CrowdStrike Charlotte AI
CrowdStrike Falcon 平台原生、以精英分析师判断为底座的 AI 网络安全分析师
詳細レポート
-
CrowdStrike Charlotte AI は、CrowdStrike が Falcon プラットフォームのユーザーのために作成した専用の生成 AI セキュリティ アナリストです。これは、エージェント セキュリティ ソリューションのセットでもあります。汎用チャットボットのように単独で実行されるわけではありません。代わりに、Falcon プラットフォームに直接組み込まれており、トップのセキュリティ アナリストの判断を実行可能な AI 機能に変換し、セキュリティ チームが自然言語を使用してワークフローを推進し、追跡可能な回答を取得し、トリアージ、調査、対応などの時間のかかるタスクをマシンに引き渡して「専門家レベルの精度」で自動的に完了できるようにします。 2025 年 2 月に検出トリアージが一般提供されて以来、Charlotte AI は会話型アシスタントから、すべての Falcon ユーザーをプラットフォームの「パワー ユーザー」にすることを目標に、検出対応、脅威インテリジェンス、暴露管理、次世代 SIEM、Agentic SOAR などのシナリオをカバーする、複数の専用エージェントで構成される「ミッション対応セキュリティ フリート」に進化しました。
-
2011 年に設立され、テキサス州オースティンに本社を置く CrowdStrike は、クラウドネイティブの Falcon プラットフォームでエンドポイント、クラウド ワークロード、アイデンティティ、データの最新のセキュリティを再定義するナスダック上場企業 (シンボル名 CRWD) です。 Falcon プラットフォームは単一の軽量エージェント アーキテクチャを使用し、CrowdStrike Security Cloud のリアルタイム攻撃インジケーター、脅威インテリジェンス、およびネットワーク全体のテレメトリ データを利用して高精度の検出を提供します。 攻撃者が AI を使用して侵入を加速し始め、突破時間が数分に短縮されるにつれ、従来のセキュリティ オペレーション センター (SOC) は大量のアラームに圧倒され、アナリストは真陽性と誤検知を区別するのに苦労しています。これが、Charlotte AI の誕生です。これは、一般化によって訓練されたオープンソース モデルではなく、CrowdStrike が独自に蓄積した長年の実戦データに基づいて構築されており、「制限された自律性」フレームワーク内で信頼できる制御可能な自動決定を提供します。
-
Charlotte AI の中核的な位置付けは、「常に勤務し、常にアナリストの管理下にある」インテリジェントなセキュリティ アナリストです。 Falcon Complete の管理された検出および対応チームによる何百万もの実際のトリアージの決定に基づいてトレーニングされており、最先端の大規模モデルと CrowdStrike の高忠実度テレメトリー、脅威インテリジェンス、および専門家が厳選した知識を組み合わせて、迅速かつ正確で実用的な回答を出力します。 調査面では、自然言語による質問、エンドポイント/モバイル/クラウド/アイデンティティにわたるリアルタイムのテレメトリ抽出、複雑なコマンドライン解釈、新たな脅威インテリジェンス分析、共有可能なプロンプトブックワークフロー構築、インシデントワークベンチでの自動インシデント作成と分析をサポートしています。応答側では、簡単な質問を Falcon Real Time Response スクリプトに変換し、わかりやすいレポートの概要を自動的に生成します。
-
Charlotte AI の「ミッション対応エージェント」は、すぐに使える自動化機能を提供し、セキュリティ機能ごとに複数の製品ラインに分かれています。検出と応答の方向には、検出トリアージ エージェント (98% 以上の精度でアラームを分類し、次のステップの提案を提供する検出トリアージ エージェント) と、応答エージェント (ガイド付きの質問と回答で調査を促進する応答エージェント) が含まれます。 脅威インテリジェンスとハンティングの指示には、マルウェア分析エージェント (ファイルの分析、悪意のあるファミリーのマッピング、YARA ルールの生成) とハンティング エージェント (脅威ハンティングの自動化、新たな脅威のスキャン) が含まれます。エクスポージャー管理の指示には、エクスポージャーの優先順位付けエージェント (脆弱性を調べ、悪用可能なリスクを特定する) が含まれます。次世代 SIEM の方向性には、データ アクセス エージェント、検索分析エージェント、相関ルール生成エージェント、およびクエリ変換エージェントが含まれます。 Agentic SOAR の方向では、データ変換、ワークフロー生成、Foundry アプリケーション作成などのエージェントが提供されます。
