O Agentic SOC usa regras de detecção predefinidas para analisar alertas e logs ingeridos, reconstruir cadeias de ataque e linhas do tempo, além de gerar alertas agregados e eventos de segurança detalhados. Você também pode criar regras de detecção personalizadas para desenvolver um sistema de detecção de ameaças adaptado ao seu negócio.
Visão geral
O recurso de gerenciamento de regras no Agentic SOC analisa logs padronizados ou executa playbooks integrados para gerar alertas de análise agregada e alertas de análise personalizada. Em seguida, cria incidentes de segurança a partir desses alertas usando métodos como computação em grafo, repasse de alertas e agregação por tipo similar, ajudando você a responder a ameaças. O gerenciamento de regras oferece suporte aos seguintes corpos de regra para gerar alertas e incidentes de segurança:
Sintaxe SQL: Usa consultas SQL para analisar correlações em logs dentro de um escopo especificado. Isso inclui filtragem de logs, correspondência de padrões e execução de estatísticas baseadas em janelas para detectar alertas e gerar incidentes de segurança.
Playbook: Chama APIs de serviços em nuvem e segue um fluxo de trabalho predefinido para detectar alertas e gerar incidentes de segurança. Esse método é geralmente usado para avisos de status de negócios.
Tipos de regras
|
Tipo de regra |
Descrição |
|
Predefinida |
As regras predefinidas oferecem detecção de ameaças pronta para uso. Elas analisam logs ingeridos no Agentic SOC que se enquadram no escopo efetivo da regra. Quando uma regra corresponde, o alerta de segurança resultante aparece na aba Aggregate and Analyze Alerts da página . As regras predefinidas usam computação em grafo para agregar alertas que compartilham o mesmo ativo ou IOC em um incidente de segurança. Esse processo de agregação se aplica a todos os alertas, exceto aos de análise personalizada. |
|
Personalizada |
As regras personalizadas permitem definir sua própria lógica de detecção. Para ajudar você a começar, o Agentic SOC fornece modelos de regras para cenários complexos de detecção de ameaças. É possível criar regras personalizadas com base em sintaxe SQL ou em um playbook. Os alertas de segurança gerados por regras personalizadas aparecem na aba Custom Alert Analysis da página . Regras personalizadas geram incidentes de segurança usando repasse de alertas ou agregação por tipo similar. |
Métodos de geração de incidentes
Computação em grafo: Agrega alertas que compartilham o mesmo ativo ou IOC em um único incidente de segurança. Esse método aplica-se a todos os alertas, exceto aos de análise personalizada.
Repasse de alertas: Gera um incidente de segurança para cada alerta proveniente de uma regra de análise.
Agregação por tipo similar: Reúne todos os alertas da mesma regra de análise em um único incidente de segurança.
Disponibilidade
Ao ativar o serviço Agentic SOC, o modelo de faturamento e os itens de faturamento selecionados determinam os recursos de gerenciamento de regras disponíveis. Para mais detalhes, consulte Comprar e ativar o Agentic SOC.
-
Assinatura:
-
Compra apenas de Log Ingestion Traffic: Regras Predefined e Custom, que aceitam apenas logs padronizados usando "Scan Query".
NotaSe você também adquirir o recurso de pagamento conforme o uso Log Management, todas as regras personalizadas serão suportadas.
Compra de Log Ingestion Traffic e Log Storage Capacity: Regras Predefined e Custom.
Compra apenas de Log Storage Capacity: Não suportado.
-
-
Pagamento conforme o uso: Regras Predefined e Custom, que aceitam apenas logs padronizados usando "Scan Query".
NotaCaso adquira também o recurso de pagamento conforme o uso Log Management, todas as regras personalizadas terão suporte.
Fluxo de trabalho
Ativar ou desativar regras predefinidas
As regras predefinidas vêm ativadas por padrão. É possível ativar, desativar ou visualizar os detalhes dessas regras, mas não é permitido editá-las ou excluí-las.
