Todos os produtos
Search
Central de documentação

Security Center:Detection rules

Última atualização: Jun 27, 2026

O Agentic SOC usa regras de detecção predefinidas para analisar alertas e logs ingeridos, reconstruir cadeias de ataque e linhas do tempo, além de gerar alertas agregados e eventos de segurança detalhados. Você também pode criar regras de detecção personalizadas para desenvolver um sistema de detecção de ameaças adaptado ao seu negócio.

Visão geral

O recurso de gerenciamento de regras no Agentic SOC analisa logs padronizados ou executa playbooks integrados para gerar alertas de análise agregada e alertas de análise personalizada. Em seguida, cria incidentes de segurança a partir desses alertas usando métodos como computação em grafo, repasse de alertas e agregação por tipo similar, ajudando você a responder a ameaças. O gerenciamento de regras oferece suporte aos seguintes corpos de regra para gerar alertas e incidentes de segurança:

  • Sintaxe SQL: Usa consultas SQL para analisar correlações em logs dentro de um escopo especificado. Isso inclui filtragem de logs, correspondência de padrões e execução de estatísticas baseadas em janelas para detectar alertas e gerar incidentes de segurança.

  • Playbook: Chama APIs de serviços em nuvem e segue um fluxo de trabalho predefinido para detectar alertas e gerar incidentes de segurança. Esse método é geralmente usado para avisos de status de negócios.

Tipos de regras

Tipo de regra

Descrição

Predefinida

As regras predefinidas oferecem detecção de ameaças pronta para uso. Elas analisam logs ingeridos no Agentic SOC que se enquadram no escopo efetivo da regra. Quando uma regra corresponde, o alerta de segurança resultante aparece na aba Aggregate and Analyze Alerts da página Agentic SOC > Alert. As regras predefinidas usam computação em grafo para agregar alertas que compartilham o mesmo ativo ou IOC em um incidente de segurança. Esse processo de agregação se aplica a todos os alertas, exceto aos de análise personalizada.

Personalizada

As regras personalizadas permitem definir sua própria lógica de detecção. Para ajudar você a começar, o Agentic SOC fornece modelos de regras para cenários complexos de detecção de ameaças. É possível criar regras personalizadas com base em sintaxe SQL ou em um playbook.

Os alertas de segurança gerados por regras personalizadas aparecem na aba Custom Alert Analysis da página Agentic SOC > Alert. Regras personalizadas geram incidentes de segurança usando repasse de alertas ou agregação por tipo similar.

Métodos de geração de incidentes

  • Computação em grafo: Agrega alertas que compartilham o mesmo ativo ou IOC em um único incidente de segurança. Esse método aplica-se a todos os alertas, exceto aos de análise personalizada.

  • Repasse de alertas: Gera um incidente de segurança para cada alerta proveniente de uma regra de análise.

  • Agregação por tipo similar: Reúne todos os alertas da mesma regra de análise em um único incidente de segurança.

Disponibilidade

Ao ativar o serviço Agentic SOC, o modelo de faturamento e os itens de faturamento selecionados determinam os recursos de gerenciamento de regras disponíveis. Para mais detalhes, consulte Comprar e ativar o Agentic SOC.

  • Assinatura:

    • Compra apenas de Log Ingestion Traffic: Regras Predefined e Custom, que aceitam apenas logs padronizados usando "Scan Query".

      Nota

      Se você também adquirir o recurso de pagamento conforme o uso Log Management, todas as regras personalizadas serão suportadas.

    • Compra de Log Ingestion Traffic e Log Storage Capacity: Regras Predefined e Custom.

    • Compra apenas de Log Storage Capacity: Não suportado.

  • Pagamento conforme o uso: Regras Predefined e Custom, que aceitam apenas logs padronizados usando "Scan Query".

    Nota

    Caso adquira também o recurso de pagamento conforme o uso Log Management, todas as regras personalizadas terão suporte.

Fluxo de trabalho

image

Ativar ou desativar regras predefinidas

As regras predefinidas vêm ativadas por padrão. É possível ativar, desativar ou visualizar os detalhes dessas regras, mas não é permitido editá-las ou excluí-las.

