Les équipes de sécurité ne manquent pas de données. Ils disposent d’une pénurie de temps, de répétabilité et d’une expertise de haut niveau au moment exact où un analyste en a besoin.
C’est le problème que les commandes slash Atlas sont conçues pour résoudre.
Avec /hunt, /investigate et /signal, Atlas transforme une simple interaction par chat en un workflow SecOps guidé basé sur l’état des endpoints en temps réel. Au lieu de commencer à partir d’une zone d’invite vide et d’espérer que l’analyste sait exactement ce qu’il faut demander, les commandes obliques regroupent l’artisanat Tanium en workflows reproductibles. Un analyste plus récent exécute le même workflow d’expert qu’un chasseur senior.
Saisissez /, choisissez une commande, ajoutez quelques mots de contexte et Atlas effectue le gros du travail. Il recherche l’ensemble du domaine, creuse dans une activité suspecte ou transforme un comportement confirmé en couverture de détection continue.
L’analyste garde le contrôle. Atlas gère le péage.
De l’invite vide au workflow expert
Une invite d’IA vide est puissante, mais elle est également variable. La qualité du résultat dépend de la personne qui saisit la question, de ce qu’elle sait, de la manière dont elle encadre le problème, des sources de données qu’elle se souvient d’interroger et de la compréhension de la bonne séquence d’enquête.
Les commandes Slash modifient ce modèle.
Chaque commande comporte un workflow d’expert conçu par les propres chasseurs de menaces de Tanium, la même équipe derrière Tanium HuntIQ. L’analyste n’a pas besoin d’écrire l’invite parfaite ou de mémoriser la bonne séquence de sensors, de contrôles de preuves, de mappages MITRE et d’étapes de détection. Le workflow est déjà codé dans la commande.
L’expérience est simple.
- Ouvrez le chat Atlas.
- Saisissez
/. - Choisissez
/hunt,/investigateou/signal. - Ajoutez un contexte en langage simple.
- Envoyer.
Une chasse peut commencer aussi simplement que cela.
/chasser l’activité lolbin via wmic et rundll32 sur les serveurs Windows, 7 derniers jours
Cette brève instruction donne à Atlas l’objectif et la portée. La commande slash fournit le manuel d’experts.
Le résultat est une flexibilité du langage naturel en plus d’une procédure codifiée. Les analystes dirigent le workflow avec leurs propres mots, et Atlas suit le même processus d’expert à chaque fois.
Les trois commandes
Atlas inclut trois commandes slash pour les opérations de sécurité. Ils sont fournis avec l’abonnement Tanium Security Operations.
| Commande | Utilisez-le lorsque vous en avez besoin | Ce qu’Atlas renvoie |
|---|---|---|
| /chasse | Analysez le domaine pour détecter un IOC, un acteur malveillant, une technique, une alerte ou une hypothèse | Un rapport de recherche avec les résultats, la cartographie MITRE, les lacunes de couverture et les étapes suivantes recommandées |
| /enquêter | Approfondir un endpoint, un artefact ou une alerte spécifique | Un calendrier, un verdict, une analyse du rayon de explosion, un résumé des preuves et des recommandations de réponse |
| /signal | Convertir un comportement éprouvé en couverture de détection continue | Un signal Tanium validé avec des résultats de test, des métadonnées et une cartographie MITRE |
Ensemble, ils forment une boucle SecOps pratique.
/hunt trouve le modèle suspect.
/investigate explique ce qui s’est passé.
/signal aide à continuer à le surveiller.
/hunt répond : « Avons-nous vu cela ? »
La recherche des menaces commence souvent par des informations incomplètes, un nouveau conseil, un hachage suspect, une hypothèse comportementale ou une alerte qui pourrait indiquer une exposition plus large.
/hunt transforme ce point de départ en un workflow à l’échelle du domaine.
