Panorama
A novidade anunciada em 18/11/2025 está disponível em modo public preview para clientes Enterprise e Enterprise Plus do Google Security Operations. Segundo a divulgação, o agente executou investigações em centenas de milhares de alertas durante o período de private preview e agora pode ser ativado pelos usuários clicando no ícone Gemini dentro da plataforma.
Como o agente funciona
O agente cria planos dinâmicos de investigação alinhados a práticas de mercado — a publicação menciona especificamente a adoção de passos em linha com especialistas da Mandiant — e executa uma série de ações automatizadas, entre elas buscas YARA-L, enriquecimento com Google Threat Intelligence, análise de linhas de comando para comandos codificados/obfuscados e reconstrução de árvores de processo para delimitar escopo. Ao final, o sistema atribui uma pontuação de confiança indicando a probabilidade de um alerta ser real.
Objetivo e promessa operacional
O objetivo central é reduzir o esforço manual de triagem: o agente decide se um alerta é um falso positivo ou merece investigação humana, consolidando evidências e gerando resumos de investigação. Relatos do período privado indicam economia de tempo relevante em instituições financeiras e grandes varejistas, segundo a matéria.
Explicabilidade e validação
Google destaca a preocupação com explicabilidade: o agente referencia suas fontes e descreve passos da investigação para que analistas entendam como recomendações foram alcançadas. A empresa também diz utilizar múltiplas técnicas de avaliação, incluindo comparações com especialistas humanos e métodos de avaliação de IA, para melhorar acurácia.
Disponibilidade e roadmap
O recurso está em public preview imediato para clientes elegíveis que optarem por ativá-lo via ícone Gemini; investigações podem começar automaticamente após a inscrição ou ser acionadas manualmente. A expectativa declarada pela empresa é levar o produto à disponibilidade geral (GA) em 2026, com aprofundamento das capacidades de investigação e integração de workflow.
Limitações e riscos a considerar
A matéria não detalha métricas de desempenho específicas (por exemplo, taxa de falsos positivos reduzidos, latência média por investigação ou limites de cobertura de fontes), nem descreve controles de privacidade e governança aplicados a dados sensíveis coletados durante investigações automatizadas. Esses pontos permanecem sem especificação nas informações públicas citadas.
Implicações para times de segurança
Para equipes de SOC, a tecnologia pode alterar a distribuição de trabalho entre automação e análise humana, exigindo revisões de processos, controles de validação e integração com playbooks existentes. Organizações que considerem adotar o agente devem planejar testes controlados, avaliação de explainability e revisão das políticas de retenção e auditoria de investigação.
O que falta saber
- Taxas de detecção e erro observadas durante o private preview.
- Lista das integrações suportadas (SIEMs, EDRs de terceiros) além do ecossistema Google.
- Modelos de governança para uso em ambientes regulados.
As informações deste texto são baseadas no anúncio público do recurso e no relato do período de private preview; detalhes operacionais adicionais não foram fornecidos nas fontes citadas.