Todos os produtos
Search
Central de documentação

:CTDR User Guide

Última atualização: Jun 27, 2026

O Threat Detection and Response (CTDR) do Alibaba Cloud Security Center é uma solução SIEM nativa da nuvem que resolve desafios de operações de segurança em ambientes de TI complexos, como dados fragmentados, resposta lenta, dificuldade na detecção de ataques sofisticados e requisitos de conformidade. O CTDR agrega alertas e logs de ambientes multicloud, múltiplas contas Alibaba Cloud e diversos serviços. Além disso, oferece padronização de logs, geração, agregação e análise de alertas, bem como orquestração de resposta a incidentes.

Visão geral dos recursos

Fluxo principal de processamento

O CTDR ingere logs de plataformas multicloud, múltiplas contas Alibaba Cloud, vários serviços Alibaba Cloud e fornecedores de segurança terceirizados. Ele analisa os logs coletados por meio de regras de detecção predefinidas e personalizadas para identificar ameaças, reconstruir cadeias de ataque e gerar incidentes de segurança. Ao detectar uma ameaça, o CTDR aciona a orquestração de resposta automatizada e integra-se a serviços de nuvem relacionados para executar ações de segurança, como bloquear endereços IP maliciosos ou isolar arquivos maliciosos.

image

Fluxo de uso

image

1. Adquirir e ativar o CTDR

Ative o CTDR com o método de faturamento por assinatura ou pagamento conforme o uso. Este tópico usa a assinatura como exemplo. Para ativação com pagamento conforme o uso, consulte Etapa 1: Ativar o Agentic SOC com pagamento conforme o uso. Para obter detalhes sobre o faturamento do CTDR, veja Detalhes de faturamento.

  1. Faça login no Security Center console.

  2. No painel de navegação à esquerda, escolha Detection and Response > Agentic SOC.

  3. Na página Agentic SOC, clique em Subscription.

  4. Na página de compra, configure os parâmetros descritos abaixo. Em seguida, clique em Order Now e conclua o pagamento.

    Os itens a seguir são obrigatórios. Selecione ou configure outros itens conforme necessário. Para mais informações, consulte Adquirir o Security Center.

    • Método de compra: Subscription

    • Versão: Value-added Plan

    • Threat Detection and Response:

      • Compra: Selecione Yes.

      • Tráfego de ingestão de logs: Defina como 100 GB/day.

      • Capacidade de armazenamento de logs: Defina como 1000 GB.

      • Função vinculada ao serviço: Clique em Create Service-linked Role.

      • Política de ingestão: Selecione After you enable the recommended log collection policy, the Agentic SOC service automatically collects logs and bills you the next day based on actual log volume.

2. Ingerir logs de serviços de nuvem

Ao ativar a política recomendada de ingestão de logs, o CTDR ingere automaticamente logs do Security Center, Web Application Firewall (WAF), Cloud Firewall e ActionTrail na sua conta Alibaba Cloud atual. A tabela a seguir lista as fontes de dados compatíveis e as capacidades de segurança.

Importante
  • Os logs de eventos do ActionTrail são ingeridos automaticamente apenas se você tiver adquirido o Security Center nas edições Anti-virus, Premium, Enterprise ou Ultimate. Caso não tenha adquirido uma versão paga do Security Center, os logs de eventos do ActionTrail não serão ingeridos automaticamente.

  • Se você não ativar a política recomendada de ingestão de logs ou desejar ingerir logs de serviços de nuvem terceirizados, consulte Ingerir logs de serviços de nuvem.

