Todos os produtos
Search
Central de documentação

Security Center:Regras e conjuntos de dados padronizados

Última atualização: Sep 18, 2026

As políticas de ingestão de logs do Agentic SOC devem estar vinculadas a regras padronizadas. Essas regras usam a sintaxe SPL do Simple Log Service (SLS) para analisar e normalizar logs.

Regras padronizadas

Fontes das regras

As regras padronizadas usam a sintaxe SPL para mapear logs brutos recebidos para estruturas de log padronizadas e definir mapeamentos de campos essenciais. Isso estabelece a base de dados necessária para gerar alertas a partir de logs normalizados.

Fonte da regra

Descrição

Operações suportadas

Predefinida

O Agentic SOC pré-inicializa um conjunto de regras de análise com sintaxe SPL e as vincula às políticas de ingestão. Os mais de 50 modelos de regras integrados incorporam a experiência em segurança da Alibaba Cloud.

  • Visualize

  • Copiar e crie

Personalizada

  • Criada pelos usuários, com opção de usar regras predefinidas e personalizadas existentes como modelos.

  • Ingerir dados de log na source que exige análise padronizada personalizada antes de concluir a criação da regra; caso contrário, o processo não será finalizado.

  • Adicionar

  • Visualize

  • Modifique

  • Exclua

  • Copiar e crie

Crie regras padronizadas personalizadas

  1. Acesse o Security Center console - Agentic SOC - Management - Access Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Configure os seguintes parâmetros nas configurações básicas.

    Parâmetro

    Descrição

    Rule Name

    Nome personalizado para a regra.

    Service Provider

    Fornecedores predefinidos: Alibaba Cloud, Fortinet, Chaitin, Microsoft, Sangfor, Tencent Cloud, Huawei Cloud, Hillstone Networks, DbappSecurity, Microsoft Cloud, entre outros.

    Fornecedores personalizados: Para saber como criar fornecedores, consulte Product integration.

    Service

    Lista automaticamente todos os produtos do fornecedor selecionado, como Security Center para Alibaba Cloud e Fortinet Firewall. Para ver a lista de produtos suportados, consulte Integration settings.

    Remarks

    Adicione uma descrição à regra padronizada para facilitar a busca e melhorar a legibilidade.

  3. Na aba Log Standardization Test, configure os mapeamentos de campos para a regra de padronização.

    1. Selecione uma origem de amostra de log:

      • Com base na fonte de dados

        • Fonte de dados: Sincroniza automaticamente as instâncias de fontes de dados existentes.

        • Amostra de log: Consulta automaticamente amostras de log dos últimos 7 dias. Também é possível selecionar um intervalo de tempo personalizado.

      • Com base em entrada manual: Cole os dados brutos do log no editor JSON. O editor oferece suporte a formatação e validação.

    2. Crie um plano de análise usando a configuração recomendada por IA ou a configuração manual.

      Configuração recomendada por IA

      Invoque o Assistente de IA de Segurança no console. O Agentic SOC atribui automaticamente um agente de padronização de logs para analisar as amostras, recomendar classificação, estrutura e mapeamento de campos, além de gerar a sintaxe SPL.

      1. Na seção Parse test, clique em Security AI Assistant. O painel de diálogo do assistente de IA aparecerá à direita.

      2. Obter a configuração recomendada: Após analisar a amostra de log, o Assistente de IA de Segurança retorna a configuração sugerida.

        • Classificação e estrutura de padronização: A IA identifica o tipo de log com base no conteúdo e recomenda uma classificação.

          • Classificações de padronização: Network Log, Host Log, Security Log, Audit Log, Snapshot Log, Logon Log e Other Log.

          • Estrutura de padronização:

            • Cada classificação de padronização contém múltiplas estruturas de padronização.

            • Cada estrutura corresponde a um conjunto de campos padronizados e a um conjunto de dados (StoreView). Um conjunto de dados pode ser mapeado para várias estruturas.

            • Para obter informações sobre como visualizar o conjunto de dados e os campos padronizados de uma classificação ou estrutura, consulte View standardized fields and datasets.

        • Tabela de resultados de mapeamento: Exibe o mapeamento entre cada campo do log e seu campo padronizado correspondente, indicando se o campo é obrigatório ou opcional. Para campos que a IA não associou automaticamente, selecione um campo padronizado na lista suspensa.

      3. Gerar sintaxe SPL: Abaixo da configuração recomendada, clique em Generate SPL. A IA gera a sintaxe SPL com base nos resultados do mapeamento e fornece uma tabela de decisões de mapeamento e uma autoverificação de conformidade.

      4. Preencher o formulário de configuração: Abaixo da sintaxe SPL gerada, clique em Apply. A classificação, a estrutura e a sintaxe SPL recomendadas pela IA serão preenchidas automaticamente no formulário de edição da regra.

