Comment la recherche de journaux alimentée par l’IA aide les équipes de sécurité à enquêter plus rapidement
Barracuda Managed XDR facilite l’investigation des données de sécurité grâce à une recherche de journaux alimentée par l’IA et à des requêtes en langage naturel
Ce qu’il faut retenir
- Investigations en langage naturel : les équipes de sécurité peuvent poser des questions en langage courant au lieu de rédiger des requêtes complexes.
- Accès plus rapide aux informations : la recherche de journaux alimentée par l’IA aide les analystes à passer plus rapidement de la question à la réponse.
- Conçu pour les environnements multi-locataires : l’expérience est pensée pour prendre en charge une forte isolation des clients et des contrôles de sécurité robustes.
- Davantage de valeur à partir de la télémétrie existante : les équipes peuvent enquêter sur les données de sécurité déjà recueillies dans Barracuda Managed XDR.
Pourquoi les équipes de sécurité ont-elles du mal à obtenir des réponses à partir des données de journaux ?
Les équipes de sécurité recueillent plus de données télémétriques que jamais, mais convertir ces données en réponses demande encore souvent trop de temps ainsi que des outils ou une expertise spécialisés.
L’analyse traditionnelle des journaux nécessite fréquemment une maîtrise du SQL, une connaissance approfondie de multiples schémas et un affinage manuel des requêtes entre différentes sources de données. Cela ralentit les investigations et crée des goulets d’étranglement lorsque les équipes ont besoin de réponses rapidement.
Ces défis sont amplifiés pour une plateforme de sécurité gérée multi-locataires comme Barracuda Managed XDR. Chaque client doit bénéficier d’un accès sécurisé et isolé à ses propres données tout en conservant une flexibilité totale pour enquêter sur les menaces et analyser les événements de sécurité.
Comment la recherche de journaux alimentée par l’IA aide-t-elle les équipes de sécurité à enquêter plus rapidement ?
Barracuda Managed XDR répond à ces défis en intégrant Databricks Genie afin d’introduire la recherche de journaux alimentée par l’IA dans la plateforme. Au lieu de rédiger des requêtes complexes, les utilisateurs peuvent poser des questions en langage naturel pour analyser les données de sécurité plus rapidement et plus facilement.
Fonctionnement
- Poser des questions en langage naturel : les utilisateurs peuvent saisir des requêtes telles que « Afficher les tentatives de connexion échouées des dernières 24 heures » sans avoir besoin de connaître le schéma sous-jacent.
- Traduction alimentée par l’IA : l’IA aide à transformer la demande en une requête optimisée afin que les analystes puissent passer plus rapidement de la question à l’information exploitable.
- Contrôles sécurisés : les requêtes sont exécutées sur les données du client avec une sécurité au niveau des lignes, garantissant une isolation complète des locataires.
- Résultats instantanés : les résultats sont présentés dans un format facile à comprendre, avec la possibilité d’afficher le SQL généré pour vérification et affinage.
Quelles sont les principales fonctionnalités de la recherche de journaux alimentée par l’IA ?
1. Interface de requête en langage naturel
Au lieu de lutter avec une syntaxe SQL complexe, les utilisateurs peuvent décrire ce sur quoi qu’ils souhaitent enquêter en langage courant. L’interface conversationnelle comprend la terminologie et le contexte de la sécurité. Cela réduit la barrière à l’entrée pour les utilisateurs moins spécialisés et aide les équipes expérimentées à avancer plus rapidement. En voici quelques exemples :
- « Montrez-moi toutes les connexions bloquées provenant d’adresses IP externes »
- « Dressez la liste des utilisateurs ayant effectué plusieurs tentatives d’authentification échouées »
- « Quels terminaux ont communiqué avec des domaines malveillants connus ? »
Le système prend également en charge les questions de suivi en langage naturel, facilitant l’affinement des investigations et l’analyse approfondie.
2. Sécurité multi-locataires au niveau des lignes (RLS)
La sécurité et l’isolation des données sont essentielles pour Barracuda Managed XDR. La fonctionnalité de recherche de journaux alimentée par l’IA est conçue pour fonctionner dans ce modèle multi-locataires dès le départ.
- Sécurité au niveau des lignes (RLS) : appliquée au niveau des vues Databricks, les données sont filtrées avant même d’atteindre le moteur de requêtes.
- Filtrage des données basé sur l’organisation : les clients accèdent uniquement à leurs propres journaux, sans possibilité de fuite entre locataires.
- Autorisations du principal de service : configurées pour un accès en lecture seule, limité à une seule organisation.
