Todos os produtos
Search
Central de documentação

Security Center:Agentic SOC (formerly CTDR)

Última atualização: Jun 27, 2026

O Agentic SOC é uma plataforma nativa da nuvem de SIEM e SOAR que centraliza a coleta de logs e a análise de ameaças em ambientes multicloud e de múltiplas contas. A solução aplica regras de detecção integradas e modelos de IA para identificar ameaças automaticamente e orquestra respostas automatizadas por meio de playbooks. Isso elimina silos de dados, a lentidão na descoberta de ameaças e os gargalos de resposta manual comuns nas operações de segurança tradicionais.

Casos de uso

Gerenciamento unificado de logs multicloud

Desafio: Logs de segurança dispersos em ambientes multicloud e de nuvem híbrida chegam em formatos inconsistentes, criando silos de dados. Sem uma visão unificada, rastrear ataques entre nuvens e executar auditorias centralizadas exige esforço manual significativo.

Como o Agentic SOC ajuda:

  • Ingestão unificada de logs: Ingere logs heterogêneos de ambientes multicloud, de terceiros e on-premises em um único data lake. Oferece suporte a conectores para serviços como Amazon S3 e Apache Kafka.

  • Análise e normalização inteligentes: Utiliza um mecanismo de análise flexível com mapeamento de campos para transformar logs brutos não estruturados em um modelo de dados padronizado e unificado em tempo real.

  • Análise e rastreamento globais: Executa detecção unificada de ameaças, rastreamento de ataques entre nuvens e auditoria de conformidade sobre os dados normalizados.

Investigação de intrusão web

Desafio: Após o comprometimento de uma aplicação web, os atacantes geralmente encadeiam várias vulnerabilidades. Correlacionar manualmente logs de WAF, segurança do host e tráfego de rede para reconstruir a sequência do ataque consome tempo e está sujeito a erros.

Como o Agentic SOC ajuda:

  1. Detecção e correlação automatizadas: O Agentic SOC coleta e analisa logs do Web Application Firewall (WAF) e logs de segurança do host. Ao detectar atividades como uploads de WebShell e execuções anômalas de processos, ele correlaciona automaticamente alertas individuais em um único incidente abrangente de Intrusão Web.

  2. Reconstrução do caminho de ataque: A página de detalhes do incidente exibe a linha do tempo completa do ataque — desde o acesso web inicial e a exploração de vulnerabilidades até gravações de WebShell, execução de reverse shell e execução de comandos maliciosos.

  3. Resposta automatizada: Execute o playbook Block Source IP via Cloud Firewall para instruir automaticamente o Cloud Firewall a bloquear o IP de origem do atacante na borda da rede.

Remediação de malware de criptomineração

Desafio: Malwares de criptomineração consomem recursos computacionais significativos, aumentando os custos da nuvem e degradando o desempenho de cargas de trabalho legítimas. Localizar manualmente o processo, encerrar o arquivo, bloquear conexões com pools de mineração e corrigir o ponto de entrada são tarefas lentas e propensas a falhas.

Como o Agentic SOC ajuda:

  1. Detecção precisa: O Agentic SOC combina logs de segurança do host, logs de fluxo da VPC e inteligência contra ameaças integrada para identificar processos de criptomineração, como xmrig, e conexões de rede anômalas com pools de mineração, gerando um incidente de Atividade de Criptomineração.

  2. Análise assistida por IA: O AI Assistant analisa o incidente e recomenda ações de resposta com base em casos históricos e melhores práticas — por exemplo, "encerrar o processo malicioso e bloquear o IP do pool de mineração".

  3. Resposta automatizada: Use a Política de Resposta Recomendada para executar um playbook que encerra o processo malicioso e coloca o arquivo de criptomineração em quarentena.

Como funciona

O Agentic SOC segue um fluxo de trabalho de quatro etapas, desde a coleta de logs até a resposta automatizada:

  1. Coleta e análise de logs: Coleta logs brutos de produtos em nuvem, dispositivos de terceiros e aplicações empresariais.

  2. Geração de alertas: Identifica possíveis ameaças em grandes volumes de logs usando regras de detecção integradas ou ingere alertas nativos diretamente de produtos de terceiros.