Acesse a página Agentic SOC > Management > Detection Rules no console Security Center. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na aba Predefined, localize a regra predefinida desejada. Na coluna Actions, clique em Details para visualizar as informações básicas, as configurações de geração de alertas e as configurações de geração de incidentes.
-
Para ativar ou desativar uma regra, alterne o botão Rule Status:.
NotaAlternativamente, na lista de regras predefinidas, clique em Enable ou Disabled na coluna Enabling Status para alternar o status da regra.

Os alertas gerados por regras predefinidas correspondidas aparecem na aba Aggregate and Analyze Alerts da página .
Criar e ativar regras personalizadas
Acesse a página Security Center console > Agentic SOC > Manage > Detection Rules. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
-
Na aba Rule Template, clique em Create Rule na coluna Actions do modelo desejado. Como alternativa, vá para a aba Custom e clique em Create Custom Rule.
ImportanteCriar regras a partir de modelos é mais simples e eficiente.
No painel Create Custom Rule, na aba Basic Information, insira um nome e uma descrição para a regra e clique em Next.
-
Na aba Alert Settings, configure como os alertas serão gerados.
É possível visualizar os alertas gerados em Custom Alert Analysis na página . Os itens de configuração disponíveis e seus valores variam dependendo do corpo da regra configurado. As seções a seguir fornecem detalhes:
Sintaxe SQL
Esse método usa SQL para executar análises de correlação, como filtragem, correspondência de características e estatísticas baseadas em janelas, em logs dentro do escopo especificado, a fim de detectar alertas e gerar eventos.
Corpo da regra
Parâmetro
Descrição
Rule Body
O valor padrão é SQL.
Log Scope
Selecione o escopo de logs que a regra analisará. É necessário especificar a categoria e a estrutura padronizadas para os logs. Várias estruturas de log padronizadas podem ser selecionadas.
Clique no link Standard Fields para ver as descrições dos campos de log da estrutura de log padronizada atual.
SQL Statement
A instrução SQL consulta registros de eventos especificados para identificar possíveis comportamentos maliciosos. Para obter mais informações sobre como configurar uma instrução de consulta SQL, consulte os seguintes tópicos:
Para obter mais informações sobre a sintaxe SQL, consulte Sintaxe e funções de análise SQL.
Configurações de agendamento
Ao ativar uma regra personalizada baseada em SQL, o Agentic SOC cria um trabalho SQL agendado correspondente no Log Service (SLS) com base nas Scheduling Settings. O SLS então gera várias instâncias de execução com base no intervalo de agendamento. Para detalhes, consulte Gerenciar trabalhos SQL agendados e Consultar dados de trabalhos SQL agendados.
Parâmetros de agendamento
Parâmetro
Descrição
Scheduling Interval
Defina a frequência com que as consultas SQL são executadas. Os seguintes métodos têm suporte:
Fixed Interval: O valor deve estar no intervalo de 5 minutos a 24 horas.
Cron: A precisão mínima é de minutos e o formato é de 24 horas. Exemplos:
0/5: Executa a cada 5 minutos, começando no minuto 0.0 0/1 *: Executa a cada hora, começando às 00:00.0 18 *: Executa diariamente às 18:00.0 0 1: Executa à meia-noite do primeiro dia de cada mês.
SQL Time Window
Especifique o intervalo de tempo dos logs a serem consultados para cada instância SQL agendada. O valor deve estar no intervalo de 5 minutos a 24 horas.
ImportanteA janela de tempo SQL deve ser maior ou igual ao intervalo de agendamento.
Start Time
O momento em que as instâncias SQL agendadas começam a ser executadas após a ativação da regra. Os seguintes métodos têm suporte:
Rule Enabled At: O momento exato em que a regra é ativada.
Specified Time: Um horário específico definido por você, com precisão de minutos.
Parâmetros de execução
-
Horário de agendamento do trabalho: Determinado pelo Start Time e pelo Scheduling Interval. Esse horário não é afetado por tempos limite de execução, atrasos ou backfills da instância anterior.
Por exemplo, se o horário de início da regra for 10:58:45 em 16 de maio de 2025 e o intervalo de agendamento for de 5 minutos, os horários agendados serão 10:58:45 em 16 de maio de 2025, 11:03:45 em 16 de maio de 2025, 11:08:45 em 16 de maio de 2025, e assim por diante.
