Sophos s OpenAI Daybreak zkracuje dobu šetření hrozeb o 96 %
Díky OpenAI Daybreak propojuje Sophos průkopnickou AI s odbornými znalostmi kybernetické bezpečnosti, aby rychleji prošetřoval hrozby a chránil zákazníky ve velkém měřítku.
89 sekund
průměrná doba reakce u případů využívajících AI agenty
96 %
zkrácení doby šetření pomocí modelů OpenAI
52 %
případů MDR vyřešených od začátku do konce pomocí AI
Průkopnická AI mění kybernetickou bezpečnost na obou stranách(otevře se v novém okně). Pokročilé modely mohou obráncům pomoci rychleji odhalovat a prošetřovat hrozby. Tyto schopnosti ale získávají i modely s otevřenými vahami, což útočníkům přináší nové způsoby, jak odhalovat zranitelnosti a rychleji je zneužívat.
Sophos(otevře se v novém okně) je jednou ze společností, které jim stojí v cestě. Chrání více než 625 000 organizací napříč odvětvími a regiony. „Setkáváme se s obrovskou škálou různých útoků,“ říká John Peterson, technologický ředitel společnosti. „Za čtyři desetiletí působení v kybernetické bezpečnosti jsme získali rozsáhlé zkušenosti s bojem proti nim.“
Díky programu OpenAI Daybreak propojuje Sophos modely OpenAI s vlastními zpravodajskými poznatky o hrozbách, postupy reakce a odbornými znalostmi v oblasti bezpečnosti. Cílem není jen dát analytikům další nástroj. Jde o to, aby odborné znalosti Sophos přinášely větší užitek každému zákazníkovi, kterého společnost chrání.
„Sophos přináší odborné znalosti a know-how pro boj s útoky ve velkém měřítku. Programy jako Daybreak a společnosti jako OpenAI přinášejí průkopnickou AI, která nám umožňuje tyto odborné znalosti využívat v takovém rozsahu, abychom podpořili všechny naše zákazníky.“
Základem je Sophos Fusion, systém kybernetické obrany společnosti Sophos od počátku postavený na AI, jehož součástí je služba Sophos Managed Detection and Response (MDR). Spojuje data ze senzorů z více než 500 integrací třetích stran s daty z vlastních produktů Sophos. Tyto senzory společně generují biliony událostí denně. Sophos z nich vytřídí přibližně 1 000 až 2 000 případů, které prošetřuje jeho devět bezpečnostních operačních center.
Agenti vytvoření v rámci programu Daybreak změnili způsob zpracování těchto případů. Agent pro šetření ke každému případu shromažďuje informace o prostředí zákazníka, detekované hrozby, indikátory kompromitace (IoC) a relevantní zpravodajské poznatky o hrozbách. Plánovací model pak zahájí cyklus plánování, provedení a kontroly: sestaví plán šetření, provede jednotlivé kroky a vytvoří shrnutí s doporučenými opatřeními, která analytici posoudí. Další agenti mohou provést některé části reakce.
Před zapojením do programu Daybreak záviselo šetření případu a reakce na něj především na odborných znalostech lidí. Dosavadní proces Sophos trval v průměru přibližně 38 minut – podle Petersona to byl lepší výsledek, než jakého dosahovalo 96 % profesionálních bezpečnostních operačních center.
„Díky agentům, které jsme mohli vytvořit v rámci programu Daybreak, nyní průměrná doba reakce u případů využívajících tyto agenty klesla na přibližně 89 sekund. Zhruba polovinu našich případů nyní automaticky zpracovávají agenti, které jsme vyvinuli pomocí modelů z programu Daybreak.“
Sophos dává zákazníkům kontrolu nad službou MDR prostřednictvím tří provozních režimů:
Informování: Sophos případ prošetří a doporučí reakci, ale samotný zásah provádí zákazník.
Spolupráce: Sophos a zákazník před provedením zásahu spolupracují.
Pověření: Sophos může zasáhnout přímo jménem zákazníka.
Stejné hranice platí bez ohledu na to, zda práci vykonává člověk, nebo agent. Sophos využívá automatizaci k rychlejšímu postupu a lepšímu využití času analytiků, ale potenciálně destruktivní kroky stále vyžadují odpovídající míru lidského dohledu.
„Vše, co se zdráháme svěřit agentovi, předáváme k posouzení člověku,“ potvrzuje Peterson.
Zkrácení průměrné doby reakce u případů využívajících agenty z přibližně 38 minut na 89 sekund.
Možnost vyřešit 52 % případů MDR od začátku do konce pomocí AI v mezích nastavených analytiky Sophos.
Rychlejší a konzistentnější šetření pro zákazníky.
Možnost rozšiřovat výpočetní kapacitu namísto úměrného navyšování počtu nedostatkových odborníků na kybernetickou bezpečnost.
Analytici se mohou znovu soustředit na hrozby, výjimky a rozhodnutí, u nichž jsou jejich odborné znalosti nejdůležitější.
Podle Petersona bude Sophos schopnosti svých agentů dále rozšiřovat. „Schopnosti reagovat na hrozby budou stále propracovanější a budeme rozšiřovat okruh případů použití, které naši agenti zvládají.“
„Díky programům, jako je Daybreak, máme možnost zůstat o krok napřed před útočníky.“
Ostatním vedoucím pracovníkům v oblasti bezpečnosti radí jednoduše: „Pokud by měli už zítra udělat jednu věc, pak je to znovu se důsledně zaměřit na základy zabezpečení své organizace,“ říká. „K tomu samozřejmě patří instalace záplat. Záplaty ale vždy řeší jen zranitelnosti, o kterých dodavatel ví.“
Řešením je udržovat „vícevrstvý přístup k zabezpečení“, který zahrnuje ochranu koncových zařízení, vícefaktorové ověřování (MFA), segmentaci sítě a kvalitně zajištěný bezpečnostní provoz. „Zranitelnosti jsou objevovány alarmujícím tempem a zneužívány v dosud nevídaném měřítku. Proto si myslím, že důsledně zvládat základy je dnes důležitější než kdy dřív.“


