OBLIVION

We see in the dark.

Oblivion SOC AI

O SOC com IA
que trabalha pela
sua operação.

Uma plataforma, dois modos. A IA consulta, propõe e solicita. Quem aprova é sempre uma pessoa.

Opera o stack que você já tem.

Começa onde as ferramentas detectam: fila única de todos os clientes, investigação por IA, aprovação e resposta.

● fw-borda-01 DENY 185.220.101.x → 10.0.4.12:445● siem · Brute force em vpn-gw · cliente 101 · ALTA● app-pagamentos card=4111********1111 · mascarado● edr · Isolamento solicitado · host fin-ws-22 · aguarda aprovação● entra-id login maria@cliente.example · país improvável● itsm · INC0042 espelhado · SLA P1 vence em 1h12● dns-01 query c2-x.example · indicador STIX casado● soc-ai · caso #318 · 214 alertas → 1 caso · tier 1● cpf=***.***.***-09 · mascarado antes da gravação● fw-borda-01 DENY 185.220.101.x → 10.0.4.12:445● siem · Brute force em vpn-gw · cliente 101 · ALTA● app-pagamentos card=4111********1111 · mascarado● edr · Isolamento solicitado · host fin-ws-22 · aguarda aprovação● entra-id login maria@cliente.example · país improvável● itsm · INC0042 espelhado · SLA P1 vence em 1h12● dns-01 query c2-x.example · indicador STIX casado● soc-ai · caso #318 · 214 alertas → 1 caso · tier 1● cpf=***.***.***-09 · mascarado antes da gravação

Simulação ao vivo

Milhares de eventos por segundo. Só o que importa vira caso.

simulação
sinais analisados por segundo
2,8M
sinais analisados por segundo
playbooks na biblioteca
180+
playbooks na biblioteca
cobertura de superfícies
360°
cobertura de superfícies

Entrando agora

12.480

EPS

suspeitoauth fail ×38 em 60s · vpn-gw · 185.220.101.x→ #410

    Triagem em fluxo

    0normais, seguiram
    0ruído suprimido
    0viraram caso

    Atuação

    #410

    Força bruta na VPN

    1. Correlacionado em caso

      motor de correlação

    2. Triagem da IA

      IA · portão determinístico

    3. Ação pedida

      pedido na linha de aprovação

    4. Aprovada por uma pessoa

      outra pessoa

    5. Executada · trilha selada

      conector com credencial do Vault

    O cenário de hoje

    Sem visibilidade, o CISO opera por confiança.

    Cada ferramenta tem a sua tela, a sua fila e o seu dono. O CISO enxerga o risco pelo que o time conta na reunião, não pelo que consegue verificar.

    1. 01

      O CISO ouve falar do risco, não o vê

      Risco, SLA e postura chegam em slide, sem o dado por trás de cada número.

    2. 02

      A prioridade é do console aberto

      Ninguém garante que o time está no alerta que mais importa para o negócio.

    3. 03

      Nenhum número consolidado

      Risco, SLA e custo por cliente, por carteira ou da operação inteira não existem em lugar nenhum.

    4. 04

      Campanhas passam despercebidas

      Um ataque a vários clientes chega como alertas soltos; ninguém vê o padrão.

    5. 05

      Decisão sem prova

      Não dá para mostrar quem decidiu, quem aprovou e com base em quê.

    6. 06

      IA com custo imprevisível

      Mandar todo o volume de eventos a um modelo estoura qualquer orçamento.

    O nosso lema

    Confie,
    mas verifique.

    Confiar no time continua essencial. O Oblivion acrescenta a verificação: cada número do Cockpit abre a lista por trás dele, cada decisão da IA guarda os fatos que consultou, e cada ação tem quem pediu, quem aprovou e a trilha selada.

    Hoje: o CISO confia no relatório

    “risco controlado” · slide 14

    Com o Oblivion: o CISO verifica o dado

    62→

    O painel do CISO

    Verificar é abrir o número.

