O Agentic SOC é uma plataforma nativa da nuvem de SIEM e SOAR que centraliza a coleta de logs e a análise de ameaças em ambientes multicloud e de múltiplas contas. A solução aplica regras de detecção integradas e modelos de IA para identificar ameaças automaticamente e orquestra respostas automatizadas por meio de playbooks. Isso elimina silos de dados, a lentidão na descoberta de ameaças e os gargalos de resposta manual comuns nas operações de segurança tradicionais.
Casos de uso
Gerenciamento unificado de logs multicloud
Desafio: Logs de segurança dispersos em ambientes multicloud e de nuvem híbrida chegam em formatos inconsistentes, criando silos de dados. Sem uma visão unificada, rastrear ataques entre nuvens e executar auditorias centralizadas exige esforço manual significativo.
Como o Agentic SOC ajuda:
Ingestão unificada de logs: Ingere logs heterogêneos de ambientes multicloud, de terceiros e on-premises em um único data lake. Oferece suporte a conectores para serviços como Amazon S3 e Apache Kafka.
Análise e normalização inteligentes: Utiliza um mecanismo de análise flexível com mapeamento de campos para transformar logs brutos não estruturados em um modelo de dados padronizado e unificado em tempo real.
Análise e rastreamento globais: Executa detecção unificada de ameaças, rastreamento de ataques entre nuvens e auditoria de conformidade sobre os dados normalizados.
Investigação de intrusão web
Desafio: Após o comprometimento de uma aplicação web, os atacantes geralmente encadeiam várias vulnerabilidades. Correlacionar manualmente logs de WAF, segurança do host e tráfego de rede para reconstruir a sequência do ataque consome tempo e está sujeito a erros.
Como o Agentic SOC ajuda:
Detecção e correlação automatizadas: O Agentic SOC coleta e analisa logs do Web Application Firewall (WAF) e logs de segurança do host. Ao detectar atividades como uploads de WebShell e execuções anômalas de processos, ele correlaciona automaticamente alertas individuais em um único incidente abrangente de Intrusão Web.
Reconstrução do caminho de ataque: A página de detalhes do incidente exibe a linha do tempo completa do ataque — desde o acesso web inicial e a exploração de vulnerabilidades até gravações de WebShell, execução de reverse shell e execução de comandos maliciosos.
Resposta automatizada: Execute o playbook Block Source IP via Cloud Firewall para instruir automaticamente o Cloud Firewall a bloquear o IP de origem do atacante na borda da rede.
Remediação de malware de criptomineração
Desafio: Malwares de criptomineração consomem recursos computacionais significativos, aumentando os custos da nuvem e degradando o desempenho de cargas de trabalho legítimas. Localizar manualmente o processo, encerrar o arquivo, bloquear conexões com pools de mineração e corrigir o ponto de entrada são tarefas lentas e propensas a falhas.
Como o Agentic SOC ajuda:
Detecção precisa: O Agentic SOC combina logs de segurança do host, logs de fluxo da VPC e inteligência contra ameaças integrada para identificar processos de criptomineração, como
xmrig, e conexões de rede anômalas com pools de mineração, gerando um incidente de Atividade de Criptomineração.Análise assistida por IA: O AI Assistant analisa o incidente e recomenda ações de resposta com base em casos históricos e melhores práticas — por exemplo, "encerrar o processo malicioso e bloquear o IP do pool de mineração".
Resposta automatizada: Use a Política de Resposta Recomendada para executar um playbook que encerra o processo malicioso e coloca o arquivo de criptomineração em quarentena.
Como funciona
O Agentic SOC segue um fluxo de trabalho de quatro etapas, desde a coleta de logs até a resposta automatizada:
Coleta e análise de logs: Coleta logs brutos de produtos em nuvem, dispositivos de terceiros e aplicações empresariais.
Geração de alertas: Identifica possíveis ameaças em grandes volumes de logs usando regras de detecção integradas ou ingere alertas nativos diretamente de produtos de terceiros.
Agregação e tratamento de incidentes: Correlaciona vários alertas que descrevem o mesmo ataque em um único incidente, utilizando regras de correlação configuráveis e modelos de computação em grafo.
Orquestração de resposta: Aciona playbooks automaticamente com base em condições predefinidas ou manualmente. Os playbooks invocam ações de componentes para gerar políticas de resposta e despachar tarefas de resposta para remediação automatizada.
