Transmission des journaux, des alertes et des données de télémétrie via une diode de données

Découvrez comment
Nous utilisons l'intelligence artificielle pour les traductions de sites et, bien que nous nous efforcions d'être précis, il se peut que les traductions ne soient pas toujours exactes à 100 %. Nous vous remercions de votre compréhension.

Command Zero s'intègre à OPSWAT pour intégrer les évaluations de fichiers « zero-day » aux enquêtes menées par le SOC

OPSWAT et la plateforme d’investigation SOC assistée par l’IA Command Zero s’associent afin que les équipes de sécurité qui utilisent déjà l’une ou l’autre de ces plateformes puissent obtenir des évaluations de fichiers « zero-day » sans avoir à adopter de nouveaux outils ni à repenser leurs processus de travail.
Par Vivien Vereczki
Partager cet article

Environ 80 % du budget de fonctionnement moyen d'un centre d'opérations de sécurité (SOC) est consacré aux frais de personnel. On estime à 3,3 milliards de dollars les dépenses annuelles consacrées au triage manuel de niveau 1 rien qu'aux États-Unis. Et selon Command Zero, 42 % des alertes de sécurité ne sont même jamais ouvertes.

Les fichiers constituent une source supplémentaire de friction. Lorsqu’une enquête Command Zero rencontre un fichier, un analyste peut être amené à interrompre le flux de travail, à analyser le fichier séparément, puis à réintégrer manuellement les résultats dans le dossier. MetaDefender Aether™ fournit un verdict sur le fichier, mais l’intégration de ce résultat dans un incident documenté nécessite toujours une intervention manuelle.

MetaDefender Aether™, la solution de détection des failles « zero-day » d'OPSWAT, s'intègre désormais directement à la plateforme d'investigation autonome de Command Zero, permettant ainsi de regrouper le verdict et le dossier en un seul et même enregistrement.

Le nombre d'alertes de sécurité augmente plus rapidement que les effectifs des centres d'opérations de sécurité (SOC). Source : https://www.commandzero.ai/blog/alert-voume-ai-soc

Principaux enseignements

  • Si votre SOC utilise Command Zero, les enquêtes sur les fichiers qui nécessitaient auparavant un détour manuel sont désormais traitées au sein du même dossier grâce à l’ API , que votre équipe utilise déjà.
  • Si votre SOC utilise Aether d'MetaDefender , ses conclusions sont désormais directement intégrées dans un dossier d'enquête complet et vérifiable, au lieu de rester dans un outil distinct.
  • Cette intégration s'intègre aux flux de travail existants sans que les équipes aient à remplacer leurs outils actuels ni à former à nouveau leurs analystes.
  • Cette solution fonctionne aussi bien dans les environnements cloud, hybrides et isolés physiquement, étendant ainsi l'intégration aux équipes chargées des infrastructures critiques ayant des exigences de déploiement différentes.
  • MetaDefender Aether atteint une efficacité de détection allant jusqu'à 99,5 % et fournit des résultats jusqu'à 40 fois plus rapidement que les sandbox traditionnelles.
  • L'accès anticipé est désormais disponible auprès des équipes chargées des comptes d'OPSWAT .

Si votre SOC exécute déjà la commande « Zero »

Command Zero automatise déjà les tâches d'investigation, telles que la conversion des questions en requêtes, la mise en corrélation des données relatives aux identités, aux terminaux, au cloud et aux services SaaS, ainsi que la documentation de chaque étape. Les fichiers faisaient auparavant figure d'exception. L'analyse des fichiers obligeait auparavant les analystes à quitter ce flux de travail, à exécuter le fichier dans un environnement de test distinct, puis à réintégrer les résultats dans le dossier.

Lorsqu’Agent Zero détecte un fichier, qu’il provienne d’une pièce jointe à un e-mail, d’une alerte sur un terminal ou d’un événement lié au stockage dans le cloud, il soumet automatiquement l’échantillon à MetaDefender Aether. L’analyse qui en résulte peut inclure les fichiers déposés, les modifications du registre, les rappels de commande et de contrôle, les indicateurs de compromission extraits et l’attribution à une famille de logiciels malveillants.

Ces informations restent au sein du processus d'enquête de Command Zero et sont intégrées au dossier de l'affaire. L'intégration fonctionne aussi bien dans les environnements cloud, hybrides que dans ceux totalement isolés (air-gapped).

Statistiques de performance d'Agent Zero de Command Zero. Source : https://www.commandzero.ai/agent-zero

Si votre SOC utilise déjà Aether d MetaDefender

MetaDefender Aether analyse chaque fichier individuellement et fournit un verdict global. Grâce à Command Zero, ce verdict peut désormais s'inscrire dans le cadre d'une enquête plus large portant sur les éléments de preuve liés à l'identité, aux terminaux, au cloud et aux services SaaS.

L'analyse des fichiers est consignée parallèlement au reste de l'enquête, et les indicateurs extraits peuvent servir de base à de nouvelles pistes d'enquête sans que les analystes aient à saisir à nouveau manuellement leurs conclusions. Les équipes disposent ainsi d'un parcours direct menant de l'analyse des fichiers à un dossier d'enquête complet et vérifiable.

