Skip to content
IA et innovation, Entreprise et communauté, Cyber-résilience et sécurité des données

Commvault et Microsoft : l'essor des agents IA dans les opérations de restauration (ResOps)

Présentation de Commvault Security Investigation Agent, un outil qui aide les analystes à enquêter sur les menaces potentielles.


Points clés à retenir

  • La sécurité doit évoluer à la manière de l’agent Smith : dans Matrix, l’agent Smith s’est multiplié à une vitesse fulgurante pour submerger Neo. Les équipes de sécurité sont aujourd’hui confrontées à un défi similaire, car les menaces et les signaux se multiplient plus vite que les capacités des analystes. Les agents de sécurité basés sur l’IA aident les équipes à étendre leurs enquêtes sans avoir à augmenter leurs effectifs.
  • La corrélation des signaux renforce la fiabilité des enquêtes : le Commvault Security Investigation Agent établit des corrélations entre les informations issues des sauvegardes et les signaux de sécurité provenant de plateformes telles que Netskope, CrowdStrike et Palo Alto Networks afin de déterminer si les menaces détectées dans les données de sauvegarde ont également affecté les systèmes de production.
  • La cyber-résilience sera désormais pilotée par des agents : le Commvault Security Investigation Agent constitue la première étape vers un avenir où des agents IA spécialisés assisteront les équipes de sécurité dans leurs enquêtes, leurs décisions de Recovery et l’accélération des workflows de restauration.

Introduction

Dans *Matrix*, il y a un moment qui semble étonnamment pertinent au regard du paysage technologique actuel. L’agent Smith découvre qu’il peut se dupliquer. Un seul devient plusieurs, et soudain, Neo se retrouve entouré d’une armée d’agents identiques opérant simultanément.

À bien des égards, cette scène reflète le monde dans lequel nous entrons aujourd’hui avec l’IA agentique. Dans tous les secteurs, et en particulier dans la cybersécurité, nous assistons à l’émergence d’agents IA spécialisés capables de travailler de manière autonome, d’évoluer rapidement et d’assister les humains d’une manière qui était auparavant impossible. Mais contrairement à la prise de pouvoir implacable de l’agent Smith, l’objectif de ces agents n’est pas la domination. C’est la défense.

Évoluer tout en brisant les silos

Les opérations de sécurité sont aujourd’hui confrontées à un problème fondamental d’évolutivité. Le nombre de systèmes, de signaux et d’outils de sécurité ne cesse d’augmenter, mais pas celui des analystes.

Les entreprises collectent désormais des données télémétriques provenant de plateformes de sécurité des terminaux, de défenses réseau, d’outils de surveillance du cloud et de systèmes de protection des identités. Chacun de ces outils génère ses propres alertes et tableaux de bord, fonctionnant souvent de manière isolée les uns des autres. Il en résulte une quantité écrasante de données réparties dans des silos déconnectés les uns des autres.

Il est tentant de penser que la solution consiste simplement à embaucher davantage d’analystes, mais quiconque a déjà dirigé de grandes équipes sait que l’augmentation des effectifs s’accompagne de défis spécifiques. À mesure que les équipes s’agrandissent, la communication se complexifie, la coordination se ralentit et l’efficacité des enquêtes diminue souvent.

Ce dont les équipes de sécurité ont réellement besoin, ce n’est pas seulement davantage de personnel, mais davantage d’intelligence et d’automatisation pour aider les analystes à agir plus rapidement et à avoir une vue d’ensemble.

L’un des cloisonnements les plus tenaces dans les opérations de sécurité est la séparation entre les systèmes de sauvegarde et les outils de sécurité. Traditionnellement, les équipes de sécurité surveillent les environnements de production à l’aide de leurs outils de gestion des informations et des événements de sécurité, tandis que les environnements de sauvegarde sont gérés depuis une console distincte.

Les données de sauvegarde ne sont souvent examinées qu’après la survenue d’un incident, alors que les organisations sont déjà en plein processus de restauration. Or, les attaquants ciblent de plus en plus les systèmes de sauvegarde précisément parce qu’ils savent qu’ils sont essentiels à la restauration.

Les auteurs de rançongiciels chiffrent fréquemment les systèmes de production, tentent de corrompre les sauvegardes ou laissent des artefacts malveillants cachés au sein des ensembles de données protégés. Cela signifie que les environnements de sauvegarde contiennent souvent des preuves précieuses d’une attaque, mais que ces informations ont toujours été difficiles d’accès pour les équipes de sécurité et difficiles à corréler avec d’autres signaux.

