EcoTrust
    Agentic SOC15 min de leitura

    Plataforma AI SOC: o que é, como funciona, tipos e quando faz sentido adotar em 2026

    Equipe EcoTrust·Publicado em ·Atualizado em

    O que é uma plataforma AI SOC

    Uma plataforma AI SOC é um software que usa agentes de IA para conduzir o trabalho do centro de operações de segurança (triagem, enriquecimento, investigação, resposta e relatório) sobre as ferramentas que a empresa já tem, como SIEM, EDR e XDR, com limites de autonomia, aprovação humana para ações de impacto e trilha de auditoria de cada decisão.

    Resumo em 5 pontos:

    • É uma categoria nova. O Gartner fala em "AI SOC agents", a IDC avalia "standalone AI SOC platforms" e o mercado chama a operação resultante de "agentic SOC".
    • Não é copiloto. O copiloto responde quando alguém pergunta. A plataforma trabalha a fila sem analista no teclado e entrega veredito com evidência.
    • Não substitui o SIEM. A correlação continua no SIEM e no XDR. A plataforma decide o que fazer com o que eles sinalizam.
    • O diferencial é a governança. Limites de ação, aprovação humana registrada e trilha exportável separam piloto de operação.
    • A adoção ainda é inicial. O Gartner estima penetração de 1% a 5% e de 2 a 5 anos até o mainstream, com alerta contra "agent washing".

    Na leitura da EcoTrust, a categoria chegou ao Brasil antes do vocabulário. Em levantamento que fizemos para este artigo, buscas por "AI SOC" e "plataforma AI SOC" não retornavam nenhuma página em português do Brasil, embora o comprador já receba propostas com esses termos. Este é o artigo-pilar de uma série: aqui ficam a definição, a taxonomia, a arquitetura, os analistas e o contexto brasileiro, com links para os temas específicos.

    Leia também: SOC com IA agêntica: o que é agentic SOC e como avaliar com segurança

    De onde vem o nome: AI SOC agents, agentic SOC e autonomous SOC

    Os termos se sobrepõem, mas cada um tem origem e ênfase próprias.

    TermoQuem consolidouÊnfase
    AI SOC agentsGartnerSistemas independentes que operam sobre as ferramentas existentes, com controle humano em ações críticas
    Cybersecurity AI AssistantsGartnerCopilotos acionados por prompt, presos a uma ferramenta
    AI SOC AnalystDropzone AI, que diz ter cunhado o termo em 2023Um "analista" de IA que tria e investiga
    Agentic SOCGoogle Cloud, na RSAC 2025; também usado por CrowdStrike, Microsoft, Splunk/Cisco e ElasticA operação conduzida por agentes, com pessoas governando
    Autonomous SOCGigaOm Radar 2025Grau de autonomia, conceito criticado pela Forrester
    AI SOC PlatformIDC MarketScape 2026O produto independente, avaliado como categoria

    Neste guia, "AI SOC" é a categoria, "plataforma AI SOC" é o produto e "SOC agêntico" é a operação. A diferença entre IA generativa e agêntica está no guia de IA agêntica em cibersegurança.

    Os tipos de AI SOC: copiloto, agente, plataforma e derivado de SOAR

    A pergunta útil na compra não é "tem IA?", e sim "que tipo de IA, operando onde, com que limite?". As fronteiras entre os tipos não são rígidas, e um fornecedor pode ter ofertas em mais de um. A EcoTrust aparece na última linha, identificada como autora, com fonte só em páginas públicas da EcoTrust.