MetaDefender Aether analyse chaque fichier individuellement et fournit un verdict global.

Le point sur le SOC

La rapidité des attaquants et le volume d'alertes expliquent pourquoi l'analyse des fichiers ne cesse de constituer un goulot d'étranglement pour les équipes des deux côtés de cette intégration. Les chiffres ci-dessous sont tirés des articles de Command Zero intitulés « The 51-Second Problem » et « When Brute Force Still Works ».

Tests de performance SOC : vitesse et volume des alertes

Stat

Contexte

51 secondes

Meilleur temps enregistré pour une évasion de l'adversaire (2024)

30 min à 4 h

Délai moyen de détection pour les équipes SOC les plus performantes

Plus de 90 minutes

Délai minimal réaliste entre l'alerte et la réponse coordonnée

90%

Les SOC se disent submergés par les alertes en attente

80 milliards

Identifiants regroupés à partir des journaux de logiciels de vol d'identifiants en 2025

600 millions

Certificats délivrés en une seule journée (2025)

baisse de 90 %

Baisse du nombre de tentatives de connexion infructueuses dans les 72 heures suivant la mise en œuvre des mesures correctives chez un client

Combler ce type de lacune contextuelle permet d'obtenir rapidement des résultats tangibles. Cette intégration vise à opérer le même changement, mais en s'appliquant aux fichiers plutôt qu'aux identifiants.

Concrètement, cela se traduit comme suit

Les journaux d'enquête de Command Zero montrent comment le déroulement des opérations évolue lorsque l'analyse de fichiers est intégrée à l'enquête. Dans une affaire de hameçonnage rendue publique, l'Agent Zero a remonté la piste d'une règle de boîte de réception cachée jusqu'à un jeton de session volé et un proxy anonyme, en traitant 42 questions sur 219 enregistrements et en parvenant à une conclusion en 5 minutes et 9 secondes.

Le workflow d'analyse du phishing de Command Zero automatise déjà l'analyse des en-têtes, la vérification des URL et la corrélation des comportements des utilisateurs. Une pièce jointe malveillante peut toutefois encore obliger un analyste à sortir du workflow. L'intégration d'MetaDefender s à Aether permet de conserver le verdict relatif au fichier au sein du même dossier et sur la même chronologie.

Un client d’ OPSWAT , une institution financière internationale, était confronté à ce goulot d’étranglement : près de 1 000 e-mails suspects par jour s’accumulaient dans la file d’attente d’un bac à sable basé sur une machine virtuelle. Lors d’incidents hautement prioritaires, les analystes devaient suspendre les tâches automatisées uniquement pour libérer de la capacité. Après avoir transféré la détection vers Aether d’ MetaDefender , la file d’attente a disparu et le temps d’analyse des fichiers est passé de quelques minutes à quelques secondes.

Le cas d’utilisation de Command Zero consacré aux menaces internes en est un autre exemple. Dans le scénario « ingénieur en fin de contrat » présenté dans ce cas d’utilisation, un employé démissionne un vendredi, clone 14 dépôts Git propriétaires pendant le week-end et transfère une base de données clients sur un disque dur personnel sans déclencher d’alerte DLP. Avant Command Zero, cette exfiltration n’était découverte que trois semaines plus tard, lors d’un audit de fin de contrat. Grâce à l’enquête déclenchée par les RH via Command Zero, le dossier de preuves était prêt avant même le dernier jour de travail de l’employé.

Les activités des utilisateurs autorisés sont les plus difficiles à détecter. Source : https://www.commandzero.ai/use-cases/insider-threat

Les fichiers, les dépôts clonés, les bases de données téléchargées et les archives exportées peuvent tous constituer des éléments de preuve venant étayer les corrélations comportementales. Un avis publié sur Gartner Peer Insights par un RSSI du secteur public qualifie l'expérience avec Command Zero de « fantastique », depuis les premiers tests jusqu'au produit prêt à être déployé. Les propres recherches de Command Zero sur les menaces documentent une enquête sur une attaque par « credential stuffing » menée au sein d'une entreprise de services financiers de taille moyenne.

Les fondements techniques

MetaDefender Le moteur à cinq couches d'Aether se charge de l'analyse des fichiers, tandis que Command Zero automatise le flux de travail d'intégration associé.

