Aller au contenu
Avanet

Utiliser Sophos AI Assistant et AI Search dans XDR

Sophos AI Search ainsi que les assistants Security Analyst et Threat Hunter sont des outils d’investigation XDR dans Sophos Fusion (anciennement Sophos Central). Ce ne sont pas des fonctions générales de l’agent Endpoint et ils n’effectuent aucune remédiation autonome. AI Search transforme une recherche en langage naturel en requête Data Lake ; les assistants d’investigation accompagnent les analystes dans un chat. Un troisième assistant, Firewall Assistant, est disponible pour les règles et les politiques de pare-feu. Il utilise les données d’un pare-feu Sophos Firewall sélectionné et géré de manière centralisée ; son fonctionnement est présenté séparément ci-dessous.

L’accès à AI Assistant complet dans le processus d’investigation XDR nécessite Sophos XDR, Sophos MDR, Sophos MDR Plus ou Sophos Network Detection and Response. Sophos EDR inclut AI Case Summary, AI Command Analysis et AI Search, mais pas XDR AI Assistant. Ces indications de licence XDR ne précisent pas les conditions de licence de Firewall Assistant. Selon Sophos, l’accès complet aux fonctions AI nécessite le rôle Super Admin ou Admin. Seules les saisies et les réponses en anglais sont actuellement prises en charge.

Choisir le bon outil

  • AI Search : recherche des Detections ou Endpoint Data dans le Sophos Data Lake. Endpoint Data ne prend en charge que les appareils Windows.
  • Security Analyst : étudie un Sophos-managed ou Self-managed Case précis et reprend son contexte de Case et de Detection.
  • Threat Hunter : recherche des acteurs ou Indicators of Compromise dans le Data Lake et ne fonctionne qu’avec les Self-managed Cases.
  • Firewall Assistant : aide à configurer les règles de pare-feu et à analyser les politiques d’un pare-feu géré dans Sophos Central à partir de SFOS 23.0. Le chat commence par la sélection du pare-feu, et non par un ID de Case.
  • AI Case Summary : résume les Detections, appareils, utilisateurs, tactiques MITRE ATT&CK et prochaines étapes possibles d’un Case.
  • AI Command Analysis : explique et désobfusque les lignes de commande issues des Detections.

Les assistants d’investigation XDR Security Analyst et Threat Hunter peuvent actuellement récupérer et analyser les données intégrées à XDR de Sophos Endpoint et Sophos Server sous Windows. Ils ne peuvent ni remédier à une menace ni exécuter une Response Action. Isolation, Live Response, Block, Allow et clôture d’un Case restent des décisions humaines délibérées. Ces sources de données Windows et ces limites en matière de Response décrivent le processus d’investigation, et non la configuration du pare-feu avec Firewall Assistant.

Utiliser AI Search en sécurité

  1. Ouvrir Threat Analysis Center > AI Search.
  2. Sélectionner Detections ou Endpoint Data à gauche. Endpoint Data exige un appareil Windows.
  3. Choisir une recherche suggérée ou saisir une question en anglais. Préciser autant que possible l’appareil, l’utilisateur, l’indicateur et la période.
  4. Sélectionner Search et examiner le tableau des résultats.
  5. Développer Generated Query et contrôler le SQL généré. Source de données, champs, filtres et période doivent correspondre à la question d’investigation.

Sans période explicite, AI Search utilise 24 heures. Sophos recommande de commencer par quelques heures ou au maximum une journée, puis d’élargir progressivement. Selon le volume, une requête couvrant des jours ou semaines peut être lente ou expirer.

Le tableau affiche au maximum 1 000 résultats. Sophos indique une conservation Data Lake de 90 jours, ou d’un an avec la licence complémentaire Central Data 1-Year Storage Pack. Mille lignes ne prouvent donc pas qu’il existe exactement mille événements ; un tableau vide ne prouve pas non plus l’absence d’activité sur toute la période de l’incident.

