O Agentic SOC utiliza regras de detecção predefinidas para analisar alertas e logs recebidos, reconstruir cadeias de ataque e linhas do tempo, além de gerar alertas agregados e eventos de segurança detalhados. Você também pode criar regras de detecção personalizadas para construir um sistema de detecção de ameaças adaptado ao seu negócio.
Visão geral
O recurso de gerenciamento de regras no Agentic SOC analisa logs padronizados ou executa playbooks integrados para gerar alertas de análise agregados e alertas de análise personalizados. Em seguida, cria incidentes de segurança a partir desses alertas por meio de métodos como computação em grafo, passagem direta de alertas e agregação por tipo, ajudando você a responder a ameaças. O gerenciamento de regras suporta os seguintes tipos de regras para gerar alertas e incidentes de segurança:
Sintaxe SQL: utiliza consultas SQL para realizar análise de correlação em logs dentro de um escopo especificado. Isso inclui filtragem de logs, correspondência de padrões e estatísticas baseadas em janelas para detectar alertas e gerar incidentes de segurança.
Playbook: chama APIs de cloud service e segue um fluxo de trabalho predefinido para detectar alertas e gerar incidentes de segurança. Esse método é tipicamente utilizado para avisos de status de negócio.
Tipos de regras
|
Tipo de regra |
Descrição |
|
Predefinidas |
As regras predefinidas oferecem detecção de ameaças pronta para uso. Elas analisam logs que foram ingeridos no Agentic SOC e estão dentro do escopo efetivo da regra. Quando uma regra é correspondida, o alerta de segurança resultante é exibido na aba Detection Alerts da página . As regras predefinidas utilizam computação em grafo para agregar alertas que compartilham o mesmo ativo ou IOC em um incidente de segurança. Esse processo de agregação se aplica a todos os alertas, exceto alertas de análise personalizados. |
|
Personalizadas |
As regras personalizadas permitem definir sua própria lógica de detecção. Para facilitar o início, o Agentic SOC fornece modelos de regras para cenários complexos de detecção de ameaças. É possível criar regras personalizadas com base em sintaxe SQL ou em um playbook. Os alertas de segurança gerados por regras personalizadas são exibidos na aba Detection Alerts da página Detection Alerts > Agentic SOC. As regras personalizadas geram incidentes de segurança por passagem direta de alertas ou agregação por tipo. |
Métodos de geração de incidentes
Computação em grafo: agrega alertas que compartilham o mesmo ativo ou IOC em um único incidente de segurança. Esse método se aplica a todos os alertas, exceto alertas de análise personalizados.
Passagem direta de alertas: gera um incidente de segurança para cada alerta proveniente de uma regra de análise.
Agregação por tipo: consolida todos os alertas da mesma regra de análise em um único incidente de segurança.
Disponibilidade
Ao ativar o service Agentic SOC, o modelo de faturamento e os itens de faturamento selecionados determinam os recursos de gerenciamento de regras disponíveis. Para mais detalhes, consulte Purchase and activate Agentic SOC.
-
Assinatura:
-
Adquirir somente Log Ingestion Traffic: regras Predefined e Custom, que suportam apenas logs padronizados usando "Scan Query".
NotaCaso você também adquira o recurso Log Management com pagamento conforme o uso, todas as regras personalizadas passam a ser suportadas.
Adquirir Log Ingestion Traffic e Log Ingestion Traffic: regras Predefined e Predefined.
Adquirir somente Agentic SOC (Log Storage Capacity): não suportado.
-
-
Pagamento conforme o uso: regras Agentic SOC (Log Storage Capacity) e Predefined, que suportam apenas logs padronizados usando "Custom".
NotaCaso você também adquira o recurso Scan Query com pagamento conforme o uso, todas as regras personalizadas passam a ser suportadas.
Fluxo de trabalho
Ativar ou desativar regras predefinidas
As regras predefinidas são ativadas por padrão. É possível ativá-las, desativá-las ou visualizar seus detalhes. Não é possível editar ou excluir regras predefinidas.
Acesse a página Agentic SOC > Management > Detection Rules no console do Security Center. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Log Management ou Chinese Mainland.
