EcoTrust Agentic SOC
A transformação do SOC tradicional em SOC agêntico
A pergunta que decide o resultado não é se a IA consegue triar um alerta — todo fornecedor vai demonstrar isso. É se a operação evolui de assistida para autônoma, e se sustenta essa autonomia com governança auditável. O EcoTrust Agentic SOC habilita o estágio AI-Augmented e conduz a operação ao longo da maturidade até o AI-driven, sobre a mesma base agêntica da plataforma.
SOC autônomo não significa SOC sem pessoas. Significa IA conduzindo a operação, pessoas governando as decisões.
O atacante se move em minutos. A detecção e a contenção continuam sendo medidas em meses
29 min
tempo médio de breakout em 2025, contra 48 minutos em 2024
22 s
da invasão inicial ao repasse do acesso para um segundo grupo. Em 2022 eram mais de 8 horas
241 dias
para identificar e conter uma violação: 181 para identificar, 60 para conter
AI NativeSolução operada pela camada de IA agêntica da EcoTrust. Conhecer a IA Agêntica
Explorar as telas do EcoTrust Agentic SOC
A operação não é um painel de alertas. É o ciclo CTEM de um lado, o funil de desfecho de cada alerta do outro e, ao centro, a fila do que espera decisão de uma pessoa. TI e TO no mesmo escopo, porque a superfície industrial não é um anexo do inventário.
atua em Descoberta, Priorização, Validação e Mobilização.
3,2%
dos alertas no escopo priorizado
33,3%
das vulnerabilidades no escopo crítico
no escopo priorizado71%
411 / 12.840
Escopo Priorizado
ativos críticos acordados com o negócio
| Host | Domínio | Telemetria | Criticidade |
|---|---|---|---|
| sp-1 | TI | 128 alertas · 4ATT&CK | crit. alta |
| sp-2 | TI | 96 alertas · 3ATT&CK | crit. alta |
| db-fin-2 | TI | 44 alertas · 2ATT&CK | crit. alta |
| scada-01 | TO | 54 alertas · 2ATT&CK | crit. alta |
| hmi-03 | TO | 31 alertas · 1ATT&CK | crit. alta |
| web-ext-1 | TI | 17 alertas · 1ATT&CK | crit. média |
| jump-01 | TI | 22 alertas · 1ATT&CK | crit. média |
| rtu-07 | TO | 9 alertas · 0ATT&CK | crit. média |
Isolar host sp-2
ASSISTIDAsp-2 · aguardando 12 min · confiança 88%
Bloquear conta SVC_SHARE
ASSISTIDAsp-1 · aguardando 34 min · confiança 74%
Regra emergencial firewall
PROIBIDAscada-01 · aguardando 5 min · confiança 61%
automatizada 62% · assistida 33% · proibida 5%
Console do EcoTrust Agentic SOC: escopo priorizado, funil de desfecho e o gate de comando humano na mesma tela. Dados ilustrativos.
A conta do SOC tradicional não fecha
O SOC como o conhecemos foi desenhado para uma ameaça que se movia em velocidade humana: o alerta chegava, o analista investigava, o incidente escalava. Três medições independentes dizem que essa premissa caiu. O atacante hoje se move em minutos, repassa o acesso em segundos, e a defesa continua descobrindo em dias e contendo em meses.
O intervalo entre esses dois relógios não é falha de disciplina do time. É uma diferença de três ordens de magnitude, e nenhuma quantidade de gente a mais fecha uma diferença dessa escala, porque a capacidade também não está lá: a maioria dos SOCs opera abaixo do quadro necessário, e agora por orçamento.
29 minutos
Tempo médio de breakout em 2025, contra 48 minutos em 2024. O mais rápido observado levou 27 segundos.
CrowdStrike Global Threat Report · 2026
22 segundos
Intervalo entre o acesso inicial e o repasse para um segundo grupo de ameaça. Em 2022 esse intervalo passava de 8 horas.
Mandiant M-Trends · 2026
14 dias
Dwell time mediano global em 2025, três dias pior que em 2024. Em espionagem e casos de operador de TI norte-coreano, 122 dias.
Mandiant M-Trends · 2026
241 dias
Tempo médio para identificar e conter uma violação: 181 dias para identificar e 60 para conter. É o menor valor em nove anos.
IBM Cost of a Data Breach · 2025
52%
Das intrusões foram descobertas internamente. O resto chegou por aviso de terceiro, e nesses casos o dwell time mediano é de 25 dias.
