Passer au contenu principal
Recherche des menaces guidée par les agents dans Tanium Atlas montrant des clusters d’alerte coordonnés du module Threat Response et des actions suivantes recommandées par l’IA
Informations techniques

Présentation d’Agentic SecOps : réalité des endpoints en temps réel pour le SOC piloté par l’IA

Agentic SecOps transforme la vérité en temps réel des endpoints en une défense plus rapide et plus intelligente

Les équipes chargées des opérations de sécurité sont invitées à agir plus rapidement que jamais. Les adversaires utilisent l’automatisation, les changements d’infrastructure à la minute près, et le nombre d’alertes, d’expositions et de chemins d’investigation ne cesse de croître. Mais trop de workflows SOC dépendent toujours du temps d’expert limité. Un analyste senior rédige la requête, traduit l’hypothèse, pivote entre les outils, valide le résultat, puis transmet le résultat pour action.

L’artisanat fonctionne. Cela ne prend que du temps et il n’y a jamais assez d’experts pour se déplacer.

Agentic SecOps modifie le modèle d’exploitation. Avec Tanium Atlas, les équipes de sécurité peuvent diriger le travail en langage naturel, raisonner sur les données d’endpoints en temps réel et garder les humains sous contrôle grâce aux approbations et à la gouvernance. Au lieu de demander aux analystes d’assembler manuellement chaque étape, Atlas aide les équipes à passer de la question aux preuves en passant à l’action, en s’appuyant sur ce qui est vrai à l’échelle du parc d’endpoints en ce moment.

Pourquoi Agentic SecOps, pourquoi maintenant

Le marché de la sécurité est passé rapidement des copilotes aux agents. Presque tous les principaux fournisseurs de sécurité racontent une version de la même histoire. L’IA peut aider les analystes à rechercher, trier et répondre plus rapidement.

Mais la sécurité agentique n’est aussi bonne que les données et les métiers sur lesquels elle s’exécute.

La plupart des fournisseurs d’IA-SOC expérimentent des raisons plutôt que des données qui ont déjà été collectées, normalisées et stockées ailleurs. Cela peut être utile pour l’analyse historique, mais cela crée un écart lorsque la question est opérationnelle et urgente. Est-ce que cela fonctionne actuellement ? Où ? Sur combien d’endpoints ? Pouvons-nous le valider avant d’agir ?

C’est là que Tanium est différent. Tanium Atlas s’appuie sur la vérité de base des endpoints en temps réel, une visibilité en temps réel sur l’ensemble du parc et associe cette base de données aux workflows SecOps, à l’expertise HuntIQ et aux informations sur les menaces de haute fidélité. Le résultat est une expérience SecOps agentique conçue non seulement pour expliquer ce qui s’est passé, mais également pour aider les équipes à trouver, valider et agir sur ce qui se passe actuellement.

Chasse aux menaces guidée par les agents à Atlas

Le premier mouvement SecOps agentique majeur est la chasse aux menaces guidée par agent dans Atlas.

La recherche des menaces est l’une des activités les plus rentables qu’un SOC peut effectuer, mais elle est également l’une des plus difficiles à mettre à l’échelle. Un chasseur doit former une hypothèse, la traduire en requêtes appropriées, itérer sur l’ensemble de la flotte, interpréter les résultats, cartographier les résultats aux comportements contradictoires connus et décider de ce qui devrait devenir une couverture de détection durable. Ce travail nécessite généralement une expertise de haut niveau, ce qui signifie que de nombreuses équipes chassent moins souvent qu’elles ne le devraient.

Avec la chasse aux menaces guidée par agent, une équipe de sécurité peut décrire une hypothèse de chasse en langage simple. Atlas peut raisonner sur des données d’endpoint en temps réel, orchestrer les capacités de recherche Tanium telles que Threat Navigator et aider l’équipe à exécuter la chasse sans forcer chaque analyste à rédiger à la main les requêtes sous-jacentes.

L’objectif n’est pas de supprimer l’humain du processus. Il s’agit d’amplifier l’humain. Les analystes gardent le contrôle, examinent le raisonnement et les preuves, et utilisent les approbations pour régir les actions sensibles ou destructrices. Mais le travail répétitif de traduction et d’orchestration peut aller plus vite, afin que les équipes puissent exécuter plus de chasses, impliquer plus d’analystes et transformer les résultats éprouvés en une couverture de détection plus forte.

Pour les clients qui utilisent déjà HuntIQ, c’est particulièrement puissant. La chasse aux menaces guidée par les agents est conçue pour étendre les métiers d’experts, et non pour les remplacer, aidant les chasseurs d’experts à fonctionner plus efficacement et aidant les équipes de clients à bénéficier de modèles de chasse guidés reproductibles.

La vérité des endpoints en temps réel est le facteur de différenciation

Les SecOps agents dépendent d’un simple postulat. Un agent ne peut pas prendre de bonnes décisions opérationnelles s’il raisonne sur un contexte obsolète ou incomplet.

L’avantage de Tanium est qu’Atlas est motivé par l’état des endpoints en temps réel. Lorsqu’un chasseur demande si un comportement suspect est présent sur l’ensemble de la flotte, Atlas peut répondre en fonction de ce qui fonctionne actuellement, et pas seulement de ce qui a été ingéré il y a des heures.

C’est important car de nombreuses questions SecOps sont des questions à l’état actuel.

  • Ce processus est-il toujours en cours d’exécution ?
  • Quels endpoints disposent de ce mécanisme de persistance en ce moment ?
  • Où ce binaire suspect existe-t-il dans l’ensemble du domaine ?
  • Ces indicateurs sont-ils présents sur les actifs critiques ?
  • Pouvons-nous valider cette intelligence avant de la transformer en logique de détection ?