-
チームがエージェントをカスタマイズできるようにするために、CrowdStrike は Charlotte AI AgentWorks を立ち上げました。コードを記述することなく、自然言語を使用してエージェントの設計、テスト、展開、タスクの設定、データと動作の境界の制限を行うことができます。 Charlotte Agentic SOAR を使用すると、チームは安全な自動化の精度とエージェント推論の適応性を組み合わせて、エージェント フリート全体を均一に指揮できます。 ガバナンス レベルでは、Charlotte AI は AI の導入を統合ポータルに一元化し、アクセス権、クォータ消費、およびエージェントのアクティビティに対する包括的な制御を提供します。この「1 つのプラットフォーム上でインテリジェンスを構築、管理、調整する」機能により、企業は人員を増やさずにセキュリティ運用の規模を拡大できます。
-
CrowdStrike が公開した測定指標は、Charlotte AI が SOC の負担を大幅に軽減し、スピードアップできることを示しています。検出とトリアージの精度率は 98% を超え、チームの毎週平均 40 時間以上の手作業を排除でき、調査における手作業の作業負荷は約 70% 削減され、平均インシデント対応時間 (MTTR) は元の速度の 3 倍に増加しました。 個人の効率に関しては、早期導入者は手動プロセスよりもタスクが最大 75% 早く完了し、1 日あたり平均約 2 時間を節約できると報告しています。顧客事例に関して言えば、Blackbaud は 30 日間で Charlotte AI に 30,000 回以上電話をかけ、MTTR は約 3 倍に増加しました。欧州マドリッド大学 (UEM) は、セキュリティ インシデントの初期調査時間を約 70% 短縮し、チームが傾向分析と事前防御にエネルギーを移せるようにしました。
-
Charlotte AI は、「信頼できる AI」を後付けではなく設計の前提としています。 ISO 42001 認証に合格しており、すべてのエージェントのアクションは説明可能で監査可能であり、役割ベースのアクセス制御 (RBAC) と限定された自律性の対象となるため、AI は常にアナリストの監督下にあります。 2025 年 11 月に、Charlotte AI は FedRAMP High の認可を取得し、Falcon プラットフォームの GovCloud を通じて米国の連邦、州、地方機関が利用できるようになり、最も厳格なセキュリティとコンプライアンスの基準を満たしています。 CrowdStrike は、その大規模なモデルが個人識別情報 (PII) に基づいてトレーニングされていないこと、およびチェック可能なデータ ソース、透明性のあるトレーサビリティ、プライバシー保護を通じて、「AI 幻覚」の回答を排除していることを強調しています。
-
Charlotte AI は、アラート量が多いセキュリティ チームや、Falcon プラットフォームを採用している、または導入を計画しているアナリスト スタッフが多忙になっているセキュリティ チームに適しています。一般的な用途には、大規模な検出とトリアージの高速化、初期の機械的調査の自動完了、自動化された優先戦略をサポートする「コードとしてのセキュリティ」思考の使用、Azure/AWS/Google Cloud マルチクラウド環境全体での統合ハンティングなどが含まれます。 Straumann Group などの世界的な医療およびテクノロジー企業は、Charlotte AI を「コードとしてのセキュリティ」自動化優先戦略に組み込み、能力ギャップの特定、自動化パスの推奨、および SOC 大規模運用のサポートに使用しています。マドリッド・ヨーロッパ大学は、マルチクラウドの拡張によってもたらされた「目に見えない」資産を統合調査に組み込むためにこれを使用しています。これらの実践は、反復的なタスクを機械に任せ、人間のアナリストが価値の高い意思決定に戻ることができるようにするという傾向をまとめています。
-
