Stellar Cyber 7.0 mesure la performance des SOC dopés à l'IA

Stellar Cyber 7.0 mesure la performance des SOC dopés à l'IA

Stellar Cyber a publié la version 7.0 de sa plateforme d'opérations de sécurité. La mise à jour associe un tri des dossiers piloté par l'IA à de nouveaux moyens de mesurer la performance d'un centre des opérations de sécurité (SOC).

L'éditeur présente cette version comme l'étape qui fait passer son "Human-Augmented Autonomous SOC" du concept à un modèle opérationnel concret. La version 7.0 réunit le tri des dossiers assisté par l'IA, des processus SOC mesurables, davantage d'éléments d'investigation, des options de réponse automatisée plus larges et de nouvelles API pour piloter les opérations de sécurité à grande échelle.

Selon Stellar Cyber, l'objectif ne se limite pas à faire travailler les analystes plus vite. La plateforme doit aider les équipes à déterminer ce qui compte, à comprendre pourquoi, à prendre la bonne décision, puis à vérifier si le SOC progresse réellement.

"Les opérations de sécurité se sont concentrées pendant des années sur la collecte de toujours plus de données et la production de toujours plus de détections", explique Aimei Wei, CTO de Stellar Cyber. "La prochaine ère, c'est celle des résultats. Avons-nous identifié la véritable attaque ? En combien de temps l'avons-nous comprise ? Avons-nous pris la bonne mesure ? Et progressons-nous dans la durée ? Stellar Cyber 7.0 réunit ces éléments pour que les organisations puissent automatiser en toute sécurité une plus grande part du SOC, tout en gardant le jugement humain là où il compte le plus."

Choisir où l'IA prend la main

Le changement majeur concerne la manière d'activer les fonctions d'IA. Les organisations peuvent désormais activer l'analyse des dossiers par l'IA et le tri automatisé file par file. Les équipes décident ainsi où l'automatisation s'applique, au lieu de traiter tous les incidents de la même façon.

Stellar Cyber donne quelques exemples. Un fournisseur de services de sécurité managés (MSSP), c'est-à-dire une société qui assure la surveillance de sécurité pour plusieurs clients, pourrait faire trier automatiquement les dossiers prioritaires sur plusieurs environnements clients avant qu'un analyste ne les prenne en charge. Une équipe de sécurité d'entreprise plus réduite trouverait ses dossiers critiques déjà analysés et classés. Les SOC plus matures pourraient fixer différents niveaux d'automatisation en fonction du risque, des exigences des clients ou de leurs processus.

Selon l'éditeur, l'idée est de confier l'analyse répétitive aux machines, afin que les analystes consacrent leur temps aux décisions les plus risquées et les plus lourdes de conséquences. Cela s'inscrit dans un débat plus large sur la façon dont l'IA transforme le travail des analystes, avec notamment la crainte que les postes de SOC débutants deviennent plus difficiles.

Case Metrics pour rendre des comptes

Pour accompagner cette autonomie accrue, la version 7.0 introduit une fonction baptisée Case Metrics. Elle suit des jalons opérationnels comme le délai entre la création d'un dossier et sa prise en compte par un analyste, ou entre sa création et sa résolution.

Les responsables sécurité peuvent s'appuyer sur ces chiffres pour vérifier si les dossiers critiques sont traités assez vite, si l'automatisation réduit le temps d'investigation, où se forment les goulets d'étranglement et si les niveaux de service s'améliorent.

Stellar Cyber estime que c'est particulièrement utile pour les MSSP. Ils disposent ainsi d'un moyen plus clair de relier les opérations pilotées par l'IA aux résultats qui intéressent leurs clients.

Preuves et réponse au même endroit

Cette version intègre aussi davantage d'éléments de preuve directement dans la vue d'investigation. Les analystes bénéficient de résultats de sandbox malware enrichis, d'une visibilité sur les charges utiles réseau et d'un accès aux enregistrements d'origine à l'origine des détections par corrélation. L'objectif est de limiter les allers-retours entre outils pour reconstituer les faits.

Une fois la menace confirmée, les analystes peuvent passer directement au confinement. De nouvelles intégrations de réponse couvrent Microsoft Defender for Endpoint, Fortinet FortiGate et Cybereason, ce qui élargit les actions déclenchables depuis Stellar Cyber.

Cette approche suit la logique de l'architecture Open XDR de l'entreprise. XDR, pour extended detection and response, désigne les plateformes qui corrèlent les signaux de nombreux produits de sécurité. Chez Stellar Cyber, les clients conservent les outils qu'ils utilisent déjà. La plateforme corrèle leurs signaux, aide à déterminer ce qui compte et s'appuie sur les contrôles existants pour réagir.

Automatiser la plateforme elle-même

Pour les MSSP et les grandes entreprises, Stellar Cyber veut aussi réduire le travail manuel lié à l'exploitation de la plateforme. La version 7.0 étend les API du System Action Center, de la gestion du cycle de vie des capteurs et d'autres fonctions opérationnelles. Les équipes peuvent s'en servir pour automatiser les politiques et les tâches d'administration sur de vastes environnements.

Parser Studio, l'outil de traitement des formats de données entrants, a lui aussi été mis à jour. Il facilite désormais la gestion, la réutilisation et l'optimisation des parseurs, et prend en charge davantage de sources de données de sécurité et d'infrastructure.

Dans l'ensemble, ces évolutions doivent permettre aux organisations de gérer leur sécurité par des politiques cohérentes, l'automatisation et les API plutôt que par une administration manuelle répétitive.

Notre analyse

Le point le plus marquant de cette version n'est sans doute pas le tri par l'IA, que de nombreux éditeurs proposent désormais, mais l'accent mis sur la mesure. Case Metrics tente de répondre à une question que les responsables sécurité ne cessent de poser : l'automatisation améliore-t-elle vraiment les choses ? Pouvoir suivre le délai de prise en compte et le délai de résolution donne aux équipes un moyen de confronter les promesses des éditeurs à leurs propres données.

Cette version s'inscrit dans une tendance nette. Plusieurs éditeurs misent sur des fonctions SOC "agentiques" ou autonomes, Exabeam ayant récemment rapatrié ses investigations IA sur site. Dans le même temps, Microsoft a averti que les attaquants ont actuellement l'avantage sur les défenseurs dans les débuts de la course à l'IA, ce qui pousse encore les équipes SOC à accélérer.

Le contrôle de l'automatisation file par file montre que les éditeurs ont compris que les acheteurs ne veulent pas d'un interrupteur en tout ou rien. Reste à voir si les clients publieront des résultats concrets issus de ces métriques, et si la réponse automatisée via des outils tiers comme FortiGate et Defender tiendra la route sans provoquer d'erreurs coûteuses.