L'approche Vectra AIen matière d'IA au sein du SOC : une IA conçue par des experts en sécurité pour des experts en sécurité

July 28, 2026
7/28/2026
Zoey Chu
Product Marketing Manager
L'approche Vectra AIen matière d'IA au sein du SOC : une IA conçue par des experts en sécurité pour des experts en sécurité

Les équipes de sécurité n’ont pas besoin de l’IA parce qu’elle est nouvelle ou passionnante, ni parce qu’elle promet une sorte de « paradis du SOC ». Elles en ont besoin parce que leurs processus de travail sont mis à rude épreuve. Les analystes consacrent déjà trop de temps à la détection, au réglage et à la maintenance. Mon collègue Aakash aborde ce problème de latence de détection dans son blog (https://www.vectra.ai/blog/how-vectra-ai-secures-the-ai-enterprise). Ici, je souhaite me concentrer sur ce qui se passe ensuite : la latence d’investigation.

L'investigation consiste pour les analystes à passer d'un outil à l'autre, à copier-coller des données, à reconstituer des chronologies, à vérifier les activités associées, à identifier les comptes et systèmes affectés, et à déterminer si une alerte s'inscrit dans le cadre d'une attaque plus vaste. C'est ce travail qui allonge le temps moyen d'investigation (MTTI), et ce retard s'accumule rapidement. L'assemblage manuel des données peut prendre entre 60 et 90 minutes par incident. La hiérarchisation manuelle des priorités peut prendre de quelques minutes à plusieurs heures. La recherche croisée entre différents outils peut s'étendre de quelques heures à plusieurs jours. (Source : https://www.vectra.ai/resources/why-defenders-dont-see-attacks-earlier)

Ce travail est essentiel, car c’est grâce à lui que les analystes prennent les bonnes décisions. Mais lorsqu’il est effectué manuellement, il ralentit l’ensemble du processus de détection, d’investigation et de réponse, obligeant les analystes à se faire une vision d’ensemble avant de pouvoir exercer leur jugement. C’est là que l’approche Vectra AIen matière d’IA au sein du SOC se démarque selon moi : comprendre comment travaillent les analystes, puis appliquer l’IA là où elle peut réduire les frictions, améliorer le contexte et aider les équipes à passer plus rapidement de l’examen des alertes à l’action. 

Aider les analystes à passer de l'alerte au contexte

L'un des premiers défis auxquels sont confrontés les analystes consiste à savoir par où commencer une fois qu'une alerte a été classée par ordre de priorité. Le signal peut sembler important, mais il reste encore beaucoup à comprendre. Qu'est-ce qui l'a déclenché ? Quels autres éléments y sont liés ? Quels sont les systèmes, appareils ou comptes concernés ? S'agit-il d'une activité isolée ou s'inscrit-elle dans le cadre d'une attaque plus large ? 

C'est également là que l'incertitude ralentit la réaction. Vectra AI a révélé que 69 % des responsables de la sécurité craignent de passer à côté d'une véritable menace. Cette crainte est compréhensible lorsque les comportements réels des attaquants sont noyés dans le bruit des alertes et que les analystes doivent déterminer ce qui est important sans disposer d'un contexte complet.

La fonction de recherche assistée par IA Vectra AIest conçue pour réduire ces frictions. Au lieu de passer manuellement d’un outil à l’autre ou de rédiger des requêtes, les analystes peuvent poser des questions ou donner des ordres en langage naturel pour rechercher des activités connexes ou obtenir davantage de contexte autour de l’alerte. L’agent IA traduit ces entrées en requêtes, récupère les données pertinentes et les présente accompagnées d’explications contextuelles sur ce qui se passe, y compris les techniques et schémas d’attaque associés, étayés par des recherches en sécurité et des renseignements sectoriels. 

Cette fonctionnalité prend en charge à la fois les workflows d'investigation et de recherche de menaces. Les analystes peuvent aller au-delà de l'alerte initiale, explorer les comportements associés et vérifier si l'activité est isolée ou s'inscrit dans un contexte plus large. Ces workflows permettent de résumer ce qui s'est passé, de mettre en évidence les activités associées et d'orienter les prochaines étapes sans que les analystes aient à reconstituer le contexte à partir de zéro.

Dans cette vidéo, mon collègue explique comment utiliser cette fonction. 

L'objectif n'est pas de se substituer au jugement des analystes, mais de les aider à parvenir plus rapidement au stade où leur jugement fait la différence.

Concrètement, cela fait passer le processus de « Qu’est-ce que je suis en train d’examiner ? » à « Que dois-je vérifier ensuite ? ». Et dans un SOC, ce gain de temps peut faire toute la différence.

Transformer une activité en un récit d'attaque

Les détections isolées ne permettent que rarement de dresser un tableau complet de la situation. Les analystes doivent comprendre l'évolution des événements. Comment cette activité a-t-elle commencé ? Qu'est-ce qui a changé ? Quelles identités, quels systèmes ou quels services ont été impliqués ? Quel est le lien entre ces différents comportements ? Quelle pourrait être la prochaine action de l'attaquant ? 

L'analyse des incidents de menaces par IA Vectra AIpermet de transformer les activités classées par ordre de priorité en un scénario d'attaque plus clair. Elle résume et analyse les incidents, établit des liens entre les comportements associés, met en correspondance les activités avec les techniques des attaquants définies dans le MITRE ATT&CK , et explique en quoi ces activités sont significatives, offrant ainsi aux équipes un parcours plus direct entre la détection et la prise de décision. 

