EcoTrust
    Solução · Agentic SOC

    EcoTrust Agentic SOC

    A transformação do SOC tradicional em SOC agêntico

    A pergunta que decide o resultado não é se a IA consegue triar um alerta — todo fornecedor vai demonstrar isso. É se a operação evolui de assistida para autônoma, e se sustenta essa autonomia com governança auditável. O EcoTrust Agentic SOC habilita o estágio AI-Augmented e conduz a operação ao longo da maturidade até o AI-driven, sobre a mesma base agêntica da plataforma.

    SOC autônomo não significa SOC sem pessoas. Significa IA conduzindo a operação, pessoas governando as decisões.

    O atacante se move em minutos. A detecção e a contenção continuam sendo medidas em meses

    29 min

    tempo médio de breakout em 2025, contra 48 minutos em 2024

    22 s

    da invasão inicial ao repasse do acesso para um segundo grupo. Em 2022 eram mais de 8 horas

    241 dias

    para identificar e conter uma violação: 181 para identificar, 60 para conter

    AI NativeSolução operada pela camada de IA agêntica da EcoTrust. Conhecer a IA Agêntica

    O console

    Explorar as telas do EcoTrust Agentic SOC

    A operação não é um painel de alertas. É o ciclo CTEM de um lado, o funil de desfecho de cada alerta do outro e, ao centro, a fila do que espera decisão de uma pessoa. TI e TO no mesmo escopo, porque a superfície industrial não é um anexo do inventário.

    eAgentic CTEMAgentic SOCEcoTrust CoreGestão de AtivosGestão de VulnerabilidadesGestão de RiscosGestão de Correções
    DEMOV
    DashboardAgent WorkArtefatosCatálogo de ServiçosObservabilidadeConfig
    ⚙ Administração Agentic SOC✦ AGENTIC AI NATIVE
    CICLO CTEM12.840 alertas
    Escopo
    Descoberta
    Priorização
    Validação
    Mobilização

    atua em Descoberta, Priorização, Validação e Mobilização.

    INDICADOR DE FOCO

    3,2%

    dos alertas no escopo priorizado

    33,3%

    das vulnerabilidades no escopo crítico

    FUNIL DE DESFECHO
    recebidos12.840
    FP descartados4.310
    triados8.530
    investigados612
    resposta47
    resolução autônoma
    no escopo priorizado
    71%
    411 / 12.840
    ALERTAS POR FONTE
    SIEM7.120
    EDR3.980
    XDR1.510
    Firewall230

    Escopo Priorizado

    ativos críticos acordados com o negócio

    COLETA CONTÍNUA
    HostDomínioTelemetriaCriticidade
    sp-1TI128 alertas · 4ATT&CKcrit. alta
    sp-2TI96 alertas · 3ATT&CKcrit. alta
    db-fin-2TI44 alertas · 2ATT&CKcrit. alta
    scada-01TO54 alertas · 2ATT&CKcrit. alta
    hmi-03TO31 alertas · 1ATT&CKcrit. alta
    web-ext-1TI17 alertas · 1ATT&CKcrit. média
    jump-01TI22 alertas · 1ATT&CKcrit. média
    rtu-07TO9 alertas · 0ATT&CKcrit. média
    muito ativo ativo quieto
    COMANDO HUMANO

    Isolar host sp-2

    ASSISTIDA

    sp-2 · aguardando 12 min · confiança 88%

    AprovarAjustarRejeitar

    Bloquear conta SVC_SHARE

    ASSISTIDA

    sp-1 · aguardando 34 min · confiança 74%

    AprovarAjustarRejeitar

    Regra emergencial firewall

    PROIBIDA

    scada-01 · aguardando 5 min · confiança 61%

    AprovarAjustarRejeitar
    aprovadas · rejeitadas · expiradas128 · 9 · 4
    tempo médio até aprovação18 min

    automatizada 62% · assistida 33% · proibida 5%

    GOVERNANÇA
    AO VIVOscada-01· escalonado ao plantonista TO por criticidadedados ilustrativos

    Console do EcoTrust Agentic SOC: escopo priorizado, funil de desfecho e o gate de comando humano na mesma tela. Dados ilustrativos.