MetaDefender Analyse détaillée des capacités de l'Éther

Capacité

Fonctionnalités

Chiffres clés

Chaîne de détection à cinq couches

La réputation des menaces, l'analyse statique, l'analyse dynamique, la notation des menaces et la recherche active de menaces fonctionnent de concert

Efficacité de détection pouvant atteindre 99,5 % après la « Threat Hunting » (tests de référence internes)

Alin AI prédictif (analyse statique)

Renvoie un résultat avant que l'émulation d'un fichier ne soit nécessaire

À peine 50 millisecondes pour les exécutables à haut risque

Émulation au niveau du processeur (analyse dynamique)

Force le logiciel malveillant à exécuter sa logique réelle au lieu de se dissimuler dans une machine virtuelle

Jusqu'à 40 fois plus rapide que les environnements de test traditionnels

Recherche de menaces / cartographie comportementale

Met en corrélation les résultats avec les techniques utilisées par les attaquants, et pas seulement avec des indicateurs ponctuels

Plus de 900 indicateurs comportementaux alignés sur le modèle MITRE ATT&CK

Recherche par similarité ML

Relie un échantillon aux familles, variantes et infrastructures communes associées

Signale automatiquement toute activité liée à ce sujet, avant qu'elle ne refasse surface ailleurs

OPSWATLors d'une évaluation indépendante, la solution« Adaptive » de Sandbox a détecté 95 % des échantillons de logiciels malveillants générés par l'IA dans le cadre du test de sandbox 2026 de Venak Security. Command Zero consigne chaque question posée et chaque source de données interrogée, ce qui permet MetaDefender aux conclusions d'Aether d'être intégrées à un dossier d'enquête vérifiable que les équipes peuvent présenter à la direction, aux auditeurs et aux autorités de régulation. Cette traçabilité des décisions est d'autant plus importante que les SOC adoptent des outils de plus en plus autonomes.

À propos de Command Zero

Command Zero est une plateforme d'investigation SOC autonome et assistée par l'IA, reposant sur une méthode par questions, où chaque étape est visible, vérifiable et reproductible. Elle intègre des milliers de questions d'experts prédéfinies, mises en correspondance avec des workflows SOC réels, et s'intègre aux outils existants sans nécessiter de migration de données. Les clients de Command Zero ont mené à bien plus de 500 000 investigations et font état d'une réduction pouvant atteindre 90 % des escalades de niveau 1.

Nous ne sommes pas le premier fournisseur de solutions de sécurité à nous intégrer à la couche d'investigation de Command Zero. ReversingLabs s'est récemment associé à Command Zero afin d'intégrer son corpus de renseignements sur les menaces dans les mêmes flux de travail, ce qui permet de réduire les faux positifs et d'apporter un contexte historique sur les schémas d'attaque. Quel que soit le fournisseur à l'origine des éléments de preuve, ceux-ci sont intégrés au dossier sur lequel les enquêteurs travaillent déjà.

De la « fatigue des alertes » aux réponses apportées

Command Zero automatise les tâches d’investigation, tandis qu’ MetaDefender Aether automatise l’analyse des fichiers. Pour les plus de 2 100 organisations qui utilisent OPSWAT pour protéger leur périmètre, cette intégration permet d’intégrer MetaDefender Aether au flux de travail d’investigation. Les clients de Command Zero bénéficient ainsi d’une détection des fichiers « zero-day » dans toute enquête impliquant un fichier.

Nous travaillons en étroite collaboration avec l'équipe de Command Zero afin de proposer cette intégration à nos clients communs. Discutez avec un expert pour bénéficier d'un accès anticipé à cette intégration.

Questions fréquemment posées

En quoi consiste l'intégration entre l'OPSWAT et Command Zero ?
Elle relie directement la plateforme d'investigation autonome de Command Zero à MetaDefender Aether. Ainsi, lorsqu'une enquête identifie un fichier, MetaDefender Aether renvoie automatiquement un verdict étayé par des preuves, sans que l'analyste ait besoin de s'interrompre pour effectuer un test manuel dans un bac à sable.

Qu'est-ce qu'MetaDefender Aether ?
MetaDefender Aether est la solution unifiée de détection des menaces « zero-day » d'OPSWAT. Elle fournit un verdict unique et consolidé pour chaque fichier grâce à cinq couches coordonnées : la réputation des menaces, l'analyse statique (Predictive Alin AI), l'analyse dynamique, la notation des menaces et la recherche active de menaces.

En quoi l'Aether d'MetaDefender est-il plus rapide qu'un bac à sable traditionnel ?
L'IA prédictive Alin fournit des verdicts avant exécution sur les exécutables à haut risque en seulement 50 millisecondes, ce qui permet aux fichiers jugés fiables d'éviter complètement l'émulation. Les fichiers qui nécessitent une analyse plus approfondie sont soumis à une émulation au niveau du processeur, jusqu'à 40 fois plus rapide que les bacs à sable traditionnels.

Cette intégration peut-elle fonctionner dans des environnements « air-gapped » ?
Oui. MetaDefender Aether fonctionne dans des déploiements cloud, hybrides et entièrement « air-gapped » ; ainsi, les opérateurs qui ne peuvent pas envoyer d'échantillons hors site peuvent tout de même utiliser l'intégration au sein de ces environnements de déploiement.

Quand cette intégration sera-t-elle disponible ?
L'intégration est actuellement en cours de développement. Les équipes peuvent demander un accès anticipé auprès de leur équipe de gestion de compte OPSWAT .

Restez à jour avec OPSWAT!

Inscrivez-vous dès aujourd'hui pour recevoir les dernières mises à jour de l'entreprise, de l'entreprise, des histoires, des informations sur les événements, et plus encore.