> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Investigation Wizard

> Transforme um alerta — ou um cluster inteiro deles — em uma investigação de SOC estruturada, com indicadores extraídos e contexto anexado automaticamente.

import { CardGroup, Card, Note, Steps, Step, Tip } from '@mintlify/components';

O **Investigation Wizard** é a ponte entre triagem e resposta. Partindo de um alerta ou de vários, ele faz a preparação tediosa por você — extraindo indicadores, reunindo contexto e escrevendo o prompt — e então entrega uma investigação pronta para rodar à variante SOC do Centurion.

## Onde ele começa

Você inicia o wizard a partir da aba [Alerts](/pt/documentation/detection-response/alerts):

<CardGroup cols={2}>
  <Card title="A partir de um alerta" icon="magnifying-glass">
    Use **Investigate / Enrich** em uma única detecção para investigá-la por
    conta própria.
  </Card>

  <Card title="A partir de vários alertas" icon="layer-group">
    Selecione um cluster e use o **bulk investigate** para abrir uma única
    investigação sobre todos eles.
  </Card>
</CardGroup>

## O que o wizard prepara

Antes de qualquer coisa chegar à IA, o wizard monta a investigação:

<Steps>
  <Step title="Extrai indicadores">
    Ele lê os alertas selecionados e extrai os indicadores de comprometimento —
    IPs, domínios, hashes, URLs, usuários e hosts.
  </Step>

  <Step title="Anexa contexto relevante">
    Ele reúne documentos relacionados e material de referência para que o agente
    tenha o embasamento de que precisa.
  </Step>

  <Step title="Seleciona os ativos envolvidos">
    Ele escolhe os dispositivos e integrações conectados à detecção, para que a
    investigação possa alcançar os hosts e ferramentas certos.
  </Step>

  <Step title="Compõe um prompt estruturado">
    Ele escreve um prompt de investigação claro e no formato de SOC a partir de
    tudo o que reuniu — sem página em branco para preencher.
  </Step>
</Steps>

## O que acontece a seguir

A investigação composta é entregue à **variante SOC do Centurion** no chat. Dali ela roda como qualquer outra conversa: o orquestrador coordena especialistas — [Orion](/pt/documentation/multi-agent-system/orion) para enriquecer os indicadores, [Perseus](/pt/documentation/multi-agent-system/agent-endpoint-specialist) para inspecionar ou atuar em um host afetado — e você acompanha o raciocínio e as chamadas de ferramentas sendo transmitidos ao vivo.

<Card title="Centurion, em modo SOC" icon="shield-halved" href="/pt/documentation/multi-agent-system/agent-orchestrator">
  Como o orquestrador conduz uma investigação de detecção e resposta de ponta a
  ponta.
</Card>

<Note>
  O wizard coloca uma investigação em movimento rapidamente, mas ele não atua no
  seu ambiente por conta própria. Qualquer resposta — isolar um host, bloquear um
  indicador — é proposta no chat para você aprovar. Consulte
  [A IA propõe, você aprova](/pt/documentation/get-started/concepts#ai-proposes-you-approve).
</Note>

## Da investigação ao registro

Assim que o quadro estiver claro, peça ao [Scribe](/pt/documentation/multi-agent-system/scribe) para redigir a investigação como um relatório que você pode compartilhar, ou mantenha a conversa como o seu registro de trabalho.