- Garde-fous complets : prévention de l’exposition des données entre locataires à chaque couche.
L’implémentation RLS utilise des vues Databricks qui filtrent dynamiquement les données en fonction de l’organisation de l’utilisateur authentifié, déployées de manière cohérente dans tous les espaces de travail de production à l’échelle mondiale.
3. Couverture étendue des sources de données
La recherche de journaux alimentée par l’IA couvre un large éventail de données de sécurité intégrées à Barracuda Managed XDR, offrant ainsi aux équipes un point centralisé pour mener leurs enquêtes sur les données télémétriques issues des réseaux, des serveurs, du cloud, des emails et des terminaux.
Catégorie |
Sources de données |
Sécurité réseau |
WatchGuard, Meraki, Fortinet, SonicWall, Barracuda CloudGen, Barracuda SecureEdge, Palo Alto, Sophos XG, Suricata, Cisco FTD, pfSense, Ubiquiti |
Sécurité des serveurs |
Événements Windows (sécurité, système, application), audit Linux, artefacts légaux |
Sécurité du cloud |
Microsoft 365 (Azure AD, Exchange, SharePoint), Google Workspace, AWS CloudTrail, journaux d’activité Azure |
Email Security |
Barracuda Email Gateway Defense (EGD), Barracuda Impersonation Protection (IP), Barracuda Incident Response (IR) |
Sécurité endpoint |
Bientôt disponibles : SentinelOne, Bitdefender GravityZone, Microsoft Defender for Endpoint |
4. Recherches enregistrées prédéfinies
Des recherches enregistrées sélectionnées permettent aux équipes de démarrer rapidement sur des cas d’utilisation courants. Les utilisateurs peuvent exécuter ces recherches en un seul clic puis les personnaliser selon leurs besoins.
Pourquoi la recherche de journaux alimentée par l’IA est-elle importante pour les analystes, les MSP et les responsables de la sécurité ?
Pour les analystes de sécurité
- Investigations plus rapides : réduction du délai d’accès aux informations de plusieurs heures à quelques minutes
- Barrière à l’entrée réduite : aucune expertise SQL requise
- Questions de suivi contextuelles : affinage conversationnel des recherches
- Visibilité SQL : affichage des requêtes générées pour apprendre et vérifier
Pour les MSP et partenaires de distribution
- Prestation de services évolutive : prise en charge efficace de multiples clients grâce à une isolation sécurisée des données
- Réduction des besoins de formation : interface intuitive nécessitant une prise en main minimale
- Valeur renforcée : fourniture d’analyses avancées sans outils supplémentaires
- Prêt pour les marques blanches : intégration dans les workflows partenaires
Pour les responsables de la sécurité
- Accès démocratisé aux données : permettre à davantage de membres de l’équipe d’enquêter de manière autonome
- Conformité d’audit : journalisation complète des requêtes répondant aux exigences SOC 2 et de conformité
- Efficacité des coûts : exploitation des investissements XDR existants pour obtenir des analyses plus approfondies
- Réduction de la prolifération des outils : consolidation de l’analyse des journaux dans une plateforme unique
Analyse technique approfondie
L’annexe ci-dessous résume la conception d’ingénierie derrière l’intégration, notamment le fonctionnement de l’expérience, la manière dont les données clients sont protégées et comment Barracuda assure des performances cohérentes entre les régions. Elle s’adresse aux architectes, ingénieurs et autres personnes intéressées par les détails techniques.
Architecture d’IA composite
La fonctionnalité de recherche de journaux alimentée par l’IA Genie n’est pas simplement une fine couche au-dessus d’un grand modèle de langage (LLM). Il s’agit d’une architecture multi-agents sophistiquée combinant plusieurs composants d’IA fonctionnant de concert.
Les approches traditionnelles de conversion texte-vers-SQL présentent une limitation fondamentale : les LLM hallucinent des noms de colonnes, comprennent mal les relations entre tables et génèrent des requêtes syntaxiquement valides mais sémantiquement incorrectes. Genie résout ce problème grâce à un système d’IA composite orchestrant plusieurs composants spécialisés :
- Couche de compréhension des schémas : Genie exploite les métadonnées Unity Catalog. Non seulement les noms des tables et des colonnes, mais aussi les descriptions de colonnes, les types de données, les relations de clés étrangères et les valeurs d’exemple. Cet ancrage réduit considérablement les hallucinations.
- Moteur de contexte sémantique : nous avons enrichi notre Unity Catalog avec un contexte propre au domaine de la sécurité : des descriptions de colonnes telles que « src_ip : adresse IP source de l’initiateur de la connexion » et des descriptions de tables expliquant le contexte de sécurité de chaque source de données.
