O recurso de gerenciamento de logs permite armazenar e consultar logs para localizar alertas com precisão, rastrear ataques e aumentar a velocidade de resposta. Este tópico descreve as informações básicas sobre o recurso de gerenciamento de logs e como utilizá-lo.
Descrição dos tipos de log
|
Tipo de log |
Condições de uso |
Descrição da source de dados |
Categorias suportadas e descrição dos campos |
|
Logs do Security Center |
Ative o recurso de gerenciamento de logs. |
Armazena logs gerados por vários módulos de recursos do Alibaba Cloud Security Center, como logs de vulnerabilidades, logs de alertas de segurança e logs de eventos do cliente. |
View the log center library address, EtlMetaName, and field descriptions |
|
Logs padronizados |
Ative o recurso de gerenciamento de logs e o recurso Agentic SOC. |
|
Na aba Standardized Rule, clique em View Standard Fields. Visualize as categorias e descrições de campos dos logs padronizados no painel Standard Fields. |
Descrição do faturamento
Modo de assinatura: As taxas são cobradas com base na capacidade de armazenamento de logs adquirida e na duração da assinatura, USD 100/1000 GB/mês (compra mínima: 1.000 GB; incremento: 1.000 GB).
-
Pagamento conforme o uso: Após ativar o pagamento conforme o uso para gerenciamento de logs, o sistema calcula o volume de armazenamento acumulado diário (GB) para cada dia civil e cobra taxas com base em USD 7,2/1000 GB por dia civil.
ImportanteA unidade mínima de faturamento para o gerenciamento de logs no modelo de pagamento conforme o uso é 1.000 GB. Volumes inferiores a 1.000 GB são faturados como 1.000 GB. Por exemplo, se o uso diário for de 1.900 GB, a cobrança será referente a 2.000 GB.
Não há geração de taxas adicionais ao consultar ou exportar logs no console do Security Center. Depois que o recurso de gerenciamento de logs entrega os logs ao Simple Log Service (SLS), caso processe ou envie dados de log no console do SLS, poderá ser necessário pagar taxas adicionais por essas operações.
Quando o modo de faturamento do Logstore é pagamento por recurso, o SLS cobra pela transformação de dados, envio e leituras de streaming a partir de um endpoint voltado para a Internet. Para mais informações, consulte Billable items in the pay-by-feature billing mode.
Quando o modo de faturamento do Logstore é pagamento por dados ingeridos, a transformação e o envio de dados no SLS são gratuitos. Apenas as leituras de dados pela Internet são cobradas com base nas tarifas padrão do SLS. Para mais informações, consulte Billable items in the pay-by-ingested-data billing mode.
Descrição do armazenamento de logs
Ao ativar o recurso de gerenciamento de logs, o sistema cria automaticamente um projeto dedicado (chamado aliyun-cloudsiem-data-<ID da conta Alibaba Cloud>-<RegionID>) e um Logstore no SLS para armazenar logs do Security Center e logs padronizados. A região de armazenamento de logs depende da região do service selecionada no canto superior esquerdo do console do Security Center.
Se selecionar Chinese Mainland, os logs serão armazenados na região China (Shanghai) por padrão.
Se selecionar Outside Chinese Mainland, os logs serão armazenados na região Singapore.
A alteração da região de armazenamento de logs só é possível na caixa de diálogo exibida ao ativar o pagamento conforme o uso para gerenciamento de logs. Usuários que adquirem capacidade de armazenamento de logs no modelo de assinatura não podem alterar a região de armazenamento.
-
Acesse o console do SLS para visualizar o projeto dedicado e o Logstore. Não exclua o projeto ou o Logstore.
Caso o Logstore seja excluído acidentalmente, os dados de log correspondentes serão perdidos. Dados de log perdidos não podem ser recuperados.
Após a ativação de uma tarefa de entrega, o Security Center entrega automaticamente os logs à biblioteca de logs correspondente. Os logs entregues são retidos até o vencimento do período de retenção configurado e, em seguida, os dados de log correspondentes são excluídos. Se o espaço de armazenamento de logs se esgotar no modo de assinatura, novos logs deixarão de ser entregues. Quando a capacidade de log utilizada exceder 80% da capacidade total, o Security Center pode enviar mensagens de notificação. Para mais informações sobre configurações de notificação, consulte Configure log overlimit alerts.