  3. Agregação e tratamento de incidentes: Correlaciona vários alertas que descrevem o mesmo ataque em um único incidente, utilizando regras de correlação configuráveis e modelos de computação em grafo.

  4. Orquestração de resposta: Aciona playbooks automaticamente com base em condições predefinidas ou manualmente. Os playbooks invocam ações de componentes para gerar políticas de resposta e despachar tarefas de resposta para remediação automatizada.

image

Conceitos principais

Conceito

Definição

Saiba mais

Entidade

Objeto central envolvido em um alerta ou incidente — como endereço IP, nome de domínio, hash de arquivo, processo, host, contêiner, ID de recurso em nuvem (por exemplo, ID de instância ECS) ou conta de usuário. As entidades formam a base para correlacionar alertas e reconstruir o caminho de um ataque.

Incidente

Evento de segurança de alta fidelidade criado pela correlação de vários alertas relacionados de diversas fontes de dados, usando regras integradas e modelos de computação em grafo. O Agentic SOC agrega alertas em um único incidente e reconstrói automaticamente a linha do tempo do ataque.

Política de resposta

Especifica a ação de tratamento para uma entidade em um determinado cenário. Cada ação de resposta executada em uma entidade gera uma política exclusiva.

Tarefa de resposta

Trabalho individual e executável gerado a partir de uma política de resposta e direcionado a um escopo específico. Cada política de resposta para uma entidade se divide em uma ou mais tarefas de resposta com base no escopo da aplicação.

Orquestração de resposta

Processo de organização e gerenciamento de ações de resposta de segurança por meio de fluxos de trabalho automatizados (playbooks). A orquestração de resposta executa automaticamente uma série de operações com base em lógica predefinida para tratar incidentes.

Playbook

Fluxo de trabalho de segurança automatizado e predefinido, composto por gatilhos, condições, ações e endpoints. Oferece suporte à edição gráfica com arrastar e soltar, permitindo personalizar a lógica de resposta para tipos específicos de incidentes, como criptomineração ou ransomware.

Componente

Interface que se conecta e opera sistemas ou serviços externos. Os componentes são os blocos de construção que executam ações específicas dentro de um playbook.

Instância de recurso

Instância de serviço específica alvo de uma ação — por exemplo, uma instância do Cloud Firewall.

Ação

Capacidade específica executada por um componente. Um único componente pode conter várias ações. Por exemplo, um componente de gerenciamento de endpoints pode incluir ações como desativar conta, isolar rede e enviar notificação.

Agente

Entidade inteligente que percebe seu ambiente, toma decisões e executa ações de forma autônoma. O Agentic SOC utiliza uma arquitetura colaborativa hierárquica de múltiplos agentes, onde um Team Leader coordena equipes especializadas de agentes responsáveis pela detecção de ameaças, investigação de incidentes, avaliação de impacto e interação com o usuário.

Detalhes do Security Operations Agent

Arquitetura de AI Agent

A arquitetura de Agent do Agentic SOC integra a infraestrutura de dados de segurança nativa da nuvem da Alibaba Cloud com grandes modelos de linguagem de segurança, fornecendo uma equipe de especialistas em segurança baseada em AI Agent que detecta ameaças automaticamente, realiza raciocínio profundo, executa investigações colaborativas e fecha o ciclo rapidamente.

Arquitetura de três camadas

Camada

Componentes

Responsabilidades

Camada Cloud-Native Engine

Simple Log Service (SLS), mecanismo de detecção Flink/SQL temporizado, computação em grafo Igraph, Large Language Model (LLM) Qwen, mecanismo de orquestração SOAR

Armazenamento de dados fundamental, computação e capacidades de IA

Plataforma de Gerenciamento de Agentes

Construída sobre AgentRun

Gerencia ciclos de vida de agentes, agendamento de tarefas, memória e orquestração de chamadas de ferramentas

Camada de Inteligência de Agentes

Team Leader mais várias equipes especializadas de agentes

Raciocínio autônomo e tomada de decisão para tarefas de operações de segurança

Cada agente opera no framework de raciocínio ReAct: perceber o ambiente → raciocinar e analisar → planejar ações → executar → observar resultados. Esse ciclo se repete até a conclusão da tarefa.

