Add Field para adicionar campos a um grupo. Os campos dentro de um grupo usam uma relação AND.

      • Clique em Add Field Group para adicionar grupos de campos. Os grupos de campos usam uma relação OR.

    • Aggregation Field: Selecione campos para agregação de eventos.

    • Maximum Logs: Defina a condição de limiar para acionar um alerta com base nos campos de log.

    • Statistical Period: Defina a janela de tempo para agregação de alertas.

      O Security Center agrega logs do tipo selecionado dentro deste período com base nos campos de agregação.

    Incident Generation Settings

    Especifique se os alertas detectados por esta regra devem ser convertidos em eventos.

    Selecione Yes para converter alertas correspondentes em eventos. Escolha um dos seguintes métodos de geração de eventos:

    • Use Built-in Incident Aggregation Rule: Alertas correspondentes a esta regra são agregados em eventos predefinidos (eventos gerados por regras predefinidas).

    • Aggregate Each Alert to Incident: Cada alerta gera um evento separado.

    • Aggregate All Rule-triggered Alerts into Incident: Todos os alertas correspondentes a esta regra são agregados em um único evento.

      Se você selecionar esta opção, defina o Execution Cycle para agregação de alertas. O período máximo é de 24 horas.

  5. (Opcional) Clique em Test e selecione um método de teste para verificar a regra.

    Os seguintes métodos de teste estão disponíveis:

    • Simulation Data: Escreva uma instrução SQL para testar dados de correspondência. Consulte os exemplos de valores de dados simulados ao escrever a instrução. Após inserir os valores, clique em Test.

    • Business Data: Use dados reais de produção para testar a regra. Clique em Test para visualizar um gráfico de linhas com contagens de alertas e eventos, além de listas de alertas e eventos.

    Por padrão, os testes são executados por 7 dias. Clique em Publish ou End Test para interromper o teste antecipadamente. Clicar em Publish ativa a regra imediatamente. Clicar em End Test retorna você à página de gerenciamento de regras usando o ícone 返回图标. O Security Center cria a regra em estado desativado.

  6. Se você pular o teste, confirme que a regra está configurada corretamente na página Create Rule e clique em Publish.

    Para salvar a regra sem publicá-la, clique em Save as Draft.

Após criar uma regra personalizada, visualize-a, teste-a, ative-a, desative-a, edite-a ou exclua-a na página Detection Rules.

Gerenciar datasets

Os datasets permitem gerenciar centralmente objetos de dados, como listas de bloqueio e permissão de IPs, listas de ativos principais ou Indicadores de Comprometimento (IOCs) personalizados de inteligência contra ameaças. Um dataset é uma tabela bidimensional que armazena dados personalizados para reutilização em regras de detecção e playbooks de resposta.

Criar um dataset

  1. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Detection Rules. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Clique na aba Dataset e, em seguida, clique em Add Dataset para abrir o painel Add Dataset.

  3. Na seção Dataset, clique em Download File Template para baixar o modelo para o seu computador. Preencha e salve o modelo.

    Observe o seguinte:

    • Especifique a chave primária ao carregar o modelo. A chave primária pesquisa e corresponde a dados de log. Os campos de chave primária não podem estar vazios ou conter valores duplicados.

      Se a coluna de chave primária do dataset carregado contiver valores duplicados, o sistema removerá automaticamente as duplicatas.

    • O arquivo de modelo carregado não deve exceder 3 MB.

    • O arquivo de modelo não deve conter mais de 5.000 registros de dataset.

    • O valor de um campo de dataset no arquivo de modelo não pode exceder 200 bytes.

  4. Retorne ao painel Add Dataset. Insira um nome e uma descrição, carregue o arquivo de dataset, especifique a chave primária e clique em Next.

    O sistema valida os campos do dataset. Se forem encontrados erros, modifique os campos conforme solicitado.