  1. Acesse a página Agentic SOC > Management > Detection Rules no console Security Center. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Na aba Predefined, localize a regra predefinida desejada. Na coluna Actions, clique em Details para visualizar as informações básicas, as configurações de geração de alertas e as configurações de geração de incidentes.

  3. Para ativar ou desativar uma regra, alterne o botão Rule Status:.

    Nota

    Alternativamente, na lista de regras predefinidas, clique em Enable ou Disabled na coluna Enabling Status para alternar o status da regra.

    image

  4. Os alertas gerados por regras predefinidas correspondidas aparecem na aba Aggregate and Analyze Alerts da página Agentic SOC > Alert.

Criar e ativar regras personalizadas

  1. Acesse a página Security Center console > Agentic SOC > Manage > Detection Rules. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Na aba Rule Template, clique em Create Rule na coluna Actions do modelo desejado. Como alternativa, vá para a aba Custom e clique em Create Custom Rule.

    Importante

    Criar regras a partir de modelos é mais simples e eficiente.

  3. No painel Create Custom Rule, na aba Basic Information, insira um nome e uma descrição para a regra e clique em Next.

  4. Na aba Alert Settings, configure como os alertas serão gerados.

    É possível visualizar os alertas gerados em Custom Alert Analysis na página Agentic SOC > Alert. Os itens de configuração disponíveis e seus valores variam dependendo do corpo da regra configurado. As seções a seguir fornecem detalhes:

    Sintaxe SQL

    Esse método usa SQL para executar análises de correlação, como filtragem, correspondência de características e estatísticas baseadas em janelas, em logs dentro do escopo especificado, a fim de detectar alertas e gerar eventos.

    Corpo da regra

    Parâmetro

    Descrição

    Rule Body

    O valor padrão é SQL.

    Log Scope

    Selecione o escopo de logs que a regra analisará. É necessário especificar a categoria e a estrutura padronizadas para os logs. Várias estruturas de log padronizadas podem ser selecionadas.

    Clique no link Standard Fields para ver as descrições dos campos de log da estrutura de log padronizada atual.

    SQL Statement

    A instrução SQL consulta registros de eventos especificados para identificar possíveis comportamentos maliciosos. Para obter mais informações sobre como configurar uma instrução de consulta SQL, consulte os seguintes tópicos:

    Para obter mais informações sobre a sintaxe SQL, consulte Sintaxe e funções de análise SQL.

    Configurações de agendamento

    Ao ativar uma regra personalizada baseada em SQL, o Agentic SOC cria um trabalho SQL agendado correspondente no Log Service (SLS) com base nas Scheduling Settings. O SLS então gera várias instâncias de execução com base no intervalo de agendamento. Para detalhes, consulte Gerenciar trabalhos SQL agendados e Consultar dados de trabalhos SQL agendados.

    Parâmetros de agendamento

    Parâmetro

    Descrição

    Scheduling Interval

    Defina a frequência com que as consultas SQL são executadas. Os seguintes métodos têm suporte:

    • Fixed Interval: O valor deve estar no intervalo de 5 minutos a 24 horas.

    • Cron: A precisão mínima é de minutos e o formato é de 24 horas. Exemplos:

      • 0/5 : Executa a cada 5 minutos, começando no minuto 0.

      • 0 0/1 *: Executa a cada hora, começando às 00:00.

      • 0 18 *: Executa diariamente às 18:00.

      • 0 0 1 : Executa à meia-noite do primeiro dia de cada mês.

    SQL Time Window

    Especifique o intervalo de tempo dos logs a serem consultados para cada instância SQL agendada. O valor deve estar no intervalo de 5 minutos a 24 horas.

    Importante

    A janela de tempo SQL deve ser maior ou igual ao intervalo de agendamento.

    Start Time

    O momento em que as instâncias SQL agendadas começam a ser executadas após a ativação da regra. Os seguintes métodos têm suporte:

    • Rule Enabled At: O momento exato em que a regra é ativada.

    • Specified Time: Um horário específico definido por você, com precisão de minutos.

    Parâmetros de execução

    • Horário de agendamento do trabalho: Determinado pelo Start Time e pelo Scheduling Interval. Esse horário não é afetado por tempos limite de execução, atrasos ou backfills da instância anterior.

