Les centres d'opérations de sécurité ont passé des années à empiler des outils pour résoudre des problèmes de volume d'alertes que les outils ne peuvent tout simplement pas résoudre, et Elastic fait désormais valoir que le SOC alimenté par l'IA est la seule voie viable.
Le problème est structurel, selon Mike Nichols (photo), directeur général de la sécurité chez Elastic. Les analystes s’épuisent parce que leurs outils génèrent plus de bruit et de chaos que n’importe quelle équipe humaine ne peut en absorber. Il ne s'agit pas de manquer des outils nécessaires, la réponse d'Elastic est donc Alert Zero, une destination où les agents et les analystes travaillent ensemble pour réduire la file d'attente afin que seules les attaques légitimes et validées subsistent. La vitesse de la machine gère le volume et le jugement humain gère les appels.
« Nous embauchons et payons ces détectives pour qu'ils viennent travailler dans nos environnements, mais dans la plupart des centres d'opérations de sécurité, ils sont battus par des flics qui rédigent des contraventions toute la journée », a déclaré Nichols. « Imaginez si vous pouviez éliminer ce travail, et qu'ils se présentent simplement sur les lieux du crime et effectuent leur analyse et leur enquête. »
Nichols s'est entretenu avec Krista Case à Black Hat USA lors d'une diffusion exclusive sur theCUBE, le studio de diffusion en direct de SiliconANGLE Media. Ils ont expliqué comment la plateforme étendue d'Attack Discovery d'Elastic enquête désormais sur les menaces avant qu'elles n'atteignent un analyste, pourquoi la dépendance vis-à-vis d'un fournisseur constitue le prochain risque majeur sur le marché des SOC basés sur l'IA et où le jugement humain reste indispensable.
Le SOC basé sur l'IA nécessite une architecture ouverte, une surveillance humaine et une automatisation axée sur la confiance.
La solution Attack Discovery d'Elastic enquête activement sur les alertes comme le ferait un analyste humain, en recherchant les événements bruts, en vérifiant les scores de risque des entités et en les corroborant entre les sources de données avant de signaler quoi que ce soit comme une attaque confirmée. Le résultat est une courte liste de menaces de sécurité validées au lieu de murs d’alertes brutes. Lorsqu’il détecte une lacune dans la détection, il rédige une nouvelle règle de détection et la transmet pour approbation humaine. Du côté des points finaux, l'équipe de recherche sur les menaces d'Elastic surveille en permanence des sources telles que VirusTotal, générant et déployant automatiquement des règles YARA dès qu'un pilote vulnérable est divulgué.
« Les fournisseurs de modèles ont fait un travail incroyable pour devenir vraiment efficaces en termes de coûts et de performances », a déclaré Nichols. « Nous pouvons désormais examiner chaque alerte, lui attribuer un score de confiance et l'associer à Attack Discovery. »
Nichols a également averti les praticiens de se méfier de la prochaine génération de dépendance vis-à-vis des fournisseurs, dans laquelle les modèles d'IA propriétaires deviennent le nouveau mécanisme qui piège les organisations. Si le modèle d'un fournisseur de SOC IA est une boîte noire, toutes les procédures opérationnelles agents construites dessus y sont également bloquées. La réponse d'Elastic est une approche « apportez votre propre modèle » qui s'appuie sur une architecture ouverte, une transparence totale du raisonnement grâce au traçage OpenTelemetry et une création de flux de travail en langage simple que tout membre de l'équipe peut auditer, modifier et approuver.
« Les LLM deviennent désormais le nouveau mécanisme de verrouillage des fournisseurs », a déclaré Nichols. « Si vous choisissez un formidable fournisseur de SOC IA doté d'une boîte noire ou d'un modèle propriétaire… si vous décidez de vous éloigner de ce fournisseur à l'avenir, comment transférerez-vous tout le travail que vous avez effectué ailleurs ? C'est propriétaire, il est intégré à cet écosystème. »
Voici l'interview vidéo complète, faisant partie de la couverture de Black Hat USA par SiliconANGLE et theCUBE :
(* Divulgation : Elastic a sponsorisé ce segment de theCUBE. Ni Elastic ni les autres sponsors n'ont de contrôle éditorial sur le contenu de theCUBE ou SiliconANGLE.)