Mandiant M-Trends · 2026
67%
Dos SOCs operam com equipe abaixo do necessário, e a restrição de orçamento passou a ser a causa principal, à frente da falta de candidatos.
SANS SOC Survey · 2025
Quando o breakout cai para 29 minutos, o analista não está respondendo a uma invasão em curso. Está respondendo a uma invasão que já se moveu lateralmente, já criou persistência e possivelmente já começou a exfiltrar antes de alguém terminar de ler o alerta. É essa distância que um SOC agêntico existe para fechar, e ela não se fecha triando mais rápido: se fecha conduzindo a operação de forma contínua.
Três estágios de maturidade
A métrica da jornada é o Agent Work Share: quanto do trabalho da operação o agente conduz. O comando permanece humano em todos os estágios.
SOC tradicional
- ▸A fila de alertas com analistas em turnos
- ▸Nenhum ponto de alavancagem além de contratar mais gente
- ▸A capacidade da operação é a capacidade do time
SOC aumentado por IA
- ▸A IA acelera triagem e análise dentro do modelo que já existe
- ▸O analista decide tudo
- ▸Ganho real de velocidade, sem mudança de patamar
SOC agêntico
- ▸Consciência situacional contínua sobre telemetria e exposição
- ▸A IA conduz a operação
- ▸As pessoas governam as decisões
O modelo é metade da história
Um modelo de linguagem sozinho recebe texto e devolve texto. Ele não abre um arquivo, não confere o próprio trabalho e não sabe quando uma tarefa terminou. Tudo o que fecha a distância entre saber e fazer é o harness.
Um motor de Ferrari montado num chassi de kart não anda como Ferrari. O motor é metade da história: o chassi, a fiação e a direção decidem o que o motor pode fazer.
As sete funções de qualquer harness
Orquestração
Planeja antes de agir? Quantos turnos tem? O que conta como concluído?
Constituição
Quem é o agente, como se comporta, o que pode fazer e o que recusa.
Ferramentas
O que ele pode tocar, com que descrição e com que mensagem de erro.
Gestão de contexto
O mínimo de contexto necessário para a precisão máxima na decisão.
Memória e estado
O que cada execução escreve, o que a próxima lê e o que persiste.
Subagentes
Como dividir o trabalho que não cabe em um único contexto.
Guardrails
O que age sozinho e o que exige aprovação humana antes de agir.
Quatro camadas
Serviços
A porta de entrada. Cada capacidade com escopo, entrega e custo declarados.
Módulos agênticos
Agentic SOC, EcoTrust Radar, Inventory, VulScan, Surface, Baseline, Verify, Quantify, Flow e AutoPatch.
EcoTrust OS · o runtime
Planeja, executa, lembra e para nos pontos de impacto. É onde a governança é imposta.
EcoTrust Core · o sistema de registro
Ativos, eventos, riscos e evidências consolidados e normalizados em um só modelo de dados.
Persistência, controle de acesso, auditoria e governança são propriedades da plataforma, não plugins soltos em cima de um modelo.
Três camadas de conexão
Interno
As capacidades da própria plataforma expostas ao agente como ferramentas.
Externo · MCP
O ecossistema que o cliente já tem, montado como ferramenta em tempo de execução. SIEM, EDR, XDR, ITSM.
EcoTrust Connect
Conexão reversa de dentro para fora, sem abrir portas de entrada e sem agente nos endpoints.
Conhecer o EcoTrust Connect →A integração não é um projeto, é uma configuração
Todo requisito que pede informação já existente nas ferramentas do cliente é atendido por conexão.
O que já foi investido não é descartado
As ferramentas atuais permanecem e passam a alimentar o contexto do agente.
Não há compra obrigatória de módulo
Os módulos entram quando o cliente quiser agentizar aquele lado, não para preencher lacuna de informação.
O fluxo de um alerta
Alerta
Entra pelo SIEM, EDR, XDR ou firewall do cliente.
Contexto
Ativo, criticidade, exposição conhecida e ameaça associada.
Triagem
Dedup, classificação, veredito ou descarte com justificativa registrada.
Investigação
Aprofundamento e plano de resposta, quando o veredito exige.
Resposta
Contenção proposta, aprovada pelo humano e executada com trilha.
Realimentação
Detecção ajustada e exposição encaminhada ao EcoTrust Flow.