    TipoComo operaExemplos citados pelo mercadoQuando faz sentidoLimite típico
    Copiloto de IAResponde ao analista dentro de uma ferramentaMicrosoft Security CopilotTime maduro que quer acelerar consultasDepende de alguém perguntar
    Agente de tarefaTria e investiga de ponta a ponta sobre SIEM, EDR e XDRDropzone AI, Prophet SecurityFila de nível 1 maior que o timeEscopo concentrado em triagem
    Plataforma independenteVários agentes, memória, catálogo de ações e governança, do alerta ao relatórioConifers e AiStrike, anunciadas como Leaders no IDC MarketScape 2026Conduzir a operação inteira, com métricasExige integração e homologação dos limites de ação
    Derivado de SOARMotor de playbooks que incorporou agentesPalo Alto Cortex AgentiX (sucessor do XSOAR), CrowdStrike Agentic SOARGrande investimento em playbooksParte do fluxo segue roteirizada
    IA embutida no SIEM ou XDRAgentes no ecossistema do fornecedorGoogle SecOps, SentinelOne Purple AI, Splunk, ElasticTelemetria concentrada em um fornecedorContexto limitado ao ecossistema
    EcoTrust (autora deste artigo)Agentes sobre SIEM, EDR e XDR já existentes, no EcoTrust OS, com o modelo de dados do Agentic CTEM e aprovação humana para ações que alteram o ambienteEcoTrust Agentic SOCStack com vários fabricantes, com exposição e SOC no mesmo contextoLista pública de integrações por fabricante e versão: não publicada

    O Gartner recomenda avaliar primeiro a IA já embutida no SIEM ou XDR que a empresa tem, e coloca os copilotos em direção ao vale da desilusão no Hype Cycle 2026, por ficarem presos a uma ferramenta. O comparativo de fornecedores, com metodologia e critérios brasileiros, está em melhores plataformas AI SOC.

    Como funciona uma plataforma AI SOC, camada por camada

    Por trás de qualquer demonstração de triagem existem cinco camadas:

    1. Conexão. Leitura de SIEM, EDR, XDR, firewall, identidade, nuvem e ITSM, por API, conectores ou servidores MCP (Model Context Protocol).
    2. Contexto. Ativo, criticidade, identidade, inteligência de ameaça e exposição conhecida do host. É aqui que se decide a qualidade do veredito.
    3. Raciocínio e orquestração. O modelo é o motor; o harness (planejamento, ferramentas, memória, subagentes, guardrails) é o que o transforma em agente.
    4. Ação governada. Catálogo fechado de ações, nível de autonomia por tipo de ação e aprovação humana onde o risco exige.
    5. Evidência. Racional e dados de cada veredito, e quem aprovou cada ação, quando e com que resultado.

    O mesmo alerta tem prioridades opostas em um servidor exposto com vulnerabilidade explorada ativamente e em um host já corrigido. Desenvolvemos essa tese em triagem de alertas com IA e contexto de exposição. Os casos de uso que vêm primeiro estão em agentes de IA no SOC, e os limites de autonomia por ação, em SOC autônomo e níveis de autonomia.

    Leia também: Fadiga de alertas no SOC: causas, riscos e como reduzir

    AI SOC, SIEM, SOAR e MDR: onde cada um entra

    A plataforma não ocupa o lugar das ferramentas. Ocupa o do trabalho repetitivo entre elas. O SIEM segue coletando e correlacionando. EDR e XDR seguem detectando e executando a contenção quando acionados. O SOAR segue útil no que é determinístico. E o MDR é serviço, não produto: alguém opera por você, como explicamos em MDR vs SOC vs MSSP. A matriz de decisão completa está em AI SOC vs SOAR, SIEM e XDR.

    O que dizem Gartner, IDC, Forrester e Omdia

    Gartner. Os AI SOC agents estrearam no Innovation Trigger do Hype Cycle for Security Operations 2025 e chegaram ao Peak of Inflated Expectations em 2026. Uma pesquisa do Gartner de 2025 indicou que 42% dos líderes já pilotam ou usam agentes em detecção e resposta, e 46% planejam. O Gartner projeta que, até 2028, 70% dos grandes SOCs vão pilotar agentes de IA nos níveis 1 e 2, mas só 15% terão melhoria mensurável sem avaliação estruturada.

    IDC. O FutureScape 2026 projeta que, até 2028, agentes de IA farão a triagem de 80% dos alertas de SOC. Em setembro de 2026, a IDC publicou o MarketScape Worldwide Standalone AI SOC Platforms.

    Forrester. Allie Mellen chamou o SOC autônomo de quimera ("pipedream") e defende avaliar agentes por acurácia, repetibilidade e explicabilidade, com um agente por tarefa.

