Tanium relance Security Operations avec la chasse par IA

Tanium relance Security Operations avec la chasse par IA

Tanium relance sa plateforme Tanium Security Operations. La mise à jour ajoute une détection comportementale sur les postes de travail, un modèle permettant de faire fonctionner plusieurs équipes SOC sur une seule plateforme, et un assistant IA qui permet aux analystes de traquer les menaces en posant des questions en langage courant.

Selon l'éditeur, cette relance vise les intrusions assistées par IA dans lesquelles les attaquants se passent totalement de logiciels malveillants. Ils utilisent à la place des outils d'administration légitimes pour se fondre dans l'activité normale et passer d'un poste à l'autre.

Quand l'attaquant ressemble au service informatique

L'argument de Tanium : l'IA a abaissé la barre pour les attaquants qui n'ont même plus besoin de logiciels malveillants sur mesure. Un intrus peut se connecter avec des identifiants volés et travailler avec les mêmes outils d'administration que le personnel informatique utilise au quotidien. Un produit de sécurité qui recherche des fichiers malveillants connus ne voit rien d'anormal dans cette activité.

Pour repérer ce type d'intrusion, les défenseurs ont besoin d'une référence de ce qu'est un comportement normal sur chaque machine, et ils doivent pouvoir agir sur l'ensemble du parc dès que quelque chose change. Tanium collecte déjà ce type de données en temps réel sur les postes pour la gestion informatique. Security Operations tourne désormais ces mêmes données vers les attaquants. La plateforme est conçue pour fonctionner aux côtés des outils SIEM (gestion des informations et des événements de sécurité) et EDR (détection et réponse sur les terminaux) existants, pas pour les remplacer.

"L'IA a changé l'identité de l'attaquant et la vitesse à laquelle il agit. La prochaine intrusion ne ressemblera pas à un logiciel malveillant. Elle ressemblera à l'un de vos propres administrateurs", a déclaré Harman Kaur, CTO de Tanium. "Nous avons passé des années à apprendre à quoi ressemble la normalité sur chaque poste qu'exploitent nos clients. Nous nous en servons maintenant pour repérer ce qui n'a rien à faire là et l'arrêter partout à la fois."

Avec cette relance, la détection, la réponse et la chasse ne passent plus d'un outil à l'autre. Selon Tanium, elles fonctionnent désormais comme une seule boucle continue sur une même plateforme.

Le comportement plutôt que les signatures

Deux nouveaux composants de détection sont au cœur de la mise à jour. Endpoint Drift apprend comment chaque poste se comporte habituellement et classe les machines dont le comportement sort de l'ordinaire, pour que les chasseurs sachent par où commencer.

L'Insights Engine remplace l'ancienne détection d'injection de processus de Tanium. D'après l'éditeur, il est conçu pour repérer les attaquants qui se cachent dans des processus de confiance.

Une réponse à l'échelle du parc

Pour Tanium, un simple bouton de mise en quarantaine est trop grossier et trop lent lorsqu'une attaque se propage sur des milliers de postes en quelques minutes. La plateforme propose une palette d'actions exécutées directement sur le poste, de l'arrêt d'un seul processus ou de la collecte de preuves forensiques jusqu'à l'isolement d'une machine. Ces actions peuvent cibler une seule machine ou l'ensemble du parc d'un coup.

Un nouveau modèle de SOC fédéré permet à des équipes de sécurité distinctes de partager une même plateforme. Chaque équipe définit ses propres exclusions et réactions automatiques, et les règles d'une équipe ne s'appliquent jamais aux postes d'une autre. Les humains fixent les garde-fous, et les actions automatisées restent dans ce cadre.

La chasse en langage courant

Selon Tanium, la plupart des équipes chassent rarement les menaces, car cela demande une expertise pointue et des jours de travail. Sa réponse s'appelle Tanium Atlas. Un analyste tape une question en langage courant, reçoit en quelques secondes les réponses de tous les postes et peut agir sur les résultats depuis la même interface. Des stratégies de chasse rédigées par les propres chasseurs de menaces de Tanium guident chaque étape.

Atlas classe aussi la file d'alertes et recommande, pour chaque alerte, de l'ignorer, de la faire remonter, d'enquêter ou de contenir la menace. De nouveaux tableaux de bord et modèles SecOps donnent aux équipes un point de départ.

Dave Gruber, analyste en chef chez Omdia, a déclaré que la vitesse d'exécution des attaques "dépasse les mécanismes et les processus actuels des opérations de sécurité". Il a ajouté que les capacités de SOC agentique "restent à la traîne des activités des attaquants" sans accès à une télémétrie et à une réponse en quasi temps réel. Selon lui, l'approche de Tanium s'attaque à "l'une des lacunes les plus persistantes des architectures SOC en entreprise".

Une chasse managée avec HuntIQ

Les organisations qui veulent une aide extérieure peuvent faire appel à Tanium HuntIQ, qui associe des chasseurs de menaces de Tanium à la même plateforme et à la même IA. Les chasseurs de HuntIQ travaillent directement dans les environnements des clients pour trouver des menaces, améliorer les détections et appuyer la réponse aux incidents.

D'après Tanium, ils peuvent monter une chasse avant même qu'un correctif ou une CVE n'existe, comme ils l'ont fait pour la faille zero-day FalconFlank. Leurs découvertes alimentent ensuite la plateforme pour améliorer les chasses suivantes.

Pourquoi c'est important

Cette relance s'inscrit dans une tendance que nos lecteurs connaissent bien. Les éditeurs ne cessent d'avertir que les attaquants ont une longueur d'avance sur les défenseurs dans l'usage de l'IA, et le détournement d'outils d'administration légitimes est un point commun de nombreux incidents récents. Tanium parie que les défenseurs qui disposent déjà de données détaillées sur les postes sont mieux placés pour repérer les techniques dites "living off the land" que des outils reposant surtout sur les signatures de fichiers.

La course aux outils de SOC agentique est toutefois très disputée. L'analyse comportementale a longtemps souffert d'alertes trop nombreuses, et il faudra voir si les classements d'Endpoint Drift tiennent la route dans des environnements vastes et hétérogènes. Le modèle de SOC fédéré pourrait intéresser les grandes organisations et les prestataires de services qui font travailler des équipes de sécurité distinctes. Enfin, la chasse en langage courant montre que les éditeurs veulent rendre la chasse aux menaces accessible à des analystes moins spécialisés. Il est trop tôt pour dire si les recommandations de l'IA résisteront quand de vrais attaquants chercheront à se fondre dans le décor.