- Correlaciona las alertas del SIEM, las mapea a técnicas de MITRE ATT&CK y las prioriza — cada enriquecimiento explicado y cada paso reproducible.
- Observabilidad
Triaje de alertas y respuesta — con autonomía acotada.
Los agentes del SOC trían alertas y conducen la respuesta a través de SIEM/SOAR con autonomía acotada. Las acciones de contención tienen puerta de control, la autonomía solo puede endurecer el piso de riesgo y nunca debilitarlo, y cada paso es reproducible — de modo que el agente que combate a velocidad de máquina sigue sin poder actuar más allá de su correa.
Alineado con MITRE ATT&CK · ISO 27001 · SOC 2 · NIST AI RMF
Un respondedor autónomo solo es seguro si no puede excederse.
La automatización de seguridad tiene que moverse rápido, pero un agente capaz de aislar un host, deshabilitar una cuenta o bloquear un rango también puede tumbar producción si se equivoca. El riesgo es un actor poderoso actuando más allá de su mandato. Cortex acota la autonomía: la contención es una acción con puerta de control, el piso de riesgo solo puede endurecerse, la detección y respuesta vigila a los propios agentes y cada paso es reproducible.
Triaje a velocidad de máquina, respuesta con correa.
Cada agente se ejecuta bajo un oversight mode con un piso de riesgo; la contención pasa por el Action Fabric y la detección y respuesta vigila a los propios agentes.
- Conduce los playbooks de SOAR como acciones del Action Fabric; la contención de alto impacto (aislar host, deshabilitar cuenta) queda pendiente de aprobación antes de dispararse.
- Action Fabric
- El oversight mode fija un piso de riesgo que el agente solo puede endurecer — la autonomía puede volver una decisión más estricta, nunca más débil que la propia puerta de la acción.
- Oversight modes
- Vigila a los propios agentes en busca de prompts sospechosos, uso indebido de herramientas, picos de costo y denegaciones repetidas — y contiene automáticamente a un agente que se comporta mal.
- Agent Detection & Response
- Cada paso de triaje y de respuesta se sella en un registro encadenado por hash con linaje completo — reproduce el incidente entero para el post mortem o para el auditor.
- Trust Ledger
El agente puede endurecer la puerta de riesgo — nunca puede aflojarla.
Cada acción lleva su propio piso de riesgo; el oversight mode de un agente puede volver la decisión más estricta, pero nunca más débil. Así, ni siquiera un respondedor autónomo puede disparar por su cuenta una contención de alto impacto — el piso de esa acción la retiene para aprobación, y la detección y respuesta vigila al agente todo el tiempo.
- El oversight mode solo puede endurecer el piso de riesgo de la acción — nunca debilitarlo
- La contención de alto impacto (aislar host, deshabilitar cuenta) queda pendiente de aprobación
- La detección y respuesta de agentes contiene automáticamente a un agente que se comporta mal
- Cada paso de triaje y de respuesta reproducible desde el linaje sellado
Los veredictos que verá un comandante de incidentes.
Estas son las respuestas literales del runtime — la autonomía nunca deja que una acción de alto impacto salte su puerta de control.
- 01
Modela el dominio
Asigna el trabajo a objetos tipados de la ontología — Alert, Incident, Asset, Identity, Containment — con campos restringidos como credential / secret bloqueados a nivel de propiedad.
- 02
Codifica las reglas
Traduce las obligaciones anteriores a Policy-as-Code y aprobaciones de Action Fabric: las compuertas cierran de forma segura y devuelven un código preciso, no una suposición.
- 03
Demuestra el resultado
Cada ejecución queda en un Trust Ledger encadenado por hash con recibos firmados y procedencia de 10 saltos: un registro que puedes entregar al regulador.
Los controles detrás de operaciones de seguridad.
El mismo runtime compartido impulsa cada vertical: estas son las capacidades y el Solution Pack con los que se compone este sector.
Oversight modes
Fija un piso de riesgo que la autonomía solo puede endurecer — respuesta acotada por diseño.
Action Fabric
La contención se ejecuta como acciones compensables con puerta de control y umbrales de aprobación.
Seguridad y ADR
La detección y respuesta vigila a los propios agentes y contiene de forma automática.
Trust Ledger
Reproduce cualquier incidente paso a paso desde el linaje sellado y encadenado por hash.
Control Tower
Observa cada respondedor en vivo y pausa la flota con un solo interruptor de emergencia.
Trust Center
Mapea la autonomía acotada y la reproducción a ISO 27001 y al NIST AI RMF.
Gobierna a los agentes que te defienden — no solo a las amenazas.
La autonomía acotada, la detección y respuesta de agentes, las puertas de acción y la reproducción se comparten entre el triaje y la respuesta — así, el respondedor que combate a velocidad de máquina sigue sin poder actuar más allá de su correa. Alineado con, sin afirmar nunca una certificación que no tienes.
Agentes de IA para operaciones de seguridad: preguntas respondidas.
¿Puede un agente de IA de seguridad aislar un host o deshabilitar una cuenta por su cuenta?
Solo si el piso de riesgo de la acción lo permite. La contención de alto impacto lleva un piso que la retiene para aprobación humana; el oversight mode de un agente puede endurecer esa puerta pero nunca debilitarla, así que un respondedor autónomo sigue sin poder disparar por su cuenta una acción dañina.
¿Qué es la autonomía acotada en Cortex?
Cada acción tiene su propio piso de riesgo, y el oversight mode de un agente solo puede volver las decisiones más estrictas que ese piso — nunca más débiles. La autonomía acelera el trabajo seguro mientras el trabajo peligroso permanece con puerta de control.
¿Cómo protege Cortex frente a un agente comprometido o que se comporta mal?
La detección y respuesta de agentes vigila a los propios agentes en busca de prompts sospechosos, uso indebido de herramientas, accesos inusuales a datos, picos de costo, exfiltración y denegaciones repetidas — y contiene automáticamente al agente pausándolo, deshabilitándolo o revocándolo.
¿Podemos reproducir un incidente para un post mortem?
Sí. Cada paso de triaje y de respuesta se sella en un ledger encadenado por hash con linaje completo de 10 saltos, de modo que el incidente entero puede reproducirse para un post mortem o para un auditor.
Un runtime gobernado, todas las verticales reguladas.
Los controles son los mismos; cambian las obligaciones que satisfacen. Explora otra vertical o mira el conjunto completo.
Responde a velocidad de máquina — sin actuar más allá de la correa.
Conoce el dial de autonomía, el piso de riesgo y la detección y respuesta de agentes que acotan a cada agente del SOC.