当防守者的空间变窄时保持领先
Frontier AI 是 在双方都改变网络安全状况(在新窗口中打开)。先进的模型可以帮助防御方更快地发现并调查威胁。但这些能力也在向开放权重模型传播,使得攻击者有新的方式来发现漏洞并加速利用。
Sophos(在新窗口中打开)是一家阻碍发展的公司,它保护着来自各个行业和地区的超过625,000个组织。“我们看到各种各样的攻击方式,”该公司首席技术官约翰·彼得森说,“在网络安全领域,我们在四十多年里积累了丰富的应对经验。”
通过 OpenAI Daybreak,Sophos 正在将 OpenAI 模型与自身的威胁情报、响应手册及安全专业知识相结合。其目的并非仅仅为分析师提供另一个工具,而是提升 Sophos 在所保护的每个客户身上的专业影响力。
—约翰·彼得森,Sophos 技术总监“Sophos 拥有领域专业知识和技术能力,以应对大规模攻击。像 Daybreak 这样的项目以及 OpenAI 这样的公司则提供前沿情报,使我们能够运用这些领域专业知识,并将其扩展以支持所有客户。”
发布过程中
工作的核心是 Sophos Fusion,这是基于 Sophos AI 的网络安全防御系统,包含 Sophos 管理式检测与响应功能。该系统将来自 500 多个第三方集成服务的传感器数据与 Sophos 自身产品的数据结合在一起。这些传感器每天生成数万亿个事件,而 Sophos 则将这些数据整理成约 1,000 到 2,000 个案例,供其九个安全运营中心进行调查。
通过 Daybreak 构建的代理程序改变了这些案例的处理方式。调查代理会收集每个案例中的客户背景、检测结果、安全威胁指标以及相关的威胁情报。随后,规划模型会形成“计划—执行—审查”的循环:制定调查计划,完成相关步骤,并生成包含建议响应行动的总结,供分析师审核。其他代理则可以执行响应措施的部分环节。
在黎明到来之前,调查并处理案件主要依赖人工经验。Sophos现有的处理流程平均需要约 38 分钟——彼得森表示,这一效率高于 96% 的专业安全运营中心。
—约翰·彼得森,Sophos 技术总监“现在,由于我们在 Daybreak 项目中开发的智能代理,使用这些代理处理的案件平均响应时间已降至约 89 秒。我们处理的案件中约一半现在通过我们使用 Daybreak 模型开发的代理来自动处理。”
将判断放在核心位置
Sophos 通过三种运行模式,将客户控制功能融入了其 MDR 服务中。
通知:Sophos 会调查此案例并建议应对方式,但客户自行采取行动。
合作:在采取行动之前,Sophos与客户共同协作。
授权:Sophos 可以直接代表客户进行响应。
无论是由个人还是由代理完成工作,都适用相同的边界规则。Sophos 使用自动化技术来加快进度并更高效地利用分析师的时间,但可能具有破坏性的操作仍需要适当的人性监督。
“任何我们觉得由代理处理不合适的任务,都会转交给人工判断,”彼得森确认道。
一目了然的结果
使用代理处理案件的平均响应时间从大约 38 分钟缩短到 89 秒。
通过 Sophos 的 AI 技术,在 Sophos 分析师设定的范围内,使 Sophos 能够端到端解决 52% 的 MDR 案例。
让客户获得更快速且更稳定的调查体验。
帮助 Sophos 扩大计算能力,而非依赖Cybersecurity 人员数量增长来达到同等效果。
将分析师的注意力集中在那些对其专业知识至关重要的威胁、异常和决策上。
接下来是什么
彼得森表示,Sophos 将继续扩展其代理的功能。“响应能力将越来越先进,我们也会扩大所开发的代理可以处理的应用场景范围。”
—约翰·彼得森,Sophos 技术总监“通过像 Daybreak 这样的项目,我们有机会在攻击者社区之前一步领先。”
他对其他安全领导人的建议很简单:“明天,安全领导者应该重新专注于组织的安全基础工作,”他说。“这当然包括补丁更新。但补丁只包含供应商已知的漏洞。”
答案是采取“分层安全策略”,包括端点保护、多因素认证(MFA)、网络分割以及强大的安全运营。“漏洞的发现速度快得令人担忧,其利用规模也达到了我们从未见过的程度。因此,我认为如今做好基础措施比以往任何时候都更为重要。”
