Um incidente de segurança no Agentic SOC é um registro completo de uma ameaça — alertas correlacionados, entidades extraídas (hosts, IPs, arquivos e processos), conclusões geradas por IA e a reconstrução completa da cadeia de ataque. Em vez de triar centenas de alertas brutos individualmente, você trabalha no nível do incidente, onde o contexto já está consolidado e a prioridade já foi definida.
Após ativar o Agentic SOC, os incidentes de segurança gerados a partir de alertas do cloud Workload Protection Platform (CWPP) são migrados para o Agentic SOC para processamento. O fluxo de tratamento é o mesmo dos incidentes gerados nativamente no Agentic SOC. Para mais detalhes, consulte Overview of CWPP security incidents .
Como os incidentes são gerados
O Agentic SOC gera alertas de segurança com base em regras predefinidas ou personalizadas, analisa o contexto entre múltiplos alertas relacionados e os agrega em um único incidente.
A forma como os incidentes são gerados varia de acordo com a source dos alertas:
Lado da rede: O Agentic SOC detecta atividades de reconhecimento malicioso — como varreduras ou sondagens — usando regras predefinidas e as agrupa em incidentes. Isso expõe o comportamento do atacante em estágios iniciais, antes que ele consiga coletar mais informações sobre o seu ambiente.
Lado do host: O Agentic SOC utiliza tecnologia de computação em grafo para correlacionar alertas de host relacionados — por exemplo, alertas que compartilham o mesmo hash MD5 ou id de processo pai — e os agrega em um único incidente. Isso permite rastrear o ponto de entrada de um ataque rapidamente, sem precisar analisar dezenas de alertas individuais.
Nem todo alerta aciona a criação de um incidente. As seguintes condições se aplicam:
Todos os alertas do lado do host geram incidentes. Um único alerta de host sem alertas relacionados ainda é promovido a incidente.
Alertas do lado da rede geram incidentes somente quando correspondem a uma política de agregação de incidentes definida em uma regra predefinida ou personalizada.
Se uma regra de whitelist de incidentes estiver configurada, alertas que corresponderem à regra não gerarão incidentes.
Quando apenas regras predefinidas estão ativas, os incidentes são gerados somente a partir de alertas que correspondem aos métodos de geração Graph Compute ou Expert Rules.
Retenção de incidentes: A página Security Events exibe incidentes dos últimos 180 dias.
Níveis de risco
Cada incidente recebe um dos cinco níveis de risco. Use o nível para decidir com que urgência responder.
|
Nível de risco |
O que significa |
O que fazer |
|
Serious |
Uma interrupção de service ocorreu. Recursos principais estão inacessíveis ou a rede está fora do ar. Comportamento ou entidades claramente maliciosas foram detectados, e o impacto abrange múltiplos servidores. |
Revise e trate imediatamente. |
|
High Risk |
Comportamento ou entidades claramente maliciosas foram detectados — por exemplo, um reverse shell ou outro comportamento anormal de processo. Uma intrusão bem-sucedida provavelmente já afetou seus ativos. O impacto geralmente se limita a uma única máquina. |
Revise e trate imediatamente. |
|
Medium Risk |
Comportamento ou entidades suspeitos foram detectados. O incidente pode ser uma intrusão bem-sucedida ou pode ter sido causado por operações incomuns de O&M, como um logon anormal. |
Analise os detalhes do incidente para determinar se há uma ameaça real e aja de acordo. |
|
Low Risk |
Possível intrusão ou sondagens de ataque contínuas de uma source externa (por exemplo, acesso originado de 106,11.XX.XX). |
Monitore o incidente se seus ativos tiverem requisitos elevados de segurança. |
|
Reminder |
Alertas provenientes de software de automação de jobs. Indicam que um job agendado foi executado ou atingiu um marco. |
Nenhuma ação necessária. |
O que um incidente contém
Cada incidente agrega dois tipos de objetos para investigação e tratamento.