Na aba Outside Chinese Mainland, localize a regra predefinida desejada. Na coluna Predefined, clique em Actions para visualizar as informações básicas, as configurações de geração de alertas e as configurações de geração de incidentes.
-
Para ativar ou desativar uma regra, clique em seu botão Details.
NotaComo alternativa, na lista de regras predefinidas, clique em Rule Status: ou Enable na coluna Disabled para alternar o status da regra.
A caixa de diálogo Enabling Status contém três abas: Rule Details, Basic Information e Alert Settings. O botão Incident Generation Settings está na aba Enabling Status. O botão fica verde após a regra ser ativada.
Os alertas gerados por regras predefinidas correspondidas são exibidos na aba Basic Information da página .
Criar e ativar regras personalizadas
Acesse a página Security Center console > Agentic SOC > Manage > Detection Rules. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Chinese Mainland.
-
Na aba Outside Chinese Mainland, clique em Rule Template na coluna Actions do modelo desejado. Como alternativa, acesse a aba Create Rule e clique em Custom.
ImportanteCriar regras a partir de modelos de regras é mais simples e eficiente.
No painel Create Custom Rule, na aba Create Custom Rule, insira um nome e uma descrição para a regra e clique em Basic Information.
-
Na aba Next, configure como os alertas serão gerados.
Os alertas gerados ficam disponíveis em Alert Settings na página . Os itens de configuração disponíveis e seus valores variam de acordo com o corpo da regra configurada. As seções a seguir apresentam os detalhes:
SQL syntax
Este método utiliza SQL para realizar análise de correlação — como filtragem, correspondência de características e estatísticas baseadas em janelas — sobre os logs dentro do escopo especificado, detectando alertas e gerando eventos.
Corpo da regra
Parâmetro
Descrição
Rule Body
O valor padrão é SQL.
Log Scope
Selecione o escopo dos logs que a regra analisará. É necessário especificar a categoria padronizada e a estrutura dos logs. É possível selecionar múltiplas estruturas de log padronizadas.
Clique em Standard Fields para visualizar as descrições dos campos de log da estrutura de log padronizada atual.
SQL Statement
A instrução SQL consulta registros de eventos específicos para identificar possíveis comportamentos maliciosos. Para mais informações sobre como configurar uma instrução de consulta SQL, consulte os tópicos a seguir:
For more information about SQL syntax, see SQL analysis syntax and functions.
Configurações de agendamento
Ao ativar uma regra personalizada baseada em SQL, o Agentic SOC cria um scheduled SQL job correspondente no Log Service (SLS) com base nas Scheduling Settings. O SLS então gera múltiplas instâncias de execução com base no scheduling interval. Para mais detalhes, consulte Manage scheduled SQL jobs e Query data of scheduled SQL jobs.
Parâmetros de agendamento
Parâmetro
Descrição
Scheduling Interval
Defina a frequência com que as consultas SQL são executadas. Os seguintes métodos são suportados:
Fixed Interval: O valor deve estar no intervalo de 5 minutos a 24 horas.
Cron: A precisão mínima é de minutos e o formato é 24 horas. Exemplos:
0/5: Executa a cada 5 minutos, iniciando no minuto 0.0 0/1 *: Executa a cada hora, a partir das 00:00.0 18 *: Executa diariamente às 18:00.0 0 1: Executa às 00:00 no primeiro dia de cada mês.
SQL Time Window
Especifique o intervalo de tempo dos logs a serem consultados para cada instância SQL agendada. O valor deve estar no intervalo de 5 minutos a 24 horas.
ImportanteA janela de tempo SQL deve ser maior ou igual ao intervalo de agendamento.
Start Time
O momento a partir do qual as instâncias SQL agendadas começam a ser executadas após a ativação da regra. Os seguintes métodos são suportados:
Rule Enabled At: O instante em que a regra é ativada.
Specified Time: Um horário específico definido por você, com precisão de minutos.
Parâmetros de execução
-
Horário de agendamento do job: Determinado pelo Start Time e pelo Scheduling Interval. Esse horário não é afetado por timeouts de execução, atrasos ou backfills da instância anterior.