Atlas classe la recherche, extrait les artefacts pertinents, vérifie la couverture existante, sélectionne les bonnes sources de données Tanium, interroge la flotte et trie les résultats par rareté et suspicion. Il peut fonctionner à partir de IOC structurés, de rapports non structurés, de techniques nommées, de contexte d’alerte ou d’hypothèses comportementales.
Exemples d’invites
/chasse avons-nous ce hachage n’importe où : <sha256>/hôtes de recherche de balise vers des domaines externes rares en dehors des heures de bureau, serveurs Windows, 14 derniers jours/chasser les tâches planifiées les plus rares sur l’ensemble de la flotte/chassesuivie d’un conseil collé ou d’un rapport sur les menaces
La sortie n’est pas qu’une liste de résultats. Atlas renvoie un rapport de recherche structuré. Il couvre ce qu’il a recherché, où il a recherché, ce qu’il a trouvé, quelles techniques MITRE s’appliquent, où la couverture est forte ou faible, et quelles cibles méritent une enquête plus approfondie.
/enquêtez sur les réponses « Que s’est-il passé ici ? »
Une fois qu’une recherche ou une alerte pointe vers un hôte, un artefact ou un événement spécifique, le prochain défi consiste à transformer la suspicion en conclusion défendable.
C’est là qu’intervient /investigate .
Utilisez-le pour un endpoint, un ID d’alerte, un processus, un fichier, un hachage, une clé de registre, un domaine, une adresse IP, un utilisateur, une tâche, un service ou un pilote spécifique. Atlas scopes où l’élément apparaît, s’arrête lorsque le périmètre est trop large, puis reconstruit l’activité sur les cibles les plus pertinentes.
Exemples d’invites
/alerte d’enquête 48213/investigate FINANCE-WKS-07, svchost engendrant PowerShell codé/enquêter sur ce domaine : cdn-telemetry-sync[.]com et l’enregistrer dans des preuves/enquêter <sha256> dans l’ensemble du domaine, rapport uniquement
Le workflow crée un contexte autour de l’événement, y compris la lignée du processus, l’activité du fichier, la persistance, le comportement du réseau, les alertes environnantes, la chronologie, les indicateurs de mouvement latéral et le rayon d’explosion. Le rapport final donne aux analystes un verdict de malveillance bénigne, suspecte ou confirmée, avec confiance et preuves à l’appui.
Atlas peut recommander des étapes de réponse, mais les actions destructrices restent bloquées. Les actions d’isolement, de suppression, de résiliation de processus, de quarantaine et de déploiement attendent l’approbation humaine explicite.
/signal répond : « Comment détectons-nous cela la prochaine fois ? »
La dernière étape de la boucle consiste à transformer ce que l’équipe a appris en une couverture durable.
/signal aide les ingénieurs et analystes de détection à écrire, valider, tester et préparer les signaux Tanium à partir de comportements connus ou de résultats confirmés. Il traduit l’intention de détection en logique de signal, valide la syntaxe et les champs pris en charge, teste les données historiques et mappe le résultat à MITRE ATT&CK.
Exemples d’invites
/signal détecte les tâches planifiées dont la ligne de commande contient un blob PowerShell base64/signal transforme ce résultat en détection déployée : <coller la ligne de processus / ligne de commande>/signal testez cette règle par rapport aux 30 derniers jours avant le déploiement
Atlas peut proposer et valider une logique de détection, mais le déploiement reste contrôlé par l’homme. L’analyste examine le résultat, confirme l’intention et approuve toute étape modifiant l’environnement.
Pourquoi l’état des endpoints en temps réel est important
De nombreuses expériences de sécurité de l’IA dépendent de copies obsolètes de la télémétrie dans un lac de données. Cela peut être utile, mais ce n’est pas la même chose que de demander à l’endpoint ce qui est vrai en ce moment.
Les commandes slash Atlas sont basées sur la couche d’endpoint en temps réel de Tanium. Ils peuvent utiliser des données d’endpoint en temps réel et historiques à partir de la plateforme, y compris la télémétrie de l’enregistreur, le contexte de réponse en temps réel, l’état du fichier, l’activité du processus et d’autres preuves d’endpoint.