Número ordinal

Serviço Alibaba Cloud

Fonte de dados

Categoria de log padronizado

Capacidades de segurança compatíveis

1

Security Center

Logs de alertas de segurança

Logs de segurança – Logs de alertas

  • Regras de análise predefinidas

  • Investigação e rastreabilidade de incidentes

  • Resposta e coordenação

2

Logs de vulnerabilidades

Logs de segurança – Logs de vulnerabilidades

Investigação e rastreabilidade de incidentes

3

Logs de linha de base

Logs de segurança – Logs de linha de base de host

Investigação e rastreabilidade de incidentes

4

Logs de auditoria de login

Logs de login – Logs de login de host

Investigação e rastreabilidade de incidentes

6

Logs de leitura/gravação de arquivos

Logs de host – Logs de leitura/gravação de arquivos de processo

Investigação e rastreabilidade de incidentes

7

Logs de inicialização de processos

Logs de host – Logs de inicialização de processos

  • Regras de análise predefinidas

  • Investigação e rastreabilidade de incidentes

8

Logs de solicitações DNS

Logs de host – Logs de solicitações DNS de processo

  • Regras de análise predefinidas

  • Investigação e rastreabilidade de incidentes

9

Logs de conexão de rede

Logs de host – Logs de conexão de rede de saída de processo

  • Regras de análise predefinidas

  • Investigação e rastreabilidade de incidentes

10

Web Application Firewall

Logs de alertas do WAF

Logs de segurança – Logs de alertas do Web Application Firewall

  • Regras de análise predefinidas

  • Investigação e rastreabilidade de incidentes

  • Resposta e coordenação

11

Logs completos/interceptação/interceptação-e-monitoramento do WAF 2.0

Logs de rede – Logs HTTP

Regras de análise predefinidas

12

Logs completos/interceptação/interceptação-e-monitoramento do WAF 3.0

Logs de rede – Logs HTTP

Regras de análise predefinidas

13

Cloud Firewall

Logs de alertas em tempo real do Cloud Firewall

Logs de segurança – Logs de alertas de firewall

  • Regras de análise predefinidas

  • Investigação e rastreabilidade de incidentes

  • Resposta e coordenação

14

ActionTrail

Logs de eventos do ActionTrail

Logs de auditoria – Logs de auditoria de operações da plataforma

Investigação e rastreabilidade de incidentes

3. Ativar entrega de logs (Opcional)

O recurso Gerenciamento de Logs armazena os logs ingeridos no CTDR. Para usar análise de logs, rastreabilidade ou conformidade com proteção classificada, ative a entrega de logs para os tipos necessários. É obrigatório ativar a entrega de logs antes de usar os recursos de Gerenciamento de Logs do CTDR, Gerenciamento de Regras (regras personalizadas) e Painéis. Para mais informações, consulte Gerenciamento de Logs.

  1. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Integration Settings. No canto superior esquerdo do console, selecione a região onde seus ativos protegidos residem: Chinese Mainland ou Outside Chinese Mainland.

  2. Na página Service Integration, clique em Log Settings no canto superior direito.

  3. Na seção Log Delivery Management, ative a chave na coluna Deliver Log to Hot Data/Enabled and Disabled At para cada tipo de log que deseja entregar.

    Selecione vários tipos de log e clique em Batch Deliver Log To.

    Na página Log Management, ative a chave ao lado de um tipo de log alvo para entregá-lo diretamente a um bucket.

4. Gerenciar regras de detecção de ameaças

O CTDR usa regras de detecção predefinidas integradas e regras de detecção personalizadas para analisar logs ingeridos, identificar cadeias e linhas do tempo de ataques e gerar relatórios de incidentes de segurança.

Regras predefinidas

Por padrão, o CTDR ativa todas as regras predefinidas. Essas regras detectam ameaças apenas dentro do Log Scope especificado. Visualize e ajuste o status de ativação das regras predefinidas na página Detection and Response > Detection Rules.

Regras personalizadas

Caso tenha ativado a entrega de logs na Etapa 3, crie regras personalizadas de detecção de ameaças conforme suas necessidades de negócio. Para instruções, consulte Criar uma regra personalizada.

5. Gerar alertas de segurança

Quando uma ameaça ou ataque corresponde a uma regra predefinida ou personalizada ativada, o CTDR gera um alerta de segurança. Visualize os alertas gerados por regras predefinidas e personalizadas na página Detection and Response > Alert, nas abas Aggregate and Analyze Alerts e Custom Alert Analysis.

6. Gerar e tratar incidentes de segurança

Como os incidentes de segurança são gerados

Um incidente de segurança é gerado quando regras predefinidas ou personalizadas agregam múltiplos alertas de segurança relacionados, permitindo identificação e resposta rápidas. Os incidentes de segurança dividem-se em duas categorias com base no dispositivo de source:

  • Lado da rede: O CTDR detecta atividades de reconhecimento do atacante, como varreduras ou sondagens, e gera incidentes a partir de alertas de rede usando regras predefinidas para impedir maior coleta de informações.

  • Lado do host: O CTDR usa computação em grafo para agregar alertas de host relacionados, como hashes MD5 correspondentes ou IDs de processos pai, a fim de gerar incidentes e ajudar a localizar o ponto de entrada do ataque.

Importante

Nem todos os alertas geram incidentes de segurança. Apenas alertas que atendem às seguintes condições disparam a geração de incidentes:

  • Alertas do lado do host sempre geram incidentes de segurança. Alertas do lado da rede geram incidentes apenas se corresponderem à política de agregação de eventos em uma regra predefinida ou personalizada.

  • Se você configurar uma regra de lista de permissões, os alertas correspondentes a essa regra não gerarão incidentes.

  • Se apenas regras predefinidas estiverem ativadas, somente alertas correspondentes a Graph Compute ou Expert Rules nas regras predefinidas gerarão incidentes.