      Por exemplo, se o horário de início da regra for 10:58:45 em 16 de maio de 2025 e o intervalo de agendamento for de 5 minutos, os horários agendados serão 10:58:45 em 16 de maio de 2025, 11:03:45 em 16 de maio de 2025, 11:08:45 em 16 de maio de 2025, e assim por diante.

    • Horário de execução do trabalho: O horário real em que um trabalho SQL agendado começa a ser executado. Se houver nova tentativa para o trabalho, este será o horário em que a última tentativa começou.

      Nota

      Um trabalho SQL agendado pode atingir o tempo limite, sofrer atraso ou passar por backfill. Isso pode fazer com que o horário de execução do trabalho difira do horário de agendamento.

    • Intervalo de tempo da consulta SQL: O intervalo de tempo para análise SQL, determinado pelo horário de agendamento do trabalho e pela SQL Time Window. É independente do horário real de execução do trabalho. O intervalo é calculado da seguinte forma: [Horário agendado arredondado para baixo até o minuto - Janela de tempo SQL, Horário agendado arredondado para baixo até o minuto).

      Por exemplo, o horário de início da regra é 10:58:45 em 16 de maio de 2025, o intervalo de agendamento é de 5 minutos e a janela de tempo SQL é de 5 minutos.

      O intervalo de consulta SQL para o primeiro trabalho agendado é o seguinte:

      • Horário de agendamento: 2025-05-16 10:58:45

      • Intervalo de tempo da consulta: [2025-05-16 10:53:00, 2025-05-16 10:58:00)

      O intervalo de consulta SQL para o segundo trabalho agendado é o seguinte:

      • Horário de agendamento: 2025-05-16 11:03:45

      • Intervalo de tempo da consulta: [2025-05-16 10:58:00, 2025-05-16 11:03:00)

    Geração de logs de alerta

    O Agentic SOC gera logs de alerta com base nas configurações de Alert Log Generation. Esses logs podem ser visualizados na página Agentic SOC > Log Management.

    Definição de atributos de alerta

    • Generation Structure: Selecione a categoria de log para o alerta, como Endpoint Detection & Response ou firewall.

      Nota

      Clique em View Standard Fields na lista suspensa para visualizar os detalhes dos campos desse tipo de log.

    • Alert Type: Defina o tipo específico de alerta que a regra atual detecta.

    • Alert Level:

      • Finalidade: Define o nível de risco do alerta.

      • Valores válidos: Information, Low, Medium, High e Critical.

    • ATT&CK Phase

      • Finalidade: Associa o comportamento de ataque detectado pela regra às fases e técnicas de ataque correspondentes.

      • Configuração:

        • Clique em + Add Attack Phase para mapear várias fases de ataque.

        • Dentro de cada fase de ataque, é possível selecionar múltiplas técnicas de ataque.

      • Limite: É possível selecionar no máximo 5 técnicas de ataque em todas as fases.

      • Entity Mapping

        Converte campos não estruturados nos resultados da consulta, como endereços IP ou nomes de arquivos, em objetos de entidade estruturados. Esse processo permite que o sistema agregue todas as atividades relacionadas a uma entidade, crie um perfil de ameaça e melhore a eficiência da análise.

        Procedimento

        1. Selecione um tipo de entidade

          • Na lista suspensa, selecione o tipo de entidade a ser mapeado, como host, arquivo, endereço IP ou processo.

          • Clique em Add Entity Mapping para configurar vários tipos de entidades.

        2. Mapeie as propriedades da entidade

          • Configure as propriedades para cada entidade. As propriedades se dividem em duas categorias:

            • Propriedades obrigatórias: O identificador exclusivo da entidade. Por exemplo, a propriedade obrigatória para uma entidade de endereço IP é o próprio endereço.

            • Propriedades opcionais: Informações suplementares para a entidade. Por exemplo, você pode associar um nome de host a uma entidade de endereço IP como uma propriedade opcional.

          • Clique em Add Entity Attribute Mapping para definir várias propriedades para uma entidade.

          • Defina os valores das propriedades

            • Atribua um valor a cada propriedade selecionada.

            • Formato: Dois formatos têm suporte:

              • Referência de variável: $field_name$ (Referencia um campo dos resultados da consulta).

              • Constante: Um valor de string fixo inserido diretamente.

          • Exemplo:

            image

            Alert Enrichment

            É possível gerar dinamicamente nomes e descrições de alertas referenciando campos de consulta como variáveis.

