ディフェンダーのスペースが狭くなる中、先頭でいること
Frontier AIは両側でのサイバーセキュリティの変革(新しいウィンドウで開く)です。高度なモデルは、防御者が脅威をより迅速に特定し調査するのに役立ちます。しかし、これらの機能はオープンウェイトモデルにも広がっており、攻撃者には脆弱性を発見し、利用を加速する新たな方法が生まれています。
Sophos(新しいウィンドウで開く)は、様々な業界や地域に属する625,000以上の組織を保護している企業の一つです。「さまざまな攻撃が存在する」と、同社のチーフ・テクノロジー・オフィサーであるジョン・ピーターソンは言います。「私たちは、サイバーセキュリティ業界で40年間にわたり、これらの攻撃に対処するための豊富な専門知識を培ってきました。」
OpenAI Daybreakを通じて、SophosはOpenAIモデルと自身の脅威インテリジェンス、対応プレイブック、セキュリティ専門知識を組み合わせている。目的は単にアナリストに新たなツールを提供することではなく、保護するすべての顧客に対してSophosの専門知識の影響力を高めることである。
—ジョン・ピーターソン、Sophos CTO「Sophosは、大規模な攻撃に対処するための専門知識とノウハウを提供します。DaybreakのようなプログラムやOpenAIのような企業は、最先端の知識をもたらし、私たちがその専門知識を活用してすべての顧客をサポートできるようにします。」
配布中に
このプロジェクトの中心には、Sophos MDRを含むSophos AIネイティブのサイバー防御システムであるSophos Fusionがあります。これは、500以上のサードパーティ製ソリューションからのセンサーデータとSophos自身の製品を統合しています。これらのセンサーが生成するトランザクル・エンティティは毎日何兆もの量に上り、Sophosはそれを9つのセキュリティオペレーションセンターで調査できる約1,000件から2,000件のケースにまとめます。
Daybreakで構築されたエージェントにより、これらのケースの処理方法が変わった。調査エージェントは、各ケースに関する顧客の状況、検出結果、コンパクト指標(IoC)、関連する脅威インテリジェンスを収集する。その後、計画モデルが「計画―実行―レビュー」のサイクルを作成する。つまり、調査計画を立て、ステップを実行し、分析担当者が確認できる推奨される対応策の概要を作成するのである。他のエージェントは、対応の一部を実行することができる。
夜明け前に、事件の調査と対応は主に人間の専門知識に依存していました。Sophosの既存のプロセスは平均で約38分であり、ピーターソンによると、これはプロのセキュリティオペレーションセンターの96%よりも優れていました。
—ジョン・ピーターソン、Sophos CTO「今、Daybreakプログラムを通じて開発したエージェントのおかげで、これらのエージェントを使用するケースの平均応答時間は約89秒にまで下がりました。私たちが処理するケースの約半分が、Daybreakモデルを利用して開発したエージェントによって自動化されています。」
判断を中心に置く
Sophosは、3つの運用モードを通じて、MDRサービスに顧客管理機能を実装しています。
通知:Sophosが事件を調査し対応策を提案しますが、顧客が行動します。
協力する: Sophosと顧客が行動を起こす前に協力する。
Authorise:Sophosは顧客の代わりに直接対応することができます。
作業が個人またはエージェントによって行われるかどうかに関わらず、同じ境界が適用されます。Sophosは自動化を利用して迅速に動き、アナリストの時間をより効果的に活用しますが、潜在的に破壊的な行為には依然として適切な人間の監督が必要です。
「エージェントが処理することに不満を感じるものは、人間の判断に委ねられる」とピーターソンは確認した。
一目でわかる結果
エージェントを使用するケースの平均応答時間を、約38分から89秒に短縮しました。
Sophosを利用して、Sophosアナリストが調整した範囲内で、AIを介してMDRケースの52%をエンドツーエンドで解決する。
顧客に、より速く、より一貫した調査体験を提供します。
ソフォスが、不足しているサイバーセキュリティの人員数の同程度の増加に頼るのではなく、コンピュータの規模を拡大するのに役立つ。
アナリストの専門性が最も重要となる脅威、例外、決定に注目する。
次に何?
ピーターソンは、Sophosがエージェントの機能をさらに拡張し続けると述べています。「対応能力はより洗練されていくでしょう。また、私たちが開発したエージェントを利用する使用例の範囲も広がっていくでしょう。」
—ジョン・ピーターソン、Sophos CTO「Daybreakのようなプログラムを通じて、攻撃者コミュニティより一歩先を行く機会があります。」
他のセキュリティ責任者へのアドバイスはシンプルだ。彼はこう言う。「明日、セキュリティ責任者がすべきこととは、組織のセキュリティの基本に再び焦点を当てることです。もちろん、パッチ適用も含まれます。しかし、パッチにはベンダーが知っている脆弱性のみが含まれます。」
答えは、「エンドポイント保護、多要素認証(MFA)、ネットワークセグメンテーション、強力なセキュリティ運用を含む、層状のセキュリティアプローチ」を維持することです。「脆弱性が驚異的な速度で発見され、私たちが今まで見たことのない規模で利用されている。だから、今日は基礎をしっかりと行うことが、これまで以上に重要だと思う。」
