Exabeam Agentic SOC : l'IA d'investigation sur site

Exabeam Agentic SOC : l'IA d'investigation sur site

Exabeam a présenté une série de nouvelles fonctionnalités pour ce qu'il appelle l'Agentic SOC. Elles étendent l'investigation, l'exécution et la gouvernance pilotées par l'IA aux déploiements cloud comme aux installations sur site. Cette annonce comprend aussi une version modernisée de la plateforme SIEM LogRhythm, destinée aux organisations qui conservent leurs données de sécurité dans leur propre environnement. Un SIEM (gestion des informations et des événements de sécurité) collecte et analyse les journaux de l'ensemble du réseau d'une organisation.

L'éditeur part d'un constat : les seuls processus de travail des analystes ne suffisent plus face à des menaces qui évoluent à la vitesse de la machine. Les entreprises font en outre tourner de plus en plus d'agents d'IA orientés vers des objectifs et de processus autonomes, qu'il faut eux aussi surveiller.

Exabeam applique l'apprentissage automatique aux opérations de sécurité depuis plus de dix ans. Tout a commencé avec l'analyse comportementale des utilisateurs et des entités (UEBA), qui repère les activités inhabituelles en les comparant aux comportements normaux des utilisateurs et des appareils. Ces deux dernières années, l'entreprise a ajouté Exabeam Nova AI, l'Exabeam MCP Server et Agent Behavior Analytics (ABA). ABA surveille les agents d'IA au même titre que les utilisateurs humains.

"La prochaine génération de SOC ne se définira pas par davantage d'alertes ou davantage d'automatisation. Elle se définira par l'efficacité avec laquelle humains et agents d'IA travaillent ensemble", a déclaré Steve Wilson, Chief AI and Product Officer chez Exabeam.

Nova AI devient un enquêteur permanent

Nova AI fonctionne désormais sur l'ensemble de la plateforme. À mesure que les incidents évoluent, il rassemble du contexte, lance des recherches complémentaires et récupère les profils des entités. Selon Exabeam, sa propre équipe d'opérations de sécurité a mesuré que Nova AI trie un dossier moyen en une dizaine de minutes. Un analyste humain a généralement besoin d'environ cinq heures, ce qui rend l'IA 30 fois plus rapide d'après les calculs de l'entreprise. Une nouvelle fonction, Related Cases, regroupe automatiquement les incidents liés, pour que les analystes aient d'emblée une vue d'ensemble.

L'entreprise a également lancé l'Exabeam Agentic SOC Plugin pour Anthropic Claude Code et OpenAI Codex. Il intègre des processus guidés dans ces outils d'IA en ligne de commande, afin que les analystes puissent trier les alertes, hiérarchiser les dossiers et mener leurs investigations en langage naturel. Exabeam le présente comme le premier d'une série de compétences prévues pour son Agent Skills Marketplace.

Une intégration plus poussée avec Claude Enterprise réunit les requêtes, les appels d'outils et les actions sur une seule chronologie. Elle applique ensuite une analyse fondée sur l'horodatage des événements et une corrélation comportementale pour détecter les agents malveillants et les dérives de comportement.

Côté reporting à destination de la direction, Executive Digest produit des indicateurs de sécurité prêts à être présentés au conseil d'administration. Outcomes Navigator Overrides permet aux équipes d'ajuster la notation des risques et de séparer les indicateurs de conformité selon les unités opérationnelles.

Eduardo Sulvaran Velazquez, Subdirector Cyber Risk Management chez E-Global, explique que Nova AI a aidé son équipe à mieux hiérarchiser les dossiers. Il ajoute que l'IA peut "améliorer sensiblement la rapidité et l'efficacité des investigations de sécurité sans retirer le jugement humain du processus".

LogRhythm apporte les fonctions agentiques sur site

Pour les organisations qui gardent leur infrastructure, leurs données ou leurs charges de travail d'IA sur site, la nouvelle version de la plateforme SIEM LogRhythm fait tourner localement les opérations de sécurité assistées par l'IA.

De nouveaux collecteurs d'IA générative pour ChatGPT, Google Gemini et GitHub Copilot alimentent LogRhythm Intelligence Analytics avec l'activité IA de l'entreprise, ce qui donne aux équipes une vue centralisée de l'usage de ces outils. Un nouveau serveur communautaire Model Context Protocol (MCP) permet d'interroger, d'analyser et de trier les données de sécurité avec des modèles d'IA générative locaux, sans que les données quittent l'environnement de l'organisation. MCP est un standard qui permet de connecter des modèles d'IA à des outils et sources de données externes.

La plateforme tourne désormais sur OpenSearch, après une migration sur place depuis Elasticsearch. Exabeam affirme que cela améliore la vitesse et la montée en charge. Elle prend aussi en charge un nouveau moteur de rapports en libre-service, avec gouvernance de l'IA et rapports de conformité prêts pour l'audit.

"L'évolution vers un SOC agentique consiste moins à retirer les analystes du processus qu'à changer la manière dont leur temps et leur jugement sont mobilisés", a déclaré Michelle Abraham, Research Vice President, Security and Trust, chez IDC.

Notre analyse

Deux thèmes ressortent de cette annonce. Le premier, c'est la vitesse. Le chiffre d'un tri 30 fois plus rapide provient de l'équipe d'Exabeam et non de tests indépendants : il faut donc le prendre comme une affirmation de l'éditeur. Il traduit néanmoins une tendance plus large à automatiser les premières étapes des investigations. Cette tendance redessine déjà les effectifs des SOC, et des études récentes indiquent que les postes d'analystes débutants sont de plus en plus difficiles à décrocher.

Le second thème, c'est la visibilité sur les agents d'IA eux-mêmes. L'intégration Claude Enterprise d'Exabeam et les collecteurs d'IA générative s'inscrivent dans la lignée d'une initiative similaire d'Anthropic, dont la Compliance API transmet les données de conversation aux outils de sécurité. Signe que la surveillance des agents devient une tâche courante du SOC. Alors que tout indique que les attaquants ont une longueur d'avance dans la course à l'IA, il faudra voir si la détection des agents malveillants tient la route dans des environnements réels, et si l'option sur site séduit les secteurs réglementés qui ne peuvent pas envoyer leurs journaux dans le cloud.