Todos os produtos
Search
Central de documentação

Security Center:Get started with Agentic SOC

Última atualização: Sep 18, 2026

O Agentic SOC no Security Center centraliza alertas e logs em ambientes multicloud, várias contas e diversos produtos. Ele aplica políticas de resposta para tratar ameaças de segurança com agilidade, aumentando a eficiência das operações de segurança e reduzindo riscos potenciais.

Fluxo de trabalho do Agentic SOC

O fluxo de trabalho do Agentic SOC consiste nas seguintes etapas:

  1. Ative o service Agentic SOC.

  2. Ingira logs de produtos cloud ou fornecedores de segurança.

  3. Configure e ative regras de detecção de ameaças predefinidas ou personalizadas para analisar os logs coletados em profundidade e reconstruir cadeias de ataque completas.

  4. Identifique ameaças de segurança e gere alertas.

  5. Agrupe vários alertas de segurança para gerar eventos de segurança.

  6. Com base em políticas de resposta (recomendadas ou personalizadas) ou na orquestração de resposta automatizada, coordene os produtos cloud relevantes para executar medidas de segurança, como bloquear ou isolar entidades maliciosas.

Importante

Atualmente, apenas logs da Alibaba Cloud, Huawei Cloud e Tencent Cloud podem gerar eventos de segurança e concluir o tratamento automatizado de eventos. Logs de outros fornecedores de segurança geram apenas alertas e não suportam tratamento automatizado. Para mais informações, consulte Add logs from security vendors.

image

Exemplo

Este exemplo demonstra como o Agentic SOC bloqueia automaticamente IPs de ataque por meio do WAF usando orquestração de resposta automatizada. Essa abordagem resolve problemas comuns ao usar diretamente o Web Application Firewall (WAF) para bloquear IPs de ataque, como o bloqueio acidental de usuários legítimos e configurações complexas.

Pré-requisitos

  • Purchase a WAF 3.0 instance.

  • Adicione os nomes de domínio ou produtos cloud que precisam de proteção no console do WAF. Este exemplo usa uma instância ECS. Para etapas detalhadas, consulte Enable WAF protection for an ECS instance.

    Fluxo de acesso: No painel de navegação à esquerda, clique em Access Management. Selecione a aba Cloud Product Access > Access. Na lista de produtos cloud, selecione ECS. Na caixa de diálogo Access Assets - ECS exibida, clique em Add Port para a instância desejada, marque a caixa de seleção da instância, configure Whether a Layer 7 proxy is deployed before WAF e Resource Group conforme necessário e clique em OK para concluir a configuração de acesso.

    image

  • Clique em Enable Log Service for WAF no console do WAF e ative a entrega de logs para o objeto protegido pelo WAF. Para etapas detalhadas, consulte Enable Simple Log Service for WAF.

    image

Procedimento

Etapa 1: Ativar o pagamento conforme o uso para o Agentic SOC

  1. Faça login no console do Security Center. Na página Agentic SOC, clique em Activate Pay-as-you-go.

  2. Na página de ativação, desmarque a caixa de seleção Enable Log Access Policy e clique em Activate and Authorize.

    Aviso

    A Access Policy ingere automaticamente logs do Security Center, Web Application Firewall, Cloud Firewall e ActionTrail, com cobrança baseada no volume real de logs ingeridos. Tenha cuidado ao marcar esta caixa de seleção. Este exemplo utiliza apenas o acesso do Web Application Firewall com a política de acesso recomendada desativada.

  3. Após a ativação, a função vinculada ao service para o Security Center é autorizada automaticamente. Para mais informações, consulte Service-linked role for Security Center.

Etapa 2: Ingerir logs do Web Application Firewall

Importante

Se você selecionou Enable Log Access Policy na Etapa 1, o Agentic SOC ingere automaticamente os logs do Web Application Firewall. Pule esta etapa.

  1. Acesse a página Integration Center no console do Agentic SOC. No canto superior esquerdo da página, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Na coluna Operations da linha Web Application Firewall, clique em Access Settings e ative a Access Policy.

