Plataforma AI SOC: o que é, como funciona, tipos e quando faz sentido adotar em 2026
O que é uma plataforma AI SOC
Uma plataforma AI SOC é um software que usa agentes de IA para conduzir o trabalho do centro de operações de segurança (triagem, enriquecimento, investigação, resposta e relatório) sobre as ferramentas que a empresa já tem, como SIEM, EDR e XDR, com limites de autonomia, aprovação humana para ações de impacto e trilha de auditoria de cada decisão.
Resumo em 5 pontos:
- É uma categoria nova. O Gartner fala em "AI SOC agents", a IDC avalia "standalone AI SOC platforms" e o mercado chama a operação resultante de "agentic SOC".
- Não é copiloto. O copiloto responde quando alguém pergunta. A plataforma trabalha a fila sem analista no teclado e entrega veredito com evidência.
- Não substitui o SIEM. A correlação continua no SIEM e no XDR. A plataforma decide o que fazer com o que eles sinalizam.
- O diferencial é a governança. Limites de ação, aprovação humana registrada e trilha exportável separam piloto de operação.
- A adoção ainda é inicial. O Gartner estima penetração de 1% a 5% e de 2 a 5 anos até o mainstream, com alerta contra "agent washing".
Na leitura da EcoTrust, a categoria chegou ao Brasil antes do vocabulário. Em levantamento que fizemos para este artigo, buscas por "AI SOC" e "plataforma AI SOC" não retornavam nenhuma página em português do Brasil, embora o comprador já receba propostas com esses termos. Este é o artigo-pilar de uma série: aqui ficam a definição, a taxonomia, a arquitetura, os analistas e o contexto brasileiro, com links para os temas específicos.
Leia também: SOC com IA agêntica: o que é agentic SOC e como avaliar com segurança
De onde vem o nome: AI SOC agents, agentic SOC e autonomous SOC
Os termos se sobrepõem, mas cada um tem origem e ênfase próprias.
| Termo | Quem consolidou | Ênfase |
|---|---|---|
| AI SOC agents | Gartner | Sistemas independentes que operam sobre as ferramentas existentes, com controle humano em ações críticas |
| Cybersecurity AI Assistants | Gartner | Copilotos acionados por prompt, presos a uma ferramenta |
| AI SOC Analyst | Dropzone AI, que diz ter cunhado o termo em 2023 | Um "analista" de IA que tria e investiga |
| Agentic SOC | Google Cloud, na RSAC 2025; também usado por CrowdStrike, Microsoft, Splunk/Cisco e Elastic | A operação conduzida por agentes, com pessoas governando |
| Autonomous SOC | GigaOm Radar 2025 | Grau de autonomia, conceito criticado pela Forrester |
| AI SOC Platform | IDC MarketScape 2026 | O produto independente, avaliado como categoria |
Neste guia, "AI SOC" é a categoria, "plataforma AI SOC" é o produto e "SOC agêntico" é a operação. A diferença entre IA generativa e agêntica está no guia de IA agêntica em cibersegurança.
Os tipos de AI SOC: copiloto, agente, plataforma e derivado de SOAR
A pergunta útil na compra não é "tem IA?", e sim "que tipo de IA, operando onde, com que limite?". As fronteiras entre os tipos não são rígidas, e um fornecedor pode ter ofertas em mais de um. A EcoTrust aparece na última linha, identificada como autora, com fonte só em páginas públicas da EcoTrust.
