Le futur est aujourd’hui : Construire le SOC de Demain Alimenté par l’IA – Stratégies pour la détection unifiée, l’automatisation et les opérations de sécurité résilientes
À propos de cette session
Alexandre Argeris et Didier Turcot-Vezina, tous deux nouvellement arrivés chez Splunk (une entreprise Cisco) après des carrières en sécurité opérationnelle, présentent le SOC du futur bâti sur trois piliers : l'efficacité pilotée par l'IA, une détection à large spectre et des opérations unifiées, pour corriger la prolifération d'outils, la fatigue des alertes et les playbooks manuels. Argeris pose le problème et présente la couche IA de Splunk : un assistant pour écrire et expliquer les requêtes SPL, un assistant d'Enterprise Security pour le triage de niveau 1, la rétro-ingénierie de maliciels assistée par LLM dans Attack Analyzer, et AI Canvas, un assistant d'investigation graphique en langage naturel. Turcot-Vezina fait ensuite la démonstration d'un flux de travail d'analyste dans Enterprise Security 8 : prioriser un finding par risque, pivoter vers la couverture MITRE ATT&CK et l'enrichissement de renseignement sans copier-coller entre outils, suivre un plan de réponse guidé, puis déclencher un playbook de mise en quarantaine CrowdStrike via l'intégration bidirectionnelle Splunk SOAR, fermant l'incident de bout en bout depuis une seule interface. Une longue période de questions aborde ce que l'IA automatise ou non (elle suggère, l'analyste confirme toujours), la tarification, le nouveau serveur MCP public de Splunk et ses garde-fous, plus de 300 connecteurs SOAR, la détection de secrets dans les journaux, et l'intégration aux produits Cisco.
Les centres d'opérations de sécurité sont à un point critique. Face à des équipes submergées par un nombre toujours grandissant d'alertes et une charge de travail en constante évolution, les approches traditionnelles échouent contre les menaces avancées. Cette présentation explore comment les organisations peuvent transformer leurs SOC à travers trois piliers fondamentaux : l'efficacité pilotée par l'IA afin d'obtenir des gains de productivité significatifs, la révolution d'une détection à large spectre pour la chasse proactive aux menaces et les opérations unifiées pour résoudre le problème des outils de sécurité dispersés qui créent des silos opérationnels. Les participants repartiront avec des stratégies concrètes pour transformer des SOC axés sur la maintenance en opérations de sécurité stratégiques, alimentées par l'IA et capables de devancer les acteurs de menaces sophistiqués en utilisant les solutions Splunk.
À retenir
- Enrichir les détections avec le contexte de renseignement sur les menaces et des entités directement dans l'outil, plutôt que de faire copier-coller les indicateurs par les analystes vers des outils de recherche séparés; cela accélère l'investigation et réduit les erreurs.
- Traiter les suggestions de triage de l'IA comme des recommandations que l'analyste doit confirmer, pas comme des dispositions autonomes, surtout en début d'adoption où une gestion d'erreurs à grande échelle peut créer plus de travail de nettoyage qu'elle n'en économise.
- Déployer le nouveau contenu de détection progressivement plutôt que d'activer d'un coup les plus de 1800 règles prêtes à l'emploi, pour éviter de noyer les analystes sous un déluge d'alertes.
- Utiliser une intégration SIEM-SOAR bidirectionnelle pour que les analystes puissent déclencher des actions de réponse (comme une mise en quarantaine EDR) et consigner les preuves directement depuis l'investigation, sans changer d'outil.
- En exposant son lac de données de sécurité à un LLM via un serveur MCP, configurer un contrôle d'accès basé sur les rôles au niveau du serveur MCP lui-même, et ajouter une couche de garde-fous IA dédiée pour les données réellement sensibles.
Conférenciers

Alexandre has more than 25 years of technical experience in the IT industry with a security focus. Working as a Cyber Security Sales Consultant for 12 years at Cisco, his daily goal was to help customers across Canada to mitigate their cyber… Lire la suiteRéduire
Alexandre has more than 25 years of technical experience in the IT industry with a security focus. Working as a Cyber Security Sales Consultant for 12 years at Cisco, his daily goal was to help customers across Canada to mitigate their cyber security challenges using the Cisco Security Solutions. In the last 2 months, he has moved to Splunk, a Cisco company, where he is helping customers with Data Analytics for Security, Observability and AI. Prior to joining Cisco, Alexandre has been implementing security architectures and solutions for many major companies in Canada. He has also spoke at many different BSides Security conferences and present at Cisco Connect across Canada for many years and Cisco Live EU & US for the last 3 years.


