← Todos os insights

Análise de notíciaRecorte: Brasil5 min de leitura

O SOC é onde a autonomia dos agentes é testada primeiro. A Exabeam mostra os dois lados em outubro

A Exabeam lançou um assistente de investigação persistente, um Claude Skill Pack e a ingestão de logs de uso de IA. Agentes trabalham dentro do SOC e são vigiados por ele.

Ouça este artigo · 6 min

Narração completa do artigo, gerada por IA.

O facho de um farol atravessando o mar escuro à noite, em duotone La Madre, ao lado das palavras Autonomia com limites
Foto: rawpixel (CC0)

Operações de segurança são a área da empresa onde os agentes de IA encontram menos paciência. Os analistas estão afogados em alertas, então aceitam ajuda. Também foram treinados para desconfiar do que não conseguem verificar, porque uma conclusão errada numa investigação tem consequência. Essa combinação faz do SOC um laboratório precoce do que é, na prática, autonomia com limites.

A atualização de outubro de 2026 da Exabeam é um bom retrato porque anda em duas direções ao mesmo tempo. Os agentes estão entrando no trabalho do próprio SOC. E o SOC está começando a vigiar o uso de IA na empresa inteira como um novo tipo de sinal.

O que a Exabeam lançou

As novidades de outubro cobrem a plataforma em nuvem New-Scale Fusion e o SIEM LogRhythm.

Agentes ajudando analistas. Na New-Scale Fusion, o assistente Exabeam Nova virou uma barra lateral presente em toda a plataforma, que acompanha o analista de tela em tela e mantém o contexto. Segundo a Exabeam, ele automatiza a coleta de contexto, as buscas complementares e a ajuda na triagem durante investigações ativas. Um Claude Skill Pack traz roteiros de investigação prontos para o Claude Code, para que o Exabeam Nova faça a triagem da fila de alertas, priorize casos e conduza investigações com comandos simples. Um recurso de casos relacionados cruza casos ativos e antigos por artefatos e entidades em comum.

O SOC vigiando a IA. Uma nova opção de ingestão normaliza os logs de atividade do Claude Enterprise e os dados da API de chat numa linha do tempo única, que a Exabeam apresenta como forma de fechar lacunas de visibilidade sobre IA e criar linhas de base de comportamento para atividade não humana. No LogRhythm, novos coletores cobrem ChatGPT, Google Gemini e GitHub Copilot, junto com suporte a servidores MCP da comunidade, migração para OpenSearch e um motor de relatórios self-service.

A página de novidades não separa o que está em disponibilidade geral do que está em preview, e marca webinars para 6 e 8 de outubro. Confirme o status de qualquer recurso antes de contar com ele.

As duas direções do SOC agênticoAGENTES DENTRO DO SOCIA VIGIADA PELO SOC01Chega o alerta02Agente coletacontexto e fazbuscas03Analistadecide04Ação decontenção05Logs de uso deIA alimentam oSIEMAtividade de agente ou de IAAutoridade humana
  1. Chega o alerta
  2. Agente coleta contexto e faz buscas
  3. Analista decide
  4. Ação de contenção
  5. Logs de uso de IA alimentam o SIEM
  • Agentes dentro do SOC: Agente coleta contexto e faz buscas · Analista decide · Ação de contenção
  • IA vigiada pelo SOC: Logs de uso de IA alimentam o SIEM

Atividade de agente ou de IAAutoridade humana

Agentes preparam e propõem; pessoas decidem e agem. E a IA usada na empresa vira telemetria.

Por que o padrão do SOC vale para além da segurança

Repare no que o agente faz na descrição da Exabeam: coleta contexto, roda buscas de acompanhamento, junta casos relacionados e sugere prioridades. Ele não encerra incidentes, não isola máquinas nem desativa contas sozinho. Quem decide continua sendo o analista.

Essa divisão de trabalho é o padrão certo para a maioria dos agentes corporativos, não só os de segurança:

  • Autonomia para ler, autoridade humana para alterar. Deixe os agentes coletarem, buscarem, cruzarem e rascunharem à vontade dentro das permissões que têm. Coloque uma decisão humana antes de qualquer ação que mude o estado de um sistema.
  • Memória de contexto é recurso e é risco. Uma barra lateral que lembra a investigação economiza tempo. Também acumula material sensível, então retenção e acesso merecem a mesma revisão que o próprio processo do caso.
  • Skills registram o procedimento. Um skill pack é um roteiro de investigação escrito que o agente consegue seguir. Isso torna o roteiro revisável e versionável, o que é melhor do que deixar o procedimento só na cabeça do analista mais experiente.

Vimos o mesmo desenho nos agentes do Google dentro da revisão de código: agentes que trabalham dentro de um controle que já existe, com verificações determinísticas e aprovação humana, chegam à produção mais rápido do que agentes que inventam um processo novo.

O uso de IA virou telemetria de segurança

A segunda direção pode pesar mais com o tempo. Quando funcionários e agentes usam assistentes em escala, os logs de uso de IA viram fonte de dados de segurança, como os de e-mail ou de endpoint: quem perguntou o quê, que dado estava envolvido, qual agente tomou qual ação e se esse padrão é normal para aquela identidade.

Daí saem duas consequências. Primeiro, a identidade vem antes. Linha de base de comportamento só faz sentido se cada agente tiver identidade própria, o ponto que defendemos no nosso texto sobre identidade de agentes como disciplina própria de IAM. Segundo, esses logs carregam prompts e respostas, muitas vezes com material confidencial e dados pessoais, então o SIEM herda uma responsabilidade de custódia que não tinha. Exploramos essa tensão na nossa análise de observabilidade de agentes.

A velocidade ganhou um relógio regulatório

Quando um incidente envolve dados pessoais e pode causar risco ou dano relevante aos titulares, o regulamento de comunicação de incidentes da ANPD (Resolução CD/ANPD nº 15/2024) dá ao controlador três dias úteis, contados do conhecimento do incidente, para comunicar a autoridade e os titulares. Três dias úteis passam rápido quando metade do tempo vai em montar a linha do tempo do que aconteceu. Agentes que juntam contexto mais depressa encurtam esse caminho. E passam a fazer parte do registro de como a empresa chegou às suas conclusões, então os passos deles precisam ficar registrados e revisáveis.

O que fazer agora

  1. Desenhe por escrito a fronteira entre ler e agir no seu SOC antes de ligar a assistência de agentes.
  2. Revise skill packs como se fossem runbooks: versione, aprove mudanças, teste contra incidentes antigos.
  3. Leve o uso de IA para o SIEM nos assistentes homologados, e decida com o jurídico e o DPO a retenção e o acesso aos prompts.
  4. Dê identidade própria aos agentes, para que o SOC consiga traçar a linha de base deles e alertar quando um agente sair do escopo normal.
  5. Meça a ajuda, não só a adoção: tempo até o primeiro contexto útil, taxa de correção pelo analista, casos em que o resumo do agente estava errado.

Em resumo

O SOC está mostrando como é um uso maduro de agentes: eles fazem a leitura e o trabalho braçal, as pessoas mantêm a autoridade, e toda ação de IA vira algo que o time de segurança consegue enxergar. A maioria dos programas de agentes vai acabar com esse formato. Segurança chegou primeiro porque não pode se dar ao luxo de chutar.

Tem um caso de uso de IA parado entre o protótipo e a produção?

Conte o que você quer colocar no ar. Respondemos com próximos passos honestos.

Converse sobre um caso de uso