Mantenerse adelantado a medida que la ventana de juego del defensor se estrecha
Frontier AI es cambiar la ciberseguridad en ambos lados>(se abre en una nueva ventana). Los modelos avanzados pueden ayudar a los defensores a encontrar e investigar amenazas más rápidamente. Pero esas capacidades también se están extendiendo a los modelos de peso abierto, lo que proporciona a los atacantes nuevas formas de descubrir vulnerabilidades y acelerar la explotación.
Sophos>(se abre en una nueva ventana) es una de las empresas que se interponen en su camino, protegiendo a más de 625,000 organizaciones en diferentes sectores y regiones. “Vemos una gran variedad de ataques diferentes”, dice John Peterson, director tecnológico de la empresa. “Hemos desarrollado una vasta experiencia en el combate contra ellos durante cuatro décadas en el sector de ciberseguridad”.
A través de OpenAI Daybreak, Sophos combina los modelos de OpenAI con su propia inteligencia de amenazas, manuales de respuesta y experiencia en seguridad. El objetivo no es simplemente proporcionar a los analistas otra herramienta. Es aumentar el impacto de la experiencia de Sophos en todos los clientes que protege.
—John Peterson, CTO, Sophos“Sophos aporta la experiencia especializada en el área y los conocimientos necesarios para combatir ataques a gran escala. Programas como Daybreak y empresas como OpenAI proporcionan inteligencia de vanguardia que nos permite aplicar esa experiencia especializada y ampliarla para brindar soporte a todos nuestros clientes.”
Dentro de la implementación
En el centro de este trabajo está Sophos Fusion, el sistema de defensa cibernética basado en IA de Sophos que incluye Sophos Managed Detection and Response (MDR). Reúne datos de sensores provenientes de más de 500 integraciones de terceros, junto con los productos propios de Sophos. Juntos, esos sensores generan trillones de eventos al día, los cuales Sophos transforma en aproximadamente 1,000 a 2,000 casos para que sus nueve centros de operaciones de seguridad puedan investigarlos.
Los agentes construidos a través de Daybreak han cambiado la forma en que se manejan esos casos. Un agente de investigación reúne el contexto del cliente, las detecciones, los indicadores de compromiso (IoCs) y la inteligencia de amenazas relevante para cada caso. Luego, un modelo de planificación crea un ciclo de planificar–ejecutar–revisar: construye un plan de investigación, completa los pasos y produce un resumen con las acciones de respuesta recomendadas para que los analistas lo revisen. Otros agentes pueden llevar a cabo partes de la respuesta.
Antes de Daybreak, la investigación y la respuesta a un caso dependían principalmente de la experiencia humana. El proceso existente de Sophos medía aproximadamente 38 minutos; según Peterson, este rendimiento era mejor que el 96% de los centros de operaciones de seguridad profesionales.
—John Peterson, CTO, Sophos“Ahora, debido a los agentes que hemos desarrollado a través del programa Daybreak, el tiempo promedio de respuesta para los casos que utilizan esos agentes ha disminuido a aproximadamente 89 segundos. Alrededor de la mitad de los casos que manejamos ahora son automatizados por los agentes que desarrollamos utilizando los modelos Daybreak.”
Mantener el juicio en el centro
Sophos ha integrado el control del cliente en su servicio MDR a través de tres modos de operación:
Notificar: Sophos investiga el caso y recomienda una respuesta, pero el cliente actúa por su cuenta.
Colaborar: Sophos y el cliente trabajan juntos antes de que se tome cualquier acción.
Autorizar: Sophos puede responder directamente en nombre del cliente.
Las mismas limitaciones aplican, ya sea que el trabajo sea realizado por una persona o por un agente. Sophos utiliza la automatización para actuar rápidamente y aprovechar mejor el tiempo de los analistas, pero las acciones potencialmente destructivas todavía requieren el nivel adecuado de supervisión humana.
“Todo lo que no nos parece cómodo que un agente maneje se transfiere a la evaluación humana”, confirma Peterson.
Resultados de un vistazo
Redució el tiempo promedio de respuesta para los casos que utilizan agentes de aproximadamente 38 minutos a 89 segundos.
Habilitó a Sophos para resolver el 52% de los casos de MDR de punta a punta con IA, dentro de los límites calibrados por los analistas de Sophos.
Proporciona a los clientes una experiencia de investigación más rápida y más consistente.
Ayuda a Sophos a escalar el cálculo, en lugar de depender de un crecimiento equivalente en el número limitado de personal de ciberseguridad.
Atrae la atención de los analistas hacia las amenazas, excepciones y decisiones en las que su experiencia es más importante.
¿Qué sigue?
Peterson dice que Sophos seguirá expandiendo lo que sus agentes pueden hacer. “Las capacidades de respuesta se irán volviendo cada vez más sofisticadas, y ampliaremos el rango de casos de uso que abordamos con los agentes que hemos creado”.
—John Peterson, CTO, Sophos“Con programas como Daybreak, tenemos la oportunidad de estar un paso por delante de la comunidad de atacantes.”
Su consejo para otros líderes de seguridad es sencillo: “Lo único que los líderes de seguridad deben hacer mañana es volver a centrarse en los principios fundamentales de la seguridad de su organización”, dice. “Por supuesto, eso incluye el parcheo. Pero los parches solo van a incluir vulnerabilidades que el proveedor conoce”.
La respuesta es mantener un “enfoque de seguridad en capas” que incluya protección de puntos de extremo, autenticación multifactor (MFA), segmentación de red y operaciones de seguridad robustas. “Las vulnerabilidades se descubren a una tasa alarmante y se explotan a una escala que nunca hemos visto antes. Por lo tanto, creo que hacer bien los fundamentos es más importante hoy que nunca”.
