Hack Alerta

Google libera public preview de agente de triagem e investigação para SOCs

Google abriu public preview de um agente de triagem e investigação integrado ao Google Security Operations que automatiza análises (YARA-L, enriquecimento de TI, reconstrução de processos) e gerou resumos durante testes privados; o recurso está disponível para Enterprise/Enterprise Plus e tem GA prevista para 2026.

Google colocou em preview público um agente de triagem e investigação projetado para automatizar parte do trabalho de analistas em Security Operations, integrando-se ao fluxo do Google Security Operations.

Panorama

A novidade anunciada em 18/11/2025 está disponível em modo public preview para clientes Enterprise e Enterprise Plus do Google Security Operations. Segundo a divulgação, o agente executou investigações em centenas de milhares de alertas durante o período de private preview e agora pode ser ativado pelos usuários clicando no ícone Gemini dentro da plataforma.

Como o agente funciona

O agente cria planos dinâmicos de investigação alinhados a práticas de mercado — a publicação menciona especificamente a adoção de passos em linha com especialistas da Mandiant — e executa uma série de ações automatizadas, entre elas buscas YARA-L, enriquecimento com Google Threat Intelligence, análise de linhas de comando para comandos codificados/obfuscados e reconstrução de árvores de processo para delimitar escopo. Ao final, o sistema atribui uma pontuação de confiança indicando a probabilidade de um alerta ser real.

Objetivo e promessa operacional

O objetivo central é reduzir o esforço manual de triagem: o agente decide se um alerta é um falso positivo ou merece investigação humana, consolidando evidências e gerando resumos de investigação. Relatos do período privado indicam economia de tempo relevante em instituições financeiras e grandes varejistas, segundo a matéria.

Explicabilidade e validação

Google destaca a preocupação com explicabilidade: o agente referencia suas fontes e descreve passos da investigação para que analistas entendam como recomendações foram alcançadas. A empresa também diz utilizar múltiplas técnicas de avaliação, incluindo comparações com especialistas humanos e métodos de avaliação de IA, para melhorar acurácia.

Disponibilidade e roadmap

O recurso está em public preview imediato para clientes elegíveis que optarem por ativá-lo via ícone Gemini; investigações podem começar automaticamente após a inscrição ou ser acionadas manualmente. A expectativa declarada pela empresa é levar o produto à disponibilidade geral (GA) em 2026, com aprofundamento das capacidades de investigação e integração de workflow.

Limitações e riscos a considerar

A matéria não detalha métricas de desempenho específicas (por exemplo, taxa de falsos positivos reduzidos, latência média por investigação ou limites de cobertura de fontes), nem descreve controles de privacidade e governança aplicados a dados sensíveis coletados durante investigações automatizadas. Esses pontos permanecem sem especificação nas informações públicas citadas.

Implicações para times de segurança

Para equipes de SOC, a tecnologia pode alterar a distribuição de trabalho entre automação e análise humana, exigindo revisões de processos, controles de validação e integração com playbooks existentes. Organizações que considerem adotar o agente devem planejar testes controlados, avaliação de explainability e revisão das políticas de retenção e auditoria de investigação.

O que falta saber

  • Taxas de detecção e erro observadas durante o private preview.
  • Lista das integrações suportadas (SIEMs, EDRs de terceiros) além do ecossistema Google.
  • Modelos de governança para uso em ambientes regulados.

As informações deste texto são baseadas no anúncio público do recurso e no relato do período de private preview; detalhes operacionais adicionais não foram fornecidos nas fontes citadas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.