Alertas de segurança
O Agentic SOC agrega os alertas de origem que dispararam o incidente. Limites de agregação de alertas se aplicam:
Incidentes de computação em grafo: até 2.000 alertas
Outros métodos de geração (como agregação do mesmo tipo): até 10.000 alertas
O comportamento de agregação varia conforme o status do incidente:
|
Status do incidente |
Comportamento de agregação |
|
Unhandled |
Novos alertas que correspondem ao incidente continuam sendo agregados a ele. |
|
Handling, Handled ou Failed |
Novos alertas não são incorporados ao incidente existente. Um novo incidente é criado no estado Unhandled. |
Para visualize os detalhes dos alertas, acesse as abas Aggregate and Analyze Alerts e Custom Alert Analysis na página Agentic SOC > Alert. Para informações sobre como configure regras predefinidas e personalizadas, consulte Rule management.
Entidades
Entidades são os objetos e atores específicos associados a um incidente — hosts, endereços IP, arquivos, processos e outros. O Security Center extrai e agrega entidades a partir de alertas correlacionados, classifica-as como maliciosas ou não maliciosas com base em tags de inteligência de ameaças, e permite execute playbooks ou consultar a inteligência de ameaças da Alibaba Cloud diretamente na visão de entidades.
Os seguintes tipos de entidade são suportados:
|
Entidade |
Entidade de ativo |
Pode ser identificada como maliciosa |
|
Host |
Sim |
Não |
|
Endereço IP |
Sim |
Sim |
|
Conta Alibaba Cloud |
Sim |
Não |
|
Par de AccessKey |
Sim |
Não |
|
Nome de domínio |
Sim |
Sim |
|
Arquivo |
Não |
Sim |
|
Processo do host |
Não |
Sim |
|
Conta do host |
Não |
Não |
|
URL |
Não |
Não |
|
Registry |
Não |
Sim |
|
Container |
Sim |
Não |
|
Cluster |
Sim |
Não |
|
Object Storage Service (OSS) |
Sim |
Não |
Relatórios de investigação e análise de IA
Os relatórios de investigação e a análise de IA exigem o service Security Operations Agent além do Agentic SOC. Para uma comparação entre a edição básica e o Security Operations Agent, consulte Differences between the basic edition of Agentic SOC and Security Operations Agent.
Após atualize para o Security Operations Agent, o Agentic AI analisa automaticamente cada incidente e gera um relatório de investigação. O sistema aciona uma investigação quando um incidente é criado e novamente sempre que novos alertas são correlacionados a ele.
Cada relatório entrega um veredicto claro:
|
Veredicto |
Limiar de confiança |
|
True positive |
Acima de 85% |
|
False positive |
Igual ou abaixo de 10% |
|
Insufficient information |
Entre 30% e 60% |
O relatório também inclui os ativos afetados, a cadeia de ataque, a análise de payload e uma linha do tempo do ataque.
Para detalhes sobre como revisar e agir com base em um relatório, consulte Assess and handle Agentic SOC security incidents.
Tratamento de incidentes
O Agentic SOC suporta dois tipos de incidentes:
Incidentes completos formados pela agregação de múltiplos alertas do Agentic SOC com base em regras predefinidas ou personalizadas
Incidentes de segurança migrados de alertas do CWPP
Os seguintes métodos de tratamento estão disponíveis:
|
Método |
Descrição |
|
Recommended handling policies |
Escolha entre Agent Recommended Policy ou System Recommended Policy. |
|
Atualize incident status |
Mova manualmente um incidente pelo seu ciclo de vida. |
|
Whitelisting |
Incidentes do Agentic SOC: apenas automatic response rules. Incidentes do CWPP: automatic response rules e alert whitelisting. |
|
Execute playbooks |
Execute ações de resposta automatizadas contra o incidente. |
|
Automatic handling |
Utilize orquestração de resposta para tratar incidentes sem intervenção manual. |