Para tratar um incidente de segurança, avalie seu impacto, analise a superfície de ataque, identifique falsos positivos e contenha a ameaça. Utilize as políticas de tratamento recomendadas, atualize o status do incidente, adicione itens a uma lista de permissões ou execute um playbook para garantir a operação segura e normal do sistema.
Fluxograma de tratamento de incidentes de segurança
Avaliação do incidente
Antes de tratar um incidente de segurança, avalie seu impacto, analise a superfície de ataque e identifique possíveis falsos positivos para evitar interrupções nas operações normais. A página de detalhes do incidente fornece as informações necessárias para essa avaliação.
Acessar a página de detalhes do incidente
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha .
-
Selecione um intervalo de Occurrence time para localizar o incidente de segurança desejado.
ImportanteA página Incidents exibe apenas incidentes dos últimos 180 dias.
Ative as notificações relacionadas a incidentes em . Isso permite localizar rapidamente um incidente usando informações da notificação, como o nome do incidente.
Na coluna Details, clique em Details para acessar a página de detalhes do incidente.
Métodos e exemplos de avaliação
Para avaliar a urgência, o escopo e o potencial de falsos positivos de um incidente, utilize o Alibaba Cloud Security Large Model e revise as informações nas abas Overview, Timeline, Alert, Entity e Agent Chain-of-Thought.
Ao atualizar o Agentic SOC para o Security Operations Agent, o sistema investiga automaticamente os incidentes de segurança, gera um relatório de investigação e fornece uma análise de IA para determinar se o incidente representa um ataque real.
Security AI Assistant
O Security AI Assistant utiliza um agente de análise de entidades para avaliar de forma abrangente o nível de risco de entidades maliciosas e fornece sugestões de tratamento.
Exemplos de avaliação:

Relatório de investigação e análise de IA
Após atualizar para o Security Operations Agent, o sistema passa a usar a IA Agentic como mecanismo central. Esse mecanismo integra os dados de segurança nativos e a infraestrutura da Alibaba Cloud, empregando as capacidades de percepção autônoma, raciocínio e execução do agente para investigar incidentes de segurança e gerar um Investigation Report.
-
Execute uma investigação de incidente com o AI Agent:
Investigação inicial: após a geração de um incidente de segurança (por uma regra de análise ou pelo iGraph), o Event Investigation Agent inicia automaticamente uma investigação.
Investigação de acompanhamento: quando alertas incrementais são correlacionados com o incidente de segurança atual, o Event Investigation Agent aciona automaticamente uma nova investigação.
-
Visualize os resultados da investigação: acesse a página de detalhes do incidente desejado e clique em Full Report na parte superior para ver os detalhes do relatório.
NotaO resultado da análise também pode ser visualizado diretamente na coluna AI Analysis na página de lista de incidentes de segurança.
-
Conclusão:
Conclusão
Intervalo de confiança
Descrição
Likely False Positive
≤10%
A IA tem alta confiança de que se trata de atividade benigna, como uma varredura de rotina a partir de um endereço IP de operações conhecido.
Unable to Determine
30%–60%
A IA não consegue fazer uma determinação confiável devido à ausência de características-chave, logs incompletos ou comportamento ambíguo.
Confirmed Attack
>85%
A IA encontrou uma cadeia de evidências de múltiplas fontes que corresponde a TTPs conhecidos, confirmando a atividade como um ataque real.
Detalhes do ataque: inclui ativos afetados, cadeia de ataque, análise de payload, linha do tempo do ataque e nomes dos processos de ataque.
-
-
Visualize os registros de investigação
Acesse a página de detalhes do incidente desejado e clique em Response Activity no canto superior direito.
Na aba Activity Log, defina o filtro Response Scenario como Incident Investigation.
Revise os registros de Incident Investigation e o resumo dos resultados da investigação do incidente atual na lista de logs.
Agent Chain-of-Thought
Nesta aba, visualize o Agent Chain-of-Thought. Ele exibe informações como contexto de fundo, etapas de raciocínio e um resumo da conclusão, ajudando você a entender a abordagem de investigação e a base de tomada de decisão do agente.
Background Context: fornece um Clue Summary e a Initial Hypothesis do agente.
Reasoning Steps: o número de etapas de investigação varia conforme a complexidade da análise. Cada etapa normalmente exibe o Thinking do agente, a Tool Call realizada e os resultados dessas chamadas.