C’est important car les décisions SecOps sont urgentes. Si un analyste enquête sur un processus suspect, il doit savoir ce qui se passe sur la machine en ce moment, pas seulement ce qui a été indexé quelque part hier.
Les commandes Slash apportent des conseils d’IA là où Tanium est déjà le plus fort, et c’est l’état des endpoints en temps réel, actuel et exploitable.
Conçu pour la rapidité, la cohérence et le contrôle
La valeur des commandes slash n’est pas seulement qu’elles rendent Atlas plus facile à utiliser. C’est qu’ils rendent les workflows d’experts reproductibles.
Les commandes Slash aident les équipes à travailler plus rapidement sans perdre de contrôle.
- Abaissez l’espace de compétences. De plus en plus d’analystes peuvent exécuter des workflows de haut niveau sans avoir besoin de connaître chaque étape à l’avance.
- Améliorez la cohérence. La même commande suit le même processus expert entre les utilisateurs et les équipes.
- Allez plus vite. Atlas automatise la collecte de données, le triage, la création de calendriers et la génération de rapports.
- Préservez le jugement humain. Les analystes dirigent la portée, examinent les résultats et approuvent les actions.
- Rapports cohérents et structurés. Chaque exécution se termine par un rapport couvrant ce qui a été recherché, les résultats, les mises en garde, le mappage MITRE et les étapes suivantes recommandées.
- Fermez la boucle. Les chasses peuvent mener à des enquêtes. Les enquêtes peuvent conduire à une couverture de détection.
L’analyste dirige, vérifie et décide. Atlas exécute le workflow.
Sûr par nature
Les commandes Slash sont également conçues avec des contrôles pratiques.
L’accès est synchronisé côté serveur par droit de module et permissions basées sur les rôles. Si un utilisateur n’est pas autorisé ou autorisé pour une commande, cette commande n’apparaît pas dans le sélecteur.
Les commandes séparent également l’analyse lourde en lecture de l’action modifiant l’environnement. Les lectures et les étapes d’enquête peuvent s’exécuter de manière autonome, mais les actions destructrices ou de déploiement sont mises en place pour approbation explicite.
Ce garde-corps n’est pas une limite. C’est le but.
Les équipes de sécurité veulent de l’autonomie pour les risques, et non une automatisation non contrôlée pour les décisions qui peuvent perturber l’environnement.
Un nouveau modèle d’exploitation pour SecOps
Les commandes Slash sont un simple changement d’interface avec un impact plus profond sur le modèle d’exploitation.
Ils déplacent les analystes de l’assemblage manuel de chaque étape d’un workflow de recherche, d’investigation ou de détection à la supervision d’un système expert qui peut exécuter ces étapes de bout en bout. Ils rendent Atlas plus accessible pour les analystes plus récents et plus efficace pour les chasseurs expérimentés. Ils aident également les équipes à normaliser la manière dont le travail est effectué, de la première suspicion à la détection validée.
Le résultat est une boucle SecOps plus rapide et plus cohérente.
- Rechercher l’exposition.
- Enquêtez sur ce qui compte.
- Convertissez le comportement confirmé en détection durable.
- Gardez l’humain au contrôle de chaque action qui modifie l’environnement.
C’est ce que /hunt, /investigate et /signal apportent à Atlas. Les workflows Expert SecOps, disponibles à la demande, sont basés sur l’état des endpoints en temps réel.
Saisissez /. Choisissez le workflow. Dirigez le résultat.
Vous souhaitez voir les commandes en action ? Regardez la présentation des commandes slash Atlas for SecOps. Pour obtenir une vue d’ensemble de l’endroit où cela va, lisez Présentation des SecOps agents. Et si votre équipe exécute déjà Tanium Security Operations, ouvrez Atlas et saisissez /.

