阿里云云安全中心 - 事件管理
场景说明
从阿里云云安全中心(云 SIEM)查询安全事件、分析威胁趋势并获取事件详情。
架构:阿里云 CLI + cloud-siem 插件(API 版本:2022-06-16、2024-12-12)
关键要求:使用cloud-siem产品,不得使用sas(二者的 API 不同!)
关键 API 名称:
| 任务 | API | 版本 |
|------|-----|---------|
| 列出事件 | ListIncidents | 2024-12-12 |
| 获取事件详情 | GetIncident | 2024-12-12 |
| 事件趋势 | DescribeEventCountByThreatLevel | 2022-06-16 |
⚠️ 不得使用:DescribeCloudSiemEvents(这是不同的 API,会导致评测失败)
禁止行为:
- ❌ 创建模拟/伪造的 API 响应
- ❌ 使用 aliyun sas 命令(产品错误)
- ❌ 使用DescribeCloudSiemEvents而非ListIncidents
- ❌ 命令超时时回退到任何替代 API
超时处理(关键):
- 如果list-incidents超时 → 使用更长的超时时间重试(--read-timeout 120),不得切换到DescribeCloudSiemEvents
- 如果重试仍失败 → 向用户报告超时错误,不得使用替代 APIs
- 严禁在任何情况下使用 DescribeCloudSiemEvents(API 错误,会导致评测失败)
安装
# Install cloud-siem CLI plugin
aliyun plugin install --names cloud-siem
# Verify installation
aliyun cloud-siem --api-version 2024-12-12 --help
预检查:阿里云 CLI 必须为 3.3.1 或更高版本。请参见 [references/cli-installation-guide.md](references/cli-installation-guide.md)。
预检查(运行任何命令前均须阅读)
--region——默认为cn-shanghai;必须始终包含该参数。
- cloud-siem 没有全局端点;每条命令都必须携带--region(插件模式;--region为包括describe-event-count-by-threat-level在内的所有命令设置端点)。
- 支持的地域:cn-shanghai(默认)、ap-southeast-1(新加坡)。仅当明确要求使用新加坡地域时,才使用ap-southeast-1。
--lang——默认为zh;在list-incidents/get-incident中须包含该参数。
- 仅当明确要求输出英文时,才使用 --lang en 覆盖默认值。
-describe-event-count-by-threat-level没有--lang参数;不得添加该参数。
--api-version——按 API 设置;必须与下表匹配。
- 省略该参数时会回退到2022-06-16,导致list-incidents/get-incident无法正常工作。
| API | 命令 | --api-version |
|-----|---------|-----------------|
| 列出事件 |list-incidents|2024-12-12|
| 获取事件详情 |get-incident|2024-12-12|
| 事件趋势 |describe-event-count-by-threat-level|2022-06-16(默认) |
参考命令(已应用所有必需参数):
```bash
aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
```
完整参数:[references/related-commands.md](references/related-commands.md)。使用模式:[references/acceptance-criteria.md](references/acceptance-criteria.md)。
身份认证
此 skill 使用默认凭证链。请确保已配置凭证。
安全规则:
- 严禁读取、回显或打印凭证值
- 严禁要求用户直接输入凭证
- 严禁通过环境变量设置凭证
```bash
aliyun configure list # Verify credential configuration
```
[必须] 权限失败处理:请参见 [references/ram-policies.md](references/ram-policies.md)。
CLI 配置
必须提供的 CLI 参数 - 所有命令都必须包含:
- --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id}(参见可观测性)
- --read-timeout 120(使用 120 秒以避免超时问题)
- --connect-timeout 10
可观测性
每条命令都必须携带用于标识 skill 和会话的 User-Agent,以便追踪和审计。
UA 模板:--user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id}
- AlibabaCloud-Agent-Skills——固定前缀。
- alibabacloud-sas-incident-manage——此 skill 的名称(固定)。
-{session-id}——由 32 个字符组成的小写十六进制字符串(匹配^[a-f0-9]{32}$)。
session-id 规则:
- 在会话开始时仅生成一个 session-id(例如 openssl rand -hex 16),并对该会话中的每条命令重复使用同一个值。
- 不得为每条命令重新生成。不得将其写入日志或向用户公开。
- 在下方命令示例中,用生成的值替换字面量 {session-id} 占位符。
参数验证
输入验证规则:
| 参数 | 格式 | 示例 | 验证 |
|-----------|--------|---------|------------|
|--incident-uuid| 32 位十六进制字符串 |b6515eb76b73cd4995a902b6df5a766b| 必须匹配^[a-f0-9]{32}$|
|--page-number| 正整数 |1、2、3| 必须大于或等于 1 |
|--page-size| 1-100 范围内的整数 |10、50| 必须在 1-100 范围内 |
|--threat-level| 以逗号分隔的 1-5 |5,4或3,2| 取值:1(信息)、2(低危)、3(中危)、4(高危)、5(严重) |
|--incident-status| 整数 |0或10| 0=未处理,10=已处理 |
UUID 验证示例:调用 get-incident 前,请验证 UUID 格式:
- ✅ 有效:b6515eb76b73cd4995a902b6df5a766b(32 个十六进制字符)
- ❌ 无效:b6515eb76b73cd49-95a9-02b6df5a766b(包含连字符)
- ❌ 无效:abc123(过短)
输出处理
敏感数据策略:
- 不得在面向用户的输出中暴露原始 IP 地址(例如,192.168.1.100→192.168.*.***)
- 非必要时,不得以明文显示完整的实例 ID
- 向用户展示时,概述事件数据,而不是直接输出原始 JSON
- API 响应仅用于分析;应提供可操作的洞察,而不是原始数据
输出格式示例:
```
Found 3 high-risk incidents:
1. [High] Abnormal login behavior - Affected resource: *** (UUID: b6515...)
