Sophos: un 96 % menys temps d'investigació amb OpenAI Daybreak
Amb OpenAI Daybreak, Sophos combina la intel·ligència d'avantguarda amb l'experiència en ciberseguretat per investigar amenaces més ràpidament i protegir els clients a gran escala.
89 segons
de temps mitjà de resposta als casos gestionats amb agents d'IA
96 %
de reducció del temps d'investigació amb els models d'OpenAI
52 %
dels casos d'MDR resolts de principi a fi per la IA
La IA d'avantguarda està transformant la ciberseguretat a tots dos bàndols(s'obre en una finestra nova). Els models avançats poden ajudar els defensors a detectar i investigar amenaces més ràpidament. Però aquestes capacitats també s'estan estenent als models de pesos oberts, cosa que ofereix als atacants noves maneres de descobrir vulnerabilitats i accelerar-ne l'explotació.
Sophos(s'obre en una finestra nova) és una de les empreses que els planten cara i protegeix més de 625.000 organitzacions de diversos sectors i regions. "Veiem una enorme varietat d'atacs", afirma John Peterson, director de tecnologia de l'empresa. "Hem acumulat una gran experiència a l'hora de combatre'ls al llarg de quatre dècades en el sector de la ciberseguretat."
Amb OpenAI Daybreak, Sophos combina els models d'OpenAI amb la seva pròpia intel·ligència sobre amenaces, els seus protocols de resposta i la seva experiència en seguretat. L'objectiu no és simplement oferir una eina més als analistes. És potenciar l'impacte de l'experiència de Sophos en cadascun dels clients que protegeix.
"Sophos aporta l'experiència especialitzada i els coneixements pràctics per combatre atacs a gran escala. Programes com Daybreak i empreses com OpenAI aporten una intel·ligència d'avantguarda que ens permet ampliar l'abast d'aquesta experiència especialitzada per donar suport a tots els nostres clients."
L'eix central d'aquesta iniciativa és Sophos Fusion, el sistema de ciberdefensa de Sophos concebut des de l'origen amb IA, que inclou Sophos Managed Detection and Response (MDR). Aquest sistema aplega dades de sensors de més de 500 integracions de tercers i dels productes de Sophos. En conjunt, aquests sensors generen bilions d'esdeveniments cada dia, que Sophos filtra fins a obtenir entre 1.000 i 2.000 casos aproximadament perquè els seus nou centres d'operacions de seguretat els investiguin.
Els agents creats amb Daybreak han canviat la manera de gestionar aquests casos. Un agent d'investigació recopila el context del client, les deteccions, els indicadors de compromís (IoC) i la intel·ligència sobre amenaces pertinent per a cada cas. A continuació, un model de planificació crea un cicle de planificació, execució i revisió: elabora un pla d'investigació, en completa els passos i genera un resum amb accions de resposta recomanades perquè els analistes el revisin. Altres agents poden executar parts de la resposta.
Abans de Daybreak, la investigació i la resposta a un cas depenien principalment de l'experiència humana. El procés que Sophos feia servir aleshores trigava uns 38 minuts de mitjana, un resultat que, segons Peterson, era millor que el del 96 % dels centres professionals d'operacions de seguretat.
"Ara, gràcies als agents que hem pogut crear amb el programa Daybreak, el temps mitjà de resposta dels casos gestionats amb aquests agents ha baixat fins a uns 89 segons. La gestió d'aproximadament la meitat dels casos que atenem ja s'automatitza amb agents que hem desenvolupat amb els models de Daybreak."
Sophos ha incorporat el control del client al seu servei MDR amb tres modes de funcionament:
Notificació: Sophos investiga el cas i recomana una resposta, però és el client qui actua.
Col·laboració: Sophos i el client treballen conjuntament abans d'actuar.
Autorització: Sophos pot respondre directament en nom del client.
S'apliquen els mateixos límits tant si la feina la fa una persona com si la fa un agent. Sophos fa servir l'automatització per actuar amb rapidesa i aprofitar millor el temps dels analistes, però les accions potencialment destructives continuen requerint el nivell adequat de supervisió humana.
"Tot allò que no ens sentim còmodes deixant en mans d'un agent es deriva a una persona perquè ho valori", confirma Peterson.
El temps mitjà de resposta dels casos gestionats amb agents s'ha reduït d'uns 38 minuts a 89 segons.
Sophos ha pogut resoldre el 52 % dels casos d'MDR de principi a fi amb IA, dins dels límits ajustats pels seus analistes.
Els clients es beneficien d'investigacions més ràpides i amb resultats més uniformes.
Sophos pot ampliar la capacitat de còmput sense dependre d'un augment equivalent de la plantilla en un sector, el de la ciberseguretat, amb escassetat de professionals.
Els analistes poden tornar a centrar-se en les amenaces, les excepcions i les decisions en què la seva experiència és més valuosa.
Peterson afirma que Sophos continuarà ampliant les capacitats dels seus agents. "Les capacitats de resposta continuaran sent cada cop més sofisticades, i ampliarem el ventall de casos d'ús que abordem amb els agents que hem creat."
"Amb programes com Daybreak, tenim l'oportunitat d'anar un pas per davant dels atacants."
El seu consell per a altres responsables de seguretat és senzill: "Si hi ha una cosa que els responsables de seguretat haurien de fer demà mateix, és tornar a centrar-se de debò en els fonaments de la seguretat de la seva organització", afirma. "Això, per descomptat, inclou aplicar pedaços. Però els pedaços només poden corregir les vulnerabilitats que el proveïdor coneix."
La resposta és mantenir "un enfocament de seguretat per capes" que inclogui la protecció dels dispositius finals, l'autenticació multifactor (MFA), la segmentació de la xarxa i unes operacions de seguretat sòlides. "S'estan descobrint vulnerabilitats a un ritme alarmant i s'estan explotant a una escala mai vista. Per això crec que avui és més important que mai aplicar bé els principis bàsics."