-
Horário de execução do trabalho: O horário real em que um trabalho SQL agendado começa a ser executado. Se houver nova tentativa para o trabalho, este será o horário em que a última tentativa começou.
NotaUm trabalho SQL agendado pode atingir o tempo limite, sofrer atraso ou passar por backfill. Isso pode fazer com que o horário de execução do trabalho difira do horário de agendamento.
-
Intervalo de tempo da consulta SQL: O intervalo de tempo para análise SQL, determinado pelo horário de agendamento do trabalho e pela SQL Time Window. É independente do horário real de execução do trabalho. O intervalo é calculado da seguinte forma: [Horário agendado arredondado para baixo até o minuto - Janela de tempo SQL, Horário agendado arredondado para baixo até o minuto).
Por exemplo, o horário de início da regra é 10:58:45 em 16 de maio de 2025, o intervalo de agendamento é de 5 minutos e a janela de tempo SQL é de 5 minutos.
O intervalo de consulta SQL para o primeiro trabalho agendado é o seguinte:
Horário de agendamento: 2025-05-16 10:58:45
Intervalo de tempo da consulta: [2025-05-16 10:53:00, 2025-05-16 10:58:00)
O intervalo de consulta SQL para o segundo trabalho agendado é o seguinte:
Horário de agendamento: 2025-05-16 11:03:45
Intervalo de tempo da consulta: [2025-05-16 10:58:00, 2025-05-16 11:03:00)
Geração de logs de alerta
O Agentic SOC gera logs de alerta com base nas configurações de Alert Log Generation. Esses logs podem ser visualizados na página .
Definição de atributos de alerta
-
Generation Structure: Selecione a categoria de log para o alerta, como Endpoint Detection & Response ou firewall.
NotaClique em View Standard Fields na lista suspensa para visualizar os detalhes dos campos desse tipo de log.
Alert Type: Defina o tipo específico de alerta que a regra atual detecta.
-
Alert Level:
Finalidade: Define o nível de risco do alerta.
Valores válidos: Information, Low, Medium, High e Critical.
-
ATT&CK Phase
Finalidade: Associa o comportamento de ataque detectado pela regra às fases e técnicas de ataque correspondentes.
-
Configuração:
Clique em + Add Attack Phase para mapear várias fases de ataque.
Dentro de cada fase de ataque, é possível selecionar múltiplas técnicas de ataque.
Limite: É possível selecionar no máximo 5 técnicas de ataque em todas as fases.
-
Selecione um tipo de entidade
Na lista suspensa, selecione o tipo de entidade a ser mapeado, como host, arquivo, endereço IP ou processo.
Clique em Add Entity Mapping para configurar vários tipos de entidades.
-
Mapeie as propriedades da entidade
-
Configure as propriedades para cada entidade. As propriedades se dividem em duas categorias:
Propriedades obrigatórias: O identificador exclusivo da entidade. Por exemplo, a propriedade obrigatória para uma entidade de endereço IP é o próprio endereço.
Propriedades opcionais: Informações suplementares para a entidade. Por exemplo, você pode associar um nome de host a uma entidade de endereço IP como uma propriedade opcional.
Clique em Add Entity Attribute Mapping para definir várias propriedades para uma entidade.
-
Defina os valores das propriedades
Atribua um valor a cada propriedade selecionada.
-
Formato: Dois formatos têm suporte:
Referência de variável:
$field_name$(Referencia um campo dos resultados da consulta).Constante: Um valor de string fixo inserido diretamente.
-
Alert Name:
Comprimento e formato: O comprimento máximo é de 50 caracteres.
Formato de referência:
$SQL_query_returned_field$.Padrão (se deixado em branco): O Rule Name é utilizado.
Exemplo: Ataque de rede multifacetado e de alta frequência de $src_ip$ detectado.
-
Descrição do alerta:
Comprimento: O comprimento máximo é de 1.000 caracteres.