      Configuração manual

      • Classificação e estrutura de padronização: Para as classificações e estruturas padrão suportadas pelo Agentic SOC, bem como suas descrições de campos, consulte View standardized fields and datasets.

      • Sintaxe SPL:

        • Use regras predefinidas e personalizadas existentes como modelos. Visualize a sintaxe SPL de cada regra em sua página de detalhes.

        • Ou escreva uma sintaxe personalizada consultando SPL syntax documentation.

    3. Configure os campos estendidos e o tipo de sintaxe

      • Ingestão de campos estendidos:

        • Pass-through: Campos de log brutos não mapeados para campos padronizados são armazenados diretamente no conjunto de dados como pares chave-valor. Isso preserva todos os dados originais, mas aumenta o volume de logs e os custos de tráfego.

        • Não ingerido (Padrão): Campos de log brutos não mapeados pelas regras padronizadas são descartados.

      • Tipo de sintaxe:

        • Sintaxe geral: Ao configurar uma política de ingestão de logs, selecione Real-time Consumption ou Scan Query. Para mais detalhes, veja a comparação de métodos de padronização em Product logs.

        • Consumo em tempo real: Ao configurar uma política de ingestão de logs, o método de padronização suporta apenas Real-time Consumption.

    4. Teste de análise

      1. Após configurar a classificação de padronização e a sintaxe de análise, clique em Parse.

      2. Verifique os resultados na seção Parse Results.

      3. Gerencie campos estendidos (opcional)

        Se os resultados da análise SPL contiverem campos não mapeados para campos padronizados e a ingestão de campos estendidos estiver definida como Pass-through, recomendamos criar índices para esses campos a fim de facilitar buscas rápidas após a ingestão. Para mais informações, consulte Manage standardized rules.

  4. Após a aprovação do teste, clique em Complete no canto inferior esquerdo.

Gerencie regras padronizadas

Modifique regras padronizadas

Clique em Edit na coluna Actions da regra desejada. É possível modificar o nome da regra, observações e sintaxe SPL. Para instruções de configuração, consulte Create custom standardized rules.

Nota

Apenas regras personalizadas permitem modificação.

Exclua regras padronizadas

Clique em Delete na coluna Actions da regra desejada.

Importante
  • Regras predefinidas não podem ser excluídas.

  • Regras padronizadas vinculadas a políticas de ingestão não podem ser excluídas.

Campos padronizados e conjuntos de dados

Visualize campos padronizados e conjuntos de dados

  1. Acesse o Security Center console - Agentic SOC - Management - Access Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Na lista Standard Fields à esquerda, os itens sob Log Activity Category representam a Standardization Category suportada pelo Agentic SOC. Os nós raiz correspondem à Standardization Structure.

  3. Clique no ícone de expansão ao lado de uma Standardization Category (por exemplo, Network Log) para visualizar a Standardization Structure subordinada (por exemplo, 5-tuple Log, DNS Log e HTTP Log).

  4. Clique em uma Standardization Structure (por exemplo, API Risk Log). As seguintes informações aparecerão à direita:

    • Standardized Field: Exibe os campos padronizados da estrutura selecionada, incluindo nome do campo, tipo, descrição, obrigatoriedade e valores de exemplo.

    • Extended Fields: Mostra os campos estendidos definidos pelo usuário, incluindo nome, tipo, descrição, status de tokenização e hora da atualização.

    • Dataset: Apresenta o Dataset da estrutura selecionada.

Gerencie campos estendidos

Crie nova estrutura de padronização (opcional)

  1. Na aba Standardized Field, clique em image ao lado de Standard Fields na lista de campos padrão.

  2. Na caixa de diálogo Standardization Structure, configure os seguintes parâmetros.

    • Standardization Structure: Insira um nome para a estrutura para facilitar a identificação ao configurar regras padronizadas.

    • Structure Identifier: Deve começar com custom-. Letras e dígitos são permitidos.

    • Log Storage Location: Selecione o LogStore para armazenar os logs

      • Create Logstore:

        • Name: Deve começar com custom-.

        • Storage Location: O LogStore é criado no projeto de logs (aliyun-cloudsiem-data-{aliUid}-{regionId}). Você pode visualizá-lo no console do Simple Log Service.

      • Existing LogStore: Apenas LogStores personalizados podem ser selecionados (nomes que começam com custom-).

Adicionar campos estendidos

Caso os logs ingeridos contenham campos não mapeados para Standardized Field e a opção Add Extended Fields esteja definida como Keep Original, recomenda-se criar índices para tais campos, facilitando assim buscas rápidas após a ingestão.

