Agents IA pour les opérations de sécurité

Tri des alertes et réponse — avec une autonomie bornée.

Les agents du SOC trient les alertes et pilotent la réponse à travers le SIEM/SOAR avec une autonomie bornée. Les actions de confinement sont encadrées, l'autonomie ne peut que resserrer le plancher de risque sans jamais l'assouplir, et chaque étape est rejouable — l'agent qui combat à la vitesse de la machine ne peut donc toujours pas agir au-delà de sa laisse.

Aligné sur MITRE ATT&CK · ISO 27001 · SOC 2 · NIST AI RMF

Modes de supervision
plancher de risquesuggest_onlydraftexecute_low_riskexecute_with_reviewautonomous
oversight ▸ la porte de risque est un plancher — l'autonomie ne peut que la resserrer
La pression réglementaire

Un répondeur autonome n'est sûr que s'il ne peut pas dépasser son mandat.

L'automatisation de la sécurité doit aller vite, mais un agent capable d'isoler un hôte, de désactiver un compte ou de bloquer une plage peut aussi mettre la production à terre s'il se trompe. Le risque, c'est un acteur puissant qui agit au-delà de son mandat. Cortex borne l'autonomie : le confinement est une action encadrée, le plancher de risque ne peut que se resserrer, la détection et réponse surveille les agents eux-mêmes, et chaque étape est rejouable.

MITRE ATT&CKSOARISO 27001SOC 2NIST AI RMFNIST CSF
Pression réglementaire
MITRE ATT&CKSOARISO 27001SOC 2NIST AI RMFNIST CSF
Objets typésAlert · Incident · Asset · Identity · Containment
Restreintcredential / secretverrouillé
cadres ▸ encodés en politique · filtrés · scellés
Cas d'usage

Un tri à la vitesse de la machine, une réponse tenue en laisse.

Chaque agent s'exécute sous l'un des Oversight Modes avec un plancher de risque ; le confinement passe par l'Action Fabric, et la détection et réponse surveille les agents eux-mêmes.

Agent de tri des alertes
  • Corrèle les alertes du SIEM, les rattache aux techniques MITRE ATT&CK et les priorise — chaque enrichissement est expliqué et chaque étape rejouable.
  • Observabilité
Orchestration de la réponse (SOAR)
  • Pilote les playbooks SOAR sous forme d'actions de l'Action Fabric ; les confinements à fort impact (isoler un hôte, désactiver un compte) sont mis en attente d'approbation avant de se déclencher.
  • Action Fabric
Autonomie bornée
  • Le mode de supervision fixe un plancher de risque que l'agent ne peut que resserrer — l'autonomie peut rendre une décision plus stricte, jamais plus souple que le point de contrôle propre à l'action.
  • Oversight Modes
Agent Detection & Response
  • Surveille les agents eux-mêmes — prompts suspects, mésusage d'outils, pics de coût et refus répétés — et confine automatiquement un agent qui dérive.
  • Agent Detection & Response
Enregistrement d'incident rejouable
  • Chaque étape de tri et de réponse est scellée dans un enregistrement chaîné par hachage avec un lignage complet — rejouez tout l'incident pour le post-mortem ou pour l'auditeur.
  • Trust Ledger
L'autonomie est un plancher, pas un blanc-seing

L'agent peut resserrer le point de contrôle de risque — il ne peut jamais le relâcher.

Chaque action porte son propre plancher de risque ; le mode de supervision d'un agent peut rendre la décision plus stricte, jamais plus souple. Même un répondeur autonome ne peut donc pas déclencher automatiquement un confinement à fort impact — le plancher de cette action la retient pour approbation, et la détection et réponse surveille l'agent pendant tout ce temps.

  • Les Oversight Modes ne peuvent que resserrer le plancher de risque de l'action — jamais l'assouplir
  • Les confinements à fort impact (isoler un hôte, désactiver un compte) sont mis en attente d'approbation
  • L'Agent Detection & Response confine automatiquement un agent qui dérive
  • Chaque étape de tri et de réponse rejouable depuis le lignage scellé
Modes de supervision
plancher de risquesuggest_onlydraftexecute_low_riskexecute_with_reviewautonomous
oversight ▸ la porte de risque est un plancher — l'autonomie ne peut que la resserrer
Prouvez-le — ne vous contentez pas de l'affirmer

Les verdicts que verra un commandant d'incident.

