Sophos verkürzt Bedrohungsanalysen mit OpenAI Daybreak um 96 %
Mit OpenAI Daybreak verbindet Sophos Frontier-Intelligenz mit Fachwissen zur Cybersicherheit, um Bedrohungen schneller zu untersuchen und Unternehmen in großem Maßstab zu schützen.
89 Sekunden
durchschnittliche Reaktionszeit bei Fällen mit KI-Agenten
96 %
kürzere Untersuchungszeit durch den Einsatz von OpenAI-Modellen
52 %
der MDR-Fälle werden vollständig durch KI gelöst
Frontier-KI verändert die Cybersicherheit auf beiden Seiten(wird in einem neuen Fenster geöffnet). Fortschrittliche Modelle können Sicherheitsteams helfen, Bedrohungen schneller zu erkennen und zu untersuchen. Doch diese Fähigkeiten finden zunehmend auch Eingang in Modelle mit offenen Gewichten. Das eröffnet Angreifenden neue Möglichkeiten, Schwachstellen zu entdecken und schneller auszunutzen.
Sophos(wird in einem neuen Fenster geöffnet) ist eines der Unternehmen, die sich ihnen entgegenstellen. Es schützt mehr als 625.000 Organisationen in unterschiedlichen Branchen und Regionen. „Wir sehen eine enorme Vielfalt an Angriffen“, sagt John Peterson, Chief Technology Officer des Unternehmens. „In vier Jahrzehnten in der Cybersicherheitsbranche haben wir umfassendes Fachwissen für die Abwehr dieser Angriffe aufgebaut.“
Im Rahmen von OpenAI Daybreak kombiniert Sophos OpenAI-Modelle mit eigenen Bedrohungsinformationen, Reaktionsplänen und Sicherheitsfachwissen. Das Ziel ist nicht einfach, den Analyseteams ein weiteres Werkzeug an die Hand zu geben. Vielmehr soll das Fachwissen von Sophos bei allen geschützten Unternehmen mehr bewirken.
„Sophos bringt das Fachwissen und die praktische Erfahrung mit, um Angriffe in großem Maßstab abzuwehren. Programme wie Daybreak und Unternehmen wie OpenAI liefern die Frontier-Intelligenz, mit der wir dieses Fachwissen so breit einsetzen können, dass es allen von uns betreuten Unternehmen zugutekommt.“
Im Mittelpunkt steht Sophos Fusion, das von Grund auf KI-basierte Cyberabwehrsystem von Sophos, zu dem auch Sophos Managed Detection and Response (MDR) gehört. Es führt Sensordaten aus mehr als 500 Drittanbieter-Integrationen und den eigenen Produkten von Sophos zusammen. Zusammen erzeugen diese Sensoren täglich Billionen von Ereignissen. Daraus filtert Sophos rund 1.000 bis 2.000 Fälle heraus, die seine neun Sicherheitsleitstellen untersuchen.
Die im Rahmen von Daybreak entwickelten Agenten haben verändert, wie diese Fälle bearbeitet werden. Ein Untersuchungsagent sammelt für jeden Fall Kontextinformationen zum betroffenen Unternehmen, Erkennungsmeldungen, Kompromittierungsindikatoren (IoCs) und relevante Bedrohungsinformationen. Ein Planungsmodell setzt anschließend einen Zyklus aus Planung, Ausführung und Prüfung in Gang: Es erstellt einen Untersuchungsplan, führt die Schritte aus und verfasst eine Zusammenfassung mit Handlungsempfehlungen, die das Analyseteam prüft. Andere Agenten können einen Teil der Maßnahmen ausführen.
Vor Daybreak beruhten die Untersuchung eines Falls und die Reaktion darauf hauptsächlich auf menschlichem Fachwissen. Mit dem bisherigen Verfahren benötigte Sophos im Durchschnitt rund 38 Minuten. Laut Peterson war das schneller als bei 96 % der professionellen Sicherheitsleitstellen.
„Dank der Agenten, die wir im Rahmen des Daybreak-Programms entwickeln konnten, ist die durchschnittliche Reaktionszeit bei Fällen mit diesen Agenten inzwischen auf etwa 89 Sekunden gesunken. Etwa die Hälfte unserer Fälle wird mittlerweile automatisiert von Agenten bearbeitet, die wir mit den Daybreak-Modellen entwickelt haben.“
Sophos gibt Unternehmen mit drei Betriebsmodi die Kontrolle über seinen MDR-Service:
Benachrichtigen: Sophos untersucht den Fall und empfiehlt eine Reaktion. Die Maßnahmen setzt das Unternehmen selbst um.
Zusammenarbeiten: Sophos und das Unternehmen stimmen sich ab, bevor Maßnahmen ergriffen werden.
Autorisieren: Sophos kann direkt im Auftrag des Unternehmens reagieren.
Diese Grenzen gelten unabhängig davon, ob ein Mensch oder ein Agent die Aufgaben erledigt. Sophos nutzt Automatisierung, um schnell zu reagieren und die Zeit seiner Analyseteams besser zu nutzen. Potenziell destruktive Maßnahmen erfordern jedoch weiterhin ein angemessenes Maß an menschlicher Aufsicht.
„Alles, was wir einem Agenten nicht mit gutem Gewissen überlassen können, geben wir zur Beurteilung an einen Menschen weiter“, bestätigt Peterson.
Die durchschnittliche Reaktionszeit bei Fällen, in denen Agenten zum Einsatz kommen, sank von etwa 38 Minuten auf 89 Sekunden.
Sophos konnte 52 % der MDR-Fälle vollständig mit KI lösen, innerhalb der von den Sophos-Analyseteams festgelegten Grenzen.
Unternehmen profitieren von schnelleren und konsistenteren Untersuchungen.
Sophos kann seine Rechenkapazität ausbauen, statt im gleichen Umfang zusätzliches, knappes Fachpersonal für Cybersicherheit zu benötigen.
Die Analyseteams können sich wieder auf die Bedrohungen, Ausnahmefälle und Entscheidungen konzentrieren, bei denen ihr Fachwissen am wichtigsten ist.
Laut Peterson wird Sophos die Fähigkeiten seiner Agenten weiter ausbauen. „Die Reaktionsmöglichkeiten werden immer ausgefeilter. Außerdem werden wir unsere selbst entwickelten Agenten für ein breiteres Spektrum an Anwendungsfällen einsetzen.“
„Mit Programmen wie Daybreak haben wir die Chance, der Angriffsseite einen Schritt voraus zu bleiben.“
Sein Rat an andere Sicherheitsverantwortliche ist einfach: „Wenn Sicherheitsverantwortliche morgen eines tun sollten, dann ist es, sich wieder wirklich auf die Grundlagen der Sicherheit in ihrer Organisation zu konzentrieren“, sagt er. „Dazu gehört natürlich auch das Einspielen von Patches. Patches können aber immer nur Schwachstellen beheben, die dem Anbieter bekannt sind.“
Die Antwort liegt darin, „einen mehrschichtigen Sicherheitsansatz“ beizubehalten, der Endgeräteschutz, Multifaktor-Authentifizierung (MFA), Netzwerksegmentierung und einen leistungsfähigen Sicherheitsbetrieb umfasst. „Schwachstellen werden in alarmierendem Tempo entdeckt und in einem Ausmaß ausgenutzt, das wir noch nie erlebt haben. Deshalb ist es meiner Meinung nach heute wichtiger denn je, die Grundlagen gut umzusetzen.“


