Assistant IA générale

La fonctionnalité d'IA générale vous permet de déléguer et d'optimiser les tâches effectuées par des humains dans le cadre de la gestion de la cybersécurité et des flux de travail, grâce à un ensemble de compétences pré-entraînées et basées sur l'IA. Vous pouvez alors interagir en langage naturel via une interface conversationnelle pour obtenir rapidement des informations ou des réponses.

Avant de commencer

Remarque : « Ask watsonx » est une fonctionnalité disponible sur demande, VDEV-52267 (Vérifier Analytics GenAI ). Pour demander cette fonctionnalité, veuillez contacter votre représentant commercial IBM ou votre interlocuteur IBM et leur faire part de votre souhait de bénéficier de cette fonctionnalité. Vous pouvez également créer un ticket d'assistance en indiquant le numéro de la fonctionnalité si vous en avez l'autorisation. IBM® Verify Les abonnements d'essai ne permettent pas de créer des tickets d'assistance. Dans un premier temps, cette fonctionnalité n'est disponible qu'aux États-Unis et dans l'Union européenne.

À l'heure actuelle, la fonctionnalité « Ask watsonx » est accessible gratuitement. Toutefois, un préavis de 90 jours est donné dès lors que cette fonctionnalité ou certaines de ses parties sont proposées comme fonctionnalité payante.

  • Vous devez disposer des droits d'administration pour effectuer cette tâche.
  • Connectez-vous à la IBM Verify console d'administration en tant qu'administrateur. Pour plus d'informations, consultez la page « Accéder à IBM Verify ».
Respectez les bonnes pratiques lorsque vous utilisez « Ask watsonx » ou tout autre outil d'IA :
  • Évitez d'inclure des informations confidentielles telles que des mots de passe, des clés API, des jetons privés, des clés de chiffrement ou des identifiants dans les invites ou les extraits de code.
  • N'incluez pas de valeurs de configuration sensibles, de jetons ou de secrets lorsque vous demandez à l'IA d'expliquer ou de générer du code.
  • Ne fournissez que les informations strictement nécessaires pour obtenir la génération de code ou l'explication souhaitée.
  • Veillez à ce que tout code généré fasse l'objet d'une vérification en matière de sécurité et de conformité avant son déploiement.

L'icône Contactez Watsonx s'affiche dans la barre en haut à droite de la page d'accueil de l'espace d'administration. En cliquant sur l'icône, vous ouvrez le contrat de licence d'utilisation (CLUF), que vous devez accepter pour pouvoir utiliser les fonctionnalités d' GenAI. Sans avoir donné son consentement, il n'est pas possible d'utiliser ces fonctionnalités. Le consentement est enregistré dans la rubrique « Data Privacy & Consent > User Consents » ou dans le profil de l'utilisateur, sous « Profile & Settings > Privacy ».

Configuration des fonctions

Remarque : « Ask watsonx » est une fonctionnalité disponible sur demande, isv.beta.VDEV-52267 (Verify Analytics GenAI ) et isv.beta.VDEV-60451 (Verify Analytics GenAI pour CEL). Pour demander cette fonctionnalité, veuillez contacter votre représentant commercial IBM ou votre interlocuteur IBM et leur faire part de votre souhait de bénéficier de cette fonctionnalité. Vous pouvez également créer un ticket d'assistance en indiquant le numéro de la fonctionnalité si vous en avez l'autorisation. IBM Verify Les abonnements d'essai ne permettent pas de créer des tickets d'assistance. Dans un premier temps, cette fonctionnalité n'est disponible qu'aux États-Unis et dans l'Union européenne.

À l'heure actuelle, la fonctionnalité « Ask watsonx » est accessible gratuitement. Toutefois, un préavis de 90 jours est donné dès lors que cette fonctionnalité ou certaines de ses parties sont proposées comme fonctionnalité payante.

La fonctionnalité d'IA offre une interface en langage naturel permettant de configurer des règles avancées au sein du tenant. Une fois la mise en œuvre effectuée, l'administrateur dispose d'un éditeur de règles amélioré, doté de fonctionnalités de chat basées sur l'IA. Le chatbot peut aider l'administrateur à créer une nouvelle règle CELx à partir d'une simple description ou à obtenir la syntaxe d'une fonction ou d'une capacité existante dans CELx.

