autopsiadigital.com
Radar / Notícias / AD-2026-100
panoramaNOTÍCIA2026-07-30 · 2 min de leitura
0

(EC)2: framework multi-agente com LLMs para explicar alertas de seguranca em investigacoes de SOC

Resumo executivo

Pesquisadores propuseram o (EC)2, um framework multi-agente baseado em LLMs que realiza investigacao estruturada e guiada por hipoteses para explicar alertas de deteccao de anomalias em centros de operacoes de seguranca (SOC), voltado principalmente a pequenas e medias empresas. A proposta busca ir alem de explicacoes de features isoladas, entregando ao analista contexto acionavel sobre entidades e relacoes envolvidas no alerta.

O artigo parte de uma critica pratica bem conhecida entre analistas de SOC: sistemas de deteccao de anomalias geram alertas, e explicacoes tradicionais desses alertas costumam se limitar a importancia de features isoladas (por exemplo, 'a feature X contribuiu com peso Y para a classificacao'), o que tem pouco valor operacional quando o analista precisa decidir rapidamente se um alerta e um incidente real e o que fazer a respeito. O (EC)2 propoe substituir esse tipo de explicacao estatistica por uma investigacao centrada em eventos, que reconstroi relacoes contextuais entre as entidades envolvidas (usuarios, processos, conexoes de rede, arquivos) de forma mais proxima ao raciocinio de um analista humano durante triagem de incidente.

Tecnicamente, o framework e descrito como multi-agente: multiplos agentes baseados em LLM colaboram numa investigacao estruturada e guiada por hipoteses ('hypothesis-driven investigation'), o que sugere um fluxo em que agentes formulam possiveis explicacoes para o alerta e buscam evidencia verificavel que as confirme ou refute, em vez de gerar uma narrativa unica sem lastro nos dados. Essa abordagem e 'agnostica ao detector', ou seja, projetada para funcionar como camada de explicacao sobre qualquer sistema de deteccao de anomalias ja existente, sem exigir retrreinamento do detector original -- o que facilita adocao em ambientes de PME que ja possuem alguma solucao de deteccao implantada mas carecem de capacidade de triagem aprofundada.

Os autores reportam que a abordagem melhora a analise pos-deteccao gerando explicacoes operacionalmente uteis, e que isso tambem aumenta a precisao da classificacao dos eventos -- ou seja, o proprio processo de investigacao estruturada parece ajudar a corrigir classificacoes incorretas do detector original, nao apenas explicar as corretas. Nao foi possivel extrair do resumo os numeros exatos de avaliacao (datasets usados, metricas de precisao/recall, comparacao com baselines), o que limita uma avaliacao mais rigorosa da magnitude do ganho reportado.

A relevancia pratica esta em enderecar um gargalo real de resposta a incidentes em organizacoes menores: escassez de analistas seniores capazes de investigar alertas complexos manualmente. Se a abordagem se mostrar robusta fora do ambiente controlado do artigo, frameworks desse tipo podem reduzir o tempo de triagem e tornar a investigacao inicial de incidentes menos dependente de expertise humana escassa -- ao mesmo tempo em que levantam a questao inevitavel de quanto se pode confiar em explicacoes geradas por LLM como base para decisoes formais de resposta a incidente.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.