Visualizar incidentes de segurança

Na página Agentic SOC > Security Incidents, clique em Details na coluna Actions do incidente desejado. Consulte detalhes do incidente, linha do tempo, alertas de segurança, entidades associadas e explicações do assistente de IA para determinar se o incidente requer tratamento. Para mais informações, veja Incidentes de Segurança.

Região

Descrição

Seção Overview

Exibe informações básicas do incidente e a fase MITRE ATT&CK. Visualize o número de ativos afetados, como o incidente foi gerado, o número de alertas associados, regras de detecção, contas vinculadas, horário de ocorrência e fontes de alerta.

Aba Timeline

Mostra a linha do tempo de alertas e o grafo de rastreabilidade deste incidente de segurança. Clique em Full Screen para visualizar a linha do tempo e o grafo de rastreabilidade em tela cheia. No modo de tela cheia, clique em um ícone de alerta para ver seus detalhes. Em alguns casos, é possível identificar o ponto de entrada do ataque específico no grafo de rastreabilidade.

Aba Alert

Apresenta a lista de alertas de segurança agregados neste incidente. Utilize estatísticas multidimensionais de alertas, incluindo contagem de alertas, medidas de defesa e horário de ocorrência, para compreender o método de ataque, o estágio e a resposta adequada.

Aba Entity

Lista as entidades envolvidas no incidente. Os tipos de entidade compatíveis incluem hosts, arquivos, processos, endereços IP e contas de host. Ao revisar todas as entidades, visualize informações básicas sobre um endereço IP, inteligência de ameaças da Alibaba Cloud, incidentes e alertas relacionados dos últimos 30 dias e tarefas de resposta associadas. Isso ajuda a identificar entidades maliciosas e ativos afetados.

Aba Response Activity

Mostra um registro detalhado das respostas e ações tomadas para este incidente.

Seção Security AI Assistant

Interface de chat baseada no Modelo de Linguagem Grande (LLM) do Security Center. Resume incidentes de segurança, fornece inteligência de ameaças para endereços IP relacionados e detalha ativos afetados.

Tratar incidentes de segurança

O Security Center permite tratamento manual usando políticas de resposta recomendadas ou tratamento automático por meio de orquestração de resposta automatizada.

  • Trate incidentes de segurança manualmente: Revise incidentes e aplique medidas de segurança com base na gravidade e no contexto. Adote esta abordagem para incidentes de alta complexidade que exigem julgamento especializado ou para ameaças desconhecidas.

  • Trate incidentes de segurança automaticamente: Execute playbooks e regras pré-configurados para realizar respostas, como isolar hosts infectados ou bloquear endereços IP suspeitos. Utilize esta abordagem para incidentes conhecidos e bem definidos ou ameaças de baixa complexidade que exigem resposta rápida.

Tratar incidentes de segurança manualmente

Para entidades maliciosas identificadas, o CTDR oferece criação com um clique de políticas de resposta recomendadas que geram automaticamente tarefas de resposta e executam playbooks. Ao integrar-se a múltiplos serviços de segurança da Alibaba Cloud, o CTDR pode bloquear endereços IP de entrada de alto risco via WAF ou isolar arquivos de alto risco por meio do Security Center.

A tabela a seguir lista as entidades compatíveis com as políticas de resposta recomendadas e os módulos de serviços de nuvem integrados.

Tipo de entidade

Playbook de resposta recomendado

Produtos Integrados

Módulo de serviço integrado

Endereço IP

Bloquear IPs de entrada de alto risco usando o Alibaba Cloud WAF integrado

Alibaba Cloud Web Application Firewall

Bloquear IPs de saída de alto risco usando o Alibaba Cloud Cloud Firewall integrado

Alibaba Cloud Cloud Firewall

Configurar políticas de controle de acesso da Borda da Internet

Bloquear IPs de entrada de alto risco usando o Alibaba Cloud Cloud Firewall integrado

Arquivo

Isolar arquivos de alto risco usando o Alibaba Cloud Security Center integrado

Alibaba Cloud Security Center

Avaliar e tratar alertas de segurança

Processo

Encerrar processos de alto risco usando o Alibaba Cloud Security Center integrado

Encerrar processos de alto risco via CMD usando o Alibaba Cloud Security Center integrado

Encerrar e isolar processos de alto risco usando o Alibaba Cloud Security Center integrado

Encerrar processos de alto risco por hash MD5 usando o Alibaba Cloud Security Center integrado

Container

Parar containers de alto risco usando o Alibaba Cloud Security Center integrado

Host

Bloquear IPs de entrada de alto risco usando o grupo de segurança do Alibaba Cloud ECS integrado

Grupo de segurança do Alibaba Cloud Elastic Computing Service

Gerenciar regras de grupo de segurança

Bloquear todo o tráfego de saída do host usando o grupo de segurança do Alibaba Cloud ECS integrado

Nome de domínio

Bloquear nomes de domínio maliciosos usando a Defesa contra Comportamento Malicioso do Alibaba Cloud Security Center integrada

Alibaba Cloud Security Center

Defesa contra Comportamento Malicioso

Procedimento

  1. No painel de navegação à esquerda, escolha Agentic SOC > Security Incidents. No canto superior esquerdo do console, selecione a região onde seus ativos protegidos residem: Chinese Mainland ou Outside Chinese Mainland.

