Um SOC multiagente usa agentes de IA especializados em cada etapa da operação (triagem, enriquecimento, investigação, comunicação, contenção e governança de SLA), enquanto analistas humanos validam cada decisão. O resultado é menos ruído chegando ao cliente, notificação mais rápida e analistas focados no que exige julgamento humano. Veja o contexto em o que é um SOC.
Por que o SOC precisou mudar
- Ataques ligados a identidade cresceram: a Ontinue registrou alta de 24% em intrusões ligadas a identidade em um ano (relatório do 1º semestre de 2025).
- O papel do MDR se amplia para exposições: segundo o Gartner (Market Guide for MDR, 2025), até 2028 metade dos achados de MDR vai incluir exposições, ante cerca de 20% hoje.
- O prazo regulatório encurtou: a Resolução CD/ANPD nº 15/2024 dá três dias úteis para comunicar incidentes com risco relevante à ANPD.
Os agentes e o que cada um faz
| Agente | Função | Autonomia |
|---|---|---|
| Triagem | Classifica e agrupa alertas em casos e descarta ruído conhecido | Propõe o veredito; o analista confirma |
| Inteligência | Enriquece IPs, domínios, hashes e URLs com reputação, MITRE ATT&CK e CVE | Automático, somente leitura |
| Investigação | Monta o dossiê: linha do tempo, ativos, processos de negócio e histórico | Sugere; o analista conduz |
| Comunicação | Redige a notificação e o passo a passo de contenção | Rascunha; o analista revisa e envia |
| Contenção | Isola host, desativa conta ou revoga sessão via integração | Só com playbook aprovado pelo cliente |
| Governança | Vigia os relógios de SLA, escala antes do prazo e gera relatórios | Automático; alerta a gestão |
Os controles que tornam a IA confiável no SOC
- Humano no controle: nenhuma notificação ou ação no ambiente sai sem validação do analista.
- Isolamento por cliente: cada agente trabalha com os dados de um único cliente por vez.
- Autonomia graduada: o agente observa, depois sugere, e só executa com aprovação.
- Tudo auditável: cada sugestão e decisão fica registrada no caso, com o autor, agente ou analista.
Alerta, caso e incidente
Nem todo alerta é incidente. O alerta é o sinal; o caso é a investigação de alertas correlacionados; o incidente é o caso confirmado com impacto real ou potencial, que gera notificação formal com evidências e orientação de contenção. Num SOC multiagente, a maior parte dos alertas é resolvida sem intervenção humana, e o cliente só é acionado quando há ação a tomar.
Como avaliar um SOC com IA
- A IA decide sozinha ou o analista valida?
- Os dados de um cliente podem ser usados no atendimento de outro?
- Cada decisão da IA fica registrada e explicável?
- O SLA mede notificação e contenção separadamente?
O CyberWatch MA é a operação multiagente do SOC 24x7 da Tripla. Veja também MTTD e MTTR e SIEM, XDR e MDR.

