As políticas de ingestão de logs do Agentic SOC devem estar vinculadas a regras padronizadas. Essas regras usam a sintaxe SPL do Simple Log Service (SLS) para analisar e normalizar logs.
Regras padronizadas
Fontes das regras
As regras padronizadas usam a sintaxe SPL para mapear logs brutos recebidos para estruturas de log padronizadas e definir mapeamentos de campos essenciais. Isso estabelece a base de dados necessária para gerar alertas a partir de logs normalizados.
Fonte da regra | Descrição | Operações suportadas |
Predefinida | O Agentic SOC pré-inicializa um conjunto de regras de análise com sintaxe SPL e as vincula às políticas de ingestão. Os mais de 50 modelos de regras integrados incorporam a experiência em segurança da Alibaba Cloud. |
|
Personalizada |
|
|
Crie regras padronizadas personalizadas
Acesse o Security Center console - Agentic SOC - Management - Access Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
-
Configure os seguintes parâmetros nas configurações básicas.
Parâmetro
Descrição
Rule Name
Nome personalizado para a regra.
Service Provider
Fornecedores predefinidos: Alibaba Cloud, Fortinet, Chaitin, Microsoft, Sangfor, Tencent Cloud, Huawei Cloud, Hillstone Networks, DbappSecurity, Microsoft Cloud, entre outros.
Fornecedores personalizados: Para saber como criar fornecedores, consulte Product integration.
Service
Lista automaticamente todos os produtos do fornecedor selecionado, como Security Center para Alibaba Cloud e Fortinet Firewall. Para ver a lista de produtos suportados, consulte Integration settings.
Remarks
Adicione uma descrição à regra padronizada para facilitar a busca e melhorar a legibilidade.
-
Na aba Log Standardization Test, configure os mapeamentos de campos para a regra de padronização.
-
Selecione uma origem de amostra de log:
-
Com base na fonte de dados
Fonte de dados: Sincroniza automaticamente as instâncias de fontes de dados existentes.
Amostra de log: Consulta automaticamente amostras de log dos últimos 7 dias. Também é possível selecionar um intervalo de tempo personalizado.
Com base em entrada manual: Cole os dados brutos do log no editor JSON. O editor oferece suporte a formatação e validação.
-
-
Crie um plano de análise usando a configuração recomendada por IA ou a configuração manual.
Configuração recomendada por IA
Invoque o Assistente de IA de Segurança no console. O Agentic SOC atribui automaticamente um agente de padronização de logs para analisar as amostras, recomendar classificação, estrutura e mapeamento de campos, além de gerar a sintaxe SPL.
Na seção Parse test, clique em Security AI Assistant. O painel de diálogo do assistente de IA aparecerá à direita.
-
Obter a configuração recomendada: Após analisar a amostra de log, o Assistente de IA de Segurança retorna a configuração sugerida.
-
Classificação e estrutura de padronização: A IA identifica o tipo de log com base no conteúdo e recomenda uma classificação.
Classificações de padronização: Network Log, Host Log, Security Log, Audit Log, Snapshot Log, Logon Log e Other Log.
-
Estrutura de padronização:
Cada classificação de padronização contém múltiplas estruturas de padronização.
Cada estrutura corresponde a um conjunto de campos padronizados e a um conjunto de dados (StoreView). Um conjunto de dados pode ser mapeado para várias estruturas.
Para obter informações sobre como visualizar o conjunto de dados e os campos padronizados de uma classificação ou estrutura, consulte View standardized fields and datasets.
Tabela de resultados de mapeamento: Exibe o mapeamento entre cada campo do log e seu campo padronizado correspondente, indicando se o campo é obrigatório ou opcional. Para campos que a IA não associou automaticamente, selecione um campo padronizado na lista suspensa.
-
Gerar sintaxe SPL: Abaixo da configuração recomendada, clique em Generate SPL. A IA gera a sintaxe SPL com base nos resultados do mapeamento e fornece uma tabela de decisões de mapeamento e uma autoverificação de conformidade.
Preencher o formulário de configuração: Abaixo da sintaxe SPL gerada, clique em Apply. A classificação, a estrutura e a sintaxe SPL recomendadas pela IA serão preenchidas automaticamente no formulário de edição da regra.
Configuração manual
Classificação e estrutura de padronização: Para as classificações e estruturas padrão suportadas pelo Agentic SOC, bem como suas descrições de campos, consulte View standardized fields and datasets.
-
Sintaxe SPL:
Use regras predefinidas e personalizadas existentes como modelos. Visualize a sintaxe SPL de cada regra em sua página de detalhes.
