Todos os produtos
Search
Central de documentação

Security Center:Overview of security incidents in Agentic SOC

Última atualização: Sep 20, 2026

Um incidente de segurança no Agentic SOC é um registro completo de uma ameaça — alertas correlacionados, entidades extraídas (hosts, IPs, arquivos e processos), conclusões geradas por IA e a reconstrução completa da cadeia de ataque. Em vez de triar centenas de alertas brutos individualmente, você trabalha no nível do incidente, onde o contexto já está consolidado e a prioridade já foi definida.

Após ativar o Agentic SOC, os incidentes de segurança gerados a partir de alertas do cloud Workload Protection Platform (CWPP) são migrados para o Agentic SOC para processamento. O fluxo de tratamento é o mesmo dos incidentes gerados nativamente no Agentic SOC. Para mais detalhes, consulte Overview of CWPP security incidents .

Como os incidentes são gerados

O Agentic SOC gera alertas de segurança com base em regras predefinidas ou personalizadas, analisa o contexto entre múltiplos alertas relacionados e os agrega em um único incidente.

A forma como os incidentes são gerados varia de acordo com a source dos alertas:

  • Lado da rede: O Agentic SOC detecta atividades de reconhecimento malicioso — como varreduras ou sondagens — usando regras predefinidas e as agrupa em incidentes. Isso expõe o comportamento do atacante em estágios iniciais, antes que ele consiga coletar mais informações sobre o seu ambiente.

  • Lado do host: O Agentic SOC utiliza tecnologia de computação em grafo para correlacionar alertas de host relacionados — por exemplo, alertas que compartilham o mesmo hash MD5 ou id de processo pai — e os agrega em um único incidente. Isso permite rastrear o ponto de entrada de um ataque rapidamente, sem precisar analisar dezenas de alertas individuais.

Nem todo alerta aciona a criação de um incidente. As seguintes condições se aplicam:

  • Todos os alertas do lado do host geram incidentes. Um único alerta de host sem alertas relacionados ainda é promovido a incidente.

  • Alertas do lado da rede geram incidentes somente quando correspondem a uma política de agregação de incidentes definida em uma regra predefinida ou personalizada.

  • Se uma regra de whitelist de incidentes estiver configurada, alertas que corresponderem à regra não gerarão incidentes.

  • Quando apenas regras predefinidas estão ativas, os incidentes são gerados somente a partir de alertas que correspondem aos métodos de geração Graph Compute ou Expert Rules.

Retenção de incidentes: A página Security Events exibe incidentes dos últimos 180 dias.

Níveis de risco

Cada incidente recebe um dos cinco níveis de risco. Use o nível para decidir com que urgência responder.

Nível de risco

O que significa

O que fazer

Serious

Uma interrupção de service ocorreu. Recursos principais estão inacessíveis ou a rede está fora do ar. Comportamento ou entidades claramente maliciosas foram detectados, e o impacto abrange múltiplos servidores.

Revise e trate imediatamente.

High Risk

Comportamento ou entidades claramente maliciosas foram detectados — por exemplo, um reverse shell ou outro comportamento anormal de processo. Uma intrusão bem-sucedida provavelmente já afetou seus ativos. O impacto geralmente se limita a uma única máquina.

Revise e trate imediatamente.

Medium Risk

Comportamento ou entidades suspeitos foram detectados. O incidente pode ser uma intrusão bem-sucedida ou pode ter sido causado por operações incomuns de O&M, como um logon anormal.

Analise os detalhes do incidente para determinar se há uma ameaça real e aja de acordo.

Low Risk

Possível intrusão ou sondagens de ataque contínuas de uma source externa (por exemplo, acesso originado de 106,11.XX.XX).

Monitore o incidente se seus ativos tiverem requisitos elevados de segurança.

Reminder

Alertas provenientes de software de automação de jobs. Indicam que um job agendado foi executado ou atingiu um marco.

Nenhuma ação necessária.

O que um incidente contém

Cada incidente agrega dois tipos de objetos para investigação e tratamento.

Alertas de segurança

O Agentic SOC agrega os alertas de origem que dispararam o incidente. Limites de agregação de alertas se aplicam:

  • Incidentes de computação em grafo: até 2.000 alertas

  • Outros métodos de geração (como agregação do mesmo tipo): até 10.000 alertas

O comportamento de agregação varia conforme o status do incidente:

Status do incidente

Comportamento de agregação

Unhandled

Novos alertas que correspondem ao incidente continuam sendo agregados a ele.

Handling, Handled ou Failed

Novos alertas não são incorporados ao incidente existente. Um novo incidente é criado no estado Unhandled.

Para visualize os detalhes dos alertas, acesse as abas Aggregate and Analyze Alerts e Custom Alert Analysis na página Agentic SOC > Alert. Para informações sobre como configure regras predefinidas e personalizadas, consulte Rule management.

Entidades

Entidades são os objetos e atores específicos associados a um incidente — hosts, endereços IP, arquivos, processos e outros. O Security Center extrai e agrega entidades a partir de alertas correlacionados, classifica-as como maliciosas ou não maliciosas com base em tags de inteligência de ameaças, e permite execute playbooks ou consultar a inteligência de ameaças da Alibaba Cloud diretamente na visão de entidades.

Os seguintes tipos de entidade são suportados:

Entidade

Entidade de ativo

Pode ser identificada como maliciosa

Host

Sim

Não

Endereço IP

Sim

Sim

Conta Alibaba Cloud

Sim

Não

Par de AccessKey

Sim

Não

Nome de domínio

Sim

Sim

Arquivo

Não

Sim

Processo do host

Não

Sim

Conta do host

Não

Não

URL

Não

Não

Registry

Não

Sim

Container

Sim

Não

Cluster

Sim

Não

Object Storage Service (OSS)

Sim

Não

Relatórios de investigação e análise de IA

Importante

Os relatórios de investigação e a análise de IA exigem o service Security Operations Agent além do Agentic SOC. Para uma comparação entre a edição básica e o Security Operations Agent, consulte Differences between the basic edition of Agentic SOC and Security Operations Agent.

Após atualize para o Security Operations Agent, o Agentic AI analisa automaticamente cada incidente e gera um relatório de investigação. O sistema aciona uma investigação quando um incidente é criado e novamente sempre que novos alertas são correlacionados a ele.

Cada relatório entrega um veredicto claro:

Veredicto

Limiar de confiança

True positive

Acima de 85%

False positive

Igual ou abaixo de 10%

Insufficient information

Entre 30% e 60%

O relatório também inclui os ativos afetados, a cadeia de ataque, a análise de payload e uma linha do tempo do ataque.

Para detalhes sobre como revisar e agir com base em um relatório, consulte Assess and handle Agentic SOC security incidents.

Tratamento de incidentes

O Agentic SOC suporta dois tipos de incidentes:

  • Incidentes completos formados pela agregação de múltiplos alertas do Agentic SOC com base em regras predefinidas ou personalizadas

  • Incidentes de segurança migrados de alertas do CWPP

Os seguintes métodos de tratamento estão disponíveis:

Método

Descrição

Recommended handling policies

Escolha entre Agent Recommended Policy ou System Recommended Policy.

Atualize incident status

Mova manualmente um incidente pelo seu ciclo de vida.

Whitelisting

Incidentes do Agentic SOC: apenas automatic response rules. Incidentes do CWPP: automatic response rules e alert whitelisting.

Execute playbooks

Execute ações de resposta automatizadas contra o incidente.

Automatic handling

Utilize orquestração de resposta para tratar incidentes sem intervenção manual.

Fluxograma de tratamento de incidentes de segurança

image