Ativar ou desativar o gerenciamento de logs
Antes de executar as operações a seguir, certifique-se de que a conta possui as seguintes permissões:
Conta Alibaba Cloud: Todas as permissões por padrão.
Usuário RAM: Deve ter recebido as permissões de gerenciamento do Security Center (por exemplo,
AliyunYundunSASFullAccess).
Ativar o gerenciamento de logs
Ative o recurso de gerenciamento de logs utilizando apenas o método de faturamento por assinatura ou pagamento conforme o uso. Para mais informações sobre faturamento, consulte Billing description.
Faça login no console do Security Center.
-
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
Para usuários que adquiriram tráfego de ingestão de logs do Agentic SOC no modelo de assinatura ou ativaram o pagamento conforme o uso para o Agentic SOC, a entrada no painel de navegação à esquerda muda para .
-
Na página Log Management, clique em Subscribe (Annual/Monthly) ou Activate Pay-as-you-go.
NotaPara usuários que adquiriram tráfego de ingestão de logs do Agentic SOC no modelo de assinatura ou ativaram o pagamento conforme o uso para o Agentic SOC, clique em Enable Pay-as-you-go for Log Management no canto superior direito da página atual, ou faça upgrade para adquirir capacidade de armazenamento de logs do Agentic SOC. Para mais informações, consulte Upgrade or downgrade.
-
Ativar modo de assinatura: Na página de compra, defina Purchase or Not para o Agentic SOC como Yes, selecione a capacidade de armazenamento de logs necessária e clique em Order Now para concluir o pagamento.
Outros recursos do Security Center podem ser adquiridos conforme necessário. Para mais informações, consulte Purchase guide.
Ativar modo de pagamento conforme o uso: Na caixa de diálogo, leia as regras de faturamento, selecione uma região de armazenamento e clique em Activate and Authorize.
-
Após a ativação do recurso, retorne à página Log Management e verifique se o status do service está Enabled. Os dados de log começarão a ser entregues ao SLS em alguns minutos.
Desativar o gerenciamento de logs
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
-
Na página Log Management, certifique-se de que o Log Usage seja 0 GB.
Se o uso de logs não for 0, clique em Delete no canto superior direito da página atual, aguarde a limpeza do uso de logs e prossiga para a próxima etapa.
-
Desative o recurso de gerenciamento de logs das seguintes maneiras:
-
Modo de assinatura
-
Método 1: Downgrade
Na página Overview, clique em para acessar a página Downgrade.
Na aba Order Downgrade, defina Agentic SOC (Log Storage Capacity) na seção Agentic SOC como 0 GB.
Leia e selecione o Contrato de Serviço do Security Center e clique em Order Now.
Método 2: Cancele a assinatura da instância do Security Center adquirida. Para mais informações, consulte Unsubscribe from a subscription.
-
-
Pagamento conforme o uso: Na página Overview do console do Security Center, na seção Enable Pay-as-You-Go Service, desative a chave Log Management.
ImportanteApós desativar a chave de gerenciamento de logs, a entrega de logs é desativada automaticamente e o Logstore correspondente é excluído. Dados de log excluídos não podem ser restaurados. Recomendamos proceder com cautela.
Ataques de força bruta (aegis-log-crack)
Snapshots de processos (aegis-snapshot-process)
Solicitações DNS (aegis-log-dns-query)
Snapshots de contas (aegis-snapshot-host)
Eventos do cliente (aegis-log-client)
Logs de logon (aegis-log-login)
Conexões de rede (aegis-log-network)
Snapshots de rede (aegis-snapshot-port)
Inicialização de processos (aegis-log-process)
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
No canto superior esquerdo da página Log Management, clique em Security Center Logs e selecione o tipo de log que deseja visualizar.
-
Defina um intervalo de tempo de consulta, recupere logs usando instruções de consulta e visualize os dados de análise de logs.
Os métodos de consulta de logs do gerenciamento de logs do Agentic SOC são os mesmos da análise de logs do Security Center. Para mais informações, consulte Log analysis.
-
Logs padronizados são logs produzidos após o Agentic SOC consumir e analisar logs ingeridos, padronizando-os em um esquema comum. Esses logs contêm campos padrão mapeados pela sintaxe SPL (Search Processing Language). Não é possível ativar ou desativar a entrega de logs padronizados. A entrega é ativada nos seguintes cenários:
Quando o Standardization Method de uma política de acesso está definido como Real-time Consumption, o Agentic SOC entrega logs normalizados ao Logstore correspondente por categoria padronizada, por padrão. Uma tarefa de entrega de logs é criada no momento da criação da política de acesso.