  5. Na aba Verify and Create, confirme que o dataset carregado está correto e clique em OK.

Próximos passos

Referencie datasets em regras de detecção ou playbooks de resposta. Para obter mais informações, consulte Eventos de segurança e Regras de resposta.

A coluna Referenced na lista de datasets mostra quantas regras e playbooks referenciam um dataset.

Operações adicionais

  • Para modificar um dataset, clique em Edit na coluna Actions da lista de datasets.

  • Para atualizar um dataset em lote, edite o arquivo de modelo do dataset no seu computador, clique em Batch Update na coluna Actions e carregue o modelo novamente.

  • Para excluir um dataset, clique em Delete na coluna Actions.

    Nota

    Não é possível excluir datasets referenciados por regras de detecção ou playbooks.

Exemplos de regras personalizadas

Os exemplos a seguir mostram como configurar regras personalizadas para cenários típicos de ameaças.

Ataque de injeção SQL (injeção baseada em union)

Parâmetro

Exemplo

Basic Information

Rule Name

sql_injection

Rule Description

Ataque de injeção SQL (injeção baseada em union)

Threat Level

Importante

Threat Type

Tráfego de rede anormal

Rule Logic Settings

Log Scope

  • Selecione HTTP Activity para a categoria de log.

  • Selecione o seguinte para o tipo de log: ALB Flow Logs, CLB Layer 7 Logs, Internet HTTP Logs, DDoS New BGP Anti-DDoS Flow Logs, WAF Flow Logs, CDN Flow Logs, DDoS Anti-DDoS Flow Logs (Legacy).

Matching Fields

No Matching Field Group 1, para o primeiro campo, selecione ou insira: request_parameters, REGEXP, union\b[\s\S]+select\b.

Aggregation Fields

Nenhuma configuração necessária.

Log Count Threshold

Nenhuma configuração necessária.

Statistical Period

Nenhuma configuração necessária.

Event Generation Settings

Convert Alerts from This Rule into Events

Sim

Event Generation Method

Agregar todos os alertas desta regra em um evento

Execution Period

24 horas

IPs de scanner atacando WAF

Parâmetro

Exemplo

Basic Information

Rule Name

web_scanner_ip

Rule Description

IPs de scanner atacando WAF

Threat Level

Importante

Threat Type

Comportamento de rede malicioso

Rule Logic Settings

Log Scope

  • Selecione HTTP Activity para a categoria de log.

  • Selecione WAF Flow Logs para o tipo de log.

Matching Fields

Configure os dois campos a seguir no Matching Field Group 1:

  • Campo 1: status, =, 405.

  • Campo 2: final_plugin, =, waf.

Aggregation Fields

domain

Log Count Threshold

Selecione ou insira na ordem: Count, final_rule_type, >=, 2.

Statistical Period

2 minutos

Event Generation Settings

Convert Alerts from This Rule into Events

Não

Processo Java executando comandos sensíveis suspeitos

Parâmetro

Exemplo

Basic Information

Rule Name

java_exec_suspicious_command

Rule Description

Processo Java executando comandos sensíveis suspeitos

Threat Level

Importante

Threat Type

Comportamento anormal de processo

Rule Logic Settings

Log Scope

  • Selecione Process Activity para a categoria de log.

  • Selecione Process Startup Logs para o tipo de log.

Matching Fields

  • Matching Field Group 1

    • Campo 1: parent_proc_path, like, %/java%.

    • Campo 2: proc_path, like, %/id%.

  • Matching Field Group 2

    • Campo 1: parent_proc_path, like, %/java%.

    • Campo 2: proc_path, like, %/ifconfig%.

  • Matching Field Group 3

    • Campo 1: parent_proc_path, like, %/java%.

    • Campo 2: proc_path, like, %/whoami%.

  • Matching Field Group 4

    • Campo 1: parent_proc_path, like, %/java%.

    • Campo 2: proc_path, like, %/curl%.

  • Matching Field Group 5

    • Campo 1: parent_proc_path, like, %/java%.