Les données historiques sont toujours importantes. Les SIEM et les lacs de données demeurent des parties importantes du SOC. Mais pour les opérations agentiques, la vérité en temps réel sur le terrain des endpoints donne aux défenseurs un type d’avantage différent. Ils peuvent valider ce qui est vrai maintenant et agir tant que cela est important.

Une intelligence de haute fidélité comme carburant pour le SOC agentique

Agentic SecOps a également besoin de meilleurs points de départ. Si un agent est invité à rechercher des indicateurs faibles ou bruyants, les résultats le refléteront. Une Threat Intelligence de haute qualité devient le carburant qui aide les workflows agents à hiérarchiser ce qui compte.

C’est pourquoi Tanium intègre Google Threat Intelligence (GTI) dans le workflow des endpoints en temps réel. La valeur stratégique n’est pas simplement l’accès à un autre flux. Il s’agit d’opérationnalisation, combinant des informations de niveau Google avec la capacité de Tanium à déterminer si un indicateur, un comportement ou un signal de menace est présent dans l’environnement en direct du client.

Chez Black Hat, cette histoire commence par des chasses fournies par HuntIQ et alimentées par Google Threat Intelligence, disponibles aujourd’hui pour les clients. Tanium explore des moyens d’approfondir les workflows SecOps et Atlas de GTI au fil du temps, afin que les analystes puissent commencer à partir de pivots plus forts, réduire le triage des faux positifs et donner aux workflows agents des signaux de confiance plus élevés pour raisonner.

En d’autres termes, les informations sur les menaces vous indiquent ce qui est mauvais. Tanium vous indique s’il est présent dans votre environnement en ce moment et aide votre équipe à décider de ce qu’il faut faire ensuite.

Autonomie gouvernée, pas automatisation aveugle

Les équipes de sécurité ont raison de faire attention aux agents d’IA. Un SOC ne peut pas se permettre une automatisation en boîte noire qui prend des mesures sans contexte, preuve ou supervision.

L’approche de Tanium envers Agentic SecOps est régie et dirigée par l’humain. Atlas est conçu pour montrer son raisonnement, fonder son travail sur des données en temps réel et utiliser des approbations afin que les équipes puissent décider où elles se situent sur le spectre, de l’assistance guidée à une plus grande autonomie au fil du temps.

C’est important pour la confiance. Une équipe peut commencer par des workflows à faible risque et vérifiables. Posez une question, lancez une recherche, examinez les preuves, validez le résultat. Au fur et à mesure que la confiance augmente, l’équipe peut déléguer plus tout en maintenant les actions consécutives bloquées par l’examen humain.

La promesse d’Agentic SecOps n’est pas de « remplacer l’analyste ». Il s’agit de « donner à l’analyste un effet de levier ». Laissez les chasseurs d’experts passer moins de temps à traduire les intentions en outils et plus de temps à prendre des décisions. Laissez les analystes moins expérimentés exécuter des workflows qui nécessitaient auparavant des connaissances spécialisées en matière de requêtes. Laissez les responsables SOC améliorer la couverture et la capacité sans forcer chaque processus à travers le même petit groupe d’experts.

Ce que cela signifie pour les équipes chargées des opérations de sécurité

Agentic SecOps rassemble trois éléments dont les défenseurs ont besoin.

  1. Vérité fondamentale des endpoints en temps réel : Atlas peut raisonner sur ce qui se passe réellement sur les endpoints en ce moment, aidant les équipes à valider les résultats par rapport à l’état actuel.
  2. Workflows de chasse guidée par des experts et de SecOps : la chasse aux menaces guidée par des agents aide les équipes à exprimer des hypothèses en langage naturel, à exécuter des chasses reproductibles, à cartographier les résultats au contexte MITRE ATT&CK et à passer d’une enquête ponctuelle à une couverture durable.
  3. Renseignements sur les menaces de haute fidélité : Google Threat Intelligence et HuntIQ donnent aux analystes et aux agents des points de départ plus forts, contribuant à réduire le bruit et à améliorer la confiance dans les chasses et le triage.

Ensemble, ces capacités aident les équipes de sécurité à passer du traitement réactif des alertes à une défense proactive et continue. Ils aident davantage d’équipes à participer à des workflows avancés. Et ils donnent aux dirigeants un chemin pratique pour adopter l’IA agentique sans abandonner le contrôle.

Le chapitre suivant pour SecOps

Agentic SecOps n’est pas un moment de lancement unique. C’est une direction de plateforme.

Atlas est déjà généralement disponible pour les clients cloud commerciaux, apportant des opérations en langage naturel, des agents d’arrière-plan et une exécution de workflow régie à Tanium. L’histoire de l’Agentic SecOps s’appuie sur cette base avec des workflows spécifiques à la sécurité. Il ajoute une recherche des menaces guidée par les agents, une validation des données en temps réel, des informations alimentées par GTI, une expertise HuntIQ et une feuille de route qui continue via Black Hat et Converge.

Le SOC futur ne sera pas défini par un autre tableau de bord ou un autre lac de données. Elle sera définie par la rapidité avec laquelle les défenseurs peuvent passer du signal à la compréhension en passant à l’action, avec confiance, gouvernance et vérité de base actuelle.

C’est l’opportunité pour Agentic SecOps. Transformez les informations en temps réel sur les endpoints de Tanium en opérations de sécurité guidées et de niveau expert qui évoluent à la vitesse de la menace.