Todos os produtos
Search
Central de documentação

Security Center:Response activities

Última atualização: Sep 18, 2026

Quando equipes de segurança precisam coordenar a resposta a incidentes em vários products cloud e contas, as atividades de resposta oferecem uma visualização centralizada para gerenciar e auditar todas as ações de segurança por meio de políticas e tarefas de tratamento padronizadas. Em um único local, visualize e gerencie operações de segurança manuais e automatizadas.

Conceitos principais

  • Entity Object — Objeto central envolvido em alertas ou incidentes, como um endereço IP, nome de domínio, hash de arquivo, processo, host, contêiner, ID de resource cloud (por exemplo, um ID de instância ECS) ou conta de usuário.

  • Handling Component — Ferramenta atômica que executa uma operação de segurança específica. Cada componente lida com uma tarefa independente, como bloquear um endereço IP ou isolar um arquivo.

  • Playbook — Fluxo de trabalho de segurança automatizado composto por um ou mais Handling Component. Ele define um caminho completo de resposta: condições de gatilho, lógica condicional e ações de execução.

  • Handling Policies — Regra de resposta de segurança que especifica a qual entidade responder (O quê), qual playbook executar (Como) e a qual escopo ela se aplica (Onde).

  • Handling Tasks — Registro de execução de uma política de tratamento em um alvo específico, como uma conta cloud ou resource. Cada tarefa detalha o resultado da execução (sucesso ou falha) da operação associada.

Uma política de tratamento possui um relacionamento de um para muitos com as tarefas de tratamento. Uma única política pode gerar várias tarefas.

Exemplo: Ao detectar um alerta de IP suspeito, o sistema cria uma política de tratamento para bloquear esse IP usando o componente Cloud Firewall. Se a política tiver como alvo três contas cloud, três tarefas de tratamento serão geradas — uma para cada conta.

Quando usar

As atividades de resposta são mais eficazes nos seguintes cenários:

  • Ambientes com múltiplas contas: Gerencie respostas de segurança em várias contas cloud a partir de um único console, evitando a necessidade de alternar entre consoles individuais de products.

  • Fluxos de trabalho SOAR automatizados: Utilize playbooks de Orquestração, Automação e Resposta de Segurança (SOAR) para automatizar ações de resposta repetitivas, como bloqueio de IP ou encerramento de processos, reduzindo o tempo médio de resposta.

  • Auditoria e conformidade: Acompanhe todas as ações de resposta de segurança — manuais e automatizadas — por meio de políticas e tarefas de tratamento centralizadas para trilhas de auditoria.

Para incidentes isolados, de conta única e baixo volume, o tratamento manual pelos consoles individuais dos products cloud pode ser suficiente.

Como funciona

Fontes de dados

O sistema gera políticas e tarefas de tratamento nos cenários a seguir. As fontes de dados disponíveis dependem da ativação do service de Gerenciamento de Informações e Eventos de Segurança (SIEM).

Agentic SOC não ativado

Fonte

Descrição

Manual Handling Incident

Trate eventos de segurança por meio de Use Recommended Handling Policy, Run Playbook ou Add to Whitelist (regras de resposta automática). Para obter mais informações, consulte {{XREF_0}}.

Automatic Alert Response ativado

Fonte

Descrição

AI-Powered Remediation

Trate eventos de segurança por meio de Agentic SOC, Manual Handling Incident ou Use Recommended Handling Policy (regras de resposta automática). Para obter mais informações, consulte {{XREF_1}}.

Run Playbook

Acione a opção Add to Whitelist por meio de regras de resposta automática configuradas em Incident Auto Response (acionadas por Run Playbook ou Response Rules, com Incident Occurrence como ação). Para obter mais informações, consulte {{XREF_2}}.

Incident Update

  • Acione a opção Automatic Alert Response por meio de regras de resposta automática configuradas em AI-Powered Remediation (acionadas por Run Playbook, com Response Rules como ação). Para obter mais informações, consulte {{XREF_3}}.

Alert Occurrence

Execute manualmente a opção Run Playbook para SOAR Manual Execution ou Run em Custom Playbook. Para obter mais informações, consulte {{XREF_4}}.

Retenção de dados

Os dados de políticas e tarefas de tratamento são retidos pelos seguintes períodos:

  • Retenção padrão: 90 dias.