    Omdia. 52% das organizações com SOC já usam IA agêntica, mas só 25% avaliam formalmente cada investimento. Para a Omdia, governança, e não autonomia, é o diferencial.

    Mercado. A SACR mapeou cerca de 140 fornecedores em 2025, mais de 60 pure-play. A MarketsandMarkets estima o mercado amplo em US$ 18,1 bilhões em 2026 e US$ 47,1 bilhões em 2031.

    O contraponto vem de Anton Chuvakin e Oliver Rochford: as implantações ainda são rasas, concentradas em enriquecimento e resumo. Concordamos, e é essa distância que a avaliação precisa medir, como mostramos em como avaliar uma plataforma AI SOC.

    Quando uma plataforma AI SOC faz sentido, e quando ainda não

    O motivo é a conta. O CrowdStrike 2026 Global Threat Report mediu breakout médio de 29 minutos em 2025, contra 48 em 2024, e o IBM Cost of a Data Breach 2025 registrou 241 dias para identificar e conter uma violação. Faz sentido quando:

    1. A fila cresce mais rápido que o time e alertas são fechados sem investigação.
    2. Já existe telemetria utilizável: SIEM, EDR ou XDR e detecções com dono.
    3. A cobertura 24x7 não fecha, sobretudo no turno noturno.
    4. O setor exige evidência de cada decisão.
    5. Há disposição para medir taxa de acerto, proporção de casos que exigem humano e tempo por investigação.

    Ainda não é a hora quando falta telemetria centralizada, quando a expectativa é eliminar pessoas, quando ninguém responde pela aprovação de contenções ou quando o orçamento não comporta o custo total. Os modelos de preço em reais estão em quanto custa AI SOC.

    Leia também: Como montar um SOC: passo a passo, equipe, tecnologia e custos

    Contexto Brasil: serviço, regulação e idioma

    No Brasil, o mercado também oferece SOC como serviço sobre tecnologia de terceiros. É outra categoria: no serviço, compra-se a operação; na plataforma, a empresa opera e governa os agentes. A escolha entre operar e terceirizar continua valendo, como discutimos em SOC interno vs terceirizado.

    Para quem avalia uma plataforma, pesam mais aqui:

    • Regulação. A Resolução CD/ANPD nº 15/2024 exige comunicar incidentes relevantes em três dias úteis. A Resolução CMN nº 5.274/2025, que atualizou a 4.893/2021, detalhou os controles cibernéticos das instituições financeiras, com adequação até março de 2026.
    • Dados. Onde a telemetria é processada, se treina o modelo e como os clientes ficam isolados.
    • Idioma. Quem aprova e quem audita precisa ler o raciocínio e a trilha em português.
    • Moeda. Contrato em dólar leva o câmbio para a renovação.

    Como o EcoTrust Agentic SOC se encaixa nesta categoria

    O EcoTrust Agentic SOC é o AI SOC da EcoTrust: roda sobre o EcoTrust OS, opera sobre o SIEM, o EDR e o XDR que a empresa já tem e tria, investiga e contém ataques com aprovação humana para ações de alto risco. Na taxonomia acima, é uma plataforma completa: vários agentes, memória, catálogo de ações e governança, com AI SOC e gestão de exposição (CTEM) no mesmo sistema operacional agêntico. É o desenho que Palo Alto Networks, CrowdStrike e Zscaler adotam dentro do próprio ecossistema, com uma diferença: o Agentic SOC opera sobre o SIEM, o EDR e o XDR que o cliente já tem. Não é SIEM, nem SOAR, nem EDR, nem MDR, e não pede a troca dessas ferramentas.

    Neutralidade ao parque × profundidade da governança agêntica
    • Agentic SOC nativa de ecossistema

      Microsoft · CrowdStrike · Palo Alto · Trend Micro

    • EcoTrust Agentic SOC

      neutra ao parque

    • AI-natives de triagem

      foco no tier 1

    • Orquestradores de LLM

      sem governança de ação

    • MSSP + IA

      processo de serviço

    • SOAR + IA

      fluxo fixo

    • Eixos: governança agêntica (vertical) e operação sobre o parque existente (horizontal)

    A leitura honesta

    A categoria Agentic SOC existe e tem poucos membros de verdade. A EcoTrust não está sozinha nela: as grandes plataformas estão convergindo para o mesmo lugar.