| Tipo | Como opera | Exemplos citados pelo mercado | Quando faz sentido | Limite típico |
|---|---|---|---|---|
| Copiloto de IA | Responde ao analista dentro de uma ferramenta | Microsoft Security Copilot | Time maduro que quer acelerar consultas | Depende de alguém perguntar |
| Agente de tarefa | Tria e investiga de ponta a ponta sobre SIEM, EDR e XDR | Dropzone AI, Prophet Security | Fila de nível 1 maior que o time | Escopo concentrado em triagem |
| Plataforma independente | Vários agentes, memória, catálogo de ações e governança, do alerta ao relatório | Conifers e AiStrike, anunciadas como Leaders no IDC MarketScape 2026 | Conduzir a operação inteira, com métricas | Exige integração e homologação dos limites de ação |
| Derivado de SOAR | Motor de playbooks que incorporou agentes | Palo Alto Cortex AgentiX (sucessor do XSOAR), CrowdStrike Agentic SOAR | Grande investimento em playbooks | Parte do fluxo segue roteirizada |
| IA embutida no SIEM ou XDR | Agentes no ecossistema do fornecedor | Google SecOps, SentinelOne Purple AI, Splunk, Elastic | Telemetria concentrada em um fornecedor | Contexto limitado ao ecossistema |
| EcoTrust (autora deste artigo) | Agentes sobre SIEM, EDR e XDR já existentes, no EcoTrust OS, com o modelo de dados do Agentic CTEM e aprovação humana para ações que alteram o ambiente | EcoTrust Agentic SOC | Stack com vários fabricantes, com exposição e SOC no mesmo contexto | Lista pública de integrações por fabricante e versão: não publicada |
O Gartner recomenda avaliar primeiro a IA já embutida no SIEM ou XDR que a empresa tem, e coloca os copilotos em direção ao vale da desilusão no Hype Cycle 2026, por ficarem presos a uma ferramenta. O comparativo de fornecedores, com metodologia e critérios brasileiros, está em melhores plataformas AI SOC.
Como funciona uma plataforma AI SOC, camada por camada
Por trás de qualquer demonstração de triagem existem cinco camadas:
- Conexão. Leitura de SIEM, EDR, XDR, firewall, identidade, nuvem e ITSM, por API, conectores ou servidores MCP (Model Context Protocol).
- Contexto. Ativo, criticidade, identidade, inteligência de ameaça e exposição conhecida do host. É aqui que se decide a qualidade do veredito.
- Raciocínio e orquestração. O modelo é o motor; o harness (planejamento, ferramentas, memória, subagentes, guardrails) é o que o transforma em agente.
- Ação governada. Catálogo fechado de ações, nível de autonomia por tipo de ação e aprovação humana onde o risco exige.
- Evidência. Racional e dados de cada veredito, e quem aprovou cada ação, quando e com que resultado.
O mesmo alerta tem prioridades opostas em um servidor exposto com vulnerabilidade explorada ativamente e em um host já corrigido. Desenvolvemos essa tese em triagem de alertas com IA e contexto de exposição. Os casos de uso que vêm primeiro estão em agentes de IA no SOC, e os limites de autonomia por ação, em SOC autônomo e níveis de autonomia.
Leia também: Fadiga de alertas no SOC: causas, riscos e como reduzir
AI SOC, SIEM, SOAR e MDR: onde cada um entra
A plataforma não ocupa o lugar das ferramentas. Ocupa o do trabalho repetitivo entre elas. O SIEM segue coletando e correlacionando. EDR e XDR seguem detectando e executando a contenção quando acionados. O SOAR segue útil no que é determinístico. E o MDR é serviço, não produto: alguém opera por você, como explicamos em MDR vs SOC vs MSSP. A matriz de decisão completa está em AI SOC vs SOAR, SIEM e XDR.
O que dizem Gartner, IDC, Forrester e Omdia
Gartner. Os AI SOC agents estrearam no Innovation Trigger do Hype Cycle for Security Operations 2025 e chegaram ao Peak of Inflated Expectations em 2026. Uma pesquisa do Gartner de 2025 indicou que 42% dos líderes já pilotam ou usam agentes em detecção e resposta, e 46% planejam. O Gartner projeta que, até 2028, 70% dos grandes SOCs vão pilotar agentes de IA nos níveis 1 e 2, mas só 15% terão melhoria mensurável sem avaliação estruturada.
IDC. O FutureScape 2026 projeta que, até 2028, agentes de IA farão a triagem de 80% dos alertas de SOC. Em setembro de 2026, a IDC publicou o MarketScape Worldwide Standalone AI SOC Platforms.
Forrester. Allie Mellen chamou o SOC autônomo de quimera ("pipedream") e defende avaliar agentes por acurácia, repetibilidade e explicabilidade, com um agente por tarefa.
Omdia. 52% das organizações com SOC já usam IA agêntica, mas só 25% avaliam formalmente cada investimento. Para a Omdia, governança, e não autonomia, é o diferencial.