Conceitos principais
|
Conceito |
Definição |
Saiba mais |
|
Entidade |
Objeto central envolvido em um alerta ou incidente — como endereço IP, nome de domínio, hash de arquivo, processo, host, contêiner, ID de recurso em nuvem (por exemplo, ID de instância ECS) ou conta de usuário. As entidades formam a base para correlacionar alertas e reconstruir o caminho de um ataque. |
— |
|
Incidente |
Evento de segurança de alta fidelidade criado pela correlação de vários alertas relacionados de diversas fontes de dados, usando regras integradas e modelos de computação em grafo. O Agentic SOC agrega alertas em um único incidente e reconstrói automaticamente a linha do tempo do ataque. |
— |
|
Política de resposta |
Especifica a ação de tratamento para uma entidade em um determinado cenário. Cada ação de resposta executada em uma entidade gera uma política exclusiva. |
— |
|
Tarefa de resposta |
Trabalho individual e executável gerado a partir de uma política de resposta e direcionado a um escopo específico. Cada política de resposta para uma entidade se divide em uma ou mais tarefas de resposta com base no escopo da aplicação. |
— |
|
Orquestração de resposta |
Processo de organização e gerenciamento de ações de resposta de segurança por meio de fluxos de trabalho automatizados (playbooks). A orquestração de resposta executa automaticamente uma série de operações com base em lógica predefinida para tratar incidentes. |
— |
|
Playbook |
Fluxo de trabalho de segurança automatizado e predefinido, composto por gatilhos, condições, ações e endpoints. Oferece suporte à edição gráfica com arrastar e soltar, permitindo personalizar a lógica de resposta para tipos específicos de incidentes, como criptomineração ou ransomware. |
— |
|
Componente |
Interface que se conecta e opera sistemas ou serviços externos. Os componentes são os blocos de construção que executam ações específicas dentro de um playbook. |
— |
|
Instância de recurso |
Instância de serviço específica alvo de uma ação — por exemplo, uma instância do Cloud Firewall. |
— |
|
Ação |
Capacidade específica executada por um componente. Um único componente pode conter várias ações. Por exemplo, um componente de gerenciamento de endpoints pode incluir ações como desativar conta, isolar rede e enviar notificação. |
— |
|
Agente |
Entidade inteligente que percebe seu ambiente, toma decisões e executa ações de forma autônoma. O Agentic SOC utiliza uma arquitetura colaborativa hierárquica de múltiplos agentes, onde um Team Leader coordena equipes especializadas de agentes responsáveis pela detecção de ameaças, investigação de incidentes, avaliação de impacto e interação com o usuário. |
Arquitetura de AI Agent
A arquitetura de Agent do Agentic SOC integra a infraestrutura de dados de segurança nativa da nuvem da Alibaba Cloud com grandes modelos de linguagem de segurança, fornecendo uma equipe de especialistas em segurança baseada em AI Agent que detecta ameaças automaticamente, realiza raciocínio profundo, executa investigações colaborativas e fecha o ciclo rapidamente.
Arquitetura de três camadas
|
Camada |
Componentes |
Responsabilidades |
|
Camada Cloud-Native Engine |
Simple Log Service (SLS), mecanismo de detecção Flink/SQL temporizado, computação em grafo Igraph, Large Language Model (LLM) Qwen, mecanismo de orquestração SOAR |
Armazenamento de dados fundamental, computação e capacidades de IA |
|
Plataforma de Gerenciamento de Agentes |
Construída sobre AgentRun |
Gerencia ciclos de vida de agentes, agendamento de tarefas, memória e orquestração de chamadas de ferramentas |
|
Camada de Inteligência de Agentes |
Team Leader mais várias equipes especializadas de agentes |
Raciocínio autônomo e tomada de decisão para tarefas de operações de segurança |
Cada agente opera no framework de raciocínio ReAct: perceber o ambiente → raciocinar e analisar → planejar ações → executar → observar resultados. Esse ciclo se repete até a conclusão da tarefa.
Team Leader e equipes especializadas de agentes
A arquitetura utiliza um modelo colaborativo hierárquico de múltiplos agentes:
Team Leader: Construído sobre a série de modelos Qwen, o Team Leader é o nó central de despacho responsável pelo agendamento global, decomposição de tarefas e tomada de decisões complexas.