Ou escreva uma sintaxe personalizada consultando SPL syntax documentation.
-
Configure os campos estendidos e o tipo de sintaxe
-
Ingestão de campos estendidos:
Pass-through: Campos de log brutos não mapeados para campos padronizados são armazenados diretamente no conjunto de dados como pares chave-valor. Isso preserva todos os dados originais, mas aumenta o volume de logs e os custos de tráfego.
Não ingerido (Padrão): Campos de log brutos não mapeados pelas regras padronizadas são descartados.
-
Tipo de sintaxe:
Sintaxe geral: Ao configurar uma política de ingestão de logs, selecione Real-time Consumption ou Scan Query. Para mais detalhes, veja a comparação de métodos de padronização em Product logs.
Consumo em tempo real: Ao configurar uma política de ingestão de logs, o método de padronização suporta apenas Real-time Consumption.
-
-
Teste de análise
Após configurar a classificação de padronização e a sintaxe de análise, clique em Parse.
Verifique os resultados na seção Parse Results.
-
Gerencie campos estendidos (opcional)
Se os resultados da análise SPL contiverem campos não mapeados para campos padronizados e a ingestão de campos estendidos estiver definida como Pass-through, recomendamos criar índices para esses campos a fim de facilitar buscas rápidas após a ingestão. Para mais informações, consulte Manage standardized rules.
-
Após a aprovação do teste, clique em Complete no canto inferior esquerdo.
Gerencie regras padronizadas
Modifique regras padronizadas
Clique em Edit na coluna Actions da regra desejada. É possível modificar o nome da regra, observações e sintaxe SPL. Para instruções de configuração, consulte Create custom standardized rules.
Apenas regras personalizadas permitem modificação.
Exclua regras padronizadas
Clique em Delete na coluna Actions da regra desejada.
Regras predefinidas não podem ser excluídas.
Regras padronizadas vinculadas a políticas de ingestão não podem ser excluídas.
Campos padronizados e conjuntos de dados
Visualize campos padronizados e conjuntos de dados
Acesse o Security Center console - Agentic SOC - Management - Access Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
Na lista Standard Fields à esquerda, os itens sob Log Activity Category representam a Standardization Category suportada pelo Agentic SOC. Os nós raiz correspondem à Standardization Structure.
Clique no ícone de expansão ao lado de uma Standardization Category (por exemplo, Network Log) para visualizar a Standardization Structure subordinada (por exemplo, 5-tuple Log, DNS Log e HTTP Log).
-
Clique em uma Standardization Structure (por exemplo, API Risk Log). As seguintes informações aparecerão à direita:
Standardized Field: Exibe os campos padronizados da estrutura selecionada, incluindo nome do campo, tipo, descrição, obrigatoriedade e valores de exemplo.
Extended Fields: Mostra os campos estendidos definidos pelo usuário, incluindo nome, tipo, descrição, status de tokenização e hora da atualização.
Dataset: Apresenta o Dataset da estrutura selecionada.
Gerencie campos estendidos
Crie nova estrutura de padronização (opcional)
Na aba Standardized Field, clique em
ao lado de Standard Fields na lista de campos padrão.-
Na caixa de diálogo Standardization Structure, configure os seguintes parâmetros.
Standardization Structure: Insira um nome para a estrutura para facilitar a identificação ao configurar regras padronizadas.
Structure Identifier: Deve começar com
custom-. Letras e dígitos são permitidos.-
Log Storage Location: Selecione o LogStore para armazenar os logs
-
Create Logstore:
Name: Deve começar com
custom-.Storage Location: O LogStore é criado no projeto de logs (
aliyun-cloudsiem-data-{aliUid}-{regionId}). Você pode visualizá-lo no console do Simple Log Service.
Existing LogStore: Apenas LogStores personalizados podem ser selecionados (nomes que começam com
custom-).
-
Adicionar campos estendidos
Caso os logs ingeridos contenham campos não mapeados para Standardized Field e a opção Add Extended Fields esteja definida como Keep Original, recomenda-se criar índices para tais campos, facilitando assim buscas rápidas após a ingestão.
Adição em lote
Na aba Standardized Rule, ao criar ou modificar uma regra personalizada, clique em Manage Custom Fields na seção Parse Test.
Na página Extension Field Management, clique em Auto-generate Index Property.
O sistema sincroniza automaticamente como campos estendidos os campos de log extraídos da amostra via sintaxe SPL que não foram mapeados para Standardized Field.
