Monitoramento 24/7 de eventos de segurança em todos os agentes da infraestrutura, com correlação automática e priorização por nível de risco e severidade MITRE.
Cada alerta crítico é analisado pelo motor de IA integrado para identificar a tática MITRE, o impacto potencial e as ações de remediação recomendadas com contexto completo.
Camada de automação nativa com endpoints especializados: alertas Telegram em tempo real, relatórios diários automáticos, detecção de picos, geração de playbooks e cadeias de escalonamento multinível.
Abertura automática de tickets enriquecidos no osTicket, Jira Service Management ou ServiceNow. Cada incidente fica documentado, atribuído e rastreável com análise completa de IA.
Geração instantânea de playbooks de resposta a incidentes ativos. O motor de IA produz guias acionáveis de contenção, investigação e documentação adaptados à ameaça detectada.
Dashboard em tempo real com métricas operacionais, feed SSE de eventos, indicadores de risco e relatórios automáticos para auditorias de conformidade regulatória.
Tráfego do perímetro agregado por minuto: sessões permitidas e bloqueadas, largura de banda separada por envio e recebimento, países de destino e aplicações em uso — sem armazenar os registros brutos.
Quem se conecta por VPN, de qual país e com qual endereço atribuído. As tentativas rejeitadas ficam registradas com sua origem, e um acesso concedido após várias falhas gera aviso imediato e abre chamado.
As fontes de segurança — agentes em servidores e endpoints, indexers OpenSearch, SIEMs externos e logs de cloud — enviam eventos ao Normalizador. Suporta múltiplos protocolos: API REST, syslog, webhooks e consultas diretas ao OpenSearch.
O Normalizador converte eventos heterogêneos para o formato padrão OBSIDIA (rule · agent · mitre · level · dedup · state · fingerprint). O Poller Engine deduplica por fingerprint SHA-256 e mantém estado por ciclo de 20 segundos. Cada adaptador é independente.
Alertas com nível ≥ 7 (configurável por plano) são processados pelo motor de IA integrado. Ele identifica a tática e técnica MITRE ATT&CK, a fase Kill Chain correspondente, o impacto potencial e gera recomendações de remediação acionáveis com contexto completo.
O Dispatcher cria um ticket com assunto estruturado (severidade · regra · agente) e corpo enriquecido com: dados do evento, análise completa de IA, contexto MITRE e passos de remediação. Suporta osTicket, Jira Service Management e ServiceNow.
A camada n8n consome os endpoints da API para disparar alertas Telegram em tempo real, detectar picos de volume, verificar SLA, monitorar disponibilidade de agentes e gerar playbooks de resposta. As cadeias de escalonamento multinível (tier1 → tier2 → tier3) notificam progressivamente conforme o tempo de resposta configurável.
Cada evento fica registrado no Event Store (PostgreSQL). O Dashboard SSE o transmite em tempo real para a equipe SOC. O analista pode marcar alertas como Falso Positivo, Reconhecido ou Resolvido diretamente do monitor — a ação é registrada e fecha o ticket automaticamente no sistema ITSM integrado.
O motor de IA recebe o contexto completo do incidente: regra disparada, agente afetado, tática MITRE, severidade e eventos relacionados na janela temporal. Sem dados do cliente expostos em ambientes compartilhados.
Passos de contenção específicos à ameaça detectada: isolamento de rede, revogação de sessões, bloqueio de processos ou contas. Ordenados pelo impacto operacional mínimo.
Guia de investigação forense: artefatos a coletar, logs a revisar, ferramentas recomendadas e perguntas-chave para determinar o escopo real do incidente.
Estrutura de documentação do incidente, critérios de encerramento, ações de remediação pós-incidente e recomendações de melhoria de controles para evitar recorrência.
| Tipo | Starter | Pro | Enterprise |
|---|---|---|---|
| 🛡️ Firewalls / routers | ≤ 3 | 4 – 10 | ∞ |
| 💻 Endpoints + servers | ≤ 99 | 100 – 999 | ∞ |
| 🔒 WAF / bancos de dados | ≤ 1 c/u | Incluído | ∞ |
| ☁️ O365 tenants | ≤ 1 | Incluído | ∞ |