O Threat Detection and Response (CTDR) do Alibaba Cloud Security Center é uma solução SIEM nativa da nuvem que resolve desafios de operações de segurança em ambientes de TI complexos, como dados fragmentados, resposta lenta, dificuldade na detecção de ataques sofisticados e requisitos de conformidade. O CTDR agrega alertas e logs de ambientes multicloud, múltiplas contas Alibaba Cloud e diversos serviços. Além disso, oferece padronização de logs, geração, agregação e análise de alertas, bem como orquestração de resposta a incidentes.
Visão geral dos recursos
Fluxo principal de processamento
O CTDR ingere logs de plataformas multicloud, múltiplas contas Alibaba Cloud, vários serviços Alibaba Cloud e fornecedores de segurança terceirizados. Ele analisa os logs coletados por meio de regras de detecção predefinidas e personalizadas para identificar ameaças, reconstruir cadeias de ataque e gerar incidentes de segurança. Ao detectar uma ameaça, o CTDR aciona a orquestração de resposta automatizada e integra-se a serviços de nuvem relacionados para executar ações de segurança, como bloquear endereços IP maliciosos ou isolar arquivos maliciosos.
Fluxo de uso
1. Adquirir e ativar o CTDR
Ative o CTDR com o método de faturamento por assinatura ou pagamento conforme o uso. Este tópico usa a assinatura como exemplo. Para ativação com pagamento conforme o uso, consulte Etapa 1: Ativar o Agentic SOC com pagamento conforme o uso. Para obter detalhes sobre o faturamento do CTDR, veja Detalhes de faturamento.
Faça login no Security Center console.
No painel de navegação à esquerda, escolha .
Na página Agentic SOC, clique em Subscription.
-
Na página de compra, configure os parâmetros descritos abaixo. Em seguida, clique em Order Now e conclua o pagamento.
Os itens a seguir são obrigatórios. Selecione ou configure outros itens conforme necessário. Para mais informações, consulte Adquirir o Security Center.
Método de compra: Subscription
Versão: Value-added Plan
-
Threat Detection and Response:
Compra: Selecione Yes.
Tráfego de ingestão de logs: Defina como 100 GB/day.
Capacidade de armazenamento de logs: Defina como 1000 GB.
Função vinculada ao serviço: Clique em Create Service-linked Role.
Política de ingestão: Selecione After you enable the recommended log collection policy, the Agentic SOC service automatically collects logs and bills you the next day based on actual log volume.
2. Ingerir logs de serviços de nuvem
Ao ativar a política recomendada de ingestão de logs, o CTDR ingere automaticamente logs do Security Center, Web Application Firewall (WAF), Cloud Firewall e ActionTrail na sua conta Alibaba Cloud atual. A tabela a seguir lista as fontes de dados compatíveis e as capacidades de segurança.
Os logs de eventos do ActionTrail são ingeridos automaticamente apenas se você tiver adquirido o Security Center nas edições Anti-virus, Premium, Enterprise ou Ultimate. Caso não tenha adquirido uma versão paga do Security Center, os logs de eventos do ActionTrail não serão ingeridos automaticamente.
Se você não ativar a política recomendada de ingestão de logs ou desejar ingerir logs de serviços de nuvem terceirizados, consulte Ingerir logs de serviços de nuvem.