Após criar regras personalizadas, o sistema entrega os logs de alerta padronizados gerados por essas regras, incluindo logs de alerta EDR e logs de alerta de firewall.
Se a opção Extended Field Ingestion da regra padronizada estiver definida como Retain As Is, os campos originais não mapeados também serão incluídos nos logs padronizados (armazenados em formato Chave-Valor achatado). Para mais informações, consulte View log format standardization V2.
Na página Log Management, clique em Log Settings.
-
Visualize a contagem de referências das estruturas padronizadas no painel Log Settings, na aba Standardized Log.
NotaA contagem de referências indica o número de políticas de acesso que utilizam a categoria e estrutura padronizadas correspondentes e cujo Standardization Method é Real-time Consumption.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
No canto superior direito da página Log Management, clique em Log Settings.
No painel Log Settings, na aba Security Center Logs ou Standardized Log, clique no ícone
na coluna Log Retention Period (TTL) para modifique o período de retenção de logs.-
Clique em Scale Out para adquirir mais capacidade de armazenamento de logs.
Certifique-se de que o espaço de armazenamento de logs seja suficiente. Se o espaço estiver cheio, novos logs não poderão ser entregues.
-
Clique em Delete para limpar todo o espaço de armazenamento. A limpeza dos logs leva aproximadamente de 0 a 24 horas. Aguarde a conclusão do processo.
AvisoApós a limpeza do espaço de armazenamento, os dados de log não podem ser restaurados. Exporte e faça backup dos logs antes de limpar o espaço de armazenamento.
Faça login no console do SLS, localize o projeto dedicado do Security Center (nomeado no formato
aliyun-cloudsiem-data-{Alibaba Cloud account ID}-{RegionID}). Na caixa de consulta do Logstore, agrupe e conte os logs pelo campo__topic__para visualizar a distribuição de cada tipo de log e identificar tipos com alto uso de armazenamento (como logs de logon, logs de conexão de rede e logs de inicialização de processos).Na página Log Management, clique em Log Settings.
No painel Log Settings, mude para a aba Security Center Logs e desative a chave de entrega para o tipo de log que deseja parar de entregar.
-
Motivo 1: Você adquiriu capacidade de armazenamento de logs do Agentic SOC ou análise de logs no modelo de assinatura.
Solução:
-
Motivo 2: O Agentic SOC utiliza a arquitetura 1.0.
Solução:
NotaSe decidir não fazer upgrade para a arquitetura Agentic SOC 2.0 no momento, mas precisar usar o gerenciamento de logs, adquira capacidade de armazenamento de logs do Agentic SOC no modelo de assinatura.
-
Motivo 3: Você adquiriu capacidade de armazenamento de logs do Agentic SOC no modelo de assinatura em ou antes de 26 de abril de 2024 e utiliza recursos do Agentic SOC.
Após esses usuários fazerem upgrade para a arquitetura Agentic SOC 2.0, eles mantêm a mesma quantidade de capacidade de armazenamento de logs do Agentic SOC adquirida anteriormente (modo de assinatura) e podem usar o gerenciamento de logs normalmente. Para mudar de assinatura para pagamento conforme o uso, consulte a solução para o Motivo 1. Para mais informações sobre o upgrade de arquitetura do Agentic SOC, consulte [[Notice] Agentic SOC upgrade](t2893161.xdita#).
A análise de logs é adequada para cenários em que é necessário visualizar rapidamente os logs do Security Center.
O gerenciamento de logs é indicado para cenários que exigem armazenamento de longo prazo, auditoria de conformidade e consulta de logs padronizados e logs de rede.
-
Logs do Security Center
-
Logs padronizados
-
Assinatura
-
Pagamento conforme o uso
Baixe logs ou resultados de consulta e análise para sua máquina local a partir do console, Cloud Shell ou ferramenta de linha de comando. Para mais informações, consulte Download logs.
Entregue logs ao OSS para armazenamento. Para mais informações, consulte Deliver logs to OSS.
Se o espaço de armazenamento de logs estiver cheio, novos logs não poderão ser gravados. Ative os alertas de excesso de limite de logs do Agentic SOC para expandir a capacidade de armazenamento de logs em tempo hábil. Para mais informações, consulte Configure log overlimit alerts.
