Com o Agentic SOC ativado, o Security Center analisa os logs ingeridos e gera alertas. Esta página descreve a origem dos alertas, os limites aplicáveis e como visualizar seus detalhes.
Após ativar o Agentic SOC, as informações de alertas de segurança da Cloud Workload Protection Platform (CWPP) migram para o diretório de alertas de segurança do Agentic SOC. Visualize e trate esses alertas na aba CWPP . Para mais detalhes, consulte Avaliar e tratar alertas de segurança .
Pré-requisitos
Antes de começar, verifique se você:
Adquiriu e ativou o serviço Agentic SOC. Para mais detalhes, consulte Adquirir e ativar o Agentic SOC
Adicionou logs dos produtos necessários. Para mais detalhes, consulte Acesso ao produto
Fontes de alertas
A página Alerts organiza-se em abas por fonte de alerta. Cada aba exibe alertas de uma source de dados distinta.
|
Aba |
Fonte de dados |
|
Aggregate and Analyze Alerts |
Alertas gerados pelo Agentic SOC a partir dos logs ingeridos, com base em regras predefinidas. |
|
Custom Alert Analysis |
Alertas gerados pelo Agentic SOC a partir dos logs ingeridos, com base em regras personalizadas. |
|
CWPP |
Alertas de detecção de intrusão e defesa do Security Center para hosts e containers. Consulte Alertas de segurança - CWPP (Cloud Workload). |
|
Cloud Firewall |
Logs de alerta do Alibaba Cloud Firewall e de firewalls de terceiros (como Tencent Cloud, Huawei Cloud e Fortinet) adicionados ao Agentic SOC. |
|
WAF |
Logs de alerta do Alibaba Cloud Web Application Firewall (WAF) e de produtos WAF de terceiros (como Tencent Cloud, Huawei Cloud e Fortinet) adicionados ao Agentic SOC. |
|
EDR |
Logs de alerta de serviços de Endpoint Detection and Response (EDR) de terceiros adicionados ao Agentic SOC, como Sangfor aES. |
|
Others |
Todos os outros logs de alerta adicionados ao Agentic SOC, excluindo logs do Security Center, Cloud Firewall, WAF e EDR. |
Alertas do Agentic SOC vs. alertas do CWPP
Os alertas na aba CWPP comportam-se de maneira diferente dos alertas nas demais abas. As principais diferenças residem no método de detecção e nas opções de tratamento.
|
Dimensão |
Alertas do Agentic SOC (todas as abas exceto CWPP) |
Alertas do CWPP (apenas aba CWPP) |
|
Método de detecção |
O Agentic SOC analisa os logs ingeridos com base em regras predefinidas e personalizadas. |
O Security Center detecta intrusões usando modelos de detecção de ameaças na atividade de hosts e containers. |
|
Tratamento individual |
Não é possível tratar individualmente — os alertas são apenas para visualização. |
Podem ser tratados individualmente. As ações suportadas incluem varredura de trojan, isolamento, bloqueio e adição à lista de permissões. |
|
Tratamento de incidentes |
Trate incidentes de segurança — coleções agregadas de alertas do Agentic SOC — para combater ameaças. |
Trate tanto alertas individuais quanto incidentes de segurança agregados. |
Retenção de alertas
Os alertas do Agentic SOC (todas as abas exceto CWPP) seguem a seguinte retenção:
30 dias por padrão.
180 dias se o alerta acionar uma regra de geração de eventos e gerar um evento.
O sistema exclui automaticamente os alertas quando o período de retenção expira.
Por que os alertas do Agentic SOC não podem ser tratados individualmente
Os alertas do Agentic SOC são sem estado: cada alerta é gerado diretamente dos dados de log ingeridos, sem referência a estados históricos. O Agentic SOC analisa e toma decisões com base nos dados de log adicionados, sem depender de dados históricos para gerar novos alertas.
Para responder a ameaças de segurança identificadas pelos alertas do Agentic SOC, utilize o recurso de tratamento de incidentes de segurança. Os incidentes de segurança agregam alertas relacionados em cadeias de ataque completas, permitindo aplicar ações de resposta no nível do incidente. Para mais detalhes, consulte Tratar incidentes de segurança e Orquestração de resposta.
Visualizar alertas
Os passos a seguir usam a aba Aggregate and Analyze Alerts como exemplo.
Faça login no console do Security Center. No canto superior esquerdo, selecione a região onde seu ativo está localizado: China ou Outside China.Faça login no console do Security Center.
No painel de navegação à esquerda, escolha Agentic SOC > Alert.
-
Na aba Aggregate and Analyze Alerts, revise a lista de alertas gerados por regras predefinidas. Para cada alerta:
Clique em no link da coluna Affected Asset para ver detalhes sobre o ativo envolvido.
Clique em no link da coluna Malicious Entity para ver os elementos ou comportamentos analisados pelo Agentic SOC — como endereços IP, processos ou arquivos — que representam uma ameaça.
Clique em no ID na coluna Associated Event ID para abrir o evento de segurança associado.
Na coluna Actions, clique em Details para abrir o painel de detalhes do alerta. O painel mostra as informações básicas do alerta, o ativo afetado, o horário de ocorrência e a descrição.
Tutoriais sobre o tratamento de alertas comuns de vírus
Reforço de segurança
Se você detectar ameaças em seus alertas, aplique as seguintes medidas de reforço para reduzir a exposição:
Atualize o Security Center: As edições Enterprise e Ultimate suportam isolamento automático de vírus, oferecendo defesa mais precisa e um conjunto mais amplo de verificações de segurança.
-
Restrinja o acesso: Abra apenas as portas necessárias (como 80 e 443). Aplique listas de permissões de endereços IP rigorosas para portas de gerenciamento (22 e 3389) e portas de banco de dados (3306).
Para servidores ECS da Alibaba Cloud, consulte Gerenciar grupos de segurança .
Use senhas fortes: Defina senhas contendo letras maiúsculas, minúsculas, dígitos e caracteres especiais para todos os servidores e aplicativos.
Mantenha o software atualizado: Atualize os aplicativos para as versões oficiais mais recentes. Evite versões sem manutenção ou com vulnerabilidades conhecidas.
-
Faça backup regularmente: Crie uma política de snapshot automático para dados importantes e discos de sistema.
Para servidores ECS da Alibaba Cloud, consulte Criar uma política de snapshot automático .
Corrija vulnerabilidades prontamente: Use o recurso Correção de Vulnerabilidades no Security Center para resolver vulnerabilidades importantes do sistema e de aplicativos.
-
Reinicialize o sistema do servidor (use com cautela): Se um vírus comprometeu profundamente componentes subjacentes do sistema, faça backup dos seus dados e reinicialize o servidor. Siga estes passos:
Crie um snapshot para fazer backup de dados importantes. Consulte Criar um snapshot.
Reinicialize o sistema operacional. Consulte Reinicializar um disco de sistema.
Crie um disco a partir do snapshot. Consulte Criar um disco de dados a partir de um snapshot.
Anexe o disco ao servidor reinstalado. Consulte Anexar um disco de dados.
Próximos passos
Configure regras de detecção de alertas para agregar alertas relacionados em incidentes de segurança que mostrem cadeias de ataque completas, reduzindo o volume de alertas e melhorando a eficiência da resposta. Consulte Configurar regras de detecção de ameaças.
Consulte dados de alertas de segurança usando a API. Consulte Referência da API de alertas de segurança.