Aller au contenu
Avanet

Utiliser Sophos AI Assistant et AI Search dans XDR

Sophos propose des fonctions AI qui facilitent les requêtes XDR, les investigations et les résumés. Elles peuvent accélérer le démarrage, mais ne constituent ni un analyste autonome ni une garantie de résultats complets ou corrects.

AI Assistant complet exige Sophos XDR, Sophos MDR, Sophos MDR Plus ou Sophos Network Detection and Response. Sophos EDR inclut AI Case Summary, Command Analysis et AI Search, mais pas AI Assistant. Un rôle Super Admin ou Admin est requis pour l’accès complet. Les fonctions AI ne prennent actuellement en charge que les entrées et sorties en anglais.

AI Assistant accompagne les opérations de sécurité guidées et peut déduire une piste d’investigation à partir d’une question formulée en langage naturel. Il analyse actuellement les données XDR de Sophos Endpoint et Sophos Server sous Windows. AI Search aide à interroger la télémétrie en langage naturel et à créer les requêtes appropriées.

Sophos distingue deux types d’Assistant. Security Analyst commence par un Sophos-managed ou Self-managed Case précis et reprend son contexte de Detection. Threat Hunter recherche dans les données du Data Lake et travaille uniquement avec des Self-managed Cases. Tous deux mémorisent les questions suivantes dans le Chat Thread actuel. Ask Sophos AI permet de transmettre précisément un Case ou une sélection de résultats de Query comme contexte à l’Assistant.

AI Case Summary résume Detections, appareils, utilisateurs et techniques MITRE. AI Command Analysis explique et désobfusque les lignes de commande suspectes. Assistant ne peut pas nettoyer lui-même une menace ni exécuter une Response Action.

Le texte de la Query générée est lu avant son exécution. La période, la source de données, les champs, les filtres et le volume de données attendu doivent correspondre à la question.

Lancer AI Assistant depuis un Case

Le point de départ sûr est l’objet examiné, et non un Chat vide :

  1. Ouvrir Threat Analysis Center > Cases.
  2. Sélectionner l’ID du Case et vérifier la Detection, le Scope et la période.
  3. Utiliser Ask AI pour transférer le contexte du Case dans AI Assistant.
  4. Lire le Prompt proposé et vérifier son Scope ainsi que les données sensibles avant de l’envoyer.

Ask AI apparaît également sur d’autres pages Central et dans les réponses de l’Assistant. Le bouton transmet le contexte de la page ou de la sélection actuelle. Il faut donc contrôler avant l’envoi quelles données d’appareils, d’utilisateurs, de Detection ou de Query sont réellement ajoutées au Chat.

Il est aussi possible d’ouvrir AI > Assistant, de sélectionner New, puis Security Analyst ou Threat Hunter. Avec Security Analyst, un ID de Case est ensuite sélectionné et Central reprend son contexte de Case et de Detection. Dans le champ de saisie, on peut choisir un Prompt prédéfini ou formuler sa propre question. Un / affiche d’autres Prompts préparés. Les questions suivantes conservent le contexte du Chat Thread actuel, mais pas automatiquement le Scope d’un nouveau Chat.

Les réponses peuvent être évaluées avec les boutons de Feedback. Seule la qualité de la réponse concernée doit être évaluée ; les détails confidentiels d’un incident n’ont pas leur place dans un champ de Feedback libre. Les résultats pertinents sont ensuite transférés dans le Case Notebook s’ils doivent rester documentés et visibles pour les autres personnes travaillant sur le Case.

De bons Prompts pour les investigations

Une requête utile précise le contexte et l’objectif, par exemple :

  • appareil ou utilisateur,
  • période exacte et fuseau horaire,
  • Detection observée,
  • processus, IP ou Hashes recherchés,
  • résultat souhaité, comme une Timeline ou une comparaison.

Les questions vagues produisent plus souvent des réponses vagues ou incomplètes. Les Prompts enregistrés sont gérés comme des Runbooks, avec Owner, objectif et Review.

Vérifier les résultats

Les résumés AI sont comparés à la Case Timeline, aux Event Details, aux résultats des Queries et aux données de l’appareil. Les affirmations telles que « aucun autre appareil concerné » sont particulièrement critiques, car une télémétrie manquante, une période trop courte ou un filtre incorrect peuvent produire un résultat apparemment propre.

Les Response Actions telles que Isolation, Live Response, Block ou Allow ne sont pas exécutées uniquement sur la base d’une recommandation générée.

Protection des données et informations sensibles

Les Prompts peuvent contenir des informations sur les appareils, utilisateurs, processus et incidents. Avant l’utilisation, il faut vérifier les règles de l’entreprise, la Data Region, la conservation et les informations Sophos sur le traitement.

Les mots de passe, Private Keys, Recovery Codes et données personnelles inutiles n’ont pas leur place dans les Prompts. Les données de Support et d’incident sont limitées au strict nécessaire.

Sophos utilise des services LLM dans Azure OpenAI et Amazon Bedrock. Selon Sophos, les entrées et sorties ne servent ni à entraîner ni à améliorer les modèles tiers et les données sont chiffrées en transit. L’AI Chat d’un Case n’est visible que par la personne concernée ; les droits liés au rôle continuent de limiter les Central Data accessibles.

Utilisation et disponibilité

Les fonctions AI peuvent dépendre de la licence, du rôle, de la région, d’un EAP ou d’un Rollout progressif. Les limites d’utilisation et les modèles disponibles peuvent évoluer. Chaque Workflow critique doit donc disposer d’une procédure d’investigation manuelle.

Les limites sont calculées sur une fenêtre glissante de 24 heures. Sophos indique actuellement notamment 20 AI Search Requests, 10 Case Summaries, 20 Assistant Threads et 200 Assistant Messages individuels par utilisateur et par jour. Les Tenant Limits sont plus élevées. En cas de dépassement, la fonction est suspendue avec HTTP 429. Comme Sophos peut modifier ces valeurs, la page actuelle des limites fait foi.

Command Analysis dispose actuellement de limites supplémentaires de 50 appels par utilisateur et 250 par tenant sur 24 heures. AI Search est limité à 20 par utilisateur et 100 par tenant, Case Summary à 10 et 50, Assistant Threads à 20 et 100, et les Assistant Messages individuels à 200 et 1'000.

Workbench et Prompts enregistrés

Les réponses utiles, les lignes de tableau individuelles, les tableaux complets, les Queries et les Case Details peuvent être épinglés. Les Pinned Items restent dans le Workbench pendant la durée de ce Chat et peuvent recevoir une note de justification. Il s’agit d’une vue de travail personnelle, pas d’une documentation permanente du Case.

Si un résultat doit rester visible pour les autres personnes travaillant sur le Case, il est transféré volontairement dans l’onglet Notebook du Case. Ce n’est qu’à cet endroit que les autres administrateurs disposant d’un accès au Case peuvent le voir. Le Chat privé lui-même reste visible uniquement pour la personne qui l’a lancé.

Une réponse individuelle est transférée dans le Notebook avec le symbole plus sous la réponse. Pour plusieurs réponses, utiliser menu à trois points > Select responses > Add to case. Avec Threat Hunter, il faut sélectionner le Case cible ; avec Security Analyst, celui-ci est déjà défini par l’ID du Case examiné. Avant l’enregistrement, il faut vérifier que chaque réponse sélectionnée appartient bien au Case cible et que les affirmations générées sont étayées par les données brutes.

Les Chats précédents restent disponibles dans la barre latérale gauche et peuvent y être poursuivis. Delete dans le titre du Chat supprime tout l’historique de ce Thread. Un résultat nécessaire à la traçabilité doit donc d’abord être vérifié et transféré dans le Case, le Notebook ou la documentation de l’incident ; un historique de Chat privé ne constitue pas une archive fiable.

Les Prompts fréquemment utilisés peuvent être enregistrés avec /. L’Alias et le Prompt complet doivent être univoques. Les Prompts enregistrés sont versionnés, contrôlés pour leur Scope et actualisés lors de changements apportés aux champs de données ou aux procédures d’investigation. Ils ne constituent pas des Manufacturer Runbooks immuables.

Procédure pratique

  1. Définir la question d’incident et la période.
  2. Vérifier la proposition AI ou la Query générée.
  3. Exécuter d’abord une requête limitée.
  4. Valider les résultats avec les données brutes.
  5. Étendre au besoin la période et les appareils recherchés.
  6. Documenter les preuves et la conclusion humaine dans le Case.

Questions fréquentes

AI Assistant peut-il clôturer un incident de façon autonome ?

Il peut aider à l’analyse et au résumé. La vérification technique, la Response et la décision de clôture restent sous la responsabilité de l’analyste.

Peut-on insérer des identifiants dans un Prompt ?

Non. Les Secrets, Recovery Codes et Private Keys ne sont jamais ajoutés aux AI Prompts ni aux notes d’investigation.