Quando equipes de segurança precisam coordenar a resposta a incidentes em vários products cloud e contas, as atividades de resposta oferecem uma visualização centralizada para gerenciar e auditar todas as ações de segurança por meio de políticas e tarefas de tratamento padronizadas. Em um único local, visualize e gerencie operações de segurança manuais e automatizadas.
Conceitos principais
Entity Object — Objeto central envolvido em alertas ou incidentes, como um endereço IP, nome de domínio, hash de arquivo, processo, host, contêiner, ID de resource cloud (por exemplo, um ID de instância ECS) ou conta de usuário.
Handling Component — Ferramenta atômica que executa uma operação de segurança específica. Cada componente lida com uma tarefa independente, como bloquear um endereço IP ou isolar um arquivo.
Playbook — Fluxo de trabalho de segurança automatizado composto por um ou mais Handling Component. Ele define um caminho completo de resposta: condições de gatilho, lógica condicional e ações de execução.
Handling Policies — Regra de resposta de segurança que especifica a qual entidade responder (O quê), qual playbook executar (Como) e a qual escopo ela se aplica (Onde).
Handling Tasks — Registro de execução de uma política de tratamento em um alvo específico, como uma conta cloud ou resource. Cada tarefa detalha o resultado da execução (sucesso ou falha) da operação associada.
Uma política de tratamento possui um relacionamento de um para muitos com as tarefas de tratamento. Uma única política pode gerar várias tarefas.
Exemplo: Ao detectar um alerta de IP suspeito, o sistema cria uma política de tratamento para bloquear esse IP usando o componente Cloud Firewall. Se a política tiver como alvo três contas cloud, três tarefas de tratamento serão geradas — uma para cada conta.
Quando usar
As atividades de resposta são mais eficazes nos seguintes cenários:
Ambientes com múltiplas contas: Gerencie respostas de segurança em várias contas cloud a partir de um único console, evitando a necessidade de alternar entre consoles individuais de products.
Fluxos de trabalho SOAR automatizados: Utilize playbooks de Orquestração, Automação e Resposta de Segurança (SOAR) para automatizar ações de resposta repetitivas, como bloqueio de IP ou encerramento de processos, reduzindo o tempo médio de resposta.
Auditoria e conformidade: Acompanhe todas as ações de resposta de segurança — manuais e automatizadas — por meio de políticas e tarefas de tratamento centralizadas para trilhas de auditoria.
Para incidentes isolados, de conta única e baixo volume, o tratamento manual pelos consoles individuais dos products cloud pode ser suficiente.
Como funciona
Fontes de dados
O sistema gera políticas e tarefas de tratamento nos cenários a seguir. As fontes de dados disponíveis dependem da ativação do service de Gerenciamento de Informações e Eventos de Segurança (SIEM).
Agentic SOC não ativado
|
Fonte |
Descrição |
|
Manual Handling Incident |
Trate eventos de segurança por meio de Use Recommended Handling Policy, Run Playbook ou Add to Whitelist (regras de resposta automática). Para obter mais informações, consulte {{XREF_0}}. |
Automatic Alert Response ativado
Fonte | Descrição |
AI-Powered Remediation | Trate eventos de segurança por meio de Agentic SOC, Manual Handling Incident ou Use Recommended Handling Policy (regras de resposta automática). Para obter mais informações, consulte {{XREF_1}}. |
Run Playbook | Acione a opção Add to Whitelist por meio de regras de resposta automática configuradas em Incident Auto Response (acionadas por Run Playbook ou Response Rules, com Incident Occurrence como ação). Para obter mais informações, consulte {{XREF_2}}. |
Incident Update |
|
Alert Occurrence | Execute manualmente a opção Run Playbook para SOAR Manual Execution ou Run em Custom Playbook. Para obter mais informações, consulte {{XREF_4}}. |
Retenção de dados
Os dados de políticas e tarefas de tratamento são retidos pelos seguintes períodos:
Retenção padrão: 90 dias.
Após expiração ou cancelamento do SIEM: 15 dias para dados gerados por recursos dependentes do SIEM.
Faça backup ou migre seus dados antes que o período de retenção expire.
