Velocidade da máquina, julgamento humano: como a IA mudou o SOC em 2026


Tendo trabalhado em quase todas as camadas da segurança cibernética – desde analista até CISO para duas organizações diferentes – vi em primeira mão como as investigações de segurança costumavam ser difíceis. Ainda me lembro de tentar juntar manualmente incidentes de segurança que estavam espalhados por diversas ferramentas e plataformas.

Um alerta pode ter origem em um sistema. A atividade do endpoint pode aparecer em outro. A telemetria de rede residia em um lugar totalmente diferente. A inteligência sobre ameaças veio de outra fonte.

Correlacionar todas essas informações period tedioso e muitas vezes frustrante. O mapeamento da atividade em relação à estrutura MITRE ATT&CK poderia levar horas — ou dias — e muitas vezes parecia impossível fazê-lo em um período de tempo que permitiria aos defensores capturar um invasor enquanto ele ainda estivesse operando ativamente dentro do ambiente.

Velocidade da máquina, julgamento humano: como a IA mudou o SOC em 2026Velocidade da máquina, julgamento humano: como a IA mudou o SOC em 2026

Na maioria das vezes, estávamos reconstruindo eventos após o fato. Um SIEM nos ajudou a juntar as peças do que aconteceu, identificar o que foi comprometido e entender o que foi perdido. Mas as investigações foram em grande parte exercícios retrospectivos.

As coisas mudaram muito desde aqueles dias.

Todos os anos, o Cisco Reside oferece uma oportunidade única de ver tecnologias de segurança operando em escala em um ambiente actual. Milhares de participantes, incontáveis ​​dispositivos, centenas de aplicativos e uma enorme quantidade de tráfego de rede criam o campo de provas perfeito para os modernos Centros de Operações de Segurança (SOCs).

Depois de passar algum tempo no SOC Cisco Reside Americas 2026, uma coisa ficou bastante clara:

  • A forma como os SOCs operam hoje é fundamentalmente diferente de alguns anos atrás.
  • A mudança não é simplesmente termos ferramentas melhores.
  • A mudança é que a IA foi incorporada em todo o fluxo de trabalho investigativo, permitindo que os analistas operem na velocidade da máquina enquanto concentram sua atenção na tomada de decisões de maior valor.

Em muitos aspectos, 2026 parece o início de uma nova period para as operações de segurança.

Não muito tempo atrás, a correlação period handbook

Há apenas alguns anos, os analistas de SOC passavam uma parte significativa do dia correlacionando manualmente informações entre ferramentas desconectadas:

  • Um alerta chegaria de um sistema.
  • O analista abriria outro console para investigar.
  • Depois outro.
  • Então, talvez uma ferramenta de captura de pacotes.
  • Depois, uma plataforma de inteligência de ameaças.
  • Em seguida, um produto de segurança de endpoint.
  • Depois, um sistema de bilhetagem.

O analista tornou-se a camada de integração. O processo funcionou, mas foi lento. Mais importante ainda, não foi dimensionado. Os invasores já estavam operando na velocidade da máquina. Os defensores ainda operavam na velocidade humana.

Hoje, essa lacuna está diminuindo rapidamente.

No Cisco Reside 2026, muitas investigações fluíram naturalmente entre XDR, Splunk Enterprise Safety, Safe Firewall, Safe Malware Analytics, Endace, Wireshark e recursos de análise assistida por IA.

Em vez de gastar tempo coletando informações, os analistas poderiam gastar mais tempo entendendo o que as informações realmente significam.

Essa distinção é importante.

O futuro SOC não pretende substituir analistas.

Trata-se de remover o atrito.

Uma conversa que capturou a mudança

Dois comentários de um dos membros da nossa equipe SOC capturaram perfeitamente a transformação que está acontecendo em todo o setor.

Na Conferência RSA em março:

“Acabei de começar a codificação por vibração e é incrível. Acabei de codificar por vibração ontem à noite.”

Então, apenas alguns meses depois, no Cisco Reside:

“Por que alguém NÃO usaria IA em seu trabalho?”

Esses comentários não foram feitos por desenvolvedores de software program.

Eles foram feitos por profissionais de segurança.

Só isso já diz algo notável.

A IA não é mais vista como uma capacidade especializada reservada a cientistas ou engenheiros de dados. Está se tornando uma parte regular do trabalho diário.

