Tanium Inc. a annoncé l’extension de son portefeuille Security Operations en intégrant des outils de détection, de réponse et de chasse basés sur la plateforme d’intelligence artificielle agentic Tanium Atlas. L’objectif affiché est de rapprocher les clients d’un centre de sécurité « auto‑piloté », où les agents exécutent investigation et remédiation dans les limites définies par les opérateurs humains.

Contexte et objectifs

Les analystes de sécurité s’appuient traditionnellement sur des SIEM qui agrègent des logs parfois plusieurs heures après l’incident. Tanium souligne que ce retard empêche une réaction immédiate, surtout alors que le Data Breach Investigations Report de Verizon indique que les vulnérabilités exploitées sont désormais la principale porte d’entrée des attaquants. En réponse, la société mise sur des requêtes en temps réel directement sur les endpoints, éliminant ainsi le goulot d’étranglement de la collecte différée.

Architecture et mécanismes

Le cœur du nouveau module repose sur trois composantes : Endpoint Drift, qui compare le comportement actuel d’un dispositif à son historique pour identifier les écarts ; Insights Engine, dédié aux techniques avancées en mémoire, et Alert Prioritization and Triage, qui classe les alertes et propose une action recommandée. Les actions de réponse – quarantaine, collecte de preuves – s’exécutent directement sur l’appareil, grâce à une architecture « Federated SOC » qui permet à plusieurs équipes de travailler de façon indépendante sur une même plateforme. Tanium a également refondu son module de quarantaine Windows pour qu’il soit déclenché par l’agent sans intervention manuelle.

Atlas enrichit ces processus en croisant les données en direct avec les historiques, validant ainsi chaque alerte et retraçant les causes racines. Des flux de renseignement externe, notamment le service Google Threat Intelligence et cinq fournisseurs de réputation non nommés, alimentent le moteur afin de réduire les faux positifs. Enfin, la plateforme s’intègre à HuntIQ, le service de chasse mené par des experts, où les découvertes sont réinjectées dans les détections Atlas.

Analyse des impacts et limites

En théorie, la capacité à exécuter des requêtes en temps réel et à automatiser la priorisation des alertes devrait raccourcir le cycle « detection‑response‑remediation ». La dépendance à l’agent signifie toutefois que la couverture reste conditionnée à la présence d’un agent Tanium sur chaque endpoint, ce qui peut poser des contraintes d’installation dans des environnements hétérogènes. De plus, l’efficacité du filtrage repose sur la qualité des historiques collectés ; des environnements récents ou fortement dynamiques pourraient générer des faux positifs ou des dérives de baselines. L’intégration de sources externes améliore la précision, mais la non‑divulgation des fournisseurs empêche d’évaluer la robustesse de ces flux. Enfin, la mise à disposition immédiate des fonctionnalités ne garantit pas une adoption uniforme, les équipes devant ajuster leurs règles d’autonomie pour éviter des actions non désirées.