Vai al contenuto principale
OpenAI

9 ottobre 2026

Sophos: tempi d’indagine ridotti del 96% con OpenAI Daybreak

Con OpenAI Daybreak, Sophos unisce l’intelligenza di frontiera alle competenze di cybersicurezza per indagare più rapidamente sulle minacce e proteggere i clienti su larga scala.

Dimensioni azienda: Partner
Regione: Globale
Settore: Tecnologia
Prodotti: Daybreak

89 secondi

tempo medio di risposta per i casi gestiti con agenti IA

96%

riduzione dei tempi d’indagine con i modelli OpenAI

52%

dei casi MDR risolti interamente dall’IA

Caricamento in corso...

Restare un passo avanti mentre il tempo per difendersi si riduce

L’IA di frontiera sta cambiando la cybersicurezza sia per chi attacca sia per chi si difende⁠(si apre in una nuova finestra). I modelli avanzati possono aiutare chi si difende a individuare e analizzare le minacce più rapidamente. Ma queste capacità si stanno diffondendo anche nei modelli a pesi aperti, offrendo agli attaccanti nuovi modi per scoprire le vulnerabilità e sfruttarle più rapidamente.

Sophos⁠(si apre in una nuova finestra) è una delle aziende che li contrastano, proteggendo oltre 625.000 organizzazioni in diversi settori e aree geografiche. “Osserviamo un’enorme varietà di attacchi”, afferma John Peterson, Chief Technology Officer dell’azienda. “In quarant’anni di attività nel settore della cybersicurezza abbiamo maturato una vasta esperienza nel contrastarli.”

Attraverso OpenAI Daybreak, Sophos combina i modelli OpenAI con la propria intelligence sulle minacce, le proprie procedure di risposta e le proprie competenze in materia di sicurezza. L’obiettivo non è semplicemente fornire agli analisti un altro strumento. È aumentare l’impatto delle competenze di Sophos a beneficio di ogni cliente che protegge.

“Sophos mette a disposizione le competenze di settore e il know-how per contrastare gli attacchi su larga scala. Programmi come Daybreak e aziende come OpenAI offrono un’intelligenza di frontiera che ci permette di estendere l’applicazione di queste competenze a supporto di tutti i nostri clienti.”

—John Peterson, CTO di Sophos

Come funziona l’implementazione

Al centro del progetto c’è Sophos Fusion, il sistema di difesa informatica di Sophos basato nativamente sull’IA, che include Sophos Managed Detection and Response (MDR). Riunisce i dati dei sensori provenienti da oltre 500 integrazioni di terze parti e dai prodotti di Sophos. Nel complesso, questi sensori generano migliaia di miliardi di eventi ogni giorno, da cui Sophos ricava tra 1.000 e 2.000 casi circa da sottoporre all’indagine dei suoi nove centri operativi di sicurezza.

Gli agenti creati attraverso Daybreak hanno cambiato il modo in cui vengono gestiti questi casi. Per ogni caso, un agente di indagine raccoglie le informazioni sul contesto del cliente, i rilevamenti, gli indicatori di compromissione (IoC) e l’intelligence sulle minacce pertinente. Un modello di pianificazione avvia quindi un ciclo di pianificazione, esecuzione e revisione: elabora un piano d’indagine, ne completa i passaggi e produce una sintesi con le azioni di risposta raccomandate, che gli analisti possono esaminare. Altri agenti possono eseguire parte delle azioni di risposta.

Prima di Daybreak, l’indagine e la risposta a un caso dipendevano principalmente dalle competenze umane. Il processo adottato da Sophos richiedeva in media circa 38 minuti: un risultato che, secondo Peterson, era migliore di quello del 96% dei centri operativi di sicurezza professionali.

“Ora, grazie agli agenti che abbiamo potuto creare attraverso il programma Daybreak, il tempo medio di risposta per i casi gestiti con questi agenti è sceso a circa 89 secondi. Circa la metà dei casi di cui ci occupiamo viene ora gestita automaticamente dagli agenti che abbiamo sviluppato usando i modelli Daybreak.”

—John Peterson, CTO di Sophos

La valutazione umana resta centrale

Sophos ha integrato nel proprio servizio MDR tre modalità operative che consentono ai clienti di mantenere il controllo:

  • Notifica: Sophos indaga sul caso e raccomanda una risposta, ma è il cliente a intervenire.

  • Collabora: Sophos e il cliente lavorano insieme prima di intervenire.

  • Autorizza: Sophos può intervenire direttamente per conto del cliente.

Gli stessi limiti si applicano sia alle attività svolte da una persona sia a quelle eseguite da un agente. Sophos usa l’automazione per agire rapidamente e ottimizzare il tempo degli analisti, ma le azioni potenzialmente distruttive richiedono comunque un adeguato livello di supervisione umana.

“Tutto ciò che non ci sentiamo di affidare a un agente viene rimesso alla valutazione di una persona”, conferma Peterson.

I risultati in sintesi

  • Il tempo medio di risposta per i casi gestiti con gli agenti è sceso da circa 38 minuti a 89 secondi.

  • Sophos può risolvere il 52% dei casi MDR interamente con l’IA, entro limiti calibrati dai propri analisti.

  • I clienti beneficiano di indagini più rapide e uniformi.

  • Sophos può aumentare la capacità di calcolo senza dover ampliare in pari misura il personale specializzato in cybersicurezza, difficile da reperire.

  • Gli analisti possono tornare a concentrarsi sulle minacce, sulle eccezioni e sulle decisioni per cui le loro competenze contano di più.

I prossimi passi

Peterson afferma che Sophos continuerà ad ampliare le capacità dei propri agenti. “Le capacità di risposta diventeranno sempre più sofisticate e amplieremo la gamma di casi d’uso che affrontiamo con gli agenti che abbiamo creato.”

“Con programmi come Daybreak, abbiamo la possibilità di restare un passo avanti agli attaccanti.”

—John Peterson, CTO di Sophos

Il suo consiglio agli altri responsabili della sicurezza è semplice: “La prima cosa che dovrebbero fare già da domani è tornare a concentrarsi davvero sui fondamenti della sicurezza della propria organizzazione”, afferma. “Questo include naturalmente l’applicazione delle patch. Ma le patch potranno correggere solo le vulnerabilità note al fornitore.”

La risposta è mantenere “un approccio alla sicurezza a più livelli” che includa la protezione degli endpoint, l’autenticazione a più fattori (MFA), la segmentazione della rete e solide attività operative di sicurezza. “Le vulnerabilità vengono scoperte a un ritmo allarmante e sfruttate su una scala mai vista prima. Per questo credo che oggi applicare bene i principi fondamentali sia più importante che mai.”

Entra nella nuova era del lavoro

Più di 1.000.000 di aziende in tutto il mondo stanno ottenendo risultati significativi con OpenAI.