O Agentic SOC utiliza o mecanismo de Agentic AI e adota uma arquitetura colaborativa em camadas com múltiplos agentes. Um Team Leader coordena diversas equipes especializadas de agentes para cobrir todo o ciclo de vida das operações de segurança, incluindo detecção de ameaças, investigação de incidentes, coordenação de respostas e relatórios de segurança. Cada agente usa o framework de raciocínio ReAct para executar raciocínio autônomo e tomada de decisão. Isso permite que percebam mudanças no ambiente em tempo real, analisem dinamicamente a cadeia de ataque e executem automaticamente respostas de ponta a ponta. Essa abordagem reduz o tempo tradicional de investigação e resposta a incidentes de segurança de horas ou dias para minutos.
Visão geral
-
Integrada à infraestrutura de domínio de dados de segurança nativa da cloud da Alibaba Cloud e construída sobre um grande modelo de segurança, a arquitetura do Agentic SOC fornece uma equipe de especialistas em segurança com AI Agent capazes de realizar percepção automatizada de ponta a ponta, raciocínio profundo, investigação colaborativa e resposta rápida em ciclo fechado. A arquitetura possui três camadas.
Camada
Componentes
Responsabilidades
Camada de mecanismo nativo da cloud
Simple Log Service (SLS), mecanismo de detecção Flink/Scheduled SQL, computação em grafo iGraph, grande modelo de segurança Qwen, mecanismo de orquestração SOAR
Fornece a base para armazenamento de dados, computação e capacidades de IA.
Plataforma de gerenciamento de agentes
Construída sobre o AgentRun
Gerencia o ciclo de vida do agente, agenda tarefas, gerencia memória e orquestra chamadas de ferramentas.
Camada de inteligência do agente
Team Leader + múltiplas equipes especializadas de agentes
Executa raciocínio autônomo e tomada de decisão para realizar tarefas de operações de segurança.
Cada agente opera no framework de raciocínio ReAct: Perceber o ambiente → Raciocinar e analisar → Planejar ação → Executar operação → Observar resultado. Esse ciclo se repete até a conclusão da tarefa.
As capacidades dos agentes variam conforme a edição do seu Agentic SOC. Para diferenças entre o Agentic SOC (Basic Platform) e o Security Operations Agent (módulo complementar), consulte Differences between the Agentic SOC Basic Platform and the Security Operations Agent.
Organização da equipe e visão geral dos agentes
O Agentic SOC utiliza uma arquitetura colaborativa em camadas com múltiplos agentes, composta por um Team Leader e várias equipes especializadas. O Team Leader cuida do agendamento global, da tomada de decisões complexas e da decomposição de tarefas, enquanto cada equipe especializada executa tarefas de forma independente e colabora dentro de seu domínio.
Team leader
O Team Leader é construído sobre a série de modelos Qwen e serve como o nó central de coordenação para toda a arquitetura de agentes. Ele tem as seguintes responsabilidades:
Agendamento global: Recebe e compreende entradas do usuário ou eventos acionados pelo sistema para planejar tarefas, dividindo operações de segurança complexas em subtarefas.
Decomposição de tarefas: Divide objetivos de alto nível de operações de segurança em subtarefas específicas e executáveis, atribuindo-as às equipes especializadas apropriadas.
Tomada de decisão complexa: Coordena decisões entre múltiplas equipes de agentes, determinando a ordem de execução e a prioridade das tarefas.
Equipes especializadas de agentes
|
Agente |
Descrição |
|
Security AI Assistant |
Responde a perguntas sobre product, explica alertas e resume incidentes. |
|
Threat Detection Agent |
Rastreia tráfego web malicioso e executa outras tarefas de detecção. |
|
Incident Investigation Agent |
Gera incidentes, realiza investigações profundas, conduz análises de rastreabilidade e avalia o impacto. |
|
Response Coordination Agent |
Lida com a resposta a incidentes e a análise de entidades. |
|
Security Reporting Agent |
Gera relatórios de análise de alertas, relatórios de operações de segurança e relatórios de investigação de incidentes. |
Agentes principais
Agente de padronização de logs
O Agente de Padronização de Logs usa tecnologia de reconhecimento semântico para compreender automaticamente logs heterogêneos de múltiplas source e gerar consultas Search Processing Language (SPL) de alta qualidade. Ele unifica a semântica e elimina a necessidade de escrever consultas manualmente. Requer apenas ajustes finos menores e reduz significativamente a curva de aprendizado para padronização de logs.
-
Capacidades principais:
Compreende automaticamente a estrutura e o significado dos campos de logs brutos em vários formatos.
