Sophos 借助 OpenAI Daybreak 将威胁调查时间缩短 96%
借助 OpenAI Daybreak,Sophos 将前沿 AI 能力与网络安全专业知识相结合,更快地调查威胁,为客户提供规模化保护。
89 秒
使用 AI 智能体处理事件的平均响应时间
96%
使用 OpenAI 模型后调查时间的缩短幅度
52%
由 AI 端到端解决的 MDR 事件占比
前沿 AI 正在改变网络安全的攻防两端(在新窗口中打开)。先进模型可以帮助防御方更快地发现和调查威胁。但这些能力也正逐步普及到开放权重模型中,为攻击者发现漏洞、加速漏洞利用提供了新途径。
Sophos(在新窗口中打开) 是阻击攻击者的企业之一,为各行业、各地区超过 62.5 万家组织提供保护。该公司首席技术官 John Peterson 表示:“我们遇到的攻击种类非常多。在网络安全领域深耕的四十年里,我们积累了应对这些攻击的丰富专业经验。”
通过 OpenAI Daybreak,Sophos 正将 OpenAI 模型与自身的威胁情报、响应手册和安全专业知识相结合。目的不只是为分析师再添一件工具。更是要让 Sophos 的专业知识在保护每一位客户时发挥更大作用。
“Sophos 带来了大规模应对攻击所需的领域专业知识和实战经验。Daybreak 这样的计划以及 OpenAI 这样的公司则带来前沿 AI 能力,让我们能够将这些领域专业知识规模化应用,为所有客户提供支持。”
这项工作的核心是 Sophos Fusion,即 Sophos 的 AI 原生网络防御系统,其中包含 Sophos 托管检测与响应(MDR)服务。该系统整合了来自 500 多项第三方集成以及 Sophos 自有产品的传感器数据。这些传感器每天共生成数万亿条事件记录,Sophos 将其筛选归并为约 1,000 至 2,000 起事件,交由旗下九个安全运营中心调查。
通过 Daybreak 构建的智能体改变了这些事件的处理方式。调查智能体为每起事件收集客户背景信息、检测结果、入侵指标(IoC)以及相关威胁情报。随后,规划模型建立起“计划—执行—审查”循环:制定调查计划、完成各项步骤,并生成附有响应行动建议的摘要,供分析师审查。其他智能体则可以执行部分响应任务。
在采用 Daybreak 之前,事件调查与响应主要依赖人工专业判断。Sophos 原有流程的平均耗时约为 38 分钟。Peterson 表示,这一表现已优于 96% 的专业安全运营中心。
“如今,得益于我们通过 Daybreak 计划构建的智能体,使用这些智能体处理事件的平均响应时间已降至约 89 秒。在我们处理的事件中,目前约有一半由利用 Daybreak 模型开发的智能体自动处理。”
Sophos 通过三种运行模式,让客户在使用 MDR 服务时保有控制权:
通知:Sophos 调查事件并提出响应建议,由客户采取行动。
协作:Sophos 与客户先行协商,再采取行动。
授权:Sophos 可以代表客户直接采取响应措施。
无论任务由人还是智能体完成,都必须遵守同样的权限边界。Sophos 利用自动化加快行动速度,让分析师更高效地利用时间,但可能造成破坏的操作仍需接受适当程度的人工监督。
Peterson 明确表示:“凡是我们不放心交给智能体处理的事项,都会转交给人来判断。”
将使用智能体处理的事件的平均响应时间从约 38 分钟缩短至 89 秒。
让 Sophos 能够在其分析师设定的权限边界内,利用 AI 端到端解决 52% 的 MDR 事件。
为客户提供更快速、更一致的调查体验。
帮助 Sophos 通过扩展算力提升服务规模,而不必同比增加本就稀缺的网络安全人员。
让分析师重新专注于最需要其专业知识的威胁、异常情况和决策。
Peterson 表示,Sophos 将继续拓展智能体的能力。“响应能力会不断完善,我们也将拓宽现有智能体能够应对的应用场景。”
“有了 Daybreak 这样的计划,我们就有机会始终领先攻击者一步。”
他给其他安全负责人的建议很简单:“安全负责人明天就应该做的一件事,就是切实回归并专注于组织的安全基本功。”“这当然包括安装补丁。但补丁始终只能修复厂商已知的漏洞。”
应对之道是坚持“分层安全策略”,涵盖终端防护、多因素身份验证(MFA)、网络分段以及强有力的安全运营。“漏洞正以惊人的速度被发现,并以前所未有的规模被利用。因此,我认为,如今做好安全基本功比以往任何时候都更重要。”