Le chatbot Ask watsonx utilise le modèle Mistral-small-3-1-24b-instruct-2503 pour configurer des règles avancées à l'aide de l'éditeur CELx. Pour plus d'informations, consultez les détails du modèle.

Vous pouvez vous référer aux informations suivantes pour utiliser le chatbot « Ask watsonx » afin de configurer des règles avancées à partir de différents écrans :
Depuis l'écran « Attributs »
  1. Connectez-vous en tant qu'administrateur sur Verify. Cliquez sur l'icône de profil, puis sur « Passer en mode administrateur ».
  2. Dans l'écran Répertoire > Attributs, choisissez soit de créer un nouvel attribut personnalisé à l'aide de la règle avancée, soit de modifier un attribut existant créé de la même manière.
  3. À l'étape « Source et valeur » de la configuration, sélectionnez « Demander à watsonx » pour lancer l'interface du chatbot et tirer parti des capacités de l'IA générative.
Depuis l'écran « Cycle de vie du compte »
  1. Connectez-vous en tant qu'administrateur sur Verify. Cliquez sur l'icône de profil, puis sur « Passer en mode administrateur ».
  2. Dans l'écran Applications > Applications, cliquez sur l'icône Paramètres de l'application souhaitée, puis accédez à l'onglet Cycle de vie du compte.
  3. Lorsque vous utilisez l'éditeur CELx pour le mappage d'attributs, vous pouvez sélectionner « Demander à l' watsonx » pour lancer l'interface du chatbot et tirer parti des capacités de l'IA générative.
Depuis l'écran de synchronisation des comptes
  1. Connectez-vous en tant qu'administrateur sur Verify. Cliquez sur l'icône de profil, puis sur « Passer en mode administrateur ».
  2. Dans l'écran Applications > Applications, cliquez sur l'icône Paramètres de l'application de votre choix, puis accédez à l'onglet Synchronisation du compte.
  3. Lorsque vous utilisez l'éditeur CELx pour le mappage inversé des attributs, vous pouvez sélectionner « Demander à watsonx » pour lancer l'interface du chatbot et tirer parti des capacités de l'IA générative.
Depuis l'écran du concepteur de flux
  1. Connectez-vous en tant qu'administrateur sur Verify. Cliquez sur l'icône de profil, puis sur « Passer en mode administrateur ».
  2. Dans l'écran « Expérience utilisateur > Concepteur de flux », ouvrez un flux existant ou créez-en un nouveau.
  3. Pour une tâche de type « Fonction », vous pouvez utiliser la fonction « Ask watsonx » afin de tirer parti des capacités de l'IA générative lors de la configuration des expressions de règles dans l'éditeur CELx.
Exemple de consigne pour « watsonx »
Vous trouverez ci-dessous un exemple de message d' watsonx s et de consignes suggérées à l'intention de l'utilisateur :
Tableau 1. Fonction de règle

Le tableau présente un exemple de message « watsonx » ainsi que des instructions suggérées à l'intention de l'utilisateur.

Générer une fonction
watsonx Invite Exemple d'instructions
Salut Scott! Comment puis-je vous aider? Sélectionnez une action rapide pour commencer ou saisissez simplement votre demande dans le champ prévu à cet effet.

Generate a function

Cliquer sur « Générer une fonction » lance le processus de création d'une nouvelle fonction. Le chatbot affiche la réponse suivante :

Générer une fonction

Que doit faire cette fonction? Saisissez une instruction claire, précise et pertinente pour définir le résultat attendu de la fonction.
Remarque : assurez-vous que la requête saisie comporte plus de 20 caractères.
Une fois la fonction générée, copiez-la et collez-la dans l'éditeur de règles, puis sélectionnez « Exécuter le test » pour vérifier la valeur de retour à partir des exemples d'entrées.

Voici quelques exemples illustrant les requêtes saisies par l'utilisateur dans le chatbot et les réponses générées par watsonx.

