Diante de um grande volume de alertas de segurança, a resposta manual torna-se ineficiente e aumenta a exposição ao risco devido ao atraso no tratamento. As regras de resposta automatizada resolvem esse problema por meio de fluxos de trabalho predefinidos. Quando um alerta ou evento específico é acionado, o sistema executa automaticamente ações de resposta, como bloquear IPs e isolar arquivos. Isso melhora a eficiência da resposta, reduz o tempo médio de resposta (MTTR) e permite que a equipe de operações de segurança foque na análise avançada de ameaças.
Como funciona
O núcleo do recurso de resposta automatizada baseia-se na lógica de "corresponder condições e executar ações". Ao receber um novo alerta ou evento, o sistema o processa seguindo este fluxo de trabalho:
Entrada de dados: O Security Center recebe e analisa alertas de segurança de vários produtos cloud (como WAF e AEGIS) e agrega alertas relacionados em eventos de segurança com base em correlações.
Correspondência de regras: O mecanismo de resposta compara cada regra ativada com o Trigger e a Filter Condition configurados.
Execução de ações: Após uma correspondência bem-sucedida, o sistema executa uma ou mais ações de resposta conforme a política de Order e Silence Rule definida na regra. Exemplos incluem a execução de playbooks e a modificação do status de eventos.
Registro de resultados: Os resultados da execução de todas as ações automatizadas são registrados no Disposal Center para auditoria e rastreamento.
Conceitos principais
Entidade: Objeto alvo de uma ação de resposta. Trata-se de informações-chave extraídas de um alerta ou evento, como endereços IP, hashes MD5 de arquivos e nomes de processos.
Playbook: Fluxo de trabalho operacional automatizado e predefinido. As regras de resposta automatizada executam operações complexas de tratamento de entidades por meio de playbooks.
-
Tipos de regras de resposta automatizada:
Predefinidas: O sistema oferece políticas de resposta integradas que podem ser ativadas diretamente. É possível visualizar a configuração relacionada na página de detalhes, mas não é permitido editá-las ou excluí-las.
Personalizadas: O Response Orchestration proporciona uma configuração flexível de regras de resposta. Personalize as regras de acordo com as necessidades do seu negócio.
Criar uma regra de resposta automatizada
Após criar uma regra de resposta automatizada, o Agentic SOC corresponde novos eventos de segurança com base na política de regra configurada. Quando ocorre uma correspondência bem-sucedida, o Agentic SOC executa as ações predefinidas da regra para ajudar você a responder e mitigar ameaças de segurança com maior rapidez.
Acesse o Security Center console - Agentic SOC - Management - Response Rules. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
-
Na aba Automated Rules, clique em Create Rule.
NotaTambém é possível selecionar uma regra predefinida ou personalizada existente e clicar em Actions > Copy para criar uma regra rapidamente.
-
Configure as Basic Information
Rule Name: Defina um nome claro e fácil de entender para a regra. Recomendamos o formato
Cenário_Objeto_Ação, por exemplo,MiningProgram_Process_AutoTerminate.-
Trigger: Selecione um método apropriado com base na condição de acionamento.
Método de acionamento
Momento do disparo
Restrições de ação
Alert Occurrence
Dispara imediatamente quando um único alerta é gerado.
Apenas Run Playbook e Add Alert to Whitelist são suportados.
Event Occurrence
Dispara pela primeira vez quando múltiplos alertas são agregados em um evento de segurança.
Todas as ações no nível de evento e execuções de playbook são suportadas.
Event Update
Dispara quando um novo alerta é associado a um evento existente (o horário de ocorrência é atualizado).
Todas as ações no nível de evento e execuções de playbook são suportadas.
-
Configure as regras de acionamento e execução
Filter Condition
Defina os valores de campo específicos para a regra de acionamento. Diferentes métodos de execução exigem diferentes campos de recursos. Na área de configuração, clique em Add Condition ou Add Group para adicionar múltiplas condições e grupos de condições.
-
Lógica de condições:
Dentro de um grupo: É possível configurar várias condições em um único grupo de condições, definindo a relação como AND ou OR.
Entre grupos: Vários grupos de condições podem ser configurados, sendo que a relação entre eles também pode ser definida como AND ou OR.