            • Alert Name:

              • Comprimento e formato: O comprimento máximo é de 50 caracteres.

              • Formato de referência: $SQL_query_returned_field$.

              • Padrão (se deixado em branco): O Rule Name é utilizado.

              • Exemplo: Ataque de rede multifacetado e de alta frequência de $src_ip$ detectado.

            • Descrição do alerta:

              • Comprimento: O comprimento máximo é de 1.000 caracteres.

              • Formato de referência de variável: $SQL_query_returned_field$.

              • Padrão (se deixado em branco): A Rule Description é utilizada.

              • Exemplo: Alerta de: $product_code$, ataque de rede de $src_ips$ detectado, ativos afetados incluem: $dst_ips$.

            Importante

            Se o conteúdo final gerado após a substituição de variáveis exceder o limite de comprimento, a parte excedente será truncada automaticamente.

            Supressão de alertas

            As configurações de Alert Suppression limitam o número de alertas de segurança gerados, mas não afetam a geração ou entrega de logs de alerta.

            O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão. Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro de uma janela de supressão. Registros correspondentes que excedem esse limite são suprimidos.

            Parâmetro

            Descrição

            Suppression Window

            • A Suppression Window define a janela de tempo para contagem de alertas.

            • A janela de supressão começa quando a regra gera o primeiro log de alerta.

            • O valor deve estar no intervalo de 5 minutos a 24 horas.

            Nota

            Suponha que uma regra gere seu primeiro log de alerta às 10:58:45 em 16 de maio de 2025 e a janela de supressão esteja definida para 10 minutos. A primeira janela de supressão vai de 10:58:45 a 11:08:45, a segunda de 11:08:45 a 11:18:45, e assim por diante.

            Suppression Condition

            • Insira o nome da coluna ou alias definido na cláusula SELECT da instrução SQL. Se isso não for configurado, o sistema usará o campo rule_id da regra de análise personalizada como condição de supressão por padrão.

            • O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão.

              Por exemplo, se você tiver dois campos, a e b, como condições de supressão, onde o conjunto de valores de a é {1,2} e o conjunto de valores de b é {3,4}, um total de quatro combinações será criado: {1,3}, {1,4}, {2,3} e {2,4}. Cada combinação representa um grupo.

            • Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro da janela de supressão.

            Importante

            A condição de supressão é opcional. Se você não configurar uma condição de supressão, um máximo de 100 alertas de segurança poderá ser gerado pela regra dentro de toda a janela de supressão.

            Playbook

            Esse método chama APIs de produtos de nuvem e usa um playbook para avaliar condições de detecção de alertas e geração de eventos. É geralmente utilizado para avisos de status de negócios.

            Nota

            Se uma regra for criada a partir de um modelo de regra (baseado em playbook), um playbook personalizado correspondente será criado automaticamente. Você pode visualizá-lo na aba Custom Playbooks da página Agentic SOC > Response Rules.

            Corpo da regra

            Parâmetro

            Descrição

            Rule Body

            Selecione Script.

            Playbook Name

            • Se você criar uma regra a partir de um modelo de regra (baseado em playbook), poderá alterar o nome do playbook, mas ele deve ser único.

            • Se você criar uma regra clicando em Create Custom Rule na aba Custom, selecione um playbook na lista suspensa.

              Importante

              Apenas playbooks que atendem a todas as condições a seguir aparecem na lista suspensa:

              • O tipo do playbook é personalizado.

              • O status do playbook é publicado.

              • O tipo de parâmetro de entrada do nó inicial do playbook deve ser Custom.

              • O playbook não está associado a nenhuma outra regra de análise e detecção.

            Playbook Description

            • Se você criar a regra a partir de um modelo de regra (baseado em playbook), poderá modificar a descrição.

            • Se você criar a regra clicando em Create Custom Rule na aba Custom, a descrição do playbook alvo da orquestração de resposta será recuperada automaticamente e não poderá ser modificada.

            Configurações de parâmetros

            A configuração de parâmetros é necessária apenas ao criar uma regra a partir de um modelo de regra (baseado em playbook). Diferentes playbooks exigem parâmetros distintos. Clique no ícone image ao lado de um parâmetro para visualizar sua definição e instruções de configuração.