Número ordinal | Serviço Alibaba Cloud | Fonte de dados | Categoria de log padronizado | Capacidades de segurança compatíveis |
1 | Security Center | Logs de alertas de segurança | Logs de segurança – Logs de alertas |
|
2 | Logs de vulnerabilidades | Logs de segurança – Logs de vulnerabilidades | Investigação e rastreabilidade de incidentes | |
3 | Logs de linha de base | Logs de segurança – Logs de linha de base de host | Investigação e rastreabilidade de incidentes | |
4 | Logs de auditoria de login | Logs de login – Logs de login de host | Investigação e rastreabilidade de incidentes | |
6 | Logs de leitura/gravação de arquivos | Logs de host – Logs de leitura/gravação de arquivos de processo | Investigação e rastreabilidade de incidentes | |
7 | Logs de inicialização de processos | Logs de host – Logs de inicialização de processos |
| |
8 | Logs de solicitações DNS | Logs de host – Logs de solicitações DNS de processo |
| |
9 | Logs de conexão de rede | Logs de host – Logs de conexão de rede de saída de processo |
| |
10 | Web Application Firewall | Logs de alertas do WAF | Logs de segurança – Logs de alertas do Web Application Firewall |
|
11 | Logs completos/interceptação/interceptação-e-monitoramento do WAF 2.0 | Logs de rede – Logs HTTP | Regras de análise predefinidas | |
12 | Logs completos/interceptação/interceptação-e-monitoramento do WAF 3.0 | Logs de rede – Logs HTTP | Regras de análise predefinidas | |
13 | Cloud Firewall | Logs de alertas em tempo real do Cloud Firewall | Logs de segurança – Logs de alertas de firewall |
|
14 | ActionTrail | Logs de eventos do ActionTrail | Logs de auditoria – Logs de auditoria de operações da plataforma | Investigação e rastreabilidade de incidentes |
3. Ativar entrega de logs (Opcional)
O recurso Gerenciamento de Logs armazena os logs ingeridos no CTDR. Para usar análise de logs, rastreabilidade ou conformidade com proteção classificada, ative a entrega de logs para os tipos necessários. É obrigatório ativar a entrega de logs antes de usar os recursos de Gerenciamento de Logs do CTDR, Gerenciamento de Regras (regras personalizadas) e Painéis. Para mais informações, consulte Gerenciamento de Logs.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos protegidos residem: Chinese Mainland ou Outside Chinese Mainland.
Na página Service Integration, clique em Log Settings no canto superior direito.
-
Na seção Log Delivery Management, ative a chave na coluna Deliver Log to Hot Data/Enabled and Disabled At para cada tipo de log que deseja entregar.
Selecione vários tipos de log e clique em Batch Deliver Log To.
Na página Log Management, ative a chave ao lado de um tipo de log alvo para entregá-lo diretamente a um bucket.
4. Gerenciar regras de detecção de ameaças
O CTDR usa regras de detecção predefinidas integradas e regras de detecção personalizadas para analisar logs ingeridos, identificar cadeias e linhas do tempo de ataques e gerar relatórios de incidentes de segurança.
Regras predefinidas
Por padrão, o CTDR ativa todas as regras predefinidas. Essas regras detectam ameaças apenas dentro do Log Scope especificado. Visualize e ajuste o status de ativação das regras predefinidas na página .
Regras personalizadas
Caso tenha ativado a entrega de logs na Etapa 3, crie regras personalizadas de detecção de ameaças conforme suas necessidades de negócio. Para instruções, consulte Criar uma regra personalizada.
5. Gerar alertas de segurança
Quando uma ameaça ou ataque corresponde a uma regra predefinida ou personalizada ativada, o CTDR gera um alerta de segurança. Visualize os alertas gerados por regras predefinidas e personalizadas na página , nas abas Aggregate and Analyze Alerts e Custom Alert Analysis.
6. Gerar e tratar incidentes de segurança
Como os incidentes de segurança são gerados
Um incidente de segurança é gerado quando regras predefinidas ou personalizadas agregam múltiplos alertas de segurança relacionados, permitindo identificação e resposta rápidas. Os incidentes de segurança dividem-se em duas categorias com base no dispositivo de source:
Lado da rede: O CTDR detecta atividades de reconhecimento do atacante, como varreduras ou sondagens, e gera incidentes a partir de alertas de rede usando regras predefinidas para impedir maior coleta de informações.
Lado do host: O CTDR usa computação em grafo para agregar alertas de host relacionados, como hashes MD5 correspondentes ou IDs de processos pai, a fim de gerar incidentes e ajudar a localizar o ponto de entrada do ataque.
Nem todos os alertas geram incidentes de segurança. Apenas alertas que atendem às seguintes condições disparam a geração de incidentes:
Alertas do lado do host sempre geram incidentes de segurança. Alertas do lado da rede geram incidentes apenas se corresponderem à política de agregação de eventos em uma regra predefinida ou personalizada.
Se você configurar uma regra de lista de permissões, os alertas correspondentes a essa regra não gerarão incidentes.
Se apenas regras predefinidas estiverem ativadas, somente alertas correspondentes a Graph Compute ou Expert Rules nas regras predefinidas gerarão incidentes.
