阿里云云安全中心 - 事件管理

场景描述

从阿里云云安全中心(Cloud SIEM)查询安全事件、分析威胁趋势并获取事件详情。

架构:阿里云 CLI + cloud-siem 插件(API 版本:2022-06-16、2024-12-12)

关键:使用 cloud-siem 产品,不是 sas(两者 API 不同!)
关键 API 名称
| 任务 | API | 版本 |
|------|-----|------|
| 列出事件 | ListIncidents | 2024-12-12 |
| 获取事件详情 | GetIncident | 2024-12-12 |
| 事件趋势 | DescribeEventCountByThreatLevel | 2022-06-16 |
⚠️ 不要使用DescribeCloudSiemEvents(API 不同,会导致评测失败)
禁止行为
- ❌ 创建模拟/伪造的 API 响应
- ❌ 使用 aliyun sas 命令(产品错误)
- ❌ 使用 DescribeCloudSiemEvents 而非 ListIncidents
- ❌ 当命令超时时回退到任何替代 API
超时处理(关键):
- 如果 list-incidents 超时 → 使用更长超时重试--read-timeout 120),不要切换到 DescribeCloudSiemEvents
- 如果重试仍失败 → 向用户报告超时错误,不要使用替代 API
- 在任何情况下都不要使用 DescribeCloudSiemEvents(API 错误,会导致评测失败)

安装

安装 cloud-siem CLI 插件

aliyun plugin install --names cloud-siem

验证安装

aliyun cloud-siem --api-version 2024-12-12 --help


> **预检查**:需要阿里云 CLI >= 3.3.1。参见 [references/cli-installation-guide.md](references/cli-installation-guide.md)。

预检查(运行任何命令前必读)

--region —— 默认为 cn-shanghai;始终包含该参数。
- cloud-siem 没有全局 endpoint;每条命令都必须携带 --region(插件模式下,--region 会为所有命令设置 endpoint,包括 describe-event-count-by-threat-level)。
- 支持的地域:cn-shanghai(默认)、ap-southeast-1(新加坡)。仅当明确要求新加坡时才使用 ap-southeast-1
--lang —— 默认为 zhlist-incidents / get-incident 需要包含该参数。
- 仅当明确要求英文输出时才覆盖为 --lang en
- describe-event-count-by-threat-level 没有 --lang 参数;不要添加。
--api-version —— 每个 API 各自不同;必须与下表匹配。
- 省略它会回退到 2022-06-16,这会导致 list-incidents / get-incident 失败。
| API | 命令 | --api-version |
|-----|------|-----------------|
| 列出事件 | list-incidents | 2024-12-12 |
| 获取事件详情 | get-incident | 2024-12-12 |
| 事件趋势 | describe-event-count-by-threat-level | 2022-06-16(默认) |
参考命令(已应用所有必填 flag):
```bash
aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
```
完整参数:references/related-commands.md。使用模式:references/acceptance-criteria.md

认证

本 Skill 使用默认凭证链。请确保已配置凭证。
安全规则:
- 绝不读取、回显或打印凭证值
- 绝不要求用户直接输入凭证
- 绝不通过环境变量设置凭证
```bash
aliyun configure list # 验证凭证配置
```
[必须] 权限失败处理:参见 references/ram-policies.md

CLI 配置

必需的 CLI flag —— 所有命令都必须包含:
- --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id}(见可观测性章节)
- --read-timeout 120(使用 120 秒以避免超时问题)
- --connect-timeout 10

可观测性

每条命令都必须携带标识 Skill 和会话的 User-Agent,用于追踪和审计。
UA 模板--user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id}
- AlibabaCloud-Agent-Skills —— 固定前缀。
- alibabacloud-sas-incident-manage —— 本 Skill 名称(固定)。
- {session-id} —— 32 位小写十六进制字符串(匹配 ^[a-f0-9]{32}$)。
session-id 规则
- 在会话开始时生成一个 session-id(例如 openssl rand -hex 16),并在该会话的每条命令中复用同一个值。
- 不要为每条命令重新生成。不要记录或向用户暴露该值。
- 在下面的命令示例中,用生成的值替换字面量 {session-id} 占位符。

参数校验

输入校验规则
| 参数 | 格式 | 示例 | 校验 |
|------|------|------|------|
| --incident-uuid | 32 位十六进制字符串 | b6515eb76b73cd4995a902b6df5a766b | 必须匹配 ^[a-f0-9]{32}$ |
| --page-number | 正整数 | 123 | 必须 >= 1 |
| --page-size | 1-100 的整数 | 1050 | 必须为 1-100 |
| --threat-level | 逗号分隔的 1-5 | 5,43,2 | 取值:1(信息)、2(低)、3(中)、4(高)、5(严重) |
| --incident-status | 整数 | 010 | 0=未处理,10=已处理 |
UUID 校验示例:在调用 get-incident 之前,验证 UUID 格式:
- ✅ 有效:b6515eb76b73cd4995a902b6df5a766b(32 位十六进制字符)
- ❌ 无效:b6515eb76b73cd49-95a9-02b6df5a766b(包含连字符)
- ❌ 无效:abc123(太短)