Analysis Summary: apresenta a conclusão final da investigação, além de exibir os Excluded Noise identificados e o Data Source Status utilizado durante a análise.
Diagrama de cadeia de eventos
Nesta aba, visualize a linha do tempo do ataque e o diagrama de cadeia de eventos. O mecanismo de análise de big data processa, agrega e visualiza os dados para gerar um gráfico que mostra como o evento ocorreu. Isso ajuda a identificar a causa do evento e a desenvolver uma estratégia de tratamento no menor tempo possível. Clique nos nós do evento para ver os detalhes de cada nó e avalie se o evento de segurança precisa ser tratado com base na linha do tempo. Exemplos de avaliação:
Se você adquiriu o Security Operations Agent no Agentic SOC, o agente de investigação de incidentes extrai automaticamente os pontos de entidade-chave e reconstrói os comportamentos principais entre entidades como diagrama de cadeia de eventos, além de fornecer uma explicação da linha do tempo.
Se a linha do tempo mostrar que um alerta inicial de ataque de sondagem em pequena escala rapidamente se intensifica em múltiplos alertas de ataque correlacionados de tipos diferentes em um curto período, com o ritmo do ataque se acelerando continuamente e o escopo dos ativos afetados se expandindo, o evento de segurança é de alto risco. Trate-o imediatamente.
Se nenhum novo alerta relacionado aparecer na linha do tempo por um longo período e o ataque não apresentar sinais de propagação, a prioridade de tratamento pode ser reduzida.
Alert
Nesta aba, visualize a lista de todos os alertas de segurança agregados ao evento. Obtenha mais informações a partir de estatísticas de alertas multidimensionais — como contagem de alertas, medidas de defesa e tempo de ocorrência — para determinar o método e o estágio do ataque e decidir sobre uma solução de tratamento. Exemplos de avaliação:
Múltiplos alertas do mesmo tipo ou de tipos relacionados podem indicar um ataque em larga escala ou uma ameaça mais grave.
Em relação às medidas de defesa, verifique se as defesas implantadas bloquearam o ataque de forma eficaz. Caso as defesas falhem ou sejam insuficientes, a urgência do tratamento do evento aumenta.
Se o tempo de ocorrência dos alertas de segurança recentes se concentra em um período específico, o ataque provavelmente está em fase ativa durante esse intervalo.
Área de visão geral
Esta seção descreve as informações básicas sobre o evento e seus estágios de ataque ATT&CK. Avalie se o evento de segurança precisa ser tratado com base nos dados desta seção, como o número de ativos afetados, o número de alertas associados, o tempo de ocorrência e as fontes de alerta.
Exemplos de avaliação:
Número de ativos afetados: uma contagem elevada indica impacto significativo. Se ativos essenciais do negócio — como servidores de banco de dados ou de aplicação — estiverem envolvidos, o evento pode ter grande impacto e deve ser tratado com prioridade.
Alertas associados: quanto mais alertas, maior o escopo e o risco potencial.
Tempo de ocorrência: eventos recentes podem ainda estar causando impacto e devem ser tratados com mais urgência do que eventos históricos.
Fonte do alerta: alertas de fontes distintas variam em credibilidade e gravidade. Alertas provenientes de módulos de detecção especializados, como um módulo dedicado de varredura de vírus, indicam riscos mais elevados.
Entity
Exibe os objetos de entidade extraídos do evento. Os tipos de entidade suportados incluem hosts, arquivos, processos, endereços IP e contas de host. Gerencie e visualize as entidades nas seguintes dimensões:
Todas as entidades: exibe todas as entidades extraídas do evento. Visualize o número de eventos associados, alertas associados e tarefas de tratamento associadas nos últimos 30 dias, além de executar playbooks.
Ativos afetados: exibe os ativos impactados pelo evento, ajudando a avaliar rapidamente o escopo dos ativos afetados.
Avalie se o evento de segurança precisa ser tratado com base nas entidades afetadas. Exemplos de avaliação:
Nos detalhes da entidade, visualize as informações básicas, a inteligência de ameaças da Alibaba Cloud, os eventos associados nos últimos 30 dias, os alertas associados nos últimos 30 dias e as tarefas de tratamento associadas à entidade de endereço IP. Contagens elevadas podem indicar que um atacante está usando continuamente esse endereço IP para lançar ataques. Tome medidas contra o endereço IP, como bloqueá-lo.