Por exemplo, se o horário de início da regra é 10:58:45 de 16 de maio de 2025 e o intervalo de agendamento é de 5 minutos, os horários agendados serão: 10:58:45 de 16 de maio de 2025, 11:03:45 de 16 de maio de 2025, 11:08:45 de 16 de maio de 2025, e assim por diante.
-
Horário de execução do job: O momento real em que um scheduled SQL job começa a ser executado. Em caso de nova tentativa, corresponde ao momento em que a última tentativa foi iniciada.
NotaUm scheduled SQL job pode sofrer timeout, atraso ou backfill, o que pode fazer com que o horário de execução difira do horário de agendamento.
-
Intervalo de tempo da consulta SQL: O período utilizado para a análise SQL, determinado pelo horário de agendamento do job e pela SQL Time Window. É independente do horário real de execução do job. O intervalo é calculado da seguinte forma: [Horário agendado truncado ao minuto - janela de tempo SQL, Horário agendado truncado ao minuto).
Por exemplo, o horário de início da regra é 10:58:45 de 16 de maio de 2025, o intervalo de agendamento é de 5 minutos e a janela de tempo SQL é de 5 minutos.
O intervalo de consulta SQL do primeiro job agendado é o seguinte:
Horário de agendamento: 2025-05-16 10:58:45
Intervalo de consulta: [2025-05-16 10:53:00, 2025-05-16 10:58:00)
O intervalo de consulta SQL do segundo job agendado é o seguinte:
Horário de agendamento: 2025-05-16 11:03:45
Intervalo de consulta: [2025-05-16 10:58:00, 2025-05-16 11:03:00)
Geração de log de alertas
O Agentic SOC gera logs de alertas com base nas configurações de Alert Log Generation. Visualize esses logs na página .
Definição de atributos do alerta
-
Generating Structure: Selecione a categoria de log para o alerta, como Endpoint Detection & Response ou firewall.
NotaClique em View Standard Fields na lista suspensa para visualizar os detalhes dos campos do tipo de log.
Alert Type: Defina o tipo específico de alerta detectado pela regra atual.
-
Alert Level:
Finalidade: Define o nível de risco do alerta.
Valores válidos: Information, Low, Medium, High e Critical.
-
ATT&CK Phase
Finalidade: Associa o comportamento de ataque detectado pela regra às fases e técnicas de ataque correspondentes.
-
Configuração:
Clique em + Add Attack Phase para mapear múltiplas fases de ataque.
Em cada fase de ataque, é possível selecionar múltiplas técnicas de ataque.
Limite: É possível selecionar no máximo 5 técnicas de ataque em todas as fases.
Entity Mapping
Converte campos não estruturados nos resultados de consulta — como endereços IP ou nomes de arquivo — em objetos de entidade estruturados. Esse processo permite que o sistema agregue todas as atividades relacionadas a uma entidade, construa um perfil de ameaça e aumente a eficiência da análise.
Procedimento
-
Selecione um tipo de entidade
Na lista suspensa, selecione o tipo de entidade a mapear, como host, arquivo, endereço IP ou processo.
Clique em Add Entity Mapping para configurar múltiplos tipos de entidades.
-
Mapeie as propriedades da entidade
-
Configure as propriedades de cada entidade. As propriedades se dividem em duas categorias:
Propriedades obrigatórias: O identificador único da entidade. Por exemplo, a propriedade obrigatória de uma entidade de endereço IP é o próprio endereço.
Propriedades opcionais: Informações complementares da entidade. Por exemplo, é possível associar um hostname a uma entidade de endereço IP como propriedade opcional.
Clique em Add Entity Attribute Mapping para definir múltiplas propriedades para uma entidade.
-
-
Defina os valores das propriedades
Atribua um valor a cada propriedade selecionada.
-
Formato: Dois formatos são suportados:
Referência de variável:
$field_name$(referencia um campo dos resultados da consulta).Constante: Um valor de string fixo inserido diretamente.
Exemplo:
Selecione o tipo de enriquecimento Network address.
is_malware (entidade maliciosa): defina como
1.ip (obrigatório): defina como
$src_ip$.net_connect_dir (direção da requisição): defina como
in.