Descrição para usuários que apenas adquirem tráfego de ingestão de logs ou ativam o pagamento conforme o uso para o Agentic SOC
Caso tenha adquirido tráfego de ingestão de logs do Agentic SOC no modelo de assinatura ou ativado o pagamento conforme o uso para o Agentic SOC, mas não tenha adquirido capacidade de armazenamento de logs, consulte alguns logs padronizados na página Log Management. Os logs suportados provêm de políticas de acesso cujo Standardization Method é Scan Query.
Neste cenário, os logs do Security Center não podem ser entregues ou visualizados, e os logs padronizados de políticas de acesso cujo Standardization Method é Real-time Consumption também não podem ser entregues ou visualizados. Para mais informações sobre os recursos suportados por diferentes itens de faturamento, consulte Log management billing overview.
Logs do Security Center
Ativar entrega
Após adquirir capacidade de armazenamento de logs, o Agentic SOC ativa a entrega para todos os tipos de log do Security Center por padrão. Se os serviços de valor agregado correspondentes, como proteção de aplicativos ou detecção de arquivos maliciosos, não tiverem sido adquiridos, as chaves de entrega para os tipos de log correspondentes permanecerão desativadas.
Clique em Log Management Settings na página Log Management para visualizar e configure o status de entrega de cada tipo de log.
Na página de configurações de gerenciamento de logs, a área Basic Settings exibe a região de entrega de logs como China (Shanghai) e o idioma de entrega de logs como Chinese. Na área Log Storage Management, na aba Security Center Logs, os tipos de log de host incluem:
Todas as chaves de entrega estão ativadas e o período de retenção de logs é de 180 dias.
Consultar logs
Logs padronizados
Descrição da entrega
Visualizar contagem de referências de log
Consultar logs
O Agentic SOC suporta a pesquisa de logs por estrutura de log padronizada e a consulta de dados em vários Logstores usando conjuntos de dados (StoreView). Para mais informações sobre consulta e análise de Logstore, consulte Query and analyze logs.
Gerenciamento de armazenamento de logs
Modificar período de retenção de logs
O período de retenção padrão para logs entregues é de 180 dias. Modifique o período de retenção de logs conforme necessário.
Expandir ou excluir capacidade de armazenamento
Visualize o uso atual de logs e a capacidade total na página . Expanda ou limpe o espaço de armazenamento de logs conforme necessário.
Reduzir volume de entrega de logs
Quando os custos de armazenamento de logs forem altos, visualize a proporção de armazenamento de cada tipo de log e desative os tipos desnecessários para reduzir o volume de entrega e os custos de armazenamento.
Após a desativação da entrega de logs, os logs do tipo correspondente deixam de ser entregues ao SLS. Os logs históricos já armazenados não são afetados e são excluídos automaticamente após o término do período de retenção original. Recomendamos avaliar os requisitos de conformidade de segurança antes de desativar um tipo de log.
FAQ
Por que não consigo ativar o pagamento conforme o uso para gerenciamento de logs?
Qualquer um dos motivos a seguir pode impedir a ativação do pagamento conforme o uso para gerenciamento de logs.
Qual é a diferença entre análise de logs e gerenciamento de logs?
Tanto a análise de logs quanto o gerenciamento de logs são capacidades de consulta e análise de logs de segurança fornecidas pelo Security Center. Em comparação com a análise de logs, o gerenciamento de logs oferece não apenas recursos de entrega e análise para logs de módulos do Security Center (vulnerabilidades, alertas de segurança e eventos do cliente), mas também suporta a entrega e armazenamento de logs normalizados pelo Agentic SOC. Caso possua requisitos de conformidade de proteção classificada ou outras necessidades de armazenamento e análise de logs de segurança, recomendamos o uso do gerenciamento de logs.
A tabela a seguir descreve as diferenças entre os dois recursos:
Nome do recurso
Tipos de log suportados
Método de faturamento
Gerenciamento da região de armazenamento
Gerenciamento do período de retenção de logs
Log management (recomendado)
Padrão: China (Shanghai).
A região de armazenamento só pode ser alterada ao ativar o pagamento conforme o uso.
Defina o período de retenção de logs no painel Log Settings.
Logs do Security Center
Assinatura
Padrão: China (Hangzhou). Não pode ser alterado.
Padrão: 180 dias. Não pode ser alterado.
Documentos relacionados
-