    A diferença não é de categoria, é de amarra: elas rendem o máximo quando o parque é delas. O EcoTrust Agentic SOC entrega a mesma governança sobre o SIEM, o EDR e o XDR que a empresa já tem.

    Como funciona. O alerta entra pelo SIEM, EDR, XDR ou firewall. O agente reúne ativo, criticidade, exposição conhecida e ameaça associada, deduplica, classifica e emite veredito ou descarte com justificativa registrada. Quando o veredito exige, investiga e monta o plano de resposta. A contenção é proposta, aprovada pelo humano e executada com trilha. Depois, a detecção é ajustada e a exposição de origem segue para o Flow. O SIEM decide o que merece atenção; o agente decide o que fazer com o que merece.

    De onde vem a exposição. O Agentic SOC compartilha o modelo de dados do Agentic CTEM, no mesmo EcoTrust OS. A triagem usa o que módulos como VulScan e Surface sabem do ativo, e o threat hunting prioriza hipóteses pela exposição do host. Não há compra obrigatória de módulo: o que já existe nas ferramentas do cliente entra por conexão.

    Onde o humano aprova. Toda ação que altera o ambiente segue plano, revisão, aprovação humana, execução e evidência. O modelo não pode se autoaprovar: a aprovação é um ato de identidade humana registrado. As ações ficam limitadas a um catálogo determinístico, o acesso privilegiado do agente é just-in-time, nunca permanente, e a matriz do que é automatizado, assistido ou proibido é homologada com o cliente. Um botão de desligamento, o kill switch, suspende a atuação dos agentes na hora.

    Onde entra na jornada. O SOC tradicional é human-led; o aumentado por IA é AI-Augmented; o agêntico é AI-driven. O Agentic SOC habilita o estágio AI-Augmented e conduz a operação até o AI-driven, medindo a evolução pelo Agent Work Share, a parcela do trabalho que o agente conduz. O comando permanece humano em todos os estágios.

    O que o agente entrega. O catálogo tem sete serviços: triagem e enriquecimento autônomo, investigação aprofundada, resposta e contenção assistida, acionamento e escalonamento, consolidação de inventário e contexto, threat hunting e relatórios executivos e de conformidade.

    O que fica de evidência. O contexto consultado, o plano, cada passo e resultado, os erros e quem aprovou o quê e quando, em trilha exportável para auditoria.

    Como se contrata. Não por assento: a base é o volume de alertas por mês, e o trabalho dos agentes é medido em AWU (Agent Work Unit), em que 1 AWU equivale a uma hora de trabalho de um analista qualificado. Tarefa que falha não é cobrada. A plataforma opera em português, com lógica de preço pública e em reais em /preco, e a unidade está explicada no material AWU: fundamentos. Os detalhes estão em EcoTrust Agentic SOC: como funciona e em EcoTrust OS, o sistema operacional agêntico.

    Leia também: CTEM e SOC: como integrar gestão de exposição e operações de segurança

    Perguntas Frequentes

    O que é AI SOC e como ele difere do SOC tradicional?

    AI SOC é a categoria de soluções em que agentes de IA conduzem a rotina do SOC: triagem, enriquecimento, investigação, preparação da resposta e relatório. No SOC tradicional, cada alerta depende de um analista disponível. Com uma plataforma AI SOC, o agente faz os primeiros passos de cada alerta, e o time revisa vereditos, aprova ações e caça ameaças.

    Uma plataforma AI SOC substitui o SIEM?

    Não. O SIEM continua sendo o lugar da coleta, da retenção e da correlação de eventos, e a maioria das plataformas trabalha sobre os alertas que ele gera. O que muda é quem trata o que o SIEM sinaliza. Sem telemetria centralizada, a qualidade do contexto costuma cair.

    Qual a diferença entre copiloto de IA e agente de IA no SOC?