A correlação determinística de bilhões de eventos continua no SIEM do cliente. O SIEM decide o que merece atenção; o agente decide o que fazer com o que merece.
O que o agente devolve
A saída da triagem não é uma lista reordenada. O agente agrupa os incidentes pela regra de detecção que os originou, dá um veredito a cada grupo e anexa a evidência que o sustenta, com identificadores de evento, horário e a técnica MITRE quando ela existe. O falso positivo é descartado com justificativa registrada, e a regra que disparou por engano fica documentada — inclusive quando o problema está na própria regra. É a tela do console.
Governança como configuração pode ser desligada. Como arquitetura, não.
Não existe rota alternativa no código para uma ação que altere o ambiente do cliente. O caminho é sempre o mesmo, e ele passa por uma pessoa.
O modelo não pode se autoaprovar
A aprovação é um ato de identidade humana, registrado.
Ações limitadas a catálogo determinístico
Não existe caminho para comando arbitrário fora do catálogo aprovado.
Identidades não humanas gerenciadas
Credenciais próprias e acesso privilegiado just-in-time, pelo tempo da operação. Nunca permanente.
Taxonomia formal homologada com o cliente
A matriz do que é automatizado, assistido ou proibido é fato do cliente, não do fornecedor.
Observabilidade do agente
Observabilidade de infraestrutura responde se o sistema está de pé. Observabilidade do agente responde o que ele fez e por quê. Autonomia sem rastreabilidade é risco.
Gerenciamento de exposição dentro do SOC: dois fluxos, um modelo de dados
Na maioria das organizações, juntar exposição e telemetria é um projeto de integração entre dois times e dois painéis. Sobre o EcoTrust OS, é a mesma base de dados.
Ciclo de exposição · CTEM
- 1Scoping
- 2Discovery
- 3Prioritization
- 4Validation
- 5Mobilization
Ciclo do SOC
- 1Detection Engineering
- 2Triagem
- 3Análise e investigação
- 4Resposta
- 5Realimentação
O que se contrata, serviço por serviço
O módulo não é vendido como assento nem como volume de dado ingerido. Cada capacidade é exposta como serviço no catálogo, com escopo, entrega e evidência declarados, e o cliente ativa o que precisa na ordem que fizer sentido para a operação dele.
Triagem e enriquecimento autônomo
Cada alerta deduplicado, enriquecido com contexto de ativo, criticidade e exposição, e classificado. Falsos positivos descartados com justificativa registrada.
triagemInvestigação aprofundada
Correlação multi-fonte (SIEM, EDR/XDR, firewall), linha do tempo, extração de IOCs e veredito com racional auditável.
investigaçãoResposta e contenção assistida
Plano de resposta pronto (isolamento de host, bloqueio de conta e acesso, regra emergencial) e execução pelas integrações após aprovação humana no gate scopeReview.
respostaAcionamento e escalonamento
Notificação por e-mail, webhooks e mensageria corporativa, com regras de escalonamento por severidade e criticidade e plantonistas.
acionamentoConsolidação de inventário e contexto
Ciclos de ingestão, correlação e deduplicação das fontes (SIEM, EDR, CMDB, scanners) mantendo inventário e contexto atualizados.
consolidaçãoThreat hunting
Hipóteses de ataque geradas e verificadas sobre telemetria mais exposição (CTEM), com a exposição do host mudando a prioridade da hipótese.
huntingRelatórios executivos e de conformidade
Sumário executivo, lições aprendidas, recomendações pós-incidente e evidências (NIST, ISO, LGPD, MITRE).
relatórioO que sustenta a autonomia
Autonomia sem rastreabilidade é risco, e nenhuma dessas garantias é configuração que se desliga. Tudo nesta página está especificado na especificação técnica do EcoTrust OS, o documento-base para editais, RFPs e due diligence.
Para o argumento completo, com as fontes de cada número e a taxonomia de ações, leia o white paper do Agentic SOC. Para a especificação em uma página, o datasheet do módulo.
5
etapas no caminho obrigatório de qualquer ação: plano, revisão, aprovação humana, execução e evidência
4
camadas da arquitetura, do serviço contratado ao sistema de registro
0
credenciais permanentes e nenhuma ação no ambiente do cliente sem aprovação humana registrada
Comece a jornada do seu SOC até o AI-driven
Veja o EcoTrust Agentic SOC operando: o plano proposto pelo agente, o gate de aprovação em ação e um trace completo na observabilidade.