    O ponto de partida

    A conta do SOC tradicional não fecha

    O SOC como o conhecemos foi desenhado para uma ameaça que se movia em velocidade humana: o alerta chegava, o analista investigava, o incidente escalava. Três medições independentes dizem que essa premissa caiu. O atacante hoje se move em minutos, repassa o acesso em segundos, e a defesa continua descobrindo em dias e contendo em meses.

    O intervalo entre esses dois relógios não é falha de disciplina do time. É uma diferença de três ordens de magnitude, e nenhuma quantidade de gente a mais fecha uma diferença dessa escala, porque a capacidade também não está lá: a maioria dos SOCs opera abaixo do quadro necessário, e agora por orçamento.

    29 minutos

    Tempo médio de breakout em 2025, contra 48 minutos em 2024. O mais rápido observado levou 27 segundos.

    CrowdStrike Global Threat Report · 2026

    22 segundos

    Intervalo entre o acesso inicial e o repasse para um segundo grupo de ameaça. Em 2022 esse intervalo passava de 8 horas.

    Mandiant M-Trends · 2026

    14 dias

    Dwell time mediano global em 2025, três dias pior que em 2024. Em espionagem e casos de operador de TI norte-coreano, 122 dias.

    Mandiant M-Trends · 2026

    241 dias

    Tempo médio para identificar e conter uma violação: 181 dias para identificar e 60 para conter. É o menor valor em nove anos.

    IBM Cost of a Data Breach · 2025

    52%

    Das intrusões foram descobertas internamente. O resto chegou por aviso de terceiro, e nesses casos o dwell time mediano é de 25 dias.

    Mandiant M-Trends · 2026

    67%

    Dos SOCs operam com equipe abaixo do necessário, e a restrição de orçamento passou a ser a causa principal, à frente da falta de candidatos.

    SANS SOC Survey · 2025

    Quando o breakout cai para 29 minutos, o analista não está respondendo a uma invasão em curso. Está respondendo a uma invasão que já se moveu lateralmente, já criou persistência e possivelmente já começou a exfiltrar antes de alguém terminar de ler o alerta. É essa distância que um SOC agêntico existe para fechar, e ela não se fecha triando mais rápido: se fecha conduzindo a operação de forma contínua.

    A jornada

    Três estágios de maturidade

    A métrica da jornada é o Agent Work Share: quanto do trabalho da operação o agente conduz. O comando permanece humano em todos os estágios.

    Estágio 01
    Human-led

    SOC tradicional

    • A fila de alertas com analistas em turnos
    • Nenhum ponto de alavancagem além de contratar mais gente
    • A capacidade da operação é a capacidade do time
    Estágio 02
    AI-Augmented

    SOC aumentado por IA

    • A IA acelera triagem e análise dentro do modelo que já existe
    • O analista decide tudo
    • Ganho real de velocidade, sem mudança de patamar
    Onde o EcoTrust Agentic SOC entra
    Estágio 03
    AI-driven

    SOC agêntico

    • Consciência situacional contínua sobre telemetria e exposição
    • A IA conduz a operação
    • As pessoas governam as decisões
    O que faz a diferença

    O modelo é metade da história

    Um modelo de linguagem sozinho recebe texto e devolve texto. Ele não abre um arquivo, não confere o próprio trabalho e não sabe quando uma tarefa terminou. Tudo o que fecha a distância entre saber e fazer é o harness.

    Um motor de Ferrari montado num chassi de kart não anda como Ferrari. O motor é metade da história: o chassi, a fiação e a direção decidem o que o motor pode fazer.

    As sete funções de qualquer harness

    01

    Orquestração

    Planeja antes de agir? Quantos turnos tem? O que conta como concluído?