Tableau 2. Invites utilisateur et réponse de l' watsonx
Exemple d'invite utilisateur Exemple de réponse à « watsonx »
Écrivez une règle permettant de renvoyer le nombre de groupes dont l'utilisateur est membre. La fonction suivante est générée :
# Assisted by AI
statements:
  - context: groupCount := user.groups.size()
  - return: context.groupCount
Si une valeur est définie pour l'attribut personnalisé « passport » d'un utilisateur, renvoie cette valeur. Sinon, renvoie la valeur de l'attribut personnalisé « numéro de sécurité sociale ». La fonction suivante est générée :
# Assisted by AI
statements:
  - context: passport := user.getCustomValue('passport')
  - if:
      match: context.passport != ""
      block:
        - return: context.passport
  - context: ssn := user.getCustomValue('socialSecurityNumber')
  - return: context.ssn
Extrayez la partie « nom d'utilisateur » de l'adresse e-mail et vérifiez si elle correspond au nom d'utilisateur de l'utilisateur. La fonction suivante est générée :
# Assisted by AI
statements:
  - context: email := user.emails.filter(e, e.type == 'work')[0].value
  - context: username := context.email.substring(0, context.email.indexOf('@'))
  - if:
      match: context.username == user.userName
      block:
        - return: true
  - return: false
La règle doit renvoyer « true » si l'utilisateur dispose d'un attribut « manager », sinon elle doit renvoyer « false ». La fonction suivante est générée :
# Assisted by AI
statements:
  - context: hasManager := has(user, 'urn:ietf:params:scim:schemas:extension:enterprise:2.0:User') && has (user['urn:ietf:params:scim:schemas:extension:enterprise:2.0:User'], 'manager')
  - return: context.hasManager
Écrivez une règle permettant de vérifier si l'utilisateur dispose de l'attribut « 'lastLogin' ». La fonction suivante est générée :
# Assisted by AI
statements:
  - if:
      match: has(user, 'urn:ietf:params:scim:schemas:extension:ibm:2.0:User') && has(user['urn:ietf:params:scim:schemas:extension:ibm:2.0:User'], 'lastLogin')
      block:
        - return: true
  - return: false
Si l'utilisateur dispose d'un attribut « lastLogin » valide, renvoyer « userCategory ». S'il n'y figure pas, renvoyer « NA ». La fonction suivante est générée :
# Assisted by AI
statements:
  - context: lastLogin := user['urn:ietf:params:scim:schemas:extension:ibm:2.0:User'].lastLogin
  - if:
      match: context.lastLogin != ""
      block:
        - return: user['urn:ietf:params:scim:schemas:extension:ibm:2.0:User'].userCategory
  - return: string("NA")
Si l'utilisateur dispose d'un attribut personnalisé « 'salesforceAccess' » défini sur « Corporate », renvoyer le nom d'utilisateur; sinon, renvoyer une chaîne vide. La fonction suivante est générée :
# Assisted by AI
statements:
  - context: salesforceAccess := user.getCustomValue('salesforceAccess')
  - if:
      match: context.salesforceAccess == "Corporate"
      block:
        - return: user.userName
  - return: string("")
Si l'utilisateur dispose d'un attribut personnalisé « 'deptCode' », renvoyer sa valeur; sinon, renvoyer le nom d'utilisateur. La fonction suivante est générée :
# Assisted by AI
statements:
  - context: deptCode := user.getCustomValue('deptCode')
  - if:
      match: context.deptCode != ""
      block:
        - return: context.deptCode
  - return: user.userName
Explication du code CELx
La fonctionnalité « Explain » d'Ask watsonx fournit des explications intelligentes et adaptées au contexte concernant le code CELx. Il analyse les expressions CELx et fournit des analyses détaillées ou des résumés concis, vous aidant ainsi à comprendre rapidement la logique, la syntaxe et les fonctionnalités complexes.
La fonctionnalité « Explain » prend en charge les méthodes de saisie flexibles suivantes :
  • Code CELx sélectionné : vous pouvez mettre en surbrillance l'intégralité du code CELx dans l'éditeur, puis sélectionner « Expliquer ». Le chatbot explique en détail le code sélectionné et en fournit un résumé. Par exemple, vous souhaitez obtenir une explication concernant le code suivant :
    statements:
    - return: {}
    Réponse de « Ask watsonx » :
    The code returns an empty object.
    
