OpenAI

Sophos réduit le temps d’enquête sur les menaces de 96 % grâce à OpenAI Daybreak

Découvrez comment Sophos utilise Daybreak d’OpenAI pour réduire de 96 % le temps d’enquête sur les menaces cyber et automatiser 52 % des cas de MDR, tout en conservant une supervision humaine.

Source de l’image · OpenAI

Rester en avance alors que la fenêtre de jeu du défenseur se rétrécit

Frontier AI est en changeant la cybersécurité des deux côtés⁠>(ouvre dans une nouvelle fenêtre). Les modèles avancés peuvent aider les défenseurs à trouver et enquêter plus rapidement sur les menaces. Mais ces capacités se répandent également vers les modèles open-weight, offrant aux attaquants de nouvelles façons de découvrir des vulnérabilités et d'accélérer l'exploitation.

Sophos⁠>(ouvre dans une nouvelle fenêtre) est l’une des entreprises qui se dressent sur leur chemin, protégeant plus de 625 000 organisations dans différents secteurs et régions. « Nous voyons une grande variété d’attaques différentes », dit John Peterson, directeur technologique de l’entreprise. « Nous avons développé une expertise considérable pour les combattre au cours des quatre décennies que nous avons passées dans le secteur de la cybersécurité. »

Grâce à OpenAI Daybreak, Sophos combine les modèles OpenAI avec sa propre intelligence de menace, ses guides de réponse et son expertise en sécurité. L’objectif n’est pas simplement de fournir aux analystes une autre outil. Il s’agit d’accroître l’impact de l’expertise de Sophos dans tous les clients qu’elle protège.

« Sophos apporte l’expertise sectorielle et les compétences nécessaires pour faire face aux attaques à grande échelle. Des programmes comme Daybreak, ainsi que des entreprises comme OpenAI, fournissent des informations de pointe qui nous permettent d’appliquer cette expertise sectorielle et de l’étendre pour soutenir tous nos clients.»

—John Peterson, CTO, Sophos

Dans le déploiement

Au cœur de ce travail se trouve Sophos Fusion, le système de défense cibernétique basé sur l’IA de Sophos, qui comprend également Sophos Managed Detection and Response (MDR). Il rassemble les données des capteurs provenant de plus de 500 intégrations tierces, ainsi que les produits propres de Sophos. Ensemble, ces capteurs génèrent des trillions d’événements chaque jour, que Sophos transforme en environ 1 000 à 2 000 cas à examiner par ses neuf centres de opérations de sécurité.

Les agents créés via Daybreak ont changé la manière dont ces cas sont gérés. Un agent d’enquête rassemble le contexte du client, les détections, les indicateurs de compromission (IoCs) et l’intelligence de menace pertinente pour chaque cas. Un modèle de planification crée ensuite un cycle planifier-exécuter-revoir : il établit un plan d’enquête, effectue les étapes nécessaires et produit un résumé avec les actions de réponse recommandées à examiner par les analystes. D’autres agents peuvent mettre en œuvre certaines parties de la réponse.

Avant le lever du jour, l’enquête et la réponse à une affaire dépendaient principalement de l’expertise humaine. Le processus actuel de Sophos prend environ 38 minutes en moyenne – une performance que Peterson dit être meilleure que 96 % des centres de crise de sécurité professionnels.

« Aujourd’hui, grâce aux agents que nous avons développés via le programme Daybreak, le temps de réponse moyen pour les cas utilisant ces agents est tombé à environ 89 secondes. Environ la moitié des cas que nous traitons sont maintenant automatisés par les agents créés à l’aide des modèles Daybreak. »

—John Peterson, CTO, Sophos

Conserver le jugement au centre

Sophos a intégré le contrôle des clients dans son service MDR via trois modes d’exploitation :

  • Notifier : Sophos enquête sur l’affaire et recommande une réponse, mais le client prend des mesures.

  • Collaborer : Sophos et le client travaillent ensemble avant qu’une action ne soit entreprise.

  • Autoriser : Sophos peut répondre directement au nom du client.

Les mêmes limites s’appliquent que le travail soit effectué par une personne ou par un agent. Sophos utilise l’automatisation pour avancer rapidement et utiliser plus efficacement le temps des analystes, mais les actions potentiellement destructives nécessitent toujours un niveau approprié de supervision humaine.

« Tout ce avec qu’on ne se sent pas à l’aise de confier à un agent de traitement est transmis pour jugement humain », confirme Peterson.

Résultats en un coup d’œil

  • J’ai réduit le temps moyen de réponse pour les cas utilisant des agents, d’environ 38 minutes à 89 secondes.

  • Activé par Sophos pour résoudre 52 % des cas de MDR en tout et pour tout avec l’IA, dans les limites définies par les analystes de Sophos.

  • Offre aux clients une expérience d’enquête plus rapide et plus cohérente.

  • Aide Sophos à augmenter son calcul, plutôt que de compter sur une croissance équivalente dans le nombre de spécialistes de cybersécurité insuffisant.

  • Attire l’attention des analystes sur les menaces, les exceptions et les décisions où leur expertise est la plus importante.

Quel est le prochain

Peterson déclare que Sophos continuera à développer les capacités de ses agents. « Les capacités de réponse vont continuer à se sophistiquer, et nous allons élargir le champ d’utilisation des agents que nous avons construits. »

« Avec des programmes comme Daybreak, nous avons l’opportunité de rester un pas en avance sur la communauté d’attaquants.»

—John Peterson, CTO, Sophos

Ses conseils pour les autres dirigeants en matière de sécurité sont simples : « La chose essentielle que les dirigeants en sécurité devraient faire demain, c’est revenir à l’essentiel de la sécurité pour leur organisation », dit-il. « Cela inclut bien sûr les mises à jour. Mais les mises à jour ne concernent que les vulnérabilités connues par le fournisseur. »

La réponse consiste à maintenir une « approche de sécurité en couches » qui comprend la protection des points d’extrémité, l’authentification multifactorielle (MFA), la segmentation réseau et des opérations de sécurité robustes. « Les vulnérabilités sont découvertes à un rythme alarmant et exploitées à une échelle que nous n’avons jamais vue auparavant. Donc, je pense qu’il est plus important aujourd’hui de bien mettre en œuvre les fondamentaux que jamais auparavant. »

Rejoignez l’ère nouvelle du travail

Plus de 1 million d'entreprises dans le monde obtiennent des résultats significatifs grâce à OpenAI.Contacter les ventes
Source originale

OpenAI

À propos du contenu

La publication originale et les droits appartiennent à la source.

Traduction automatique · Consultez l’original