Pular para o conteúdo
    Geral

    SOC com agentes de IA: como funciona um SOC multiagente

    29/09/20262 min de leituraPor Rodrigo Nunes

    Um SOC multiagente usa agentes de IA especializados em cada etapa da operação (triagem, enriquecimento, investigação, comunicação, contenção e governança de SLA), enquanto analistas humanos validam cada decisão. O resultado é menos ruído chegando ao cliente, notificação mais rápida e analistas focados no que exige julgamento humano. Veja o contexto em o que é um SOC.

    Por que o SOC precisou mudar

    • Ataques ligados a identidade cresceram: a Ontinue registrou alta de 24% em intrusões ligadas a identidade em um ano (relatório do 1º semestre de 2025).
    • O papel do MDR se amplia para exposições: segundo o Gartner (Market Guide for MDR, 2025), até 2028 metade dos achados de MDR vai incluir exposições, ante cerca de 20% hoje.
    • O prazo regulatório encurtou: a Resolução CD/ANPD nº 15/2024 dá três dias úteis para comunicar incidentes com risco relevante à ANPD.

    Os agentes e o que cada um faz

    AgenteFunçãoAutonomia
    TriagemClassifica e agrupa alertas em casos e descarta ruído conhecidoPropõe o veredito; o analista confirma
    InteligênciaEnriquece IPs, domínios, hashes e URLs com reputação, MITRE ATT&CK e CVEAutomático, somente leitura
    InvestigaçãoMonta o dossiê: linha do tempo, ativos, processos de negócio e históricoSugere; o analista conduz
    ComunicaçãoRedige a notificação e o passo a passo de contençãoRascunha; o analista revisa e envia
    ContençãoIsola host, desativa conta ou revoga sessão via integraçãoSó com playbook aprovado pelo cliente
    GovernançaVigia os relógios de SLA, escala antes do prazo e gera relatóriosAutomático; alerta a gestão

    Os controles que tornam a IA confiável no SOC

    1. Humano no controle: nenhuma notificação ou ação no ambiente sai sem validação do analista.
    2. Isolamento por cliente: cada agente trabalha com os dados de um único cliente por vez.
    3. Autonomia graduada: o agente observa, depois sugere, e só executa com aprovação.
    4. Tudo auditável: cada sugestão e decisão fica registrada no caso, com o autor, agente ou analista.

    Alerta, caso e incidente

    Nem todo alerta é incidente. O alerta é o sinal; o caso é a investigação de alertas correlacionados; o incidente é o caso confirmado com impacto real ou potencial, que gera notificação formal com evidências e orientação de contenção. Num SOC multiagente, a maior parte dos alertas é resolvida sem intervenção humana, e o cliente só é acionado quando há ação a tomar.

    Como avaliar um SOC com IA

    • A IA decide sozinha ou o analista valida?
    • Os dados de um cliente podem ser usados no atendimento de outro?
    • Cada decisão da IA fica registrada e explicável?
    • O SLA mede notificação e contenção separadamente?

    O CyberWatch MA é a operação multiagente do SOC 24x7 da Tripla. Veja também MTTD e MTTR e SIEM, XDR e MDR.

    Soluções Tripla relacionadas a este conteúdo

    Tags:

    Continue lendo

    Conte com a gente

    Para evoluir tecnologia, segurança ou compliance com previsibilidade e responsabilidade.

    Falar com expert