Gera sintaxe SPL com um único clique para mapear campos de log bruto para um modelo de dados de segurança padronizado.
Permite ajustar regras de padronização com ações simples de apontar e clicar, eliminando a necessidade de escrever manualmente instruções complexas de análise.
-
Exemplo de uso:
Acesse o console do Security Center > Agentic SOC > Management > Access Settings. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página Integration Settings, na aba Standardized Rule, modifique ou crie uma regra de acesso personalizada. Após inserir o Sample Log, invoque o Alibaba Cloud Security Large Model para obter sugestões de otimização.
Agente de investigação de incidentes
O Agente de Investigação de Incidentes é construído sobre o framework de raciocínio ReAct/Chain of Thought (CoT). Ele percebe continuamente as mudanças no ambiente. Quando um novo alerta de host ou rede é associado a um incidente e o status do incidente é "Unprocessed", o agente inicia autonomamente a investigação e análise. Isso reduz o trabalho tedioso de investigação, que anteriormente levava horas ou dias, para minutos.
-
Capacidades principais:
O Agente de Investigação de Incidentes fornece uma conclusão clara: Confirmed Attack, Suspected False Positive ou Insufficient Information.
Suas capacidades principais de investigação são construídas sobre a série de modelos Qwen, oferecendo suporte à classificação de incidentes, reconhecimento de entidades e inferência de caminhos de ataque. Com base nos resultados da investigação, ele analisa o escopo do impacto e reconstrói a cadeia de ataque e a linha do tempo.
-
Exemplo de uso:
-
A página exibe os resultados da análise de IA.
A coluna AI Analysis na lista de incidentes exibe a conclusão da análise de cada incidente. A conclusão é Confirmed Attack ou Not Supported.
Na página de detalhes do incidente, visualize o resumo do incidente, o escopo do impacto, os estágios da cadeia de ataque envolvidos, as regras de detecção e as source de alerta. Use o gráfico de rastreabilidade para visualizar a cadeia de ataque completa e a linha do tempo.
-
Na página de detalhes do incidente, a seção Agent Chain-of-Thought exibe informações como contexto de fundo, etapas de raciocínio e resumo da conclusão para ajudar você a entender o processo de investigação e o raciocínio do agente.
Após selecionar esta aba, as etapas de raciocínio são listadas à esquerda, e os detalhes da etapa selecionada aparecem à direita, incluindo o resumo de pistas, a hipótese inicial e o processo de raciocínio. O botão Recommended Actions na parte inferior da página permite responder rapidamente ao incidente de segurança.
-
Agente de relatório de investigação de incidentes
O Agente de Relatório de Investigação de Incidentes gera um relatório técnico de investigação completo. Este relatório revisa o incidente de segurança, consolida evidências e ações de resposta, e fornece recomendações sistemáticas de melhoria. O relatório inclui classificação e resumo do incidente, cadeia de ataque e linha do tempo, avaliação de impacto, análise de causa raiz, indicadores de comprometimento (IOCs) e recomendações sistemáticas de reforço.
-
Exemplo de uso: Acesse a página de detalhes do incidente alvo e clique em Full Report na parte superior para visualizar a página de detalhes do relatório.
A página de detalhes do relatório exibe os resultados da investigação de incidentes que o AI Agent gera automaticamente. Neste exemplo, o alerta tem o título "Backdoor (webshell) file detected multiple times" e está marcado como High. A página contém as seguintes informações:
Informações básicas do alerta: campos como source do alerta (Security Center), regra de análise (regra de agregação de computação em grafo), estágio ATT&CK, número de ativos afetados, número de alertas associados, proprietário e hora da ocorrência.
Topologia da cadeia de ataque: uma visualização do caminho de ataque desde o atacante até o host alvo e, em seguida, até o arquivo malicioso, como um arquivo webshell.
Análise de payload: o conteúdo do código e o hash MD5 do arquivo malicioso.
Indicadores IOC: indicadores de ameaça, como linhas de comando de processos.
Agente de análise de entidades
O Agente de Análise de Entidades usa IA para avaliar o nível de risco de entidades maliciosas e raciocina autonomamente para decidir qual playbook ou ferramenta usar para a resposta.
-
Capacidades principais:
Exibe o processo de análise para uma entidade, incluindo suas informações básicas, o processo de análise, a conclusão e as ações recomendadas.
Oferece suporte à invocação de análise de entidades por meio do Security AI Assistant para analisar entidades como IPs, arquivos, processos, nomes de domínio, hosts e containers.
Se o agente determinar que uma entidade é maliciosa, ele recomenda automaticamente uma política de resposta para execução com um clique.