Alert Enrichment
É possível gerar dinamicamente nomes e descrições de alertas referenciando campos da consulta como variáveis.
-
Alert Name:
Comprimento e formato: O comprimento máximo é de 50 caracteres.
Formato de referência:
$SQL_query_returned_field$.Padrão (se deixado em branco): O Rule Name é utilizado.
Exemplo: High-frequency, multi-type network attack from $src_ip$ detected.
-
Descrição do alerta:
Comprimento: O comprimento máximo é de 1.000 caracteres.
Formato de referência de variável:
$SQL_query_returned_field$.Padrão (se deixado em branco): A Rule Description é utilizada.
Exemplo: Alert from: $product_code$, network attack from $src_ips$ detected, affected assets include: $dst_ips$.
ImportanteSe o conteúdo final gerado após a substituição de variáveis exceder o limite de comprimento, a parte excedente é truncada automaticamente.
Supressão de alertas
As configurações de Alert Suppression limitam a quantidade de alertas de segurança gerados, mas não afetam a geração nem a entrega de logs de alertas.
O Agentic SOC agrupa os alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão. É possível gerar no máximo 100 alertas de segurança para cada grupo dentro de uma janela de supressão. Os registros correspondentes que ultrapassarem esse limite são suprimidos.
Parâmetro
Descrição
Suppression Window
O Suppression Window define a janela de tempo para contagem de alertas.
A janela de supressão tem início quando a regra gera o primeiro log de alerta.
O valor deve estar no intervalo de 5 minutos a 24 horas.
NotaSuponha que uma regra gere seu primeiro log de alerta às 10:58:45 do dia 16 de maio de 2025 e a janela de supressão esteja definida como 10 minutos. A primeira janela de supressão vai de 10:58:45 a 11:08:45, a segunda de 11:08:45 a 11:18:45, e assim por diante.
Suppression Window
Insira o nome da coluna ou o alias definido na cláusula
SELECTda instrução SQL. Se não configurado, o sistema usa o camporule_idda regra de análise personalizada como condição de supressão por padrão.O Agentic SOC agrupa os alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão.
Por exemplo, com dois campos,
aeb, como condições de supressão, em que o conjunto de valores deaé {1,2} e o conjunto de valores debé {3,4}, são criadas quatro combinações: {1,3}, {1,4}, {2,3} e {2,4}. Cada combinação corresponde a um grupo.É possível gerar no máximo 100 alertas de segurança para cada grupo dentro da janela de supressão.
ImportanteA condição de supressão é opcional. Se nenhuma condição de supressão for configurada, a regra poderá gerar no máximo 100 alertas de segurança durante toda a janela de supressão.
Playbook
Este método chama APIs de products cloud e utiliza um playbook para avaliar condições de detecção de alertas e geração de eventos. Em geral, é indicado para avisos de status de negócios.
NotaQuando uma regra é criada a partir de um modelo de regra (baseado em playbook), um playbook personalizado correspondente é criado automaticamente. Visualize-o na aba Custom Playbooks da página .
Rule body
Parâmetro
Descrição
Rule Body
Selecione Rule Body.
Playbook
Ao criar uma regra a partir de um modelo de regra (baseado em playbook), é possível alterar o nome do playbook, mas ele deve ser único.
Ao criar uma regra clicando em Playbook Name na aba Custom, selecione um playbook na lista suspensa.
ImportanteSomente os playbooks que atendem a todas as seguintes condições aparecem na lista suspensa:
O tipo do playbook é personalizado.
O status do playbook é publicado.
O tipo do parâmetro de entrada do nó inicial do playbook deve ser Custom.
O playbook não está associado a nenhuma outra regra de análise e detecção.
Playbook Description
Ao criar a regra a partir de um modelo de regra (baseado em playbook), é possível modificar a descrição.
Ao criar a regra clicando em Create Custom Rule na aba Create Custom Rule, a descrição do playbook de destino na orquestração de resposta é recuperada automaticamente e não pode ser modificada.