Le nouvel agent d’enquête de sécurité

La nouvelle intégration de Commvault avec Microsoft Sentinel et Microsoft Security Copilot est conçue pour combler cette lacune. Grâce à cette intégration, les événements Commvault Cloud peuvent être transmis en continu directement vers le lac de données Microsoft Sentinel, ce qui permet d’intégrer la télémétrie de sauvegarde dans le même environnement analytique que les signaux de sécurité provenant des terminaux, du réseau et du cloud.

Au lieu d’exister de manière isolée, l’activité de sauvegarde peut désormais être analysée au sein de l’écosystème de sécurité au sens large. Mais la véritable puissance de cette intégration réside dans l’introduction de l’agent d’investigation de sécurité Commvault.

L’agent d’investigation de sécurité aide les analystes à enquêter sur les menaces potentielles en établissant des corrélations entre les signaux détectés dans les environnements de sauvegarde et ceux provenant d’autres plateformes de sécurité. Lorsqu’un analyste fournit le nom d’hôte d’un serveur, l’agent recueille les événements de sécurité générés par Commvault Threat Scan et Risk Analysis, notamment les anomalies de sauvegarde, les événements de chiffrement pouvant indiquer une activité de ransomware, les logiciels malveillants détectés au sein des ensembles de données protégés, ainsi que les sauvegardes contenant des données sensibles.

L’agent établit ensuite des corrélations entre ces événements et les données télémétriques provenant d’autres outils de sécurité sur lesquels les entreprises s’appuient déjà, tels que Netskope, CrowdStrike et Palo Alto Networks. En analysant conjointement l’activité sur l’ensemble de ces plateformes, l’agent permet de déterminer si les comportements suspects identifiés dans les données de sauvegarde apparaissent également dans les environnements de production.

Comment se procurer l’agent ?

Commençons par vous expliquer comment vous pouvez vous lancer avec notre premier agent dédié aux enquêtes de sécurité. Nous vous présenterons ensuite comment nous prévoyons de déployer rapidement de nouveaux agents – à l’instar de l’agent Smith – afin que les clients puissent prendre le contrôle des enquêtes, des décisions de Recovery et des opérations de restauration, en fournissant aux équipes de sécurité et d’exploitation les informations dont elles ont besoin pour réagir plus rapidement et procéder à la récupération en toute confiance.

Configurer le connecteur

Avant de pouvoir activer l’agent d’enquête de sécurité Commvault, vous devrez installer et configurer le connecteur Commvault Cloud.

  1. Installation : vous trouverez ici les instructions d’installation de la solution Commvault Cloud, ainsi que les autorisations et les prérequis.

Capture d’écran : détails de l’installation du connecteur de données Commvault Cloud dans le centre de contenu Microsoft Sentinel.

  1. Configuration : une fois l’installation terminée, vous trouverez les détails de configuration ici.
 Utilisation de l’agent d’enquête de sécurité Commvault

Une fois le connecteur Commvault Cloud installé, vous pouvez utiliser le nouvel agent d’enquête de sécurité.

  1. Accédez à https://securitycopilot.microsoft.com/agents.
  2. Recherchez « Commvault Security Investigation Agent ».
  3. Cliquez sur « Configurer » l’agent.
  4. Cliquez sur « Accéder à l’agent ».
  5. Cliquez sur « Exécuter » => « Une seule fois ».
  6. Indiquez le « Nom d’hôte » de l’hôte que vous souhaitez analyser, puis cliquez sur « Soumettre ».
    1. Remarque : le nom d’hôte correspond au nom du serveur sur lequel nous souhaitons rechercher des événements liés à Commvault et à ses partenaires tels que Netskope, CrowdStrike et Palo Alto.
  7. L’agent s’exécutera et vous obtiendrez en retour une analyse détaillée ainsi que des recommandations.

Capture d’écran : analyse détaillée de l’agent Commvault Security Investigation Agent exécuté sur un hôte faisant l’objet d’une enquête.

Conclusion

Le film Matrix a peut-être dramatisé l’idée de la multiplication des agents, mais il a su saisir une vérité importante concernant l’échelle. Lorsque l’agent Smith s’est multiplié, la dynamique du combat a complètement changé.

La cybersécurité connaît actuellement une évolution similaire. Les attaquants exploitent de plus en plus l’automatisation et l’IA pour étendre l’ampleur de leurs opérations. La seule façon pour les défenseurs de suivre le rythme est de renforcer leurs propres capacités grâce à des systèmes intelligents qui viennent compléter l’expertise humaine.