Exemplo de uso: Na página de detalhes do incidente, acesse a aba Entity, localize a entidade que deseja tratar e clique em AI Analysis.
-
Capacidades principais:
Recomendação inteligente de resposta: Recupera logs, dados de vulnerabilidades, inteligência contra ameaças e contexto de negócios para validar planos de resposta com precisão.
Resposta em segundos: Invoca automaticamente ferramentas (playbooks, inteligência contra ameaças, sandboxes, OpenAPI, etc.) para realizar operações como bloqueio, isolamento e verificação.
Mecanismo de revisão manual: Oferece suporte à confirmação manual em pontos críticos de decisão para equilibrar eficiência e segurança.
-
Exemplo de uso:
Na página Incidents, encontre o incidente alvo. Na coluna Actions, clique em Recommended Response.
-
No painel Agent Recommended Policy, selecione as entidades maliciosas que deseja tratar.
NotaO agente seleciona automaticamente o playbook apropriado e configura os parâmetros relevantes. Nenhuma modificação manual é necessária.
Após a confirmação manual, clique em Resolve.
Capacidade principal: Múltiplos agentes inteligentes específicos de domínio realizam compreensão semântica profunda, correlação e atribuição de ataques em conjuntos de dados massivos e heterogêneos. Isso cria um hub abrangente de segurança digital que identifica automática e precisamente ameaças de segurança conhecidas e desconhecidas 24 horas por dia.
-
Exemplo de uso: O Malicious Web Traffic Traceback Agent rastreia tráfego web malicioso com base em alertas de anomalia no lado do host. Ele correlaciona alertas de host com logs de fluxo do WAF para construir uma cadeia completa de análise, do alerta à pista de atribuição e do novo alerta ao incidente correlacionado entre domínios, gerando então os alertas de segurança correspondentes.
Agente de resposta a incidentes
Este agente analisa o escopo do impacto com base nos resultados da investigação e fornece recomendações de resposta cautelosas e faseadas, executadas automaticamente após revisão manual.
Agente de detecção de ameaças
Fluxo de trabalho de resposta a incidentes orientado por agentes
Em uma resposta típica a incidentes de segurança, múltiplos agentes trabalham juntos para concluir o processo de ponta a ponta, da detecção à resposta. O fluxo de trabalho divide-se nas cinco etapas a seguir:
|
Etapa |
Objetivo |
Saída |
|
Resumo do incidente |
Determinar o que aconteceu |
Resumo do incidente, linha do tempo do ataque, lista de vetores do atacante, estágios de ataque ATT&CK envolvidos e tipos de técnicas de ataque. |
|
Investigação de rastreabilidade |
Avaliar o escopo do impacto |
Raciocínio sobre o contexto do alerta, lista de ativos afetados, lista de entidades maliciosas (IPs, arquivos, processos, hosts, etc.) e análise de entidades maliciosas. |
|
Análise de causa raiz |
Identificar o ponto inicial de intrusão |
Investigação de evidências em logs, análise de pontos suspeitos de intrusão, análise de comportamento suspeito, análise de fraquezas exploradas (vulnerabilidades, baselines, chaves de acesso) e conclusão da análise. |
|
Recomendações de resposta |
Desenvolver planos de contenção e reforço |
Recomendações de resposta de emergência, sugestões de correção de vulnerabilidades, recomendações de reforço do sistema, sugestões de lista de permissões para falsos positivos e sugestões de complementação de source de log. |
|
Resposta a incidentes |
Agir e invocar ferramentas |
O agente produz um plano de resposta formatado para revisão humana. Em seguida, ferramentas (como playbooks, inteligência contra ameaças, sandboxes e OpenAPI) são invocadas automaticamente para execução. |
Métricas de desempenho
|
Métrica principal |
Descrição |
|
Taxa de investigação autônoma: 81% |
Os AI Agents completam independentemente a análise de incidentes L1/L2, validada contra dados completos de alertas sem intervenção humana. |
|
Taxa de convergência de alerta para incidente: 99,94% |
Centenas de milhares a milhões de alertas são processados semanalmente e convergidos em algumas centenas de incidentes de segurança. |
|
Eficiência do relatório de investigação: melhoria de 100x |
Melhora a eficiência da geração de relatórios de investigação em 100 vezes. Relatórios completos da cadeia de ataque são gerados automaticamente, reduzindo o tempo de geração de horas para minutos. |
|
Eficiência da padronização de logs: 90% |
A tecnologia de reconhecimento semântico analisa e mapeia automaticamente logs de source heterogêneas para um modelo de segurança unificado, gerando SPL com um clique. |