SOCaaS Fusion Center
O SOC para quem já tem time próprio e volume maior, com detecção, inteligência e resposta na mesma mesa. O que existe hoje é o SOC PME.
Este módulo ainda não existe
O que segue descreve a intenção, não o que está entregue. Nenhuma parte disto está disponível para contratação hoje. Se o seu caso depende deste módulo, diga — a ordem do roadmap responde a demanda real, e é assim que ela muda.
O SOC PME está construído e roda isolado por tenant. Alerta entra por API autenticada, é sanitizado (segredo removido, PII residual mascarada, teto de bytes, cerca de contexto neutralizada) e deduplicado; vira caso com referência legível; percorre uma máquina de estados com carimbos de tempo, audit log sem PII crua e evento no outbox; ganha timeline forense, triagem de IA aditiva e recomendação de playbook declarativo. O painel calcula MTTA, MTTC e MTTR por mediana, casos atrasados, distribuição por status, severidade e fonte, e as técnicas MITRE mais vistas — em SQL puro, sem IA.
O Fusion Center seria outra faixa do mesmo produto: operação maior, modelo co-gerido (o fornecedor cobre Tier 1 e 2, o cliente mantém Tier 3 e as regras) e fusão de detecção com inteligência de ameaça e resposta. No repositório isso é item de catálogo com status ideia. Não há código que diferencie faixas de serviço, papéis de turno, SLA contratual ou divisão de responsabilidade entre times — os escopos de RBAC do SOC são quatro: ler alerta, ingerir alerta, ler caso, escrever caso.
Duas lacunas concretas separam o que existe do que a expressão 'fusion center' promete. A ingestão é push: alguém precisa enviar o alerta para a rota com escopo; não há conector que puxe telemetria de M365, EDR, firewall ou SIEM. E não há resposta ativa: os playbooks recomendam, o módulo declara que contenção automática é gancho futuro, e a marcação de contenção no caso é manual.
Capacidades previstas
Descrição da intenção. Nada aqui está construído.
-
Ingestão sanitizada e deduplicada (SOC PME, construído e coberto por teste, ainda atrás da flag JC_SOC_ENABLED)
O payload cru do alerta passa por remoção de segredo, mascaramento de PII residual, teto de bytes e neutralização da cerca de contexto antes de ser persistido e antes de qualquer egresso para modelo.
-
Casos com máquina de estados e trilha
Transição validada com carimbo de tempo por etapa, audit log sem PII crua, evento no outbox e timeline forense por caso. Referência legível para o caso, com retry por SAVEPOINT.
-
Triagem de IA aditiva, com humano no comando
Dedup heurístico, piso de severidade e uma chamada ao Gateway tratando a telemetria como dado não confiável. A IA só move de 'novo' para 'triado por IA'. Sem a flag de egresso, roda apenas a heurística — e continua útil.
-
Playbooks declarativos e determinísticos
Correlação e recomendação escritas em código, não geradas. Recomendam ação; não executam nada.
-
Painel de métricas determinístico
MTTA, MTTC e MTTR em mediana sobre a janela escolhida, casos atrasados, distribuição por status, severidade e fonte, e top MITRE. Agregação em SQL, sem IA no caminho.
O que este módulo não faz
O Fusion Center e o modelo co-gerido não existem no código: são itens de catálogo com status ideia. Não há faixa de serviço, papel de turno, SLA contratual, escalonamento entre tiers nem separação de responsabilidade entre time do fornecedor e time do cliente. A ingestão é push por API autenticada; não existe conector que colete de M365, EDR, firewall ou SIEM — as 'fontes' são apenas rótulos do vocabulário do alerta. Não há resposta ativa: nenhum SOAR, nenhuma contenção automática; os playbooks recomendam e a marcação de contenção é manual. A fusão com inteligência de ameaça também não está feita: o CyberIntel é módulo separado, seus coletores OSINT são stub e o dossiê é 'lite', uma chamada ao modelo. O módulo inteiro é gated por JC_SOC_ENABLED, falso por padrão, e a triagem por JC_SOC_TRIAGE_ENABLED, que fica desligada mesmo com o SOC ligado.
Declaramos o limite porque software de segurança que promete tudo não é auditável. Se o que falta aqui é o que você precisa, o serviço consultivo cobre — ou dizemos que não cobre.
Conecta com
- Gateway de IA da plataforma para a triagem (task aditiva, dado classificado como interno do tenant)
- Outbox transacional e worker do SOC
- Audit log da plataforma
- CyberIntel (módulo separado; coletores OSINT ainda em stub)
Controle de acesso
O acesso é concedido por escopo, não por perfil genérico. Quem só precisa ler não recebe permissão de escrita, e a barreira é o banco de dados, não a interface.
- soc:alert:read
- soc:alert:ingest
- soc:case:read
- soc:case:write
Precisa disto? Diga.
A ordem do roadmap responde a demanda real de cliente. Se este módulo resolve o seu problema, isso muda a prioridade.