Mercado. A SACR mapeou cerca de 140 fornecedores em 2025, mais de 60 pure-play. A MarketsandMarkets estima o mercado amplo em US$ 18,1 bilhões em 2026 e US$ 47,1 bilhões em 2031.
O contraponto vem de Anton Chuvakin e Oliver Rochford: as implantações ainda são rasas, concentradas em enriquecimento e resumo. Concordamos, e é essa distância que a avaliação precisa medir, como mostramos em como avaliar uma plataforma AI SOC.
Quando uma plataforma AI SOC faz sentido, e quando ainda não
O motivo é a conta. O CrowdStrike 2026 Global Threat Report mediu breakout médio de 29 minutos em 2025, contra 48 em 2024, e o IBM Cost of a Data Breach 2025 registrou 241 dias para identificar e conter uma violação. Faz sentido quando:
- A fila cresce mais rápido que o time e alertas são fechados sem investigação.
- Já existe telemetria utilizável: SIEM, EDR ou XDR e detecções com dono.
- A cobertura 24x7 não fecha, sobretudo no turno noturno.
- O setor exige evidência de cada decisão.
- Há disposição para medir taxa de acerto, proporção de casos que exigem humano e tempo por investigação.
Ainda não é a hora quando falta telemetria centralizada, quando a expectativa é eliminar pessoas, quando ninguém responde pela aprovação de contenções ou quando o orçamento não comporta o custo total. Os modelos de preço em reais estão em quanto custa AI SOC.
Leia também: Como montar um SOC: passo a passo, equipe, tecnologia e custos
Contexto Brasil: serviço, regulação e idioma
No Brasil, o mercado também oferece SOC como serviço sobre tecnologia de terceiros. É outra categoria: no serviço, compra-se a operação; na plataforma, a empresa opera e governa os agentes. A escolha entre operar e terceirizar continua valendo, como discutimos em SOC interno vs terceirizado.
Para quem avalia uma plataforma, pesam mais aqui:
- Regulação. A Resolução CD/ANPD nº 15/2024 exige comunicar incidentes relevantes em três dias úteis. A Resolução CMN nº 5.274/2025, que atualizou a 4.893/2021, detalhou os controles cibernéticos das instituições financeiras, com adequação até março de 2026.
- Dados. Onde a telemetria é processada, se treina o modelo e como os clientes ficam isolados.
- Idioma. Quem aprova e quem audita precisa ler o raciocínio e a trilha em português.
- Moeda. Contrato em dólar leva o câmbio para a renovação.
Como o EcoTrust Agentic SOC se encaixa nesta categoria
O EcoTrust Agentic SOC é o AI SOC da EcoTrust: roda sobre o EcoTrust OS, opera sobre o SIEM, o EDR e o XDR que a empresa já tem e tria, investiga e contém ataques com aprovação humana para ações de alto risco. Na taxonomia acima, é uma plataforma completa: vários agentes, memória, catálogo de ações e governança, com AI SOC e gestão de exposição (CTEM) no mesmo sistema operacional agêntico. É o desenho que Palo Alto Networks, CrowdStrike e Zscaler adotam dentro do próprio ecossistema, com uma diferença: o Agentic SOC opera sobre o SIEM, o EDR e o XDR que o cliente já tem. Não é SIEM, nem SOAR, nem EDR, nem MDR, e não pede a troca dessas ferramentas.
Agentic SOC nativa de ecossistema
Microsoft · CrowdStrike · Palo Alto · Trend Micro
EcoTrust Agentic SOC
neutra ao parque
AI-natives de triagem
foco no tier 1
Orquestradores de LLM
sem governança de ação
MSSP + IA
processo de serviço
SOAR + IA
fluxo fixo
Opera sobre o parque existente, sem migrar a plataforma de dados →
Agentic SOC nativa de ecossistema
Microsoft · CrowdStrike · Palo Alto · Trend Micro
EcoTrust Agentic SOC
neutra ao parque
AI-natives de triagem
foco no tier 1
Orquestradores de LLM
sem governança de ação
MSSP + IA
processo de serviço
SOAR + IA
fluxo fixo
- Eixos: governança agêntica (vertical) e operação sobre o parque existente (horizontal)
A leitura honesta
A categoria Agentic SOC existe e tem poucos membros de verdade. A EcoTrust não está sozinha nela: as grandes plataformas estão convergindo para o mesmo lugar.
