Sophos заявила о сокращении времени расследования угроз на 96% с OpenAI Daybreak

OpenAI опубликовала историю клиента: кибербезопасная компания Sophos, которая защищает более 625 000 организаций, через программу OpenAI Daybreak соединила модели OpenAI со своей аналитикой угроз, сценариями реагирования (playbooks) и экспертизой. По тексту материала, цель не в том, чтобы просто дать аналитикам ещё один инструмент, а в том, чтобы масштабировать экспертизу Sophos на всех клиентов.
В центре работы стоит Sophos Fusion, ИИ-ориентированная система киберзащиты Sophos, в которую входит сервис управляемого обнаружения и реагирования Sophos MDR. Она собирает данные датчиков более чем из 500 сторонних интеграций вместе с собственными продуктами Sophos. Эти датчики порождают триллионы событий в день, которые Sophos сжимает примерно до 1000-2000 случаев для расследования в девяти своих центрах операций безопасности.
Агенты, созданные через Daybreak, изменили обработку этих случаев. Агент-расследователь по каждому случаю собирает контекст клиента, срабатывания детекторов, индикаторы компрометации (IoC) и релевантную аналитику угроз. Затем модель-планировщик строит цикл «план, выполнение, проверка»: составляет план расследования, выполняет шаги и готовит сводку с рекомендуемыми действиями, которую просматривают аналитики. Другие агенты могут выполнять отдельные части реагирования.
До Daybreak обработка случая зависела главным образом от человеческой экспертизы. Прежний процесс Sophos укладывался в среднем примерно в 38 минут; по словам Питерсона, это было лучше, чем у 96% профессиональных центров операций безопасности (это другая «96%», не сокращение времени). Теперь, по его словам, среднее время реагирования для случаев, где работают агенты, упало примерно до 89 секунд, а около половины обрабатываемых случаев автоматизируется агентами на моделях Daybreak. Итоговая цифра в материале: 52% случаев MDR закрываются ИИ от начала до конца в границах, которые откалибровали аналитики Sophos. Заголовочная цифра, сокращение времени расследования на 96%.
Контроль клиента встроен в сервис через три режима работы. Notify: Sophos расследует случай и рекомендует действия, но действует клиент. Collaborate: Sophos и клиент работают вместе до того, как предпринято действие. Authorise: Sophos может отвечать напрямую от имени клиента. Эти границы одинаковы для человека и для агента; потенциально разрушительные действия по-прежнему требуют соответствующего уровня человеческого контроля. Питерсон: всё, что Sophos не готова доверить агенту, передаётся человеку.
Среди заявленных результатов также более быстрое и единообразное расследование для клиентов, масштабирование вычислений вместо равного роста дефицитного штата специалистов по кибербезопасности и возврат внимания аналитиков к угрозам, исключениям и решениям, где важнее всего их экспертиза. Питерсон говорит, что Sophos продолжит расширять возможности агентов и круг задач, которые они решают.
Совет Питерсона руководителям по безопасности: вернуться к основам. Это включает установку обновлений, но патчи содержат только уязвимости, известные производителю, поэтому нужен многоуровневый подход: защита конечных устройств, многофакторная аутентификация (MFA), сегментация сети и сильные операции безопасности. По его словам, уязвимости обнаруживаются с тревожной скоростью и эксплуатируются в масштабах, каких раньше не было.
Ключевые факты
- По данным Sophos и OpenAI, среднее время ответа по случаям, где работают агенты Daybreak, составляет около 89 секунд против примерно 38 минут в прежнем процессе; заголовочная цифра, сокращение времени расследования на 96%.
- 52% случаев MDR закрываются ИИ от начала до конца в границах, которые откалибровали аналитики Sophos; Питерсон говорит о примерно половине обрабатываемых случаев.
- Схема работы: агент-расследователь собирает контекст и аналитику угроз, модель-планировщик строит цикл «план, выполнение, проверка», аналитики просматривают сводку с рекомендациями.
- Масштаб входа: более 500 сторонних интеграций, триллионы событий в день, примерно 1000, 2000 случаев для девяти центров операций безопасности.
- Три режима сервиса, Notify, Collaborate, Authorise; потенциально разрушительные действия по-прежнему требуют человеческого контроля.
Почему это важно
Это редкий конкретный пример ИИ-агентов, работающих в реальном потоке расследований безопасности, а не демонстрация возможностей: компания приводит среднее время ответа и долю случаев, закрытых без человека. Материал также ставит рядом две стороны одного процесса: по тексту OpenAI, передовые модели помогают защитникам быстрее находить и расследовать угрозы, но те же возможности распространяются на модели с открытыми весами и дают атакующим новые способы находить уязвимости и ускорять эксплуатацию.
Кому это важно
Руководителям по безопасности и командам центров операций безопасности, поставщикам услуг MDR и их клиентам, а также всем, кто оценивает, какую часть рутинного расследования инцидентов можно отдавать агентам и с какими границами.
Как это применить
Из описания можно взять архитектурную схему: отдельный агент собирает контекст по каждому случаю (данные клиента, срабатывания, индикаторы компрометации, аналитику угроз), модель-планировщик строит план и цикл «выполнение, проверка», на выходе аналитик получает сводку с рекомендуемыми действиями. Второй приём, режимы автономности для клиента: Notify, Collaborate, Authorise, с одинаковыми границами для человека и агента и передачей человеку того, что агенту поручать неуютно. Условия участия в программе Daybreak, цены и конкретные модели в материале не названы. Совет самого Питерсона: не откладывать основы, установку обновлений, защиту конечных устройств, многофакторную аутентификацию, сегментацию сети и сильные операции безопасности.
Можно ли доверять
Это материал на сайте OpenAI о собственном клиенте, цифры приводят Sophos и OpenAI. Независимой проверки в тексте нет, нет и периода измерения или размера выборки. Важна оговорка: 89 секунд, среднее время только для случаев, где участвуют агенты, а не для всех случаев MDR. Цифру 96% (сокращение времени) не стоит путать со вторым «96%», оценкой прежнего процесса Sophos как лучшего, чем у 96% профессиональных центров операций безопасности, это слова Питерсона. Источник сам не приводит расчёта 96% из 38 минут и 89 секунд: обе величины даны отдельно.
Риски и подводные камни
В материале нет данных об ошибках агентов, ложных срабатываниях и пропущенных угрозах, поэтому по скорости нельзя судить о качестве. Доля в 52% относится к случаям, закрытым в границах, откалиброванных аналитиками Sophos, то есть это не универсальная автоматизация. Потенциально разрушительные действия по-прежнему требуют человеческого контроля. Источник не сообщает, как изменился штат аналитиков. Наконец, по тексту OpenAI, схожие возможности распространяются и на модели с открытыми весами, доступные атакующим.
«Всё, что нам неспокойно поручать агенту, передаётся на суд человека.»
— Джон Питерсон, технический директор Sophos