阿里云云安全中心 - 事件管理
场景描述
从阿里云云安全中心(Cloud SIEM)查询安全事件、分析威胁趋势并获取事件详情。
架构:阿里云 CLI + cloud-siem 插件(API 版本:2022-06-16、2024-12-12)
关键:使用cloud-siem产品,不是sas(两者 API 不同!)
关键 API 名称:
| 任务 | API | 版本 |
|------|-----|------|
| 列出事件 |ListIncidents| 2024-12-12 |
| 获取事件详情 |GetIncident| 2024-12-12 |
| 事件趋势 |DescribeEventCountByThreatLevel| 2022-06-16 |
⚠️ 不要使用:DescribeCloudSiemEvents(API 不同,会导致评测失败)
禁止行为:
- ❌ 创建模拟/伪造的 API 响应
- ❌ 使用aliyun sas命令(产品错误)
- ❌ 使用DescribeCloudSiemEvents而非ListIncidents
- ❌ 当命令超时时回退到任何替代 API
超时处理(关键):
- 如果list-incidents超时 → 使用更长超时重试(--read-timeout 120),不要切换到DescribeCloudSiemEvents
- 如果重试仍失败 → 向用户报告超时错误,不要使用替代 API
- 在任何情况下都不要使用DescribeCloudSiemEvents(API 错误,会导致评测失败)
安装
安装 cloud-siem CLI 插件
aliyun plugin install --names cloud-siem
验证安装
aliyun cloud-siem --api-version 2024-12-12 --help
> **预检查**:需要阿里云 CLI >= 3.3.1。参见 [references/cli-installation-guide.md](references/cli-installation-guide.md)。
预检查(运行任何命令前必读)
--region—— 默认为cn-shanghai;始终包含该参数。
- cloud-siem 没有全局 endpoint;每条命令都必须携带--region(插件模式下,--region会为所有命令设置 endpoint,包括describe-event-count-by-threat-level)。
- 支持的地域:cn-shanghai(默认)、ap-southeast-1(新加坡)。仅当明确要求新加坡时才使用ap-southeast-1。--lang—— 默认为zh;list-incidents/get-incident需要包含该参数。
- 仅当明确要求英文输出时才覆盖为--lang en。
-describe-event-count-by-threat-level没有--lang参数;不要添加。--api-version—— 每个 API 各自不同;必须与下表匹配。
- 省略它会回退到2022-06-16,这会导致list-incidents/get-incident失败。
| API | 命令 |--api-version|
|-----|------|-----------------|
| 列出事件 |list-incidents|2024-12-12|
| 获取事件详情 |get-incident|2024-12-12|
| 事件趋势 |describe-event-count-by-threat-level|2022-06-16(默认) |
参考命令(已应用所有必填 flag):
```bash
aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
```
完整参数:references/related-commands.md。使用模式:references/acceptance-criteria.md。
认证
本 Skill 使用默认凭证链。请确保已配置凭证。
安全规则:
- 绝不读取、回显或打印凭证值
- 绝不要求用户直接输入凭证
- 绝不通过环境变量设置凭证
```bash
aliyun configure list # 验证凭证配置
```
[必须] 权限失败处理:参见 references/ram-policies.md。
CLI 配置
必需的 CLI flag —— 所有命令都必须包含:
---user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id}(见可观测性章节)
---read-timeout 120(使用 120 秒以避免超时问题)
---connect-timeout 10
可观测性
每条命令都必须携带标识 Skill 和会话的 User-Agent,用于追踪和审计。
UA 模板:--user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id}
-AlibabaCloud-Agent-Skills—— 固定前缀。
-alibabacloud-sas-incident-manage—— 本 Skill 名称(固定)。
-{session-id}—— 32 位小写十六进制字符串(匹配^[a-f0-9]{32}$)。
session-id 规则:
- 在会话开始时生成一个 session-id(例如openssl rand -hex 16),并在该会话的每条命令中复用同一个值。
- 不要为每条命令重新生成。不要记录或向用户暴露该值。
- 在下面的命令示例中,用生成的值替换字面量{session-id}占位符。
参数校验
输入校验规则:
| 参数 | 格式 | 示例 | 校验 |
|------|------|------|------|
|--incident-uuid| 32 位十六进制字符串 |b6515eb76b73cd4995a902b6df5a766b| 必须匹配^[a-f0-9]{32}$|
|--page-number| 正整数 |1、2、3| 必须 >= 1 |
|--page-size| 1-100 的整数 |10、50| 必须为 1-100 |
|--threat-level| 逗号分隔的 1-5 |5,4或3,2| 取值:1(信息)、2(低)、3(中)、4(高)、5(严重) |
|--incident-status| 整数 |0或10| 0=未处理,10=已处理 |
UUID 校验示例:在调用get-incident之前,验证 UUID 格式:
- ✅ 有效:b6515eb76b73cd4995a902b6df5a766b(32 位十六进制字符)
- ❌ 无效:b6515eb76b73cd49-95a9-02b6df5a766b(包含连字符)
- ❌ 无效:abc123(太短)
输出处理
敏感数据策略:
- 不要在面向用户的输出中暴露原始 IP 地址(例如192.168.1.100→192.168.*.***)
- 不要在非必要时以明文显示完整实例 ID
- 向用户展示时,总结事件数据,而非直接倾倒原始 JSON
- API 响应仅用于分析;应呈现可操作的洞察,而非原始数据
输出格式示例:
```
发现 3 个高风险事件:
1. [高] 异常登录行为 - 受影响资源:***(UUID:b6515...)
