Elastic a dévoilé AlertZero, une équipe d’agents d’IA intégrée à Elastic Security destinée à réduire la surcharge d’alertes dans les centres d’opérations de sécurité (SOC). AlertZero prend en charge le tri des alertes, la chasse aux menaces et l’analyse forensique.
Les clients peuvent ajuster directement la portée d’automatisation d’AlertZero jusqu’au niveau de la tâche. Même en mode d’autonomie maximal, une approbation humaine est requise lorsque les décisions sont jugées incertaines. Les clients choisissent également le modèle d’IA à utiliser et les analystes peuvent changer de modèle si les preuves évoluent au cours d’une investigation.
Fonctionnement d’AlertZero
AlertZero se compose de quatre groupes d’agents. Triage Watch enrichit les alertes entrantes pour déterminer si elles constituent de véritables menaces et clôt celles jugées du bruit, en enregistrant la raison. Hunt Watch suit en continu les menaces à partir des travaux de recherche sur les menaces. Detection Watch apprend des résultats des trois autres watches et suggère d’ajuster des règles de détection bruyantes ou d’ajouter de nouvelles règles pour combler des lacunes ; les règles ne sont pas modifiées sans approbation. Forensic Watch est chargé de l’analyse des malwares et du traçage des voies d’exploitation.
Mike Nichols, responsable d’Elastic Security, a déclaré : « Les personnes qui ont construit AlertZero sont celles qui ont occupé le siège d’analyste SOC. » Il a ajouté que l’objectif est que les équipes n’acceptent que le niveau d’automatisation qu’elles peuvent superviser.
AlertZero est proposé en aperçu technique dans Elastic Cloud, ainsi que pour les environnements autogérés et isolés (air-gapped).

