> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Architettura dell'agente

> Come funziona l'agente software Myrmex: un modello raccogli → arricchisci → rispondi guidato dagli agenti IA, in cui l'agente software raccoglie la telemetria dell'host e gli agenti IA decidono e agiscono — non un antivirus a sé stante.

L'**agente software** Myrmex — il programma installato su un host — è costruito attorno a un modello semplice: **raccogli → arricchisci → rispondi**. Raccoglie ricca telemetria dal sistema operativo, la arricchisce e la normalizza, e la trasmette in streaming alla piattaforma, dove gli [agenti IA](/it/documentation/multi-agent-system/overview) decidono cosa significa e cosa farne.

<Note>
  Questa pagina riguarda l'**agente software** installato su un host. Gli **agenti
  IA** (Perseus, Centurion e gli altri) sono ciò che interpreta la sua telemetria
  e guida le sue azioni di risposta. Non è un antivirus a sé stante — l'intelligenza
  risiede nella piattaforma e nei suoi agenti IA, non in un motore di firme
  locale.
</Note>

## Raccogli

L'agente software osserva l'host attraverso il kernel e lo spazio utente per costruire un quadro completo di ciò che accade:

<CardGroup cols={2}>
  <Card title="Attività a livello kernel" icon="microchip">
    Chiamate di sistema e interazioni di basso livello — accesso ai file, modifiche al filesystem,
    modifiche ai permessi — e attività di rete.
  </Card>

  <Card title="Processi" icon="diagram-project">
    Creazione, terminazione e gerarchia di processi e thread, e i comandi
    che li generano.
  </Card>

  <Card title="File e rete" icon="folder-tree">
    Operazioni su file e filesystem, connessioni di rete e risoluzione DNS
    intensiva.
  </Card>

  <Card title="Eventi di sistema e inventario" icon="clipboard-list">
    Windows Event Log (tramite ETW) e registro su Windows, audit e syslog su
    Linux, più l'inventario hardware e software.
  </Card>
</CardGroup>

Per il dettaglio completo di ciò che l'agente raccoglie su ciascuna piattaforma, consulta [Capacità dell'agente](/it/documentation/agent-endpoint-security/features).

## Arricchisci

Prima che la telemetria lasci l'host, l'agente la normalizza e la arricchisce così che sia pronta per l'analisi:

* **Normalizzazione** — gli eventi vengono mappati sul modello di eventi di Myrmex, così che i dati provenienti da Windows, Linux e macOS siano coerenti.
* **Contesto** — gli eventi vengono annotati con dettagli come l'IP di origine e le relazioni tra i processi.
* **Classificazione** — gli eventi vengono contrassegnati così che la piattaforma e i suoi agenti IA possano prioritizzare ciò che conta.

## Rispondi

L'agente software non decide da solo cosa fare — svolge **azioni di risposta** sull'host quando gli agenti IA lo indirizzano. [Perseus](/it/documentation/multi-agent-system/agent-endpoint-specialist), coordinato da [Centurion](/it/documentation/multi-agent-system/agent-orchestrator), aziona l'agente per isolare un host, mettere in quarantena un file, terminare un processo o eseguire una remediation — sempre seguendo il modello **l'IA propone, tu approvi**.

<Note>
  L'agente esegue inoltre **audit di hardening dell'host** su richiesta che alimentano
  la [Postura di sicurezza](/it/documentation/security-posture/overview), e applica
  gli aggiornamenti del SO approvati tramite la [gestione delle
  patch](/it/documentation/agent-endpoint-security/patch-management).
</Note>

## Sicuro fin dalla progettazione

Tutto ciò che l'agente invia viaggia su una connessione cifrata persistente e solo in uscita. I dati sono protetti con AES-256-GCM all'interno di un trasporto TLS, e ogni dispositivo si autentica crittograficamente. Consulta [Comunicazione e sicurezza dell'agente](/it/documentation/agent-endpoint-security/communication) per i dettagli di enrollment e trasporto.

