La société de plateforme de données de sécurité Gravwell Inc. a publié aujourd'hui Gravwell 5.10, une mise à jour qui intègre cinq agents d'intelligence artificielle dans le déploiement d'un client.
Les agents collectent eux-mêmes le contexte dont une enquête a besoin. Un serveur Model Context Protocol les y amène.
Un agent peut extraire des données de télémétrie en direct, des détections, l'état du système et des recherches enregistrées, puis appeler les propres outils de la plateforme pour exécuter des requêtes et collecter des preuves jusqu'à ce qu'il obtienne quelque chose qui vaille le temps d'un analyste. Gravwell a déclaré que rien de tout cela ne dépend du contexte préassemblé, du corps de l'alerte ou du dossier à partir duquel les fonctionnalités d'IA dans les outils de sécurité fonctionnent généralement.
Trois des cinq travaillent aux côtés d'analystes. L'agent de cas s'occupe d'une enquête depuis le début, rédigeant et validant les requêtes Gravwell, les exécutant et suggérant le prochain pivot. Il reste en lecture seule à moins qu'on ne lui demande de sauvegarder quelque chose.
L'agent de triage des alertes se situe entre une détection et l'analyste qui la reçoit, exécutant des requêtes de support et assemblant un rapport d'ouverture afin que l'alerte ne tombe pas à nu. Le travail de nuit est confié à l'agent de résumé quotidien, qui examine la télémétrie de la veille et transmet les requêtes que les analystes peuvent exécuter sur ce qu'il a trouvé.
Les deux autres répondent aux administrateurs. L'agent d'administration répond aux questions de configuration sur un déploiement, couvrant les ingesteurs, les contrôles d'accès, le stockage et la réplication. L'agent d'audit exécute une passe d'hygiène en lecture seule sur les automatisations, les alertes, le contenu des requêtes et les flux de données. Les recherches bloquées, les extracteurs de doublons et les flux de données morts sont regroupés dans un seul rapport hiérarchisé.
Tous les cinq arrivent dans ce que Gravwell appelle le kit AI Agent Preview. Chaque spécification d'agent définit les outils et les parties de l'environnement MCP que l'agent peut atteindre, les actions qu'il peut entreprendre et la procédure qu'il suit. La mise à jour affiche également les exécutions des agents à l'écran, afin qu'une équipe puisse voir quels outils ont été appelés, ce qui a été lu et comment l'agent est arrivé à sa conclusion.
« L'autonomie sans contexte ni frontières peut créer plus de problèmes qu'elle n'en résout », a déclaré le cofondateur et directeur général Corey Thuen. Les agents qui s'appuient sur l'environnement réel d'un client tout en opérant au sein d'outils et d'autorisations définis offrent aux équipes de sécurité un chemin contrôlé vers plus d'autonomie, a-t-il déclaré, sans donner à l'IA un accès illimité aux opérations de sécurité.
Le kit de prévisualisation est livré dans toutes les éditions Gravwell, y compris l'édition communautaire gratuite, plutôt que de s'asseoir derrière un niveau d'IA premium.
Fondée en 2017, Gravwell vend sa plate-forme en remplacement des anciens systèmes de gestion d'informations et d'événements de sécurité, ingérant les données en toute fidélité et appliquant la structure uniquement au moment de la requête. Two Bear Capital a mené un tour de table de série A de 15,4 millions de dollars pour la société basée à Minneapolis en octobre dernier. Gula Tech Adventures Inc., Next Frontier Capital et Kickstart y ont également participé.
Les outils agents sont devenus cette année un fil conducteur parmi les fournisseurs d’opérations de sécurité. Blumira Inc. a ouvert un projet pilote de son propre moteur d'enquête agent, Kindling, en mai.