Todos os produtos
Search
Central de documentação

Security Center:Security alerts - Agentic SOC

Última atualização: Sep 18, 2026

Quando o Agentic SOC está ativado, o Security Center analisa os logs ingeridos e gera alertas. Esta página descreve a origem dos alertas, os limites aplicáveis e como visualizar seus detalhes.

Após ativar o Agentic SOC, as informações de alertas de segurança da Cloud Workload Protection Platform (CWPP) são migradas para o diretório de alertas de segurança do Agentic SOC. Visualize e trate esses alertas na aba CWPP . Para mais detalhes, consulte Evaluate and handle security alerts .

Pré-requisitos

Antes de começar, verifique se você:

Fontes de alertas

A página Alerts é organizada em abas por fonte de alerta. Cada aba exibe alertas de uma source de dados distinta.

Aba

Source de dados

Aggregate and Analyze Alerts

Alertas gerados pelo Agentic SOC a partir dos seus logs ingeridos, com base em regras predefinidas.

Custom Alert Analysis

Alertas gerados pelo Agentic SOC a partir dos seus logs ingeridos, com base nas suas regras personalizadas.

CWPP

Alertas de detecção de intrusão e defesa do Security Center para hosts e containers. Consulte Security alerts - CWPP (Cloud Workload).

Cloud Firewall

Logs de alerta do Alibaba Cloud Firewall e de firewalls de terceiros (como Tencent Cloud, Huawei Cloud e Fortinet) adicionados ao Agentic SOC.

WAF

Logs de alerta do Alibaba Cloud Web Application Firewall (WAF) e de products WAF de terceiros (como Tencent Cloud, Huawei Cloud e Fortinet) adicionados ao Agentic SOC.

EDR

Logs de alerta de services de Endpoint Detection and Response (EDR) de terceiros adicionados ao Agentic SOC, como o Sangfor aES.

Others

Todos os outros logs de alerta adicionados ao Agentic SOC, excluindo logs do Security Center, Cloud Firewall, WAF e EDR.

Alertas do Agentic SOC versus alertas CWPP

Os alertas na aba CWPP funcionam de maneira diferente dos alertas em todas as outras abas. As principais diferenças residem no método de detecção e nas opções de tratamento.

Dimensão

Alertas do Agentic SOC (todas as abas exceto CWPP)

Alertas CWPP (apenas aba CWPP)

Método de detecção

O Agentic SOC analisa os logs ingeridos com base em regras predefinidas e personalizadas.

O Security Center detecta intrusões usando modelos de detecção de ameaças na atividade de hosts e containers.

Tratamento individual

Não permite tratamento individual — os alertas são apenas para visualização.

Permite tratamento individual. As ações suportadas incluem varredura de trojan, isolamento, bloqueio e adição à lista de permissões.

Tratamento de incidentes

Trate incidentes de segurança — conjuntos agregados de alertas do Agentic SOC — para mitigar ameaças.

Trate tanto alertas individuais quanto incidentes de segurança agregados.

Retenção de alertas

Os alertas do Agentic SOC (todas as abas exceto CWPP) seguem a seguinte retenção:

  • 30 dias por padrão.

  • 180 dias se o alerta acionar uma regra de geração de eventos e gerar um evento.

Os alertas são excluídos automaticamente quando o período de retenção expira.

Por que os alertas do Agentic SOC não podem ser tratados individualmente

Os alertas do Agentic SOC são sem estado: cada alerta é gerado diretamente dos dados de log ingeridos, sem referência a estados históricos de alertas. O Agentic SOC analisa e toma decisões com base nos dados de log adicionados, não dependendo de dados históricos para gerar novos alertas.

Para responder a ameaças de segurança identificadas pelos alertas do Agentic SOC, utilize o recurso de tratamento de incidentes de segurança. Os incidentes de segurança agregam alertas relacionados em cadeias de ataque completas, permitindo aplicar ações de resposta no nível do incidente. Para mais detalhes, consulte Handle security incidents e Response orchestration.

Visualizar alertas

Os passos abaixo utilizam a aba Aggregate and Analyze Alerts como exemplo.

  1. Faça login no Security Center console. No canto superior esquerdo, selecione a região onde seu ativo está localizado: China ou Outside China.Faça login no Security Center console.

  2. No painel de navegação à esquerda, escolha Agentic SOC > Alerts.

  3. Na aba Aggregate and Analyze Alerts, revise a lista de alertas gerados por regras predefinidas. Para cada alerta, você pode:

    • Clique em no link na coluna Affected Asset para ver detalhes sobre o ativo envolvido.

    • Clique em no link na coluna Entity para ver os elementos ou comportamentos analisados pelo Agentic SOC — como endereços IP, processos ou arquivos — que representam uma ameaça.

    • Clique em no ID na coluna Associated Security Incident para abrir o evento de segurança associado.

  4. Na coluna Actions, clique em Details para abrir o painel de detalhes do alerta. O painel exibe as informações básicas do alerta, o ativo afetado, o horário de ocorrência e a descrição.

Tutoriais sobre o tratamento de alertas comuns de vírus

Hardening de segurança

Caso detecte ameaças em seus alertas, aplique as seguintes medidas de hardening para reduzir a exposição:

  • Atualize o Security Center: As edições Enterprise e Ultimate suportam isolamento automático de vírus, oferecendo defesa mais precisa e um conjunto mais amplo de verificações de segurança.

  • Restrinja o acesso: Abra apenas as portas necessárias (como 80 e 443). Aplique listas de permissões rigorosas de endereços IP para portas de gerenciamento (22 e 3389) e portas de banco de dados (3306).

    Para servidores Alibaba Cloud ECS, consulte Manage security groups .
  • Utilize senhas fortes: Defina senhas contendo letras maiúsculas, minúsculas, dígitos e caracteres especiais para todos os servidores e aplicações.

  • Mantenha o software atualizado: Atualize as aplicações para as versões oficiais mais recentes. Evite versões que não recebem mais manutenção ou que possuem vulnerabilidades conhecidas.

  • Faça backups regularmente: Crie uma política de snapshot automática para dados importantes e discos de sistema.

    Para servidores Alibaba Cloud ECS, consulte Create an automatic snapshot policy .
  • Corrija vulnerabilidades prontamente: Use o recurso Vulnerability Fix no Security Center para tratar vulnerabilidades importantes do sistema e de aplicações.

  • Reinicialize o sistema do servidor (use com cautela): Se um vírus comprometeu profundamente componentes subjacentes do sistema, faça backup dos seus dados e reinicialize o servidor. Siga estes passos:

    1. Crie um snapshot para fazer backup de dados importantes. Consulte Create a snapshot.

    2. Reinicialize o sistema operacional. Consulte Reinitialize a system disk.

    3. Crie um disco a partir do snapshot. Consulte Create a data disk from a snapshot.

    4. Anexe o disco ao servidor reinstalado. Consulte Attach a data disk.

Próximos passos

  • Configure regras de detecção de alertas para agregar alertas relacionados em incidentes de segurança que mostrem cadeias de ataque completas, reduzindo o volume de alertas e melhorando a eficiência da resposta. Consulte Configure threat detection rules.

  • Consulte dados de alertas de segurança usando a API. Consulte Security alerts API reference.