SOC autônomo existe? Os níveis de autonomia L0 a L4 e o que a IA pode fazer sem aprovação
O que é um SOC autônomo
SOC autônomo é o modelo de operação de segurança em que agentes de IA conduzem triagem, investigação e parte da resposta a incidentes sem um analista no teclado, dentro de limites que a organização define por escrito: o que o agente faz sozinho, o que exige aprovação humana e o que ele nunca pode fazer.
Resumo em 5 pontos
- Não existe SOC 100% autônomo em produção, e essa nem é a pergunta útil: autonomia se concede por ação, não por SOC.
- Uma escala de L0 (manual) a L4 (autonomia ampla com revisão posterior) obriga qualquer fornecedor a dizer com precisão o que entrega.
- Enriquecer um alerta e fechar um falso positivo são ações de baixo risco. Isolar um host e revogar uma credencial não são.
- O risco menos discutido é o atacante usar o próprio agente, escrevendo no log o que o leva a ignorar a invasão ou a conter o ativo errado.
- No Brasil, LGPD, Resolução CD/ANPD 15/2024 e Resolução CMN 4.893, atualizada pela 5.274/2025, tornam trilha de auditoria e aprovação registrada um requisito.
"Existe SOC 100% autônomo?" é uma das perguntas mais comuns de quem estuda a categoria de AI SOC. O mercado ajuda pouco: "autonomous SOC" virou nome de relatório, de produto e de slogan, cada um com uma régua.
Nossa resposta curta é não, e não deveria existir. A longa é este artigo: autonomia não é uma propriedade do SOC, é uma propriedade de cada ação. Fechar um falso positivo pode ser autônomo. Desabilitar a conta do diretor financeiro às três da manhã com base apenas no veredito de um modelo não deveria ser, em quase nenhuma organização.
Leia também: Plataforma AI SOC: o que é, como funciona e quando faz sentido
Existe SOC 100% autônomo? O que dizem os analistas
Em 2022, Allie Mellen, analista principal da Forrester, publicou "The Autonomous SOC Is A Pipe Dream". O argumento: um SOC autônomo sempre será suscetível a ataque, porque não consegue operar além das restrições definidas para ele, e do outro lado há pessoas adaptando o comportamento a cada defesa.
A tecnologia mudou mais do que o argumento. A GigaOm passou a publicar um Radar for Autonomous SOC, mas a adoção ainda está no começo:
- O Gartner Hype Cycle for Security Operations 2026 coloca os AI SOC agents no pico das expectativas infladas, com penetração de 1% a 5%, maturidade embrionária e 2 a 5 anos até o uso mainstream, e alerta contra o "agent washing", automação comum vendida como agente.
- A Omdia mediu em 2026 que 52% das organizações com SOC já usam IA agêntica, mas só 25% avaliam formalmente cada investimento. A conclusão: governança, não autonomia, é o diferencial.
- Anton Chuvakin e Oliver Rochford, em análise na Help Net Security, observam implantações ainda rasas, concentradas em enriquecimento e resumo.
Nossa leitura: o mercado comprou a palavra "autônomo" antes de definir a régua. Sem régua, qualquer demonstração parece autonomia.
Leia também: Como avaliar uma plataforma AI SOC: perguntas ao fornecedor e roteiro de POC
Os níveis de autonomia do SOC: de L0 a L4
A indústria automotiva resolveu um problema parecido com a norma SAE J3016, que descreve seis níveis de automação na direção e separa quem dirige de quem monitora. A escala abaixo aplica a mesma lógica ao SOC. É uma proposta de leitura, não uma norma.