    O copiloto é acionado por prompt: resume um alerta ou sugere uma consulta quando o analista pergunta. O agente recebe um objetivo, planeja, chama ferramentas, confere resultados e entrega veredito com evidência, sem alguém no teclado. O Gartner trata as duas coisas como categorias separadas.

    A IA vai substituir o analista de SOC?

    Na nossa leitura, não. O agente absorve a fila repetitiva dos níveis 1 e 2, e as pessoas passam a governar a operação: revisar o raciocínio do agente, aprovar contenções, ajustar detecções e conduzir hunting. As habilidades que ganham peso estão no guia de carreira de analista de SOC.

    Existe SOC 100% autônomo?

    Não de forma responsável, hoje. Fechar falso positivo com evidência pode ser autônomo. Isolar um servidor de produção ou revogar credencial exige aprovação humana, porque o erro custa caro e porque um atacante pode tentar induzir a contenção. O próprio Gartner inclui controle humano em ações críticas na definição de AI SOC agents.

    A plataforma AI SOC treina o modelo com os meus dados?

    Depende do fornecedor, e é uma das primeiras perguntas a fazer. Peça por escrito onde a telemetria é processada, se algum dado alimenta treinamento, como os clientes ficam isolados, por quanto tempo o dado é retido e quem acessa a trilha. Sob LGPD e resoluções do CMN, isso entra no contrato. No EcoTrust Agentic SOC, os dados ficam na região que o cliente escolher (em clientes de governo, no Brasil), a inferência do modelo pode rodar no Brasil e a observabilidade mostra onde estão os dados e onde roda o modelo. Nossa política de uso de dados para treinamento ainda não está publicada: peça por escrito a nós também.

    Conclusão: a categoria é nova, o critério não

    A plataforma AI SOC existe porque a conta do SOC tradicional deixou de fechar: o atacante se move em minutos, a defesa descobre em meses e o time não cresce no mesmo ritmo. A categoria está no pico de expectativa, e isso pede critério, não pressa.

    Recomendamos três perguntas antes de qualquer contrato. O agente usa o contexto que importa, inclusive a exposição do ativo? A governança está na arquitetura ou num botão que alguém desliga? O resultado é medido além de "alertas processados"? Quem responde bem às três tem uma plataforma. Quem responde só com a demonstração de triagem tem um piloto.


    Referências

    • Gartner, Craig Lawson e Andrew Davies, "Validate the Promises of AI SOC Agents With These Key Questions", 28 de outubro de 2025. gartner.com
    • Gartner, "Hype Cycle for Security Operations" 2025 e 2026, via Dropzone AI e Simbian. dropzone.ai; simbian.ai
    • Gartner, pesquisa sobre agentes em detecção e resposta, via Cynet, 2025. cynet.com
    • IDC, "MarketScape: Worldwide Standalone AI SOC Platforms 2026", via PR Newswire. prnewswire.com
    • IDC, "FutureScape 2026", via Enterprise Security Tech. enterprisesecuritytech.com
    • Forrester, Allie Mellen, "The Autonomous SOC Is A Pipedream". forrester.com
    • Omdia, atualização de mercado sobre agentic SOC, via PR Newswire, 2026. prnewswire.com
    • SACR, "AI SOC Market Landscape for 2025". softwareanalyst.io
    • MarketsandMarkets, "AI Security Operations Center (SOC) Market". marketsandmarkets.com
    • Help Net Security, Anton Chuvakin e Oliver Rochford sobre AI SOC, 2026. helpnetsecurity.com
    • Google Cloud, "The dawn of agentic AI in security operations at RSAC 2025". cloud.google.com
    • CrowdStrike, "2026 Global Threat Report". crowdstrike.com
    • IBM, "Cost of a Data Breach Report 2025". ibm.com
    • ANPD, Resolução CD/ANPD nº 15/2024; Banco Central, Resoluções CMN nº 4.893/2021 e nº 5.274/2025. gov.br/anpd; bcb.gov.br

    Conheça o módulo Agentic SOC

    Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.

    Explorar Agentic SOC

    Artigos Relacionados