    O Cockpit do CISO junta operação, achados, endpoints, nuvem e risco numa tela só. Cada número abre a lista por trás dele.

    app.oblivion · cockpit

    Nível de segurança

    ALTO

    baixomoderadoaltosevero

    Hora do sistema (Brasília)

    --:--:--

    último sinal há 15 min

    Itens críticos ativos

    20 achados · 13 incidentes P0/P1

    clique para a lista

    Incidente em curso

    INC-0052

    P0 · em análise · fonte declarou evento crítico

    Grade operacional

    175 ativos

    prod · staging · dev · rede

    Radar de ameaças

    quanto mais perto do núcleo, maior o risco

    Borda e web (19)Canal digital (2)Rede (8)Estações (13)Servidores (10)Identidade e acesso (3)Contêineres e APIs (12)Dados (17)35541113453243121633575SOC AINÚCLEO
    críticoaltomédiobaixotamanho do ponto = nº de achados · clique na fatia ou no ponto

    Cockpit do CISO · tela ilustrativa

    Funcionalidades

    Do alerta à resposta, com prova de cada passo.

    Valem para os dois modos. A operação começa ao fim da semana 2 da implantação.

    Inteligência e visão 360°

    • Cockpit do CISO: índice de risco 0–100 explicado, radar por vertical e plano de foco
    • Visão 360° por cliente e consolidada da operação MSSP
    • Tendência de incidentes, cobertura MITRE ATT&CK, SLA e consumo por cliente
    • Campanhas que atingem vários clientes, com caça entre clientes
    Cockpit do CISO
    ServidoresEstaçõesNuvemIdentidadeRedeAplicaçõesDadosCódigo

    Índice de risco

    62

    Exposição28
    Propagação19
    Postura15

    = a soma das parcelas é o índice

    Humano no controle

    A IA consulta, propõe e solicita. Quem decide é uma pessoa.

    Toda ação no ambiente de um cliente passa por uma linha de aprovação. Quem pede, quem concorda, quem aprova e quem executa são pessoas diferentes, e o banco de dados recusa o contrário.

    1. 1

      IA ou analista

      Pede

      A ação proposta vem da decisão do portão, nunca de texto livre do modelo.

    2. 2

      Cliente final

      Concorda

      Para ações disruptivas, o de acordo do cliente pode ser exigido pelo contrato.

    3. 3

      Outra pessoa

      Aprova

      Quem pediu não aprova. Ação disruptiva exige controle-mestre.

    4. 4

      Quem executa

      Executa

      A credencial sai do Oblivion Vault só naquele instante.

    5. 5

      Plataforma

      Sela

      Tudo vai para a trilha encadeada e selada em armazenamento imutável.

    Inteligência artificial governada

    01

    Portão determinístico

    O modelo é consultado quando pode mudar a decisão e nunca encerra sozinho um alerta crítico.

    02

    Ambiente enterprise

    Amazon Bedrock: seus dados não treinam modelos, não são compartilhados e trafegam cifrados.

    03

    Modelo por finalidade

    Modelo de alto volume e baixo custo para triagem; o avançado só para investigação profunda.

    04

    Gasto e contexto sob controle

    Teto por cliente com aviso a 80%. O contexto é montado no servidor, isolado e mascarado.

    05

    Automação progressiva

    Resposta automática habilitada por playbook, tipo de ação e cliente, à medida que a confiança cresce.

    Os níveis do Oblivion SOC

    Do Core ao Supremacy: cada nível acrescenta camadas.

    O tier define quais módulos a sua operação liga; o plano define como cobra. Cada nível inclui tudo o que vem antes.

    C0em todo plano

    Core

    Ver, triar e responder com IA, desde o primeiro dia.

    • Command Center
    • Alertas e triagem
    • Mesa de incidentes com SLA
    • Monitoramento em tempo real
    • Logs e analytics
    • Inventário de ativos
    • SOC AI · fila de decisão
    • Oblivion Copilot
    • Cockpit do CISO
    • Relatórios executivos
    • Portal do cliente final
    C1operação completa

    Tier 1 · Foundation

    Vulnerabilidade, automação, conformidade e acesso numa operação só.

    Tudo do Core, mais:

    • Vulnerabilidades (CVSS e KEV)
    • Scans, score e scanners
    • Superfície externa (EASM)
    • Achados com dono e prazo
    • Exceções e aceite de risco
    • Playbooks e automação
    • Studio de regras e fluxos (SOAR)
    • Padrões de detecção
    • Conformidade em 8 normas
    • Passagem de turno
    • Catálogo de integrações
    • Aplicações críticas (Crown Jewels)
    • Inventário AI de nuvem
    • Dispositivos e hardening CIS
    • Oblivion Vault e acesso remoto
    • Privacidade: DSPM, LGPD e RIPD
    • Base de conhecimento e runbooks
    C2caça e contexto

    Tier 2 · Evolution

    Inteligência de ameaças, identidade e postura de nuvem e rede.