Na aba Affected Asset, se múltiplos ativos forem atacados pelo mesmo endereço IP no mesmo período, isso provavelmente indica um ataque direcionado contra um endereço IP específico. Tome medidas contra o endereço IP, como bloqueá-lo.
Response Activity
Capacidades principais: o Response Activity registra todo o processo de análise de riscos e tratamento de respostas, além de fornecer pontos de entrada de gerenciamento para estratégias de resposta, tarefas e Activity Log que permitem aos membros da equipe compartilhar o progresso da investigação e as informações de tratamento durante a colaboração. Após o evento, revise o processo de atividades para consolidar aprendizados.
Ponto de acesso: acesse a página de detalhes do evento desejado e clique em Response Activity.
Responder a incidentes de segurança
Tratar incidentes de segurança
Método de tratamento | Descrição |
Usar uma política de tratamento recomendada |
|
Lista de permissões |
|
Executar um playbook | O Security Center disponibiliza playbooks nativos para entidades de alerta, ajudando no tratamento de entidades maliciosas. Com base na experiência dos especialistas de segurança da Alibaba Cloud, esses playbooks suportam ações como investigar hosts offline, realizar varreduras aprofundadas de vírus e bloquear endereços IP com o WAF. |
Update Incident Status |
|
Tratar incidentes de segurança automaticamente | O Agentic SOC disponibiliza um recurso de orquestração de regras de resposta para tratar automaticamente incidentes de ameaças de segurança em lote. |
Política recomendada
Há dois tipos de políticas de tratamento recomendadas disponíveis:
|
Comparação |
Política recomendada pelo sistema |
Política recomendada pelo agente |
|
Capacidade principal |
Combina computação em grafo e grandes modelos de segurança para selecionar automaticamente playbooks automatizados nativos destinados ao tratamento de incidentes de segurança. |
Analisa as conclusões de investigação do Event Investigation Agent, revisa a análise de causa raiz e as sugestões de tratamento, e seleciona automaticamente um playbook automatizado nativo adequado. |
|
Requisitos de versão |
Compatível com o Agentic SOC Basic Edition e com o Security Operations Agent. |
Disponível apenas após a atualização para o Security Operations Agent. |
|
Gerenciamento de políticas |
Permite modificar o conteúdo da política, como playbooks e períodos de validade das ações. |
O conteúdo da política não pode ser modificado. |
|
Base de decisão |
Experiência de especialistas em segurança da Alibaba Cloud |
Análise inteligente do agente |
Procedimento
-
Na página Incidents, localize o evento desejado e clique em Actions > Recommended Response.
NotaComo alternativa, acesse a página de detalhes do evento e clique em Recommended Handling no canto inferior esquerdo.
No painel de política de tratamento recomendada, selecione as entidades maliciosas que deseja tratar.
-
(Opcional) Modifique a política de tratamento: clique em Edit na coluna Actions da entidade correspondente. No painel <!--@uicontrol {"id":"f64d224a7ecpt","data-isbold="true"}-->Edit Policy, modifique parâmetros como as contas de destino para a regra de bloqueio e o período de validade da ação.
NotaSe você atualizou para o Edit Policy, o AI Agent seleciona automaticamente o playbook adequado e configura os parâmetros relevantes, dispensando modificações manuais.
Período de validade da ação: o período durante o qual a política de tratamento permanece ativa. Ela expira automaticamente após esse período.
Conta de destino: a conta atual e quaisquer contas de membros gerenciáveis. Para informações sobre como gerenciar contas de membros, consulte gerenciamento de segurança de múltiplas contas.
-
Clique em Security Operations Agent. Na caixa de diálogo Resolve, selecione Update Incident Status como Incident Status ou Handled e clique em OK.
ImportanteApós concluir esta etapa, o Security Center cria automaticamente uma política de tratamento e executa a tarefa correspondente. Se a tarefa falhar, o status do evento muda para Failed. Caso contrário, ele assume o status especificado.
Handling: Além da operação de tratamento atual, ainda são necessárias outras ações relacionadas ao tratamento do evento, como contenção, rastreamento da origem e correção de vulnerabilidades.
-
Handling: Nenhuma ação adicional de tratamento é necessária além da operação atual. Impactos:
O status dos alertas associados é atualizado para "Handled".
Alertas subsequentes geram novos eventos de segurança em vez de se associarem ao evento atual.
Impactos
O Security Center interage com outros produtos da Alibaba Cloud para responder a eventos e tratar entidades maliciosas, como o bloqueio de endereços IP.