  • Após expiração ou cancelamento do SIEM: 15 dias para dados gerados por recursos dependentes do SIEM.

Faça backup ou migre seus dados antes que o período de retenção expire.

Pré-requisitos

Antes de usar o recurso de atividades de resposta, certifique-se de ter:

  • Ativado uma versão paga do Security Center. Usuários de assinatura devem ativar qualquer versão paga. Usuários de pagamento conforme o uso devem ativar qualquer módulo pós-pago.

  • Ativado o service SIEM (necessário para visualizar detalhes do playbook).

  • Concedido as permissões de função RAM necessárias para os products cloud de destino (como WAF ou Cloud Firewall) com os quais os componentes de tratamento interagem.

  • (Para operações entre contas) Verificado se ambas as contas pertencem à mesma entidade legal empresarial e são gerenciadas por meio de um diretório de resources.

Guia de operações

Visualizar políticas de tratamento

Acesse o Disposal Center:

  1. Faça logon no Security Center console.

  2. No painel de navegação à esquerda, escolha Predefined Playbook > Response Rules. No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Detection and Response ou Incident Response.

    Nota

    Se você ativou o Agentic SOC, o caminho de navegação muda para Chinese Mainland > Outside Chinese Mainland.

  3. Na aba Agentic SOC, visualize as seguintes informações:

    Coluna

    Descrição

    Incident Response

    Clique no nome do objeto da entidade para visualizar seu contexto, inteligência de ameaças da Alibaba Cloud, alertas relacionados e muito mais.

    Handling Policies

    Clique nos dados da coluna Entity Object para visualizar os alertas, eventos de segurança ou playbooks associados à política de tratamento. Os valores de origem indicam como a política foi acionada: - System-generated: acionada por regras de resposta automática. - User-initiated: acionada por tratamento manual. - Playbook-triggered: acionada por execução SOAR (Orquestração, Automação e Resposta de Segurança).

    Associated Source

    Clique em Associated Source na coluna View Task para navegar até a aba Disposal task e visualizar as tarefas associadas à política de tratamento correspondente.

    View playbook

    Clique no nome do playbook para visualizar seus detalhes, como histórico de execução e publicação, descrições básicas e componentes de processo de configuração do playbook.

Visualizar e tratar tarefas de tratamento

Na aba View Task, visualize as seguintes informações:

Coluna

Descrição

Actions

Igual à aba Disposal policy, mas no nível da tarefa.

Target account

Conta cloud onde a tarefa de tratamento é executada. Em um cenário de gerenciamento de múltiplas contas, esta coluna mostra o nome da conta afetada pela tarefa, ajudando a distinguir registros entre contas.

Handling Tasks

Product cloud ou service de segurança que a tarefa de tratamento usa para executar a ação de correção.

View playbook

Igual à aba Disposal policy.

Entity Object

Se o status for Failed, passe o mouse sobre o ícone ao lado do status de falha para visualizar o motivo.

As seguintes ações estão disponíveis para tarefas de tratamento:

  • Handling Component: Caso uma tarefa falhe, clique em Task Status na coluna Retry para executá-la novamente. Se o botão Retry estiver indisponível, a tarefa não permite nova tentativa devido à natureza irreversível ou especial de sua operação.

  • Actions: Após confirmar que um IP de entidade bloqueado não representa mais uma ameaça, clique em Retry na coluna Unblock para remover o bloqueio de IP. Verifique se o IP foi removido da lista de bloqueios do product de destino.

Faturamento

O recurso de atividades de resposta não é cobrado separadamente. Ele está incluído nas versões pagas do Security Center:

  • Usuários de assinatura: Ative qualquer versão paga para usar este recurso.

  • Usuários de pagamento conforme o uso: Ative qualquer módulo pós-pago para usar este recurso.

Algumas ações de tratamento podem envolver outros products cloud pagos (como WAF, CDN ou Anti-DDoS Pro) ou incorrer em taxas adicionais de chamadas de API. Para detalhes de faturamento, consulte a documentação do product cloud correspondente.

Apêndice: Componentes comuns de tratamento de segurança

A tabela a seguir lista os componentes de tratamento comuns usados nas atividades de resposta, agrupados por product de destino.