Assim como os analistas pararam de debater se deveriam usar mecanismos de pesquisa ou scripts de automação, estamos nos aproximando rapidamente de um ponto em que a IA se torna simplesmente mais uma ferramenta no fluxo de trabalho.

A questão já não é se a IA pertence ao SOC.

A questão é quão eficazmente podemos integrá-lo.

A ascensão da automação orientada por analistas

Um dos desenvolvimentos mais interessantes que observei este ano não foi um produto de segurança. Foi na forma como os próprios analistas estão começando a construir. Historicamente, se um analista SOC desejasse uma integração personalizada, aprimoramento do fluxo de trabalho, melhoria do painel ou automação, muitas vezes precisava enviar uma solicitação a uma equipe de engenharia e esperar dias, semanas ou, às vezes, meses pela implementação.

Esse modelo está mudando rapidamente.

Ferramentas como o Codex e outros assistentes de codificação de IA estão reduzindo a barreira ao desenvolvimento de software program de forma tão drástica que os analistas de segurança podem cada vez mais construir eles próprios soluções.

  • Precisa automatizar uma tarefa repetitiva de enriquecimento?
  • Precisa conectar dois sistemas que não estavam integrados anteriormente?
  • Precisa de um fluxo de trabalho personalizado que melhore a eficiência da investigação?

Muitas dessas ideias agora podem ser prototipadas em horas, em vez de semanas.

A frase “codificação de vibração” pode parecer informal, mas as implicações são profundas. Pela primeira vez, muitos profissionais de segurança podem traduzir ideias diretamente em código funcional, com a IA atuando como parceira de desenvolvimento. O resultado é uma nova geração de analistas-criadores que podem melhorar as operações de SOC sem esperar que alguém o faça. Assim como as planilhas capacitaram os usuários corporativos décadas atrás, a codificação assistida por IA está começando a capacitar os analistas de segurança hoje.

As organizações que abraçarem esta mudança inovarão mais rapidamente do que aquelas que não o fizerem.

A ascensão do SOC agente

Um dos temas que a Cisco tem discutido recentemente é o surgimento da Agentic Workforce. As operações de segurança podem ser um dos exemplos mais claros deste conceito em ação.

Os fluxos de trabalho modernos do SOC se assemelham cada vez mais a equipes de especialistas trabalhando juntos:

  • As plataformas de detecção identificam atividades suspeitas.
  • Os mecanismos de correlação conectam eventos relacionados.
  • Os sistemas de IA resumem as descobertas.
  • Ferramentas de investigação reúnem evidências.
  • As plataformas de automação executam ações de resposta.
  • Os analistas validam conclusões e tomam decisões.

O resultado não é um SOC totalmente autônomo. Em vez disso, é um SOC onde humanos e máquinas contribuem com o que fazem de melhor. As máquinas se destacam em velocidade, escala, memória e reconhecimento de padrões. Os humanos são excelentes em contexto, julgamento, criatividade e tomada de decisões. Os SOCs mais eficazes do futuro aproveitarão ambos.

Exemplo actual: seguindo uma investigação de malware em múltiplas plataformas

Uma investigação no Cisco Reside envolveu uma detecção de malware associada a um executável baixado.

Um veredicto do Safe Malware Analytics gerou um incidente XDR, fornecendo imediatamente aos analistas um ponto de partida para investigação.

As plataformas XDR modernas correlacionam automaticamente a telemetria de múltiplas fontes em um único incidente, reduzindo drasticamente o tempo necessário para entender o que aconteceu.

A partir daí, o fluxo de trabalho se expandiu naturalmente em diversas plataformas integradas.

O analista conseguiu migrar do XDR para o Safe Malware Analytics e depois para o Splunk, onde a telemetria adicional revelou o host de origem, o servidor de destino, os carimbos de information/hora e a atividade de obtain.

As investigações integradas permitem que os analistas alternem perfeitamente entre os produtos, sem recriar pesquisas manualmente ou exportar dados.

Uma investigação mais aprofundada identificou a atividade do repositório associada e permitiu uma rápida definição do escopo do evento.

O que se destacou não foram as ferramentas individuais.

Foi o fluxo de trabalho.

A investigação fluiu naturalmente de uma fonte de dados para outra, sem forçar o analista a juntar manualmente informações de sistemas desconectados.

