全部產品
Search
文件中心

Security Center:Agentic SOC快速入門

更新時間:Jul 02, 2026

Security Center的Agentic SOC能夠集中管理來自多雲環境、多帳號和多產品的警示與日誌資料,通過處置策略及時響應安全威脅,協助您提升安全營運效率,降低潛在風險。

Agentic SOC使用流程簡介

Agentic SOC處理安全威脅的流程如下:

  1. 開通Agentic SOC服務。

  2. 接入雲產品或安全廠商的日誌。

  3. 設定並開啟預定義或自訂的威脅檢測規則,深入分析收集的日誌,識別並還原完整的攻擊鏈路。

  4. 識別安全威脅,產生安全警示。

  5. 彙總多個安全警示,產生安全事件。

  6. 根據處置策略(推薦處置策略、自訂處置策略)或自動化響應編排,聯動相關雲產品對惡意實體執行封鎖、隔離等安全措施。

重要

目前僅阿里雲、華為雲、騰訊雲接入的日誌可產生安全事件並完成事件自動處理。其他安全廠商的日誌僅能產生安全警示,不支援自動處理。更多資訊請參見接入安全廠商日誌

使用範例

本文以Agentic SOC通過自動化響應編排實現WAF自動封鎖攻擊IP為例,解決直接使用Web Application Firewall(WAF)封鎖攻擊IP時常見的誤封正常使用者、配置複雜等問題。

前提條件

  • 購買WAF 3.0執行個體

  • 已在WAF控制台接入需要防護的網域名稱或雲產品。本文以WAF接入ECS執行個體為例,詳細步驟請參考為ECS執行個體開啟WAF防護

    接入操作流程:在左側導覽列單擊接入管理,選擇雲產品接入 > 接入頁簽,在雲產品列表中選擇ECS。在彈出的接入資產- ECS對話方塊中,對目標執行個體單擊添加連接埠,勾選執行個體複選框,根據需要配置WAF前是否有七層代理資源群組,單擊確定完成接入。

  • 已在WAF控制台開啟Log Service,並為WAF防護對象開啟日誌投遞。詳細步驟請參考開啟WAFLog Service

操作步驟

步驟一:開通Agentic SOC隨用隨付

  1. 登入Security Center控制台,在威脅分析與響應頁面,單擊開通隨用隨付

  2. 在服務開通頁面,取消勾選開啟日志接入策略,單擊立即開通並授權

    警告

    接入策略會自動接入Security Center、Web Application Firewall、Cloud Firewall、Action Trail的日誌,並根據實際日誌接入量計費,請謹慎勾選。本文以僅接入Web Application Firewall、不開啟推薦接入策略為例。

  3. 開通後將自動完成Security Center服務關聯角色的授權,更多資訊請參見Security Center服務關聯角色

步驟二:接入Web Application Firewall日誌

重要

若在步驟一中勾選了開啟日志接入策略,Agentic SOC將自動接入Web Application Firewall日誌,無需手動設定,可跳過本步驟。

  1. 訪問Security Center控制台-Agentic SOC-管理-接入設定,在頁面左側頂部,選擇需防護資產所在的地區:中國內地非中國內地

  2. 單擊Web Application Firewall操作列的接入設定,並開啟接入策略

    說明

    系統將自動探索Web Application Firewall的日誌庫,並寫入對應的資料來源

步驟三:開啟預定義檢測規則

  1. Security Center控制台威脅分析與響應 > 檢測規則頁面。

  2. 預定義頁簽,搜尋WAF關聯的規則,然後開啟對應規則的啟用狀態開關。

    例如:在規則名稱中搜尋waf,篩選出WAF警示惡意載荷IP關聯主機外聯IPWAF警示惡意載荷DNS關聯主機請求DNS兩條預定義規則,將它們的啟用狀態開關開啟。

步驟四:配置自動化響應規則

  1. Security Center控制台威脅分析與響應 > 響應編排頁面。

  2. 自動響應規則頁簽,單擊新增規則。選擇事件觸發後,參考以下配置完成自動響應規則的建立。

    配置樣本如下:設定規則名稱waf_event_handle。在規則策略地區,將特徵設定為incident_type條件設定為in條件值選擇net-attack。在規則動作地區,將動作設定為運行劇本具體動作設定為使用系統推薦內建劇本,然後單擊確定

步驟五:確認自動攔截效果

  1. 等待WAF已接入的ECS發生攻擊事件後,在安全事件處置頁面查看對應的事件。

  2. 處置中心頁簽,查看事件命中自動響應規則後,運行劇本對攻擊IP下發的處置策略和處置任務。

    • 查看自動響應規則建立的處置策略

      Security Center > 處置中心頁面,單擊處置策略頁簽,可查看自動響應規則建立的處置策略。頁面頂部統計欄展示處置策略數、有效原則數、失效策略數、處置任務數、封鎖中的IP數、隔離中的檔案數及已結束的進程數。策略列表包含策略ID、實體物件、實體類型、劇本名稱(例如內建阿里雲WAF封鎖入方向高危IP)、劇本參數、目標帳號、策略狀態等列。當策略狀態顯示為有效時,表示自動攔截規則已生效。

    • 查看自動響應規則建立的處置任務

      Security Center > 處置中心頁面,單擊處置任務頁簽,可查看自動響應規則建立的處置工作清單。列表包含任務ID實體物件實體類型處置組件任務狀態等列。當任務狀態顯示生效中時,表示高危IP已通過AliYunWafBlockIP組件成功封鎖。如需解除封鎖,可在操作列單擊解除封鎖

  3. 在Web Application Firewall控制台,查看Agentic SOC自動新增的攻擊IP攔截規則。

    以下步驟以WAF 3.0控制台為例。

    1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地

    2. 在左側導覽列,選擇防護配置 > Web 核心防護

    3. Web 核心防護頁面的自訂規則地區,查看Agentic SOC自動下發的攻擊IP攔截規則。

      規則模板名稱類似siem封鎖ip_template-1,規則條件為IP 屬於攻擊IP地址,規則動作為攔截,類型為存取控制,狀態為開啟。

相關文檔