Save Query enregistre une requête utile dans la nouvelle catégorie Live Discover AI Search. Export télécharge son SQL et ses résultats en CSV. Sophos Live Discover et les requêtes Data Lake explique la différence entre Live Endpoint et Data Lake ainsi que les limites opérationnelles.

Lancer AI Assistant depuis un Case

Le point de départ le plus sûr est un Case déjà contrôlé plutôt qu’un chat sans contexte :

  1. Ouvrir Threat Analysis Center > Cases et sélectionner l’ID du Case.
  2. Vérifier la Detection, les appareils concernés et la période pertinente.
  3. Sélectionner Ask Sophos AI en haut à droite. Central ouvre Security Analyst avec le contexte du Case.
  4. Modifier un Prompt prédéfini ou poser sa propre question en anglais. / ouvre les Prompts préparés et enregistrés.
  5. Poser les questions suivantes dans le même chat. Assistant tient compte du Thread actuel ; un nouveau chat ne possède pas ce contexte.

On peut aussi ouvrir AI > Assistant, sélectionner New, puis Security Analyst ou Threat Hunter. Security Analyst demande ensuite un ID de Case. Ask AI peut également transmettre des lignes sélectionnées dans un tableau de résultats comme contexte. Avant l’envoi, vérifier quelle sélection sera réellement transmise.

Firewall Assistant : sélectionner le pare-feu et poursuivre le travail

Firewall Assistant prend en charge SFOS 23.0 ou une version ultérieure. Sous AI > Assistant > New > Firewall Assistant, la liste des pare-feu gérés dans Sophos Central s’affiche. Les appareils utilisant une version antérieure de SFOS sont grisés et ne peuvent pas être sélectionnés pour ce processus.

  1. Vérifier le nom et la version du firmware du pare-feu prévu, puis sélectionner son entrée. Le chat commence ainsi avec le bon appareil plutôt qu’avec un Threat Case.
  2. Choisir un Prompt prédéfini ou saisir sa propre question en anglais. / permet d’afficher d’autres Prompts préparés ; Send envoie la question.
  3. Vérifier la réponse par rapport aux règles et aux politiques du pare-feu sélectionné. Les questions suivantes posées dans le même chat conservent le contexte de la conversation. Après la fermeture de la page ou la sélection de New, le chat précédent reste disponible dans la liste de gauche et peut y être rouvert.

Si un appareil est grisé, vérifier d’abord sa version de SFOS. S’il manque dans la liste, vérifier sa gestion centralisée et s’assurer que le tenant est le bon. Une mise à niveau du firmware ne doit pas être effectuée uniquement pour débloquer l’assistant ; le build cible et l’autorisation de mise à niveau doivent être adaptés à l’environnement.

Pour la transition opérationnelle vers la gestion des règles, la présentation de Sophos Firewall v23 explique l’assistant AI et l’importance de la position des règles. Une réponse dans le chat ne constitue pas une autorisation d’activer une règle en production. Le pare-feu cible, les objets, la position des règles et les contrôles de sécurité doivent être vérifiés délibérément avant chaque modification ; la sélection de l’assistant ou la réussite d’un Prompt n’implique aucune activation autonome.

Rédiger un Prompt vérifiable

Un bon Prompt précise l’objectif, le Scope et le format attendu. Exemple :

Compare the detections for endpoint WS-023 during 10 September 2026, 08:00-12:00 UTC. List process names, command lines and hashes, and mark every conclusion that still needs validation.

WS-023 est un exemple neutre à remplacer par l’appareil étudié. Date, heure et fuseau doivent correspondre au Case. N’ajouter processus, IP, utilisateur ou Hash que si l’hypothèse l’exige. Un Prompt enregistré reçoit un Alias clair ; l’Alias et le Prompt complet doivent être uniques. Un responsable, un objectif et une date de révision évitent qu’un Prompt obsolète ne devienne un Runbook non contrôlé.

