Elastic a lancé AlertZero le 8 octobre comme couche agentique pour Elastic Security, répartissant le tri des alertes, la chasse aux menaces, l’ingénierie des détections et la forensique des endpoints entre agents d’IA spécialisés dans le cadre d’une preview technique.
Fonctionnement des Watches d’AlertZero
Le système repose sur quatre groupes d’agents appelés Watches — Triage, Hunt, Detection et Forensics — qui peuvent s’exécuter à partir de déclencheurs ou selon des horaires. Triage évalue les alertes et relie les activités connexes ; Hunt parcourt la télémétrie de sécurité en s’appuyant sur la recherche de menaces ; Detection passe en revue les règles bruyantes et les lacunes de couverture avant de préparer des propositions de modification ; Forensics examine l’activité des endpoints et identifie les actions de réponse prises en charge. Les résultats sont enregistrés dans un dossier d’investigation partagé.
Modes d’autonomie, modèles et déploiements
AlertZero entre en preview technique sur Elastic Cloud, dans des environnements auto‑hébergés et dans des déploiements complètement isolés (air‑gapped). Les clients peuvent utiliser des modèles propriétaires ou open source et changer de modèle en cours d’investigation. L’autonomie est configurable pour chaque tâche selon trois modes : manuel, assisté et supervisé. Les modifications de règles de détection requièrent toujours une approbation. En mode supervisé pour les opérations sur endpoints, des actions comme l’isolation d’hôte, l’arrêt d’un processus et la suspension d’un processus peuvent être exécutées sans demander une approbation distincte pour chaque action. En revanche, une évaluation Attack Discovery inconclusive exige toujours la décision d’une personne, y compris lorsque le système est en mode supervisé.
Intégration technique et résultats de test
La preview s’appuie sur Attack Discovery, Elastic Agent Builder, Elastic Workflows et Elasticsearch Query Language (ES|QL). Attack Discovery relie les alertes entre elles pour former des narratifs d’attaque et peut investiguer des activités que des détections existantes auraient pu manquer. Lors d’un incident récent impliquant une exploitation de pipeline de données, un vol d’identifiants et des mouvements latéraux, un agent IA autonome a généré plus de 17 000 événements dans un environnement de production sur une période de quatre jours.
« Ce qui distingue AlertZero, c’est que notre équipe qui l’a construit s’est déjà assise dans le siège de l’analyste SOC », a déclaré Mike Nichols, general manager, Security, Elastic.

