Sophos s OpenAI Daybreak skracuje vyšetrovanie hrozieb o 96 %
Vďaka OpenAI Daybreak spája Sophos prelomovú inteligenciu s odbornými znalosťami kybernetickej bezpečnosti, aby rýchlejšie vyšetroval hrozby a chránil zákazníkov vo veľkom rozsahu.
89 sekúnd
priemerný čas reakcie pri prípadoch riešených pomocou AI agentov
96 %
skrátenie času vyšetrovania pomocou modelov OpenAI
52 %
prípadov MDR vyriešených od začiatku do konca pomocou AI
Prelomová AI mení kybernetickú bezpečnosť na oboch stranách(otvorí sa v novom okne). Pokročilé modely môžu bezpečnostným tímom pomôcť rýchlejšie odhaľovať a vyšetrovať hrozby. Tieto schopnosti však prenikajú aj do modelov s otvorenými váhami, čo útočníkom prináša nové možnosti objavovania zraniteľností a urýchľuje ich zneužívanie.
Sophos(otvorí sa v novom okne) je jednou zo spoločností, ktoré im stoja v ceste. Chráni viac než 625 000 organizácií naprieč odvetviami a regiónmi. „Stretávame sa s obrovskou škálou rôznych útokov,“ hovorí John Peterson, technologický riaditeľ spoločnosti. „Za štyri desaťročia pôsobenia v oblasti kybernetickej bezpečnosti sme získali rozsiahle odborné znalosti o tom, ako proti nim bojovať.“
Prostredníctvom programu OpenAI Daybreak spája Sophos modely OpenAI s vlastnými spravodajskými informáciami o hrozbách, postupmi reakcie na incidenty a bezpečnostnými znalosťami. Cieľom nie je len poskytnúť analytikom ďalší nástroj. Ide o to, aby odborné znalosti spoločnosti Sophos prinášali väčší úžitok každému zákazníkovi, ktorého chráni.
„Sophos prináša odborné znalosti a know-how na boj proti útokom vo veľkom rozsahu. Programy ako Daybreak a spoločnosti ako OpenAI prinášajú prelomovú inteligenciu, vďaka ktorej môžeme tieto odborné znalosti uplatniť v takom rozsahu, aby slúžili všetkým našim zákazníkom.“
Základom je Sophos Fusion, systém kybernetickej obrany spoločnosti Sophos od základu postavený na AI, ktorého súčasťou je služba Sophos Managed Detection and Response (MDR). Spája údaje zo senzorov z viac než 500 integrácií tretích strán s údajmi z vlastných produktov Sophos. Tieto senzory spoločne generujú bilióny udalostí denne, z ktorých Sophos vyčlení približne 1 000 až 2 000 prípadov na vyšetrenie vo svojich deviatich centrách bezpečnostných operácií.
Agenty vytvorené v rámci programu Daybreak zmenili spôsob riešenia týchto prípadov. Vyšetrovací agent ku každému prípadu zhromažďuje kontext zákazníka, zistenia, indikátory kompromitácie (IoC) a relevantné spravodajské informácie o hrozbách. Plánovací model potom vytvorí cyklus plánovania, vykonávania a kontroly: zostaví plán vyšetrovania, vykoná jednotlivé kroky a vypracuje súhrn s odporúčanými reakciami, ktorý analytici posúdia. Ďalšie agenty môžu vykonať niektoré kroky reakcie.
Pred programom Daybreak záviselo vyšetrovanie a reakcia na prípad predovšetkým od odborných znalostí ľudí. Dovtedajší proces v spoločnosti Sophos trval v priemere približne 38 minút, čo bol podľa Petersona lepší výsledok než v 96 % profesionálnych centier bezpečnostných operácií.
„Vďaka agentom, ktoré sa nám podarilo vytvoriť v rámci programu Daybreak, teraz priemerný čas reakcie pri prípadoch, v ktorých ich využívame, klesol na približne 89 sekúnd. Približne polovicu prípadov, ktoré riešime, dnes automatizujú agenty vyvinuté pomocou modelov Daybreak.“
Sophos dáva zákazníkom kontrolu nad službou MDR prostredníctvom troch prevádzkových režimov:
Oznámenie: Sophos vyšetrí prípad a odporučí postup, ale kroky vykoná zákazník.
Spolupráca: Sophos a zákazník spolupracujú pred vykonaním zásahu.
Poverenie: Sophos môže zasiahnuť priamo v mene zákazníka.
Rovnaké hranice platia bez ohľadu na to, či prácu vykonáva človek alebo agent. Sophos využíva automatizáciu na rýchlejšie konanie a lepšie využitie času analytikov, no potenciálne deštruktívne kroky si stále vyžadujú primeranú úroveň ľudského dohľadu.
„Všetko, čo nie sme ochotní zveriť agentovi, odovzdávame na posúdenie človeku,“ potvrdzuje Peterson.
Skrátenie priemerného času reakcie pri prípadoch riešených pomocou agentov z približne 38 minút na 89 sekúnd.
Sophos dokáže pomocou AI vyriešiť 52 % prípadov MDR od začiatku do konca, v medziach nastavených vlastnými analytikmi.
Rýchlejšie a konzistentnejšie vyšetrovanie pre zákazníkov.
Sophos môže rozširovať výpočtové kapacity namiesto toho, aby sa spoliehal na úmerné zvyšovanie počtu nedostatkových odborníkov na kybernetickú bezpečnosť.
Analytici sa môžu opäť sústrediť na hrozby, výnimky a rozhodnutia, pri ktorých sú ich odborné znalosti najdôležitejšie.
Podľa Petersona bude Sophos naďalej rozširovať schopnosti svojich agentov. „Schopnosti reagovať na hrozby budú čoraz sofistikovanejšie a rozšírime aj okruh prípadov použitia, ktoré riešime pomocou nami vytvorených agentov.“
„Vďaka programom ako Daybreak máme príležitosť zostať o krok pred útočníkmi.“
Ostatným vedúcim pracovníkom v oblasti bezpečnosti radí jednoducho: „Ak by mali už zajtra urobiť jednu vec, mali by sa opäť skutočne zamerať na základy bezpečnosti vo svojej organizácii,“ hovorí. „To, samozrejme, zahŕňa aj nasadzovanie opráv. Opravy však vždy riešia len tie zraniteľnosti, ktoré dodávateľ pozná.“
Riešením je udržiavať „viacvrstvový prístup k bezpečnosti“, ktorý zahŕňa ochranu koncových zariadení, viacfaktorové overovanie (MFA), segmentáciu siete a kvalitné bezpečnostné operácie. „Zraniteľnosti sa objavujú alarmujúcim tempom a zneužívajú sa v rozsahu, aký sme ešte nezažili. Preto si myslím, že dôsledne zvládať základy je dnes dôležitejšie než kedykoľvek predtým.“