Valider et documenter les résultats

Les réponses AI peuvent être fausses ou trompeuses. Une affirmation comme « aucun autre appareil concerné » doit être comparée à la Timeline du Case, aux détails de Detection, aux données de l’appareil et aux résultats des Queries. Vérifier notamment :

  • La période évaluée et son fuseau correspondent-ils au Case ?
  • L’appareil envoyait-il de la télémétrie pendant cette période ?
  • Les filtres, la plateforme ou la limite de 1 000 lignes restreignent-ils la conclusion ?
  • Les événements bruts étayent-ils la conclusion et la Response proposées ?

Les réponses, lignes individuelles, tableaux complets et Queries peuvent être épinglés. Ces Pinned Items restent dans le Workbench pendant le chat et peuvent recevoir une note de justification. C’est une aide personnelle, pas une documentation du Case. Les boutons de Feedback évaluent la réponse précise ; aucun détail confidentiel ne doit figurer dans le commentaire facultatif.

Un ou plusieurs résultats vérifiés de Security Analyst ou Threat Hunter peuvent être ajoutés à l’onglet Notebook du Case. Ce processus d’ajout au Notebook d’un Case n’est pas documenté comme méthode de transfert pour Firewall Assistant. Pour une réponse, utiliser le symbole plus sous la réponse, puis confirmer l’ajout. Pour plusieurs réponses, utiliser menu à trois points > Select responses > Add to case. Avec Threat Hunter, il faut sélectionner le Case cible ; avec Security Analyst, il s’agit du Case étudié.

Un chat privé n’est visible que par la personne qui l’a lancé. Les autres administrateurs ayant accès au Case ne voient que les réponses ajoutées au Notebook. Pour supprimer tout le Thread, ouvrir le menu à trois points à côté du titre et sélectionner Delete. Il faut donc valider les preuves avec les données brutes et les consigner dans le Case ou le système d’incident ; le chat n’est pas une archive d’audit.

Confidentialité et limites d’utilisation

Mots de passe, clés privées, Recovery Codes et données personnelles inutiles n’ont pas leur place dans les Prompts ou le Feedback. Limiter le contexte à la question et appliquer les règles internes de classification, conservation et export.

Les fonctions AI de XDR utilisent Azure OpenAI et Amazon Bedrock. Les entrées et résultats ne servent ni à entraîner les modèles ni à améliorer les services tiers, et toutes les données transférées aux services LLM tiers sont chiffrées pendant leur transit. Les autorisations Central existantes, basées sur les rôles, continuent de limiter les données auxquelles un utilisateur peut accéder. Avant l’activation, les responsables devraient consulter les informations actuelles sur le traitement des données et les sous-traitants dans la fiche de confidentialité XDR.

Les limites publiées pour les fonctions AI de XDR décrites ici s’appliquent sur 24 heures glissantes ; elles ne permettent pas de déduire des limites distinctes pour Firewall Assistant :

  • AI Command Analysis : 50 par utilisateur, 250 par tenant
  • AI Search : 20 par utilisateur, 100 par tenant
  • AI Case Summary : 10 par utilisateur, 50 par tenant
  • Threads AI Assistant : 20 par utilisateur, 100 par tenant
  • messages Assistant individuels : 200 par utilisateur, 1 000 par tenant

Lorsqu’une limite est atteinte, la fonction concernée est suspendue avec HTTP 429. Sophos pouvant modifier ces valeurs, la page actuelle des limites fait foi. Une investigation critique doit toujours conserver une voie manuelle via Cases, Detections, Live Discover et la télémétrie sous-jacente.

Questions fréquentes

AI Assistant peut-il clôturer seul un incident ?

Non. Les assistants d’investigation XDR Security Analyst et Threat Hunter assistent l’investigation, mais n’effectuent aucune remédiation ou Response Action. Validation, Response et décision de clôture restent confiées à l’analyste.

AI Search est-il une fonction Endpoint générale ?

Non. AI Search est une fonction XDR/EDR du Threat Analysis Center qui interroge le Sophos Data Lake. Endpoint Data ne prend actuellement en charge que Windows.