Pré-requisitos
Antes de usar o recurso de atividades de resposta, certifique-se de ter:
Ativado uma versão paga do Security Center. Usuários de assinatura devem ativar qualquer versão paga. Usuários de pagamento conforme o uso devem ativar qualquer módulo pós-pago.
Ativado o service SIEM (necessário para visualizar detalhes do playbook).
Concedido as permissões de função RAM necessárias para os products cloud de destino (como WAF ou Cloud Firewall) com os quais os componentes de tratamento interagem.
(Para operações entre contas) Verificado se ambas as contas pertencem à mesma entidade legal empresarial e são gerenciadas por meio de um diretório de resources.
Guia de operações
Visualizar políticas de tratamento
Acesse o Disposal Center:
Faça logon no Security Center console.
-
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Detection and Response ou Incident Response.
NotaSe você ativou o Agentic SOC, o caminho de navegação muda para .
-
Na aba Agentic SOC, visualize as seguintes informações:
Coluna
Descrição
Incident Response
Clique no nome do objeto da entidade para visualizar seu contexto, inteligência de ameaças da Alibaba Cloud, alertas relacionados e muito mais.
Handling Policies
Clique nos dados da coluna Entity Object para visualizar os alertas, eventos de segurança ou playbooks associados à política de tratamento. Os valores de origem indicam como a política foi acionada: - System-generated: acionada por regras de resposta automática. - User-initiated: acionada por tratamento manual. - Playbook-triggered: acionada por execução SOAR (Orquestração, Automação e Resposta de Segurança).
Associated Source
Clique em Associated Source na coluna View Task para navegar até a aba Disposal task e visualizar as tarefas associadas à política de tratamento correspondente.
View playbook
Clique no nome do playbook para visualizar seus detalhes, como histórico de execução e publicação, descrições básicas e componentes de processo de configuração do playbook.
Visualizar e tratar tarefas de tratamento
Na aba View Task, visualize as seguintes informações:
|
Coluna |
Descrição |
|
Actions |
Igual à aba Disposal policy, mas no nível da tarefa. |
|
Target account |
Conta cloud onde a tarefa de tratamento é executada. Em um cenário de gerenciamento de múltiplas contas, esta coluna mostra o nome da conta afetada pela tarefa, ajudando a distinguir registros entre contas. |
|
Handling Tasks |
Product cloud ou service de segurança que a tarefa de tratamento usa para executar a ação de correção. |
|
View playbook |
Igual à aba Disposal policy. |
|
Entity Object |
Se o status for Failed, passe o mouse sobre o ícone ao lado do status de falha para visualizar o motivo. |
As seguintes ações estão disponíveis para tarefas de tratamento:
Handling Component: Caso uma tarefa falhe, clique em Task Status na coluna Retry para executá-la novamente. Se o botão Retry estiver indisponível, a tarefa não permite nova tentativa devido à natureza irreversível ou especial de sua operação.
Actions: Após confirmar que um IP de entidade bloqueado não representa mais uma ameaça, clique em Retry na coluna Unblock para remover o bloqueio de IP. Verifique se o IP foi removido da lista de bloqueios do product de destino.
Faturamento
O recurso de atividades de resposta não é cobrado separadamente. Ele está incluído nas versões pagas do Security Center:
Usuários de assinatura: Ative qualquer versão paga para usar este recurso.
Usuários de pagamento conforme o uso: Ative qualquer módulo pós-pago para usar este recurso.
Algumas ações de tratamento podem envolver outros products cloud pagos (como WAF, CDN ou Anti-DDoS Pro) ou incorrer em taxas adicionais de chamadas de API. Para detalhes de faturamento, consulte a documentação do product cloud correspondente.
Apêndice: Componentes comuns de tratamento de segurança
A tabela a seguir lista os componentes de tratamento comuns usados nas atividades de resposta, agrupados por product de destino.
Os identificadores de componente listados abaixo são identificadores de nível de API e playbook. No console do Security Center, procure pelos nomes descritivos correspondentes (como "Process termination" ou "IP blocking") em vez dos identificadores de API.