    Tudo do Tier 1 · Foundation, mais:

    • Threat Intelligence (STIX 2.1)
    • Threat Lab · MITRE ATT&CK
    • Identidade (IAM/PAM) e análise de acesso
    • UEBA · comportamento
    • Postura de nuvem (CSPM)
    • Workloads (CWPP)
    • Segurança de rede
    • Auditoria e evidências
    • Impacto no negócio
    • Engajamentos de auditoria
    • Bug bounty
    • Insider threat
    • Risco digital (DRP)
    • Vazamento de credenciais
    C3ofensivo e estratégico

    Tier 3 · Supremacy

    Operações ofensivas e defensivas, grafo de exposição e fraude.

    Tudo do Tier 2 · Evolution, mais:

    • Pentest findings
    • Red Team Ops
    • Blue Team Defense
    • Purple Team Ops
    • Simulação de ameaças
    • Kits de resposta a incidentes
    • Security Graph
    • Detecção de fraude
    • Monitoramento de dark web

    Uma plataforma, dois modos

    Comece pelo que já existe. Traga a telemetria quando quiser.

    Os dois modos convergem para a mesma fila, a mesma IA, a mesma visão e a mesma camada de ação. Um caso que nasce no Telemetry entra na fila exatamente como um alerta do SIEM.

    O que entra

    Alertas, incidentes, achados e tickets

    Eventos brutos e telemetria das fontes

    O seu SIEM

    Continua sendo a fonte de detecção

    Opcional por fonte: cópia integral, reduzida ou nenhuma

    Logs brutos

    Permanecem no SIEM

    Passam pelo Oblivion, mascarados na borda

    Evidências

    Consultadas sob demanda no SIEM e no EDR

    Nativas, na janela de investigação

    Correlação

    Alertas, incidentes e contexto

    Eventos, sinais, alertas e incidentes

    IA, SOAR, Cockpit, Vault

    Incluídos

    Incluídos (mesma plataforma)

    Medidor

    Tickets e incidentes

    EPS médio mensal

    mesma fila · mesma IA · mesma visão · mesma camada de ação

    Arquitetura

    Toda a sua operação de segurança, num único mapa.

    Cada bloco da planta é uma parte real da plataforma. Passe o mouse (ou toque) e veja ao lado a tela que faz aquilo.

    Tour automáticoSua vez: passe o mouse nos blocos

    Operação do provedor · operadores nomeados · multi-tenant

    Visão central

    gestão do SOC

    Visão da carteira

    time por grupo

    Visão do cliente

    analista

    Portal do cliente final

    acompanhamento e aprovação

    SSO · MFA · papel por cliente e ambiente (RBAC + ABAC)

    Oblivion SOC AI · Brasil · EUA · Singapura · on-premise

    Orchestration

    Opera o stack que o cliente já tem. Começa onde as ferramentas detectam.

    Telemetry

    Cada evento passa pelos olhos do Oblivion. Começa onde o evento nasce.

    Núcleo comum: clientes · carteiras · times · ambientes · Cockpit do CISO · postura · inventário · SOAR · Oblivion Vault · trilha selada

    ▲ Alertas, incidentes e consulta

    ▲ Fluxo reduzido e mascarado

    Stack do cliente

    SIEM · EDR/XDR · firewall · WAF · IAM · nuvem

    ITSM e GMUD · dashboards próprios

    Agente de borda no cliente

    filtra, deduplica, agrega e mascara na origem

    cópia integral segue para o SIEM local

    Orchestration

    Investigação IA

    A triagem grava a decisão como dado: fatos consultados, score decomposto, veto e a ação proposta.

    SOC AI · fila por consequência
    crittier 1214 alertas → 1 caso

    Caso #318 · Força bruta na VPN

    Credivantia · Carteira A · produção

    Score decomposto

    Severidade da regra+0,50
    Reputação do IP: malicioso−0,30
    Ativo sustenta app tier 1−0,15
    Memória: fornecedor conhecido+0,05
    Score0,10

    ⛔ Veto: não encerrar · joia da coroa

    Ação proposta: bloquear 185.220.101.x no firewall

    Pedir aprovação

    Oblivion Telemetry

    Bilhões de eventos entram. Só o que muda a decisão chega à IA.

    Analisar esse volume com IA a custo baixo depende de uma regra: o modelo de linguagem nunca vê o fluxo bruto. Ingestão, normalização, detecção, anomalia e correlação são determinísticas, em CPU.

