CrowdStrike Holdings Inc. a lancé aujourd'hui SafeMind, une famille de modèles d'intelligence artificielle et de harnais d'agents créés avec Nvidia Corp. et conçus pour le travail de sécurité plutôt que pour un usage général.
Un organisme de recherche que la société a également dévoilé aujourd'hui, le Cyber Superintelligence Lab, les a produits. CrowdStrike a étendu séparément sa plate-forme Falcon à l'écosystème d'IA d'entreprise de Google Cloud, dans le cadre d'une série d'annonces lors de sa conférence Fal.Con à Las Vegas cette semaine.
SafeMind se lance avec deux modèles. Red Tempest est le jeu offensif, conçu pour imiter des adversaires pilotés par l'IA et exécuter des scénarios d'attaque avancés contre un environnement. Blue Solano joue en défense, appliquant les mesures de confinement utilisées par les intervenants de CrowdStrike lors des incidents en direct.
Les harnais fonctionnent tous deux dans une boucle fermée qui oppose un modèle à l'autre afin que chacun s'améliore, et ils pilotent également des modèles frontières et open source d'autres fournisseurs. SafeMind fonctionnera nativement sur la plateforme CrowdStrike Falcon, avec un accès autonome aux modèles et aux harnais gérés via le programme Project QuiltWorks que la société a lancé en avril.
CrowdStrike a construit les modèles sur la famille ouverte Nemotron de Nvidia et les a formés sur son propre matériel. Cela inclut la télémétrie des capteurs Falcon, les renseignements sur les menaces et les annotations d'événements que les analystes de Falcon Complete attachent aux détections confirmées. CrowdStrike considère les données des capteurs comme le plus grand ensemble de données cybernétiques pures et la plus grande base d'installation périphérique du secteur. Quinze années de travail sur le terrain en matière de réponse aux incidents ont également été nécessaires. CoreWeave Inc. a fourni une capacité cloud pour la formation et l'inférence.
« L'avenir de la cybersécurité ne sera pas défini par l'IA qui identifie simplement les menaces, il sera défini par l'IA qui les vaincra », a déclaré George Kurtz (photo, à gauche), fondateur et directeur général de CrowdStrike. « SafeMind rassemble des modèles offensifs et défensifs dans un système formé sur les cyberdonnées uniques de CrowdStrike. Il détecte les faiblesses, renforce la protection et devient plus intelligent à chaque cycle, faisant ainsi progresser notre mission consistant à arrêter les violations à la vitesse de la machine. »
Selon CrowdStrike, SafeMind a enregistré un taux de détection 29 % plus élevé, une correction six fois plus rapide de bout en bout et une réduction des coûts de détection et de correction de 99 % par rapport aux principaux modèles pionniers et aux références open source. Le communiqué n’a pas nommé les modèles sur lesquels il a été testé ni décrit la méthodologie derrière les chiffres.
Nvidia est le partenaire de conception d'IA pour ce travail. La cyberdéfense figurera « parmi les applications de l’IA les plus gourmandes en calcul », a déclaré le co-fondateur et PDG Jensen Huang (à droite), décrivant les années à venir comme une compétition en cours entre les attaquants qui utilisent l’IA et les défenseurs qui l’utilisent pour élargir la détection et la réponse. Michael Intrator, co-fondateur et PDG de CoreWeave, a déclaré que peu d'environnements testent ce que l'IA « peut faire en production, à grande échelle » avec autant d'acharnement que la sécurité.
Les modèles sont issus d'un groupe de recherche que CrowdStrike a également annoncé aujourd'hui. Son Cyber Superintelligence Lab regroupe les chercheurs en IA, les opérateurs offensifs et les intervenants en cas d'incident de l'entreprise sous une charte unique, et Bartley Richardson, directeur de l'IA et des systèmes autonomes, le dirige.
Le laboratoire fonctionne sur la télémétrie que CrowdStrike collecte à partir des capteurs Falcon déployés dans les environnements clients, qui génèrent des rapports à partir des points finaux, des systèmes d'identité, des charges de travail cloud, des magasins de données et du SIEM Falcon Next-Gen lors de milliards d'événements par jour. Richardson a qualifié ces modèles de « début d’un nouveau chapitre pour la cyberdéfense » et a déclaré que CrowdStrike est la seule entreprise à posséder l’intégralité de la pile, du capteur au harnais en passant par le modèle.