Charlotte AI は、「会話型アシスタントからエージェントキュー、自律型 SOC へ」という道筋に沿って進化し続けています。 CrowdStrike は、これを Agentic SOC 変革のコア エンジンとして位置づけ、Falcon Onum (データ統合)、次世代 SIEM (オーケストレーション)、Charlotte Agentic SOAR とともに、自律的なセキュリティ運用の閉ループを形成します。 サードパーティの評価により、CrowdStrike は、自律型 SOC ソリューションの 2025 年 GigaOm レーダーでリーダーおよび急速な導入者に選ばれ、SIEM の 2025 年 Gartner マジック クアドラントでビジョナリーに選ばれました。攻撃者が AI を武器化し続ける中、Charlotte AI の「専門家と AI のフィードバック ループ」は、精度を維持し、脅威の進化に伴うドリフトに抵抗するための重要なメカニズムとみなされており、CrowdStrike にとって AI セキュリティ トラックの溝を広げるための堀にもなっています。
ユーザーレビュー
-
AmandaBarnesK—我们 SOC 每天告警量太大,上了 Charlotte AI 之后分诊基本不用人工过一遍了,准确率确实高,误报明显少了很多,团队现在能把时间花在真正需要判断的复杂事件上,而不是淹没在假阳性里。 -
枫叶_10—作为已经用 Falcon 的平台用户,Charlotte AI 最大的价值是省去了大量查文档和写查询的时间,新人也能很快上手。 -
RobinRivera—Detection Triage 的 98% 准确率不是吹的,我们实测下来和人工分诊一致性很高,关键它还 24 小时在线,半夜的告警也不会堆到第二天早上才有人看,MTTR 实实在在降下来了。 -
SatsChaserBell—有界自治这点我很认可,AI 不是黑盒,每一步都有可检查的数据来源和审计日志,给安全团队交代得过去。 -
萧妍—对比过几家 SOC 自动化方案,Charlotte AI 胜在它直接长在 Falcon 平台里,遥测和上下文都是现成的,不用再拼接一堆工具。我们之前试过把开源大模型接进来自己搭,光是把各路数据源对齐就劝退了,而它这套是开箱即用的,集成成本几乎为零。 -
CRivera007—我们用 AgentWorks 自己搭了一个工单流转的智能体,基本用自然语言就能配置,没写代码,运维同事也能改。 -
CryptoCat493—之前最头疼的就是初始调查阶段的手工关联,数据散在端点、云和日志里,分析师得先花大量时间拼上下文,现在 Charlotte AI 把机械分析做完了再交给我们,团队终于能看趋势和做前瞻防御了,这部分耗时粗略估算砍掉了六七成。 -
Ryan_James—FedRAMP High 授权对做政府项目的团队是硬门槛,这一条直接把很多竞品挡在门外,CrowdStrike 在合规上确实领先。 -
EGarciaII—Malware Analysis Agent 生成 YARA 规则那块挺好用,分析完文件顺手就把规则给了,狩猎效率提升明显。以前这种活儿得等沙箱报告出来再手动提炼特征,现在从分析到出规则几乎是串起来的,省了中间一大段等待和手工整理的时间。 -
ksrvxy9b8n—价格上比单纯按用量爆冲的方案友好,起码不会一遇到攻击高峰账单就失控,对预算有限的团队比较重要。 -
小鱼_17—我们多云环境(Azure、AWS、Google Cloud)之前有近七成新增资产老工具看不到,接了 Charlotte AI 之后统一进 Falcon 调查,盲区小了很多。它横向拉通了不同云的工作负载遥测,分析师不用再切换三四个控制台去拼一块资产的完整画像,调查动线顺畅了不少。 -
Jordan_Rogers007—它的自然语言查询能把一句大白话翻译成 Falcon 的 CQL,对我们这种脚本不太熟的分析师太友好了。 -
PGarcia_7—已经把它嵌进 Incident Workbench 做事件自动分析和汇报摘要,领导要的日报几分钟就出来了,质量还比手写的稳。 -
beautifultiger293—从对话助手演进到智能体队列这一步是关键,现在它不只是回答问题,而是真的在替我们跑分诊、跑狩猎,等于多了几个不知疲倦的一线分析师。我们 30 天里调用了上万次,MTTR 提升非常明显,相当于在不招人的前提下把 SOC 扩了一圈。 -
GeorgeSandersX—提醒一句:Charlotte AI 是 Falcon 平台原生能力,前提是你的栈已经在用 CrowdStrike;如果还在用别的 EDR,迁移成本得先算清楚,别只看 AI 的亮点。