Sophos kutter analysetiden med 96 % med OpenAI Daybreak
Med OpenAI Daybreak kombinerer Sophos banebrytende intelligens med cybersikkerhetsekspertise for å undersøke trusler raskere og beskytte kunder i stor skala.
89 sekunder
gjennomsnittlig responstid for saker som håndteres med KI-agenter
96 %
reduksjon i undersøkelsestid med OpenAI-modeller
52 %
av MDR-sakene løst fra start til slutt av KI
Banebrytende KI endrer cybersikkerheten på begge sider(åpnes i et nytt vindu). Avanserte modeller kan hjelpe forsvarerne med å finne og undersøke trusler raskere. Men disse egenskapene sprer seg også til modeller med åpne vekter, noe som gir angripere nye måter å oppdage sårbarheter og utnytte dem raskere på.
Sophos(åpnes i et nytt vindu) er et av selskapene som står i veien for dem, og beskytter mer enn 625 000 organisasjoner på tvers av sektorer og regioner. «Vi ser et stort mangfold av angrep», sier John Peterson, selskapets teknologidirektør. «Gjennom fire tiår i cybersikkerhetsbransjen har vi bygget opp omfattende ekspertise på å bekjempe dem.»
Gjennom OpenAI Daybreak kombinerer Sophos OpenAI-modeller med egen trusseletterretning, egne responsprosedyrer og egen sikkerhetsekspertise. Målet er ikke bare å gi analytikerne enda et verktøy. Det er å la Sophos’ ekspertise komme enda bedre til nytte hos hver eneste kunde selskapet beskytter.
«Sophos bidrar med fagkompetansen og den praktiske kunnskapen som trengs for å bekjempe angrep i stor skala. Programmer som Daybreak og selskaper som OpenAI bidrar med banebrytende intelligens som lar oss skalere bruken av denne fagkompetansen, slik at den kommer alle kundene våre til gode.»
Sentralt i arbeidet står Sophos Fusion, Sophos’ cyberforsvarssystem bygget på KI fra grunnen av, som omfatter Sophos Managed Detection and Response (MDR). Det samler sensordata fra mer enn 500 tredjepartsintegrasjoner og Sophos’ egne produkter. Til sammen genererer disse sensorene billioner av hendelser hver dag. Sophos koker dem ned til rundt 1 000–2 000 saker som selskapets ni sikkerhetsoperasjonssentre undersøker.
Agenter utviklet gjennom Daybreak har endret hvordan disse sakene håndteres. En undersøkelsesagent samler inn kundeinformasjon, deteksjoner, kompromitteringsindikatorer (IoC-er) og relevant trusseletterretning for hver sak. En planleggingsmodell oppretter deretter en sløyfe for planlegging, gjennomføring og vurdering: Den lager en undersøkelsesplan, gjennomfører trinnene og utarbeider et sammendrag med anbefalte tiltak som analytikerne kan vurdere. Andre agenter kan gjennomføre deler av tiltakene.
Før Daybreak var undersøkelse og håndtering av saker først og fremst avhengig av menneskelig ekspertise. Sophos’ daværende prosess tok i gjennomsnitt rundt 38 minutter – et resultat som ifølge Peterson var bedre enn hos 96 % av profesjonelle sikkerhetsoperasjonssentre.
«Takket være agentene vi har kunnet utvikle gjennom Daybreak-programmet, har den gjennomsnittlige responstiden for saker som håndteres med disse agentene, nå falt til rundt 89 sekunder. Omtrent halvparten av sakene våre håndteres nå automatisk av agenter vi utviklet ved hjelp av Daybreak-modellene.»
Sophos gir kundene kontroll over MDR-tjenesten gjennom tre driftsmoduser:
Varsling: Sophos undersøker saken og anbefaler tiltak, men kunden gjennomfører dem.
Samarbeid: Sophos og kunden samarbeider før tiltak iverksettes.
Fullmakt: Sophos kan iverksette tiltak direkte på kundens vegne.
De samme rammene gjelder enten arbeidet utføres av et menneske eller en agent. Sophos bruker automatisering for å handle raskt og utnytte analytikernes tid bedre, men potensielt ødeleggende handlinger krever fortsatt tilstrekkelig menneskelig tilsyn.
«Alt vi ikke er komfortable med å overlate til en agent, sendes videre til et menneske for vurdering», bekrefter Peterson.
Reduserte den gjennomsnittlige responstiden for saker som håndteres med agenter, fra rundt 38 minutter til 89 sekunder.
Gjorde det mulig for Sophos å løse 52 % av MDR-sakene fra start til slutt med KI, innenfor rammer tilpasset av Sophos-analytikere.
Gir kundene raskere og mer ensartede undersøkelser.
Hjelper Sophos med å skalere datakraften fremfor å være avhengig av tilsvarende vekst i antall cybersikkerhetseksperter, som det er knapphet på.
Lar analytikerne igjen rette oppmerksomheten mot truslene, unntakene og beslutningene der ekspertisen deres betyr mest.
Peterson sier at Sophos vil fortsette å utvide hva agentene kan gjøre. «Evnen til å håndtere trusler vil fortsette å bli mer avansert, og vi kommer til å utvide bruksområdene for agentene vi har utviklet.»
«Med programmer som Daybreak har vi mulighet til å ligge ett skritt foran angriperne.»
Rådet hans til andre sikkerhetsledere er enkelt: «Én ting sikkerhetsledere bør gjøre allerede i morgen, er å vende tilbake til det grunnleggende sikkerhetsarbeidet i virksomheten», sier han. «Det innebærer selvfølgelig å installere sikkerhetsoppdateringer. Men sikkerhetsoppdateringer vil bare kunne dekke sårbarheter som leverandøren kjenner til.»
Svaret er å opprettholde «en sikkerhetstilnærming med flere lag» som omfatter endepunktbeskyttelse, flerfaktorautentisering (MFA), nettverkssegmentering og solid operativt sikkerhetsarbeid. «Sårbarheter oppdages i et alarmerende tempo og utnyttes i et omfang vi aldri har sett før. Derfor mener jeg at det er viktigere enn noen gang å gjøre det grunnleggende arbeidet godt.»