Formato de referência de variável:
$SQL_query_returned_field$.Padrão (se deixado em branco): A Rule Description é utilizada.
Exemplo: Alerta de: $product_code$, ataque de rede de $src_ips$ detectado, ativos afetados incluem: $dst_ips$.
A Suppression Window define a janela de tempo para contagem de alertas.
A janela de supressão começa quando a regra gera o primeiro log de alerta.
O valor deve estar no intervalo de 5 minutos a 24 horas.
Insira o nome da coluna ou alias definido na cláusula
SELECTda instrução SQL. Se isso não for configurado, o sistema usará o camporule_idda regra de análise personalizada como condição de supressão por padrão.O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão.
Por exemplo, se você tiver dois campos,
aeb, como condições de supressão, onde o conjunto de valores deaé {1,2} e o conjunto de valores debé {3,4}, um total de quatro combinações será criado: {1,3}, {1,4}, {2,3} e {2,4}. Cada combinação representa um grupo.Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro da janela de supressão.
Se você criar uma regra a partir de um modelo de regra (baseado em playbook), poderá alterar o nome do playbook, mas ele deve ser único.
Se você criar uma regra clicando em Create Custom Rule na aba Custom, selecione um playbook na lista suspensa.
ImportanteApenas playbooks que atendem a todas as condições a seguir aparecem na lista suspensa:
O tipo do playbook é personalizado.
O status do playbook é publicado.
O tipo de parâmetro de entrada do nó inicial do playbook deve ser Custom.
O playbook não está associado a nenhuma outra regra de análise e detecção.
Se você criar a regra a partir de um modelo de regra (baseado em playbook), poderá modificar a descrição.
Se você criar a regra clicando em Create Custom Rule na aba Custom, a descrição do playbook alvo da orquestração de resposta será recuperada automaticamente e não poderá ser modificada.
-
Execution Role: Se você ainda não criou uma função, clique em Go to RAM Console to Create Role. Na página de autorização rápida do RAM, clique em Confirm Authorization. Uma função chamada AliyunSiemSoarExecutionDefaultRole será criada automaticamente.
NotaSe você não tiver permissões para criar uma função, entre em contato com um administrador do RAM (um usuário RAM com permissões de gerenciamento de recursos ou sua conta Alibaba Cloud) para criar a função e anexar uma política de confiança no console RAM. Para detalhes, consulte Criar uma função RAM para um serviço confiável da Alibaba Cloud. A configuração é a seguinte:
Entidade Confiável: Alibaba Cloud Service.
Serviço Confiável: cloudsiem.sas.aliyuncs.com.
Nome da Função: AliyunSiemSoarExecutionDefaultRole
-
Access Policy: O sistema lista as políticas de permissão necessárias para executar o playbook com base no modelo selecionado. Se uma política necessária não estiver anexada, clique em Modify Policy, selecione as políticas não concedidas e clique em Authorize in RAM Console. Conclua a autorização na página de autorização rápida do RAM.
ImportanteSe você não tiver as permissões necessárias, entre em contato com um administrador do RAM (um usuário RAM com permissões de gerenciamento de recursos ou sua conta Alibaba Cloud) para anexar a política de permissão necessária à função AliyunSiemSoarExecutionDefaultRole. Para detalhes, consulte Gerenciar as permissões de uma função RAM.
Se uma tarefa agendada falhar, o sistema tentará executá-la novamente uma vez após 30 segundos. Se a nova tentativa também falhar, a tarefa será encerrada e aguardará o próximo ciclo agendado.
Os registros de execução do playbook podem ser visualizados na página de detalhes do playbook personalizado no módulo Response Rules.
Fixed Interval: O valor deve estar no intervalo de 5 minutos a 24 horas.
Cron: A precisão mínima é de minutos e o formato é de 24 horas. Exemplos:
0/5: Executa a cada 5 minutos, começando no minuto 0.0 0/1 *: Executa a cada hora, começando às 00:00.0 18 *: Executa diariamente às 18:00.0 0 1: Executa à meia-noite do primeiro dia de cada mês.
Rule Enabled At: O momento exato em que a regra é ativada.