    02

    Constituição

    Quem é o agente, como se comporta, o que pode fazer e o que recusa.

    03

    Ferramentas

    O que ele pode tocar, com que descrição e com que mensagem de erro.

    04

    Gestão de contexto

    O mínimo de contexto necessário para a precisão máxima na decisão.

    05

    Memória e estado

    O que cada execução escreve, o que a próxima lê e o que persiste.

    06

    Subagentes

    Como dividir o trabalho que não cabe em um único contexto.

    07

    Guardrails

    O que age sozinho e o que exige aprovação humana antes de agir.

    Arquitetura

    Quatro camadas

    01

    Serviços

    A porta de entrada. Cada capacidade com escopo, entrega e custo declarados.

    02

    Módulos agênticos

    Agentic SOC, EcoTrust Radar, Inventory, VulScan, Surface, Baseline, Verify, Quantify, Flow e AutoPatch.

    03

    EcoTrust OS · o runtime

    Planeja, executa, lembra e para nos pontos de impacto. É onde a governança é imposta.

    04

    EcoTrust Core · o sistema de registro

    Ativos, eventos, riscos e evidências consolidados e normalizados em um só modelo de dados.

    Persistência, controle de acesso, auditoria e governança são propriedades da plataforma, não plugins soltos em cima de um modelo.

    Três camadas de conexão

    Interno

    As capacidades da própria plataforma expostas ao agente como ferramentas.

    Externo · MCP

    O ecossistema que o cliente já tem, montado como ferramenta em tempo de execução. SIEM, EDR, XDR, ITSM.

    EcoTrust Connect

    Conexão reversa de dentro para fora, sem abrir portas de entrada e sem agente nos endpoints.

    Conhecer o EcoTrust Connect →

    A integração não é um projeto, é uma configuração

    Todo requisito que pede informação já existente nas ferramentas do cliente é atendido por conexão.

    O que já foi investido não é descartado

    As ferramentas atuais permanecem e passam a alimentar o contexto do agente.

    Não há compra obrigatória de módulo

    Os módulos entram quando o cliente quiser agentizar aquele lado, não para preencher lacuna de informação.

    Operação

    O fluxo de um alerta

    01

    Alerta

    Entra pelo SIEM, EDR, XDR ou firewall do cliente.

    02

    Contexto

    Ativo, criticidade, exposição conhecida e ameaça associada.

    03

    Triagem

    Dedup, classificação, veredito ou descarte com justificativa registrada.

    04

    Investigação

    Aprofundamento e plano de resposta, quando o veredito exige.

    05

    Resposta

    Contenção proposta, aprovada pelo humano e executada com trilha.

    06

    Realimentação

    Detecção ajustada e exposição encaminhada ao EcoTrust Flow.

    A correlação determinística de bilhões de eventos continua no SIEM do cliente. O SIEM decide o que merece atenção; o agente decide o que fazer com o que merece.

    O que o agente devolve

    A saída da triagem não é uma lista reordenada. O agente agrupa os incidentes pela regra de detecção que os originou, dá um veredito a cada grupo e anexa a evidência que o sustenta, com identificadores de evento, horário e a técnica MITRE quando ela existe. O falso positivo é descartado com justificativa registrada, e a regra que disparou por engano fica documentada — inclusive quando o problema está na própria regra. É a tela do console.

    Governança

    Governança como configuração pode ser desligada. Como arquitetura, não.

    Não existe rota alternativa no código para uma ação que altere o ambiente do cliente. O caminho é sempre o mesmo, e ele passa por uma pessoa.

    PlanoRevisãoAprovação humanaExecuçãoEvidência

    O modelo não pode se autoaprovar

    A aprovação é um ato de identidade humana, registrado.

    Ações limitadas a catálogo determinístico

    Não existe caminho para comando arbitrário fora do catálogo aprovado.