    1. Return Empty Object:
    
    - The return statement outputs an empty object
    - This is represented by the curly braces {} in JSON/YAML
    - No data or properties are included in the returned object
    In Summary: The code simply returns an empty object, providing no data or properties in the output.
  • Code CELx partiel : vous pouvez sélectionner une partie du code pour afficher son explication dans le chatbot.
  • Explication par requête : vous pouvez saisir des requêtes dans le chatbot pour demander des explications, par exemple
    Explain CELx code below
    Le chatbot analyse ensuite le code fourni et génère une explication détaillée ou synthétique.

Pour plus d'informations, consultez les sections « Gestion des attributs », « Mappage des attributs personnalisés », « Mappage inverse des attributs personnalisés » et « Tâche de fonction ».

Génération de politiques d'accès

Remarque : « Ask watsonx » est une fonctionnalité disponible sur demande, VDEV-52267 (Vérifier Analytics GenAI ) et VDEV-60440 (Politiques d'accès). Pour demander cette fonctionnalité, veuillez contacter votre représentant commercial IBM ou votre interlocuteur IBM et leur faire part de votre souhait de bénéficier de cette fonctionnalité. Vous pouvez également créer un ticket d'assistance en indiquant le numéro de la fonctionnalité si vous en avez l'autorisation. IBM Verify Les abonnements d'essai ne permettent pas de créer des tickets d'assistance. Dans un premier temps, cette fonctionnalité n'est disponible qu'aux États-Unis et dans l'Union européenne.

À l'heure actuelle, la fonctionnalité « Ask watsonx » est accessible gratuitement. Toutefois, un préavis de 90 jours est donné dès lors que cette fonctionnalité ou certaines de ses parties sont proposées comme fonctionnalité payante.

À l'aide d'une série de questions prédéfinies, le chatbot « Ask watsonx » permet à l'administrateur de créer une nouvelle politique d'accès.

Le Demander watsonx chatbot utilise ce Mistral-small-3-1-24b-instruct-2503 modèle pour générer la nouvelle politique. Pour plus d'informations, consultez les détails du modèle.

Vous pouvez vous référer aux informations suivantes pour utiliser le chatbot « Ask watsonx » afin de générer une nouvelle politique d'accès :
  1. Connectez-vous en tant qu'administrateur sur Verify. Cliquez sur l'icône de profil, puis sur « Passer en mode administrateur ».
  2. Sélectionnez « Sécurité » > « Politiques d'accès ».
  3. Accédez à la barre située en haut à droite et cliquez sur Contactez Watsonx l'icône pour ouvrir le chatbot.
  4. Le chatbot affiche des messages prédéfinis et propose des options parmi lesquelles choisir; en fonction de ces choix, le processus se simplifie davantage pour générer la politique d'accès. Le tableau suivant présente des exemples de messages et de réponses reçues pour la création d'une politique d'authentification fédérée :
    Tableau 3. Questionnaire sur la politique d'accès

    Le tableau présente des exemples de requêtes et de réponses reçues pour la création d'une politique d'authentification fédérée.

    watsonx Invite Exemples d'instructions et de réponses
    Salut Scott! Pour créer une nouvelle politique d'accès, sélectionnez l'action rapide ou saisissez les instructions dans la zone de saisie.

    Generate an access policy

    En sélectionnant « Générer une politique d'accès », vous lancez le processus de création d'une nouvelle politique. Le chatbot affiche la réponse suivante :

    Créer une politique d'accès

    Bien sûr! Pour commencer, veuillez donner un nom à cette politique. À ce stade, l'utilisateur doit saisir un nom approprié pour la nouvelle politique :

    Par exemple, Gérer les accès.

    Choisissez maintenant le type de police.
    • Règle de connexion fédérée
    • Stratégie d'application personnalisée native
    L'utilisateur doit maintenant choisir le type de politique qu'il souhaite créer :

    Par exemple, la politique d'authentification fédérée.

    Veuillez fournir les instructions relatives à cette politique en veillant à définir les règles d'authentification unique (SSO) après l'authentification. Ici, l'utilisateur doit saisir les règles SSO post-authentification :

    Par exemple, l'authentification multifactorielle (MFA) est toujours requise pour les utilisateurs du groupe « admin » via Fido2; les utilisateurs du groupe « developer » doivent utiliser Fido2 et un code OTP envoyé par e-mail; dans le cas contraire, l'accès est bloqué.

    Une fois la politique créée, le chatbot affiche le message suivant :

    Terminé ! Votre politique d'accès a été créée avec succès. Consulter la politique.