Parameter settings
A configuração de parâmetros é necessária somente ao criar uma regra a partir de um modelo de regra (baseado em playbook). Cada playbook exige parâmetros diferentes. Clique no
ícone ao lado de um parâmetro para visualizar sua definição e as instruções de configuração.Authorization
A configuração de autorização é necessária somente ao criar uma regra a partir de um modelo de regra (baseado em playbook).
-
Custom: Caso ainda não tenha criado uma função, clique em Execution Role. Na página de autorização rápida do RAM, clique em Create Role in RAM Console. Uma função chamada AliyunSiemSoarExecutionDefaultRole será criada automaticamente.
NotaCaso não tenha permissões para criar uma função, solicite a um administrador RAM (um usuário RAM com permissões de gerenciamento de recursos ou o titular da conta Alibaba Cloud) que crie a função e anexe uma política de confiança no RAM console. Para mais detalhes, consulte Create a RAM role for a trusted Alibaba Cloud service. A configuração é a seguinte:
Trusted Entity: Confirm Authorization.
Trusted Service: cloudsiem.sas.aliyuncs.com.
Role Name: AliyunSiemSoarExecutionDefaultRole
-
Alibaba Cloud Service: O sistema lista as políticas de permissão necessárias para executar o playbook com base no modelo selecionado. Se uma política obrigatória não estiver anexada, clique em Access Policy, selecione as políticas não concedidas e clique em Modify Permission Policy. Conclua a autorização na página de autorização rápida do RAM.
ImportanteCaso não tenha as permissões necessárias, solicite a um administrador RAM (um usuário RAM com permissões de gerenciamento de recursos ou o titular da conta Alibaba Cloud) que anexe a política de permissão exigida à função AliyunSiemSoarExecutionDefaultRole. Para mais detalhes, consulte Manage the permissions of a RAM role.
Scheduling settings
Para uma regra personalizada cujo corpo é um playbook, após a ativação da regra, o Agentic SOC cria uma tarefa de playbook agendada com base nas configurações de Authorize in RAM Console.
NotaSe uma tarefa agendada falhar, o sistema tentará novamente após 30 segundos. Caso a nova tentativa também falhe, a tarefa será encerrada e aguardará o próximo ciclo agendado.
Visualize os registros de execução do playbook na página de detalhes do playbook personalizado no módulo Scheduling Settings.
Parâmetro
Descrição
Response Rules
Defina o intervalo de tempo em que o playbook será executado. Os seguintes métodos são suportados:
Scheduling Interval: O valor deve estar no intervalo de 5 minutos a 24 horas.
Cron: A precisão mínima é de minutos e o formato é de 24 horas. Exemplos:
0/5: Executa a cada 5 minutos, a partir do minuto 0.0 0/1 *: Executa a cada hora, a partir das 00:00.0 18 *: Executa diariamente às 18:00.0 0 1: Executa às 00:00 no primeiro dia de cada mês.
Fixed Interval
O momento em que o playbook começa a ser executado após a ativação da regra. Os seguintes métodos são suportados:
Start Time: O instante em que a regra é ativada.
Rule Enabled At: Um horário específico definido por você, com precisão de minutos.
Alert log generation
O Agentic SOC gera logs de alerta com base nas configurações de Specified Time. Visualize esses logs na página .
-
Log Management: Somente a estrutura Generating Structure é suportada.
NotaClique em Other Alert Logs na lista suspensa para visualizar os detalhes dos campos deste tipo de log.
View Standard Fields: Defina o tipo específico de alerta que a regra atual detecta.
-
Alert Type:
Finalidade: Define o nível de risco do alerta.
Valores válidos: Information, Low, Medium, High e Critical.
-
Alert Level
Finalidade: Associa o comportamento de ataque detectado pela regra às fases e técnicas de ataque correspondentes.
-
Configuração:
Clique em + Add Attack Phase para mapear múltiplas fases de ataque.
Em cada fase de ataque, é possível selecionar múltiplas técnicas de ataque.
Limite: É possível selecionar no máximo 5 técnicas de ataque em todas as fases.
Supressão de alertas
As configurações de ATT&CK Phase limitam o número de alertas de segurança gerados, mas não afetam a geração nem a entrega de logs de alerta.
