Vvanakor
Retour aux écrits
AI & Security2 min de lecture

Ce que l'IA agentique change réellement dans un SOC

Agentic AISOCAutomation

Ce qui est réellement nouveau

Des modèles qui raisonnent sur des données de sécurité, ce n'est pas nouveau. Des modèles qui agissent, si.

Ce seul déplacement fait glisser tous les problèmes intéressants vers l'aval. Un modèle qui rédige un mauvais résumé coûte une minute à un analyste. Un modèle qui isole le mauvais hôte à 2h du matin coupe un service. Le débat sur la qualité du raisonnement détourne surtout de la question du confinement.

Ce qui tient

Le triage, quand l'agent a le droit de s'abstenir. La plupart des alertes ne sont ni clairement bénignes ni clairement malveillantes, et la sortie utile est souvent un ensemble de questions classées plutôt qu'un verdict.

La corrélation entre flux que personne n'interroge ensemble — identité, endpoint, plan de contrôle cloud. Ce travail est fastidieux, il est mécanique, et c'est là qu'un agent justifie son coût.

La génération d'hypothèses pour la chasse. Pas la chasse elle-même. La partie où vous demandez à quoi cela ressemblerait si cela se produisait ici, et obtenez vingt formulations au lieu des trois que vous aviez.

Ce qui ne tient pas encore

Le confinement autonome sans limites strictes de rayon d'impact. Non parce que le raisonnement serait mauvais, mais parce que l'échec est asymétrique : une détection manquée coûte du temps, un mauvais confinement coûte le service.

Tout ce qui suppose un agent calibré. La plupart ne le sont pas. Un agent confiant neuf fois sur dix et juste six fois sur dix apprendra à vos analystes à l'ignorer, et ils auront raison.

La nouvelle surface

Un agent doté de mémoire offre une nouvelle cible : ni le modèle, ni les outils, mais les croyances. Écrivez une fausse prémisse en mémoire et chaque décision ultérieure en découle. Rien n'est déposé qu'une signature puisse reconnaître, et le comportement reste cohérent avec les prémisses que l'agent détient.

J'ai traité cela en détail dans MISC 147. En résumé : c'est de la persistance, pas de l'exploitation, et la plupart des stacks de détection ne regardent pas la couche concernée.

Où j'en suis

L'IA agentique est utile dans un SOC à peu près comme l'automatisation l'a toujours été : elle fait la partie ennuyeuse plus vite que vous et commet de nouvelles erreurs que vous n'avez pas encore appris à anticiper.

Construisez les garde-fous avant la capacité. C'est la même leçon à chaque fois, et elle est ignorée à chaque fois.

Retour aux écrits