Cómo funciona CONNOR, el agente que evalúa cada alerta como un caso
Evolutia, empresa brasileña de ciberseguridad fundada en 2015, presentó CONNOR, una plataforma de Centro de Operaciones de Seguridad (SOC) en la que agentes de inteligencia artificial no solo filtran alertas, sino que las investigan de extremo a extremo. El sistema está construido sobre un SIEM propio que la firma desarrolló desde cero y opera íntegramente dentro de la infraestructura de Evolutia.
En el modelo tradicional, el SIEM genera miles de alertas por día y un analista humano de primer nivel dedica la mayor parte de su turno a separar lo que importa del ruido. Las herramientas de IA que ya circulan en el mercado suelen funcionar como filtros: bajan el volumen, pero no muestran por qué descartaron o escalaron un caso. "Un filtro que nadie puede auditar no resuelve el problema del SOC, solo lo esconde", afirma Alvaro de Almeida, cofundador de Evolutia. "Queríamos una IA que trabajara como un buen analista: levantar la evidencia, llegar a una conclusión y explicar el razonamiento".
Cuando CONNOR recibe una alerta del SIEM, el agente consulta el ambiente real del cliente: reputación del binario involucrado, árbol de procesos, historial del host en los últimos 30 días, perfil del usuario, contexto operacional del cliente y fuentes de inteligencia de amenazas. Con esas evidencias en la mano, emite un veredicto en una de tres categorías —benigno, sospechoso o confirmado— con un grado de confianza y la trilha de auditoría que lo sustenta. Los casos confirmados abren incidente y ejecutan automáticamente el playbook de contención (aislar el host, recolectar la triada forense, abrir el ticket y notificar al cliente); los sospechosos llegan al analista humano con el dosier ya armado.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadDeterminismo antes que IA: por qué el ruido no llega al agente
La arquitectura está pensada para que la inteligencia artificial no sea ni la primera ni la única barrera. El ruido conocido —comportamientos recurrentes ya validados para cada cliente— se suprime con reglas determinísticas antes de llegar al agente. Esa separación libera la capacidad de investigación del modelo para lo que de verdad exige juicio, y deja un registro auditable de qué se descartó y por qué.
En la operación actual de Evolutia, que monitorea industrias, retail, salud, logística y servicios, la plataforma procesa cerca de dos millones de eventos de seguridad por día. Según los datos publicados por la propia empresa, aproximadamente 25% de las alertas se resuelven de forma automática, sin tratamiento manual caso por caso, y el tiempo mediano entre la entrada de un alerta y la emisión de un veredicto conclusivo es inferior a tres minutos.
Soberanía de datos, el ángulo regulatorio
El modelo de IA es interno a la plataforma y corre sobre la infraestructura de Evolutia, lo que la firma posiciona como respuesta a exigencias de soberanía y sigilo en sectores como salud, jurídico, financiero y administración pública, donde enviar telemetría a servicios externos de IA es un impedimento contractual o regulatorio. Esa decisión de diseño es parte del pitch: en Brasil y en el resto de LATAM, el shadow IT de los equipos de seguridad muchas veces tropieza con áreas jurídicas que vetan cualquier proveedor cuyo modelo viaje fuera del país.
La plataforma podrá verse en operación con datos reales y anonimizados de clientes en el estand de Evolutia (E35) durante Mind The Sec 2026, del 15 al 17 de septiembre en el Transamérica Expo Center de São Paulo.
El contexto global: el SOC agéntico ya es la nueva mesa
El movimiento de Evolutia se inscribe en una transición que este mes quedó explícita en otros dos anuncios sectoriales. En la conferencia Fal.Con 2026, CrowdStrike presentó una capa de investigación donde Charlotte AI dispatcha agentes en paralelo sobre endpoint, identidad, SaaS, cloud y red en lugar de secuencialmente. El presidente de la compañía, Michael Sentonas, lo resumió así en SiliconANGLE: "los agentes de IA en el SOC son table stakes; los agentes trabajando juntos en cada dominio, sobre la misma investigación, son el nuevo estándar". CrowdStrike dijo además que su plataforma ingiere cerca de 4 billones de eventos por día entre los cinco dominios cubiertos.
El mismo mes, CRN entrevistó al CEO de Blackpoint Cyber, Gagan Singh, que acaba de lanzar un agente de IA para detección y respuesta de amenazas de identidad (ITDR) capaz de detectar y contenerCredential theft, imposible travel y BEC en 21 segundos en Microsoft 365 y Google Workspace. Singh defendió la misma tesis: "vas a necesitar IA para pelear contra IA; vas a necesitar agentes peleando contra agentes; eso es hacia donde va la industria".
En paralelo, Orchid Security anunció controles de "AI readiness" enfocados en el lado opuesto del problema: el drift de identidad que cometen los agentes cuando heredan permisos acumulado. Su CEO Roy Katmor recordó que el Identity Gap 2026 de la propia firma encontró que 57% de la identidad empresarial está sin gestionar y que los agentes convierten esa deuda en camino activo a acceso elevado en segundos.
En otras palabras: el debate dejó de ser "¿usamos IA en el SOC?" y pasó a ser "¿cómo audito lo que el agente decide y quién responde cuando se equivoca?".
Qué significa esto para tu startup
1. Si vendes SaaS B2B en sectores regulados, el botón de "IA en la nube" ya no es suficiente. Evolutia construyó su ventaja justamente en quienes no podían mandar telemetría afuera: salud, legal, financiero, administración pública. Si tu producto toca alguno de esos verticales y tu stack de IA depende de APIs públicas, empezá a mapear qué datos podrían migrar a un modelo on-prem o auto-hospedado, antes que un equipo legal te lo pida en medio de un deal.
2. Auditar el veredicto es ahora un feature de producto. El diferenciador de CONNOR no es velocidad, es que cada alerta "confirmada" lleva adjunta la evidencia y el razonamiento que la sostuvo. Cuando sumes IA a un flujo sensible (soporte, fraude, onboarding, KYC), diseñá desde el primer día para que la salida sea veredicto + confianza + evidencia + log, no un score mágico. Es lo que te van a pedir en due diligence de clientes enterprise y lo que te va a salvar en una auditoría.
3. Capacidad humana, no reemplazo. Tanto Crowdstrike (con el concepto "human on the loop") como Evolutia defienden que el analista pasa de hacer triaje a auditar agentes. Para founders con equipos chicos, eso se traduce en una palanca concreta: un analista senior puede hoy supervisar el trabajo de tres o cuatro agentes que antes hubiera hecho él mismo con鼠标 clicks, siempre que el sistema le entregue el dosier ya armado.
Fuentes
- Empresa brasileña cria plataforma de segurança que investiga alertas com agentes de IA
- Blackpoint Cyber CEO Says New AI SOC Agent Marks Next Evolution Of Managed Cybersecurity (CRN)
- CrowdStrike Fal.Con 2026: Is Your SOC Ready for AI Agents? (BizTech Magazine)
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