C'est là que l'IA peut réduire considérablement le travail d'investigation manuel. Les analystes débutants n'ont pas à partir de zéro. Les analystes expérimentés n'ont pas à consacrer autant de temps à reconstituer le contexte. Les responsables de la sécurité ont ainsi davantage l'assurance que leur équipe se concentre sur le comportement réel des attaquants plutôt que sur des alertes isolées, potentiellement anodines. 

C'est important, car c'est souvent au stade de l'analyse que le SOC perd le plus de temps. Si l'assemblage manuel prend entre 60 et 90 minutes par incident, chaque résumé d'incident corrélé, chaque comportement associé et chaque explication contextuelle contribue à réduire le délai entre la détection et la prise de décision.

L'IA à votre façon

Toutes les entreprises ne vont pas adopter l’IA de la même manière. D'ailleurs, la manière dont mes collègues assis juste à côté de moi (virtuellement) et moi-même utilisons ChatGPT est complètement différente. Certaines équipes souhaitent disposer d’une assistance IA native et intégrée à leurs workflows existants. D’autres préfèrent personnaliser et créer leurs propres automatisations, connecter leurs propres outils et expérimenter des workflows SOC « agentic » selon leurs propres conditions. L’objectif n’est pas de proposer une voie unique vers l’adoption de l’IA, mais de permettre de l’appliquer d’une manière qui s’adapte au fonctionnement actuel de votre SOC. 

C'est là qu'interviennent le kit de démarrage Vectra AI et le serveur Vectra AI .

Le kit de démarrage SOC open source offre aux équipes une base pratique pour mettre en place des flux de travail basés sur l'IA à l'aide Vectra AI et des données télémétriques Vectra AI . Il leur permet de mettre rapidement en place des cas d'utilisation tels que le triage, l'enrichissement des données et l'accélération des enquêtes, sans avoir à partir de zéro.

Le serveurVectra AI renforce encore davantage cette flexibilité. Il offre un moyen standardisé de relier Vectra AI à des écosystèmes plus larges, permettant ainsi aux équipes d’intégrer leurs outils préférés, d’orchestrer des flux de travail et de créer des expériences personnalisées basées sur l’IA au sein de leur infrastructure de sécurité. Au lieu d’être cantonnées à une seule interface ou à un seul flux de travail, les équipes peuvent intégrer Vectra AI dans les environnements où elles opèrent déjà. 

Pour les équipes SOC expérimentées et les spécialistes de la sécurité, cette approche revêt une importance particulière. Ils ne veulent pas d’une solution d’IA « universelle » ni de promesses vagues concernant l’autonomie. Ils souhaitent pouvoir définir la manière dont l’IA est utilisée, valider les résultats et faire évoluer leurs processus au fil du temps. « AI your » signifie donner aux équipes les moyens de créer, d’étendre et d’intégrer l’IA de manière à améliorer véritablement leur façon de travailler.

L'objectif est d'améliorer les opérations, et non de parvenir à une autonomie totale

On observe actuellement une forte tendance à présenter l'IA dans le SOC comme une course vers l'autonomie totale ou vers une sorte de « terre promise » idéale du SOC. Personnellement, je pense que c'est passer à côté de l'essentiel.

Aucun SOC ne peut être totalement autonome à l'heure actuelle. Même si nous aimerions tous disposer d’un bouton « configurer et oublier » pour la sécurité (de préférence à côté du bouton « snooze » de notre réveil), les opérations de sécurité nécessitent toujours un jugement humain, une prise en compte du contexte et une responsabilité. La véritable opportunité offerte par l’IA ne réside pas dans l’automatisation totale, mais dans l’augmentation des capacités. Il s’agit d’optimiser les compétences dont disposent déjà les équipes, de réduire la charge de travail manuel des analystes et de les aider à opérer à un niveau supérieur. 

C'est pourquoi je considère que l'approche Vectra AIest ancrée dans la réalité. 

  • La recherche assistée par l'IA permet aux analystes de gagner en rapidité en transformant le langage naturel en requêtes et en informations exploitables.
  • L'analyse des incidents liés aux menaces par l'IA aide les équipes à comprendre le déroulement des attaques. 
  • Un kit de démarrage open source et un serveur MCP permettent aux équipes de développer, d'expérimenter et d'utiliser l'IA d'une manière adaptée à leur mode de fonctionnement. 

De plus, ces fonctionnalités ont été développées par des experts en sécurité pour des experts en sécurité . Croyez-moi, j’ai littéralement vu mes collègues tout mettre au point au cours des dernières années. Elles sont conçues pour aider les équipes du SOC à réduire les délais liés aux interventions manuelles, à renforcer la confiance et à réagir pendant que les attaques sont encore en cours. 

C'est là toute l'urgence opérationnelle qui sous-tend le recours à l'IA au sein du SOC. Alors que 43 % des responsables de la sécurité souhaitent disposer de plus de temps pour réagir, la solution ne peut pas consister à ajouter un nouvel outil ou une nouvelle fonctionnalité qui ne ferait qu'alourdir la charge de travail. L'IA doit contribuer à réduire le délai entre la détection d'un signal, son interprétation et la mise en œuvre d'une action – et elle doit s'intégrer aux outils déjà en place au sein du SOC.

En fin de compte, l'IA au sein du SOC n'aura d'intérêt que si elle améliore le travail quotidien des analystes. Cela implique de dépasser le battage médiatique et de se concentrer sur les véritables problèmes opérationnels. À mon sens, c'est par là que l'IA au sein du SOC devrait commencer – et c'est là qu'elle peut avoir le plus grand impact. 

Vous voulez en savoir plus ? Écoutez ce podcast dans lequel je m'entretiens avec mon collègue ici

Foire aux questions