UTMStack v11.2.8 Community Edition — Procédures de déploiement pour lab PME Suisse. Installation VMware, Suricata, CrowdSec, SOAR, OPNsense.
La fonctionnalité SOC AI intègre un modèle de langage directement dans le workflow d’investigation des alertes UTMStack. Elle analyse automatiquement les alertes, les corrèle avec le contexte historique et les feeds de threat intelligence, et génère des recommandations actionnables.
⚠️ Avertissement UTMStack — “This evaluation has been made by an Artificial Intelligence beta that is still in training mode. Use this information carefully and at your own risk.” Le SOC AI est en phase bêta — les analyses sont indicatives et doivent être validées par un analyste.
UTMStack v11.2.8 supporte les providers suivants :
| Provider | Modèle testé | Free tier | Données |
|---|---|---|---|
| Mistral AI | mistral-small-latest | ✅ Plan Experiment | 🇪🇺 Europe |
| Google Gemini | gemini-2.5-flash | ✅ Limites quotidiennes | 🇺🇸 USA |
| OpenAI | gpt-4o | ❌ Payant | 🇺🇸 USA |
| Anthropic | claude-* | ❌ Payant | 🇺🇸 USA |
| Azure OpenAI | gpt-4 | ❌ Payant | Variable |
| Ollama | local | ✅ Gratuit | 🏠 Local |
| DeepSeek | deepseek-* | ✅ Limité | 🇨🇳 Chine |
| Groq | llama-* | ✅ Limité | 🇺🇸 USA |
| Custom | OpenAI-compatible | Variable | Variable |
utmstack-soar)⚠️ Ne partagez jamais une clé API en clair dans un chat, email ou dépôt GitHub.
UTMStack → Integrations → SOC AI → Mistral AI
| Champ | Valeur |
|---|---|
| API Key | Clé copiée depuis la console Mistral |
| Model | mistral-small-latest |
| Auto-analyze alerts | ✅ Activé |
| Auto-create incidents | ✅ Activé |
| Change alert status after analysis | ✅ Activé |
Cliquez Save configuration.
Pour chaque alerte déclenchée, le SOC AI génère automatiquement :
Classification : Possible incident / False positive / Confirmed incident
Reasoning — contexte et corrélation :
zgrab, zmap)Next steps — recommandations actionnables :
Avec Auto-create incidents activé, UTMStack groupe automatiquement les alertes corrélées en incidents INC-YYYYMMDDHHMMSS :
ℹ️ Les incidents sont visibles dans Threat Management → Incidents. Le matin, un analyste dispose d’une vue synthétique des événements de la nuit, déjà triés et priorisés.
Test réalisé sur la même alerte Known Malicious IP Detected (ET SCAN Zmap User-Agent) :
| Critère | Mistral small | Gemini 2.5 Flash |
|---|---|---|
| Classification | Possible incident | Possible incident |
| Contenu de l’analyse | Identique | Identique |
| Vitesse | Rapide | Rapide |
| Free tier | Plan Experiment | Limites quotidiennes |
| Localisation données | 🇪🇺 Europe | 🇺🇸 USA |
| RGPD / nLPD Suisse | ✅ Conforme | ⚠️ À vérifier |
Observation importante : UTMStack utilise un template de prompt fixe — le contenu de l’analyse est identique quel que soit le modèle. La qualité intrinsèque du modèle n’impacte pas visiblement le rendu dans l’interface v11.2.8.
Pour un contexte PME suisse ou européen → Mistral AI
Pour un lab sans contrainte de conformité → Gemini 2.5 Flash
ℹ️ Testé sur UTMStack v11.2.8, Mistral AI plan Experiment, Google Gemini 2.5 Flash free tier
| ← Dashboards UTMStack | → SOAR & Automatisation |