    Nota

    O sistema descobre automaticamente o Logstore do Web Application Firewall e o grava na Data Source correspondente.

Etapa 3: Ativar regras de detecção predefinidas

  1. No console do Security Center, acesse a página Agentic SOC > Management > Detection Rules.

  2. Na aba Predefined, pesquise regras relacionadas ao WAF e ative o interruptor Enabling Status das regras correspondentes.

    Por exemplo, pesquise por waf no campo Rule Name para filtrar as duas regras predefinidas: WAF Alert Malicious Payload IP Associated with Host Outbound IP e WAF Alert Malicious Payload DNS Associated with Host Request DNS. Ative o interruptor Enable Status para ambas as regras.

    image

    As regras de detecção predefinidas cobrem apenas ataques gerais ao WAF, como a detecção de payloads maliciosos do OWASP Top 10. Elas não suportam eventos de segurança de API do WAF como gatilhos. Para bloquear endereços IP automaticamente com base em logs de segurança de API do WAF, assine e entregue esses logs a um Logstore do Simple Log Service. Em seguida, crie uma regra de detecção personalizada no Agentic SOC e configure uma regra de resposta automatizada que chame a OpenAPI do WAF para bloquear os endereços IP.

Etapa 4: Configurar regras de resposta automatizada

  1. No console do Security Center, acesse a página Agentic SOC > Management > Response Rules.

  2. Na aba Automated Rules, clique em Create Rule. Selecione Event Trigger e conclua a criação das Automated Rules seguindo a configuração abaixo.

    Exemplo de configuração: Defina o Rule Name como waf_event_handle. Na seção Rule Policy, defina Feature como incident_type, Condition como in e Condition Value como net-attack. Na seção Rule Action, defina Action como Run Playbook e Specific Action como Use System Recommended Built-in Playbook, depois clique em OK.

    image

Etapa 5: Verificar o resultado do bloqueio de IP

  1. Após ocorrer um ataque em uma instância ECS adicionada ao WAF, visualize o evento correspondente na página Incidents.

  2. Na aba Incident Response, visualize as políticas de resposta e as tarefas de resposta que o playbook emitiu para o IP de ataque após o acionamento da regra de resposta automatizada.

    • Visualize as políticas de resposta criadas pela regra de resposta automatizada

      Na página Security Center > Incident Response, clique na aba Response Policies para ver as políticas de resposta criadas pela regra automatizada. A barra de estatísticas no topo da página exibe o número de políticas de resposta, políticas válidas, políticas inválidas, tarefas de resposta, IPs sendo bloqueados, arquivos sendo isolados e processos encerrados. A lista de políticas inclui colunas como Policy ID, Entity Object, Entity Type, Playbook Name (por exemplo, Built-in Alibaba Cloud WAF Block Inbound High-risk IP), Playbook Parameters, Target Account e Policy Status. Quando o status da política mostrar Valid, a regra de bloqueio automatizado entrou em vigor.

      image

    • Visualize as tarefas de resposta criadas pela regra de resposta automatizada

      Na página Security Center > Incident Response, clique na aba Response Tasks para ver a lista de tarefas de resposta criadas pela regra automatizada. A lista inclui colunas como Task ID, Entity Object, Entity Type, Response Component e Task Status. Quando o status da tarefa mostrar In Effect, o IP de alto risco foi bloqueado com sucesso pelo componente AliYunWafBlockIP. Para desbloquear o IP, clique em Unblock na coluna Actions.

      image

  3. No console do Web Application Firewall, visualize a regra de bloqueio de IP de ataque que o Agentic SOC adicionou automaticamente.

    As etapas a seguir usam o console do WAF 3.0 como exemplo.

    1. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.

    2. No painel de navegação à esquerda, escolha Protection Config > Core Web Protection.

    3. Na página Core Web Protection, na seção Custom Rule, visualize a regra de bloqueio de IP de ataque emitida automaticamente pelo Agentic SOC.

      O nome do modelo de regra é semelhante a siem_block_ip_template-1. A condição da regra é IP is in nos endereços IP de ataque, a ação da regra é Block, o tipo é Access Control e o status é Enabled.

      image

Tópicos relacionados