Agentes de segurança precisam de um pacote de evidências antes de opinar
O desenho do Managed Defense da Cloudflare mostra como fixar escopo, preservar falhas de consulta e validar recomendações antes da decisão humana.
A Cloudflare descreveu um sistema multiagente no Managed Defense para reunir evidências, correlacionar alertas e recomendar ações a analistas de segurança.[11] O relato mais útil não é a quantidade de agentes. É a mudança feita depois que um protótipo generalista confundiu contexto de detector com prova, consultou escopos incorretos e escondeu falhas de consulta como ausência de resultados.[11]
O que muda para quem desenvolve
A equipe passou a coletar dados e delimitar o escopo em código determinístico antes de chamar modelos.[11] Identidade do cliente, histórico, linha de base de tráfego e controles aplicados compõem um pacote versionado, com fontes e horários.[11] Os especialistas interpretam essa fotografia fixa em vez de buscar versões diferentes dos mesmos fatos durante a análise.[11]
Minha análise é que isso desloca a confiabilidade do discurso para o contrato. Não basta pedir ao modelo para ser cuidadoso. A aplicação precisa decidir quais evidências pertencem ao caso, quais consultas terminaram e o que está realmente disponível para interpretação.
No desenho publicado, quatro especialistas podem executar em paralelo, e um agente de síntese combina achados tipados sem buscar evidências novas.[11] Cada achado precisa referenciar uma evidência do pacote; a aplicação verifica existência, pertencimento à investigação e suporte à afirmação.[11] A decisão operacional permanece com o analista.[11]
Como aplicar
Para um piloto de análise de incidentes, comece pelo formato do dossiê, não pela personalidade dos agentes. Proponho registrar identificador do caso, escopo autorizado, intervalo temporal, consultas realizadas, resultados e limitações. Somente depois distribua tarefas de interpretação.
Implemente estados distintos para cada consulta. A Cloudflare explicita três situações: não consultado, consultado sem correspondência e consultado com evidência que sustenta ausência.[11] Acrescente ao contrato do seu piloto um estado de falha, com motivo, para impedir que um erro técnico seja apresentado como resultado limpo.
Um experimento verificável é preparar dois pacotes de teste quase iguais. No primeiro, uma fonte retorna uma lista vazia; no segundo, a mesma fonte falha. A síntese deve explicar a diferença e limitar suas conclusões no segundo caso. Se as respostas forem equivalentes, o contrato ou a validação ainda permite apagar incerteza.
Teste também uma referência de evidência fora do caso. O validador deve recusá-la antes que a recomendação chegue ao operador. Use dados sintéticos e não dê ao piloto autoridade para bloquear tráfego ou alterar configurações.
Cuidados e limites
O fornecedor relata uma beta inicial para alertas e casos elegíveis de segurança de aplicações; personalização adicional e agentes contínuos são planos futuros.[11] Isso não demonstra disponibilidade universal nem resultados equivalentes em outro ambiente.
Também não há atalho entre citar uma evidência e estar certo. Minha recomendação é revisar tanto a referência quanto a inferência: um evento válido pode sustentar uma conclusão mais estreita que a proposta pelo modelo. O produto útil é uma recomendação rastreável, com lacunas visíveis, não uma narrativa confiante que transforma consulta incompleta em diagnóstico definitivo.
Fonte
[11] Fonte: Cloudflare Blog