Nota

Os identificadores de componente listados abaixo são identificadores de nível de API e playbook. No console do Security Center, procure pelos nomes descritivos correspondentes (como "Process termination" ou "IP blocking") em vez dos identificadores de API.

Security Center

ID do Componente (API)

Descrição

AegisKillProcess

Componente de encerramento de processo

AegisDeepCleanUp

Componente de limpeza profunda

AegisQuaraFile

Componente de quarentena de arquivo

AegisKillQuara

Componente de encerramento de processo e quarentena de arquivo

SasOfflineCheck

Componente de solução de problemas de host offline

AegisStopContainer

Componente de parada de contêiner

AliNetBlockIP

Componente de lista de bloqueios de IP de defesa contra comportamento malicioso

AliNetBlockDNS

Componente de lista de bloqueios de domínio de defesa contra comportamento malicioso

AliNetWhiteIP

Componente de lista de permissões de IP de defesa contra comportamento malicioso

AliNetWhiteDNS

Componente de lista de permissões de domínio de defesa contra comportamento malicioso

Cloud Firewall

ID do Componente (API)

Descrição

AliyunFirewallProcess

Componente de bloqueio de IP de entrada

CfwWhiteListBatch

Componente de lista de permissões de IP de entrada

AliyunCFWBlockDNS

Componente de bloqueio de domínio malicioso de saída

AliyunFirewallMonitorIPin

Componente de IP de entrada em modo de observação

AliyunFirewallMonitorIPOut

Componente de IP de saída em modo de observação

WAF

ID do Componente (API)

Descrição

AliyunWafBlockIP

Componente de bloqueio de IP de entrada

WafWhiteListBatch

Componente de lista de permissões de IP

AliYunWafMonitorIP

Componente de IP em modo de observação

Anti-DDoS Pro

ID do Componente (API)

Descrição

AliyunDDoSProxyBlockIP

Componente de bloqueio de IP

AliyunDDoSProxyWhiteIP

Componente de lista de permissões de IP

CDN e DCDN

ID do Componente (API)

Descrição

CDNProcess

Componente de bloqueio CDN

DcdnWafBanIP

Componente de bloqueio de IP DCDN-WAF

CLB e ALB

ID do Componente (API)

Descrição

RegionCLBProcess

Componente de bloqueio CLB

RegionALBProcess

Componente de bloqueio ALB

Cloud de terceiros

ID do Componente (API)

Descrição

TencentCFWBlockIP

Componente de bloqueio de IP de alto risco CFW da Tencent Cloud

HuaWeiRegionCfwBlockIP

Componente de bloqueio de IP de alto risco CFW da Huawei Cloud

TencentWafBlockIP

Componente de bloqueio de IP de alto risco WAF da Tencent Cloud

HuaWeiWafBlockIP

Componente de bloqueio de IP de alto risco WAF da Huawei Cloud

Grupos de segurança

ID do Componente (API)

Descrição

SecurityPolicyBlockIP

Componente de bloqueio de IP de entrada de grupo de segurança

Perguntas frequentes

Por que a tarefa de tratamento falhou?

  • Permissões insuficientes: A função RAM que executa a operação não tem permissões para o product cloud de destino (como WAF ou Cloud Firewall). Conceda as permissões necessárias e tente executar a tarefa novamente.

  • O resource não existe: A entidade sendo tratada (como um host ou contêiner) foi destruída, ou a regra foi excluída manualmente. Verifique se o resource de destino ainda existe e tente novamente.

  • Cota excedida: O número de regras no product cloud de destino (como uma lista de bloqueios de IP do WAF) atingiu o limite máximo. Aumente a cota ou limpe regras não utilizadas no product de destino e tente executar a tarefa novamente.

  • Restrições de operação entre contas: Para operar em resources sob outras contas cloud, ambas as contas devem pertencer à mesma entidade legal empresarial e ser gerenciadas por meio de um diretório de resources. Contas sob diferentes entidades legais não suportam esta operação.

Por que o botão Retry está indisponível?

Algumas tarefas de tratamento não permitem nova tentativa devido à natureza irreversível ou especial de suas operações. Se a opção de tentar novamente estiver indisponível, verifique o resultado da tarefa manualmente ou entre em contato com o suporte.