## File e Disposizione sull'Host

Tutto ciò che l'agente conserva su disco risiede in alcune posizioni note. I percorsi seguenti sono per **Linux**; su Windows e macOS gli equivalenti sono nelle posizioni standard di ciascuna piattaforma.

<Note>
  Due servizi a lunga esecuzione supportano l'agente: **`myrmex-endpoint`** (l'agente stesso — raccogli / arricchisci / rispondi) e **`myrmex-supervisor`**, che lo mantiene in esecuzione e applica gli [aggiornamenti automatici](/it/documentation/agent-endpoint-security/installation) silenziosi.
</Note>

**Configurazione — `/etc/myrmex/`**

* **`config.yml`** — la configurazione attiva e il file che **collega l'host a un contesto**. Contiene il `context_id`, l'`agent_id`, un `secret` derivato (`<context_id>_<agent_id>`) e gli endpoint della piattaforma: `host` / `http_host` / `wss_host` (il canale della flotta) e `check_host` / `download_host` (aggiornamenti). Leggibile solo da root (`0600`).
* **`env.conf`** — variabili d'ambiente lette dal servizio (`ENVIRONMENT`, `HOST`, `CONTEXT`, `AGENT` e le URL `*_HOST`). Solo root.
* **`private_key.pem` / `public_key.pem`** — la **coppia di chiavi RSA 4096 bit** dell'agente, generata localmente durante l'enrollment. La chiave privata non lascia mai l'host (`0600`) e prova l'identità dell'agente; la chiave pubblica è registrata sulla piattaforma. Sono i "certificati" creati durante la registrazione — consulta [Comunicazione e sicurezza dell'agente](/it/documentation/agent-endpoint-security/communication) per l'handshake completo.

**Log — `/var/log/myrmex/`**

* **`mrx_rCURRENT.log`** — il log corrente dell'agente (ruotato in `mrx_r000NN.log`).
* **`mrx_sup_rCURRENT.log`** — il log del supervisor (ruotato in `mrx_sup_r000NN.log`).
* Sottocartelle come `audit/` (report di audit di hardening) e cartelle di backup per dispositivo generate da azioni di risposta / ops.

**Stato — `/var/lib/myrmex/`**

* **`version_info.json`** — versioni installate di endpoint e supervisor e l'ora dell'ultimo aggiornamento.
* **`quarantine/`** — file messi in quarantena.
* **`patch/`** — dati di lavoro della gestione delle patch.
* **`endpoint_backups/`** — binari precedenti a cui il supervisor può tornare.

**Cosa scrive la registrazione.** All'installazione l'agente genera la coppia di chiavi RSA, si registra con il tuo token di installazione nel contesto scelto, riceve il suo `agent_id` e scrive `config.yml` + `env.conf` collegandolo a quel contesto. Lo scambio crittografico completo — token, registrazione della chiave, sfida di firma, chiave di sessione AES e rotazione delle chiavi — è descritto in [Comunicazione e sicurezza dell'agente](/it/documentation/agent-endpoint-security/communication).

## Dove andare dopo

<CardGroup cols={2}>
  <Card title="Capacità dell'agente" icon="list-check" href="/it/documentation/agent-endpoint-security/features">
    La telemetria e le azioni di risposta in dettaglio.
  </Card>

  <Card title="Comunicazione dell'agente" icon="lock" href="/it/documentation/agent-endpoint-security/communication">
    Enrollment, crittografia e trasporto.
  </Card>

  <Card title="Perseus" icon="terminal" href="/it/documentation/multi-agent-system/agent-endpoint-specialist">
    L'agente IA che guida la risposta sull'host.
  </Card>

  <Card title="Modalità Collector" icon="tower-broadcast" href="/it/documentation/agent-endpoint-security/collector-mode">
    Esegui lo stesso agente come ponte verso altri sistemi.
  </Card>
</CardGroup>

<Tip>
  Curioso di sapere cosa sta riportando un host specifico? Aprilo in [Dettagli del
  dispositivo](/it/documentation/agent-endpoint-security/device-details) oppure
  menzionalo con `@` in chat.
</Tip>