Team Leader e equipes especializadas de agentes

A arquitetura utiliza um modelo colaborativo hierárquico de múltiplos agentes:

  • Team Leader: Construído sobre a série de modelos Qwen, o Team Leader é o nó central de despacho responsável pelo agendamento global, decomposição de tarefas e tomada de decisões complexas.

  • Equipes especializadas de agentes: Cada equipe executa tarefas de forma independente em seu domínio e colabora com as demais.

Equipe

Responsabilidades

Agentes principais

Detecção de Ameaças

Realiza análises profundas em grandes volumes de dados heterogêneos e de múltiplas fontes para identificar ameaças conhecidas e desconhecidas

Process Chain Analysis Agent, Network Behavior Analysis Agent, File Behavior Analysis Agent, Persistence Detection Agent

Investigação de Incidentes

Conclui autonomamente investigações de incidentes com base no framework ReAct para reconstruir caminhos e linhas do tempo de ataques

Attack Path Reconstruction Agent, IOC Extraction Agent, Action Validation Agent, Response Agent

Avaliação de Impacto

Avalia o escopo e o nível de risco dos incidentes de segurança

Lateral Movement Investigation Agent, Risk Time Window Inspection Agent, Risk Correlation Analysis Agent

Interação com o Usuário

Interage com a equipe de operações de segurança para fornecer consultoria e suporte analítico

Investigation Deepening Trigger Agent, Inspection Task Setting Agent, Security Consultation (RAG) Agent

O suporte a agentes varia conforme a edição do Agentic SOC. Para obter detalhes sobre diferenças entre versões e faturamento, consulte Diferenças entre o Agentic SOC Basic Edition e o Security Operations Agent .

Benefícios

O Agentic SOC incorpora um mecanismo de AI Agent no centro das operações de segurança, habilitando um modo de piloto automático inteligente que escala da colaboração humano-máquina para uma resposta totalmente automatizada.

  • Detecção de alta fidelidade com taxa de redução de alertas de 99,94% Combina inteligência global contra ameaças, computação em grafo e análise de logs nativa da nuvem para identificar com precisão ameaças novas, desconhecidas e altamente evasivas em grandes volumes de alertas. O tempo médio de detecção de incidentes de segurança cai para minutos.

  • Resposta automatizada em segundos com 95% de cobertura de remediação Fornece políticas de resposta com um clique e playbooks prontos para uso, personalizáveis e sem necessidade de configuração manual. Coordena-se com produtos de segurança e infraestrutura para oferecer análise e resposta totalmente automatizadas. O Security Operations Agent — um serviço inteligente premium alimentado pelo mecanismo de Agentic AI — integra-se profundamente aos dados e à infraestrutura de segurança nativa da Alibaba Cloud. Ele usa percepção, raciocínio e execução autônomos para analisar incidentes de segurança de forma independente e acelerar a resposta.

  • Reconstrução completa do cenário de ataque com tomada de decisão assistida por IA Usa computação em grafo e um grande modelo de linguagem de segurança para rastrear e reconstruir automaticamente o caminho e a linha do tempo completos do ataque. O AI Assistant integrado resume incidentes e fornece recomendações precisas de resposta.

  • Visão global unificada com taxa de descoberta de incidentes entre ativos de 90% Coleta e processa dados de logs de todas as nuvens, contas e produtos, reduzindo a complexidade das operações de segurança em nuvem híbrida. O gerenciamento e a auditoria centralizados fornecem insights globais de segurança e simplificam os esforços de conformidade.

Eficiência das operações de segurança

Mean Time To Detect (MTTD), Mean Time To Acknowledge (MTTA) e Mean Time To Respond (MTTR) são métricas padrão para a eficiência das operações de segurança. Os dados a seguir baseiam-se em estatísticas reais de usuários.

Visão geral da eficiência

Métrica

Métodos tradicionais

Agentic SOC

Ganho de eficiência

MTTD (Detecção)

Horas

5 minutos

De horas para minutos

MTTA (Confirmação)

Dias

35 minutos

De dias para minutos

MTTR (Resposta)

Dias / Semanas

90 minutos

De semanas/dias para 90 minutos

Detalhes das métricas

  • MTTD (Mean Time To Detect) Tempo médio desde a ocorrência de um ataque até sua primeira detecção pelo sistema. O Agentic SOC reduz o tempo de detecção de ameaças de horas para 5 minutos, diminuindo o tempo de permanência do atacante e criando uma janela crítica para uma resposta rápida.

