Projets en Recherche de Menaces Agentiques : Un Contexte Persistant

Projets en Recherche de Menaces Agentiques : Un Contexte Persistant

SOC Prime Team
SOC Prime Team linkedin icon Suivre

Chaque enquête commence de la même manière — expliquer à nouveau votre environnement, vos sources de journaux, vos normes de détection, avant même de pouvoir passer à l’analyse proprement dite. Multipliez cette taxe de configuration pour chaque nouveau chat que vous ouvrez pour la même enquête, et vous passerez plus de temps à réexpliquer à l’IA qu’à chasser les menaces.

Projets résout cela. Disponible au sein de Agentic Threat Research — l’espace de travail assisté par IA dans Prime Architect pour l’ingénierie de détection et la recherche sur les menaces — les Projets vous permettent de regrouper plusieurs chats sous un contexte partagé unique, vous n’avez donc à préparer le terrain qu’une seule fois. Définissez votre schéma de données, sources de journaux, structure de détection, et le résultat attendu à l’avance, et chaque chat dans ce projet l’hérite automatiquement. Plus besoin de coller le même contexte de fond dans chaque nouvelle session — l’IA sait déjà comment votre environnement fonctionne avant que vous ne tapiez votre première question.

Pensez à un projet comme à un espace de travail construit autour d’un objectif d’enquête spécifique — une campagne de menaces, votre environnement ou celui d’un client, une initiative d’ingénierie de détection, un incident en cours. Tout ce dont l’IA a besoin pour raisonner correctement sur cet objectif se trouve en un seul endroit, et chaque chat à l’intérieur commence à partir de cette même base entièrement renseignée. Les Projets se trouvent directement dans le panneau de gauche d’Agentic Threat Research aux côtés de vos chats réguliers, et tout ce sur quoi vous comptez déjà là-bas — invites personnalisées ainsi que les outils IA intégrés d’Agentic — fonctionne de la même manière à l’intérieur d’un projet, mais avec votre contexte déjà appliqué.

Contacter les ventes

Pourquoi c’est important

  • Cohérence dans vos propres enquêtes. Chaque chat que vous ouvrez dans un projet commence à partir du même contexte de base, de sorte que vos résultats restent comparables et reproductibles à travers les sessions, au lieu de dépendre de ce que vous avez tapé dans l’invite ce jour-là.
  • Des enquêtes plus rapides. Évitez complètement la taxe de configuration. Ouvrez un nouveau chat et allez directement à l’analyse — le contexte est déjà chargé, donc l’IA peut passer de la question à la réponse au lieu de la question à la question de clarification.
  • Connaissances institutionnelles intégrées. Téléchargez vos guides internes, rapports d’incidents, documentation d’environnement, et d’autres matériaux de référence liés à la sécurité pour que l’IA raisonne avec les standards et l’historique réels de votre organisation, et non sur des suppositions génériques sur la manière dont un SOC devrait fonctionner.
  • Précision par conception. Définissez des règles une fois — clarifiez les hypothèses avant d’agir, exigez un langage technique précis, suggérez des idées d’ajustement pour les détections bruyantes — et chaque chat dans le projet les suit automatiquement, sans que vous ayez à vous répéter.
  • Un espace de travail dédié par enquête. Gardez des projets séparés pour des objectifs distincts — une campagne de menaces, votre environnement ou celui d’un client, une initiative d’ingénierie de détection — afin que le contexte chargé dans chacun soit toujours exactement ce dont cette enquête a besoin, sans que des travaux non liés n’affectent cela.

Un exemple rapide

Supposons que vous dirigiez un projet axé sur la détection des mouvements latéraux. Vous attachez votre schéma de données afin que l’IA comprenne vos conventions de nommage de terrain, dressez la liste de vos sources de journaux (EDR, VPN, fournisseur d’identité et journaux de pare-feu) afin qu’il sache quelles preuves sont réellement disponibles, et téléchargez votre structure de détection et modèle de résultats attendus afin que chaque résultat revienne au même format que vous utilisez pour le triage. Vous ajoutez également quelques guides internes et des rapports d’incidents précédents couvrant des activités similaires. À partir de ce moment, chaque nouveau chat que vous ouvrez dans ce projet peut répondre à des questions telles que « ce modèle d’authentification correspond-il aux TTP de mouvement latéral connus dans notre environnement ? » en s’appuyant sur votre modèle de données réel et votre propre historique de cas — pas une réponse générique — sans que vous ayez à réexpliquer quoi que ce soit.

Démarrage

  1. Créer un projet. In Prime Architect, allez dans le Agentic Threat Research mode, sélectionnez Projets dans le panneau de gauche, puis sélectionnez Créer un projet. Donnez-lui un nom.
  1. Définissez le contexte partagé. Choisissez l’un ou l’autre ou les deux :
  • Instructions : Cliquez sur l’icône de crayon dans la section Instructions et écrivez une invite décrivant comment l’IA devrait se comporter dans ce projet — par exemple, votre schéma de données, les détails des sources de journaux, la structure de détection et le format de sortie attendu, ou des règles clés comme la clarification des hypothèses et l’utilisation d’un langage technique précis. Sélectionnez Enregistrer. Vous pouvez revoir et modifier cela à tout moment via la même icône de crayon.
  • Ressources : Cliquez sur l’icône plus (+) dans la section Ressources , sélectionnez Télécharger des fichiers, et attachez votre matériel de référence — playbooks, rapports d’incident, documents d’environnement, ou autres références de sécurité. Vous pouvez télécharger jusqu’à 5 fichiers, chacun jusqu’à 15 MB and 500k tokens. Formats pris en charge : PDF, TXT, CSV, JSON, PNG, JPG/JPEG (jusqu’à 1 000 pages pour les PDFs).

Tout ce que vous ajoutez ici s’applique automatiquement à chaque chat du projet.

  1. Commencez à travailler. Ouvrez le projet et démarrez un nouveau chat — il hérite du contexte immédiatement, sans étapes supplémentaires requises. Tous les chats que vous créez au sein du projet sont regroupés et disponibles sous le panneau de chat, de sorte que l’historique de votre enquête reste organisé en une vue plutôt que dispersé dans une liste de chats générale.
  1. Gardez-le organisé. À mesure qu’un projet se développe, vous pouvez renommer ou supprimer des chats individuels à tout moment — cliquez simplement sur le menu à trois points à côté d’un chat et sélectionnez l’option dont vous avez besoin. Cela rend facile de garder les enquêtes actives clairement étiquetées et d’archiver celles qui sont clôturées, sans perdre le contexte partagé sur lequel le reste du projet continue de se baser.

Définissez le contexte une fois. Enquêtez plus rapidement, à chaque fois après.

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.