            Autorização

            A configuração de autorização é necessária apenas ao criar uma regra a partir de um modelo de regra (baseado em playbook).

            • Execution Role: Se você ainda não criou uma função, clique em Go to RAM Console to Create Role. Na página de autorização rápida do RAM, clique em Confirm Authorization. Uma função chamada AliyunSiemSoarExecutionDefaultRole será criada automaticamente.

              Nota

              Se você não tiver permissões para criar uma função, entre em contato com um administrador do RAM (um usuário RAM com permissões de gerenciamento de recursos ou sua conta Alibaba Cloud) para criar a função e anexar uma política de confiança no console RAM. Para detalhes, consulte Criar uma função RAM para um serviço confiável da Alibaba Cloud. A configuração é a seguinte:

              • Entidade Confiável: Alibaba Cloud Service.

              • Serviço Confiável: cloudsiem.sas.aliyuncs.com.

              • Nome da Função: AliyunSiemSoarExecutionDefaultRole

            • Access Policy: O sistema lista as políticas de permissão necessárias para executar o playbook com base no modelo selecionado. Se uma política necessária não estiver anexada, clique em Modify Policy, selecione as políticas não concedidas e clique em Authorize in RAM Console. Conclua a autorização na página de autorização rápida do RAM.

              Importante

              Se você não tiver as permissões necessárias, entre em contato com um administrador do RAM (um usuário RAM com permissões de gerenciamento de recursos ou sua conta Alibaba Cloud) para anexar a política de permissão necessária à função AliyunSiemSoarExecutionDefaultRole. Para detalhes, consulte Gerenciar as permissões de uma função RAM.

            Configurações de agendamento

            Para uma regra personalizada cujo corpo é um playbook, após a ativação da regra, o Agentic SOC cria uma tarefa de playbook agendada com base nas Scheduling Settings.

            Nota
            • Se uma tarefa agendada falhar, o sistema tentará executá-la novamente uma vez após 30 segundos. Se a nova tentativa também falhar, a tarefa será encerrada e aguardará o próximo ciclo agendado.

            • Os registros de execução do playbook podem ser visualizados na página de detalhes do playbook personalizado no módulo Response Rules.

            Parâmetro

            Descrição

            Scheduling Interval

            Defina o intervalo de tempo em que o playbook será executado. Os seguintes métodos têm suporte:

            • Fixed Interval: O valor deve estar no intervalo de 5 minutos a 24 horas.

            • Cron: A precisão mínima é de minutos e o formato é de 24 horas. Exemplos:

              • 0/5 : Executa a cada 5 minutos, começando no minuto 0.

              • 0 0/1 *: Executa a cada hora, começando às 00:00.

              • 0 18 *: Executa diariamente às 18:00.

              • 0 0 1 : Executa à meia-noite do primeiro dia de cada mês.

            Start Time

            O momento em que o playbook começa a ser executado após a ativação da regra. Os seguintes métodos têm suporte:

            • Rule Enabled At: O momento exato em que a regra é ativada.

            • Specified Time: Um horário específico definido por você, com precisão de minutos.

            Geração de logs de alerta

            O Agentic SOC gera logs de alerta com base nas configurações de Alert Log Generation. Esses logs podem ser visualizados na página Agentic SOC > Log Management.

            • Generation Structure: Apenas a estrutura Other Alert Logs tem suporte.

              Nota

              Clique em View Standard Fields na lista suspensa para visualizar os detalhes dos campos deste tipo de log.

            • Alert Type: Defina o tipo específico de alerta que a regra atual detecta.

            • Alert Level:

              • Finalidade: Define o nível de risco do alerta.

              • Valores válidos: Information, Low, Medium, High e Critical.

            • ATT&CK Phase

              • Finalidade: Associa o comportamento de ataque detectado pela regra às fases e técnicas de ataque correspondentes.

              • Configuração:

                • Clique em + Add Attack Phase para mapear várias fases de ataque.

                • Dentro de cada fase de ataque, é possível selecionar múltiplas técnicas de ataque.

              • Limite: É possível selecionar no máximo 5 técnicas de ataque em todas as fases.

              • Supressão de alertas

                As configurações de Alert Suppression limitam o número de alertas de segurança gerados, mas não afetam a geração ou entrega de logs de alerta.

