Der Schritt voraus bleiben, während sich das Fenster der Verteidiger verengt
Frontier-KI verändert die Cybersicherheit auf beiden Seiten(öffnet in einem neuen Fenster). Fortschrittliche Modelle können Verteidigern helfen, Bedrohungen schneller zu finden und zu untersuchen. Doch diese Fähigkeiten verbreiten sich auch in Open-Weight-Modellen und geben Angreifern neue Möglichkeiten, Schwachstellen zu entdecken und deren Ausnutzung zu beschleunigen.
Sophos(öffnet in einem neuen Fenster) ist eines der Unternehmen, das ihnen im Weg steht und mehr als 625,000 Organisationen über Branchen und Regionen hinweg schützt. „Wir sehen eine riesige Vielfalt unterschiedlicher Angriffe“, sagt John Peterson, Chief Technology Officer des Unternehmens. „In vier Jahrzehnten im Cybersicherheitsgeschäft haben wir umfassende Expertise zu deren Bekämpfung aufgebaut.“
Durch OpenAI Daybreakkombiniert Sophos OpenAI-Modelle mit seiner eigenen Bedrohungsintelligenz, seinen Reaktions-Playbooks und seiner Sicherheitsexpertise. Das Ziel ist nicht einfach, Analysten ein weiteres Werkzeug an die Hand zu geben. Es geht darum, die Wirkung der Expertise von Sophos auf jeden Kunden auszuweiten, den das Unternehmen schützt.
—John Peterson, CTO, Sophos„Sophos bringt die Fachexpertise und das Know-how mit, um Angriffe im großen Maßstab zu bekämpfen. Programme wie Daybreak und Unternehmen wie OpenAI bringen Frontier-Intelligenz, die es uns ermöglicht, diese Fachexpertise zu skalieren und alle unsere Kunden zu unterstützen.“
Einblick in den Rollout
Im Zentrum der Arbeit steht Sophos Fusion, das KI-native Cyber-Defense-System von Sophos, zu dem auch Sophos Managed Detection and Response (MDR) gehört. Es vereint Sensordaten aus mehr als 500 Third-Party-Integrationen mit den eigenen Produkten von Sophos. Zusammen erzeugen diese Sensoren täglich Billionen von Ereignissen, die Sophos auf rund 1,000 bis 2,000 Fälle verdichtet, die von seinen neun Security Operations Centers untersucht werden.
Durch Daybreak entwickelte Agents haben verändert, wie diese Fälle bearbeitet werden. Ein Untersuchungs-Agent sammelt den Kundenkontext, Erkennungen, Indikatoren für Kompromittierung (IoCs) und relevante Bedrohungsintelligenz für jeden Fall. Ein Planungsmodell erstellt anschließend eine Plan–Execute–Review-Schleife: Es erstellt einen Untersuchungsplan, führt die Schritte durch und erstellt eine Zusammenfassung mit empfohlenen Reaktionsmaßnahmen, die Analysten prüfen. Andere Agents können Teile der Reaktion ausführen.
Vor Daybreak hing die Untersuchung von und Reaktion auf einen Fall in erster Linie von menschlicher Expertise ab. Der bestehende Prozess von Sophos dauerte im Durchschnitt etwa 38 Minuten – eine Leistung, die nach Aussage Petersons besser war als die von 96 % der professionellen Security Operations Centers.
—John Peterson, CTO, Sophos„Jetzt, dank der Agents, die wir im Rahmen des Daybreak-Programms entwickeln konnten, ist die durchschnittliche Reaktionszeit für Fälle, die diese Agents nutzen, auf etwa 89 Sekunden gesunken. Etwa die Hälfte der von uns bearbeiteten Fälle wird mittlerweile von Agents automatisiert, die wir mit den Daybreak-Modellen entwickelt haben.“
Die Entscheidungsfindung im Mittelpunkt halten
Sophos hat die Kundenkontrolle über drei Betriebsmodi in seinen MDR-Dienst integriert:
Notify: Sophos untersucht den Fall und empfiehlt eine Reaktion, aber der Kunde handelt.
Collaborate: Sophos und der Kunde arbeiten zusammen, bevor Maßnahmen ergriffen werden.
Authorise: Sophos kann direkt im Namen des Kunden reagieren.
Dieselben Grenzen gelten, ob die Arbeit von einer Person oder einem Agent erledigt wird. Sophos nutzt Automatisierung, um schnell zu handeln und die Zeit der Analysten besser zu nutzen, doch potenziell destruktive Aktionen erfordern weiterhin ein angemessenes Maß an menschlicher Aufsicht.
„Alles, bei dem wir uns nicht wohlfühlen, dass ein Agent es übernimmt, wird an das menschliche Urteil weitergegeben“, bestätigt Peterson.
Ergebnisse auf einen Blick
Die durchschnittliche Reaktionszeit für Fälle mit Agenten wurde von etwa 38 Minuten auf 89 Sekunden reduziert.
Ermöglichte Sophos, 52% der MDR-Fälle durchgängig mit KI zu lösen, innerhalb von von Sophos-Analysten kalibrierter Grenzen.
Bietet Kunden ein schnelleres und konsistenteres Untersuchungserlebnis.
Hilft Sophos, Rechenleistung zu skalieren, anstatt auf ein entsprechendes Wachstum bei knappem Cybersicherheit-Fachkräftebestand zu setzen.
Lenkt die Aufmerksamkeit der Analysten zurück auf die Bedrohungen, Ausnahmen und Entscheidungen, bei denen ihre Expertise am wichtigsten ist.
Ausblick
Peterson sagt, Sophos werde weiter ausbauen, was seine Agenten leisten können. „Die Reaktionsfähigkeiten werden weiter ausgefeilter werden, und wir werden das Spektrum der Anwendungsfälle erweitern, die wir mit den von uns gebauten Agenten abdecken.“
—John Peterson, CTO, Sophos„Mit Programmen wie Daybreak haben wir die Möglichkeit, der Angreifer-Community einen Schritt voraus zu sein.“
Sein Rat an andere Sicherheitsverantwortliche ist einfach: „Das Einzige, was Sicherheitsverantwortliche morgen tun sollten, ist wirklich wieder den Fokus auf die grundlegenden Sicherheitsmaßnahmen ihrer Organisation zu legen“, sagt er. „Das umfasst natürlich Patching. Aber Patches werden immer nur Schwachstellen abdecken, die dem Anbieter bekannt sind.“
Die Antwort liegt in einem „mehrstufigen Sicherheitsansatz“, der Endpoint-Schutz, Multifaktor-Authentifizierung (MFA), Netzwerksegmentierung und einen leistungsfähigen Security Operations umfasst. „Schwachstellen werden in alarmierendem Tempo entdeckt und in einem Ausmaß ausgenutzt, wie wir es noch nie gesehen haben. Deshalb glaube ich, dass die solide Umsetzung der Grundlagen heute wichtiger ist als je zuvor.“
