Sophos 透過 OpenAI Daybreak 將威脅調查時間縮短 96%
透過 OpenAI Daybreak,Sophos 結合前沿 AI 智能與網絡安全專業知識,加快威脅調查,並大規模為客戶提供保護。
89 秒
使用 AI 智能代理處理個案的平均回應時間
96%
使用 OpenAI 模型後調查時間的縮減幅度
52%
由 AI 全程處理並解決的 MDR 個案比例
前沿 AI 正在改變網絡安全的攻防兩端(在新視窗中開啟)。先進模型能協助防守方更快發現和調查威脅。但這些能力亦逐漸普及至開放權重模型,讓攻擊者有新方法發現漏洞,並加快利用漏洞發動攻擊。
Sophos(在新視窗中開啟) 是致力阻截這些攻擊者的公司之一,為不同產業及地區超過 625,000 家機構提供保護。該公司技術總監 John Peterson 表示:「我們見過形形色色的攻擊。」「我們投身網絡安全業務四十年,累積了豐富的專業知識,足以對抗這些攻擊。」
透過 OpenAI Daybreak,Sophos 將 OpenAI 模型與自身的威脅情報、應對手冊及安全專業知識結合。目的不只是為分析師多添一項工具。更是要讓 Sophos 的專業知識發揮更大效益,惠及每一位受其保護的客戶。
「Sophos 提供領域專業知識與實戰經驗,能夠大規模對抗攻擊。Daybreak 這類計劃,以及 OpenAI 這類公司,帶來前沿 AI 智能,讓我們得以將這些領域專業知識大規模應用,支援所有客戶。」
這項工作的核心是 Sophos Fusion,即 Sophos 的 AI 原生網絡防禦系統,當中包括 Sophos 託管式偵測與回應(MDR)服務。它整合了來自超過 500 項第三方整合方案,以及 Sophos 自家產品的感測器數據。這些感測器每天合共產生數萬億項事件,Sophos 從中篩選歸納出約 1,000 至 2,000 宗個案,交由旗下九個安全營運中心調查。
透過 Daybreak 建立的智能代理,改變了這些個案的處理方式。調查智能代理會為每宗個案收集客戶背景資料、偵測結果、入侵指標(IoC)及相關威脅情報。接着,規劃模型會建立「規劃—執行—覆核」循環:制定調查計劃、完成各個步驟,再產生附有建議應對行動的摘要,供分析師覆核。其他智能代理則可執行部分應對行動。
在採用 Daybreak 之前,個案調查及應對工作主要依靠人員的專業知識。Sophos 原有流程平均需時約 38 分鐘;Peterson 表示,這項表現已優於 96% 的專業安全營運中心。
「現在,得益於我們透過 Daybreak 計劃建立的智能代理,使用這些智能代理處理個案的平均回應時間已縮短至約 89 秒。我們目前處理的個案中,約有一半已由我們利用 Daybreak 模型開發的智能代理自動處理。」
Sophos 的 MDR 服務設有三種運作模式,讓客戶掌握控制權:
通知:Sophos 調查個案並提出應對建議,由客戶採取行動。
協作:Sophos 與客戶先行協作,再採取行動。
授權:Sophos 可直接代表客戶作出應對。
無論由人員還是智能代理執行工作,都須遵守相同的權限界線。Sophos 利用自動化加快行動,讓分析師更有效地運用時間;但對於可能造成破壞的行動,仍須有適當程度的人類監督。
Peterson 確認:「凡是我們不放心交由智能代理處理的事,都會轉交人員判斷。」
使用智能代理處理個案的平均回應時間,從約 38 分鐘縮短至 89 秒。
讓 Sophos 在其分析師設定的權限範圍內,以 AI 全程處理並解決 52% 的 MDR 個案。
為客戶提供更快捷、更一致的調查體驗。
協助 Sophos 透過擴充運算資源提升處理能力,無須依賴同等幅度的人手增長,減輕網絡安全人才短缺的限制。
讓分析師重新專注於最需要其專業知識的威脅、例外情況和決策。
Peterson 表示,Sophos 將持續擴展智能代理的能力。「應對能力將會持續提升,我們也會擴大現有智能代理的應用範圍。」
「有了 Daybreak 這類計劃,我們便有機會始終比攻擊者快一步。」
他給其他安全主管的建議很簡單:「安全主管明天就應該做的一件事,是切實將重點放回機構的安全基本功。」「這當然包括安裝修補程式。但修補程式始終只能修補供應商已知的漏洞。」
應對之道是維持「多層次安全防護策略」,涵蓋終端防護、多重因素驗證(MFA)、網絡分段及穩健的安全營運。「漏洞正以驚人的速度被發現,並被以前所未見的規模利用。因此,我認為做好基本功,如今比以往任何時候都更重要。」


