Sophos сокращает время расследований на 96% с OpenAI Daybreak
С OpenAI Daybreak Sophos объединяет передовой ИИ и опыт в кибербезопасности, чтобы быстрее расследовать угрозы и обеспечивать защиту всем своим клиентам.
89 секунд
среднее время реагирования на инциденты с участием ИИ-агентов
96%
сокращение времени расследования благодаря моделям OpenAI
52%
инцидентов MDR полностью обрабатываются ИИ
Передовой ИИ меняет кибербезопасность по обе стороны противостояния(открывается в новом окне). Современные модели помогают специалистам по защите быстрее обнаруживать и расследовать угрозы. Но эти возможности появляются и у моделей с открытыми весами, предоставляя злоумышленникам новые способы поиска уязвимостей и ускоряя их эксплуатацию.
Sophos(открывается в новом окне) — одна из компаний, которые им противостоят. Она защищает более 625 000 организаций в разных отраслях и регионах. «Мы сталкиваемся с огромным разнообразием атак», — говорит Джон Питерсон, технический директор компании. «За четыре десятилетия работы в сфере кибербезопасности мы накопили колоссальный опыт борьбы с ними».
В рамках OpenAI Daybreak Sophos объединяет модели OpenAI с собственными данными об угрозах, сценариями реагирования и опытом в области безопасности. Цель — не просто дать аналитикам еще один инструмент. Она в том, чтобы опыт Sophos приносил больше пользы каждому клиенту, которого компания защищает.
«Sophos привносит отраслевые знания и практический опыт, необходимые для масштабного противодействия атакам. Такие программы, как Daybreak, и такие компании, как OpenAI, дают нам передовой ИИ, который позволяет применять эти знания и опыт в масштабах, необходимых для поддержки всех наших клиентов».
В основе этой работы — Sophos Fusion, система киберзащиты Sophos, изначально созданная на базе ИИ и включающая сервис Sophos Managed Detection and Response (MDR). Она объединяет данные сенсоров из более чем 500 сторонних интеграций и собственных продуктов Sophos. В совокупности эти сенсоры ежедневно генерируют триллионы событий. Sophos сводит их примерно к 1000–2000 инцидентов, которые расследуют девять центров мониторинга и реагирования на угрозы компании.
Агенты, созданные в рамках Daybreak, изменили подход к обработке этих инцидентов. Агент-расследователь собирает по каждому инциденту сведения о среде клиента, данные обнаружений, индикаторы компрометации (IoC) и актуальные данные об угрозах. Затем модель-планировщик запускает цикл «планирование — выполнение — проверка»: составляет план расследования, выполняет его этапы и готовит сводку с рекомендуемыми мерами реагирования для проверки аналитиками. Другие агенты могут выполнять отдельные действия по реагированию.
До Daybreak расследование инцидентов и реагирование на них опирались прежде всего на знания и опыт людей. При прежнем процессе Sophos это занимало в среднем около 38 минут — по словам Питерсона, такой результат превосходил показатели 96% профессиональных центров мониторинга и реагирования на угрозы.
«Теперь благодаря агентам, которых мы смогли создать в рамках программы Daybreak, среднее время реагирования на инциденты с их участием сократилось примерно до 89 секунд. Около половины наших инцидентов теперь обрабатываются автоматически — агентами, которых мы разработали на базе моделей Daybreak».
Sophos предусмотрела в своем сервисе MDR три режима работы, которые позволяют клиентам сохранять контроль:
Уведомление: Sophos расследует инцидент и рекомендует меры реагирования, но действия предпринимает клиент.
Сотрудничество: Sophos и клиент согласуют действия, прежде чем их предпринять.
Делегирование: Sophos может самостоятельно реагировать от имени клиента.
Эти ограничения действуют независимо от того, выполняет работу человек или агент. Sophos использует автоматизацию, чтобы действовать быстрее и эффективнее использовать время аналитиков, но потенциально разрушительные действия по-прежнему требуют надлежащего контроля со стороны человека.
«Все, что мы не готовы доверить агенту, передается на рассмотрение человеку», — подтверждает Питерсон.
Среднее время реагирования на инциденты с участием агентов сократилось примерно с 38 минут до 89 секунд.
Sophos полностью обрабатывает 52% инцидентов MDR с помощью ИИ в пределах полномочий, заданных аналитиками компании.
Клиенты получают более быстрые и стабильно качественные расследования.
Sophos может наращивать вычислительные мощности вместо пропорционального увеличения штата дефицитных специалистов по кибербезопасности.
Аналитики могут вновь сосредоточиться на угрозах, нестандартных ситуациях и решениях, где их опыт особенно важен.
По словам Питерсона, Sophos продолжит расширять возможности своих агентов. «Возможности реагирования будут и дальше совершенствоваться, а мы будем расширять круг задач, которые решаем с помощью созданных нами агентов».
«Благодаря таким программам, как Daybreak, у нас есть возможность оставаться на шаг впереди злоумышленников».
Его совет другим руководителям по безопасности прост: «Если и есть что-то, что руководителям по безопасности стоит сделать уже завтра, — это вновь сосредоточиться на базовых мерах защиты своей организации», — говорит он. «Это, конечно, включает установку исправлений. Но исправления всегда будут устранять лишь те уязвимости, о которых известно разработчику».
Решение — придерживаться «многоуровневого подхода к безопасности», который включает защиту конечных устройств, многофакторную аутентификацию (MFA), сегментацию сети и эффективную работу службы безопасности. «Уязвимости обнаруживаются с пугающей скоростью, а масштабы их эксплуатации беспрецедентны. Поэтому я считаю, что сегодня качественное выполнение базовых мер защиты важнее, чем когда-либо».