-
Ao usar políticas de tratamento recomendadas para alterar o status do evento para Handled Manually e o status do alerta para Handled, o sistema atualiza os status de todos os alertas não tratados associados ao evento.
ImportantePara alertas do CWPP Precision Defense, o status padrão é Handled (somente defesa, sem notificações). Atualizações no status do evento de segurança não afetam o status desses alertas.
Ao usar políticas de tratamento recomendadas para alterar o status do evento para Handled Manually, os status dos alertas associados permanecem inalterados. Alertas subsequentes ainda podem se associar ao evento atual.
Na página Handling, as respectivas Incident Response e Handling Policies são geradas.
Adicionar alerta à lista de permissões
Durante o tratamento de incidentes, é possível adicionar alertas à lista de permissões usando a opção Handling Tasks (regra de resposta automatizada) ou Add to Whitelist. Quando o sistema gera alertas para atividades normais (como interações de negócio de rotina via TCP ou varreduras de detecção de rede), o uso da lista de permissões impede que o Security Center sinalize repetidamente esses comportamentos benignos.
Diferença | Add to Whitelist (automatizado) | Add Alert to Whitelist |
Alertas suportados | Todos os alertas. | Alertas do Cloud Workload Protection Platform (CWPP). |
Efeito sobre o alerta atual | Nenhum. |
|
Mecanismo de regra |
| As condições da lista de permissões são opcionais. Os campos dessas condições são derivados dos campos de informação do alerta atual, como a regra que gerou o alerta, tags e nomes de imagens. Nota Essas informações podem ser visualizadas na seção Automated Rules da página de detalhes do alerta. |
More Information
Procedimento
Acesse a página de detalhes do evento, selecione os alertas de segurança que deseja tratar na aba Add Alert to Whitelist e clique em Add Alert to Whitelist na coluna Actions.
-
(Opcional) Crie regras de lista de permissões para alertas: clique em Add Alert to Whitelist para configurar múltiplas regras de lista de permissões.
ImportanteMúltiplas regras têm uma relação OR. Um alerta que atender a qualquer regra é adicionado à lista de permissões.
Certifique-se de que as regras sejam precisas para evitar um escopo excessivamente abrangente. Por exemplo, uma regra ampla como "Path contains: /data/" pode incluir inadvertidamente subdiretórios sensíveis na lista de permissões, aumentando os riscos de segurança.
Cada regra contém quatro caixas de configuração da esquerda para a direita. A seguir, a descrição de cada caixa:
Campo de informação do alerta: os campos de informação do alerta suportados pelo alerta atual podem ser visualizados na seção Create Rule da página de detalhes.
-
Tipo de condição: os operadores suportados incluem correspondência por expressão regular, maior que, igual a, menor que e contém. Veja a seguir a descrição de alguns tipos de condição:
Expressão regular: faz a correspondência de conteúdo em padrões específicos com precisão. Por exemplo, para adicionar todo o conteúdo da pasta /data/app/logs/ à lista de permissões, defina a regra como "Path matches regex: ^/data/app/logs/.$". A regra corresponde a todos os arquivos ou processos na pasta e em seus subdiretórios.
Contém palavra-chave: corresponde a todos os eventos cujos paths contêm a string especificada. Por exemplo, a regra "Path contains: D:\programs\test\" adiciona à lista de permissões todos os eventos cujos paths contêm essa pasta.
Valor da condição: aceita constantes ou expressões regulares.
-
Ativos aplicáveis:
Todos os ativos: aplica-se a todos os ativos conectados e aos ativos adicionados futuramente.
Apenas o ativo atual: aplica-se somente aos ativos envolvidos no alerta atual.
Clique em More Information.
Impactos
Após um alerta ser adicionado à lista de permissões, as notificações para alertas idênticos ou que atendam às regras da lista de permissões deixam de ser enviadas. Prossiga com cautela.
-
Sobre o alerta atual:
O alerta atual é alterado para "Handled" e o status do alerta passa a ser Handle Now.
-
Quando o mesmo alerta ocorrer novamente, nenhum novo dado de alerta é gerado. Apenas o horário da ocorrência mais recente do alerta atual é atualizado.
-
Sobre alertas subsequentes:
Se regras específicas de lista de permissões estiverem configuradas, o Security Center deixa de associar alertas que atendam a essas regras a eventos de segurança.