Grâce à l’intégration entre Commvault, Microsoft Sentinel et Microsoft Security Copilot – et avec le lancement du Commvault Security Investigation Agent –, nous commençons à entrevoir à quoi ressemblera cet avenir. C’est un monde où les opérations de sécurité ne sont plus entravées par des cloisonnements, où les enquêtes progressent plus rapidement et où des agents basés sur l’IA travaillent aux côtés des analystes pour renforcer la cyber-résilience dans l’ensemble de l’environnement.

Au cours de l’année à venir, Commvault prévoit de lancer de nouveaux agents – à l’image de l’agent Smith qui se multiplie dans *Matrix* – capables d’aider les équipes de sécurité à exécuter Commvault Threat Scan, à mettre en place des environnements « Cleanroom » permettant aux analystes du SOC d’enquêter en toute sécurité sur les incidents, et à accélérer la restauration en identifiant les données les plus sûres à restaurer.

Nous sommes également ravis de collaborer avec Microsoft pour permettre aux clients d’utiliser Microsoft Foundry afin de créer et d’étendre leurs propres agents, ce qui leur permettra d’adapter l’automatisation et les enquêtes à leurs environnements spécifiques.

En combinant les capacités approfondies de cyber-résilience de Commvault avec l’IA et l’écosystème de sécurité de Microsoft, nous aidons les organisations à se diriger vers un avenir où des agents intelligents aident les analystes à mener leurs enquêtes plus rapidement, à briser les cloisonnements et à renforcer la résilience dans l’ensemble de l’environnement.


FAQ

Q : Que sont les agents IA dans les opérations de sécurité (SecOps/ResOps) ?

R :
Les agents IA sont des outils spécialisés et autonomes qui assistent les équipes de sécurité en analysant les données, en établissant des corrélations entre les signaux et en facilitant les enquêtes. Ils travaillent aux côtés des analystes humains pour accélérer la prise de décision et améliorer les temps de réponse dans des environnements complexes.

Q : Pourquoi la mise à l’échelle des opérations de sécurité représente-t-elle un tel défi aujourd’hui ?

R :
Les équipes de sécurité sont confrontées à une explosion d’alertes et de données provenant de multiples outils, tandis que les effectifs d’analystes n’augmentent que lentement. Ce déséquilibre crée des goulots d’étranglement, rendant difficile l’investigation efficace des menaces sans automatisation ni assistance intelligente.

Q : Comment l’agent d’investigation de sécurité Commvault améliore-t-il les enquêtes sur les menaces ?

R :
L’agent établit des corrélations entre les données de sauvegarde et les signaux provenant de plateformes de sécurité telles que CrowdStrike, Netskope et Palo Alto Networks. Cette vue d’ensemble permet aux analystes de déterminer si les menaces détectées dans les sauvegardes ont également affecté les systèmes de production, ce qui renforce la fiabilité des enquêtes.

Q : Quel problème l’intégration des données de sauvegarde dans les workflows de sécurité permet-elle de résoudre ? R :
Les environnements de sauvegarde contiennent souvent des preuves essentielles d’attaques, mais ont longtemps été isolés des outils de sécurité. L’intégration de ces données permet aux équipes d’analyser les menaces de manière globale, de mettre au jour les risques cachés et de prendre des décisions de Recovery plus éclairées.

Q : Comment les entreprises peuvent-elles commencer à utiliser l’agent d’enquête de sécurité Commvault ?

R :
Les entreprises doivent installer et configurer le connecteur Commvault Cloud au sein de Microsoft Sentinel. Une fois configuré, l’agent est accessible via Microsoft Security Copilot pour mener des enquêtes en indiquant simplement un nom d’hôte.

Q : À quoi ressemble l’avenir des agents IA en matière de cyber-résilience ?

R :
L’avenir s’annonce sous la forme de multiples agents spécialisés qui aideront à gérer les enquêtes, la planification de la reprise et les opérations de restauration. Ces agents contribueront à briser les cloisonnements, à accélérer les interventions et à rendre les opérations de sécurité plus résilientes dans l’ensemble de l’environnement.

Ritu Singh est chef de produit senior et Rich Vorwaller est directeur de la gestion des produits chez Commvault.


Articles connexes

MCP 2.0 expliqué : sécuriser les agents IA avant qu’ils ne se sécurisent eux-mêmes

Pourquoi l’IA compromet votre stratégie de résilience (et comment y remédier)

Rester résilient face aux exploits d’accès latéral

Êtes-vous prêt à faire face aux boucles de fuite de données ?

Tendances en matière de ransomware pour 2026 : IA, résilience et MTCR

Plus d'articles sur le sujet


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio fait progresser la cyber-résilience native du cloud grâce à une étape importante du programme FedRAMP®

En savoir plus sur « Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP® »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « beaucoup trop » devient « jamais assez »

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur « Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z »