A diferença não é de categoria, é de amarra: elas rendem o máximo quando o parque é delas. O EcoTrust Agentic SOC entrega a mesma governança sobre o SIEM, o EDR e o XDR que a empresa já tem.
Como funciona. O alerta entra pelo SIEM, EDR, XDR ou firewall. O agente reúne ativo, criticidade, exposição conhecida e ameaça associada, deduplica, classifica e emite veredito ou descarte com justificativa registrada. Quando o veredito exige, investiga e monta o plano de resposta. A contenção é proposta, aprovada pelo humano e executada com trilha. Depois, a detecção é ajustada e a exposição de origem segue para o Flow. O SIEM decide o que merece atenção; o agente decide o que fazer com o que merece.
De onde vem a exposição. O Agentic SOC compartilha o modelo de dados do Agentic CTEM, no mesmo EcoTrust OS. A triagem usa o que módulos como VulScan e Surface sabem do ativo, e o threat hunting prioriza hipóteses pela exposição do host. Não há compra obrigatória de módulo: o que já existe nas ferramentas do cliente entra por conexão.
Onde o humano aprova. Toda ação que altera o ambiente segue plano, revisão, aprovação humana, execução e evidência. O modelo não pode se autoaprovar: a aprovação é um ato de identidade humana registrado. As ações ficam limitadas a um catálogo determinístico, o acesso privilegiado do agente é just-in-time, nunca permanente, e a matriz do que é automatizado, assistido ou proibido é homologada com o cliente. Um botão de desligamento, o kill switch, suspende a atuação dos agentes na hora.
Onde entra na jornada. O SOC tradicional é human-led; o aumentado por IA é AI-Augmented; o agêntico é AI-driven. O Agentic SOC habilita o estágio AI-Augmented e conduz a operação até o AI-driven, medindo a evolução pelo Agent Work Share, a parcela do trabalho que o agente conduz. O comando permanece humano em todos os estágios.
O que o agente entrega. O catálogo tem sete serviços: triagem e enriquecimento autônomo, investigação aprofundada, resposta e contenção assistida, acionamento e escalonamento, consolidação de inventário e contexto, threat hunting e relatórios executivos e de conformidade.
O que fica de evidência. O contexto consultado, o plano, cada passo e resultado, os erros e quem aprovou o quê e quando, em trilha exportável para auditoria.
Como se contrata. Não por assento: a base é o volume de alertas por mês, e o trabalho dos agentes é medido em AWU (Agent Work Unit), em que 1 AWU equivale a uma hora de trabalho de um analista qualificado. Tarefa que falha não é cobrada. A plataforma opera em português, com lógica de preço pública e em reais em /preco, e a unidade está explicada no material AWU: fundamentos. Os detalhes estão em EcoTrust Agentic SOC: como funciona e em EcoTrust OS, o sistema operacional agêntico.
Leia também: CTEM e SOC: como integrar gestão de exposição e operações de segurança
Perguntas Frequentes
O que é AI SOC e como ele difere do SOC tradicional?
AI SOC é a categoria de soluções em que agentes de IA conduzem a rotina do SOC: triagem, enriquecimento, investigação, preparação da resposta e relatório. No SOC tradicional, cada alerta depende de um analista disponível. Com uma plataforma AI SOC, o agente faz os primeiros passos de cada alerta, e o time revisa vereditos, aprova ações e caça ameaças.
Uma plataforma AI SOC substitui o SIEM?
Não. O SIEM continua sendo o lugar da coleta, da retenção e da correlação de eventos, e a maioria das plataformas trabalha sobre os alertas que ele gera. O que muda é quem trata o que o SIEM sinaliza. Sem telemetria centralizada, a qualidade do contexto costuma cair.
Qual a diferença entre copiloto de IA e agente de IA no SOC?
O copiloto é acionado por prompt: resume um alerta ou sugere uma consulta quando o analista pergunta. O agente recebe um objetivo, planeja, chama ferramentas, confere resultados e entrega veredito com evidência, sem alguém no teclado. O Gartner trata as duas coisas como categorias separadas.
A IA vai substituir o analista de SOC?
