Přeskočit na obsah
Vysvětlení

Co je agentic SOC?

Věcné odpovědi na otázky, které se kolem platforem pro agentic SOC kladou nejčastěji, a jak na každou z nich odpovídá Kybit Nexus od pražské firmy Kybit s.r.o.

Co je agentic SOC?

Agentic SOC (česky někdy agentní SOC) je bezpečnostní dohledové centrum, ve kterém vyšetřovací práci analytiků první a druhé linie dělají AI agenti. Agent převezme alert, dohledá kontext, který by si dohledal analytik, vyhodnotí ho a navrhne verdikt i reakci. O tom, co se smí uzavřít, a o každém destruktivním zásahu dál rozhodují lidé.

Kybit Nexus je platforma pro agentic SOC, kterou vyvíjí a provozuje Kybit s.r.o., český poskytovatel řízených bezpečnostních služeb. Pracuje nad SIEM, EDR, CMDB a správou identit, které už organizace provozuje, a běží na ní i vlastní SOC a MDR služba Kybitu.

Čím se agentic SOC liší od SOAR?

SOAR spouští playbooky, které někdo napsal předem: když přijde tenhle alert, proveď tyhle kroky. Agentic SOC nejdřív vyšetřuje. Agent sám určí, co u konkrétního alertu dohledat, zváží důkazy a sepíše zdůvodněné posouzení. Nejvíc to pomáhá u alertů, pro které playbook nikdo nenapsal.

Kybit Nexus si ze SOAR bere to, co funguje: konektory, knihovnu 110 runbooků a zásahy přes firewall, EDR a správu identit. Mění se to, kdo rozhoduje. Model navrhuje, o uzavření rozhoduje deterministická politika a samotný agent playbook spustit nemůže: spuštění hlídá kontrola rolí a schválení.

Nahrazuje agentic SOC SIEM?

Ne. Agentic SOC ze SIEM čte, nenahrazuje ho. Kybit Nexus si alerty ze SIEM, EDR a NDR, které už provozujete, sám stáhne nebo je přijme, doplní to, co by dohledával analytik, a vrátí hotové rozhodnutí. Nic se nemigruje a vaše detekční pravidla zůstávají tam, kde jsou.

Potřebuje agentic SOC ještě analytiky?

Ano. Kybit Nexus dělá opakující se práci první a druhé linie, tedy dohledání kontextu, jeho propojení a sepsání posouzení, aby se analytici mohli věnovat rozhodování. Každý destruktivní zásah čeká na schválení člověkem a každé vyšetřování se zapíše do záznamu, který nelze přepsat.

Může AI agent uzavírat alerty sám?

AI agent smí alert uzavřít jen tam, kde to dovolí deterministická politika, a ta dnes v Kybit Nexus bez člověka neuzavře nic. Model navrhuje, politika rozhoduje.

Automatické uzavření vyžaduje shodu s povolenými kategoriemi, žádnou shodu indikátoru, závažnost nižší než vysokou a známou kritičnost aktiva; při pochybnosti se nic neuzavře. Předtím musí souhlasit druhý, nezávislý model a shoda mezi odpověďmi téhož modelu nestačí. Text alertu se zpracovává jako data a prochází detektorem, jehož nález vynutí eskalaci. Jedno nastavení platformy zastaví všechny autonomní kroky.

Kde AI běží a jaká data odcházejí?

V Kybit Nexus se to, kde AI běží a co odchází, nastavuje pro každého tenanta zvlášť, ve třech režimech. Lokální: model běží na hardwaru Kybitu a nic neodchází. Hybridní, výchozí: model dál běží lokálně a druhý model v EU (Azure OpenAI) zkontroluje pseudonymizované shrnutí, ve kterém jsou stanice a adresy nahrazené tokeny. Hostovaný: všechny důkazy odcházejí modelu hostovanému v EU, a to až po výslovném a zaznamenaném souhlasu.

Pseudonymizace není anonymizace: v hybridním režimu odcházejí názvy účtů, názvy skupin a popis incidentu beze změny.

Přečtěte si, co opouští vaše prostředí, rozepsané podle typu dat

Jak rychle agentic SOC vyhodnotí alert?

V Kybit Nexus trvá celé vyhodnocení, od alertu po zdůvodněné posouzení na hardwaru Kybitu, zhruba 16 sekund. Lidské rozhodnutí přichází až potom a destruktivní zásahy na něj čekají.

S jakými nástroji Kybit Nexus pracuje?

Kybit Nexus čte alerty, kontext a threat intelligence z nástrojů níže a zasahuje přes nástroje pro reakci; konektor pro každý z nich je k dispozici už dnes. Chybějící konektor napíšeme přes SDK pro konektory za pár dní.

Alerty
Wazuh, IBM QRadar, Microsoft Defender, CrowdStrike Falcon, Splunk, Progress Flowmon, GREYCORTEX Mendel, AlienVault OSSIM, Microsoft Entra (přihlášení), Ingest API (libovolný zdroj)
Zranitelnosti
Findings API (libovolný skener)
Identity
Microsoft Entra ID, Active Directory
Aktiva
NetBox
Threat intelligence
MISP, VirusTotal, AbuseIPDB, GreyNoise, urlscan.io
Reakce
FortiGate, OPNsense, VyOS, SentinelOne, Microsoft Entra ID, Active Directory

Pro koho je Kybit Nexus?

Kybit Nexus je určený pro poskytovatele řízených bezpečnostních služeb (MSSP) a interní SOC týmy. Je od základu stavěný pro více tenantů: tenanti jsou od sebe oddělení v databázi pomocí row‑level security a rozpočet, režim modelů, politika odesílání dat i pravidla automatického uzavírání se nastavují pro každého zvlášť. Poslouží i jednomu SOC.

Na Kybit Nexus běží i vlastní SOC a MDR služba Kybitu.

Jak se Kybit Nexus nasazuje?

Kybit Nexus se nasazuje pomocí Docker Compose, u vás nebo u Kybitu. Produkční nasazení je vysoce dostupné (Patroni, PgBouncer, keepalived, HAProxy) a inference běží na vyhrazeném uzlu s Ollamou, dostupném jen v lokální síti.

Pomůže agentic SOC s NIS2?

Agentic SOC pomůže s doklady, které NIS2 vyžaduje. Kybit Nexus zapisuje časovou osu incidentu, rozhodnutí i schválení do záznamu, který nelze přepsat, a exportuje je pro reporting. Kybit na stejné platformě provozuje vlastní SOC a MDR službu, na kterou se NIS2 vztahuje.

Domluvit ukázku

Domluvte si ukázku a uvidíte Kybit Nexus nad vlastním SIEM a EDR.

Zpět na produkt