CrowdStrike lance les modèles sur un marché où les modèles polyvalents les plus puissants sont disponibles des deux côtés.
« L'ironie est que les modèles les plus puissants au monde d'OpenAI et d'Anthropic n'ont pas été conçus pour les défenseurs, mais que les attaquants peuvent les utiliser efficacement pour identifier les vecteurs d'attaque », a déclaré Dave Vellante, co-fondateur et analyste en chef chez SiliconANGLE Media. « Le moment Mythos et le piratage de Hugging Face sont des événements marquants dans la cybersécurité, comme Stuxnet et SolarWinds avant eux. Ces événements exposent de nouvelles menaces que les modèles frontières à usage général n'ont pas été conçus pour défendre. CrowdStrike, en partenariat avec Nvidia, crée un modèle frontière spécialement conçu pour les défenseurs. Cela me rappelle une version de sécurité IA de Netflix Chaos Monkey. «
CrowdStrike a étendu séparément sa plate-forme Falcon à l'écosystème d'IA d'entreprise de Google Cloud, avec quatre ajouts. Falcon Guardian, le produit de détection et de réponse de l'IA lancé par la société lors du salon, fonctionne désormais via Google Agent Gateway, où il surveille les injections rapides, les fuites de données et les activités malveillantes dans les applications d'IA au moment de l'exécution.
Falcon MCP alimente les informations et détections des menaces CrowdStrike dans les flux de travail Gemini Enterprise. Charlotte AI rassemble l'investigation et la réponse en langage naturel dans le même environnement. Et Falcon Shield couvre le registre des agents de Google Cloud, où les équipes de sécurité trouvent et gouvernent les agents exécutés dans leur parc de logiciels en tant que service.
Daniel Bernard, directeur commercial chez CrowdStrike, a déclaré que les organisations « ne devraient pas avoir à choisir entre accélérer l'adoption de l'IA et réduire les risques ». Google Cloud héberge séparément la plateforme Falcon sur une infrastructure régionale, un arrangement annoncé lundi lors de la conférence pour les clients qui ont besoin de leur pile de sécurité dans un emplacement spécifique. Brian Goldstein, vice-président de l'IA stratégique et des éditeurs de logiciels indépendants chez Google Cloud, a décrit l'IA d'entreprise comme « une nouvelle couche opérationnelle pour l'entreprise ».
Deux annonces de partenaires ont été publiées parallèlement à l'actualité CrowdStrike à Fal.Con.
La société de résilience des données Rubrik Inc. et CrowdStrike ont déclaré qu'ils exécuteraient un flux de travail complet de récupération d'identité via Charlotte Agentic SOAR, liant la sécurité des identités Falcon Next-Gen de CrowdStrike à la résilience des identités de Rubrik. CrowdStrike détecte et contient l'activité. Rubrik corrèle ensuite la détection avec les journaux d'identité et les données de sauvegarde, annule les modifications malveillantes d'Active Directory, supprime les fichiers des attaquants ou déclenche une récupération complète de la forêt. Les entreprises ont déclaré que la séquence réduisait la récupération de quelques jours à quelques heures.
Anneka Gupta, directrice des produits chez Rubrik, a déclaré que compter sur le temps de réaction humaine est « risqué et obsolète » lorsqu'une violation se déroule en quelques millisecondes. Une étude menée par l'unité Zero Labs de l'entreprise a révélé que 90 % des responsables des technologies de l'information et de la sécurité considèrent les attaques basées sur l'identité comme la plus grande menace pour leur organisation.
Fortanix Inc. travaille sur une autre partie du problème. La société de sécurité des données a annoncé qu'elle associerait son produit Confidential AI à Falcon afin que les charges de travail d'IA s'exécutent dans une mémoire isolée par le matériel pendant que CrowdStrike surveille les attaques autour d'elles. Les invites, les pondérations des modèles, les données d'entreprise et les résultats d'inférence restent cryptés dans le cadre de cet arrangement, ce qui les met hors de portée des opérateurs de cloud et des administrateurs privilégiés ainsi que des intrus.
Le travail de CrowdStrike fait suite à une plate-forme d'IA confidentielle sur site Fortanix construite avec Nvidia, publiée en octobre dernier pour les industries réglementées. Selon Anuj Jaiswal, directeur des produits, il ne suffit pas de bloquer les attaques pour sécuriser l'IA, car les données et les modèles doivent être protégés pendant leur exécution.