Equipes especializadas de agentes: Cada equipe executa tarefas de forma independente em seu domínio e colabora com as demais.
|
Equipe |
Responsabilidades |
Agentes principais |
|
Detecção de Ameaças |
Realiza análises profundas em grandes volumes de dados heterogêneos e de múltiplas fontes para identificar ameaças conhecidas e desconhecidas |
Process Chain Analysis Agent, Network Behavior Analysis Agent, File Behavior Analysis Agent, Persistence Detection Agent |
|
Investigação de Incidentes |
Conclui autonomamente investigações de incidentes com base no framework ReAct para reconstruir caminhos e linhas do tempo de ataques |
Attack Path Reconstruction Agent, IOC Extraction Agent, Action Validation Agent, Response Agent |
|
Avaliação de Impacto |
Avalia o escopo e o nível de risco dos incidentes de segurança |
Lateral Movement Investigation Agent, Risk Time Window Inspection Agent, Risk Correlation Analysis Agent |
|
Interação com o Usuário |
Interage com a equipe de operações de segurança para fornecer consultoria e suporte analítico |
Investigation Deepening Trigger Agent, Inspection Task Setting Agent, Security Consultation (RAG) Agent |
O suporte a agentes varia conforme a edição do Agentic SOC. Para obter detalhes sobre diferenças entre versões e faturamento, consulte Diferenças entre o Agentic SOC Basic Edition e o Security Operations Agent .
Benefícios
O Agentic SOC incorpora um mecanismo de AI Agent no centro das operações de segurança, habilitando um modo de piloto automático inteligente que escala da colaboração humano-máquina para uma resposta totalmente automatizada.
Detecção de alta fidelidade com taxa de redução de alertas de 99,94% Combina inteligência global contra ameaças, computação em grafo e análise de logs nativa da nuvem para identificar com precisão ameaças novas, desconhecidas e altamente evasivas em grandes volumes de alertas. O tempo médio de detecção de incidentes de segurança cai para minutos.
Resposta automatizada em segundos com 95% de cobertura de remediação Fornece políticas de resposta com um clique e playbooks prontos para uso, personalizáveis e sem necessidade de configuração manual. Coordena-se com produtos de segurança e infraestrutura para oferecer análise e resposta totalmente automatizadas. O Security Operations Agent — um serviço inteligente premium alimentado pelo mecanismo de Agentic AI — integra-se profundamente aos dados e à infraestrutura de segurança nativa da Alibaba Cloud. Ele usa percepção, raciocínio e execução autônomos para analisar incidentes de segurança de forma independente e acelerar a resposta.
Reconstrução completa do cenário de ataque com tomada de decisão assistida por IA Usa computação em grafo e um grande modelo de linguagem de segurança para rastrear e reconstruir automaticamente o caminho e a linha do tempo completos do ataque. O AI Assistant integrado resume incidentes e fornece recomendações precisas de resposta.
Visão global unificada com taxa de descoberta de incidentes entre ativos de 90% Coleta e processa dados de logs de todas as nuvens, contas e produtos, reduzindo a complexidade das operações de segurança em nuvem híbrida. O gerenciamento e a auditoria centralizados fornecem insights globais de segurança e simplificam os esforços de conformidade.
Eficiência das operações de segurança
Mean Time To Detect (MTTD), Mean Time To Acknowledge (MTTA) e Mean Time To Respond (MTTR) são métricas padrão para a eficiência das operações de segurança. Os dados a seguir baseiam-se em estatísticas reais de usuários.
Visão geral da eficiência
|
Métrica |
Métodos tradicionais |
Agentic SOC |
Ganho de eficiência |
|
MTTD (Detecção) |
Horas |
5 minutos |
De horas para minutos |
|
MTTA (Confirmação) |
Dias |
35 minutos |
De dias para minutos |
|
MTTR (Resposta) |
Dias / Semanas |
90 minutos |
De semanas/dias para 90 minutos |
Detalhes das métricas
MTTD (Mean Time To Detect) Tempo médio desde a ocorrência de um ataque até sua primeira detecção pelo sistema. O Agentic SOC reduz o tempo de detecção de ameaças de horas para 5 minutos, diminuindo o tempo de permanência do atacante e criando uma janela crítica para uma resposta rápida.
MTTA (Mean Time To Acknowledge) Tempo médio desde a detecção de um incidente até a confirmação pela equipe de segurança como uma ameaça real. O Agentic SOC investiga e rastreia ameaças automaticamente após a detecção, reduzindo a análise manual de dias para 35 minutos.