- Agent de planification des requêtes : au lieu de générer du SQL en un seul passage, Genie utilise un agent de planification qui décompose les questions complexes en sous-requêtes, identifie les tables nécessaires et détermine les stratégies de jointure optimales.
- Génération et validation SQL : le SQL généré est validé par rapport au schéma réel avant exécution, permettant de détecter les erreurs avant qu’elles n’atteignent la couche de calcul.
- Interprétation des résultats : pour les résultats complexes, Genie peut résumer les conclusions en langage naturel, mettant en évidence les anomalies ou tendances pertinentes par rapport à la question d’origine.
Pipeline d’exécution des requêtes
Lorsqu’un utilisateur soumet une requête en langage naturel, voici ce qui se passe en arrière-plan :
1 |
Requête de l'utilisateur « Montrez-moi les connexions SSH échouées provenant d’adresses IP externes aujourd’hui » |
2 |
Tableau de bord XDR Authentifie la session · extrait organization_id du JWT · initialise le contexte conversationnel Genie |
3 |
API de conversation Genie POST /api/2.0/genie/spaces/{space_id}/conversations · session avec état · mémoire multi-interactions pour les raffinements |
4 |
Traitement de l’IA composite ① Classification des intentions ② Extraction d’entités ③ Mappage des schémas ④ Planification des requêtes ⑤ Génération SQL + injection RLS |
5 |
Couche de validation des requêtes Vérification SELECT unique · absence de JOIN/UNION · vérification du filtre organisationnel · détection des modèles d’injection · analyse des mots-clés bloqués |
6 |
Unity Catalog (sécurité au niveau des lignes) Exécution uniquement sur une vue protégée par RLS · WHERE organization_id = current_user_organization() · élagage de partitions appliqué |
7 |
Entrepôt SQL sans serveur Calcul à mise à l’échelle automatique (0 → N clusters) · délai maximal de requête appliqué · ensemble de résultats limité à 5 000 lignes |
8 |
Réponse à l'utilisateur Tableau de résultats formaté · SQL généré (visualisable) · résumé en langage naturel optionnel · questions de suivi suggérées |
Comment Barracuda protège les données clients
Comme Barracuda Managed XDR fonctionne dans un environnement multi-locataires, l’isolation des données clients est intégrée à l’architecture dès le départ. La recherche de journaux alimentée par l’IA fonctionne dans ce modèle grâce à des contrôles multicouches qui limitent les accès, valident l’exécution et contribuent à empêcher l’exposition des données entre locataires.
La base repose sur la sécurité au niveau des lignes appliquée via des vues Unity Catalog qui filtrent les données pour l’organisation authentifiée avant qu’elles n’atteignent le moteur de requêtes. Barracuda applique également des contrôles de validation et d’exécution afin que les requêtes restent dans les limites autorisées. Ensemble, ces mesures créent un modèle de défense en profondeur qui protège les données clients tout en préservant la flexibilité des investigations.
Comment Barracuda fait évoluer l’expérience à l’échelle mondiale
Barracuda Managed XDR fonctionne dans cinq régions de production, les données clients restant à l’intérieur de leur frontière régionale. Barracuda déploie une architecture Databricks cohérente dans chaque région afin que l’expérience de recherche de journaux alimentée par l’IA se comporte de manière prévisible entre les différentes zones géographiques tout en respectant les exigences opérationnelles et de résidence des données.
Sur le plan opérationnel, cela permet à Barracuda de maintenir des instructions, des garde-fous et des surfaces de requête sécurisées cohérents entre les régions tout en utilisant des capacités de calcul à mise à l’échelle automatique et des structures de données optimisées afin de garantir les performances. Le résultat est un système capable de gérer des données télémétriques à grande échelle, de prendre en charge des investigations interactives et d’évoluer dans le temps sans dérive de configuration inutile.
Conclusion
La recherche de journaux alimentée par l’IA dans Barracuda Managed XDR offre aux équipes de sécurité un moyen plus rapide et plus intuitif d’enquêter sur les données de sécurité.
En facilitant le lancement des investigations et en accélérant leur affinage, elle aide les analystes, MSP et responsables de la sécurité à tirer davantage de valeur de la télémétrie qu’ils recueillent déjà, tout en maintenant les contrôles requis dans un environnement géré multi-locataires.
Pour plus d’informations sur Barracuda Managed XDR et ses capacités, consultez barracuda.com ou contactez votre représentant Barracuda.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter