Seguridad · 16 de septiembre de 2026

Evolutia desarrolla plataforma de SOC con agentes de IA que investigan alertas

A MacBook with lines of code on its screen on a busy desk
Christopher Gower / Unsplash

La empresa brasileña de ciberseguridad Evolutia anunció la creación de una plataforma de Centro de Operaciones de Seguridad (SOC) donde agentes de inteligencia artificial investigan los alertas en lugar de simplemente clasificarlos. Según el comunicado, la plataforma fue desarrollada íntegramente en Brasil e incluye un SIEM propio, encargado de recolectar y correlacionar los eventos de seguridad, con toda la arquitectura construida en torno a una capa propia de inteligencia artificial que opera dentro de la infraestructura del SOC.

En el modelo tradicional, el SIEM genera miles de alertas por día y corresponde a analistas humanos separar lo importante del ruido. La empresa afirma que gran parte del turno de un analista de primer nivel se consume en esta triage y que las herramientas de IA disponibles en el mercado actúan, en general, como filtros: reducen el volumen, pero no muestran por qué descartaron o escalaron un alerta. "Filtro que nadie consigue auditar no resuelve el problema del SOC, solo lo esconde. Nosotros queríamos una IA que trabajara como un buen analista trabaja: levanta las evidencias, llega a una conclusión y explica el razonamiento para quien va a firmar debajo", afirma Alvaro de Almeida, cofundador de Evolutia, en el comunicado.

De acuerdo con la empresa, el resultado es el CONNOR, un agente de IA que trata cada alerta como un caso de investigación. Al recibir un alerta generado por el SIEM de la plataforma, el agente consulta el propio ambiente del cliente: la reputación del binario involucrado, el árbol de procesos, el historial del host en los últimos 30 días, el perfil del usuario, el contexto operacional del cliente y las fuentes de inteligencia de amenazas. Con las evidencias reunidas, el agente emite el dictamen, benigno, sospechoso o confirmado, con un grado de confianza y las evidencias que sustentan la decisión, registradas para consulta del analista y del cliente.

Según el comunicado, alertas confirmados abren incidente y activan automáticamente el playbook de contención, que aísla el host, recopila la triage forense, abre el llamado y notifica al cliente, mientras alertas sospechosos siguen al analista humano ya con el dossier montado. La Evolutia afirma que la arquitectura fue diseñada para que la IA no sea la primera ni la única barrera: el ruido conocido, como comportamientos recurrentes ya validados para cada cliente, es suprimido por reglas determinísticas antes de llegar al agente, lo que reserva la capacidad de investigación para lo que de hecho exige juicio.

Conforme la empresa, el modelo de IA es interno a la plataforma y opera sobre la infraestructura de la Evolutia, lo que atiende exigencias de soberanía y secreto de sectores como salud, jurídico, financiero y administración pública, donde el envío de telemetría a servicios externos de IA es un impedimento contractual o regulatorio. La Evolutia informa que, en la operación actual, que monitorea ambientes de los sectores de industria, comercio minorista, salud, logística y servicios, la plataforma procesa aproximadamente 2 millones de eventos de seguridad por día, con aproximadamente 25% de los alertas resueltos automáticamente, sin tratamiento manual de cada ocurrencia. La empresa afirma además que cada decisión mantiene el dictamen y la respectiva pista de auditoría y que, para los alertas investigados por el CONNOR, el tiempo mediano entre la entrada en la plataforma y la emisión de un dictamen conclusivo fue inferior a tres minutos.