Points clés à retenir
- La sécurité doit évoluer à la manière de l’agent Smith : dans « Matrix », l’agent Smith s’est multiplié à une vitesse fulgurante pour submerger Neo. Les équipes de sécurité sont aujourd’hui confrontées à un défi similaire, car les menaces et les signaux se multiplient plus vite que les capacités des analystes. Les agents de sécurité basés sur l’IA aident les équipes à intensifier leurs enquêtes sans avoir à augmenter leurs effectifs.
- La corrélation des signaux renforce la fiabilité des enquêtes : Commvault Security Investigation Agent établit une corrélation entre les informations issues des sauvegardes et les signaux de sécurité provenant de plateformes telles que Netskope, CrowdStrike et Palo Alto Networks afin de déterminer si les menaces détectées dans les données de sauvegarde ont également affecté les systèmes de production.
- La cyber-résilience sera désormais axée sur les agents : l’agent d’investigation de sécurité Commvault constitue la première étape vers un avenir où des agents d’IA spécialisés aideront les équipes de sécurité dans leurs enquêtes, leurs décisions de Recovery et l’accélération des processus de restauration.
Introduction
In The Matrix, there’s a moment that feels surprisingly relevant to today’s technology landscape. Agent Smith discovers he can duplicate himself. One becomes many, and suddenly Neo is surrounded by an army of identical agents operating simultaneously.
In many ways, that scene mirrors the world we’re entering today with agentic AI. Across industries, and especially in cybersecurity, we’re beginning to see the rise of specialized AI agents that can work independently, scale rapidly, and assist humans in ways that were previously impossible. But unlike Agent Smith’s relentless takeover, the goal of these agents isn’t domination. It’s defense.
Évoluer tout en brisant les cloisonnements
Security operations today face a fundamental scaling problem. The number of systems, signals, and security tools continues to grow, but the number of analysts does not.
Organizations now ingest telemetry from endpoint security platforms, network defenses, cloud monitoring tools, and identity protection systems. Each of these tools generates its own alerts and dashboards, often operating in isolation from one another. The result is an overwhelming amount of data spread across disconnected silos.
It’s tempting to assume the solution is simply hiring more analysts, but anyone who has managed large teams knows that adding people introduces its own challenges. As teams grow, communication becomes more complex, coordination slows down, and the efficiency of investigations often decreases.
What security teams really need is not just more people, but more intelligence and automation to help analysts move faster and see the bigger picture.
One of the most persistent silos in security operations has been the divide between backup systems and security tools. Traditionally, security teams monitor production environments through their security information and event management tools while backup environments operate in a separate console.
Backup data is often only examined after an incident occurs, when organizations are already deep in recovery mode. Yet attackers increasingly target backup systems precisely because they know they are critical to recovery.
Ransomware operators frequently encrypt production systems, attempt to corrupt backups, or leave malicious artifacts hidden inside protected datasets. This means that backup environments often contain valuable evidence of an attack, but that intelligence has historically been difficult for security teams to access and correlate with other signals.
Le nouvel agent chargé des enquêtes de sécurité
Commvault’s new integration with Microsoft Sentinel and Microsoft Security Copilotest conçu pour combler cette lacune. Grâce à cette intégration, les événements Commvault Cloud peuvent être transmis en continu directement vers le Sentinel Data Lake, ce qui permet de regrouper les données télémétriques de sauvegarde au sein du même environnement analytique que les signaux de sécurité provenant des terminaux, du réseau et du cloud.
Au lieu d’être isolées, les activités de sauvegarde peuvent désormais être analysées au sein de l’écosystème de sécurité global. Mais la véritable force de cette intégration réside dans l’introduction du Commvault Security Investigation Agent.
Le Security Investigation Agent aide les analystes à enquêter sur les menaces potentielles en établissant des corrélations entre les signaux détectés dans les environnements de sauvegarde et ceux provenant d’autres plateformes de sécurité. Lorsqu’un analyste fournit le nom d’hôte d’un serveur, l’agent recueille les événements de sécurité générés par Commvault Threat Scan et Risk Analysis, notamment les anomalies de sauvegarde, les événements de chiffrement pouvant indiquer une activité de ransomware, les logiciels malveillants détectés au sein des ensembles de données protégés, ainsi que les sauvegardes contenant des données sensibles.
L’agent établit ensuite une corrélation entre ces événements et les données télémétriques provenant d’autres outils de sécurité sur lesquels les entreprises s’appuient déjà, tels que Netskope, CrowdStrike et Palo Alto Networks. En analysant conjointement l’activité sur l’ensemble de ces plateformes, l’agent permet de déterminer si les comportements suspects identifiés dans les données de sauvegarde apparaissent également dans les environnements de production.
Comment trouver un agent ?
Let’s first walk you through how you can start with our first agent focused on security investigations. Then we’ll share how we plan to rapidly spawn new agents – just like Agent Smith – so customers can take control of investigations, recovery decisions, and restore operations, giving security and operations teams the intelligence they need to respond faster and recover with confidence.
Configurer le connecteur
Avant de pouvoir activer l’agent Commvault Security Investigation Agent, vous devrez installer et configurer le connecteur Commvault Cloud.
- Installation : les instructions relatives à l’installation de la solution Commvault Cloud, ainsi que les autorisations et les conditions préalables, se trouvent, cliquez ici.
Capture d’écran : détails d’installation du Commvault Cloud Data Connector dans le Content Hub de Microsoft Sentinel.