| Nível | Nome | Quem decide | Quem executa | Como aparece no SOC |
|---|---|---|---|---|
| L0 | Manual | Analista | Analista | Ferramentas coletam e alertam; o resto é humano |
| L1 | Assistido | Analista | Analista | Um copiloto resume e sugere quando alguém pergunta |
| L2 | Supervisionado | Agente propõe, humano aprova cada ação | Agente, após aprovação | O agente tria, investiga e prepara a contenção; nada muda no ambiente sem um "aprovar" |
| L3 | Autonomia condicional | Agente, dentro de um catálogo homologado | Agente | Ações reversíveis e de baixo impacto rodam sozinhas; as de alto risco voltam ao L2 |
| L4 | Autonomia ampla | Agente, com revisão humana depois | Agente | Contenção sem aprovação prévia em cenários de altíssima confiança, com exclusões definidas |
Falta o L5 de propósito: um SOC sem pessoas governando não existe nem é desejável. Mesmo o L4 é estreito. O exemplo mais conhecido é o automatic attack disruption do Microsoft Defender XDR, que contém dispositivos e desabilita usuários automaticamente quando correlaciona sinais de alta confiança, e permite excluir contas, dispositivos e IPs dessas ações.
O nível não é do produto, é da ação: a mesma operação pode rodar enriquecimento em L4 e isolamento de servidor em L2. Subir de nível não é trocar de modelo, é acumular evidência de que o agente acerta naquela ação.
A matriz que importa: nível de autonomia por ação
A decisão é tomada linha a linha. A matriz abaixo é um ponto de partida para uma organização de porte médio, sem operação industrial; ambientes com TO, saúde ou finanças tendem a ser mais conservadores.
| Ação | Reversível? | Raio de impacto | Nível que costuma fazer sentido |
|---|---|---|---|
| Enriquecer alerta com contexto de ativo, ameaça e exposição | Não altera nada | Nenhum | L4 |
| Deduplicar e agrupar alertas pela regra de origem | Sim | Nenhum | L4 |
| Fechar falso positivo com justificativa registrada | Sim, reabrindo | Baixo, com amostragem humana | L3 |
| Abrir chamado e acionar o plantonista | Sim | Baixo | L3 a L4 |
| Bloquear um indicador (hash, domínio) | Sim | Médio | L2 a L3 |
| Isolar uma estação de trabalho comum | Sim | Médio | L2, com L3 após histórico |
| Isolar servidor de produção ou ativo de TO | Sim, com custo | Alto | L2, ou proibido em TO |
| Bloquear conta ou revogar credencial e sessões | Parcialmente | Alto | L2 |
| Criar regra emergencial de firewall | Sim, com custo | Alto | L2 |
| Apagar dados, reinstalar sistema, alterar política global | Não | Muito alto | Proibido ao agente |
Uma taxonomia madura tem três estados, não dois: automatizado, assistido e proibido. O terceiro protege a empresa no dia em que o modelo erra com confiança. Para decidir o nível de cada ação no seu ambiente, use seis critérios:
- Reversibilidade. Desfazer custa minutos ou exige restauração?
- Raio de impacto. Quantas pessoas, sistemas ou clientes param se o agente errar?
- Criticidade e exposição do ativo. Um host exposto e vulnerável justifica conter mais rápido; o servidor do faturamento justifica mais cautela.
- Evidência independente. O veredito se apoia em mais de uma fonte ou num único sinal que o atacante pode forjar?
- Histórico medido. Quantas vezes o agente acertou essa ação, com revisão humana, antes de ganhar autonomia?
- Regulação e contrato. A ação aciona obrigação de decisão humana, de registro ou de comunicação?
Leia também: Agentes de IA no SOC: casos de uso para automatizar primeiro
O risco que poucos discutem: o atacante induzindo a contenção
Quase todo debate sobre SOC autônomo olha para o erro do agente. O risco maior é o atacante manipulá-lo. Muitos campos de log são escritos pelo adversário: user agent, URL, corpo de requisição, usuário tentado, cabeçalho de e-mail. Quando entram no contexto do modelo, o atacante passa a controlar parte do texto que o agente lê. O estudo "Poisoning the Watchtower" (Pandey e Bhujang, arXiv, 2026) mediu que ataques de sequestro de persona suprimiram 68% das classificações de logs maliciosos num classificador sem defesas. As defesas mais fortes reduziram a taxa média de sucesso da injeção de 26,6% para 11,8%. Reduziram, mas não zeraram.