Há alguns anos, a recolha destas provas poderia ter consumido a maior parte do tempo de investigação de um analista.

Hoje, o próprio fluxo de trabalho realiza grande parte desse trabalho pesado.

A atenção do analista permanece focada na compreensão da situação e na determinação da resposta apropriada.

Exemplo actual: transformando centenas de alertas em uma única conclusão

Outra investigação envolveu um grande número de incidentes XDR associados ao tráfego de autenticação HTTP. Historicamente, um analista pode ter passado horas analisando alertas individuais para determinar se representavam atividades maliciosas. Em vez disso, os analistas conseguiram migrar rapidamente do XDR para o Splunk, depois para os dados de captura de pacotes Endace e, por fim, para a análise do Wireshark para entender a causa raiz.

A investigação revelou que os alertas estavam sendo acionados por tentativas legadas de autenticação básica, e não por um ataque ativo. Ao examinar o tráfego subjacente e decodificar os dados de autenticação, a equipe conseguiu confirmar o comportamento e determinar uma estratégia de correção apropriada.

Ainda mais importante, o resultado não foi simplesmente encerrar um incidente.

O resultado foi melhorar o próprio pipeline de detecção.

A recomendação period filtrar esses eventos ruidosos antes que eles entrassem no XDR, reduzindo a fadiga de alertas futuros e melhorando a eficiência do SOC.

Esta é outra marca registrada das operações de segurança modernas.

O objetivo não é apenas investigar alertas.

O objetivo é melhorar continuamente o sistema.

Os analistas agora podem passar de incidentes de alto nível até evidências em nível de pacote em questão de cliques, validando descobertas e melhorando as detecções.

A IA já está incorporada nas operações diárias

Muitas pessoas ainda imaginam a IA como um chatbot sentado ao lado de um analista.

A realidade é muito mais interessante.

No Cisco Reside, a IA já estava presente em todo o fluxo de trabalho:

  • Resumos de incidentes gerados automaticamente no XDR.
  • Correlação entre grandes volumes de telemetria.
  • Enriquecimento automatizado de eventos de segurança.
  • A investigação gira em torno de plataformas integradas.
  • Interfaces de linguagem pure para consultar dados de segurança.
  • Geração de código assistida por IA usando ferramentas como Codex.
  • Automação do fluxo de trabalho que reduz o esforço repetitivo do analista.

A experiência do analista assemelha-se cada vez mais ao trabalho ao lado de um assistente de pesquisa altamente capaz que nunca dorme, nunca esquece e pode processar informações em uma escala que nenhum ser humano poderia alcançar sozinho.

Isso não elimina a necessidade de experiência.

Na verdade, a experiência se torna mais valiosa.

O papel do analista muda da coleta de dados para a tomada de decisões.

O futuro SOC

Olhando para o futuro, não acredito que o SOC do futuro será totalmente autónomo. Nem acredito que os analistas serão substituídos. O que acredito é que os analistas que efetivamente aproveitam a IA terão um desempenho dramaticamente superior àqueles que não o fazem.

A lacuna entre as equipes habilitadas para IA e as equipes não habilitadas para IA já está se tornando visível.

O Cisco Reside 2026 ofereceu um vislumbre do que vem a seguir:

  • As investigações avançaram mais rapidamente.
  • O contexto foi mais fácil de obter.
  • O conhecimento period mais fácil de compartilhar.
  • Os analistas poderiam construir suas próprias automações.
  • A IA poderia resumir incidentes em segundos.
  • Os fluxos de trabalho operavam cada vez mais na velocidade da máquina.

E os analistas gastaram menos tempo lutando contra ferramentas e mais tempo resolvendo problemas.

Essa pode ser a mudança mais importante de todas.

A IA não está transformando o SOC porque pode substituir os analistas. A IA está transformando o SOC porque permite que os analistas operem em escala, velocidade e eficácia que simplesmente não eram possíveis há alguns anos.

O SOC moderno não é mais apenas uma coleção de produtos de segurança. Está a tornar-se um sistema inteligente e interligado onde humanos, automação e IA trabalham em conjunto para defender ambientes cada vez mais complexos.

E com base no que vi no Cisco Reside 2026, esse futuro já chegou.

Confira os blogs dos engenheiros que trabalharam dentro do SOC em Las Vegas:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *