Sophos : temps d’enquête réduit de 96 % avec OpenAI Daybreak
Avec OpenAI Daybreak, Sophos allie intelligence de pointe et expertise en cybersécurité pour enquêter plus rapidement sur les menaces et protéger les clients à grande échelle.
89 secondes
délai moyen d’intervention pour les cas traités par des agents d’IA
96 %
de réduction du temps d’enquête grâce aux modèles d’OpenAI
52 %
des cas MDR résolus de bout en bout par l’IA
L’IA de pointe transforme la cybersécurité des deux côtés(s'ouvre dans une nouvelle fenêtre). Les modèles avancés peuvent aider les équipes de défense à repérer les menaces et à enquêter plus rapidement. Mais ces capacités s’étendent aussi aux modèles à poids ouverts, offrant aux attaquants de nouvelles façons de découvrir des vulnérabilités et d’accélérer leur exploitation.
Sophos(s'ouvre dans une nouvelle fenêtre) est l’une des entreprises qui leur font obstacle, protégeant plus de 625 000 organisations dans divers secteurs et régions. « Nous observons une très grande variété d’attaques », affirme John Peterson, directeur des technologies de l’entreprise. « Nous avons acquis une vaste expertise pour les contrer au fil de quatre décennies dans le domaine de la cybersécurité. »
Grâce à OpenAI Daybreak, Sophos combine les modèles d’OpenAI à ses propres renseignements sur les menaces, à ses guides d’intervention et à son expertise en sécurité. L’objectif n’est pas simplement de donner un outil de plus aux analystes. Il s’agit d’accroître l’impact de l’expertise de Sophos auprès de chaque client qu’elle protège.
« Sophos apporte l’expertise du domaine et le savoir-faire nécessaires pour contrer les attaques à grande échelle. Des programmes comme Daybreak et des entreprises comme OpenAI apportent une intelligence de pointe qui nous permet de déployer cette expertise à grande échelle pour soutenir tous nos clients. »
Au centre de ces efforts se trouve Sophos Fusion, le système de cyberdéfense de Sophos conçu autour de l’IA, qui comprend Sophos Managed Detection and Response (MDR). Il rassemble les données de capteurs provenant de plus de 500 intégrations tierces et des produits de Sophos. Ensemble, ces capteurs génèrent des milliers de milliards d’événements chaque jour, que Sophos ramène à environ 1 000 à 2 000 cas à examiner par ses neuf centres d’opérations de sécurité.
Les agents créés grâce à Daybreak ont changé la façon dont ces cas sont traités. Un agent d’enquête rassemble, pour chaque cas, le contexte du client, les détections, les indicateurs de compromission (IoC) et les renseignements pertinents sur les menaces. Un modèle de planification crée ensuite une boucle de planification, d’exécution et de révision : il élabore un plan d’enquête, en réalise les étapes et produit un résumé accompagné de mesures d’intervention recommandées que les analystes examinent. D’autres agents peuvent exécuter certaines parties de l’intervention.
Avant Daybreak, l’enquête et l’intervention liées à un cas reposaient principalement sur l’expertise humaine. Le processus existant de Sophos prenait en moyenne environ 38 minutes — une performance qui, selon Peterson, surpassait celle de 96 % des centres d’opérations de sécurité professionnels.
« Aujourd’hui, grâce aux agents que nous avons pu créer dans le cadre du programme Daybreak, le délai moyen d’intervention pour les cas traités par ces agents est passé à environ 89 secondes. Le traitement d’environ la moitié des cas que nous prenons en charge est maintenant automatisé par des agents que nous avons développés à l’aide des modèles Daybreak. »
Sophos a intégré le contrôle par le client à son service MDR grâce à trois modes de fonctionnement :
Aviser : Sophos examine le cas et recommande une intervention, mais c’est le client qui agit.
Collaborer : Sophos et le client travaillent ensemble avant toute intervention.
Autoriser : Sophos peut intervenir directement au nom du client.
Les mêmes limites s’appliquent, que le travail soit effectué par une personne ou un agent. Sophos utilise l’automatisation pour agir rapidement et mieux utiliser le temps des analystes, mais les actions potentiellement destructrices exigent toujours un niveau approprié de supervision humaine.
« Tout ce que nous ne sommes pas à l’aise de confier à un agent est soumis au jugement humain », confirme Peterson.
Réduction du délai moyen d’intervention d’environ 38 minutes à 89 secondes pour les cas traités par des agents.
Résolution de bout en bout de 52 % des cas MDR par Sophos grâce à l’IA, dans les limites définies par ses analystes.
Des enquêtes plus rapides et plus uniformes pour les clients.
Une capacité accrue pour Sophos grâce à la puissance de calcul, plutôt qu’à une augmentation équivalente d’effectifs rares en cybersécurité.
Une attention recentrée sur les menaces, les exceptions et les décisions où l’expertise des analystes compte le plus.
Selon Peterson, Sophos continuera d’élargir les capacités de ses agents. « Les capacités d’intervention vont continuer de se perfectionner, et nous allons élargir l’éventail des cas d’utilisation pris en charge par les agents que nous avons créés. »
« Avec des programmes comme Daybreak, nous avons l’occasion de garder une longueur d’avance sur les attaquants. »
Son conseil aux autres responsables de la sécurité est simple : « La chose que les responsables de la sécurité devraient faire dès demain, c’est vraiment se recentrer sur les principes fondamentaux de la sécurité de leur organisation », dit-il. « Cela comprend bien sûr l’application des correctifs. Mais les correctifs ne couvriront jamais que les vulnérabilités connues du fournisseur. »
La réponse consiste à maintenir « une approche de sécurité à plusieurs niveaux » qui comprend la protection des terminaux, l’authentification multifacteur (AMF), la segmentation du réseau et de solides opérations de sécurité. « Les vulnérabilités sont découvertes à un rythme alarmant et exploitées à une échelle sans précédent. Je pense donc qu’il est plus important que jamais de bien appliquer les principes fondamentaux. »