2. [高] 检测到恶意进程 - 受影响主机:192.168.*.**
```
快速参考
重要:将用户请求匹配到下表中的精确命令并直接执行。
| 用户请求关键词 | 操作 | 要执行的精确命令 |
|---|---|---|
| “查事件” / “安全事件列表” / “basic query” | 基础列表 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “未处理” / “还没处理” / “所有事件” / “unhandled” / “全部列出来” | 所有未处理 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --incident-status 0 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “高危” / “ThreatLevel>=4” / “high-risk” | 高危 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “中低风险” / “ThreatLevel 3,2” / “中危” / “低危” | 中/低危 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 3,2 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “已处理” / “处理过” / “handled” / “IncidentStatus=10” / “状态是已处理” | 已处理 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --incident-status 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “第二页” / “第2页” / “翻到第2页” / “翻页” / “page 2” / “--page-number 2” | 分页 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 2 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “新加坡” / “Singapore” / “ap-southeast-1” | 新加坡 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region ap-southeast-1 --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “UUID” / “详情” / “b6515eb76b73cd4995a902b6df5a766b” | 获取详情 | aliyun cloud-siem get-incident --api-version 2024-12-12 --region cn-shanghai --incident-uuid <UUID> --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “排查” / “先查列表再详情” / “完整排查” / “list then detail” | 多步骤 | 见下方工作流 B(必须同时执行两步!) |
| “7天趋势” / “trend” / “7days” | 7 天趋势 | START=$(($(date -v-7d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
| “30天” / “月度” / “月度安全报告” / “monthly” / “月报” | 30 天趋势 | START=$(($(date -v-30d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
默认行为:未提及特定过滤条件时,使用不带过滤的基础查询。
完整命令语法和参数,参见 references/related-commands.md。
地域选择
关键:根据用户请求使用正确的地域:
| 用户提到 | 地域参数 |
|---------|---------|
| 新加坡 / Singapore / ap-southeast-1 |--region ap-southeast-1|
| 上海 / 国内 / default / (未提及) |--region cn-shanghai|
重要:当用户要求新加坡地域时:
1. 使用--region ap-southeast-1
2. 不要在命令中任何位置包含 cn-shanghai
3. 不要解释 —— 直接执行新加坡地域命令
核心工作流
关键:绝不创建模拟数据。如实报告 API 错误。
详细的命令语法和参数,参见 references/related-commands.md。
工作流模式
| 模式 | 触发 | API | 参考 |
|---|---|---|---|
| 查询事件 | “查事件”、“安全事件” | list-incidents | 见上方快速参考表 |
| 获取详情 | “UUID”、“详情” | get-incident | 见上方快速参考表 |
| 事件趋势 | “趋势”、“统计” | describe-event-count-by-threat-level | 见 related-commands.md |
多步骤工作流
关键:多步骤工作流需要执行所有步骤。不要跳过任何步骤!
#### 工作流 A:周度安全报告
触发:“周报”、“security report”且包含统计和事件列表
必须按顺序执行以下两条命令:
Step 1: 获取 7 天统计
START=$(($(date -v-7d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
Step 2: 获取高风险事件列表
aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
#### 工作流 B:完整排查
**触发关键词**:“排查”、“先查...再查”、“完整排查”、“把详情也查出来”
> **关键**:你**必须执行两条命令**!**不要跳过 Step 2!**
Step 1: 列出高风险事件
aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
输出:{"Incidents": [{"IncidentUuid": "abc123def456...", ...}]}
Step 2: 从 Step 1 提取 IncidentUuid,然后获取详情(必需!)
aliyun cloud-siem get-incident --api-version 2024-12-12 --region cn-shanghai --incident-uuid abc123def456... --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
**示例**:“帮我做个完整的安全事件排查:先查高危事件列表,然后把第一条事件的详情也查出来”
1. 调用 `list-incidents`,带 `--threat-level 5,4`
2. 从 `Incidents[0].IncidentUuid` 提取 `IncidentUuid`
3. 用该 UUID 调用 `get-incident`
成功验证
list-incidents返回包含RequestId和Incidents数组的 JSONget-incident返回包含Incident对象的 JSONdescribe-event-count-by-threat-level返回Data对象
详细验证:references/verification-method.md
参考链接
| 文档 | 说明 |
|---|---|
| references/ram-policies.md | RAM 权限策略 |
| references/related-commands.md | 命令语法和参数 |
| references/acceptance-criteria.md | 正确用法示例 |
| references/verification-method.md | 验证方法 |
| references/cli-installation-guide.md | CLI 安装指南 |
好的,不再逐份确认,我直接连续输出剩余文档。
阿里云skills
◯ 评论 0