Automação nativa com Elastic Workflows — sem necessidade de SOAR
O Elastic Workflows traz automação diretamente para o Elastic Security. Execute tarefas definidas a partir de manuais práticos enquanto agentes de IA raciocinam por meio de investigações complexas para eliminar ameaças de forma rápida.
.png)
O Elastic Workflows, agora em versão prévia técnica, traz automação nativa para o Elastic Security, a plataforma de operações de segurança inteligente que já inclui SIEM e XDR unificados. Pare de pagar o imposto da automação. Não há uma ferramenta SOAR separada para comprar, integrar nem manter.
Desenvolvido de forma nativa no Elastic Security, Workflows têm acesso direto aos seus alertas, casos e dados de investigação. Acabe com a triagem manual executando tarefas definidas a partir de manuais técnicos, enquanto agentes de IA analisam investigações complexas para eliminar ameaças de forma rápida.
O desafio: o imposto sobre automação e concessões forçadas
As equipes de segurança não conseguem acompanhar o aumento dos volumes de alertas e as ameaças impulsionadas por IA. A automação é essencial. Mas a abordagem tradicional de comprar um SOAR independente para anexar ao seu SIEM criou a própria categoria de problemas. O resultado é um imposto de automação sobre o SOC.
O SOAR opera de forma isolada dos seus dados de segurança. Isso força as equipes a criarem e manterem integrações frágeis apenas para agir com base no que o SIEM já sabe. Consequentemente, há mais fornecedores, mais custos e mais complexidade, além de analistas desperdiçando horas com tarefas de integração em vez de investigar ameaças. De acordo com o relatório sobre o Estado do SOC, um SOC médio opera com 11 consoles de segurança, e 91% dos líderes de segurança atribuem incidentes graves diretamente ao atrito entre as ferramentas desconectadas.
E as equipes enfrentam um dilema entre confiabilidade e raciocínio. Manuais tradicionais lidam com tarefas definidas com consistência, mas não conseguem se adaptar quando uma investigação não corresponde a um padrão conhecido. As ferramentas de IA oferecem raciocínio, mas carecem da confiabilidade que as operações de segurança exigem.
Elastic Workflows: acabe com a taxa de automação
Em vez de manter uma plataforma de automação separada, o Workflows (fluxos de trabalho) é executado de forma nativa no Elastic Security sem necessidade de integração complexa e sem mover dados entre plataformas. A proximidade com seus dados oferece à automação um contexto mais rico e uma execução mais rápida.
Definidos no YAML, o Workflows é executado por um mecanismo integrado projetado para confiabilidade em escala. Eles são totalmente compostos e orientados por eventos, respondendo a alertas, programações, eventos externos do sistema e ações iniciadas por analistas.

Depois de entrar em execução, o Workflows se conecta a sistemas externos dos quais seu SOC depende, como provedores de serviços em cloud, plataformas de identidade, centrais de atendimento e ferramentas de mensagens, permitindo que uma única automação sincronize o contexto em toda a sua infraestrutura de segurança.

Workflows e agentes para automação inteligente
Elastic Workflows combina automação roteirizada com raciocínio de IA. Execute tarefas definidas a partir de manuais com consistência e confiabilidade, enquanto agentes de IA raciocinam por meio de investigações complexas.

O Workflows obtém os recursos de agente por meio da integração com Elastic Agent Builder, um recurso nativo do Elasticsearch para criar agentes de IA personalizados. A integração funciona em ambas as direções. O Workflows pode chamar agentes como etapas inteligentes para análise e tomada de decisões. Os agentes podem invocar fluxos de trabalho como ferramentas para realizar ações concretas, como isolar um host, consultar informações sobre ameaças, escalar um incidente ou atualizar um caso. Cada etapa de ação e raciocínio é transparente e configurável.

