EcoTrustData Sheet
    Agentic SOC · Detecção e Resposta Conduzidas por Agentes · AI Native

    O atacante se move em 29 minutos. Sua operação continua medindo a resposta em dias.

    O EcoTrust Agentic SOC conduz a operação de detecção e resposta com agentes de IA sobre o EcoTrust OS: cada alerta deduplicado, enriquecido com contexto de ativo e exposição, e fechado com veredito e evidência. A resposta que toca o ambiente passa por aprovação humana que não tem rota alternativa no código. SIEM, EDR e XDR permanecem onde estão e passam a alimentar o contexto do agente.

    29 min
    breakout médio em 2025
    241 dias
    para identificar e conter
    100%
    das ações no ambiente sob aprovação
    0
    credenciais permanentes

    O tempo médio de breakout caiu para 29 minutos em 2025, e o repasse do acesso inicial para um segundo grupo de ameaça leva hoje 22 segundos. Do outro lado, o dwell time mediano é de 14 dias e o tempo médio para identificar e conter uma violação é de 241 dias. São três ordens de magnitude entre o relógio do atacante e o da defesa, e nenhuma quantidade de analistas a mais fecha uma diferença dessa escala: 67% dos SOCs já operam abaixo do quadro necessário, agora por restrição de orçamento.

    O que é o Agentic SOC

    O EcoTrust Agentic SOC é o módulo de detecção e resposta da plataforma, operado por agentes de IA com consciência situacional contínua sobre telemetria e exposição. Ele não substitui o SIEM nem o EDR: consome o que eles produzem e assume o trabalho que hoje trava na fila humana, da triagem ao plano de resposta. A métrica da jornada é o Agent Work Share, quanto do trabalho da operação o agente conduz de ponta a ponta. SOC autônomo não significa SOC sem pessoas: significa IA conduzindo a operação, pessoas governando as decisões.

    Roda no EcoTrust OS. O sistema operacional agêntico (Agentic OS) da EcoTrust é o que permite aos agentes planejar, executar e pedir aprovação humana antes de agir sobre o ambiente, com cada passo auditável. ecotrust.io/ecotrust-os

    Alerta
    SIEM, EDR, XDR
    Contexto
    Ativo e exposição
    Triagem
    Veredito ou descarte
    Resposta
    Sob aprovação
    Evidência
    Trilha exportável
    Três estágios de maturidade

    A evolução do SOC não é um interruptor entre operação humana e operação autônoma. É uma curva com três posições, e o módulo habilita o estágio 2 desde o início e conduz a operação até o estágio 3 na velocidade em que o cliente autoriza.

    01
    Human-led · SOC tradicional

    A fila de alertas com analistas em turnos. Nenhum ponto de alavancagem além de contratar mais gente: a capacidade da operação é a capacidade do time.

    02
    AI-Augmented · onde o módulo entra

    A IA acelera triagem e análise dentro do modelo que já existe. O analista decide tudo. Ganho real de velocidade, sem mudança de patamar.

    03
    AI-driven · SOC agêntico

    Consciência situacional contínua sobre telemetria e exposição. A IA conduz a operação e as pessoas governam as decisões.

    04
    Agent Work Share · a métrica

    Medida na operação real, não prometida na proposta. Sobe um tipo de trabalho por vez, conforme a taxonomia de ações é homologada com o cliente.

    Governança por arquitetura

    Governança como configuração pode ser desligada, por pressa ou por incidente. Como arquitetura, não: não existe rota alternativa no código para uma ação que altere o ambiente do cliente. O caminho é sempre o mesmo e passa por uma pessoa.

    PlanoO agente descreve o que pretende fazer e por quê
    RevisãoO plano é apresentado com o contexto que o gerou
    AprovaçãoAto de identidade humana, registrado. O modelo não se autoaprova
    ExecuçãoDespacho pelo orquestrador, com progresso ao vivo
    EvidênciaTrilha exportável do contexto, do plano e de cada passo

    Observabilidade de infraestrutura responde se o sistema está de pé. Observabilidade do agente responde o que ele fez e por quê. O registro cobre o contexto consultado, o plano produzido, cada passo e seu resultado, o erro e o que mudou depois dele, e quem aprovou o quê e quando. Autonomia sem rastreabilidade é risco.