    • Campo 2: proc_path, like, %/wget%.

Aggregation Fields

Nenhuma configuração necessária.

Log Count Threshold

Nenhuma configuração necessária.

Statistical Period

Nenhuma configuração necessária.

Event Generation Settings

Convert Alerts from This Rule into Events

Não

Ataque de força bruta ao host

Parâmetro

Exemplo

Basic Information

Rule Name

host_crack

Rule Description

Ataque de força bruta ao host

Threat Level

Importante

Threat Type

Logon anormal

Rule Logic Settings

Log Scope

  • Selecione Logon Activity para a categoria de log.

  • Selecione Host Logon Failure Logs para o tipo de log.

Matching Fields

Configure os cinco campos a seguir no Matching Field Group 1:

  • Campo 1: src_ip, NOT LIKE, 10.%.

  • Campo 2: src_ip, NOT LIKE, 192.168.%.

  • Campo 3: src_ip, NOT REGEXP, 172\.1[6-9]\..

  • Campo 4: src_ip, NOT REGEXP, 172\.2[0-9]\..

  • Campo 5: src_ip, NOT REGEXP, 172\.3[0-1]\..

Aggregation Fields

Selecione host_uuid e src_ip.

Log Count Threshold

Selecione ou insira na ordem: Sum, connect_count, >=, 5.

Statistical Period

3 minutos

Event Generation Settings

Convert Alerts from This Rule into Events

Não

Host conectando-se a domínios de mineração

Parâmetro

Exemplo

Basic Information

Rule Name

minner_domain

Rule Description

Host conectando-se a domínios de mineração

Threat Level

Importante

Threat Type

Conexão de rede anormal

Rule Logic Settings

Log Scope

  • Selecione DNS Activity para a categoria de log.

  • Selecione o seguinte para o tipo de log: Internet DNS Logs, DNS Resolution Logs.

Matching Fields

Configure os três campos a seguir no Matching Field Group 1:

  • Campo 1: dns_query_name, LIKE, %cryptonight.net%.

  • Campo 2: dns_query_name, LIKE, %minexmr.org%.

  • Campo 3: dns_query_name, LIKE, %xmrpool.com%.

Aggregation Fields

Nenhuma configuração necessária.

Log Count Threshold

Nenhuma configuração necessária.

Statistical Period

Nenhuma configuração necessária.

Event Generation Settings

Convert Generated Alerts into Events

Não

Aumento repentino nas solicitações de acesso HTTP

Parâmetro

Exemplo

Basic Information

Rule Name

web_access_overload

Rule Description

Aumento repentino nas solicitações de acesso HTTP

Threat Level

Importante

Threat Type

Tráfego de rede anormal

Rule Logic Settings

Log Scope

  • Selecione HTTP Activity para a categoria de log.

  • Selecione o seguinte para o tipo de log: ALB Flow Logs, CLB Layer 7 Logs, Internet HTTP Logs, DDoS New BGP Anti-DDoS Flow Logs, WAF Flow Logs, CDN Flow Logs, DDoS Anti-DDoS Flow Logs (Legacy).

Matching Fields

No Matching Field Group 1, para o primeiro campo, selecione ou insira: status, LIKE, 2%.

Aggregation Fields

domain

Log Count Threshold

Selecione ou insira na ordem: count, request_url, >=, 60000.

Statistical Period

1 minuto

Event Generation Settings

Convert Generated Alerts into Events

Não

Referências

  • Revise e trate eventos de segurança gerados pelo Threat Analysis and Response. Para obter mais informações, consulte Eventos de segurança.

  • Use o recurso Gerenciamento de Logs para navegar e consultar dados de log em ambientes com múltiplos recursos. Para obter mais informações, consulte Pesquisa de logs.

  • Chame operações de API para consultar listas de regras, atualizar o status de regras personalizadas ou excluir regras personalizadas. Para obter mais informações, consulte Gerenciamento de regras.