O cenário óbvio é a supressão: o agente passa a ver a invasão como benigna. O menos óbvio é a indução. Num cenário ilustrativo, o atacante forja sinais que apontam o servidor do ERP como origem de um ataque. Se o agente puder isolar servidores sozinho, a empresa derruba o próprio faturamento e o atacante ganha a distração de que precisava. A defesa vira o vetor.
O OWASP Top 10 for LLM Applications 2025 nomeia os dois ingredientes: prompt injection (LLM01) e excessive agency (LLM06), a permissão além do necessário. A mitigação é desenhar a autonomia contra isso:
- Catálogo fechado de ações.
- Aprovação humana obrigatória para ações de alto impacto.
- Ativos críticos excluídos da contenção automática.
- Limite de taxa e kill switch: muitas contenções em pouco tempo pausam o agente e chamam uma pessoa.
- Log tratado como dado adversarial, nunca como instrução.
- Corroboração em fontes independentes antes de qualquer ação de impacto.
Governança de agentes: human-in-the-loop, trilha de auditoria e kill switch
Governança de agentes de IA no SOC define o que o agente pode tocar, quem responde por cada decisão e como se reconstrói o que aconteceu.
Human-in-the-loop de verdade. A pessoa que aprova antes (in the loop) e a que revisa depois (on the loop) são legítimas para ações diferentes. O problema é a aprovação que o sistema pode contornar, ou o modelo que consegue se autoaprovar. Aprovação precisa ser um ato de identidade humana, registrado.
Trilha de auditoria completa. Log de execução não basta. A trilha útil para o auditor registra:
- O contexto que o agente consultou
- O plano que ele produziu
- Cada passo executado e o resultado
- Os erros e o que mudou depois deles
- Quem aprovou o quê, quando e com que evidência à vista
- A versão do modelo e da taxonomia em vigor
Controles de compra. Levantamento da Zylos sobre compradores corporativos em 2026 lista kill switch, trilha de auditoria imutável, limites explícitos de human-in-the-loop, controle de mudança de modelo e certificações como ISO 42001 e SOC 2.
O Gartner dá a dimensão no relatório "Validate the Promises of AI SOC Agents With These Key Questions", de outubro de 2025: até 2028, 70% dos grandes SOCs vão pilotar agentes de IA para os níveis 1 e 2, mas só 15% terão melhoria mensurável sem avaliação estruturada. Limites de autonomia estão entre as sete áreas de perguntas que a consultoria recomenda fazer ao fornecedor.
Leia também: SOC com IA agêntica: o que é agentic SOC e como avaliar com segurança
SOC autônomo e regulação no Brasil: LGPD, ANPD e CMN 4.893/5.274
Resolução CD/ANPD nº 15/2024. O controlador tem três dias úteis para comunicar à ANPD e aos titulares um incidente com dados pessoais, e deve manter o registro do incidente, mesmo não comunicado, por no mínimo cinco anos. Um agente sem trilha acelera a primeira obrigação e sabota a segunda.
LGPD, artigo 20. O titular pode pedir revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses. Bloquear a conta de um colaborador por inferência comportamental, sem uma pessoa no meio, é decisão para levar ao jurídico antes de colocar em L4.
Resoluções CMN nº 4.893/2021 e nº 5.274/2025. A 5.274, publicada em 18 de dezembro de 2025, alterou a 4.893 e tornou mais prescritivos os controles de segurança cibernética das instituições autorizadas pelo Banco Central, com adequação até 1º de março de 2026. As análises do texto destacam controles verificáveis, como autenticação multifator, trilhas de auditoria e revisão de acessos de terceiros. Um agente com permissão para conter ataques é, ao mesmo tempo, identidade privilegiada e serviço de terceiro, e precisa entrar nos dois controles.
Como o EcoTrust Agentic SOC trata a autonomia
O EcoTrust Agentic SOC é o AI SOC da EcoTrust: roda sobre o EcoTrust OS, opera sobre o SIEM, o EDR e o XDR que a empresa já tem e tria, investiga e contém ataques com aprovação humana para ações de alto risco. Ele não é um SIEM, um SOAR, um EDR nem um MDR, e não substitui essas ferramentas. É assim que responde às perguntas deste artigo.