Quando um alerta que atende a uma regra personalizada de lista de permissões ocorrer novamente, ele entra automaticamente na lista de tratados com o status Manually Allowlisted. Nenhuma notificação de alerta é enviada.
Outros alertas: a regra da lista de permissões aplica-se apenas a alertas com o nome de alerta especificado que atendam às condições da regra. Alertas para os quais nenhuma regra foi configurada não são afetados.
Cancelar a inclusão na lista de permissões
-
Cancelar regra automática de lista de permissões
-
Faça login no Security Center console. No painel de navegação à esquerda, escolha 。
NotaSe você ativou o Agentic SOC, no painel de navegação à esquerda, escolha 。
Clique em Alerts no canto superior direito de CWPP. Selecione Cloud Workload Coverage Alert Management。
Na área Alert Settings da página Alert Settings, selecione o método de tratamento Alert Handling Rule。
Localize a regra desejada e clique em Delete na coluna Actions para cancelar a regra automática de lista de permissões.
-
-
Cancelar a lista de permissões de um alerta
-
Faça login no Security Center console. No painel de navegação à esquerda, escolha 。
NotaSe você ativou o Agentic SOC, no painel de navegação à esquerda, escolha 。
Na aba Alerts, defina o filtro CWPP como Handled or Not。
Localize o alerta cuja lista de permissões deseja cancelar e clique no botão Handled na coluna Actions para cancelar a lista de permissões do alerta atual. Também é possível selecionar múltiplos alertas e clicar no botão Remove from Whitelist na parte inferior da lista para cancelar a lista de permissões em lote.
-
Remove from Whitelist (automatizado)
Procedimento
-
Na lista Add to Whitelist, localize o incidente desejado, clique no menu suspenso Incidents na coluna Response e selecione Add to Whitelist.
NotaTambém é possível acessar a página de detalhes do incidente, abrir a aba Alert View e clicar em Alert View na coluna Add to Whitelist do alerta.
-
Configure a regra conforme descrito na lista a seguir e clique em Actions.
OK: defina um nome claro e descritivo para a regra, como "Incident Handling Whitelist_Backdoor Shell".
Rule Name: o padrão é Trigger e não pode ser modificado.
Alert Occurrence: o padrão é Rule Action e não pode ser modificado.
Demais configurações: consulte Configurar regras de acionamento e execução.
Efeitos
Incidente atual: o status do incidente permanece inalterado. Para alterá-lo, execute manualmente a ação Add Alert to Whitelist.
Alerta atual: sem efeito.
-
Alertas subsequentes: para alertas que correspondam à regra da lista de permissões (regra de resposta automatizada), ocorrem as seguintes alterações:
Para um alerta CWPP, o status é atualizado automaticamente para "Update Incident Status". Para um alerta do Agentic SOC, o campo Automatically Add to Whitelist é atualizado para Add to Whitelist. Em ambos os casos, nenhuma notificação de alerta adicional é enviada.
Alertas que correspondam à regra da lista de permissões (regra de resposta automatizada) deixam de ser correlacionados com o incidente atual.
Cancelar política de lista de permissões
Para cancelar uma política de lista de permissões e permitir que alertas subsequentes sejam correlacionados com um incidente ou gerem novos incidentes, siga estas etapas:
O recurso original Yes pode ser gerenciado acessando a página e usando a opção Incidents no canto superior direito.
Acesse a aba Incident Whitelist Settings na página .
Localize a regra desejada e desative o botão Response Rules.
Clique em Actions na coluna Actions.
Delete
Procedimento
Na página de detalhes do evento, clique em Update Incident Status no canto superior direito e selecione Incident Response na lista suspensa. Como alternativa, na página Security Events, localize o evento desejado, clique em Update Incident Status na coluna Actions e selecione Response na lista suspensa.
Na caixa de diálogo Update Incident Status, selecione Update Incident Status, Handled ou Unhandled.
(Opcional) Insira observações como "Tratado manualmente", "Ignorado", "Adicionado manualmente à lista de permissões" ou "Retratar".
Impactos
-
Ao alterar o status para Handling:
-
Os status de todos os alertas não tratados associados ao evento são atualizados uniformemente para Handled, e informações sobre as operações do evento de segurança são adicionadas às observações dos detalhes do alerta.
ImportantePara alertas do CWPP Precision Defense, o status padrão é Handled (somente defesa, sem notificações). Atualizações no status do evento de segurança não afetam o status desses alertas.
Alertas subsequentes deixam de se associar ao evento de segurança atual e passam a gerar novos eventos de segurança.