    En cliquant sur « Afficher la politique », l'utilisateur est redirigé vers la page détaillée de la politique.

    Remarque : la séquence des invites générées par l' watsonx « Ask » varie et dépend du type de stratégie sélectionné.
    Si l'utilisateur sélectionne la stratégie « Application native personnalisée », les messages suivants s'affichent
    Choisissez le type d'application de cette politique.
    • Règle de connexion fédérée
    • Stratégie d'application personnalisée native
    L'utilisateur doit maintenant choisir le type de politique qu'il souhaite créer :

    Par exemple, la stratégie relative aux applications natives personnalisées.

    Avez-vous besoin de règles pour le premier contact?
    • Oui
    • Non
    Si l'utilisateur répond « Oui », les invites suivantes s'affichent.
    Remarque : si l'utilisateur répond « Non », il est immédiatement invité à définir des règles d'authentification unique (SSO).
    Veuillez fournir les instructions relatives à ces règles. Saisissez les instructions requises. Par exemple, si l'accès provient d'une adresse IP située en dehors du réseau de l'entreprise ( 10.0.0.0/8 ), utilisez alors Fido2
    Avez-vous besoin de règles d'authentification unique (SSO)?
    • Oui
    • Non
    Par exemple, l'utilisateur saisit « Oui ».
    Remarque : si l'utilisateur répond « Non », le chatbot crée directement la police et affiche un message de confirmation.
    Veuillez fournir les instructions relatives à ces règles. Saisissez les instructions requises.

    Par exemple, l'authentification multifactorielle (MFA) est toujours requise pour les utilisateurs du groupe « admin » via Fido2; les utilisateurs du groupe « developer » doivent utiliser Fido2 et un code OTP envoyé par e-mail; dans le cas contraire, l'accès est bloqué.

    Une fois la politique créée, le chatbot affiche le message suivant :

    Terminé ! Votre politique d'accès a été créée avec succès. Consulter la politique.

    En cliquant sur « Afficher la politique », l'utilisateur est redirigé vers la page détaillée de la politique.

    Remarque : la séquence des invites générées par l' watsonx « Ask » varie et dépend du type de stratégie sélectionné.
Remarque : toutes les politiques générées à l'aide de la fonctionnalité « Demander à l' watsonx » sont signalées par une icône IA devant leur nom dans la liste « Toutes les politiques ». De plus, les règles de stratégie générées automatiquement affichent la même icône d'IA devant leur nom.

Pour plus d'informations, consultez la section « Gestion des politiques d'accès ».

Rapports de détection des menaces

Remarque : « Ask watsonx » est une fonctionnalité disponible sur demande, VDEV-52267 (Vérifier Analytics GenAI ). Pour demander cette fonctionnalité, veuillez contacter votre représentant commercial IBM ou votre interlocuteur IBM et leur faire part de votre souhait de bénéficier de cette fonctionnalité. Vous pouvez également créer un ticket d'assistance en indiquant le numéro de la fonctionnalité si vous en avez l'autorisation. IBM Verify Les abonnements d'essai ne permettent pas de créer des tickets d'assistance. Dans un premier temps, cette fonctionnalité n'est disponible qu'aux États-Unis et dans l'Union européenne.

À l'heure actuelle, la fonctionnalité « Ask watsonx » est accessible gratuitement. Toutefois, un préavis de 90 jours est donné dès lors que cette fonctionnalité ou certaines de ses parties sont proposées comme fonctionnalité payante.

La fonctionnalité d'IA offre une interface en langage naturel permettant de poser des questions relatives aux risques potentiels, en tenant compte du contexte lié à une menace, aux utilisateurs, aux applications, aux adresses IP ainsi qu'aux vulnérabilités des systèmes. L'administrateur peut également prendre des mesures pour limiter les risques liés aux utilisateurs à risque et aux menaces identifiés par Verify.

Le Demander watsonx chatbot utilise ce Granite-4-h-small modèle pour générer des rapports de détection des menaces. Pour plus d'informations, consultez les détails du modèle.