A autonomia evolui por estágio, e é medida. Descrevemos a jornada em três estágios de maturidade: Human-led, AI-Augmented e AI-driven. O Agentic SOC habilita o estágio AI-Augmented e conduz a operação até o AI-driven. A métrica é o Agent Work Share, quanto do trabalho da operação o agente conduz. Em todos os estágios, o comando permanece humano.
A taxonomia é do cliente. A matriz do que é automatizado, assistido ou proibido é homologada formalmente com o cliente, e é fato do cliente, não do fornecedor. No console, a fila de comando humano mostra cada ação pendente com a classificação, o ativo, o tempo de espera e a confiança do agente, com as opções aprovar, ajustar ou rejeitar.
O que o agente faz sem analista no teclado. Cada alerta é deduplicado, enriquecido com ativo, criticidade e exposição, e classificado. O falso positivo é descartado com justificativa registrada. A investigação correlaciona SIEM, EDR/XDR e firewall, monta a linha do tempo, extrai IOCs e entrega veredito com racional auditável. A exposição vem do Agentic CTEM, no mesmo EcoTrust OS: vulnerabilidades do VulScan e o perímetro monitorado pelo Surface entram no contexto da triagem, e a exposição que permitiu o incidente é encaminhada ao Flow.
Onde o humano aprova. O serviço de resposta e contenção assistida entrega o plano pronto (isolamento de host, bloqueio de conta e acesso, regra emergencial) e só executa pelas integrações depois da aprovação humana no gate scopeReview. Toda ação que altera o ambiente percorre o mesmo caminho obrigatório: plano, revisão, aprovação humana, execução e evidência. Não existe rota alternativa no código, o modelo não pode se autoaprovar e as ações ficam limitadas a um catálogo determinístico. Na escala deste artigo, o Agentic SOC não opera ação de impacto em L4: nenhuma ação no ambiente do cliente acontece sem aprovação humana registrada.
Credenciais e evidência. O agente usa identidades não humanas gerenciadas, com acesso privilegiado just-in-time pelo tempo da operação e zero credenciais permanentes. O EcoTrust Connect faz a conexão reversa, de dentro para fora, sem abrir portas de entrada e sem agente nos endpoints. A observabilidade registra o contexto consultado, o plano, cada passo e resultado, os erros e quem aprovou o quê e quando, em trilha exportável como evidência de auditoria. Os relatórios de conformidade trazem evidências para NIST, ISO, LGPD e MITRE.
Kill switch, dados e certificação. Um botão de desligamento, o kill switch, suspende na hora a atuação dos agentes. A observabilidade mostra também onde estão os dados, que ficam na região que o cliente escolher (no Brasil, em clientes de governo), e onde roda o modelo, cuja inferência pode rodar no Brasil quando o cliente quiser. Para a instituição financeira, isso ajuda a informar ao Banco Central os países e as regiões dos dados, como pede a CMN 4.893. A EcoTrust está iniciando o processo de certificação ISO/IEC 42001. O mapeamento específico para a CMN 4.893 e outras atestações, como SOC 2, ainda não estão publicados: peça por escrito.
Leia também: EcoTrust Agentic SOC: como funciona, arquitetura e governança
Perguntas Frequentes
Existe SOC 100% autônomo?
Não em produção. O Gartner coloca os AI SOC agents no pico das expectativas em 2026, com penetração de 1% a 5%, e a Forrester argumenta que um SOC totalmente autônomo seria sempre suscetível a ataque. O que existe é autonomia por ação.
A IA vai substituir o analista de SOC?
Ela substitui tarefas, não a função. Enriquecimento, triagem e investigação inicial migram para o agente. Aprovar ações de impacto, revisar descartes, caçar ameaças e ajustar detecções continuam humanos. O guia de carreira de analista de SOC mostra como as habilidades mudam.
Que ações a IA pode executar sozinha no SOC?
As que não alteram o ambiente ou são facilmente reversíveis: enriquecer alertas, agrupar duplicados, fechar falsos positivos com justificativa e abrir chamados. Isolar host, bloquear conta, revogar credencial e criar regra de firewall pedem aprovação humana na maioria das organizações.
Como funciona a aprovação humana em um AI SOC?