Visualizar incidentes de segurança
Na página , clique em Details na coluna Actions do incidente desejado. Consulte detalhes do incidente, linha do tempo, alertas de segurança, entidades associadas e explicações do assistente de IA para determinar se o incidente requer tratamento. Para mais informações, veja Incidentes de Segurança.
|
Região |
Descrição |
|
Seção Overview |
Exibe informações básicas do incidente e a fase MITRE ATT&CK. Visualize o número de ativos afetados, como o incidente foi gerado, o número de alertas associados, regras de detecção, contas vinculadas, horário de ocorrência e fontes de alerta. |
|
Aba Timeline |
Mostra a linha do tempo de alertas e o grafo de rastreabilidade deste incidente de segurança. Clique em Full Screen para visualizar a linha do tempo e o grafo de rastreabilidade em tela cheia. No modo de tela cheia, clique em um ícone de alerta para ver seus detalhes. Em alguns casos, é possível identificar o ponto de entrada do ataque específico no grafo de rastreabilidade. |
|
Aba Alert |
Apresenta a lista de alertas de segurança agregados neste incidente. Utilize estatísticas multidimensionais de alertas, incluindo contagem de alertas, medidas de defesa e horário de ocorrência, para compreender o método de ataque, o estágio e a resposta adequada. |
|
Aba Entity |
Lista as entidades envolvidas no incidente. Os tipos de entidade compatíveis incluem hosts, arquivos, processos, endereços IP e contas de host. Ao revisar todas as entidades, visualize informações básicas sobre um endereço IP, inteligência de ameaças da Alibaba Cloud, incidentes e alertas relacionados dos últimos 30 dias e tarefas de resposta associadas. Isso ajuda a identificar entidades maliciosas e ativos afetados. |
|
Aba Response Activity |
Mostra um registro detalhado das respostas e ações tomadas para este incidente. |
|
Seção Security AI Assistant |
Interface de chat baseada no Modelo de Linguagem Grande (LLM) do Security Center. Resume incidentes de segurança, fornece inteligência de ameaças para endereços IP relacionados e detalha ativos afetados. |
Tratar incidentes de segurança
O Security Center permite tratamento manual usando políticas de resposta recomendadas ou tratamento automático por meio de orquestração de resposta automatizada.
Trate incidentes de segurança manualmente: Revise incidentes e aplique medidas de segurança com base na gravidade e no contexto. Adote esta abordagem para incidentes de alta complexidade que exigem julgamento especializado ou para ameaças desconhecidas.
Trate incidentes de segurança automaticamente: Execute playbooks e regras pré-configurados para realizar respostas, como isolar hosts infectados ou bloquear endereços IP suspeitos. Utilize esta abordagem para incidentes conhecidos e bem definidos ou ameaças de baixa complexidade que exigem resposta rápida.
Tratar incidentes de segurança manualmente
Para entidades maliciosas identificadas, o CTDR oferece criação com um clique de políticas de resposta recomendadas que geram automaticamente tarefas de resposta e executam playbooks. Ao integrar-se a múltiplos serviços de segurança da Alibaba Cloud, o CTDR pode bloquear endereços IP de entrada de alto risco via WAF ou isolar arquivos de alto risco por meio do Security Center.
A tabela a seguir lista as entidades compatíveis com as políticas de resposta recomendadas e os módulos de serviços de nuvem integrados.
Tipo de entidade | Playbook de resposta recomendado | Produtos Integrados | Módulo de serviço integrado |
Endereço IP | Bloquear IPs de entrada de alto risco usando o Alibaba Cloud WAF integrado | Alibaba Cloud Web Application Firewall | |
Bloquear IPs de saída de alto risco usando o Alibaba Cloud Cloud Firewall integrado | Alibaba Cloud Cloud Firewall | Configurar políticas de controle de acesso da Borda da Internet | |
Bloquear IPs de entrada de alto risco usando o Alibaba Cloud Cloud Firewall integrado | |||
Arquivo | Isolar arquivos de alto risco usando o Alibaba Cloud Security Center integrado | Alibaba Cloud Security Center | |
Processo | Encerrar processos de alto risco usando o Alibaba Cloud Security Center integrado | ||
Encerrar processos de alto risco via CMD usando o Alibaba Cloud Security Center integrado | |||
Encerrar e isolar processos de alto risco usando o Alibaba Cloud Security Center integrado | |||
Encerrar processos de alto risco por hash MD5 usando o Alibaba Cloud Security Center integrado | |||
Container | Parar containers de alto risco usando o Alibaba Cloud Security Center integrado | ||
Host | Bloquear IPs de entrada de alto risco usando o grupo de segurança do Alibaba Cloud ECS integrado | Grupo de segurança do Alibaba Cloud Elastic Computing Service | |
Bloquear todo o tráfego de saída do host usando o grupo de segurança do Alibaba Cloud ECS integrado | |||
Nome de domínio | Bloquear nomes de domínio maliciosos usando a Defesa contra Comportamento Malicioso do Alibaba Cloud Security Center integrada | Alibaba Cloud Security Center |
Procedimento
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos protegidos residem: Chinese Mainland ou Outside Chinese Mainland.