MTTR (Mean Time To Respond) Tempo médio desde a confirmação de uma ameaça até a remediação e restauração completas do sistema. O Agentic SOC usa playbooks automatizados para executar ações críticas em segundos após a confirmação, reduzindo o tempo total de resposta de dias para 90 minutos — liberando as equipes de segurança para focar em análises de ameaças mais profundas.
Eficiência de processamento do agente
|
Métrica |
Descrição |
|
Taxa de investigação e análise autônomas: 81% |
AI Agents concluem independentemente análises de incidentes de Nível 1 e Nível 2 — validadas com base em dados completos de alertas sem intervenção humana |
|
Taxa de convergência de correlação de alertas e eventos agregados: 99,94% |
Processa dezenas de milhares a milhões de alertas semanalmente, convergendo-os em centenas de eventos de segurança |
|
Geração de relatórios de rastreabilidade de incidentes: 100x mais rápido |
Gera relatórios completos da cadeia de ataque em minutos — em comparação com horas para análise manual |
|
Eficiência de integração e padronização de logs: 90% |
Usa reconhecimento semântico para analisar e mapear automaticamente logs de fontes de dados heterogêneas para um modelo de segurança unificado, além de gerar SPL com um clique |
Produtos e logs suportados
O Agentic SOC suporta nativamente logs da Alibaba Cloud, Huawei Cloud, Tencent Cloud, Fortinet, Chaitin, Sangfor e outros fornecedores. Também oferece suporte à ingestão de dados de produtos personalizados.
Para obter detalhes sobre políticas de ingestão padrão, fontes de dados e regras de padronização, acesse o console do Agentic SOC.
|
Fornecedor |
Produto |
Tipo de log |
|
Alibaba Cloud |
Security Center |
Logs de alerta de defesa de rede, logs de verificação de configuração da plataforma em nuvem, logs de linha de base, logs de alerta de segurança, logs de vulnerabilidade, logs de alerta de Runtime Application Self-Protection (RASP) e logs de gerenciamento de postura de segurança em nuvem; logs de snapshot de conta, logs de snapshot de rede e logs de snapshot de processo; logs de falha de logon de host, logs de solicitação DNS, logs de trilha de logon, logs de inicialização de processo, logs de conexão de rede e logs de ataque de força bruta |
|
Web Application Firewall (WAF) |
Logs completos do WAF, logs bloqueados, logs bloqueados e observados, logs completos anti-rastreador, logs de alerta de evento de segurança de API, logs de risco de API e logs de alerta do WAF |
|
|
Cloud Firewall |
Logs de alerta do Cloud Firewall, logs de tráfego do Cloud Firewall, logs HTTP do NDR, logs DNS do NDR e logs de alerta de eventos do NDR |
|
|
Anti-DDoS |
Logs completos do Anti-DDoS Pro e Anti-DDoS Premium |
|
|
Bastionhost |
Logs do Bastionhost |
|
|
CDN |
Logs de fluxo do CDN |
|
|
Edge Security Acceleration (ESA) |
Logs de acesso de usuário do DCDN e logs de bloqueio do WAF do DCDN |
|
|
API Gateway |
Logs do API Gateway |
|
|
Container Service for Kubernetes (ACK) |
Logs de auditoria do Kubernetes |
|
|
PolarDB |
Logs de auditoria SQL do PolarDB-X 1.0 e logs de auditoria SQL do PolarDB-X 2.0 |
|
|
ApsaraDB for MongoDB |
Logs de auditoria do MongoDB |
|
|
ApsaraDB RDS |
Logs de auditoria SQL do RDS |
|
|
Virtual Private Cloud (VPC) |
Logs de fluxo da VPC |
|
|
Elastic IP Address (EIP) |
Logs do Elastic IP Address |
|
|
Server Load Balancer (SLB) |
Logs de acesso do ALB e logs de acesso do CLB |
|
|
Object Storage Service (OSS) |
Logs de acesso do OSS |
|
|
ActionTrail |
Logs de eventos do ActionTrail |
|
|
CloudConfig |
Logs de auditoria de configuração |
|
|
File Storage NAS |
Logs operacionais NFS do NAS |
|
|
AI Guardrails |
Logs do Alibaba Cloud AI Security Guardrail |
|
|
Tencent Cloud |
Web Application Firewall |
Logs de alerta do Web Application Firewall da Tencent Cloud |
