# CrowdStrike atteint 64,8 % de rappel sur les faux positifs

> CrowdStrike entraîne Charlotte AI à raisonner sur les alertes Windows et augmente le rappel à haute confiance de 21,8 % à 64,8 %.

Type : Actualité IA · Catégorie : Secteur · Publié le 2026-09-14 · Signal IA - Order & Chaos · Secteur : Cybersécurité
Source : https://www.orderchaos.eu/signal-ia/actu/crowdstrike-porte-a-648-pourcent-le-rappel-des-faux-positifs
Tags : cybersécurité, raisonnement, triage, soc agentique, llm, inference

---

## En résumé

- CrowdStrike entraîne Charlotte AI à analyser les détections étape par étape.
- Le rappel des faux positifs atteint 64,8 % avec le raisonnement activé.
- Un calibrateur séparé estime la probabilité que chaque verdict soit correct.

**Le signal :** CrowdStrike porte le rappel des faux positifs à haute confiance de 21,8 % à 64,8 % avec son modèle de raisonnement.

**CrowdStrike entraîne Charlotte AI.** Le 17 août 2026, CrowdStrike a présenté une recherche sur le triage des détections. Son modèle, alimenté par NVIDIA Nemotron, doit déterminer si une alerte correspond à une vraie menace ou à un faux positif. Le système produit un verdict et un score de confiance calibré. La nouvelle approche lui demande d’examiner les éléments étape par étape avant de décider. Elle analyse notamment les lignes de commande, le contexte comportemental et les chaînes de processus parent-enfant. L’objectif opérationnel porte sur le triage des détections Windows. CrowdStrike indique que cette méthode améliore la précision, la transparence et l’[automatisation](/signal-ia/actu/anthropic-lance-claude-sonnet-5-plus-autonome-et-moins-couteux) sûre du traitement des alertes. [Lire l’analyse de CrowdStrike](https://www.crowdstrike.com/en-us/blog/teaching-ai-to-reason-through-detection-triage/)

**Le [raisonnement](/signal-ia/actu/une-faille-revele-les-traces-ia-danthropic-openai-et-google) structure l’analyse.** L’approche traditionnelle demande à un modèle de lire une détection puis de fournir directement une étiquette. Cette méthode est rapide et produit déjà un score de confiance exploitable. Elle ne montre toutefois pas comment le modèle évalue les indices. La version étudiée génère d’abord une trace de raisonnement auditable. Les analystes peuvent ainsi examiner les éléments retenus et la justification du verdict. CrowdStrike associe cette chaîne à un classificateur Charlotte AI entraîné avec NVIDIA Nemotron 3 Nano 30B-A3B. La recherche est publiée sous le titre « Cybersecurity Detection Classification with Reasoning-enabled Language Models » et soutient l’Open Secure AI Alliance.

## CrowdStrike mesure les gains du triage

**Les résultats concernent Windows.** Sur un ensemble de test séparé composé de détections réelles de terminaux Windows, le système raisonné obtient 82,6 % de précision globale. Les modèles généralistes de pointe évalués par CrowdStrike atteignent environ 55 % à 71 %. Le modèle non entraîné [NVIDIA](/signal-ia/actu/microsoft-et-nvidia-arment-la-cyberdefense-avec-lia) Nemotron 3 Nano 30B-A3B se situe approximativement dans cette même plage. Au point de fonctionnement retenu, la précision des faux positifs atteint 98 %. Celle des vrais positifs atteint 99 %. Le rappel des faux positifs passe alors de 21,8 % avec l’étiquetage direct à 64,8 % avec le raisonnement, soit un gain de 43 points.

**Les vrais positifs progressent aussi.** À ce même niveau de confiance, le rappel des vrais positifs atteint 53,0 % avec le système raisonné. L’approche par étiquette directe atteint 34,7 %, soit une progression de 18,3 points. CrowdStrike associe le premier gain à davantage d’alertes bénignes pouvant être fermées automatiquement. Le second doit permettre de prioriser davantage de menaces réelles pour les analystes. L’entraînement suit quatre étapes. Il combine l’optimisation automatique des invites, l’auto-entraînement et l’apprentissage par renforcement avec récompenses vérifiables. Une calibration séparée relit ensuite la trace complète pour estimer la probabilité que le verdict soit correct.

## Nemotron spécialise le modèle de sécurité

**La spécialisation devance la taille.** CrowdStrike affirme qu’un modèle ouvert Nemotron 3 Nano 30B-A3B ajusté dépasse des modèles généralistes de pointe plusieurs fois plus grands sur cette tâche. Pendant l’apprentissage par renforcement, le système est récompensé lorsque son verdict est correct et correctement formulé. Il a aussi réduit le nombre de jetons utilisés pour raisonner. L’optimisation des invites s’appuie sur un juge fondé sur un modèle de langage. Ce mécanisme valorise un raisonnement portant sur plusieurs champs et limite les raccourcis numériques. L’entraînement privilégie également les détections difficiles que le modèle maîtrisait encore mal.

**La suite élargira les plateformes.** CrowdStrike présente cette recherche comme une indication de la direction prise par son triage alimenté par NVIDIA Nemotron 3 Nano 30B-A3B. Le périmètre actuel reste centré sur les détections de terminaux Windows. L’entreprise prévoit d’étendre cette approche à d’autres plateformes. Le modèle doit conserver un verdict, une justification lisible et une confiance calibrée. Ces trois éléments soutiennent les décisions d’automatisation décrites dans l’étude. La comparaison entre l’étiquetage direct et le raisonnement repose sur les mêmes critères de haute confiance. Les résultats publiés portent donc sur le test Windows utilisé par CrowdStrike, avec 98 % et 99 % de précision.