O agente monta o plano de resposta com a evidência que o sustenta e o coloca numa fila. Uma pessoa, com identidade própria, aprova, ajusta ou rejeita, e só então a ação é executada pelas integrações. Aprovação, horário e evidência exibida ficam na trilha de auditoria.
Um atacante pode enganar o agente de IA do SOC?
Pode tentar, e isso já foi medido: muitos campos de log são escritos pelo atacante, que injeta texto que o modelo lê. As defesas reduzem, mas não eliminam, esse risco. Por isso ações de impacto precisam de catálogo fechado, corroboração e aprovação humana.
Um SOC autônomo atende a LGPD e a Resolução CMN 4.893?
Atende se a autonomia for documentada e auditável. A Resolução CD/ANPD 15/2024 exige comunicação em três dias úteis e registro de incidentes por cinco anos, e a CMN 4.893, atualizada pela 5.274/2025, cobra controles verificáveis como trilhas de auditoria. Um agente caixa-preta cria problema de conformidade.
Conclusão: autonomia se concede por ação, não se compra por produto
A pergunta "existe SOC autônomo?" tem resposta curta, e ela é não. A que decide o resultado é outra: quais ações o seu agente pode executar sozinho hoje, com que evidência, e quem responde quando ele erra. Uma escala de L0 a L4, aplicada linha a linha, transforma "autônomo" em algo que se pode auditar.
Na nossa leitura, os fornecedores que vão durar nessa categoria não são os que prometem mais autonomia, e sim os que mostram melhor onde ela termina. Autonomia sem rastreabilidade é risco. Com taxonomia homologada, aprovação registrada e trilha completa, ela passa a ser a forma de fechar a distância entre a velocidade do atacante e a da defesa.
Referências
- Allie Mellen, "The Autonomous SOC Is A Pipe Dream", Forrester, 2022. forrester.com
- Gartner, "Hype Cycle for Security Operations, 2026", via Simbian, 2026. simbian.ai
- Gartner, Craig Lawson e Andrew Davies, "Validate the Promises of AI SOC Agents With These Key Questions", 28 de outubro de 2025. gartner.com
- Omdia, atualização de mercado sobre segurança autônoma e governança, via PR Newswire, 2026. prnewswire.com
- Help Net Security, Chuvakin e Rochford sobre AI SOC, 2026. helpnetsecurity.com
- SAE International, "J3016", níveis de automação na direção. sae.org
- Microsoft, "Automatic attack disruption in Microsoft Defender XDR". learn.microsoft.com
- Rohan Pandey e Archit Bhujang, "Poisoning the Watchtower", arXiv, 2026. arxiv.org
- OWASP Gen AI Security Project, "Top 10 for LLM Applications 2025", 2025. genai.owasp.org
- Zylos Research, governança de agentes de IA do lado do comprador, 2026. zylos.ai
- ANPD, "Resolução CD/ANPD nº 15, de 24 de abril de 2024", 2024. gov.br/anpd
- Brasil, "Lei nº 13.709/2018 (LGPD)", art. 20. planalto.gov.br
- Grant Thornton, "Segurança cibernética: o que muda com a Resolução CMN nº 5.274/2025?", 2026. grantthornton.com.br
- Banco Central do Brasil, "Resolução CMN nº 4.893/2021", 2021. bcb.gov.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Melhores plataformas AI SOC em 2026: comparativo de fabricantes e critérios Brasil
Melhores plataformas AI SOC em 2026: comparativo em português entre fabricantes de plataforma, com fontes, critérios Brasil e sem ranking.
Quanto custa AI SOC? Modelos de preço, TCO em reais e os custos ocultos de uma plataforma
Quanto custa AI SOC: preço por investigação, endpoint, GB ou taxa fixa, TCO em reais contra um turno 24x7 interno e os custos ocultos de tokens e câmbio.
Plataforma AI SOC: o que é, como funciona, tipos e quando faz sentido adotar em 2026
Plataforma AI SOC: o que é, os tipos (copiloto, agente, plataforma, SOAR), como funciona em camadas, o que dizem Gartner e IDC e quando faz sentido.