Na nossa leitura, não. O agente absorve a fila repetitiva dos níveis 1 e 2, e as pessoas passam a governar a operação: revisar o raciocínio do agente, aprovar contenções, ajustar detecções e conduzir hunting. As habilidades que ganham peso estão no guia de carreira de analista de SOC.
Existe SOC 100% autônomo?
Não de forma responsável, hoje. Fechar falso positivo com evidência pode ser autônomo. Isolar um servidor de produção ou revogar credencial exige aprovação humana, porque o erro custa caro e porque um atacante pode tentar induzir a contenção. O próprio Gartner inclui controle humano em ações críticas na definição de AI SOC agents.
A plataforma AI SOC treina o modelo com os meus dados?
Depende do fornecedor, e é uma das primeiras perguntas a fazer. Peça por escrito onde a telemetria é processada, se algum dado alimenta treinamento, como os clientes ficam isolados, por quanto tempo o dado é retido e quem acessa a trilha. Sob LGPD e resoluções do CMN, isso entra no contrato. No EcoTrust Agentic SOC, os dados ficam na região que o cliente escolher (em clientes de governo, no Brasil), a inferência do modelo pode rodar no Brasil e a observabilidade mostra onde estão os dados e onde roda o modelo. Nossa política de uso de dados para treinamento ainda não está publicada: peça por escrito a nós também.
Conclusão: a categoria é nova, o critério não
A plataforma AI SOC existe porque a conta do SOC tradicional deixou de fechar: o atacante se move em minutos, a defesa descobre em meses e o time não cresce no mesmo ritmo. A categoria está no pico de expectativa, e isso pede critério, não pressa.
Recomendamos três perguntas antes de qualquer contrato. O agente usa o contexto que importa, inclusive a exposição do ativo? A governança está na arquitetura ou num botão que alguém desliga? O resultado é medido além de "alertas processados"? Quem responde bem às três tem uma plataforma. Quem responde só com a demonstração de triagem tem um piloto.
Referências
- Gartner, Craig Lawson e Andrew Davies, "Validate the Promises of AI SOC Agents With These Key Questions", 28 de outubro de 2025. gartner.com
- Gartner, "Hype Cycle for Security Operations" 2025 e 2026, via Dropzone AI e Simbian. dropzone.ai; simbian.ai
- Gartner, pesquisa sobre agentes em detecção e resposta, via Cynet, 2025. cynet.com
- IDC, "MarketScape: Worldwide Standalone AI SOC Platforms 2026", via PR Newswire. prnewswire.com
- IDC, "FutureScape 2026", via Enterprise Security Tech. enterprisesecuritytech.com
- Forrester, Allie Mellen, "The Autonomous SOC Is A Pipedream". forrester.com
- Omdia, atualização de mercado sobre agentic SOC, via PR Newswire, 2026. prnewswire.com
- SACR, "AI SOC Market Landscape for 2025". softwareanalyst.io
- MarketsandMarkets, "AI Security Operations Center (SOC) Market". marketsandmarkets.com
- Help Net Security, Anton Chuvakin e Oliver Rochford sobre AI SOC, 2026. helpnetsecurity.com
- Google Cloud, "The dawn of agentic AI in security operations at RSAC 2025". cloud.google.com
- CrowdStrike, "2026 Global Threat Report". crowdstrike.com
- IBM, "Cost of a Data Breach Report 2025". ibm.com
- ANPD, Resolução CD/ANPD nº 15/2024; Banco Central, Resoluções CMN nº 4.893/2021 e nº 5.274/2025. gov.br/anpd; bcb.gov.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Melhores plataformas AI SOC em 2026: comparativo de fabricantes e critérios Brasil
Melhores plataformas AI SOC em 2026: comparativo em português entre fabricantes de plataforma, com fontes, critérios Brasil e sem ranking.
Quanto custa AI SOC? Modelos de preço, TCO em reais e os custos ocultos de uma plataforma
Quanto custa AI SOC: preço por investigação, endpoint, GB ou taxa fixa, TCO em reais contra um turno 24x7 interno e os custos ocultos de tokens e câmbio.
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC do zero: escopo, dimensionamento da equipe 24x7, tecnologia, playbooks, métricas, exigências da LGPD e do BACEN e roadmap de 12 meses.