- Configuration : une fois l’installation terminée, les détails de configuration sont les suivants :, cliquez ici.
Use Commvault Security Investigation Agent
Une fois le connecteur Commvault Cloud installé, vous pourrez utiliser le nouvel agent d’investigation de sécurité.
- Aller àhttps://securitycopilot.microsoft.com/agents.
- Search for “Commvault Security Investigation Agent.”
- Click on “Set up” Agent.
- Click on “Aller àAgent.”
- Click on “Run” => “One time.”
- Provide the “Hostname” for the host you’d like help investigating, and click “Submit.”
- Remarque : le nom d’hôte correspond au nom du serveur sur lequel nous souhaitons surveiller les événements liés à Commvault et à ses partenaires, tels que Netskope, CrowdStrike et Palo Alto.
- L’agent s’exécutera et vous obtiendrez en retour une analyse détaillée ainsi que des recommandations.
Capture d’écran : analyse détaillée de l’agent Commvault Security Investigation Agent exécuté sur un hôte faisant l’objet d’une enquête.
Conclusion
The Matrix may have dramatized the idea of multiplying agents, but it captured an important truth about scale. When Agent Smith multiplied, the dynamics of the fight changed entirely.
Cybersecurity is undergoing a similar shift. Attackers are increasingly leveraging automation and AI to scale their operations. The only way defenders can keep pace is by scaling their own capabilities through intelligent systems that augment human expertise.
With the integration between Commvault, Microsoft Sentinel, and Microsoft Security Copilot – and with the introduction of the Commvault Security Investigation Agent – we are beginning to see what that future looks like. It’s a world where security operations are no longer constrained by silos, where investigations move faster, and where AI-enabled agents work alongside analysts to strengthen cyber resilience across the entire environment.
Over the coming year, Commvault plans to introduce additional agents – just like Agent Smith multiplying in The Matrix – that can help security teams run Commvault Threat Scan, spin up Cleanroom environments for SOC analysts to safely investigate incidents, and accelerate recovery by identifying the safest data to restore.
We’re also excited to collaborate with Microsoft to enable customers to use Microsoft Foundry to build and extend their own agents, allowing them to tailor automation and investigations to their unique environments.
By combining Commvault’s deep cyber resilience capabilities with Microsoft’s AI and security ecosystem, we’re helping organizations move toward a future where intelligent agents help analysts investigate faster, break down silos, and strengthen resilience across the entire environment.
FAQ
Q : Que sont les agents IA dans les opérations de sécurité (SecOps/ResOps) ?
R : Les agents IA sont des outils spécialisés et autonomes qui assistent les équipes de sécurité en analysant les données, en établissant des corrélations entre les signaux et en facilitant les enquêtes. Ils travaillent aux côtés des analystes humains pour accélérer la prise de décision et améliorer les temps de réponse dans des environnements complexes.
Q : Pourquoi la mise à l’échelle des opérations de sécurité représente-t-elle un tel défi aujourd’hui ?
R : Les équipes de sécurité sont confrontées à une explosion d’alertes et de données provenant de multiples outils, tandis que les effectifs d’analystes n’augmentent que lentement. Ce déséquilibre crée des goulots d’étranglement, rendant difficile l’investigation efficace des menaces sans automatisation ni assistance intelligente.
Q : Comment l’agent d’investigation de sécurité Commvault améliore-t-il les enquêtes sur les menaces ?
R : L’agent établit des corrélations entre les données de sauvegarde et les signaux provenant de plateformes de sécurité telles que CrowdStrike, Netskope et Palo Alto Networks. Cette vue d’ensemble permet aux analystes de déterminer si les menaces détectées dans les sauvegardes ont également affecté les systèmes de production, ce qui renforce la fiabilité des enquêtes.
Q : Quel problème l’intégration des données de sauvegarde dans les workflows de sécurité permet-elle de résoudre ?
R : Les environnements de sauvegarde contiennent souvent des preuves cruciales d’attaques, mais ont toujours été isolés des outils de sécurité. L’intégration de ces données permet aux équipes d’analyser les menaces de manière globale, de mettre au jour des risques cachés et de prendre des décisions de Recovery plus éclairées.
Q : Comment les entreprises peuvent-elles commencer à utiliser l’agent d’investigation de sécurité Commvault ?
R : Les entreprises doivent installer et configurer le connecteur Commvault Cloud au sein de Microsoft Sentinel. Une fois configuré, l’agent est accessible via Microsoft Security Copilot pour mener des enquêtes en indiquant simplement un nom d’hôte.
Q : À quoi ressemble l’avenir des agents IA en matière de cyber-résilience ?
R : L’avenir s’annonce marqué par la présence de multiples agents spécialisés qui faciliteront la gestion des enquêtes, la planification de la reprise et les opérations de restauration. Ces agents contribueront à briser les cloisonnements, à accélérer les interventions et à renforcer la résilience des opérations de sécurité dans l’ensemble de l’environnement.Ritu Singh est chef de produit senior et Rich Vorwaller est directeur de la gestion des produits chez Commvault.
Blogs connexes
MCP 2.0 expliqué : sécuriser les agents d’IA avant qu’ils ne se sécurisent eux-mêmes
Pourquoi l’IA compromet votre stratégie de résilience (et comment y remédier)
Rester résilient face aux attaques par accès latéral
Êtes-vous prêt à faire face aux boucles de fuite de données ?
Tendances en matière de ransomware pour 2026 : IA, résilience et MTCR