-
Exemplo:
Considere 3 grupos com a relação "
group1ANDgroup2ORgroup3".O
group1usa lógica AND internamente, ogroup2usa lógica OR internamente e ogroup3usa lógica AND internamente.
-
Parâmetros:
Campos de recursos: Os campos disponíveis variam dependendo do Trigger. Consulte o console para verificar as opções vigentes.
-
Campos de condição: A tabela a seguir descreve as condições suportadas.
Condição
Descrição
=
Igual a.
<>
Diferente de.
contains
A string contém o valor especificado.
not contains
A string não contém o valor especificado.
in
Está presente nos valores da condição. Separe múltiplos valores com vírgulas, como condi1,condi2.
not in
Não está presente nos valores da condição. Separe múltiplos valores com vírgulas, como condi1,condi2.
is null
É uma string vazia. "", null e NULL são tratados como strings vazias.
is not null
Não é uma string vazia.
regexp
Corresponde a uma expressão regular.
not regexp
Não corresponde a uma expressão regular.
not in ip dataset
Não está no conjunto de dados de IP.
NotaO conjunto de dados só pode ser selecionado após ser configurado em .
in ip dataset
Está no conjunto de dados de IP.
not in dataset
Não está no conjunto de dados.
in dataset
Está no conjunto de dados.
-
Restrições de ação
Quando o método de execução for Alert Occurrence, apenas Run Playbook e Add Alert to Whitelist são suportados.
Para o método de execução Incident Occurrence/Incident Update, as seguintes ações estão disponíveis: Run Playbook, Change Incident Status, Change Risk Level, Use Recommend Playbook, Modify Owner, Add incident tag e Delete incident tag.
-
Detalhes das ações
-
Run Playbook: Executa automaticamente o playbook selecionado quando a política da regra é correspondida.
-
Compatibilidade de playbooks:
São suportados o Predefined Playbook e o Custom Playbook publicado.
Um playbook só pode ser associado a uma regra de resposta automatizada se o nó Start estiver configurado com tipos específicos de parâmetros de saída. Os tipos de entidade suportados incluem: entidade IP, entidade arquivo, entidade processo, entidade contêiner, entidade nome de domínio, entidade host e alerta de segurança.
-
Playbook Parameters:
Parâmetro
Descrição
Entidade (como IP malicioso ou processo malicioso)
O padrão é Automatically Obtain e não pode ser modificado. O Agentic SOC recupera automaticamente as informações da entidade a ser processada com base nos logs do alerta ou evento recebido.
Destination Account
Conta Alibaba Cloud que executa o playbook. Dois tipos de conta são suportados:
-
Aquisição automática pelo sistema: Preenchida automaticamente com base nas informações do objeto da entidade. O objeto da entidade contém descrições de atributos da conta Alibaba Cloud conectada ao Agentic SOC atual.
-
Personalizado: O UID da Alibaba Cloud atual (conta raiz) ou uma conta membro gerenciada pelo gerenciamento de segurança multiconta.
Período de validade da ação
Período de validade para ações de playbook relacionadas a IP.
-
Se o playbook bloquear um endereço IP e o período de validade for definido como 7 dias, o IP permanecerá bloqueado por 7 dias e será desbloqueado automaticamente após o vencimento.
-
Caso o playbook adicione um endereço IP à lista de permissões com validade de 7 dias, o IP ficará permitido por 7 dias e será removido da lista automaticamente ao expirar.
-
Quando o playbook monitora um endereço IP em modo de observação por 7 dias, o IP gera alertas durante esse período e o monitoramento é encerrado após o vencimento.
-
-
-
Add Alert to Whitelist:
Para alertas CWPP, o status é atualizado automaticamente para Automatically Add to Whitelist. Em alertas do Agentic SOC, o campo Add to Whitelist passa para Yes e as notificações deixam de ser enviadas.
Alertas correspondentes a esta regra de lista de permissões deixam de ser associados a eventos.
-
Use Recommend Playbook: O sistema recomenda um playbook predefinido correspondente com base nas informações do alerta e da entidade.