    Origem

    fontes dos clientes

    todos os eventos das fontes · bilhões por dia

    medido em EPS

    1 · Agente de borda

    filtro, deduplicação, agregação, máscara

    fluxo reduzido e mascarado

    sai do cliente já mascarado

    2 · Pipeline em fluxo

    parsing, normalização, enriquecimento

    evento normalizado e enriquecido

    CPU, sem IA

    3 · Detecção determinística

    regras Sigma, MITRE, indicadores

    sinais de detecção

    CPU, sem IA

    4 · Anomalia estatística

    linha de base por entidade

    sinais de anomalia

    CPU, sem IA

    5 · Correlação em casos

    cliente, entidade, janela de tempo

    casos correlacionados

    repetidos suprimidos

    6 · Portão de decisão

    determinístico

    milhares de casos/dia

    só o que muda decisão

    7 · IA em camadas

    triagem, investigação, lote

    IA

    < 0,0001% do volume

    Do evento bruto ao caso analisado por IA: menos de 0,0001% do volume chega ao modelo.

    Cada evento pago uma vez.

    Cada fonte segue um de três caminhos, escolhido por cliente e alterável a qualquer momento.

    Fica no SIEM

    O SIEM detecta; o Oblivion recebe alertas e incidentes pelo Orchestration.

    Sem EPS do Telemetry

    Telemetry + SIEM reduzido

    O Oblivion analisa cada evento; o SIEM recebe só o que precisa, filtrado pelo coletor.

    Menos volume licenciado no SIEM

    100% Oblivion

    O Oblivion absorve a fonte inteira; o SIEM deixa de recebê-la.

    Licença do SIEM liberada; retenção longa de baixo custo

    Onde a plataforma roda

    Na região que o seu contrato exige.

    Cada instância roda inteira numa região (plataforma, dados, processamento e backups) e é operada pela Oblivion. Escolha a nuvem mais perto dos seus clientes ou rode no seu próprio datacenter.

    Em qualquer país

    On-premise

    Seu datacenter

    Mesmo escopo e SLA, operado pela Oblivion por VPN

    Residência de dados

    Eventos, alertas, evidências, trilha, backups e chaves não saem da região escolhida.

    Mascaramento na origem

    Dados pessoais mascarados no agente ou no coletor, antes de qualquer gravação.

    IA com contexto mínimo

    Ao modelo vai só o resumo mascarado de cada caso, nunca o fluxo bruto.

    SLA 99,5% ao mês em qualquer modalidade

    Integrações

    Seu stack de segurança, finalmente conectado.

    O Oblivion não substitui as suas ferramentas: ele fica no centro. Recebe o que elas detectam, devolve ação aprovada e guarda as credenciais no Vault. Passe o mouse em cada ponto para ver o que entra e o que sai.

    → entra no Oblivion← sai do Oblivion
    Coleta+
    Agente Oblivion (Linux, Windows, macOS)Syslog TLS e WEFColetor no datacenter do clienteAPI de ingestão

    → Entra no Oblivion

    Eventos brutos, inventário do dispositivo e hardening (CIS)

    ← Sai do Oblivion

    Regras de filtro e redução, só depois de aprovadas

    Na prática

    “O agente reporta o software instalado; a CVE vira um chamado agrupado pela correção.”

    SIEM+
    SplunkIBM QRadarMicrosoft SentinelElastic

    → Entra no Oblivion

    Alertas e consulta federada aos logs brutos

    ← Sai do Oblivion

    Alertas e trilha em CEF/LEEF, Splunk HEC ou HTTP

    Na prática

    ““Ver o bruto no SIEM” consulta o Splunk do cliente sem copiar o log.”

    EDR / XDR+
    CrowdStrike FalconMicrosoft DefenderSentinelOne

    → Entra no Oblivion

    Detecções e estado dos endpoints

    ← Sai do Oblivion

    Isolamento de host, depois da aprovação

    Na prática

    “Um alerta do Falcon entra na fila e o isolamento sai pela linha de aprovação.”

    Firewall e WAF+
    FortinetPalo AltoCheck PointCloudflareAWS WAF

    → Entra no Oblivion

    Tráfego, negações e ameaças por syslog

    ← Sai do Oblivion

    Bloqueio de IP pela linha de aprovação

    Na prática

    “IP com reputação maliciosa vira pedido de bloqueio; uma pessoa aprova.”