-
Escolha um método de adição:
Append: Mantém os atributos de índice existentes e acrescenta novos índices de campos estendidos.
Overwrite: Substitui os atributos de índice existentes e remove os dados de índice antigos.
-
Modifique as informações do campo (opcional):
Field Name: Nome do campo de log bruto não mapeado para um campo padronizado.
Type: Os tipos suportados são text, long, double e JSON.
-
Enable Tokenization:
Disponível para campos de texto e controlado por um interruptor.
Delimitadores suportados: vírgula (,), espaço, aspas simples ('), aspas duplas ("), ponto e vírgula (;), sinal de igual (=), parênteses (()), colchetes ([]), chaves ({}), ponto de interrogação (?), arroba (@), e comercial (&), sinais de maior/menor que (<>), barra (/), dois pontos (:), quebra de linha (\n), tabulação (\t) e retorno de carro (\r).
Adição individual
Na aba Standardized Field, expanda a Standardization Category desejada e clique na Standardization Structure alvo.
Na aba Extended Fields à direita, clique em Add Field.
-
Na aba de gerenciamento de campos estendidos, clique em Add Field e configure os parâmetros a seguir.
Field Name: Nome do campo de log bruto não mapeado para um campo padronizado.
Type: Os tipos suportados são text, long, double e JSON.
-
Enable Tokenization:
Disponível para campos de texto e controlado por um interruptor.
Delimitadores suportados: vírgula (,), espaço, aspas simples ('), aspas duplas ("), ponto e vírgula (;), sinal de igual (=), parênteses (()), colchetes ([]), chaves ({}), ponto de interrogação (?), arroba (@), e comercial (&), sinais de maior/menor que (<>), barra (/), dois pontos (:), quebra de linha (\n), tabulação (\t) e retorno de carro (\r).
Conjunto de dados
O que é um conjunto de dados
Um conjunto de dados (StoreView) é um recurso virtual baseado em LogStore que gerencia associações entre vários LogStores. Use conjuntos de dados para consultar logs de múltiplos LogStores de forma unificada. No entanto, eles não permitem a modificação de logs.
Mapeamento entre conjuntos de dados e campos padronizados
Regras padronizadas exigem uma configuração de Classificação/Estrutura de Padronização. Cada classificação contém múltiplas estruturas. Cada estrutura corresponde a um conjunto de dados (StoreView) e a um conjunto de campos padronizados. Um conjunto de dados (StoreView) também pode ser mapeado para várias estruturas de padronização. A figura a seguir ilustra esse mapeamento:
Observações sobre o uso de conjuntos de dados
Durante a integração de produtos, o Agentic SOC analisa os logs usando a sintaxe SPL e os campos de dados padrão do conjunto de dados, aplicando regras de detecção de ameaças para identificar riscos de segurança.
Caso um conjunto de dados (StoreView) já esteja vinculado a cinco políticas de ingestão no modo de consulta por varredura, novas políticas só poderão usar Real-time Consumption como método de padronização, sem suporte para Scan Query. Para mais informações sobre métodos de padronização, consulte Product logs.
Conjuntos de dados comuns
A tabela abaixo lista os conjuntos de dados mais utilizados:
Classificação de padronização | Estrutura de padronização | Conjunto de dados | Logstore |
Network log | 5-tuple log | network_activity | network-activity |
DNS log | |||
HTTP log | |||
Host log | Process outbound network connection log | process_activity | process-activity |
Process file write log | |||
Process start log | |||
Process DNS request log | |||
Security log | API security risk log | risk_activity | risk-activity |
Cloud service baseline log | |||
Host baseline log | |||
Cloud platform operation alert log | alert_activity | alert-activity | |
API security alert log | |||
Endpoint detection and response (EDR) alert log | |||
Firewall alert log | |||
Host network alert log | |||
WAF alert log | |||
Other alert log | |||
Crawler alert log | |||
Vulnerability log | vulnerability_activity | vulnerability-activity | |
Audit log | bastion host audit log | audit_activity | audit-activity |
NoSQL database audit log | |||
Cloud platform operation audit log | |||
Kubernetes audit log | |||
Windows security event log | |||
API gateway audit log | |||
Relational database audit log | |||
Object storage audit log | |||
Azure Active Directory audit log | |||
Azure Active Directory logon log | |||
Snapshot log | Account snapshot | account_activity | account-activity |
Process start snapshot | process_activity | process-activity | |
Network connection snapshot | |||
Logon log | Cloud platform logon log | login_activity | login-activity |
Host logon failure log | |||
Host logon log |