Rester en avance tandis que la fenêtre de jeu du défenseur se rétrécit
Frontier AI est en modifiant la cybersécurité des deux côtés>(ouvre dans une nouvelle fenêtre). Les modèles avancés peuvent aider les défenseurs à trouver et enquêter plus rapidement sur les menaces. Mais ces capacités se propagent également vers les modèles de poids ouvert, offrant aux attaquants de nouvelles manières de découvrir des vulnérabilités et d'accélérer l'exploitation.
Sophos>(ouvre dans une nouvelle fenêtre) est l’une des entreprises qui se dressent sur leur chemin, protégeant plus de 625 000 organisations dans divers secteurs et régions. « Nous observons une grande variété d’attaques différentes », dit John Peterson, directeur technologique de l’entreprise. « Au cours de quatre décennies dans le domaine de la cybersécurité, nous avons développé une expertise énorme pour les combattre. »
Par l’OpenAI Daybreak, Sophos combine les modèles OpenAI avec sa propre intelligence de menace, ses plans de réponse et son expertise en sécurité. L’objectif n’est pas simplement d’offrir aux analystes un autre outil. Il s’agit d’accroître l’impact de l’expertise de Sophos au sein de chaque client qu’elle protège.
—John Peterson, CTO, Sophos« Sophos apporte l’expertise technique et les compétences nécessaires pour faire face aux attaques à grande échelle. Des programmes comme Daybreak, ainsi que des entreprises comme OpenAI, fournissent des informations de pointe qui nous permettent d’appliquer cette expertise technique à une grande échelle afin de soutenir tous nos clients.»
Dans le déploiement
Au cœur de ce travail se trouve Sophos Fusion, le système de défense cibernétique basé sur l’IA de Sophos, qui comprend également Sophos Managed Detection and Response (MDR). Il rassemble les données de capteurs provenant de plus de 500 intégrations tierces, ainsi que les produits propres à Sophos. Ensemble, ces capteurs génèrent des trillions d’événements par jour, que Sophos transforme en environ 1 000 à 2 000 cas à examiner par ses neuf centres opérationnels de sécurité.
Les agents créés via Daybreak ont modifié la manière dont ces cas sont traités. Un agent d’enquête rassemble le contexte du client, les détections, les indicateurs de compromission (IoCs) et l’intelligence de menace pertinente pour chaque cas. Un modèle de planification crée ensuite un cycle planifier-exécuter-revoir : il établit un plan d’enquête, effectue les étapes nécessaires et produit un résumé avec les actions de réponse recommandées à examiner par les analystes. D’autres agents peuvent mettre en œuvre certaines parties de la réponse.
Avant le lever du jour, l’enquête et la réponse à une affaire dépendaient principalement de l’expertise humaine. Le processus actuel de Sophos moyenne se situait autour de 38 minutes – une performance que Peterson dit être meilleure que 96 % des centres de traitement des incidents de sécurité professionnels.
—John Peterson, CTO, Sophos« Maintenant, grâce aux agents que nous avons développés via le programme Daybreak, le temps de réponse moyen pour les cas utilisant ces agents est tombé à environ 89 secondes. Environ la moitié des cas que nous traitons sont maintenant automatisés par les agents que nous avons créés en utilisant les modèles Daybreak. »
Conserver le jugement au centre
Sophos a intégré le contrôle des clients dans son service MDR via trois modes d’exploitation :
Notifier : Sophos enquête sur l’affaire et recommande une réponse, mais le client agit lui-même.
Collaborer : Sophos et le client travaillent ensemble avant que l’action ne soit entreprise.
Autoriser : Sophos peut répondre directement au nom du client.
Les mêmes limites s’appliquent que le travail soit effectué par une personne ou par un agent. Sophos utilise l’automatisation pour avancer rapidement et utiliser mieux le temps des analystes, mais les actions potentiellement destructrices nécessitent toujours un niveau approprié de supervision humaine.
« Tout ce avec qu’on ne se sent pas à l’aise de faire gérer par un agent est transmis pour jugement humain », confirme Peterson.
Résultats en un coup d’œil
J’ai réduit le temps moyen de réponse pour les cas utilisant des agents, d’environ 38 minutes à 89 secondes.
Activé par Sophos pour résoudre 52 % des cas de MDR en entier-circuit avec l’IA, dans les limites établies par les analystes de Sophos.
Offre aux clients une expérience d’enquête plus rapide et plus cohérente.
Aide Sophos à augmenter son capacité de calcul, plutôt que de compter sur une croissance équivalente dans le nombre de spécialistes en cybersécurité limité.
Attire l’attention des analystes sur les menaces, les exceptions et les décisions où leur expertise est la plus importante.
Quel est le prochain?
Peterson dit que Sophos continuera à développer les capacités de ses agents. « Les capacités de réponse vont continuer à se sophistiquer, et nous allons élargir le champ d’utilisation des agents que nous avons construits. »
—John Peterson, CTO, Sophos« Avec des programmes comme Daybreak, nous avons l’opportunité de rester un pas en avance sur la communauté d’attaquants.»
Son conseil pour les autres dirigeants en matière de sécurité est simple : « La chose essentielle que les dirigeants en sécurité devraient faire demain, c’est revenir à l’accent sur les fondamentaux de la sécurité de leur organisation », dit-il. « Cela inclut bien sûr les mises à jour. Mais les mises à jour ne concernent que les vulnérabilités connues par le fournisseur. »
La réponse est de maintenir une « approche de sécurité en couches » qui inclut la protection des points d’extrémité, l’authentification multifacteur (MFA), la segmentation réseau et des opérations de sécurité robustes. « Les vulnérabilités sont découvertes à un rythme alarmant et exploitées à une échelle que nous n’avons jamais vue auparavant. Donc, je pense que mettre en œuvre les fondamentaux correctement est plus important aujourd’hui qu’il ne l’a jamais été. »
