ディフェンダーのチャンスが狭まる中、先頭でいること
Frontier AIは両側のサイバーセキュリティを変革すること(新しいウィンドウで開く)です。高度なモデルは、防御者が脅威をより迅速に発見し調査するのに役立ちます。しかし、これらの機能はオープンウェイトモデルにも広がっており、攻撃者は脆弱性を発見し、悪用を加速する新たな方法を持つようになります。
Sophos(新しいウィンドウで開く)は、様々な業界や地域に属する625,000以上の組織を保護している企業の一つです。「私たちは多種多様な攻撃を見ています」と、同社のチーフ・テクノロジー・オフィサーであるジョン・ピーターソンは言います。「私たちは、サイバーセキュリティ業界で40年間にわたり、これらの攻撃に対処するための広範な専門知識を身につけてきました。」
OpenAI Daybreakを通じて、SophosはOpenAIモデルと自社の脅威インテリジェンス、対応プレイブック、セキュリティ専門知識を組み合わせている。目的は単にアナリストに新たなツールを提供することではなく、保護するすべての顧客に対してSophosの専門知識の影響力を高めることである。
—ジョン・ピーターソン、Sophos CTO「Sophosは、大規模な攻撃に対処するためのドメイン専門知識とノウハウを提供します。DaybreakのようなプログラムやOpenAIのような企業は、最先端の情報を提供し、私たちがそのドメイン専門知識を活用してすべての顧客をサポートできるようにします。」
展開中
このプロジェクトの中心には、Sophos MDRを含むSophos AIネイティブのサイバー防御システムであるSophos Fusionがあります。これは、500以上のサードパーティ製ソリューションからのセンサーデータとSophos自身の製品を統合しています。これらのセンサーからは毎日数兆単位のイベントが生成され、Sophosはそれらを9つのセキュリティオペレーションセンターで調査するための約1,000件から2,000件のケースにまとめます。
Daybreakを通じて構築されたエージェントにより、これらのケースの処理方法が変わりました。調査エージェントは、各ケースに関する顧客の状況、検出結果、コンボメーター(IoC)、関連する脅威インテリジェンスを収集します。その後、計画モデルが「計画-実行-レビュー」のサイクルを作成します。つまり、調査計画を立て、ステップを実行し、分析担当者が確認できる推奨される対応措置を含む概要を作成するのです。他のエージェントは、対応措置の一部を実行することができます。
夜明け前に、事件の調査と対応は主に人間の専門知識に依存していました。Sophosの既存のプロセスは平均で約38分であり、ピーターソンによると、これはプロのセキュリティオペレーションセンターの96%よりも優れていたと言われています。
—ジョン・ピーターソン、Sophos CTO「今、Daybreakプログラムを通じて開発したエージェントのおかげで、これらのエージェントを使用するケースの平均応答時間は89秒程度にまで低下しました。私たちが対応するケースの約半分は、Daybreakモデルを利用して開発したエージェントによって自動化されています。」
判断を中心に保持する
Sophosは、3つの運用モードを通じて、MDRサービスに顧客管理機能を組み込んでいます。
通知:Sophosが事件を調査し対応策を提案しますが、顧客が行動します。
協力する:Sophosと顧客が、行動を起こす前に協力する。
Authorise:Sophosは顧客の代わりに直接対応することができます。
人が行うか、エージェントが行うかにかかわらず、同じ境界が適用されます。Sophosは自動化を利用して迅速に業務を進め、アナリストの時間をより効果的に活用しますが、潜在的に破壊的な行為には依然として適切な人間の監督が必要です。
「エージェントが処理することに不快感を感じるものは、人間の判断として扱われる」とピーターソンは確認した。
一見の結果
エージェントを使用するケースの平均応答時間を、約38分から89秒に減少させました。
Sophosを利用して、Sophosアナリストが調整した範囲内で、AIを通じてMDRケースの52%をエンドツーエンドで解決する。
顧客に、より速く、より一貫した調査体験を提供します。
ソフォスが、限られたサイバーセキュリティの人員数の増加に依存するのではなく、コンピューティング能力を拡大するのを支援する。
アナリストの専門性が最も重要となる脅威、例外、決定に注目する。
次に何?
ピーターソンは、Sophosがエージェントの機能をさらに拡張し続けると述べています。「対応能力はますます高度になり続け、私たちが開発したエージェントで対応する利用例の範囲も広がっていくでしょう。」
—ジョン・ピーターソン、Sophos CTO「Daybreakのようなプログラムを通じて、攻撃者コミュニティより一歩先を行く機会があります。」
他のセキュリティ責任者へのアドバイスはシンプルだ。彼はこう言う。「明日、セキュリティ責任者がすべきことは、組織のセキュリティの基本に焦点を戻すことです。もちろん、パッチ適用も含まれます。しかし、パッチにはベンダーが知っている脆弱性のみが含まれます。」
答えは、「エンドポイント保護、多要素認証(MFA)、ネットワークセグメンテーション、強力なセキュリティ運用」を含む「層状のセキュリティアプローチ」を維持することです。「脆弱性が驚異的な速度で発見され、私たちがかつて見たことのない規模で利用されている。だから、今日は基礎をしっかりと行うことが、これまで以上に重要だと思う。」
