Skip to main content
Duas coisas muito diferentes compartilham a palavra “agente” no Myrmex, e ajuda mantê-las separadas:
  • O agente de software — o programa leve que você instala em um host. Ele se chama Myrmex Endpoint Security (o serviço tem o nome myrmex-edr). Ele é os olhos e as mãos no endpoint.
  • Os agentes de IA — a camada de raciocínio na plataforma Myrmex. Centurion roteia suas solicitações, Perseus executa operações de endpoint e Brontes gerencia sua frota. Eles são o cérebro.
O agente de software não é um antivírus clássico e autônomo. Ele não decide por conta própria bloquear ou colocar em quarentena. Ele reporta o que observa, e os agentes de IA decidem o que fazer — então o agente de software executa essas instruções no host.

O Modelo: Coletar, Enriquecer, Responder

Tudo o que o agente faz se encaixa em um pipeline simples. As duas primeiras etapas rodam no host; as decisões acontecem na plataforma, conduzidas pelos agentes de IA.

Coletar

Observa a atividade do host por meio da telemetria nativa do sistema operacional — processos, arquivos, rede e muito mais.

Enriquecer

Normaliza cada evento para um modelo comum e adiciona contexto, então o transmite com segurança para a plataforma.

Responder

Executa as ações que os agentes de IA instruem — isolar um host, matar um processo, colocar um arquivo em quarentena, executar um comando.

Onde o Agente Observa

O agente utiliza as fontes de telemetria que cada sistema operacional já expõe, tanto no nível do sistema quanto do usuário, em vez de embarcar seu próprio driver de kernel. Ele se apoia em recursos de origem no kernel (como o Windows ETW e o subsistema de auditoria do Linux) e em APIs de nível de usuário para construir um panorama amplo do que está acontecendo no host:
  • Processos — criação, encerramento e linhagem pai/filho, com os comandos e parâmetros envolvidos.
  • Arquivos e sistema de arquivos — acesso, criação, modificação e exclusão, incluindo alterações em binários e bibliotecas do sistema.
  • Rede — conexões e padrões de tráfego, além da atividade de DNS.
  • Registro do Windows — alterações em chaves sensíveis, no Windows.
  • Logs do sistema operacional — o Log de Eventos do Windows via ETW no Windows; o subsistema de auditoria e o syslog no Linux.
  • Inventário — detalhes de software e hardware instalados.
Para o detalhamento completo por plataforma, consulte Capacidades do agente.

Normalização e Enriquecimento

Eventos brutos de fontes diferentes chegam em formatos diferentes. Antes que qualquer coisa saia do host, o agente normaliza cada evento para o modelo de eventos do Myrmex e adiciona contexto leve — caminhos resolvidos, linhagem de processos e afins — para que a plataforma receba dados consistentes e correlacionáveis. A análise mais profunda, a pontuação e a tomada de decisão acontecem na plataforma e por meio dos agentes de IA, não no endpoint.

Transmissão Segura

O agente mantém uma conexão persistente e criptografada com a Myrmex Security Platform e transmite sua telemetria enriquecida por ela. O registro usa um token de instalação de curta duração; a sessão é protegida com criptografia forte sobre TLS. O modelo de confiança completo — registro por token, troca de chaves e a barreira de aprovação manual — é abordado em Comunicação e segurança do agente.

Resposta, por Instrução

Quando um agente de IA decide que uma ação é justificada, ele instrui o agente de software, que a executa no host. A superfície de resposta abrange Windows, Linux e macOS, sendo algumas ações específicas de plataforma. Ações bem estabelecidas incluem:
  • Isolar o host da rede para conter um incidente.
  • Colocar em quarentena um arquivo.
  • Matar ou encerrar um processo.
  • Executar um comando e retornar sua saída.
  • Gerenciar serviços, usuários e atualizações.
Como um humano conduz os agentes de IA e pode aprovar ou rejeitar suas mudanças propostas, a resposta permanece sob seu controle, em vez de disparar automaticamente. Consulte Capacidades do agente para a lista completa.

Um Agente, Dois Papéis

O mesmo agente de software pode desempenhar qualquer um de dois papéis, alternados a partir da visão de detalhes de um dispositivo:

Agent (endpoint)

Roda em um host para coletar sua telemetria e executar ações de resposta.

Collector

Ingere dados de outras fontes e integrações que não conseguem executar o próprio agente.

Arquivos e Serviços no Host

Tudo o que o agente mantém em disco fica em alguns diretórios conhecidos. Os caminhos abaixo são do Linux; no Windows e no macOS os equivalentes ficam nos locais padrão de cada plataforma.
Dois serviços sustentam o agente: myrmex-endpoint (o agente em si — coletar / enriquecer / responder) e myrmex-supervisor, que o mantém em execução e aplica as atualizações automáticas silenciosas.
Configuração — /etc/myrmex/
  • config.yml — a configuração ativa e o arquivo que vincula o host a um contexto. Guarda o context_id, o agent_id, um secret derivado (<context_id>_<agent_id>) e os endpoints da plataforma: host / http_host / wss_host (o canal da frota) e check_host / download_host (atualizações). Legível apenas pelo root (0600).
  • env.conf — variáveis de ambiente lidas pelo serviço (ENVIRONMENT, HOST, CONTEXT, AGENT e as URLs *_HOST). Apenas root.
  • private_key.pem / public_key.pem — o par de chaves RSA 4096 bits do agente, gerado localmente no registro. A chave privada nunca sai do host (0600) e prova a identidade do agente; a chave pública é registrada na plataforma. São os “certificados” criados durante o registro — veja Comunicação e segurança do agente para o handshake completo.
Logs — /var/log/myrmex/
  • mrx_rCURRENT.log — o log atual do agente (rotacionado para mrx_r000NN.log).
  • mrx_sup_rCURRENT.log — o log do supervisor (rotacionado para mrx_sup_r000NN.log).
  • Subpastas como audit/ (relatórios de auditoria de hardening) e pastas de backup por dispositivo geradas por ações de resposta / ops.
Estado — /var/lib/myrmex/
  • version_info.json — versões instaladas do endpoint e do supervisor e a data da última atualização.
  • quarantine/ — arquivos colocados em quarentena.
  • patch/ — dados de trabalho do gerenciamento de patches.
  • endpoint_backups/ — binários anteriores para o supervisor reverter, se necessário.
O que o registro grava. Na instalação, o agente gera o par de chaves RSA, registra-se com o seu token de instalação no contexto escolhido, recebe seu agent_id e grava config.yml + env.conf vinculando-o àquele contexto. A troca criptográfica completa — token, registro de chave, desafio de assinatura, chave de sessão AES e rotação de chaves — está detalhada em Comunicação e segurança do agente.
Novo em endpoints? Comece com Implantando o agente e depois navegue pela sua frota na visão de Endpoints.