Specified Time: Um horário específico definido por você, com precisão de minutos.
-
Generation Structure: Apenas a estrutura Other Alert Logs tem suporte.
NotaClique em View Standard Fields na lista suspensa para visualizar os detalhes dos campos deste tipo de log.
Alert Type: Defina o tipo específico de alerta que a regra atual detecta.
-
Alert Level:
Finalidade: Define o nível de risco do alerta.
Valores válidos: Information, Low, Medium, High e Critical.
-
ATT&CK Phase
Finalidade: Associa o comportamento de ataque detectado pela regra às fases e técnicas de ataque correspondentes.
-
Configuração:
Clique em + Add Attack Phase para mapear várias fases de ataque.
Dentro de cada fase de ataque, é possível selecionar múltiplas técnicas de ataque.
Limite: É possível selecionar no máximo 5 técnicas de ataque em todas as fases.
A Suppression Window define a janela de tempo para contagem de alertas.
A janela de supressão começa quando a regra gera o primeiro log de alerta.
O valor deve estar no intervalo de 5 minutos a 24 horas.
As opções da lista suspensa provêm dos campos de log padronizados correspondentes ao log de alerta selecionado para Generation Structure nas configurações de Alert Log Generation.
NotaNa aba Standardized Rule da página , clique em View Standard Fields para visualizar os detalhes dos campos do log alvo.
O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão.
Por exemplo, se você tiver dois campos,
aeb, como condições de supressão, onde o conjunto de valores deaé {1,2} e o conjunto de valores debé {3,4}, um total de quatro combinações será criado: {1,3}, {1,4}, {2,3} e {2,4}. Cada combinação representa um grupo.Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro da janela de supressão.
-
Na aba Incident Generation Settings, configure como os incidentes de segurança serão gerados.
Os incidentes gerados podem ser visualizados e tratados na página .
Parâmetro
Descrição
Generate Event
Especifique se deve gerar um incidente de segurança quando um alerta corresponder à regra.
Incident Generation Method
Repasse de alertas: Gera um incidente de segurança para cada alerta criado pela regra atual.
Agregação por tipo similar: Agrega todos os alertas gerados pela regra atual em um único incidente de segurança.
Aggregation Window
A configuração do tamanho da janela é necessária apenas para o cenário de Incident Aggregation by Type. O valor deve estar no intervalo de 5 minutos a 24 horas.
Por exemplo, se a janela de agregação estiver definida para 5 minutos, todos os alertas de segurança gerados dentro desse período de 5 minutos serão agregados em um único incidente de segurança.
-
Ative a regra personalizada: Uma regra recém-criada vem Disabled por padrão. Altere seu status na coluna Status da lista de regras personalizadas.
NotaRecomendamos testar a regra personalizada antes de ativá-la.
O teste é opcional. Os resultados da calibração não impedem a ativação da regra.
Os alertas gerados durante o teste não são exibidos na página Security Alerts.
Na aba Custom, altere o Enabling Status da regra alvo para Testing.
Na coluna de ações da regra alvo, clique em View Alert Test Result.
Na página de detalhes do resultado do teste, visualize o gráfico de tendência de alertas e a lista de alertas. Clique também em Details na coluna de ações de um alerta para visualizar seus resultados de calibração.
Na página , visualize os alertas gerados nas abas Custom Alert Analysis e Aggregate and Analyze Alerts. Para detalhes, consulte alertas de segurança.
Na página , visualize e trate os incidentes gerados. Para detalhes, consulte incidentes de segurança.
Supressão de alertas
As configurações de Alert Suppression limitam o número de alertas de segurança gerados, mas não afetam a geração ou entrega de logs de alerta.
O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão. Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro de uma janela de supressão. Registros correspondentes que excedem esse limite são suprimidos.
Parâmetro
Descrição
Suppression Window
NotaSuponha que uma regra gere seu primeiro log de alerta às 10:58:45 em 16 de maio de 2025 e a janela de supressão esteja definida para 10 minutos. A primeira janela de supressão vai de 10:58:45 a 11:08:45, a segunda de 11:08:45 a 11:18:45, e assim por diante.