Ce sont les réponses littérales du runtime — l'autonomie ne laisse jamais une action à fort impact contourner son point de contrôle.

runtime · verdicts
Isoler un hôtefort impact · au-dessus du plancherHOLD · approval
Enrichir une alertefaible risque · exécution automatique200 sealed
Agent hors de contrôleADR : mésusage d'outil détecté403 contained
Lecture d'un secretl'agent demande un identifiant403 redacted
fermeture sécurisée ▸ mettez-le à l'épreuve, il refuse, et cela reste consigné
  1. 01

    Modéliser le domaine

    Faites correspondre le travail à des objets d'ontologie typés — Alert, Incident, Asset, Identity, Containment — avec des champs restreints comme credential / secret verrouillés au niveau de la propriété.

  2. 02

    Encoder les règles

    Traduisez les obligations ci-dessus en Policy-as-Code et en approbations Action Fabric — les portes se ferment en cas d'échec et renvoient un code précis, pas une supposition.

  3. 03

    Prouver le résultat

    Chaque exécution est consignée dans un Trust Ledger en chaîne de hachage, avec reçus signés et provenance sur 10 sauts — un enregistrement que vous pouvez remettre au régulateur.

5 modesNiveaux d'autonomie avec un plancher de risque
10-hopLignage rejouable par incident
6 signalsDéclencheurs d'Agent Detection & Response
256SHA-256 chaîné scellant chaque étape
Sécurité et conformité

Gouvernez les agents qui vous défendent — pas seulement les menaces.

L'autonomie bornée, l'Agent Detection & Response, l'encadrement des actions et le rejeu sont partagés entre le tri et la réponse — le répondeur qui combat à la vitesse de la machine ne peut donc toujours pas agir au-delà de sa laisse. Aligné sur — sans jamais revendiquer une certification que vous ne détenez pas.

MITRE ATT&CK · cartographieSOAR · orchestrationNIST CSF · RespondNIST AI RMF · ManageISO 27001 · exploitationSOC 2 · audit
FAQ

Des agents IA pour opérations de sécurité — vos questions, nos réponses.

Un agent IA de sécurité peut-il isoler un hôte ou désactiver un compte de lui-même ?

Uniquement si le plancher de risque de l'action le permet. Les confinements à fort impact portent un plancher qui les retient pour une approbation humaine ; les Oversight Modes d'un agent peuvent resserrer ce point de contrôle mais jamais l'assouplir, si bien qu'un répondeur autonome ne peut toujours pas déclencher automatiquement une action destructrice.

Qu'est-ce que l'autonomie bornée dans Cortex ?

Chaque action possède son propre plancher de risque, et les Oversight Modes d'un agent ne peuvent rendre les décisions que plus strictes que ce plancher — jamais plus souples. L'autonomie accélère le travail sûr pendant que le travail dangereux reste encadré.

Comment Cortex protège-t-il contre un agent compromis ou qui dérive ?

L'Agent Detection & Response surveille les agents eux-mêmes — prompts suspects, mésusage d'outils, accès inhabituels aux données, pics de coût, exfiltration et refus répétés — et confine automatiquement l'agent en le suspendant, en le désactivant ou en révoquant ses droits.

Pouvons-nous rejouer un incident pour un post-mortem ?

Oui. Chaque étape de tri et de réponse est scellée dans un registre chaîné par hachage avec un lignage complet à 10 sauts, si bien que l'incident entier peut être rejoué pour un post-mortem ou pour un auditeur.

Autres secteurs

Un seul runtime gouverné, tous les secteurs régulés.

Les contrôles sont les mêmes — ce sont les obligations qu'ils satisfont qui diffèrent. Explorez un autre secteur ou voyez l'ensemble.

Répondez à la vitesse de la machine — sans jamais agir au-delà de la laisse.

Découvrez le curseur d'autonomie, le plancher de risque et l'Agent Detection & Response qui bornent chaque agent du SOC.

Agents IA pour Opérations de sécurité | Cortex AI OS