Como o Elastic Security é construído sobre a plataforma do Elasticsearch, os agentes raciocinam com um contexto superior a partir dos seus dados de segurança, fornecendo resultados mais precisos e adaptados ao seu ambiente. O AI Skills ampliará isso fornecendo aos agentes um raciocínio modular e específico do domínio, como triagem de alertas ou análise de malware, que carrega dinamicamente sob demanda, mantendo os agentes rápidos e precisos em grande escala.
Veja como isso funciona na prática. Imagine que um alerta seja acionado por um login suspeito de um local não reconhecido em uma conta de alto privilégio. Normalmente, é aí que seu trabalho manual começa. Mas com o Workflows, no momento em que o alerta é acionado, o sistema começa imediatamente a verificar o comportamento típico do usuário, procurando por outras anomalias recentes de login e agrupando as descobertas em um novo caso, enquanto alerta a equipe no Slack.
Se não houver um manual definido para triagem automática desse cenário específico, o fluxo de trabalho pode chamar um agente de IA para intervir. O agente analisa a atividade, compara aos padrões de ataque conhecidos e faz um resumo do que realmente aconteceu. Quando um analista abre o caso, ele não está começando com um alerta vago e uma tela em branco; ele está começando com o contexto já montado.


O Workflows permitiu que nosso SOC dedicasse muito mais tempo às coisas que realmente importam. Diariamente, processávamos 500 alertas, gastando 3 horas criando casos e enriquecendo-os manualmente. Com o uso do Workflows, tudo isso é feito automaticamente, economizando até 2 horas e meia por dia.
Líder do SOC, agência governamental europeia
Para equipes com SOAR existente
Se sua equipe já possui uma Platform SOAR, os fluxos de trabalho não exige que você a substitua. A automação que interage com seus dados Elastic, como triagem de alertas, enriquecimento, gerenciamento de casos e ações de resposta, é integrada nativamente aos fluxos de trabalho. A orquestração multiplataforma entre sistemas não-Elastic permanece no seu SOAR existente. Com o tempo, você pode consolidar no seu próprio ritmo.
Comece a usar os Fluxos de trabalho Elastic
O Elastic Workflows está disponível agora como uma prévia técnica no Elastic Security, a plataforma de operações de segurança baseada em agentes. A disponibilidade geral estará disponível em breve. Comece com uma avaliação gratuita do Elastic Cloud e confira a documentação.
No momento, o Workflows está disponível sem custo adicional durante a prévia técnica. Anunciaremos a política de preços mais perto do lançamento geral (GA).
Para um passo a passo prático de como criar manuais de segurança com o Workflows, assista à demonstração no YouTube ou leia o blog técnico do Security Labs.
Se sua equipe tem procurado uma forma de automatizar operações de SOC sem adicionar outra ferramenta à sua stack, este é um bom ponto de partida.
O lançamento e o tempo de amadurecimento de todos os recursos ou funcionalidades descritos neste artigo permanecem a exclusivo critério da Elastic. Os recursos ou funcionalidades não disponíveis no momento poderão não ser entregues ou não chegarem no prazo previsto.
Neste post do blog, podemos ter usado ou nos referido a ferramentas de IA generativa de terceiros, que pertencem a seus respectivos proprietários e são operadas por eles. A Elastic não tem nenhum controle sobre as ferramentas de terceiros e não temos nenhuma responsabilidade por seu conteúdo, operação ou uso, nem por qualquer perda ou dano que possa surgir do uso de tais ferramentas. Tenha cuidado ao usar ferramentas de IA com informações pessoais, sensíveis ou confidenciais. Os dados que você enviar poderão ser usados para treinamento de IA ou outros fins. Não há garantia de que as informações fornecidas serão mantidas em segurança ou em confidencialidade. Você deve se familiarizar com as práticas de privacidade e os termos de uso de qualquer ferramenta de IA generativa antes de usá-la.
Elastic, Elasticsearch e marcas associadas são marcas comerciais, logotipos ou marcas registradas da Elasticsearch B.V. nos Estados Unidos e em outros países. Todos os outros nomes de empresas e produtos são marcas comerciais, logotipos ou marcas registradas de seus respectivos proprietários.