Suppression Condition
ImportanteA condição de supressão é opcional. Se você não configurar uma condição de supressão, um máximo de 100 alertas de segurança poderá ser gerado pela regra dentro de toda a janela de supressão.
Testar uma regra personalizada (opcional)
Antes de ativar uma regra personalizada, altere seu Enabling Status para Testing e visualize os resultados do teste de alerta para verificar a saída da regra. O sistema usa lógica integrada para calibrar campos de alerta, seus valores e campos padronizados. Revise os resultados da calibração no console e ajuste o SQL ou playbook da regra para garantir que os alertas gerados atendam aos requisitos de calibração.
NotaProcedimento:
Visualizar e tratar alertas e incidentes de segurança
Depois que uma regra de detecção de ameaças entra em vigor, o sistema gera alertas de segurança e incidentes de segurança quando os logs ingeridos correspondem à regra. Trate-os conforme descrito abaixo:
Exemplo:

Alert Enrichment
É possível gerar dinamicamente nomes e descrições de alertas referenciando campos de consulta como variáveis.
ImportanteSe o conteúdo final gerado após a substituição de variáveis exceder o limite de comprimento, a parte excedente será truncada automaticamente.
Supressão de alertas
As configurações de Alert Suppression limitam o número de alertas de segurança gerados, mas não afetam a geração ou entrega de logs de alerta.
O Agentic SOC agrupa alertas com base em todas as combinações possíveis dos valores dos campos da condição de supressão. Um máximo de 100 alertas de segurança pode ser gerado para cada grupo dentro de uma janela de supressão. Registros correspondentes que excedem esse limite são suprimidos.
Parâmetro
Descrição
Suppression Window
NotaSuponha que uma regra gere seu primeiro log de alerta às 10:58:45 em 16 de maio de 2025 e a janela de supressão esteja definida para 10 minutos. A primeira janela de supressão vai de 10:58:45 a 11:08:45, a segunda de 11:08:45 a 11:18:45, e assim por diante.
Suppression Condition
ImportanteA condição de supressão é opcional. Se você não configurar uma condição de supressão, um máximo de 100 alertas de segurança poderá ser gerado pela regra dentro de toda a janela de supressão.
Playbook
Esse método chama APIs de produtos de nuvem e usa um playbook para avaliar condições de detecção de alertas e geração de eventos. É geralmente utilizado para avisos de status de negócios.
NotaSe uma regra for criada a partir de um modelo de regra (baseado em playbook), um playbook personalizado correspondente será criado automaticamente. Você pode visualizá-lo na aba Custom Playbooks da página .
Corpo da regra
Parâmetro
Descrição
Rule Body
Selecione Script.
Playbook Name
Playbook Description
Configurações de parâmetros
A configuração de parâmetros é necessária apenas ao criar uma regra a partir de um modelo de regra (baseado em playbook). Diferentes playbooks exigem parâmetros distintos. Clique no ícone
ao lado de um parâmetro para visualizar sua definição e instruções de configuração.Autorização
A configuração de autorização é necessária apenas ao criar uma regra a partir de um modelo de regra (baseado em playbook).
Configurações de agendamento
Para uma regra personalizada cujo corpo é um playbook, após a ativação da regra, o Agentic SOC cria uma tarefa de playbook agendada com base nas Scheduling Settings.
NotaParâmetro
Descrição
Scheduling Interval
Defina o intervalo de tempo em que o playbook será executado. Os seguintes métodos têm suporte:
Start Time
O momento em que o playbook começa a ser executado após a ativação da regra. Os seguintes métodos têm suporte:
Geração de logs de alerta
O Agentic SOC gera logs de alerta com base nas configurações de Alert Log Generation. Esses logs podem ser visualizados na página .
-
Entity Mapping
Converte campos não estruturados nos resultados da consulta, como endereços IP ou nomes de arquivos, em objetos de entidade estruturados. Esse processo permite que o sistema agregue todas as atividades relacionadas a uma entidade, crie um perfil de ameaça e melhore a eficiência da análise.
Procedimento