Adição em lote

  1. Na aba Standardized Rule, ao criar ou modificar uma regra personalizada, clique em Manage Custom Fields na seção Parse Test.

  2. Na página Extension Field Management, clique em Auto-generate Index Property.

  3. O sistema sincroniza automaticamente como campos estendidos os campos de log extraídos da amostra via sintaxe SPL que não foram mapeados para Standardized Field.

  4. Escolha um método de adição:

    • Append: Mantém os atributos de índice existentes e acrescenta novos índices de campos estendidos.

    • Overwrite: Substitui os atributos de índice existentes e remove os dados de índice antigos.

  5. Modifique as informações do campo (opcional):

    • Field Name: Nome do campo de log bruto não mapeado para um campo padronizado.

    • Type: Os tipos suportados são text, long, double e JSON.

    • Enable Tokenization:

      • Disponível para campos de texto e controlado por um interruptor.

      • Delimitadores suportados: vírgula (,), espaço, aspas simples ('), aspas duplas ("), ponto e vírgula (;), sinal de igual (=), parênteses (()), colchetes ([]), chaves ({}), ponto de interrogação (?), arroba (@), e comercial (&), sinais de maior/menor que (<>), barra (/), dois pontos (:), quebra de linha (\n), tabulação (\t) e retorno de carro (\r).

Adição individual

  1. Na aba Standardized Field, expanda a Standardization Category desejada e clique na Standardization Structure alvo.

  2. Na aba Extended Fields à direita, clique em Add Field.

  3. Na aba de gerenciamento de campos estendidos, clique em Add Field e configure os parâmetros a seguir.

    • Field Name: Nome do campo de log bruto não mapeado para um campo padronizado.

    • Type: Os tipos suportados são text, long, double e JSON.

    • Enable Tokenization:

      • Disponível para campos de texto e controlado por um interruptor.

      • Delimitadores suportados: vírgula (,), espaço, aspas simples ('), aspas duplas ("), ponto e vírgula (;), sinal de igual (=), parênteses (()), colchetes ([]), chaves ({}), ponto de interrogação (?), arroba (@), e comercial (&), sinais de maior/menor que (<>), barra (/), dois pontos (:), quebra de linha (\n), tabulação (\t) e retorno de carro (\r).

Conjunto de dados

O que é um conjunto de dados

Um conjunto de dados (StoreView) é um recurso virtual baseado em LogStore que gerencia associações entre vários LogStores. Use conjuntos de dados para consultar logs de múltiplos LogStores de forma unificada. No entanto, eles não permitem a modificação de logs.

Mapeamento entre conjuntos de dados e campos padronizados

Regras padronizadas exigem uma configuração de Classificação/Estrutura de Padronização. Cada classificação contém múltiplas estruturas. Cada estrutura corresponde a um conjunto de dados (StoreView) e a um conjunto de campos padronizados. Um conjunto de dados (StoreView) também pode ser mapeado para várias estruturas de padronização. A figura a seguir ilustra esse mapeamento:

image

Observações sobre o uso de conjuntos de dados

  • Durante a integração de produtos, o Agentic SOC analisa os logs usando a sintaxe SPL e os campos de dados padrão do conjunto de dados, aplicando regras de detecção de ameaças para identificar riscos de segurança.

  • Caso um conjunto de dados (StoreView) já esteja vinculado a cinco políticas de ingestão no modo de consulta por varredura, novas políticas só poderão usar Real-time Consumption como método de padronização, sem suporte para Scan Query. Para mais informações sobre métodos de padronização, consulte Product logs.

Conjuntos de dados comuns

A tabela abaixo lista os conjuntos de dados mais utilizados:

Classificação de padronização

Estrutura de padronização

Conjunto de dados

Logstore

Network log

5-tuple log

network_activity

network-activity

DNS log

HTTP log

Host log

Process outbound network connection log

process_activity

process-activity

Process file write log

Process start log

Process DNS request log

Security log

API security risk log

risk_activity

risk-activity

Cloud service baseline log

Host baseline log

Cloud platform operation alert log

alert_activity

alert-activity

API security alert log

Endpoint detection and response (EDR) alert log

Firewall alert log

Host network alert log

WAF alert log

Other alert log

Crawler alert log

Vulnerability log

vulnerability_activity

vulnerability-activity

Audit log

bastion host audit log

audit_activity

audit-activity

NoSQL database audit log

Cloud platform operation audit log

Kubernetes audit log

Windows security event log

API gateway audit log

Relational database audit log

Object storage audit log

Azure Active Directory audit log

Azure Active Directory logon log

Snapshot log

Account snapshot

account_activity

account-activity

Process start snapshot

process_activity

process-activity

Network connection snapshot

Logon log

Cloud platform logon log

login_activity

login-activity

Host logon failure log

Host logon log