    Identidade+
    Microsoft Entra IDOktaGoogle WorkspaceActive DirectoryVPN

    → Entra no Oblivion

    Logins, MFA e bloqueios para a análise de acesso

    ← Sai do Oblivion

    Desativar conta, encerrar sessões, exigir MFA

    Na prática

    “Viagem impossível no Entra abre o caso; a conta é desativada com aprovação.”

    Nuvem+
    AWSMicrosoft AzureGoogle Cloud

    → Entra no Oblivion

    Inventário e postura em modo leitura (papel com ExternalId)

    ← Sai do Oblivion

    Nada: a conexão só lê

    Na prática

    “Bucket público aparece no Cockpit do CISO como achado com dono e prazo.”

    ITSM e GMUD+
    ServiceNowJira Service ManagementNextNovaFreshserviceGLPIQualquer ITSM por webhook

    → Entra no Oblivion

    Estado, comentários e aprovação do CAB

    ← Sai do Oblivion

    Ticket espelhado com evidência selada e GMUD com janela

    Na prática

    “O incidente abre o ticket no ITSM do cliente (ServiceNow, NextNova…); o comentário volta para a mesa.”

    Cofres+
    CyberArkHashiCorp VaultAWS Secrets ManagerAzure Key VaultDelineaBeyondTrust1PasswordBitwarden

    → Entra no Oblivion

    A credencial, só no instante do uso

    ← Sai do Oblivion

    Nada é gravado nem fica em cache

    Na prática

    “A senha do servidor sai do CyberArk só para abrir a sessão SSH, e some.”

    Threat intel+
    STIX 2.1MITRE ATT&CKAbuseIPDBGreyNoiseVirusTotal

    → Entra no Oblivion

    Indicadores, técnicas e reputação de IP

    ← Sai do Oblivion

    Só o IP público consultado, com a chave do cliente

    Na prática

    “Um IP de C2 conhecido casa com a telemetria e pesa no score da triagem.”

    Dados (DSPM)+
    PostgreSQLMySQL / MariaDBSQL ServerMongoDBOpenSearchAmazon S3

    → Entra no Oblivion

    Metadado de dado sensível, nunca o valor

    ← Sai do Oblivion

    Nada: a credencial precisa provar que só lê

    Na prática

    “Coluna com CPF descoberta vira sugestão de base legal e RIPD.”

    Colaboração e código+
    SlackMicrosoft TeamsE-mailGitHubGitLab

    → Entra no Oblivion

    nada

    ← Sai do Oblivion

    Notificação com teto e correção como pull request rascunho

    Na prática

    “O SLA a estourar avisa o plantão no Teams; o patch sugerido vira PR.”

    Agentes de IA e APIs+
    MCP com OAuth 2.1Claude e agentes própriosAPIs REST e SSEWebhooks assinadosSCIM 2.0

    → Entra no Oblivion

    Pedidos de agentes sob o papel do usuário e provisionamento

    ← Sai do Oblivion

    Fila, SLA, postura e eventos em tempo real

    Na prática

    “O Claude consulta a fila pelo MCP com o mesmo RBAC de quem conectou.”

    Catálogo completo

    Todos os produtos com que o Oblivion conversa.

    Escolha um domínio ou busque pelo fornecedor. Cada um mostra como entra: conector nativo, configuração de syslog/webhook/API, ou conector sob medida feito no projeto.

    Domínios

    EDR / XDR / Endpoint

    8 integrações

    • CrowdStrike FalconNativo
    • Microsoft Defender for EndpointNativo
    • SentinelOneNativo
    • Sophos Intercept XSob medida
    • Bitdefender GravityZoneSob medida
    • Trend Micro Apex OneSob medida
    • Trellix Endpoint SecuritySob medida
    • TaniumSob medida

    Não encontrou o seu? Fale com o time: criamos o conector sob medida. →

    Para MSSP, datacenters e grupos empresariais

    Opere centenas de clientes numa plataforma só, sem misturar um dado.

    Conhecer o Oblivion para MSSP →

    Por que Oblivion

    O lugar onde a luz não alcança é onde o SOC precisa ver primeiro.

    A pantera vigia do escuro. Os olhos são a operação: veem o que as ferramentas detectam. O núcleo é a telemetria: sente cada evento que nasce. A garra é a resposta, e só se move quando uma pessoa autoriza.

    Os olhos

    Orchestration

    O pulso

    Telemetry

    O núcleo

    A plataforma

    Veja a sua operação no Oblivion.

    Mostramos a plataforma com uma carteira de demonstração e montamos a proposta para o seu cenário: clientes, EPS e integrações.

    Falar com o time →