输出处理

敏感数据策略
- 不要在面向用户的输出中暴露原始 IP 地址(例如 192.168.1.100192.168.*.***
- 不要在非必要时以明文显示完整实例 ID
- 向用户展示时,总结事件数据,而非直接倾倒原始 JSON
- API 响应仅用于分析;应呈现可操作的洞察,而非原始数据
输出格式示例
```
发现 3 个高风险事件:
1. [高] 异常登录行为 - 受影响资源:***(UUID:b6515...)
2. [高] 检测到恶意进程 - 受影响主机:192.168.*.**
```

快速参考

重要:将用户请求匹配到下表中的精确命令并直接执行。
用户请求关键词操作要执行的精确命令
“查事件” / “安全事件列表” / “basic query”基础列表aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“未处理” / “还没处理” / “所有事件” / “unhandled” / “全部列出来”所有未处理aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --incident-status 0 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“高危” / “ThreatLevel>=4” / “high-risk”高危aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“中低风险” / “ThreatLevel 3,2” / “中危” / “低危”中/低危aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 3,2 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“已处理” / “处理过” / “handled” / “IncidentStatus=10” / “状态是已处理”已处理aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --incident-status 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“第二页” / “第2页” / “翻到第2页” / “翻页” / “page 2” / “--page-number 2”分页aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 2 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“新加坡” / “Singapore” / “ap-southeast-1”新加坡aliyun cloud-siem list-incidents --api-version 2024-12-12 --region ap-southeast-1 --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“UUID” / “详情” / “b6515eb76b73cd4995a902b6df5a766b”获取详情aliyun cloud-siem get-incident --api-version 2024-12-12 --region cn-shanghai --incident-uuid <UUID> --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“排查” / “先查列表再详情” / “完整排查” / “list then detail”多步骤见下方工作流 B(必须同时执行两步!)
“7天趋势” / “trend” / “7days”7 天趋势START=$(($(date -v-7d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
“30天” / “月度” / “月度安全报告” / “monthly” / “月报”30 天趋势START=$(($(date -v-30d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
默认行为:未提及特定过滤条件时,使用不带过滤的基础查询。
完整命令语法和参数,参见 references/related-commands.md

地域选择

关键:根据用户请求使用正确的地域:
| 用户提到 | 地域参数 |
|---------|---------|
| 新加坡 / Singapore / ap-southeast-1 | --region ap-southeast-1 |
| 上海 / 国内 / default / (未提及) | --region cn-shanghai |
重要:当用户要求新加坡地域时:
1. 使用 --region ap-southeast-1
2. 不要在命令中任何位置包含 cn-shanghai
3. 不要解释 —— 直接执行新加坡地域命令

核心工作流

关键:绝不创建模拟数据。如实报告 API 错误。
详细的命令语法和参数,参见 references/related-commands.md

工作流模式

模式触发API参考
查询事件“查事件”、“安全事件”list-incidents见上方快速参考表
获取详情“UUID”、“详情”get-incident见上方快速参考表
事件趋势“趋势”、“统计”describe-event-count-by-threat-level见 related-commands.md

多步骤工作流

关键:多步骤工作流需要执行所有步骤。不要跳过任何步骤!

#### 工作流 A:周度安全报告

触发:“周报”、“security report”且包含统计和事件列表

必须按顺序执行以下两条命令

Step 1: 获取 7 天统计

START=$(($(date -v-7d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10

Step 2: 获取高风险事件列表

aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10


#### 工作流 B:完整排查

**触发关键词**:“排查”、“先查...再查”、“完整排查”、“把详情也查出来”

> **关键**:你**必须执行两条命令**!**不要跳过 Step 2!**

Step 1: 列出高风险事件

aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10

输出:{"Incidents": [{"IncidentUuid": "abc123def456...", ...}]}

Step 2: 从 Step 1 提取 IncidentUuid,然后获取详情(必需!)

aliyun cloud-siem get-incident --api-version 2024-12-12 --region cn-shanghai --incident-uuid abc123def456... --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10


**示例**:“帮我做个完整的安全事件排查:先查高危事件列表,然后把第一条事件的详情也查出来”
1. 调用 `list-incidents`,带 `--threat-level 5,4`
2. 从 `Incidents[0].IncidentUuid` 提取 `IncidentUuid`
3. 用该 UUID 调用 `get-incident`

成功验证

  1. list-incidents 返回包含 RequestIdIncidents 数组的 JSON
  2. get-incident 返回包含 Incident 对象的 JSON
  3. describe-event-count-by-threat-level 返回 Data 对象
详细验证references/verification-method.md

参考链接

文档说明
references/ram-policies.mdRAM 权限策略
references/related-commands.md命令语法和参数
references/acceptance-criteria.md正确用法示例
references/verification-method.md验证方法
references/cli-installation-guide.mdCLI 安装指南

好的,不再逐份确认,我直接连续输出剩余文档。

文档 3 / 6:alibabacloud-video-editor