    Identidades não humanas gerenciadas

    Credenciais próprias e acesso privilegiado just-in-time, pelo tempo da operação. Nunca permanente.

    Taxonomia formal homologada com o cliente

    A matriz do que é automatizado, assistido ou proibido é fato do cliente, não do fornecedor.

    Observabilidade do agente

    Observabilidade de infraestrutura responde se o sistema está de pé. Observabilidade do agente responde o que ele fez e por quê. Autonomia sem rastreabilidade é risco.

    O contexto que o agente consultou
    O plano que ele produziu
    Cada passo executado e o seu resultado
    O erro, e o que mudou depois dele
    Quem aprovou o quê e quando
    Trilha exportável como evidência de auditoria
    Convergência

    Gerenciamento de exposição dentro do SOC: dois fluxos, um modelo de dados

    Na maioria das organizações, juntar exposição e telemetria é um projeto de integração entre dois times e dois painéis. Sobre o EcoTrust OS, é a mesma base de dados.

    Ciclo de exposição · CTEM

    1. 1Scoping
    2. 2Discovery
    3. 3Prioritization
    4. 4Validation
    5. 5Mobilization
    Ver Agentic CTEM

    Ciclo do SOC

    1. 1Detection Engineering
    2. 2Triagem
    3. 3Análise e investigação
    4. 4Resposta
    5. 5Realimentação
    Serviços do módulo

    O que se contrata, serviço por serviço

    O módulo não é vendido como assento nem como volume de dado ingerido. Cada capacidade é exposta como serviço no catálogo, com escopo, entrega e evidência declarados, e o cliente ativa o que precisa na ordem que fizer sentido para a operação dele.

    Triagem e enriquecimento autônomo

    Cada alerta deduplicado, enriquecido com contexto de ativo, criticidade e exposição, e classificado. Falsos positivos descartados com justificativa registrada.

    triagem

    Investigação aprofundada

    Correlação multi-fonte (SIEM, EDR/XDR, firewall), linha do tempo, extração de IOCs e veredito com racional auditável.

    investigação

    Resposta e contenção assistida

    Plano de resposta pronto (isolamento de host, bloqueio de conta e acesso, regra emergencial) e execução pelas integrações após aprovação humana no gate scopeReview.

    resposta

    Acionamento e escalonamento

    Notificação por e-mail, webhooks e mensageria corporativa, com regras de escalonamento por severidade e criticidade e plantonistas.

    acionamento

    Consolidação de inventário e contexto

    Ciclos de ingestão, correlação e deduplicação das fontes (SIEM, EDR, CMDB, scanners) mantendo inventário e contexto atualizados.

    consolidação

    Threat hunting

    Hipóteses de ataque geradas e verificadas sobre telemetria mais exposição (CTEM), com a exposição do host mudando a prioridade da hipótese.

    hunting

    Relatórios executivos e de conformidade

    Sumário executivo, lições aprendidas, recomendações pós-incidente e evidências (NIST, ISO, LGPD, MITRE).

    relatório
    Em números

    O que sustenta a autonomia

    Autonomia sem rastreabilidade é risco, e nenhuma dessas garantias é configuração que se desliga. Tudo nesta página está especificado na especificação técnica do EcoTrust OS, o documento-base para editais, RFPs e due diligence.

    Para o argumento completo, com as fontes de cada número e a taxonomia de ações, leia o white paper do Agentic SOC. Para a especificação em uma página, o datasheet do módulo.

    5

    etapas no caminho obrigatório de qualquer ação: plano, revisão, aprovação humana, execução e evidência

    4

    camadas da arquitetura, do serviço contratado ao sistema de registro

    0

    credenciais permanentes e nenhuma ação no ambiente do cliente sem aprovação humana registrada

    Comece a jornada do seu SOC até o AI-driven

    Veja o EcoTrust Agentic SOC operando: o plano proposto pelo agente, o gate de aprovação em ação e um trace completo na observabilidade.

    Conhecer outros módulos