Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

A Dumb AI Talk

Télécharger les ressources

À propos de cette session

Martin Holste, architecte produit en chef chez Trellix, livre une présentation technique en direct (rendue en HTML plutôt qu'en diapositives) selon laquelle ce sont les petits modèles langagiers « dumb », exécutés localement, et non les modèles de pointe, qui rendent les enquêtes d'un AI SOC fiables à grande échelle. Il s'appuie sur l'incident Hugging Face de 2023 : le volume d'alertes dépassait la capacité humaine de triage, mais les modèles infonuagiques de pointe étaient inutilisables parce que du code malveillant dans les invites devait rester isolé du réseau, forçant le recours à de petits modèles privés. Il détaille le pipeline de score de confiance de Trellix : un seuil de 70 pour cent où une enquête mérite l'attention d'un analyste, un seuil de 90 pour cent pour une remédiation automatisée comme la mise en quarantaine d'un appareil, et un classement (emprunté à la statistique baseball des victoires au-dessus du remplaçant) mesurant l'apport réel de chaque source, renseignement sur les menaces, procédures internes, équipe rouge, EDR, à la confiance. Il explique pourquoi les petits modèles surpondèrent des mots alarmants comme « threat » et décrit le correctif : séparer extraction, vérification et classification entre agents distincts, et calculer le score final hors du modèle, en Python. Il termine sur les difficultés des petits modèles avec l'orchestration d'outils MCP, puis répond aux questions du public.

Yeah, yeah, AI SOC, we get it. But what really goes into getting true wins out of using AI in security vs saving a couple of clicks? This talk will show the importance of small (dumb) LLM's and how they create smart opportunities for secops by allowing you to use more tokens, anywhere you want. It will demo how you can go beyond enriching a few alerts to stack rank your most valuable security tools in an ROI thunderdome. You'll learn the AI confidence guardrail framework you need so you can let it actually start taking actions on your behalf without accidentally deleting all your VM's when you asked it to 'eliminate all vulnerabilities.' Seeing is believing, so there will be real-world demos of where AI works, where it doesn't, and why--bring your 3D glasses.

À retenir

  • Ne pas laisser un modèle IA déclarer lui-même son niveau de confiance; l'orateur observe que les modèles de pointe convergent vers un chiffre fixe (environ 85 %) peu importe l'exactitude, donc calculer le score hors du modèle à partir d'extractions vérifiées.
  • Fixer deux seuils distincts : un premier où une conclusion d'AI SOC mérite l'attention d'un analyste (environ 70 % dans le cadre de Trellix) et un second, plus strict, avant d'autoriser une remédiation automatisée (environ 90 %), car les deux décisions comportent des risques très différents.
  • Avant une remédiation automatique (mise en quarantaine d'un appareil, par exemple), exiger une confiance sur le type d'actif en plus de l'événement lui-même; confondre un portable et un serveur est le genre d'erreur qui rend l'automatisation dangereuse.
  • Classer les sources de données de sécurité selon leur apport réel à la confiance d'enquête, pas seulement leur coût ou leur réputation; dans cette présentation, le renseignement sur les menaces et l'EDR pesaient lourd, alors que certaines règles maison étaient les plus bruyantes.
  • Pour des petits modèles langagiers locaux utilisant des outils (MCP), ne charger que les outils pertinents à l'étape en cours, selon une structure graduée; tout déverser dans le contexte sature la fenêtre de contexte limitée d'un petit modèle.

Conférenciers

Martin Holste
Martin Holste
Chief Product Architect · Trellix
Martin Holste is the Chief Product Architect for Trellix where he oversees the overall vision for product capabilities. He joined Mandiant in 2013 after running the Security Operations Center and Incident Response Team for the State of Wisconsin for… Lire la suiteRéduire

Martin Holste is the Chief Product Architect for Trellix where he oversees the overall vision for product capabilities. He joined Mandiant in 2013 after running the Security Operations Center and Incident Response Team for the State of Wisconsin for seven years. He founded and developed several Trellix products, including Helix, Cloud Security, and Trellix Wise, and has presented his work at many conferences, including RSA Conference and AWS Re:Invent.

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Martin Holste

Sur le même thème