Sophos: menos 96% de tempo de investigação com OpenAI Daybreak
Com o OpenAI Daybreak, a Sophos combina inteligência de fronteira com experiência em cibersegurança para investigar ameaças mais depressa e proteger clientes em grande escala.
89 segundos
tempo médio de resposta nos casos tratados com agentes de IA
96%
de redução no tempo de investigação com os modelos da OpenAI
52%
dos casos MDR resolvidos do início ao fim por IA
A IA de fronteira está a transformar a cibersegurança de ambos os lados(abre numa nova janela). Os modelos avançados podem ajudar as equipas de defesa a detetar e investigar ameaças mais depressa. Mas essas capacidades estão também a chegar aos modelos de pesos abertos, dando aos atacantes novas formas de descobrir vulnerabilidades e acelerar a sua exploração.
A Sophos(abre numa nova janela) é uma das empresas que lhes fazem frente, protegendo mais de 625 000 organizações de vários setores e regiões. «Vemos uma enorme variedade de ataques», afirma John Peterson, diretor de tecnologia da empresa. «Acumulámos uma vasta experiência no combate a esses ataques ao longo de quatro décadas no setor da cibersegurança.»
Através do OpenAI Daybreak, a Sophos combina os modelos da OpenAI com a sua própria informação sobre ameaças, os seus procedimentos de resposta e a sua experiência em segurança. O objetivo não é simplesmente dar mais uma ferramenta aos analistas. É aumentar o impacto do conhecimento especializado da Sophos junto de cada cliente que protege.
«A Sophos traz o conhecimento especializado e a experiência prática para combater ataques em grande escala. Programas como o Daybreak e empresas como a OpenAI trazem inteligência de fronteira que nos permite alargar a aplicação desse conhecimento especializado para apoiar todos os nossos clientes.»
No centro deste trabalho está o Sophos Fusion, o sistema de ciberdefesa da Sophos concebido de raiz com IA, que inclui o Sophos Managed Detection and Response (MDR). Reúne dados de sensores de mais de 500 integrações de terceiros, a par dos próprios produtos da Sophos. Em conjunto, esses sensores geram biliões de eventos todos os dias, que a Sophos filtra até chegar a cerca de 1000 a 2000 casos para os seus nove centros de operações de segurança investigarem.
Os agentes criados através do Daybreak mudaram a forma como esses casos são tratados. Um agente de investigação reúne o contexto do cliente, as deteções, os indicadores de comprometimento (IoCs) e a informação sobre ameaças relevante para cada caso. Em seguida, um modelo de planeamento cria um ciclo de planeamento, execução e revisão: elabora um plano de investigação, executa as etapas e produz um resumo com ações de resposta recomendadas para os analistas avaliarem. Outros agentes podem executar partes da resposta.
Antes do Daybreak, a investigação e a resposta a um caso dependiam sobretudo da experiência humana. O processo que a Sophos utilizava demorava, em média, cerca de 38 minutos — um desempenho que, segundo Peterson, era superior ao de 96% dos centros profissionais de operações de segurança.
«Agora, graças aos agentes que conseguimos criar através do programa Daybreak, o tempo médio de resposta nos casos tratados com esses agentes desceu para cerca de 89 segundos. Cerca de metade dos casos que tratamos são agora processados automaticamente por agentes que desenvolvemos com os modelos Daybreak.»
A Sophos garante que os clientes mantêm o controlo do seu serviço MDR através de três modos de funcionamento:
Notificar: a Sophos investiga o caso e recomenda uma resposta, mas é o cliente que atua.
Colaborar: a Sophos e o cliente trabalham em conjunto antes de se tomar qualquer medida.
Autorizar: a Sophos pode responder diretamente em nome do cliente.
Aplicam-se os mesmos limites, quer o trabalho seja realizado por uma pessoa ou por um agente. A Sophos recorre à automatização para agir rapidamente e aproveitar melhor o tempo dos analistas, mas as ações potencialmente destrutivas continuam a exigir o nível adequado de supervisão humana.
«Tudo o que não nos sentimos à vontade para deixar a cargo de um agente é encaminhado para avaliação humana», confirma Peterson.
Reduziu o tempo médio de resposta nos casos tratados com agentes de cerca de 38 minutos para 89 segundos.
Permitiu à Sophos resolver 52% dos casos MDR do início ao fim com IA, dentro dos limites ajustados pelos analistas da Sophos.
Proporciona aos clientes um processo de investigação mais rápido e consistente.
Ajuda a Sophos a aumentar a capacidade de computação sem depender de um crescimento equivalente do número de profissionais de cibersegurança, que são escassos.
Permite que os analistas voltem a concentrar-se nas ameaças, exceções e decisões em que a sua experiência é mais importante.
Peterson afirma que a Sophos continuará a alargar as capacidades dos seus agentes. «As capacidades de resposta vão continuar a tornar-se mais sofisticadas, e vamos alargar o leque de casos de utilização que abrangemos com os agentes que criámos.»
«Com programas como o Daybreak, temos a oportunidade de nos mantermos um passo à frente dos atacantes.»
O seu conselho para outros responsáveis de segurança é simples: «Se há algo que os responsáveis de segurança devem fazer já amanhã, é voltar a concentrar-se nos fundamentos da segurança da sua organização», afirma. «Isso inclui, naturalmente, a aplicação de correções de segurança. Mas essas correções só podem abranger vulnerabilidades conhecidas pelo fornecedor.»
A resposta passa por manter «uma abordagem de segurança em camadas» que inclua proteção de endpoints, autenticação multifator (MFA), segmentação de rede e operações de segurança robustas. «Estão a ser descobertas vulnerabilidades a um ritmo alarmante e exploradas a uma escala nunca antes vista. Por isso, creio que assegurar bem os fundamentos é hoje mais importante do que nunca.»


