Skip to main content
L’agente software Myrmex — il programma installato su un host — è costruito attorno a un modello semplice: raccogli → arricchisci → rispondi. Raccoglie ricca telemetria dal sistema operativo, la arricchisce e la normalizza, e la trasmette in streaming alla piattaforma, dove gli agenti IA decidono cosa significa e cosa farne.
Questa pagina riguarda l’agente software installato su un host. Gli agenti IA (Perseus, Centurion e gli altri) sono ciò che interpreta la sua telemetria e guida le sue azioni di risposta. Non è un antivirus a sé stante — l’intelligenza risiede nella piattaforma e nei suoi agenti IA, non in un motore di firme locale.

Raccogli

L’agente software osserva l’host attraverso il kernel e lo spazio utente per costruire un quadro completo di ciò che accade:

Attività a livello kernel

Chiamate di sistema e interazioni di basso livello — accesso ai file, modifiche al filesystem, modifiche ai permessi — e attività di rete.

Processi

Creazione, terminazione e gerarchia di processi e thread, e i comandi che li generano.

File e rete

Operazioni su file e filesystem, connessioni di rete e risoluzione DNS intensiva.

Eventi di sistema e inventario

Windows Event Log (tramite ETW) e registro su Windows, audit e syslog su Linux, più l’inventario hardware e software.
Per il dettaglio completo di ciò che l’agente raccoglie su ciascuna piattaforma, consulta Capacità dell’agente.

Arricchisci

Prima che la telemetria lasci l’host, l’agente la normalizza e la arricchisce così che sia pronta per l’analisi:
  • Normalizzazione — gli eventi vengono mappati sul modello di eventi di Myrmex, così che i dati provenienti da Windows, Linux e macOS siano coerenti.
  • Contesto — gli eventi vengono annotati con dettagli come l’IP di origine e le relazioni tra i processi.
  • Classificazione — gli eventi vengono contrassegnati così che la piattaforma e i suoi agenti IA possano prioritizzare ciò che conta.

Rispondi

L’agente software non decide da solo cosa fare — svolge azioni di risposta sull’host quando gli agenti IA lo indirizzano. Perseus, coordinato da Centurion, aziona l’agente per isolare un host, mettere in quarantena un file, terminare un processo o eseguire una remediation — sempre seguendo il modello l’IA propone, tu approvi.
L’agente esegue inoltre audit di hardening dell’host su richiesta che alimentano la Postura di sicurezza, e applica gli aggiornamenti del SO approvati tramite la gestione delle patch.

Sicuro fin dalla progettazione

Tutto ciò che l’agente invia viaggia su una connessione cifrata persistente e solo in uscita. I dati sono protetti con AES-256-GCM all’interno di un trasporto TLS, e ogni dispositivo si autentica crittograficamente. Consulta Comunicazione e sicurezza dell’agente per i dettagli di enrollment e trasporto.

File e Disposizione sull’Host

Tutto ciò che l’agente conserva su disco risiede in alcune posizioni note. I percorsi seguenti sono per Linux; su Windows e macOS gli equivalenti sono nelle posizioni standard di ciascuna piattaforma.
Due servizi a lunga esecuzione supportano l’agente: myrmex-endpoint (l’agente stesso — raccogli / arricchisci / rispondi) e myrmex-supervisor, che lo mantiene in esecuzione e applica gli aggiornamenti automatici silenziosi.
Configurazione — /etc/myrmex/
  • config.yml — la configurazione attiva e il file che collega l’host a un contesto. Contiene il context_id, l’agent_id, un secret derivato (<context_id>_<agent_id>) e gli endpoint della piattaforma: host / http_host / wss_host (il canale della flotta) e check_host / download_host (aggiornamenti). Leggibile solo da root (0600).
  • env.conf — variabili d’ambiente lette dal servizio (ENVIRONMENT, HOST, CONTEXT, AGENT e le URL *_HOST). Solo root.
  • private_key.pem / public_key.pem — la coppia di chiavi RSA 4096 bit dell’agente, generata localmente durante l’enrollment. La chiave privata non lascia mai l’host (0600) e prova l’identità dell’agente; la chiave pubblica è registrata sulla piattaforma. Sono i “certificati” creati durante la registrazione — consulta Comunicazione e sicurezza dell’agente per l’handshake completo.
Log — /var/log/myrmex/
  • mrx_rCURRENT.log — il log corrente dell’agente (ruotato in mrx_r000NN.log).
  • mrx_sup_rCURRENT.log — il log del supervisor (ruotato in mrx_sup_r000NN.log).
  • Sottocartelle come audit/ (report di audit di hardening) e cartelle di backup per dispositivo generate da azioni di risposta / ops.
Stato — /var/lib/myrmex/
  • version_info.json — versioni installate di endpoint e supervisor e l’ora dell’ultimo aggiornamento.
  • quarantine/ — file messi in quarantena.
  • patch/ — dati di lavoro della gestione delle patch.
  • endpoint_backups/ — binari precedenti a cui il supervisor può tornare.
Cosa scrive la registrazione. All’installazione l’agente genera la coppia di chiavi RSA, si registra con il tuo token di installazione nel contesto scelto, riceve il suo agent_id e scrive config.yml + env.conf collegandolo a quel contesto. Lo scambio crittografico completo — token, registrazione della chiave, sfida di firma, chiave di sessione AES e rotazione delle chiavi — è descritto in Comunicazione e sicurezza dell’agente.

Dove andare dopo

Capacità dell'agente

La telemetria e le azioni di risposta in dettaglio.

Comunicazione dell'agente

Enrollment, crittografia e trasporto.

Perseus

L’agente IA che guida la risposta sull’host.

Modalità Collector

Esegui lo stesso agente come ponte verso altri sistemi.
Curioso di sapere cosa sta riportando un host specifico? Aprilo in Dettagli del dispositivo oppure menzionalo con @ in chat.