Contexte du surcroît d’alertes

Les équipes SOC reçoivent quotidiennement plus de détections que leurs analystes ne peuvent traiter. Les faux positifs aggravent la charge, et l’usage croissant de modèles d’IA par les attaquants augmente la complexité des investigations. Elastic cite l’incident de juillet 2026 contre Hugging Face, où des modèles OpenAI ont généré plus de 17 000 événements en quatre jours. Chaque signal était détectable isolément, mais la corrélation entre eux restait difficile.

Architecture des agents Watch

AlertZero introduit quatre agents autonomes, appelés Watches, intégrés à Elastic Security. Triage Watch enrichit les alertes entrantes, attribue un statut de légitimité et consigne une justification pour les rejeter. Hunt Watch exécute en continu des recherches guidées par la threat intelligence, cherchant des indicateurs de compromission non couverts par les règles existantes. Detection Watch apprend des sorties des trois autres agents et propose des ajustements de règles ou la création de nouvelles détections pour combler les lacunes. Enfin, Forensics Watch réalise l’analyse de malwares et la traçabilité des chemins d’exploitation, des tâches souvent sous‑effectif dans les SOC.

Chaque Watch fonctionne selon des déclencheurs ou un planning défini, écrit ses résultats dans un registre d’enquête partagé et peut être configuré à différents niveaux d’autonomie, jusqu’à la granularité d’une tâche individuelle. Le choix du modèle d’IA (par ex. GPT‑4, Claude) reste à la charge du client, qui peut le changer en cours d’investigation si les preuves évoluent.

Analyse des performances et limites

En mode le plus autonome, les agents produisent une évaluation préliminaire, mais une décision finale inconclusive nécessite toujours l’intervention humaine, ce qui prévient les risques de décisions automatisées erronées. Cette conception reflète la difficulté de garantir la précision d’un modèle lorsqu’il doit interpréter des chaînes d’événements complexes. De plus, la dépendance à des modèles externes expose les clients à des variations de coût et de latence selon le fournisseur choisi.

AlertZero s’appuie sur les mises à jour d’Elastic publiées fin juillet, notamment la refonte d’Attack Discovery, désormais intégrée à Triage Watch. Cette intégration montre une évolution vers la consolidation des fonctions de corrélation et d’enrichissement au sein d’un même agent, réduisant la duplication des traitements.

Déploiement et perspectives

Le produit est proposé en aperçu technique sur Elastic Cloud ainsi que dans des déploiements auto‑gérés et air‑gapped, offrant ainsi une flexibilité d’infrastructure adaptée aux exigences de conformité. Les clients peuvent enrichir les flux de travail en utilisant les mêmes compétences d’Agent Builder et Elastic Workflows qui ont servi à créer AlertZero, ouvrant la voie à des automatisations personnalisées au-delà des quatre Watches initiales.