Hoxhunt Respond automatise le tri des e-mails de phishing
Hoxhunt a ajouté de nouvelles fonctionnalités à Hoxhunt Respond, sa plateforme d'automatisation de la réponse aux incidents liés aux e-mails dans les centres opérationnels de sécurité (SOC). Selon l'éditeur, Respond peut réduire jusqu'à 99 % le nombre de tickets de phishing nécessitant l'intervention d'un analyste et supprimer des boîtes de réception les campagnes malveillantes confirmées en moins d'une minute.
Cette mise à jour s'attaque à un effet secondaire des formations de sensibilisation à la sécurité qui fonctionnent. Lorsque les employés apprennent à repérer et à signaler les messages suspects, le volume de signalements qui arrive au SOC augmente lui aussi.
Le prix des bons réflexes de signalement
Davantage de signalements, c'est davantage de tri. Une seule campagne de phishing peut générer des centaines de signalements quasi identiques provenant de différents employés, et chacun peut devenir un ticket distinct.
La plupart de ces signalements se révèlent inoffensifs. D'après les propres données de Hoxhunt, environ 80 % à 85 % des e-mails signalés par les employés sont bénins. Les analystes doivent pourtant les examiner, ce qui leur prend du temps au détriment des vraies menaces, comme des comptes piratés envoyant des e-mails de phishing depuis des expéditeurs de confiance.
Respond est conçu pour faire le tri dans ce volume avant qu'il n'atteigne un humain. La plateforme analyse automatiquement chaque e-mail signalé, regroupe les messages liés en un seul incident à l'échelle de la campagne et écarte les signalements en double ou sans danger.
Lorsqu'une menace est confirmée, la plateforme recherche les messages correspondants dans les boîtes de réception concernées et les supprime. Cette suppression est réversible, et les employés qui ont signalé l'e-mail reçoivent immédiatement un retour.
Quatre composants
Hoxhunt découpe Respond en quatre produits principaux :
- Instant Feedback : fournit une réponse immédiate aux employés lorsqu'ils signalent de vraies menaces. Il s'inspire de l'approche fondée sur la récompense que Hoxhunt utilise dans ses simulations de phishing et vise à ancrer le réflexe de signalement.
- Incident Orchestration : classe les e-mails signalés, relie les signalements liés entre eux et hiérarchise les incidents. Les analystes disposent d'une vue unique à l'échelle de la campagne au lieu de centaines de tickets séparés.
- Search & Destroy : repère les messages malveillants confirmés dans l'ensemble des boîtes de réception et les supprime en quelques secondes, y compris les copies que personne n'a signalées.
- Feedback Rules : reconnaît les messages connus comme sûrs et envoie aussitôt aux employés un retour personnalisable. Cela réduit les fausses alertes tout en continuant d'encourager les signalements.
"Amener les employés à signaler systématiquement les e-mails suspects est l'une des plus grandes victoires que l'on puisse obtenir en cybersécurité, et un afflux de renseignements sur les menaces devrait aider le SOC, pas l'entraver", a déclaré Mika Aalto, PDG de Hoxhunt.
"Hoxhunt transforme les effectifs en un réseau distribué de capteurs de menaces, et Respond isole le signal pour que le SOC puisse réagir rapidement, sans générer davantage de travail manuel. Un seul employé peut repérer l'attaque, et l'automatisation peut la supprimer pour tous les autres", a-t-il ajouté.
Entraîné sur dix ans de signalements
Les modèles qui font tourner Respond sont entraînés sur 10 ans de véritables e-mails de phishing signalés par des employés, ainsi que sur les renseignements issus de plus de cinq millions de "capteurs humains", comme Hoxhunt appelle les utilisateurs qui signalent des messages suspects.
L'entreprise affirme que la plateforme classe les e-mails malveillants avec une précision de 96 % et les e-mails sûrs avec une précision supérieure à 99 %. Chez des grands comptes, Respond aurait permis d'économiser plus de 900 heures d'analyse SOC par mois.
Notre analyse
L'argumentaire de Respond répond à une vraie contradiction. Les organisations dépensent de l'argent pour former leur personnel à signaler le phishing, puis le SOC peine à absorber les signalements. Si la plupart des e-mails signalés sont inoffensifs, comme le suggèrent les chiffres de Hoxhunt, le tri automatisé est un levier évident pour faire gagner du temps aux analystes.
Ce lancement s'inscrit aussi dans une tendance plus large : les éditeurs de sécurité confient de plus en plus les tâches courantes du SOC à l'automatisation et aux modèles d'IA, de la chasse aux menaces pilotée par l'IA à la gestion des dossiers. Cette tendance a un revers, que nous avons relevé dans une récente enquête montrant que les postes d'analyste débutant deviennent plus difficiles à mesure que les tâches les plus simples disparaissent.
Les chiffres de précision méritent qu'on s'y attarde. Un taux de détection de 96 % pour les e-mails malveillants laisse encore une marge d'erreur, et les équipes voudront sans doute savoir comment les cas ambigus sont remontés. Le fait que la remédiation soit réversible laisse penser que Hoxhunt s'attend à quelques erreurs. Reste à voir si les résultats indépendants des clients confirment les chiffres de l'éditeur en matière de réduction des tickets et de temps gagné.