O Agentic SOC agrupa os alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão. No máximo 100 alertas de segurança podem ser gerados para cada grupo dentro de uma janela de supressão. Os registros correspondentes que ultrapassam esse limite são suprimidos.
Parameter
Description
Alert Suppression
O campo Suppression Window define a janela de tempo para a contagem de alertas.
A janela de supressão começa quando a regra gera o primeiro log de alerta.
O valor deve estar no intervalo de 5 minutos a 24 horas.
NotaSuponha que uma regra gere seu primeiro log de alerta às 10:58:45 do dia 16 de maio de 2025 e que a janela de supressão esteja definida como 10 minutos. A primeira janela de supressão vai de 10:58:45 a 11:08:45, a segunda vai de 11:08:45 a 11:18:45, e assim por diante.
Suppression Condition
As opções da lista suspensa são provenientes dos campos de log padronizados correspondentes ao log de alerta selecionado em Suppression Condition nas configurações de Generating Structure.
NotaNa aba Alert Log Generation da página , clique em Integration Settings para visualizar os detalhes dos campos do log desejado.
O Agentic SOC agrupa os alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão.
Por exemplo, se você tiver dois campos,
aeb, como condições de supressão, em que o conjunto de valores deaé {1,2} e o conjunto de valores debé {3,4}, serão criadas quatro combinações ao total: {1,3}, {1,4}, {2,3} e {2,4}. Cada combinação corresponde a um grupo.No máximo 100 alertas de segurança podem ser gerados para cada grupo dentro da janela de supressão.
ImportanteA condição de supressão é opcional. Caso nenhuma condição de supressão seja configurada, a regra poderá gerar no máximo 100 alertas de segurança durante toda a janela de supressão.
-
Na aba View Standard Fields, configure como os incidentes de segurança são gerados.
Visualize e gerencie os incidentes gerados na página .
Parameter
Description
Generate Incident
Especifique se um incidente de segurança deve ser gerado quando um alerta corresponde à regra.
Incident Generation Method
Alert pass-through: gera um incidente de segurança para cada alerta criado pela regra atual.
Same-type aggregation: agrega todos os alertas gerados pela regra atual em um único incidente de segurança.
Aggregation Window
Configure o tamanho da janela apenas para o cenário Same-Type Aggregation. O valor deve estar no intervalo de 5 minutos a 24 horas.
Por exemplo, se a janela de agregação for definida como 5 minutos, todos os alertas de segurança gerados nesse período de 5 minutos serão agregados em um único incidente de segurança.
-
Ative a regra personalizada: uma regra recém-criada fica com status Disabled por padrão. Altere o status na coluna Status da lista de regras personalizadas.
NotaRecomendamos testar a regra personalizada antes de ativá-la.
O teste é opcional. Os resultados da calibração não impedem a ativação da regra.
Os alertas gerados durante o teste não são exibidos na página Security Alerts.
Na aba Custom, altere o Enabling Status da regra desejada para Enabling Status.
Na coluna de ações da regra desejada, clique em Testing.
Na página de detalhes do resultado do teste, visualize o gráfico de tendência de alertas e a lista de alertas. Também é possível clicar em View Alert Test Result na coluna de ações de um alerta para visualizar seus resultados de calibração.
Na página , visualize os alertas gerados na aba Alerts. Para mais detalhes, consulte security alerts.
Na página , visualize e trate os incidentes gerados. Para mais detalhes, consulte security incidents.
Testar uma regra personalizada (opcional)
Antes de ativar uma regra personalizada, altere o Disabled para Testing e visualize os resultados do teste de alerta para verificar a saída da regra. O sistema utiliza lógica interna para calibrar os campos de alerta, seus valores e os campos padronizados. Revise os resultados da calibração no console e ajuste o SQL ou o playbook da regra para garantir que os alertas gerados atendam aos requisitos de calibração.
Procedimento:
Visualizar e tratar alertas e incidentes de segurança
Após uma regra de detecção de ameaças entrar em vigor, o sistema gera alertas e incidentes de segurança sempre que os logs ingeridos correspondem à regra. Trate-os conforme descrito abaixo: