Triagem de alerta EDR
Alvo: Máquina (host)Classifica severidade e contexto do alerta, cruzando telemetria do endpoint com histórico recente do host.
Agentes que realizam a primeira triagem de alertas gerados por EDR e SIEM, correlacionam indicadores de comprometimento e propõem ações de contenção priorizadas por risco.
Classifica severidade e contexto do alerta, cruzando telemetria do endpoint com histórico recente do host.
Agrega contexto de reputação e inteligência de ameaças aos indicadores identificados no alerta.
Recomenda sequência de ações de contenção (isolamento, bloqueio, coleta) compatível com o playbook de resposta vigente.
Verifica se o EDR gera o alerta esperado para a técnica simulada, sem falso negativo.
Identifica alertas duplicados ou redundantes do mesmo incidente que deveriam ser correlacionados em um único caso.
Mede o tempo entre a geração do alerta e a primeira ação de triagem, comparando contra o SLA estabelecido.
Execução por agentes de IA — modo simulado por padrão; configure ANTHROPIC_API_KEY e AGENTS_MODE=live para execução real. Toda validação exige escopo e confirmação de autorização.