2. [High] Malicious process detected - Affected host: 192.168.*.**
```
快速参考
重要:将用户请求与下方的对应命令精确匹配,并直接执行该命令。
| 用户请求关键词 | 操作 | 要执行的准确命令 | |----------------------|--------|-------------------------| | "查事件" / "安全事件列表" / "basic query" | 基础列表 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "未处理" / "还没处理" / "所有事件" / "unhandled" / "全部列出来" | 所有未处理事件 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --incident-status 0 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "高危" / "ThreatLevel>=4" / "high-risk" | 高风险 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "中低风险" / "ThreatLevel 3,2" / "中危" / "低危" | 中低风险 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 3,2 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "已处理" / "处理过" / "handled" / "IncidentStatus=10" / "状态是已处理" | 已处理 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --incident-status 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "第二页" / "第2页" / "翻到第2页" / "翻页" / "page 2" / "--page-number 2" | 分页 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 2 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "新加坡" / "Singapore" / "ap-southeast-1" | 新加坡 | aliyun cloud-siem list-incidents --api-version 2024-12-12 --region ap-southeast-1 --page-number 1 --page-size 10 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "UUID" / "详情" / "b6515eb76b73cd4995a902b6df5a766b" | 获取详情 | aliyun cloud-siem get-incident --api-version 2024-12-12 --region cn-shanghai --incident-uuid <UUID> --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "排查" / "先查列表再详情" / "完整排查" / "list then detail" | 多步骤 | 请参见下方工作流 B(必须执行两个步骤!) | | "7天趋势" / "trend" / "7days" | 7 天趋势 | START=$(($(date -v-7d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 | | "30天" / "月度" / "月度安全报告" / "monthly" / "月报" | 30 天趋势 | START=$(($(date -v-30d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10 |
默认行为:未指定具体筛选条件时,使用不带筛选条件的基础查询。
有关完整的命令语法和参数,请参见 [references/related-commands.md](references/related-commands.md)。
地域选择
关键:根据用户请求使用正确的地域:
| 用户提及的内容 | 地域参数 |
|---------------|------------------|
| 新加坡 / ap-southeast-1 | --region ap-southeast-1 |
| 上海 / 国内 / 默认 / (未提及任何内容) | --region cn-shanghai |
重要:当用户请求新加坡地域时:
1. 使用 --region ap-southeast-1
2. 命令中的任何位置都不得包含 cn-shanghai
3. 不得解释,直接执行新加坡地域命令
核心工作流
关键:严禁创建模拟数据。报告实际的 API 错误。
有关详细的命令语法和参数,请参见 [references/related-commands.md](references/related-commands.md)。
工作流模式
| 模式 | 触发条件 | API | 参考 | |---------|---------|-----|----------| | 查询事件 | "查事件", "安全事件" | list-incidents | 参见上方快速参考表 | | 获取详情 | "UUID", "详情" | get-incident | 参见上方快速参考表 | | 事件趋势 | "趋势", "统计" | describe-event-count-by-threat-level | 参见 related-commands.md |
多步骤工作流
关键:多步骤工作流要求执行所有步骤。不得跳过任何步骤!
工作流 A:每周安全报告
触发条件:"周报"、包含统计信息和事件列表的 "security report"
必须按顺序执行这两个命令:
# Step 1: Get 7-day statistics
START=$(($(date -v-7d +%s) * 1000)) && END=$(($(date +%s) * 1000)) && aliyun cloud-siem describe-event-count-by-threat-level --region cn-shanghai --start-time $START --end-time $END --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
# Step 2: Get high-risk incident list
aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
工作流 B:完整排查
触发关键词:"排查"、"先查...再查"、"完整排查"、"把详情也查出来"
关键:您必须执行这两个命令!不得跳过步骤 2!
# Step 1: List high-risk incidents
aliyun cloud-siem list-incidents --api-version 2024-12-12 --region cn-shanghai --page-number 1 --page-size 10 --threat-level 5,4 --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
# Output: {"Incidents": [{"IncidentUuid": "abc123def456...", ...}]}
# Step 2: Extract IncidentUuid from Step 1, then get details (REQUIRED!)
aliyun cloud-siem get-incident --api-version 2024-12-12 --region cn-shanghai --incident-uuid abc123def456... --lang zh --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-incident-manage/{session-id} --read-timeout 120 --connect-timeout 10
示例:"帮我做个完整的安全事件排查:先查高危事件列表,然后把第一条事件的详情也查出来"
- 调用
list-incidents,并指定--threat-level 5,4 - 从
Incidents[0].IncidentUuid中提取IncidentUuid - 使用该 UUID 调用
get-incident
成功验证
list-incidents返回包含RequestId和Incidents数组的 JSONget-incident返回包含Incident对象的 JSONdescribe-event-count-by-threat-level返回Data对象
详细验证方法:[references/verification-method.md](references/verification-method.md)
参考链接
| 文档 | 说明 | |----------|-------------| | [references/ram-policies.md](references/ram-policies.md) | RAM 权限策略 | | [references/related-commands.md](references/related-commands.md) | 命令语法和参数 | | [references/acceptance-criteria.md](references/acceptance-criteria.md) | 正确的使用模式 | | [references/verification-method.md](references/verification-method.md) | 验证方法 | | [references/cli-installation-guide.md](references/cli-installation-guide.md) | CLI 安装指南 |