Passer au contenu principal
Enrichissement et analyse des endpoints optimisés par l’IA pour la sécurité informatique - Vignette vidéo Tanium Tech Talks #162
Module Deep Dive

Enrichissement et analyse des endpoints optimisés par l’IA pour la sécurité informatique - Tanium Tech Talks #162

Tanium HuntIQ Hunter Duncan Miller démontre comment les fonctionnalités d’enrichissement et d’analyse optimisées par IA dans Threat Response transforment la manière dont les équipes de sécurité décodent les commandes, contextualisent les alertes et agissent sur les résultats, le tout sans quitter la console.

L’investigation d’une alerte de sécurité a toujours nécessité que les analystes se déplacent rapidement tout en transportant beaucoup de contexte dans leurs têtes : comprendre ce qu’une commande PowerShell codée fait, pourquoi une alerte est déclenchée, ce que l’ascendance du processus environnant signifie et ce qu’il faut faire ensuite. Pour les analystes juniors, ce contexte prend des années à construire. Pour les analystes seniors, même une expérience approfondie ne couvre pas tous les cas Edge. Le résultat, comme le rapportent de nombreuses équipes de sécurité, est un ralentissement des enquêtes, une baisse de la confiance des analystes et une limitation de la capacité de l’équipe. Les fonctionnalités d’enrichissement et d’analyse optimisées par IA dans Tanium Threat Response sont conçues pour combler cet écart directement à l’intérieur du workflow où les enquêtes se produisent réellement.


Duncan présente deux nouvelles capacités dans le module Threat Response : l’enrichissement de la ligne de commande et l’analyse des alertes. La fonction d’enrichissement décode les commandes codées et décompose chaque composant d’une ligne de commande, expliquant ce que chaque paramètre fait et signalant les implications de sécurité en langage simple. La fonctionnalité Analyser va plus loin, prenant une alerte entière comme contexte et renvoyant un résumé structuré qui comprend pourquoi l’alerte a été déclenchée, les résultats clés, une évaluation d’impact et les actions recommandées.

Si vous avez déjà perdu votre fil d’enquête en changeant de fenêtre pour rechercher ce qu’une ligne de commande signifie, ou si vous avez eu du mal à expliquer à un analyste junior pourquoi une alerte spécifique devrait les concerner, cet épisode couvre exactement les capacités qui répondent à ces problèmes. Regardez la présentation complète dans la vidéo ci-dessous.

Points clés à retenir

  • Enrichir les décodages et explique : le bouton Enrichir dans une alerte ne se contente pas de décoder une commande PowerShell encodée. Il décompose chaque composant de la ligne de commande, explique ce que chaque paramètre fait et met en évidence les implications de sécurité telles que « Utilisé fréquemment dans un contexte malveillant pour échapper aux contrôles basés sur des politiques ».
  • Les cmdlets non standard sont marqués : lorsque l’enrichissement rencontre quelque chose comme get-uac, il identifie qu’il ne s’agit pas d’un cmdlet intégré et probablement d’une fonction personnalisée, et recommande d’enquêter sur la source et l’activité précédente pour une mise en scène potentielle.
  • L’analyse des alertes fournit un contexte complet : la fonctionnalité Analyser prend l’alerte entière comme contexte, y compris l’ascendance du processus, les lignes de commande et les détails des informations, et renvoie un aperçu initial des alertes expliquant exactement pourquoi l’alerte a été déclenchée, les résultats clés mettant en évidence des éléments inhabituels, une évaluation d’impact et les actions recommandées.
«  Parce que si je dois partir ici et aller demander à un LLM, regardez dans Google pour voir ce que cette ligne de commande particulière signifie, je quitte ici et j’augmente mes chances de perdre mon contexte lorsque je reviendrai, n’est-ce pas ? Qu’est-ce que je regardais ? Quelle était la chose avant cela ? Quelles étaient les choses après cela que je prévoyais de faire ? J’essaie de garder tout cela bien droit pendant que je quitte la console pour aller ailleurs. Garder le contexte dans la console vous permet de rester concentré et de ne pas avoir à vous souvenir de ce que vous essayiez de faire au préalable, donc je trouve cela incroyablement utile.  »
Tanium HuntIQ Hunter Duncan Miller
  • Les actions recommandées nécessitent un contexte environnemental : Duncan note que, bien que les actions recommandées soient sensibles, telles que l’isolation du endpoint, la résiliation et la mise en quarantaine du SQL dans Users splunkd, et le blocage du trafic sortant vers le domaine associé, elles doivent être contextualisées dans l’environnement. Isoler un contrôleur de domaine clé ou une machine génératrice de revenus sans ce contexte peut créer de graves problèmes.
  • L’enrichissement s’étend aux connexions directes et aux grilles de données : la même capacité d’enrichissement disponible dans les alertes est également présente dans les connexions directes et dans la grille de données. Partout où les scintillements apparaissent, les analystes peuvent enrichir une ligne de commande pour un contexte supplémentaire, y compris les lignes de commande de navigateur de Chrome ou Edge qui sont autrement difficiles à interpréter.
«  Je dirais que vous recherchez les scintilslements et si vous voyez les scintilslements, vous pouvez obtenir plus de contexte autour.  »
Tanium HuntIQ Hunter Duncan Miller
  • La disponibilité nécessite l’activation des fonctionnalités Threat Response, cloud et IA : ces fonctionnalités sont actuellement disponibles sans frais supplémentaires pour les clients qui sont titulaires d’une licence pour Threat Response, sont des clients cloud et disposent de fonctionnalités IA activées dans leur environnement.

Ressources supplémentaires