  • MTTA (Mean Time To Acknowledge) Tempo médio desde a detecção de um incidente até a confirmação pela equipe de segurança como uma ameaça real. O Agentic SOC investiga e rastreia ameaças automaticamente após a detecção, reduzindo a análise manual de dias para 35 minutos.

  • MTTR (Mean Time To Respond) Tempo médio desde a confirmação de uma ameaça até a remediação e restauração completas do sistema. O Agentic SOC usa playbooks automatizados para executar ações críticas em segundos após a confirmação, reduzindo o tempo total de resposta de dias para 90 minutos — liberando as equipes de segurança para focar em análises de ameaças mais profundas.

Eficiência de processamento do agente

Métrica

Descrição

Taxa de investigação e análise autônomas: 81%

AI Agents concluem independentemente análises de incidentes de Nível 1 e Nível 2 — validadas com base em dados completos de alertas sem intervenção humana

Taxa de convergência de correlação de alertas e eventos agregados: 99,94%

Processa dezenas de milhares a milhões de alertas semanalmente, convergendo-os em centenas de eventos de segurança

Geração de relatórios de rastreabilidade de incidentes: 100x mais rápido

Gera relatórios completos da cadeia de ataque em minutos — em comparação com horas para análise manual

Eficiência de integração e padronização de logs: 90%

Usa reconhecimento semântico para analisar e mapear automaticamente logs de fontes de dados heterogêneas para um modelo de segurança unificado, além de gerar SPL com um clique

Produtos e logs suportados

O Agentic SOC suporta nativamente logs da Alibaba Cloud, Huawei Cloud, Tencent Cloud, Fortinet, Chaitin, Sangfor e outros fornecedores. Também oferece suporte à ingestão de dados de produtos personalizados.

Para obter detalhes sobre políticas de ingestão padrão, fontes de dados e regras de padronização, acesse o console do Agentic SOC.

Fornecedor

Produto

Tipo de log

Alibaba Cloud

Security Center

Logs de alerta de defesa de rede, logs de verificação de configuração da plataforma em nuvem, logs de linha de base, logs de alerta de segurança, logs de vulnerabilidade, logs de alerta de Runtime Application Self-Protection (RASP) e logs de gerenciamento de postura de segurança em nuvem; logs de snapshot de conta, logs de snapshot de rede e logs de snapshot de processo; logs de falha de logon de host, logs de solicitação DNS, logs de trilha de logon, logs de inicialização de processo, logs de conexão de rede e logs de ataque de força bruta

Web Application Firewall (WAF)

Logs completos do WAF, logs bloqueados, logs bloqueados e observados, logs completos anti-rastreador, logs de alerta de evento de segurança de API, logs de risco de API e logs de alerta do WAF

Cloud Firewall

Logs de alerta do Cloud Firewall, logs de tráfego do Cloud Firewall, logs HTTP do NDR, logs DNS do NDR e logs de alerta de eventos do NDR

Anti-DDoS

Logs completos do Anti-DDoS Pro e Anti-DDoS Premium

Bastionhost

Logs do Bastionhost

CDN

Logs de fluxo do CDN

Edge Security Acceleration (ESA)

Logs de acesso de usuário do DCDN e logs de bloqueio do WAF do DCDN

API Gateway

Logs do API Gateway

Container Service for Kubernetes (ACK)

Logs de auditoria do Kubernetes

PolarDB

Logs de auditoria SQL do PolarDB-X 1.0 e logs de auditoria SQL do PolarDB-X 2.0

ApsaraDB for MongoDB

Logs de auditoria do MongoDB

ApsaraDB RDS

Logs de auditoria SQL do RDS

Virtual Private Cloud (VPC)

Logs de fluxo da VPC

Elastic IP Address (EIP)

Logs do Elastic IP Address

Server Load Balancer (SLB)

Logs de acesso do ALB e logs de acesso do CLB

Object Storage Service (OSS)

