CAI Technology
Menu ☰
aegis · · 4 min citire

Agentra: Răspuns Multi-Agent Supervizabil la Incidente de Securitate

Un sistem multi-agent care permite LLM-urilor să redacteze planuri de răspuns la incidente fără a ridica rata acțiunilor dăunătoare peste baseline-ul static — aceasta este afirmația centrală a Agentra, măsurată pe un…

CAI Technology · Ultima revizuire: 20.06.2026
Agentra: Răspuns Multi-Agent Supervizabil la Incidente de Securitate

title: “Agentra: Răspuns Multi-Agent Supervizabil la Incidente de Securitate” description: “Agentra folosește agenți LLM cu roluri delimitate și un gateway de siguranță pentru a ridica F1 la 0.84 fără acțiuni dăunătoare — relevant pentru entitățile NIS2.” slug: “agentra-supervisable-multi-agent-intrusion-response” date: 2026-06-20 last_reviewed: 2026-06-20 author: “CAI Technology” pillar: “cybersecurity” category: “agentic-ai” persona: “security-engineer” keywords: [“agentra”, “multi-agent”, “incident-response”, “NIS2”, “MITRE ATT&CK”, “D3FEND”, “SOAR”, “audit-log”]

Agentra: Răspuns Multi-Agent Supervizabil la Incidente de Securitate

Un sistem multi-agent care permite LLM-urilor să redacteze planuri de răspuns la incidente fără a ridica rata acțiunilor dăunătoare peste baseline-ul static — aceasta este afirmația centrală a Agentra, măsurată pe un corpus de 120 de evenimente extras din ThreatHunter-Playbook, Splunk BOTSv3 și DARPA OpTC (arXiv:2606.18325). Cea mai puternică configurație mută FP-aware IRS F1 de la 0.61 la 0.84, menținând acțiunile nesigure la 0.0%.

Pentru un SOC lead care citește asta într-o marți, tocmai combinația asta e partea interesantă. Framework-urile agentice cumpără de obicei capabilitate cu un cost în sugestii nesigure. Agentra refuză compromisul.

Arhitectură: agenți cu roluri delimitate în spatele unui gateway

Agentra ingestează alerte IDS/EDR/XDR și emite un plan de răspuns la incidente fundamentat pe MITRE ATT&CK, MITRE D3FEND și NIST Cybersecurity Framework 2.0. Fiecare agent are un rol precis — triaj, îmbogățire, planificarea izolării, validare. O buclă Planner-Validator forțează o a doua verificare pe fiecare draft înainte ca acesta să părăsească sistemul. Un Moderator acționează ca gateway de securitate: orice se află în afara Action Catalog sau depășește un prag de risk-score este blocat sau escaladat. Fiecare decizie ajunge într-un audit log append-only.

flowchart TD A[Alertă XDR ingestată] --> B[Agentul de triaj mapează pe ATT&CK TTP] B --> C[Planner-ul redactează acțiuni fundamentate pe D3FEND] C --> D{Validator-ul este de acord?} D -->|nu| C D -->|da| E{Moderator: în catalog ȘI risk_score acceptabil?} E -->|nu| F[Escaladare către analist uman] E -->|da| G[Execuție și scriere intrare în audit log] classDef good fill:#dcfce7,stroke:#10b981 classDef bad fill:#fee2e2,stroke:#ef4444 classDef neutral fill:#f1f5f9,stroke:#94a3b8 class G good class F bad class A,B,C,D,E neutral

Traseul de audit este partea care ar trebui să conteze pentru operatorii din UE. Transpunerea NIS2 conform Directivei (UE) 2022/2555 impune gestionarea trasabilă a incidentelor pentru entitățile esențiale și importante; un registru append-only al deciziilor agenților se mapează direct pe această obligație.

2026-06-18T09:42:11Z agentra.moderator action=isolate_host target=fin-db-04
  risk_score=0.62 catalog_id=D3-NTA-031 validator=approved
  attack_ttp=T1486 d3fend=D3-FE outcome=executed audit_hash=sha256:7b2c...

De ce contează cifra de 0.0% acțiuni dăunătoare

Prototipurile IRS anterioare care montează un LLM peste un playbook SOAR au tendința de a recomanda acțiuni care sparg producția — blocarea domain controller-elor, izolarea jump host-urilor, oprirea replicării. Lucrarea Agentra raportează că baseline-ul lor bazat exclusiv pe reguli statice avea 0.0% acțiuni dăunătoare; augmentarea naivă cu LLM a împins cifra în sus. Configurația Planner-Validator plus Moderator a readus-o la zero, păstrând în același timp câștigul de F1. Acesta este rezultatul de inginerie care merită replicat intern înainte de a adopta orice propunere de vendor cu IR agentic.

Lectura noastră la CAI este că topologia — gateway, delimitarea rolurilor, catalog — este cea care asigură siguranța, nu modelul. Aceasta se aliniază cu poziția pe care am susținut-o referitor la siguranța agenților ca proprietate a topologiei sistemului și la tratarea detecției intruziunilor fără deep packet inspection ca un strat compozabil de semnale, nu ca un aparat monolitic. Dacă evaluați un pilot de IR asistat de LLM pentru o entitate reglementată NIS2, Action Catalog și audit log-ul sunt non-negociabile; alegerea modelului este aproape accidentală. Discutați cu noi despre scopul pilotului AEGIS înainte să vă angajați cu un vendor.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.