A Sophos 38 percről 89 másodpercre csökkentette a vizsgálati időt
A Sophos az OpenAI Daybreak segítségével 38 percről körülbelül 89 másodpercre csökkentette az ügynökökkel kezelt biztonsági esetek átlagos válaszidejét. A vállalat szerint MDR-eseteinek 52 százalékát már teljes egészében mesterséges intelligenciával oldja meg, elemzői felügyelet mellett.
- A Sophos 38 percről körülbelül 89 másodpercre csökkentette az ügynökökkel kezelt esetek átlagos válaszidejét.
- Az MDR-esetek 52 százalékát a vállalat szerint teljes egészében mesterséges intelligencia oldja meg.
- A rendszer több mint 500 integrációból származó adatokat dolgoz fel.
- A romboló válaszlépésekhez továbbra is emberi felügyelet szükséges.
- A Sophos új felhasználási területekre terjesztené ki az ügynökök képességeit.
Trilliónyi eseményből néhány ezer vizsgálat
Az OpenAI október 9-én bemutatott esettanulmánya szerint a Sophos több mint 625 000 szervezet védelmét végzi különböző ágazatokban és régiókban. A vállalat Sophos Fusion nevű, mesterséges intelligenciára épülő kiberbiztonsági rendszerében működik a Sophos Managed Detection and Response, vagyis MDR-szolgáltatás is.
A rendszer több mint 500 külső integrációból, valamint a Sophos saját termékeiből gyűjt érzékelőadatokat. Ezek naponta több billió eseményt generálnak, amelyeket a Sophos körülbelül 1000 és 2000 közötti esetté szűkít le. Ezeket a vállalat kilenc biztonsági műveleti központjában vizsgálják.
John Peterson, a Sophos technológiai igazgatója szerint a vállalat négy évtized alatt jelentős tapasztalatot halmozott fel a támadások kezelésében. Az OpenAI Daybreak programjával ezt a szakértelmet OpenAI-modellekkel, saját fenyegetettségi információival és válaszadási eljárásaival kapcsolja össze.
A vizsgálatot ügynökök készítik elő és hajtják végre
A Daybreak segítségével létrehozott ügynökök megváltoztatták az esetek kezelését. Egy vizsgálati ügynök összegyűjti az ügyfélhez kapcsolódó körülményeket, az észleléseket, a kompromittálódásra utaló jeleket és a releváns fenyegetettségi információkat.
Egy tervezési modell ezután megtervezi a vizsgálatot, végrehajtja a szükséges lépéseket, majd összefoglalót és javasolt válaszlépéseket készít az elemző számára. Más ügynökök a reagálás egyes részeit is elvégezhetik.
A Sophos korábbi folyamata egy eset vizsgálatát és a válaszadást átlagosan körülbelül 38 perc alatt végezte el. Peterson szerint ez az eredmény a professzionális biztonsági műveleti központok több mint 96 százalékánál jobb volt. A Daybreak-modellekkel létrehozott ügynököket használó eseteknél az átlagos válaszidő körülbelül 89 másodpercre csökkent. A Sophos szerint az esetek mintegy felét már ügynökök automatizálják, az MDR-esetek 52 százalékát pedig teljes egészében mesterséges intelligencia oldja meg, a Sophos elemzői által meghatározott korlátok között.
A kritikus döntéseknél megmarad az emberi kontroll
A Sophos három működési móddal biztosít ügyfélkontrollt az MDR-szolgáltatásban. A Notify módban a Sophos kivizsgálja az esetet és válaszlépést javasol, de az intézkedést az ügyfél hajtja végre. A Collaborate módban a Sophos és az ügyfél együtt dolgozik, mielőtt megtörténik a beavatkozás. Authorise módban a Sophos közvetlenül is reagálhat az ügyfél nevében.
Ugyanezek a határok érvényesek akkor is, ha a munkát ember vagy ügynök végzi. A potenciálisan romboló intézkedésekhez megfelelő szintű emberi felügyelet szükséges. Peterson szerint amit a Sophos nem lát biztonságosan kezelhetőnek egy ügynök számára, azt emberi döntésre adja át.
A Sophos szélesítené az ügynökök feladatait
A vállalat szerint az automatizálás gyorsabb és egységesebb vizsgálatot tesz lehetővé, miközben az elemzők figyelmét a fenyegetésekre, a kivételekre és azokra a döntésekre összpontosítja, amelyekhez szakértelem kell. A Sophos így a számítási kapacitást bővítheti anélkül, hogy ugyanilyen mértékben kellene növelnie a szűkös kiberbiztonsági szakemberi állományt.
Peterson szerint a Sophos tovább fejleszti az ügynökök válaszadási képességeit, és új felhasználási területekre is kiterjeszti őket. A biztonsági vezetőknek ugyanakkor továbbra is az alapokra kell figyelniük, köztük a javítások telepítésére, a végpontvédelemre, a többtényezős hitelesítésre, a hálózati szegmentációra és az erős biztonsági műveletekre. A Sophos álláspontja szerint a rétegezett védelem jelentősége nő, mivel a sérülékenységeket gyors ütemben fedezik fel és használják ki.