  2. Na página Security Incidents, clique em Response > Use Recommended Handling Policy na coluna Actions do incidente desejado.

  3. No painel Use Recommended Handling Policy, selecione as entidades maliciosas a serem tratadas e clique em Confirm and update the incident status..

    Para modificar parâmetros como conta de destino e duração da ação, clique em Edit na coluna Actions da entidade alvo no painel Use Recommended Handling Policy e atualize-os no painel Edit Policy.

  4. Na caixa de diálogo Update Incident Status, defina Event Status como Handling ou Handled e clique em OK.

    • Handling: Selecione esta opção se ainda restarem ações de resposta a incidentes, como remediação imediata, rastreabilidade ou correção de vulnerabilidades.

    • Handled: Escolha esta opção se nenhuma outra ação de resposta a incidentes for necessária além da ação atual.

    Após concluir esta etapa, o CTDR cria e executa automaticamente a política de resposta. Se a execução falhar, o status do incidente será atualizado para Failed. Caso contrário, o status será atualizado para o valor selecionado.

  5. Na aba Response Activity > Handling Policies da página de detalhes do incidente, visualize a política de resposta recomendada gerada automaticamente pelo CTDR.

Tratar incidentes de segurança automaticamente

Regras de resposta automatizada executam ações predefinidas quando disparadas por alertas ou incidentes, como isolar arquivos maliciosos ou encerrar conexões de rede em resposta a infecções por malware ou tentativas de intrusão. Após criar uma regra, o sistema compara novos incidentes de segurança com sua política configurada. Quando há correspondência, o CTDR executa o playbook predefinido para acelerar a resposta à ameaça. Para mais informações, consulte Regras de Resposta.

Nota

Se precisar de orientação profissional de especialistas em segurança durante a configuração de regras de resposta automatizada, considere adquirir o Managed Security Service Enterprise Edition. Para mais informações, veja Managed Security Service.

O exemplo a seguir utiliza uma regra de resposta automatizada para tratar um incidente gerado por um alerta de ataque de rede do WAF e implantar uma regra de bloqueio de IP no WAF.

Pré-requisitos
Procedimento
  1. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Response Rules. No canto superior esquerdo do console, selecione a região onde seus ativos protegidos residem: Chinese Mainland ou Outside Chinese Mainland.

  2. Na página Response Rules, clique na aba Automated Rules. Em seguida, clique em Add Rule.

  3. No painel Create Automation Rule, configure a regra de resposta conforme mostrado na figura abaixo. Depois clique em OK.

  4. Na página Response Rules, na aba Automated Rules, ative a chave na coluna Enabled Status para habilitar a regra criada.

  5. Aguarde a ocorrência de um ataque em um nome de domínio já ingerido no WAF. Após o ataque, visualize o incidente correspondente na página Security Incidents.

  6. Na aba Incident Response, visualize a política de resposta e a tarefa implantadas pelo playbook após o incidente corresponder à regra de resposta automatizada.

    • Política de resposta criada pela regra de resposta automatizada

    • Tarefa de resposta criada pela regra de resposta automatizada

  7. No console do Web Application Firewall, visualize a regra de bloqueio de IP adicionada automaticamente pelo CTDR.

    As etapas a seguir usam o console do WAF 3.0 como exemplo.

    1. Faça login no Web Application Firewall 3.0 console. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) para a instância do WAF.

    2. No painel de navegação à esquerda, escolha Protection Config > Core Web Protection.

    3. Na página Core Web Protection, vá para a seção Custom Rule. Visualize a regra de bloqueio de IP implantada automaticamente pelo CTDR.

Referências

  • Para gerenciar dados em múltiplas contas Alibaba Cloud usando o CTDR, utilize o recurso de gerenciamento de múltiplas contas. Para mais informações, consulte Gerenciamento de Múltiplas Contas.

  • Além de logs da Alibaba Cloud, Tencent Cloud e Huawei Cloud, o CTDR também aceita logs de fornecedores de segurança terceirizados. Para mais informações, veja Ingerir Logs de Fornecedores de Segurança.