
Cribl adapte la qualification des alertes à chaque incident
Les actifs technologiques acquis auprès de Radiant Security doivent permettre de générer une logique d’analyse propre à chaque alerte. Cribl veut ainsi réduire la dépendance des équipes SOC aux scénarios prédéfinis.
Les centres d’opérations de sécurité s’appuient généralement sur des playbooks conçus à l’avance pour qualifier les alertes et déclencher les premières investigations. Cette approche atteint ses limites lorsqu’un incident ne correspond pas exactement aux scénarios anticipés ou lorsque les données nécessaires sont réparties entre plusieurs environnements. Cribl acquiert des actifs technologiques issus de la solution de SOC fondée sur l’IA de Radiant Security. L’opération comprend la propriété intellectuelle permettant de qualifier, d’analyser et de traiter automatiquement des alertes de sécurité.
Une logique générée à la volée
La technologie ne sélectionne pas uniquement un playbook existant. Elle doit produire une logique de qualification adaptée aux caractéristiques de chaque alerte, puis conduire l’investigation à partir des données de télémétrie disponibles. Cette capacité sera adaptée afin de fonctionner comme une application sur la plateforme de Cribl. L’IA pourra ainsi interroger les informations nécessaires à l’analyse, quel que soit leur emplacement, sans dépendre d’une source unique ou d’un jeu de données isolé.
L’approche doit aider les équipes SOC à confronter une alerte à un contexte plus large, à repérer plus rapidement une activité réellement malveillante et à écarter les événements qui ne nécessitent pas d’intervention.
Réduire les faux positifs sans perdre le contexte
L’automatisation de la qualification ne dépend pas uniquement du modèle utilisé. La qualité de la décision repose également sur l’accès aux bonnes données et sur la capacité à les replacer dans leur contexte.
En exécutant les investigations directement sur sa plateforme de télémétrie, Cribl veut limiter les angles morts produits par la fragmentation des outils de sécurité. Les analystes pourront concentrer leur attention sur les alertes les plus pertinentes, tandis que les opérations répétitives de collecte et de vérification seront davantage automatisées.


