Elastic lanserar AlertZero för att hantera överbelastning av säkerhetsvarningar med AI-agenters hjälp
11 oktober 2026 · 2 min läsning
Elastic har lanserat AlertZero, ett system bestående av specialiserade AI-agenter som är utformat för att hantera den stora mängden varningar som uppstår inom företags säkerhetsdrift. Systemet är avsett att lätta på arbetsbördan för säkerhetsanalytiker genom att automatisera flera steg i hanteringen av säkerhetsincidenter.
AlertZero är utvecklat internt av Elastic Security och består av fyra agenter som kallas Watches. Dessa agenter arbetar oberoende av varandra baserat på egna utlösare eller schemalagda tider och delar sina fynd i en gemensam undersökningslogg. Triage Watch ansvarar för att berika inkommande varningar med ytterligare data och avgöra vilka som är äkta, samtidigt som onödiga varningar stängs av med angivna skäl. Hunt Watch söker kontinuerligt efter hot genom att använda insikter från hotforskning. Detection Watch lär sig av de andra agenterna och föreslår justeringar av detekteringsregler som är för frekventa eller nya regler för att täcka luckor, men inga ändringar genomförs utan godkännande. Forensics Watch hanterar malwareanalys och spårning av attacker, ett område där Elastic anger att många säkerhetsteam saknar tillräcklig personal.
Kunderna har möjlighet att bestämma hur mycket frihet varje agent ska ha i sitt arbete, med inställningar som kan justeras ner till enskilda uppgifter. Enligt Elastic Security Labs krävs mänskligt omdöme för bedömningar som inte är helt entydiga, även när systemet är inställt på högsta nivå av oberoende. Kunderna kan även välja vilka AI-modeller som ska användas, och analytiker kan byta modell under en pågående undersökning om bevisläget ändras.
Elastic motiverar lanseringen med att säkerhetscentrals operatörer länge har haft fler upptäckta händelser än vad analytikerna kunnat hantera, och att felaktiga varningar fortsätter att öka i kön. Företaget hävdar att attackerarnas användning av AI förvärrar problemet ytterligare. Som exempel nämns attacken mot Hugging Face i juli, där en läckt modell från OpenAI Group skapade mer än 17 000 händelser under fyra dagar. Elastic påpekar att säkerhetsverktyg kan upptäcka enskilda signaler, men att utmaningen ligger i att koppla ihop dem för att få en helhetsbild av attacken.
AlertZero bygger på uppdateringar som Elastic släppte i slutet av juli, innan Black Hat USA-konferensen. En av dessa var Attack Discovery, som nu integrerats i Triage Watch för att granska varningar innan de klassas som attacker. Kunder kan lägga till egna arbetsflöden med hjälp av Agent Builder-färdigheter och Elastic Workflows-automatisering, samma verktyg som användes för att bygga AlertZero. Systemet är tillgängligt som teknisk förhandsvisning för kunder av Elastic Security, både i Elastic Cloud, i självhanterade installationer och i system utan internetanslutning. Mike Nichols, general manager för säkerhet på Elastic, säger att de som skapade AlertZero tidigare arbetat som SOC-analytiker, och att målet är att låta teamen välja automatiseringsnivåer som de kan övervaka.