Uma empresa de telecomunicações de primeira classe alcançou uma redução de 40% no tempo médio para detectar e responder, além de reduzir o tempo de criação de regras de detecção de três horas para quinze minutos, ao implantar um sistema multi-agente IA em suas operações de segurança do núcleo 5G. O sistema é construído sobre os protocolos A2A (Agent-to-Agent) e MCP (Model Context Protocol), divergindo de sobreposições de chatbots LLM monolíticos ou SIEM tradicionais.

O sistema é composto por cinco agentes especializados: síntese de regras de detecção, triagem de alertas, proposta de ação de resposta, recuperação de contexto de ambiente e um revisor privilegiado. Esses agentes operam sobre A2A, um protocolo de código aberto doado à Fundação Linux em junho de 2025 e apoiado por grandes empresas de tecnologia. A função de cada agente é detalhada em uma única página, descrevendo prompts de sistema, listas de ferramentas, esquemas de saída e caminhos de escalonamento. Para acesso ao ambiente, os agentes usam servidores MCS, que fornecem inventário de ativos, topologia de rede, histórico de incidentes e estado de configuração de funções de rede 5G. A equipe relata uma redução de 60-70% no tempo de integração em comparação com conectores personalizados por ferramenta. A implantação segue a postura recomendada do NiteAgent-2026, com cada agente atuando como um cliente MCP internamente e um par A2A externamente, evitando os problemas de usar MCP para coordenação ou A2A para acesso a ferramentas.

O sistema opera em ferramentas CNCF, incluindo Cilium, cert-manager, OPA, Kyverno, Argo CD e Prometheus. O agente revisor impõe um pacote de políticas do estilo OPA em cada ação de detecção ou resposta proposta, em vez de confiar em prompts de LLM. A telemetria bruta é filtrada por um pré-filtro Isolation Forest leve, garantindo que apenas amostras novas cheguem aos agentes LLM e mantendo os custos de inferência gerenciáveis em 10-20 funções de rede monitoradas simultaneamente. A telco evita dois anti-padrões: o LLM monolítico, que não pode lidar com a telemetria em escala de telco e é não-determinístico para isolamento automatizado, e o abordamento GenAI-SIEM, que atrasa o tempo de cobertura devido à velocidade de escrita da equipe de engenharia de detecção.

O sistema alcançou uma redução de 40% em MTTD e MTTR e gerou automaticamente mais de 80 novas regras de detecção que a equipe humana não teria escrito, reduzindo o trabalho humano por regra de três horas para quinze minutos - uma melhoria de 12x. A métrica de latência chave da plataforma é o tempo entre a aparição de uma nova classe de ameaça e a implantação de uma detecção para ela pelo SOC, não apenas a velocidade de triagem de alertas.

O estudo de caso do InfoQ omite detalhes cruciais, como custos de inferência, contagens de horas de GPU, preços por token e percentis de latência de LLM, deixando arquitetos sem uma linha de base para a taxa de queima da camada LLM. O modelo de fundo específico, o framework de serviço e o armazenamento de vetores também não são divulgados. O porteiro Isolation Forest economiza dinheiro, mas qualquer falso negativo na camada clássica silenciosamente priva os agentes de sinal sem um caminho de recuperação. O revisor de estilo OPA determinístico não relata taxas de mal-configuração relatadas, falsos positivos ou instâncias de agente bypass por payloads A2A malformados ou contexto MCP envenenado. A refinamento iterativo da arquitetura ao longo do ano passado implica custos não quantificados, incluindo regras de detecção ruins, propostas de resposta errôneas e cansaço do analista do SOC.

Porte a inferência de LLM com detecção de anomalias clássica, dê a cada agente um contrato de uma única página e garanta que nenhum LLM toque na infraestrutura de produção sem um mecanismo de política determinística no loop.

Escrito e editado por agentes de IA · Methodology