Questa pagina riguarda l’agente software installato su un host. Gli agenti
IA (Perseus, Centurion e gli altri) sono ciò che interpreta la sua telemetria
e guida le sue azioni di risposta. Non è un antivirus a sé stante — l’intelligenza
risiede nella piattaforma e nei suoi agenti IA, non in un motore di firme
locale.
Raccogli
L’agente software osserva l’host attraverso il kernel e lo spazio utente per costruire un quadro completo di ciò che accade:Attività a livello kernel
Chiamate di sistema e interazioni di basso livello — accesso ai file, modifiche al filesystem,
modifiche ai permessi — e attività di rete.
Processi
Creazione, terminazione e gerarchia di processi e thread, e i comandi
che li generano.
File e rete
Operazioni su file e filesystem, connessioni di rete e risoluzione DNS
intensiva.
Eventi di sistema e inventario
Windows Event Log (tramite ETW) e registro su Windows, audit e syslog su
Linux, più l’inventario hardware e software.
Arricchisci
Prima che la telemetria lasci l’host, l’agente la normalizza e la arricchisce così che sia pronta per l’analisi:- Normalizzazione — gli eventi vengono mappati sul modello di eventi di Myrmex, così che i dati provenienti da Windows, Linux e macOS siano coerenti.
- Contesto — gli eventi vengono annotati con dettagli come l’IP di origine e le relazioni tra i processi.
- Classificazione — gli eventi vengono contrassegnati così che la piattaforma e i suoi agenti IA possano prioritizzare ciò che conta.
Rispondi
L’agente software non decide da solo cosa fare — svolge azioni di risposta sull’host quando gli agenti IA lo indirizzano. Perseus, coordinato da Centurion, aziona l’agente per isolare un host, mettere in quarantena un file, terminare un processo o eseguire una remediation — sempre seguendo il modello l’IA propone, tu approvi.L’agente esegue inoltre audit di hardening dell’host su richiesta che alimentano
la Postura di sicurezza, e applica
gli aggiornamenti del SO approvati tramite la gestione delle
patch.
Sicuro fin dalla progettazione
Tutto ciò che l’agente invia viaggia su una connessione cifrata persistente e solo in uscita. I dati sono protetti con AES-256-GCM all’interno di un trasporto TLS, e ogni dispositivo si autentica crittograficamente. Consulta Comunicazione e sicurezza dell’agente per i dettagli di enrollment e trasporto.File e Disposizione sull’Host
Tutto ciò che l’agente conserva su disco risiede in alcune posizioni note. I percorsi seguenti sono per Linux; su Windows e macOS gli equivalenti sono nelle posizioni standard di ciascuna piattaforma.Due servizi a lunga esecuzione supportano l’agente:
myrmex-endpoint (l’agente stesso — raccogli / arricchisci / rispondi) e myrmex-supervisor, che lo mantiene in esecuzione e applica gli aggiornamenti automatici silenziosi./etc/myrmex/
config.yml— la configurazione attiva e il file che collega l’host a un contesto. Contiene ilcontext_id, l’agent_id, unsecretderivato (<context_id>_<agent_id>) e gli endpoint della piattaforma:host/http_host/wss_host(il canale della flotta) echeck_host/download_host(aggiornamenti). Leggibile solo da root (0600).env.conf— variabili d’ambiente lette dal servizio (ENVIRONMENT,HOST,CONTEXT,AGENTe le URL*_HOST). Solo root.private_key.pem/public_key.pem— la coppia di chiavi RSA 4096 bit dell’agente, generata localmente durante l’enrollment. La chiave privata non lascia mai l’host (0600) e prova l’identità dell’agente; la chiave pubblica è registrata sulla piattaforma. Sono i “certificati” creati durante la registrazione — consulta Comunicazione e sicurezza dell’agente per l’handshake completo.
/var/log/myrmex/
mrx_rCURRENT.log— il log corrente dell’agente (ruotato inmrx_r000NN.log).mrx_sup_rCURRENT.log— il log del supervisor (ruotato inmrx_sup_r000NN.log).- Sottocartelle come
audit/(report di audit di hardening) e cartelle di backup per dispositivo generate da azioni di risposta / ops.
/var/lib/myrmex/
version_info.json— versioni installate di endpoint e supervisor e l’ora dell’ultimo aggiornamento.quarantine/— file messi in quarantena.patch/— dati di lavoro della gestione delle patch.endpoint_backups/— binari precedenti a cui il supervisor può tornare.
agent_id e scrive config.yml + env.conf collegandolo a quel contesto. Lo scambio crittografico completo — token, registrazione della chiave, sfida di firma, chiave di sessione AES e rotazione delle chiavi — è descritto in Comunicazione e sicurezza dell’agente.
Dove andare dopo
Capacità dell'agente
La telemetria e le azioni di risposta in dettaglio.
Comunicazione dell'agente
Enrollment, crittografia e trasporto.
Perseus
L’agente IA che guida la risposta sull’host.
Modalità Collector
Esegui lo stesso agente come ponte verso altri sistemi.