Logs de acesso do OSS

ActionTrail

Logs de eventos do ActionTrail

CloudConfig

Logs de auditoria de configuração

File Storage NAS

Logs operacionais NFS do NAS

AI Guardrails

Logs do Alibaba Cloud AI Security Guardrail

Tencent Cloud

Web Application Firewall

Logs de alerta do Web Application Firewall da Tencent Cloud

Cloud Firewall

Logs de alerta do Cloud Firewall da Tencent Cloud

Huawei Cloud

Web Application Firewall

Logs de alerta do Web Application Firewall da Huawei Cloud

Cloud Firewall

Logs de alerta do Cloud Firewall da Huawei Cloud

Azure

Windows Defender for Endpoint

Logs de alerta de endpoint

Azure Active Directory

Logs de auditoria do Azure Active Directory e logs de auditoria de logon do Azure Active Directory

Activity

Logs de auditoria

SQL Database

Logs de auditoria do SQL Server

AWS

CloudTrail

Logs do CloudTrail

Redshift

Logs de auditoria do Redshift

GuardDuty

Logs de alerta de descobertas do GuardDuty

PostgreSQL on Amazon RDS

Logs de eventos do PostgreSQL

Volcengine

Security Center

Logs de alerta do HIDS

Fortinet

Fortinet Firewall

Logs de alerta do Fortinet Firewall, logs de fluxo do Fortinet Firewall e logs de auditoria da Fortinet

Chaitin

Chaitin WAF

Logs de alerta do Chaitin WAF e logs de fluxo do Chaitin WAF

Microsoft

Logs de eventos de endpoint

Logs de eventos de segurança do Windows

Sangfor

Sangfor Endpoint Secure aES (EDR)

Logs de alerta de detecção e resposta de endpoint

Hillstone Networks

Hillstone Networks Firewall

Logs de alerta do Hillstone Networks Firewall

Tophant

Tophant Full-Traffic Security Computing and Analysis Platform

Logs de alerta do produto Tophant Full-Traffic Security Computing and Analysis Platform

SkyGuard

DLP

Logs de alerta de DLP

Threatbook

OneSEC

Logs de alerta do OneSEC

Cisco

Cisco Firepower Firewall

Logs de alerta de firewall

Palo Alto

Next-Generation Firewall

Logs de alerta de firewall

Cortex XDR

Logs de alerta do Palo Alto Cortex e logs de alerta de endpoint

Panorama

Logs do produto Panorama

Ege Cloud

Polaris

Logs de acesso à rede interna da Camada 4 e logs de auditoria de dados

Fornecedor personalizado

Produto personalizado

Logs de alerta de firewall, logs de tráfego de firewall, logs de alerta do Web Application Firewall (WAF) e logs de tráfego do WAF

Atualização de versão

  • Contas que ativam o Agentic SOC em ou após 3 de abril de 2025 são provisionadas na arquitetura mais recente.

  • O Agentic SOC 2.0 baseia-se em capacidades de normalização de logs e aproveita o Simple Log Service (SLS) para simplificar a ingestão de dados de nuvens de terceiros e produtos de segurança on-premises.

  • Para comparar as principais diferenças entre as versões, consulte Diferenças entre o Agentic SOC 2.0 e 1.0.

Perguntas frequentes

Qual a diferença entre o Agentic SOC e um SIEM tradicional?

O Agentic SOC foi desenvolvido especificamente para ambientes nativos da nuvem, apresentando três diferenças fundamentais em relação aos SIEMs tradicionais:

  • Integração nativa da nuvem: Integra-se à Alibaba Cloud e a outros grandes provedores de nuvem, compreendendo ativos, configurações e topologia da nuvem para oferecer análise de ameaças contextualizada em todo o seu ambiente.

  • SOAR integrado: Inclui um mecanismo SOAR integrado. O Agentic SOC não apenas detecta ameaças, mas também usa playbooks para orquestrar a remediação automatizada em produtos e infraestrutura em nuvem, fechando o ciclo entre detecção e resposta.

  • Análise orientada por IA: Utiliza computação em grafo integrada e um grande modelo de linguagem de segurança para agregar automaticamente alertas em incidentes de segurança e reconstruir linhas do tempo de ataques, melhorando a detecção de ameaças avançadas.

  • Cenários prontos para uso: Fornece regras de detecção e playbooks de resposta prontos para cenários comuns de ataque em nuvem, como criptomineração, ransomware e intrusão web — sem necessidade de configuração para começar.

Próximos passos