Todos os produtos
Search
Central de documentação

Security Center:CWPP (cloud workload protection platform) security incidents

Última atualização: Sep 18, 2026

O Security Center gera diversos alertas com base nas regras de proteção de ativos configuradas para hosts e containers e os exibe na aba Cloud Workload Protection Platform (CWPP) da página de alertas de segurança. O Security Center usa tecnologia de computação em grafo para agregar alertas relacionados do CWPP (como aqueles com o mesmo hash MD5 ou ID de processo pai) em incidentes de segurança. Este tópico descreve os conceitos básicos dos incidentes de segurança do CWPP gerados a partir de alertas.

Conceitos de incidentes de segurança do CWPP

Origens dos incidentes de segurança do CWPP

As regras de proteção de ativos configuradas no Security Center para hosts e containers geram informações de alerta. O Security Center usa tecnologia de computação em grafo para agregar alertas relacionados do CWPP (como aqueles com o mesmo hash MD5 ou ID de processo pai) em incidentes de segurança. A source do alerta exibida na área de visão geral da página de detalhes do incidente é "Security Center".

Para visualizar as informações de alertas do CWPP, acesse a aba CWPP em Detection and Response > Alert.

Regras de geração de incidentes de segurança do CWPP

Por padrão, todos os alertas do CWPP geram incidentes de segurança, exceto os alertas de Precision Defense. Caso um alerta no host não tenha relação com outros alertas, esse único alerta gera um incidente individual.

Se você configurar regras de lista de permissões para incidentes, os alertas correspondentes a essas regras não gerarão incidentes de segurança.

Período de retenção de incidentes

A página Incidents exibe apenas incidentes dos últimos 180 dias.

Níveis de risco de incidentes de segurança e instruções de tratamento

Nível de risco

Descrição

Instruções de tratamento

Serious

O comportamento descrito neste incidente causa interrupção: recursos essenciais estão inacessíveis ou a rede está completamente inoperante, afetando gravemente a disponibilidade do service sem solução alternativa. Comportamentos ou entidades maliciosas claras foram detectados, confirmando uma invasão definitiva que afeta múltiplos servidores.

Trate este incidente imediatamente.

High Risk

O comportamento descrito indica que comportamentos ou entidades maliciosas claras foram detectados. Há alta probabilidade de ser uma invasão bem-sucedida que afetou seus ativos, como um comportamento anômalo de processo (ex.: reverse shell). Geralmente afeta um único servidor.

Trate este incidente imediatamente.

Medium Risk

O comportamento descrito sugere suspeita de atividades ou entidades maliciosas. Pode tratar-se de uma invasão bem-sucedida que afetou seus ativos ou de operações incomuns de O&M, como um logon anômalo.

Este nível de risco indica que seus ativos podem estar sob ataque. Revise os detalhes do incidente para determinar se existe ameaça e tome as medidas apropriadas.

Low Risk

O comportamento descrito aponta para uma possível invasão bem-sucedida ou para sondagens contínuas de ataque contra seus ativos vindas de fontes externas, como acessos originados de 106,11.XX.XX.

Monitore este incidente caso seus ativos possuam requisitos elevados de segurança.

Reminder

Grande volume de alertas recebidos de softwares de automação de tarefas. Esses alertas servem apenas para informar que determinadas tarefas foram executadas ou atingiram um marco específico.

Podem ser ignorados.

Objetos de tratamento de incidentes de segurança do CWPP

Trate um incidente de segurança processando os alertas agregados e as entidades extraídas desses alertas.

Alertas de segurança do CWPP

Os incidentes de segurança do CWPP são gerados pela agregação de alertas de segurança do CWPP por meio de tecnologia de computação em grafo. Ao tratar um incidente de segurança do CWPP identificado como falso positivo, adicione o incidente ou os alertas à lista de permissões.

As regras de agregação de alertas são as seguintes:

  • Um único incidente de segurança do CWPP pode agregar no máximo 2.000 alertas.

  • Para incidentes com status Unhandled, novos alertas continuam sendo agregados ao incidente.

  • Para incidentes com status Handling, Handled ou Handling Failed, novos alertas não são agregados ao incidente existente. Em vez disso, um novo incidente com status Unhandled é criado.

Entidades

Em um incidente de segurança, uma entidade representa um objeto ou ator específico associado ao incidente. O Security Center extrai e agrega entidades a partir dos alertas de segurança. Com base na presença de tags maliciosas, as entidades são classificadas como maliciosas ou não maliciosas. Visualize detalhes da entidade, execute playbooks e consulte a threat intelligence da Alibaba Cloud.

O Security Center identifica os seguintes tipos de entidade:

Nota

Atualmente, o Security Center não oferece suporte a rastreamento de vírus. Quando um arquivo de vírus é detectado em um servidor, o sistema identifica o caminho do arquivo, mas não consegue rastrear a origem do vírus (por exemplo, qual software de terceiros o introduziu). Recomendamos analisar as associações de entidades no incidente de segurança e o contexto do alerta para uma investigação abrangente.

Entidade

É entidade de ativo

Pode ser identificada como maliciosa

Host

Sim

Não

Endereço IP

Sim

Sim

Conta Alibaba Cloud

Sim

Não

Par AccessKey

Sim

Não

Nome de domínio

Sim

Sim

Arquivo

Não

Sim

Processo do host

Não

Sim

Conta do host

Não

Não

URL

Não

Não

Registro

Não

Sim

Container

Sim

Não

Cluster

Sim

Não

Object Storage Service (OSS)

Sim

Não

Fluxograma de tratamento de incidentes de segurança

image

Mais services

Ao ativar o service Agentic SOC, você obtém acesso a mais recursos de análise e tratamento de incidentes de segurança. A tabela a seguir compara os services disponíveis:

RecursoCom o service adicional Agentic SOCSem o service adicional Agentic SOC
Tipos de incidentes suportadosAnalisa o contexto de múltiplos alertas de segurança do Agentic SOC e os agrega em incidentes completos usando regras predefinidas ou personalizadas do Agentic SOC. Incidentes de segurança gerados a partir de alertas de segurança do CWPP são migrados para o Agentic SOC para tratamento.Alertas de segurança do CWPP, como alertas de detecção de intrusão e defesa para hosts e containers do Security Center, agregados por meio de computação em grafo. Para mais informações, consulte .
Relatórios de investigação de incidentes e análise por IASuportado.Não suportado.
Métodos de tratamentoPolíticas de tratamento recomendadas (Agent Recommended Policy ou System Recommended Policy); atualize status do incidente; adicionar à lista de permissões.
Importante

Para incidentes gerados por regras predefinidas ou personalizadas do Agentic SOC, apenas Agent Recommended Policy é suportado. Para incidentes do CWPP, tanto Agent Recommended Policy quanto System Recommended Policy são suportados.

Executar playbooks; tratamento automático (SOAR). Para mais informações, consulte Add to Whitelist (automated).
Políticas de tratamento recomendadas (System Recommended Policy); atualize status do incidente; adicionar à lista de permissões.
Importante

Para incidentes do CWPP, apenas System Recommended Policy é suportado.

Executar playbooks. Para mais informações, consulte Add Alert to Whitelist.