Sophos 透過 OpenAI Daybreak 將威脅調查時間縮短 96%
透過 OpenAI Daybreak,Sophos 將前沿智慧與資安專業結合,更快調查威脅,並大規模保護客戶。
89 秒
使用 AI 智慧體處理案件的平均回應時間
96%
使用 OpenAI 模型後調查時間的縮減幅度
52%
由 AI 全程處理並解決的 MDR 案件比例
前沿 AI 正在改變資安攻防雙方的樣貌(在新視窗中開啟)。先進模型能協助防守方更快發現並調查威脅。但這些能力也逐漸普及至開放權重模型,讓攻擊者有新方法發現漏洞,並加快利用漏洞發動攻擊。
Sophos(在新視窗中開啟) 是阻擋攻擊者的企業之一,為跨產業、跨地區的超過 625,000 家組織提供保護。該公司技術長 John Peterson 表示:「我們見過各式各樣的攻擊。」「在資安產業深耕的四十年間,我們累積了豐富的專業知識,能夠對抗這些攻擊。」
透過 OpenAI Daybreak,Sophos 正將 OpenAI 模型與自身的威脅情報、應變手冊及資安專業知識結合。目的不只是為分析師多添一項工具。而是讓 Sophos 的專業知識發揮更大效益,惠及每一位受其保護的客戶。
「Sophos 提供領域專業知識與實務經驗,能夠大規模對抗攻擊。Daybreak 這類計畫,以及 OpenAI 這類公司,則帶來前沿智慧,讓我們能擴大運用這些領域專業知識,為所有客戶提供支援。」
這項工作的核心是 Sophos Fusion,這套 Sophos 的 AI 原生網路防禦系統包含 Sophos 代管偵測與回應(MDR)服務。它整合了超過 500 項第三方整合服務與 Sophos 自家產品的感測器資料。這些感測器每天共產生數兆筆事件,Sophos 將其篩選彙整為約 1,000 至 2,000 件案件,交由旗下九座資安維運中心調查。
透過 Daybreak 建置的智慧體,改變了這些案件的處理方式。調查智慧體會為每件案件蒐集客戶背景資訊、偵測結果、入侵指標(IoC)及相關威脅情報。接著,規劃模型會建立「規劃—執行—審查」循環:擬定調查計畫、完成各項步驟,並產出附有建議應變措施的摘要,供分析師審查。其他智慧體則可執行部分應變工作。
在導入 Daybreak 之前,案件調查與應變主要仰賴人員的專業知識。Sophos 原有流程平均耗時約 38 分鐘;Peterson 表示,這項表現已優於 96% 的專業資安維運中心。
「現在,透過 Daybreak 計畫建置的智慧體,已將使用這些智慧體處理的案件平均回應時間縮短至約 89 秒。如今,我們處理的案件中約有一半,是由我們運用 Daybreak 模型開發的智慧體自動處理。」
Sophos 的 MDR 服務提供三種運作模式,讓客戶掌握控制權:
通知:Sophos 調查案件並提供應變建議,由客戶採取行動。
協作:Sophos 與客戶先共同商議,再採取行動。
授權:Sophos 可代表客戶直接採取應變措施。
無論由人員或智慧體執行工作,都必須遵守相同的權限界線。Sophos 運用自動化加快處理速度,讓分析師更有效地運用時間,但可能造成破壞的行動仍須接受適當程度的人為監督。
Peterson 證實:「凡是我們不放心交給智慧體處理的事,都會轉由人員判斷。」
使用智慧體處理的案件,平均回應時間從約 38 分鐘縮短至 89 秒。
在 Sophos 分析師調校的權限範圍內,Sophos 得以透過 AI 全程處理並解決 52% 的 MDR 案件。
為客戶提供更快速、更一致的調查體驗。
協助 Sophos 透過擴充算力提升處理規模,無須仰賴同等幅度增聘稀缺的資安人才。
讓分析師重新專注於最需要其專業的威脅、例外狀況與決策。
Peterson 表示,Sophos 將持續擴充智慧體的能力。「應變能力將持續精進,我們也會讓已建置的智慧體涵蓋更廣泛的應用情境。」
「透過 Daybreak 這類計畫,我們有機會持續領先攻擊者一步。」
他給其他資安主管的建議很簡單:「資安主管明天就該做的一件事,就是確實回歸組織的資安基本功。」「這當然包括安裝修補程式。但修補程式永遠只能修復廠商已知的漏洞。」
解方是維持「多層次資安防護策略」,涵蓋端點防護、多因素驗證(MFA)、網路分段,以及健全的資安維運。「漏洞正以驚人的速度被發現,也正遭到前所未見的大規模利用。所以我認為,把基本功做好,如今比以往任何時候都重要。」