-
Ao alterar o status para Handled Manually ou Unhandled: é possível selecionar novamente um método de tratamento para o evento atual.
Executar um playbook
Procedimento
Na página de detalhes do evento, clique na aba Handling e localize as entidades que deseja tratar.
-
Clique em Entity na coluna Actions. Na página de tratamento, configure os parâmetros do playbook conforme descrito abaixo:
-
Playbook: o sistema seleciona automaticamente o playbook nativo adequado com base no tipo de entidade.
ImportanteSe os playbooks nativos não atenderem às suas necessidades, use o Handle e seu recurso Automation rules para criar playbooks personalizados.
Período de validade da ação: o período durante o qual o playbook permanece em execução. Ele para automaticamente após esse período.
Conta de destino: a conta atual ou qualquer conta de membro que você gerencie. Para mais detalhes, consulte Gerenciamento de segurança de múltiplas contas.
-
Clique em Agentic SOC.
Impactos
O evento é tratado conforme o processo configurado no playbook (como o bloqueio de um endereço IP) e o status do evento muda para Handled.
Tratamento automático
Para automatizar o tratamento de incidentes de segurança, use o recurso de orquestração de regras de resposta disponibilizado pelo Resolve. Ao configurar playbooks e regras de resposta automatizadas, é possível tratar automaticamente incidentes de ameaças de segurança em lote. Para mais informações, consulte Response Rules.
Gerenciar propriedades do evento
| **Operação** | ** ## **Prevenção de riscos** Para evitar ataques de vírus futuros, adote medidas de proteção no servidor. Essas medidas aumentam o custo do atacante e dificultam a violação das suas defesas.Atualize a edição do Security Center: As edições Enterprise e Ultimate oferecem suporte ao recurso de isolamento automático de vírus (ou seja, detecção e remoção automática de vírus), fornecendo capacidades de defesa precisas e suportando mais itens de detecção de segurança.
Reforce o Controle de Acesso: Abra apenas as portas de negócio necessárias (como 80 e 443), e configure políticas de acesso por lista de permissões de IP rigorosas para portas de gerenciamento (como 22 e 3389) e portas de banco de dados (como 3306).
Para servidores ECS da Alibaba Cloud, consulte Manage security groups para obter as operações.
Defina Senhas Complexas para o Servidor: Defina senhas complexas contendo letras maiúsculas, letras minúsculas, números e símbolos especiais para servidores e aplicações.
Atualize os Softwares: Mantenha seus aplicativos atualizados para a versão oficial mais recente, evitando o uso de versões desatualizadas que não recebem mais manutenção ou que possuem vulnerabilidades de segurança conhecidas.
Backups Regulares: Crie uma política de snapshot periódica para dados importantes e discos de sistema do servidor.
Para servidores ECS da Alibaba Cloud, consulte Create policy para obter as operações.
Corrija Vulnerabilidades Prontamente: Use regularmente o recurso Vulnerability Management do Security Center para corrigir vulnerabilidades de sistema e de aplicação sem demora.
Redefina o Sistema do Servidor (Use com Cautela). Se a intrusão do vírus for profunda e envolver componentes subjacentes do sistema, é altamente recomendável redefinir o sistema do servidor após realizar o backup dos dados importantes. Siga estas etapas: Crie um snapshot para fazer backup dos dados importantes do servidor. Para obter mais informações, consulte Manually create a single snapshot.
Inicialize o sistema operacional do servidor. Para obter mais informações, consulte Re-initialize system disk (reset OS).
Crie um disco em cloud a partir do snapshot. Para obter mais informações, consulte Create a data disk from a snapshot.
Anexe o disco em cloud ao servidor após a reinstalação do sistema. Para obter mais informações, consulte Attach a data disk.
Retenção de dados: A página de incidentes de segurança suporta apenas a visualização e o tratamento de incidentes dos últimos 180 dias.
Detalhes da entidade: Na página de detalhes de uma entidade, as contagens de incidentes correlacionados, alertas e tarefas de tratamento refletem apenas os dados dos últimos 30 dias.
Limite de exportação: É possível exportar no máximo 1.000 registros de incidentes de segurança por vez.
Sincronização de status: Atualizar o status de um incidente de segurança não afeta o status dos alertas de "Precision Defense" da Cloud Workload Protection Platform (CWPP). Esses alertas assumem como padrão o status "Handled" (defender apenas, sem notificação).