Security Center
|
ID do Componente (API) |
Descrição |
|
AegisKillProcess |
Componente de encerramento de processo |
|
AegisDeepCleanUp |
Componente de limpeza profunda |
|
AegisQuaraFile |
Componente de quarentena de arquivo |
|
AegisKillQuara |
Componente de encerramento de processo e quarentena de arquivo |
|
SasOfflineCheck |
Componente de solução de problemas de host offline |
|
AegisStopContainer |
Componente de parada de contêiner |
|
AliNetBlockIP |
Componente de lista de bloqueios de IP de defesa contra comportamento malicioso |
|
AliNetBlockDNS |
Componente de lista de bloqueios de domínio de defesa contra comportamento malicioso |
|
AliNetWhiteIP |
Componente de lista de permissões de IP de defesa contra comportamento malicioso |
|
AliNetWhiteDNS |
Componente de lista de permissões de domínio de defesa contra comportamento malicioso |
Cloud Firewall
|
ID do Componente (API) |
Descrição |
|
AliyunFirewallProcess |
Componente de bloqueio de IP de entrada |
|
CfwWhiteListBatch |
Componente de lista de permissões de IP de entrada |
|
AliyunCFWBlockDNS |
Componente de bloqueio de domínio malicioso de saída |
|
AliyunFirewallMonitorIPin |
Componente de IP de entrada em modo de observação |
|
AliyunFirewallMonitorIPOut |
Componente de IP de saída em modo de observação |
WAF
|
ID do Componente (API) |
Descrição |
|
AliyunWafBlockIP |
Componente de bloqueio de IP de entrada |
|
WafWhiteListBatch |
Componente de lista de permissões de IP |
|
AliYunWafMonitorIP |
Componente de IP em modo de observação |
Anti-DDoS Pro
|
ID do Componente (API) |
Descrição |
|
AliyunDDoSProxyBlockIP |
Componente de bloqueio de IP |
|
AliyunDDoSProxyWhiteIP |
Componente de lista de permissões de IP |
CDN e DCDN
|
ID do Componente (API) |
Descrição |
|
CDNProcess |
Componente de bloqueio CDN |
|
DcdnWafBanIP |
Componente de bloqueio de IP DCDN-WAF |
CLB e ALB
|
ID do Componente (API) |
Descrição |
|
RegionCLBProcess |
Componente de bloqueio CLB |
|
RegionALBProcess |
Componente de bloqueio ALB |
Cloud de terceiros
|
ID do Componente (API) |
Descrição |
|
TencentCFWBlockIP |
Componente de bloqueio de IP de alto risco CFW da Tencent Cloud |
|
HuaWeiRegionCfwBlockIP |
Componente de bloqueio de IP de alto risco CFW da Huawei Cloud |
|
TencentWafBlockIP |
Componente de bloqueio de IP de alto risco WAF da Tencent Cloud |
|
HuaWeiWafBlockIP |
Componente de bloqueio de IP de alto risco WAF da Huawei Cloud |
Grupos de segurança
|
ID do Componente (API) |
Descrição |
|
SecurityPolicyBlockIP |
Componente de bloqueio de IP de entrada de grupo de segurança |
Perguntas frequentes
Por que a tarefa de tratamento falhou?
Permissões insuficientes: A função RAM que executa a operação não tem permissões para o product cloud de destino (como WAF ou Cloud Firewall). Conceda as permissões necessárias e tente executar a tarefa novamente.
O resource não existe: A entidade sendo tratada (como um host ou contêiner) foi destruída, ou a regra foi excluída manualmente. Verifique se o resource de destino ainda existe e tente novamente.
Cota excedida: O número de regras no product cloud de destino (como uma lista de bloqueios de IP do WAF) atingiu o limite máximo. Aumente a cota ou limpe regras não utilizadas no product de destino e tente executar a tarefa novamente.
Restrições de operação entre contas: Para operar em resources sob outras contas cloud, ambas as contas devem pertencer à mesma entidade legal empresarial e ser gerenciadas por meio de um diretório de resources. Contas sob diferentes entidades legais não suportam esta operação.
Por que o botão Retry está indisponível?
Algumas tarefas de tratamento não permitem nova tentativa devido à natureza irreversível ou especial de suas operações. Se a opção de tentar novamente estiver indisponível, verifique o resultado da tarefa manualmente ou entre em contato com o suporte.