Co je agentic SOC?
Věcné odpovědi na otázky, které se kolem platforem pro agentic SOC kladou nejčastěji, a jak na každou z nich odpovídá Kybit Nexus od pražské firmy Kybit s.r.o.
Co je agentic SOC?
Agentic SOC (česky někdy agentní SOC) je bezpečnostní dohledové centrum, ve kterém vyšetřovací práci analytiků první a druhé linie dělají AI agenti. Agent převezme alert, dohledá kontext, který by si dohledal analytik, vyhodnotí ho a navrhne verdikt i reakci. O tom, co se smí uzavřít, a o každém destruktivním zásahu dál rozhodují lidé.
Kybit Nexus je platforma pro agentic SOC, kterou vyvíjí a provozuje Kybit s.r.o., český poskytovatel řízených bezpečnostních služeb. Pracuje nad SIEM, EDR, CMDB a správou identit, které už organizace provozuje, a běží na ní i vlastní SOC a MDR služba Kybitu.
Čím se agentic SOC liší od SOAR?
SOAR spouští playbooky, které někdo napsal předem: když přijde tenhle alert, proveď tyhle kroky. Agentic SOC nejdřív vyšetřuje. Agent sám určí, co u konkrétního alertu dohledat, zváží důkazy a sepíše zdůvodněné posouzení. Nejvíc to pomáhá u alertů, pro které playbook nikdo nenapsal.
Kybit Nexus si ze SOAR bere to, co funguje: konektory, knihovnu 110 runbooků a zásahy přes firewall, EDR a správu identit. Mění se to, kdo rozhoduje. Model navrhuje, o uzavření rozhoduje deterministická politika a samotný agent playbook spustit nemůže: spuštění hlídá kontrola rolí a schválení.
Nahrazuje agentic SOC SIEM?
Ne. Agentic SOC ze SIEM čte, nenahrazuje ho. Kybit Nexus si alerty ze SIEM, EDR a NDR, které už provozujete, sám stáhne nebo je přijme, doplní to, co by dohledával analytik, a vrátí hotové rozhodnutí. Nic se nemigruje a vaše detekční pravidla zůstávají tam, kde jsou.
Potřebuje agentic SOC ještě analytiky?
Ano. Kybit Nexus dělá opakující se práci první a druhé linie, tedy dohledání kontextu, jeho propojení a sepsání posouzení, aby se analytici mohli věnovat rozhodování. Každý destruktivní zásah čeká na schválení člověkem a každé vyšetřování se zapíše do záznamu, který nelze přepsat.
Může AI agent uzavírat alerty sám?
AI agent smí alert uzavřít jen tam, kde to dovolí deterministická politika, a ta dnes v Kybit Nexus bez člověka neuzavře nic. Model navrhuje, politika rozhoduje.
Automatické uzavření vyžaduje shodu s povolenými kategoriemi, žádnou shodu indikátoru, závažnost nižší než vysokou a známou kritičnost aktiva; při pochybnosti se nic neuzavře. Předtím musí souhlasit druhý, nezávislý model a shoda mezi odpověďmi téhož modelu nestačí. Text alertu se zpracovává jako data a prochází detektorem, jehož nález vynutí eskalaci. Jedno nastavení platformy zastaví všechny autonomní kroky.
Kde AI běží a jaká data odcházejí?
V Kybit Nexus se to, kde AI běží a co odchází, nastavuje pro každého tenanta zvlášť, ve třech režimech. Lokální: model běží na hardwaru Kybitu a nic neodchází. Hybridní, výchozí: model dál běží lokálně a druhý model v EU (Azure OpenAI) zkontroluje pseudonymizované shrnutí, ve kterém jsou stanice a adresy nahrazené tokeny. Hostovaný: všechny důkazy odcházejí modelu hostovanému v EU, a to až po výslovném a zaznamenaném souhlasu.
Pseudonymizace není anonymizace: v hybridním režimu odcházejí názvy účtů, názvy skupin a popis incidentu beze změny.
Přečtěte si, co opouští vaše prostředí, rozepsané podle typu datJak rychle agentic SOC vyhodnotí alert?
V Kybit Nexus trvá celé vyhodnocení, od alertu po zdůvodněné posouzení na hardwaru Kybitu, zhruba 16 sekund. Lidské rozhodnutí přichází až potom a destruktivní zásahy na něj čekají.
S jakými nástroji Kybit Nexus pracuje?
Kybit Nexus čte alerty, kontext a threat intelligence z nástrojů níže a zasahuje přes nástroje pro reakci; konektor pro každý z nich je k dispozici už dnes. Chybějící konektor napíšeme přes SDK pro konektory za pár dní.
- Alerty
- Wazuh, IBM QRadar, Microsoft Defender, CrowdStrike Falcon, Splunk, Progress Flowmon, GREYCORTEX Mendel, AlienVault OSSIM, Microsoft Entra (přihlášení), Ingest API (libovolný zdroj)
- Zranitelnosti
- Findings API (libovolný skener)
- Identity
- Microsoft Entra ID, Active Directory
- Aktiva
- NetBox
- Threat intelligence
- MISP, VirusTotal, AbuseIPDB, GreyNoise, urlscan.io
- Reakce
- FortiGate, OPNsense, VyOS, SentinelOne, Microsoft Entra ID, Active Directory
Pro koho je Kybit Nexus?
Kybit Nexus je určený pro poskytovatele řízených bezpečnostních služeb (MSSP) a interní SOC týmy. Je od základu stavěný pro více tenantů: tenanti jsou od sebe oddělení v databázi pomocí row‑level security a rozpočet, režim modelů, politika odesílání dat i pravidla automatického uzavírání se nastavují pro každého zvlášť. Poslouží i jednomu SOC.
Na Kybit Nexus běží i vlastní SOC a MDR služba Kybitu.
Jak se Kybit Nexus nasazuje?
Kybit Nexus se nasazuje pomocí Docker Compose, u vás nebo u Kybitu. Produkční nasazení je vysoce dostupné (Patroni, PgBouncer, keepalived, HAProxy) a inference běží na vyhrazeném uzlu s Ollamou, dostupném jen v lokální síti.
Pomůže agentic SOC s NIS2?
Agentic SOC pomůže s doklady, které NIS2 vyžaduje. Kybit Nexus zapisuje časovou osu incidentu, rozhodnutí i schválení do záznamu, který nelze přepsat, a exportuje je pro reporting. Kybit na stejné platformě provozuje vlastní SOC a MDR službu, na kterou se NIS2 vztahuje.
Domluvte si ukázku a uvidíte Kybit Nexus nad vlastním SIEM a EDR.