Sophos が OpenAI Daybreak で脅威調査時間を 96% 短縮
Sophos は OpenAI Daybreak を通じて、フロンティア AI とサイバーセキュリティの専門知識を融合し、脅威調査の迅速化と大規模な顧客保護を実現しています。
89 秒
AI エージェントを活用したケースの平均対応時間
96%
OpenAI のモデルによる調査時間の短縮率
52%
AI が最初から最後まで解決した MDR ケースの割合
フロンティア AI は、攻撃と防御の両面でサイバーセキュリティを変えつつあります(新しいウィンドウで開く)。高度なモデルは、防御側による脅威の発見と調査の迅速化に役立ちます。しかし、こうした能力はオープンウェイトモデルにも広がっており、攻撃者も脆弱性を発見して悪用を加速する新たな手段を得ています。
Sophos(新しいウィンドウで開く) は、そうした攻撃者に立ちはだかる企業の 1 社として、業種や地域を問わず 62 万 5,000 を超える組織を保護しています。「私たちは実に多種多様な攻撃に直面しています」と、同社の最高技術責任者を務める John Peterson 氏は語ります。「サイバーセキュリティ事業に携わってきた 40 年間で、こうした攻撃に対抗するための豊富な専門知識を培ってきました」
Sophos は OpenAI Daybreak を通じて、OpenAI のモデルを自社の脅威インテリジェンス、対応プレイブック、セキュリティの専門知識と組み合わせています。目的は、単にアナリストに新たなツールを提供することではありません。保護するすべてのお客様に対し、Sophos の専門知識がもたらす効果を高めることです。
「Sophos が提供するのは、大規模に攻撃へ対抗するための専門知識とノウハウです。Daybreak のようなプログラムや OpenAI のような企業は、フロンティア AI を提供してくれます。それによって、私たちは専門知識の活用を広げ、すべてのお客様を支援できます」
この取り組みの中核にあるのが、Sophos Managed Detection and Response(MDR)を含む、同社の AI ネイティブなサイバー防御システム、Sophos Fusion です。Sophos の自社製品に加え、500 を超えるサードパーティ連携から得られるセンサーデータを統合します。これらのセンサーは、合計で毎日数兆件のイベントを生成します。Sophos はその中から約 1,000~2,000 件のケースに絞り込み、9 か所のセキュリティオペレーションセンターで調査しています。
Daybreak を通じて構築されたエージェントは、これらのケースへの対応方法を変えました。調査エージェントが、ケースごとにお客様の状況、検出情報、侵害指標(IoC)、関連する脅威インテリジェンスを収集します。続いて計画用のモデルが、計画・実行・レビューのサイクルを組み立てます。調査計画を立てて各手順を実行し、推奨する対応策を含む要約を作成して、アナリストの確認に回します。対応の一部は、ほかのエージェントが実行することもできます。
Daybreak の導入前は、ケースの調査と対応は主に人の専門知識に依存していました。Sophos の従来のプロセスでは平均約 38 分かかっていましたが、それでも専門のセキュリティオペレーションセンターの 96% を上回る対応速度だったと Peterson 氏は述べています。
「Daybreak プログラムを通じて構築できたエージェントのおかげで、それらを活用したケースの平均対応時間は、今では約 89 秒まで短縮されました。現在、私たちが扱うケースの約半数は、Daybreak のモデルを使って開発したエージェントによって対応が自動化されています」
Sophos の MDR サービスでは、3 つの運用モードを通じて、お客様が対応をコントロールできる仕組みを設けています。
通知:Sophos がケースを調査して対応を推奨し、お客様が実行します。
協働:Sophos とお客様が連携してから、対応を実行します。
権限委任:Sophos がお客様に代わって直接対応できます。
作業を行うのが人でもエージェントでも、同じ権限の範囲が適用されます。Sophos は自動化によって対応を迅速化し、アナリストの時間をより有効に活用しています。ただし、破壊的な影響を及ぼす可能性のある操作には、引き続き適切な水準の人による監督が必要です。
「エージェントに安心して任せられないことは、すべて人の判断に委ねます」と Peterson 氏は明言しています。
エージェントを活用したケースの平均対応時間を、約 38 分から 89 秒に短縮
Sophos のアナリストが調整した範囲内で、MDR ケースの 52% を AI により最初から最後まで解決
より迅速で一貫性のある調査をお客様に提供
確保が難しいサイバーセキュリティ人材を同じ比率で増やすのではなく、計算リソースの拡張による Sophos の対応規模拡大を支援
専門性が最も必要な脅威、例外的なケース、判断にアナリストが再び注力できる環境を実現
Peterson 氏によると、Sophos は今後もエージェントにできることを広げていく予定です。「対応能力は今後も高度化していきます。また、構築したエージェントで対応できるユースケースの範囲も広げていきます」
「Daybreak のようなプログラムによって、攻撃者の一歩先を行く機会が得られます」
セキュリティ責任者への同氏の助言はシンプルです。「セキュリティ責任者が明日から取り組むべきことを 1 つ挙げるなら、自社のセキュリティの基本に立ち返り、改めて注力することです」と語ります。「もちろん、パッチの適用もその一環です。ただし、パッチで対処できるのは、あくまでベンダーが把握している脆弱性に限られます」
必要なのは、エンドポイント保護、多要素認証(MFA)、ネットワークのセグメント化、強固なセキュリティ運用を組み合わせた「多層的なセキュリティアプローチ」を維持することです。「脆弱性は驚くべき速さで発見され、かつてない規模で悪用されています。だからこそ、基本を徹底することが、今ほど重要な時代はないと思います」