                O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão. Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro de uma janela de supressão. Registros correspondentes que excedem esse limite são suprimidos.

                Parâmetro

                Descrição

                Suppression Window

                • A Suppression Window define a janela de tempo para contagem de alertas.

                • A janela de supressão começa quando a regra gera o primeiro log de alerta.

                • O valor deve estar no intervalo de 5 minutos a 24 horas.

                Nota

                Suponha que uma regra gere seu primeiro log de alerta às 10:58:45 em 16 de maio de 2025 e a janela de supressão esteja definida para 10 minutos. A primeira janela de supressão vai de 10:58:45 a 11:08:45, a segunda de 11:08:45 a 11:18:45, e assim por diante.

                Suppression Condition

                • As opções da lista suspensa provêm dos campos de log padronizados correspondentes ao log de alerta selecionado para Generation Structure nas configurações de Alert Log Generation.

                  Nota

                  Na aba Standardized Rule da página Agentic SOC > Integration Settings, clique em View Standard Fields para visualizar os detalhes dos campos do log alvo.

                • O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão.

                  Por exemplo, se você tiver dois campos, a e b, como condições de supressão, onde o conjunto de valores de a é {1,2} e o conjunto de valores de b é {3,4}, um total de quatro combinações será criado: {1,3}, {1,4}, {2,3} e {2,4}. Cada combinação representa um grupo.

                • Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro da janela de supressão.

                Importante

                A condição de supressão é opcional. Se você não configurar uma condição de supressão, um máximo de 100 alertas de segurança poderá ser gerado pela regra dentro de toda a janela de supressão.

              • Na aba Incident Generation Settings, configure como os incidentes de segurança serão gerados.

                Os incidentes gerados podem ser visualizados e tratados na página Agentic SOC > Security Incidents.

                Parâmetro

                Descrição

                Generate Event

                Especifique se deve gerar um incidente de segurança quando um alerta corresponder à regra.

                Incident Generation Method

                • Repasse de alertas: Gera um incidente de segurança para cada alerta criado pela regra atual.

                • Agregação por tipo similar: Agrega todos os alertas gerados pela regra atual em um único incidente de segurança.

                Aggregation Window

                A configuração do tamanho da janela é necessária apenas para o cenário de Incident Aggregation by Type. O valor deve estar no intervalo de 5 minutos a 24 horas.

                Por exemplo, se a janela de agregação estiver definida para 5 minutos, todos os alertas de segurança gerados dentro desse período de 5 minutos serão agregados em um único incidente de segurança.

              • Ative a regra personalizada: Uma regra recém-criada vem Disabled por padrão. Altere seu status na coluna Status da lista de regras personalizadas.

                Nota

                Recomendamos testar a regra personalizada antes de ativá-la.

              • Testar uma regra personalizada (opcional)

                Antes de ativar uma regra personalizada, altere seu Enabling Status para Testing e visualize os resultados do teste de alerta para verificar a saída da regra. O sistema usa lógica integrada para calibrar campos de alerta, seus valores e campos padronizados. Revise os resultados da calibração no console e ajuste o SQL ou playbook da regra para garantir que os alertas gerados atendam aos requisitos de calibração.

                Nota
                • O teste é opcional. Os resultados da calibração não impedem a ativação da regra.

                • Os alertas gerados durante o teste não são exibidos na página Security Alerts.

                Procedimento:

                1. Na aba Custom, altere o Enabling Status da regra alvo para Testing.

                2. Na coluna de ações da regra alvo, clique em View Alert Test Result.

                3. Na página de detalhes do resultado do teste, visualize o gráfico de tendência de alertas e a lista de alertas. Clique também em Details na coluna de ações de um alerta para visualizar seus resultados de calibração.

                Visualizar e tratar alertas e incidentes de segurança

                Depois que uma regra de detecção de ameaças entra em vigor, o sistema gera alertas de segurança e incidentes de segurança quando os logs ingeridos correspondem à regra. Trate-os conforme descrito abaixo:

                • Na página Agentic SOC > Alert, visualize os alertas gerados nas abas Custom Alert Analysis e Aggregate and Analyze Alerts. Para detalhes, consulte alertas de segurança.

                • Na página Agentic SOC > Security Incidents, visualize e trate os incidentes gerados. Para detalhes, consulte incidentes de segurança.