Pour utiliser le chatbot « Ask watsonx » depuis la page « Rapport de détection des menaces », vous pouvez vous référer aux informations suivantes :
  1. Connectez-vous en tant qu'administrateur sur Verify. Cliquez sur l'icône de profil, puis sur « Passer en mode administrateur ».
  2. Sélectionnez « Rapports et diagnostics » > « Rapports ».
  3. Sélectionnez « Afficher le rapport » sur la vignette de l'activité « Détection des menaces ».
  4. Dans la page « Rapport de détection des menaces » qui s'est ouverte, accédez à la barre en haut à droite et cliquez sur Contactez Watsonx l'icône pour ouvrir le chatbot.
  5. Le chatbot affiche une série de questions prédéfinies. Voici quelques exemples illustrant les questions posées et les réponses attendues :
    Tableau 4. Questionnaire relatif au rapport sur la détection des menaces
    watsonx Invite Exemple de réponse
    Résumer les incidents de sécurité récents

    Au total, 17 incidents liés à des menaces ont été recensés entre le 23 septembre 2024 à 00 h 00 et le 30 septembre 2024 à 23 h 59. Compte tenu du volume considérable de données, nous fournissons ici les réponses relatives aux 10 incidents de sécurité les plus récents :

    Le 30 septembre et le 1er octobre 2024, vers 13 h (heure de l'Inde), on a constaté une utilisation répétée d'identifiants piratés ainsi qu'un nombre anormalement élevé d'enregistrements d'appareils.

    Au cours de ces deux journées, on a enregistré respectivement 12 447 et 12 112 événements anormaux, en plus du volume de trafic habituel.

    La plupart de ces incidents ont été causés par des tentatives de connexion infructueuses dues à des mots de passe bloqués ou à des identifiants non valides.

    Le 30 septembre, une attaque potentielle de type « credential stuffing » a également été observée dans le type de source OIDC.

    Le 23 septembre, vers 15 h 30 (heure de l'Inde), un nombre anormalement élevé d'enregistrements d'appareils a été constaté, ainsi que l'utilisation répétée d'identifiants piratés.

    L'adresse IP 129.41.59.7 a été impliquée dans la plupart de ces incidents.

    Aucune adresse IP malveillante n'a été identifiée en lien avec ces incidents.

    En résumé, plusieurs incidents inhabituels liés à la compromission d'identifiants et à l'enregistrement d'appareils ont été signalés au cours de la période considérée. Il est essentiel de surveiller ces activités et de prendre les précautions nécessaires pour prévenir toute faille de sécurité potentielle.

    De quoi s'agit-il exactement? La menace concerne l'utilisation répétée d'identifiants piratés, un nombre anormalement élevé d'enregistrements d'appareils et des attaques potentielles de type « credential stuffing ». Ces problèmes ont été constatés dans la clouddirectory source de données, plus précisément au niveau des mots de passe des utilisateurs et des événements d'authentification des utilisateurs. C'est en Inde que ces événements ont eu lieu principalement. Ces menaces ont été identifiées entre le 23 et le 30 septembre 2024. Le nombre total d'utilisateurs uniques dont les comptes ont été piratés s'élève à 1, Sakamoto figurant parmi eux. Aucune adresse IP malveillante n'a été identifiée en lien avec ces menaces.
    Quelles sont les causes des pannes? Le système n'a pas réussi à authentifier plusieurs utilisateurs en raison de INVALID_CREDS.
    Y a-t-il des utilisateurs dont la sécurité a été compromise? En effet, l'utilisateur piraté est Sakamoto, dont l'adresse IP est 129.41.59.7.
    Quelles sont les applications concernées? L'application personnalisée SSO est concernée.
    Quelles sont les adresses IP suspectes? L'adresse IP suspecte présentant un niveau de gravité critique est 129.41.59.7.
    Y a-t-il des adresses IP ayant fait l'objet d'activités malveillantes par le passé? L'adresse IP 129.41.59.7 est signalée comme suspecte dans le rapport. Cela ne signifie toutefois pas nécessairement que l'adresse IP soit malveillante. Le rapport ne fait que confirmer que cette adresse IP est considérée comme potentiellement suspecte.
    D'où provient ce trafic suspect? Le trafic suspect provient d'Inde.
    Quels utilisateurs compromis ont effectué des opérations d'administration? M. Sakamoto, en collaboration avec IP 129.41.59.7, s'est chargé des tâches de gestion.

Pour plus d'informations, consultez la section « Génération d'un rapport de détection des menaces ».