NotaVisualize todos os playbooks integrados na aba Predefined Playbook. Por exemplo, para uma entidade IP extraída de um alerta WAF, o sistema recomenda o playbook de bloqueio de IP do WAF.
Change Incident Status: Ajusta automaticamente o status do evento quando a política da regra é correspondida.
Change Risk Level: Modifica automaticamente o nível de ameaça do evento ao corresponder à política da regra.
-
Modify Owner: Atribui automaticamente um responsável ao evento gerado para garantir uma resposta oportuna aos eventos de segurança.
NotaEncontre o registro de atribuição automática de responsável no Activity Log, localizado na aba Response Activity da página de detalhes do evento.
Add incident tag/Delete incident tag: Adiciona ou remove automaticamente tags especificadas nos eventos, facilitando a categorização, filtragem e gestão.
-
Silence Rule: Para a mesma entidade executando o mesmo playbook, permite-se no máximo uma execução dentro de uma janela de 1 minuto.
Order: Quando múltiplas políticas de regra são correspondidas, o sistema executa todas as ações sequencialmente, respeitando a Order especificada.
Uma regra é criada no estado desativado. Na página de lista de regras, clique no ícone
na coluna Enabling Status para ativar a regra de resposta automatizada.Incident Response: Acesse para visualizar os detalhes do processamento.
Detalhes do playbook: Caso um playbook tenha sido executado para o processamento, um registro é gerado. Consulte os históricos de execução na página de detalhes do playbook.
Playbook Execution Records: Navegue até e clique na aba Playbook Execution Records para ver todas as execuções de playbooks.
Teste e verificação: Para evitar operações incorretas, valide a lógica de acionamento das regras antes de utilizar ações de alto risco (como bloquear endereços IP ou excluir arquivos) no ambiente de produção.
Evite conflitos de regras: Planeje a ordem de execução das regras para prevenir operações conflitantes sobre o mesmo evento. Por exemplo, evite que uma regra eleve a severidade de um evento para Alta enquanto outra a reduza para Baixa. O sistema executa as ações sequencialmente, e a última ação sobrescreve o resultado da anterior.
Considerações de desempenho: Na Filter Condition, utilize expressões regulares complexas (
regexp) com cautela. Expressões ineficientes podem comprometer o desempenho da correspondência de regras.-
Por que a regra que criei não foi acionada?
Siga as etapas abaixo para solucionar o problema:
Status da regra: Verifique se a regra está ativada na página de lista de regras.
Condições de filtro: Analise se as condições de filtro estão excessivamente restritivas. Tente flexibilizá-las ou use uma ação inofensiva (como adicionar tags) para testes.
Correspondência de campos: Confirme se os valores reais dos campos no alerta ou evento correspondem exatamente aos valores definidos nas condições de filtro. Preste atenção a espaços, distinção entre maiúsculas e minúsculas e outros detalhes.
Silence Rule: Verifique se o mecanismo Silence Rule está suprimindo ações repetidas em um curto período.
-
Como solucionar falhas na execução de um playbook?
Visualize registros de execução: Acesse o Disposal Center ou a página de Historical Execution Records do playbook para consultar os logs detalhados e as mensagens de erro da tarefa falha.
Verifique as permissões da conta: Confirme se a Destination Account (ou sua função RAM) especificada no playbook possui permissões suficientes para realizar as operações relacionadas, como criar regras de grupo de segurança VPC ou isolar arquivos.
Revise a configuração de parâmetros: Certifique-se de que as informações da entidade da regra de acionamento estão completas e podem ser passadas como parâmetros válidos para o playbook.
Rule Action
Quando um alerta ou evento de segurança corresponde a uma regra de resposta automatizada, o sistema executa sequencialmente todas as ações configuradas para a entidade especificada. Na área de Rule Action, clique em Add para adicionar múltiplas ações à regra.
ImportanteSe você adicionar várias ações de regra, o Agentic SOC executará todas elas em sequência quando a política da regra for correspondida.
Frequência e ordem de execução da regra
Visualizar registros de processamento
Após a ativação de uma regra de resposta automatizada, o sistema executa as ações correspondentes sempre que um evento ou alerta coincidir com a política definida. Utilize os métodos abaixo para consultar os registros de processamento.
Aplicação em produção
FAQ
-