    Benefícios principais
    01
    Veredito com evidência, não alerta reordenado

    O agente agrupa os incidentes pela regra de detecção que os originou, classifica cada grupo e anexa a evidência: identificadores de evento, horário e técnica MITRE. O falso positivo é descartado com justificativa registrada.

    02
    A regra errada também é reportada

    Quando o problema está na própria regra de detecção, e não no ambiente, isso fica documentado com o motivo técnico. A triagem alimenta a engenharia de detecção em vez de só consumir o que ela produz.

    03
    Exposição e telemetria no mesmo modelo de dados

    A vulnerabilidade explorável do host já é contexto de triagem, e a exposição descoberta no incidente já entra no ciclo de correção do EcoTrust Flow. Sem projeto de integração entre dois painéis.

    04
    Integração é configuração, não projeto

    SIEM, EDR, XDR e ITSM entram como ferramenta em tempo de execução via MCP. O que já foi investido permanece e passa a alimentar o contexto do agente. Não há compra obrigatória de módulo para cobrir informação que o cliente já tem.

    Casos de uso
    Fila que cresce mais rápido do que o time consegue triar

    Cada alerta é deduplicado, enriquecido e classificado com veredito e justificativa. O analista deixa de abrir alerta por alerta e passa a revisar decisões, com o descarte auditável em vez de silencioso.

    Incidente às três da manhã, sem plantonista sênior disponível

    O agente investiga, monta a linha do tempo, extrai indicadores e apresenta o plano de contenção pronto. A pessoa de plantão aprova, ajusta ou cancela, em vez de conduzir a investigação do zero.

    TI e TO no mesmo escopo, sem sensor novo em rede operativa

    A visibilidade de TO vem da ingestão e correlação das ferramentas já existentes. Não há conectividade direta da plataforma para a rede operativa: o EcoTrust Connect é a fronteira controlada, com conexão de dentro para fora.

    Auditoria que pergunta o que a IA decidiu e com base em quê

    Trace por execução com contexto consultado, plano, passos, resultado e aprovador identificado. Evidência exportável para ISO 27001, ISO 42001, SOC 2 e BACEN, por incidente.

    Quando o breakout cai para 29 minutos, o analista não responde a uma invasão em curso: responde a uma invasão que já se moveu lateralmente e já criou persistência antes de alguém terminar de ler o alerta.

    EcoTrust Agentic SOC
    Governança por arquitetura
    Especificações
    EscopoDetecção e resposta, TI e TO
    RuntimeEcoTrust OS · arquitetura DeepAgent
    RegistroEcoTrust Core · ativos e evidências
    FontesSIEM, EDR, XDR, NDR, firewall, nuvem
    IntegraçãoMCP interno e externo
    ConectividadeEcoTrust Connect · outbound, sem agente
    GovernançaGate scopeReview · aprovação humana
    CredenciaisJust-in-time, pelo tempo da operação
    MétricaAgent Work Share
    AuditoriaTrace por execução, exportável
    Taxonomia de ações
    AutoLeitura, correlação, análise e relatório. Sem efeito no ambiente
    AssistidaContenção, bloqueio, regra emergencial, scan. Exige aprovação humana
    ProibidaO que o cliente declara fora do escopo do agente, por ativo ou por classe
    MatrizFato do cliente, acordada antes da primeira execução
    Compliance e frameworks
    ISO 27001ISO 42001NIST CSF 2.0SOC 2BACEN 4.893MITRE ATT&CKLGPD
    EcoTrust Software Ltda. · Rua Pais Leme, 524, 10º andar, Pinheiros, São Paulo, SP
    www.ecotrust.io · (11) 4305-1868 · © 2026 EcoTrust.