|
Cloud Firewall |
Logs de alerta do Cloud Firewall da Tencent Cloud |
|
|
Huawei Cloud |
Web Application Firewall |
Logs de alerta do Web Application Firewall da Huawei Cloud |
|
Cloud Firewall |
Logs de alerta do Cloud Firewall da Huawei Cloud |
|
|
Azure |
Windows Defender for Endpoint |
Logs de alerta de endpoint |
|
Azure Active Directory |
Logs de auditoria do Azure Active Directory e logs de auditoria de logon do Azure Active Directory |
|
|
Activity |
Logs de auditoria |
|
|
SQL Database |
Logs de auditoria do SQL Server |
|
|
AWS |
CloudTrail |
Logs do CloudTrail |
|
Redshift |
Logs de auditoria do Redshift |
|
|
GuardDuty |
Logs de alerta de descobertas do GuardDuty |
|
|
PostgreSQL on Amazon RDS |
Logs de eventos do PostgreSQL |
|
|
Volcengine |
Security Center |
Logs de alerta do HIDS |
|
Fortinet |
Fortinet Firewall |
Logs de alerta do Fortinet Firewall, logs de fluxo do Fortinet Firewall e logs de auditoria da Fortinet |
|
Chaitin |
Chaitin WAF |
Logs de alerta do Chaitin WAF e logs de fluxo do Chaitin WAF |
|
Microsoft |
Logs de eventos de endpoint |
Logs de eventos de segurança do Windows |
|
Sangfor |
Sangfor Endpoint Secure aES (EDR) |
Logs de alerta de detecção e resposta de endpoint |
|
Hillstone Networks |
Hillstone Networks Firewall |
Logs de alerta do Hillstone Networks Firewall |
|
Tophant |
Tophant Full-Traffic Security Computing and Analysis Platform |
Logs de alerta do produto Tophant Full-Traffic Security Computing and Analysis Platform |
|
SkyGuard |
DLP |
Logs de alerta de DLP |
|
Threatbook |
OneSEC |
Logs de alerta do OneSEC |
|
Cisco |
Cisco Firepower Firewall |
Logs de alerta de firewall |
|
Palo Alto |
Next-Generation Firewall |
Logs de alerta de firewall |
|
Cortex XDR |
Logs de alerta do Palo Alto Cortex e logs de alerta de endpoint |
|
|
Panorama |
Logs do produto Panorama |
|
|
Ege Cloud |
Polaris |
Logs de acesso à rede interna da Camada 4 e logs de auditoria de dados |
|
Fornecedor personalizado |
Produto personalizado |
Logs de alerta de firewall, logs de tráfego de firewall, logs de alerta do Web Application Firewall (WAF) e logs de tráfego do WAF |
Atualização de versão
Contas que ativam o Agentic SOC em ou após 3 de abril de 2025 são provisionadas na arquitetura mais recente.
O Agentic SOC 2.0 baseia-se em capacidades de normalização de logs e aproveita o Simple Log Service (SLS) para simplificar a ingestão de dados de nuvens de terceiros e produtos de segurança on-premises.
Para comparar as principais diferenças entre as versões, consulte Diferenças entre o Agentic SOC 2.0 e 1.0.
Perguntas frequentes
Qual a diferença entre o Agentic SOC e um SIEM tradicional?
O Agentic SOC foi desenvolvido especificamente para ambientes nativos da nuvem, apresentando três diferenças fundamentais em relação aos SIEMs tradicionais:
Integração nativa da nuvem: Integra-se à Alibaba Cloud e a outros grandes provedores de nuvem, compreendendo ativos, configurações e topologia da nuvem para oferecer análise de ameaças contextualizada em todo o seu ambiente.
SOAR integrado: Inclui um mecanismo SOAR integrado. O Agentic SOC não apenas detecta ameaças, mas também usa playbooks para orquestrar a remediação automatizada em produtos e infraestrutura em nuvem, fechando o ciclo entre detecção e resposta.
Análise orientada por IA: Utiliza computação em grafo integrada e um grande modelo de linguagem de segurança para agregar automaticamente alertas em incidentes de segurança e reconstruir linhas do tempo de ataques, melhorando a detecção de ameaças avançadas.
Cenários prontos para uso: Fornece regras de detecção e playbooks de resposta prontos para cenários comuns de ataque em nuvem, como criptomineração, ransomware e intrusão web — sem necessidade de configuração para começar.