Présentation des agents IA
Gravwell a publié la version 5.10 de sa plateforme, introduisant cinq agents d’intelligence artificielle intégrés directement dans chaque déploiement client. Chaque agent agit de façon autonome : le Case Agent rédige et valide les requêtes dès le lancement d’une enquête, le Alert Triage Agent génère un rapport préliminaire entre la détection et l’analyste, le Daily Summary Agent analyse la télémétrie de la veille et propose des requêtes exploitables, le Admin Agent répond aux questions de configuration et le Audit Agent effectue un contrôle d’hygiène en lecture seule sur les automatisations, alertes et flux de données. Tous sont fournis dans le « AI Agent Preview kit », disponible même dans l’édition communautaire gratuite.
Architecture et protocole Model Context
Les agents s’appuient sur un serveur Model Context Protocol (MCP) qui délimite les outils et les portions de l’environnement accessibles. Le protocole transmet les requêtes générées par les agents vers le moteur de requêtes natif de Gravwell, qui interroge les données brutes ingérées en pleine fidélité. Les agents peuvent extraire en temps réel la télémétrie, les détections, l’état du système et les recherches sauvegardées, puis enchaîner plusieurs appels d’API internes jusqu’à obtenir un résultat jugé pertinent pour l’analyste. Cette chaîne d’opérations reste en lecture seule tant que l’agent n’est pas explicitement autorisé à persister des artefacts, limitant ainsi les risques d’altération accidentelle du jeu de données.
Analyse des impacts opérationnels
En éliminant la dépendance aux « alert bodies » ou aux dossiers de cas pré‑assemblés, les agents réduisent le temps de recherche initiale, ce qui peut atténuer la fatigue d’alerte. Cependant, l’autonomie repose sur la précision des spécifications d’accès définies dans le kit : chaque agent ne peut interroger que les outils explicitement autorisés par le MCP. Cette contrainte technique répond à l’avertissement du co‑fondateur Corey Thuen selon lequel « l’autonomie sans contexte ou limites crée plus de problèmes que cela ne résout ». Le modèle garantit que l’IA ne dépasse pas les permissions du compte de service, préservant la séparation des privilèges et évitant l’escalade non contrôlée.
Le rendu visuel des exécutions d’agents à l’écran offre une traçabilité complète : les équipes peuvent voir quelles requêtes ont été lancées, quels jeux de données ont été lus et comment la conclusion a été atteinte. Cette transparence est essentielle pour valider la pertinence des actions automatisées et pour diagnostiquer d’éventuels goulots d’étranglement de performance, notamment lorsque plusieurs agents consomment simultanément les mêmes flux de télémétrie.
Du point de vue économique, le fait que le kit soit inclus dans toutes les éditions, y compris la version communautaire, contraste avec les modèles SaaS qui réservent l’IA à des niveaux premium. Gravwell mise ainsi sur une différenciation par fonctionnalité plutôt que par tarification, tout en s’appuyant sur un financement de 15,4 M$ levé en série A, ce qui indique une capacité à soutenir le développement continu de ces agents. Enfin, l’émergence d’outils similaires chez d’autres fournisseurs, comme le moteur d’enquête agentic « Kindling » de Blumira, confirme que l’approche d’agents autonomes devient un standard naissant dans les opérations de sécurité, mais la mise en œuvre de Gravwell se distingue par son intégration native au sein d’une plateforme d’ingestion de données à pleine fidélité.