Na página Security Incidents, clique em na coluna Actions do incidente desejado.
-
No painel , selecione as entidades maliciosas a serem tratadas e clique em Confirm and update the incident status..
Para modificar parâmetros como conta de destino e duração da ação, clique em Edit na coluna Actions da entidade alvo no painel Use Recommended Handling Policy e atualize-os no painel Edit Policy.
-
Na caixa de diálogo Update Incident Status, defina Event Status como Handling ou Handled e clique em OK.
Handling: Selecione esta opção se ainda restarem ações de resposta a incidentes, como remediação imediata, rastreabilidade ou correção de vulnerabilidades.
Handled: Escolha esta opção se nenhuma outra ação de resposta a incidentes for necessária além da ação atual.
Após concluir esta etapa, o CTDR cria e executa automaticamente a política de resposta. Se a execução falhar, o status do incidente será atualizado para Failed. Caso contrário, o status será atualizado para o valor selecionado.
Na aba da página de detalhes do incidente, visualize a política de resposta recomendada gerada automaticamente pelo CTDR.
Tratar incidentes de segurança automaticamente
Regras de resposta automatizada executam ações predefinidas quando disparadas por alertas ou incidentes, como isolar arquivos maliciosos ou encerrar conexões de rede em resposta a infecções por malware ou tentativas de intrusão. Após criar uma regra, o sistema compara novos incidentes de segurança com sua política configurada. Quando há correspondência, o CTDR executa o playbook predefinido para acelerar a resposta à ameaça. Para mais informações, consulte Regras de Resposta.
Se precisar de orientação profissional de especialistas em segurança durante a configuração de regras de resposta automatizada, considere adquirir o Managed Security Service Enterprise Edition. Para mais informações, veja Managed Security Service.
O exemplo a seguir utiliza uma regra de resposta automatizada para tratar um incidente gerado por um alerta de ataque de rede do WAF e implantar uma regra de bloqueio de IP no WAF.
Pré-requisitos
Você ingeriu logs de alertas do Alibaba Cloud WAF no CTDR. Para instruções, consulte Ingerir logs de serviços Alibaba Cloud.
Você configurou uma lista de permissões para solicitações relacionadas a negócios para evitar que sejam bloqueadas. Para instruções, veja Incidentes de Segurança.
Procedimento
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos protegidos residem: Chinese Mainland ou Outside Chinese Mainland.
Na página Response Rules, clique na aba Automated Rules. Em seguida, clique em Add Rule.
No painel Create Automation Rule, configure a regra de resposta conforme mostrado na figura abaixo. Depois clique em OK.
Na página Response Rules, na aba Automated Rules, ative a chave na coluna Enabled Status para habilitar a regra criada.
Aguarde a ocorrência de um ataque em um nome de domínio já ingerido no WAF. Após o ataque, visualize o incidente correspondente na página Security Incidents.
-
Na aba Incident Response, visualize a política de resposta e a tarefa implantadas pelo playbook após o incidente corresponder à regra de resposta automatizada.
Política de resposta criada pela regra de resposta automatizada
Tarefa de resposta criada pela regra de resposta automatizada
-
No console do Web Application Firewall, visualize a regra de bloqueio de IP adicionada automaticamente pelo CTDR.
As etapas a seguir usam o console do WAF 3.0 como exemplo.
Faça login no Web Application Firewall 3.0 console. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) para a instância do WAF.
No painel de navegação à esquerda, escolha .
Na página Core Web Protection, vá para a seção Custom Rule. Visualize a regra de bloqueio de IP implantada automaticamente pelo CTDR.
Referências
Para gerenciar dados em múltiplas contas Alibaba Cloud usando o CTDR, utilize o recurso de gerenciamento de múltiplas contas. Para mais informações, consulte Gerenciamento de Múltiplas Contas.
Além de logs da Alibaba Cloud, Tencent Cloud e Huawei Cloud, o CTDR também aceita logs de fornecedores de segurança terceirizados. Para mais informações, veja Ingerir Logs de Fornecedores de Segurança.