NG Solution Team
Cybersécurité

AlertZero : Elastic lance des agents IA pour le tri des alertes

Elastic a lancé AlertZero le 8 octobre comme couche agentique pour Elastic Security, répartissant le tri des alertes, la chasse aux menaces, l’ingénierie des détections et la forensique des endpoints entre agents d’IA spécialisés dans le cadre d’une preview technique.

Fonctionnement des Watches d’AlertZero

Le système repose sur quatre groupes d’agents appelés Watches — Triage, Hunt, Detection et Forensics — qui peuvent s’exécuter à partir de déclencheurs ou selon des horaires. Triage évalue les alertes et relie les activités connexes ; Hunt parcourt la télémétrie de sécurité en s’appuyant sur la recherche de menaces ; Detection passe en revue les règles bruyantes et les lacunes de couverture avant de préparer des propositions de modification ; Forensics examine l’activité des endpoints et identifie les actions de réponse prises en charge. Les résultats sont enregistrés dans un dossier d’investigation partagé.

Modes d’autonomie, modèles et déploiements

AlertZero entre en preview technique sur Elastic Cloud, dans des environnements auto‑hébergés et dans des déploiements complètement isolés (air‑gapped). Les clients peuvent utiliser des modèles propriétaires ou open source et changer de modèle en cours d’investigation. L’autonomie est configurable pour chaque tâche selon trois modes : manuel, assisté et supervisé. Les modifications de règles de détection requièrent toujours une approbation. En mode supervisé pour les opérations sur endpoints, des actions comme l’isolation d’hôte, l’arrêt d’un processus et la suspension d’un processus peuvent être exécutées sans demander une approbation distincte pour chaque action. En revanche, une évaluation Attack Discovery inconclusive exige toujours la décision d’une personne, y compris lorsque le système est en mode supervisé.

Intégration technique et résultats de test

La preview s’appuie sur Attack Discovery, Elastic Agent Builder, Elastic Workflows et Elasticsearch Query Language (ES|QL). Attack Discovery relie les alertes entre elles pour former des narratifs d’attaque et peut investiguer des activités que des détections existantes auraient pu manquer. Lors d’un incident récent impliquant une exploitation de pipeline de données, un vol d’identifiants et des mouvements latéraux, un agent IA autonome a généré plus de 17 000 événements dans un environnement de production sur une période de quatre jours.

« Ce qui distingue AlertZero, c’est que notre équipe qui l’a construit s’est déjà assise dans le siège de l’analyste SOC », a déclaré Mike Nichols, general manager, Security, Elastic.

Related posts

Beacon CRM : plus de 1 000 associations touchées par une fuite de données

Jean Dupont

IA : les géants de la tech alertent, les cyberattaques vont s’accélérer

Marie Martin

FBI : fuite de données met en danger agents et familles

Lucie Moreau

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy