Sophos сократила расследование инцидентов до 89 секунд с OpenAI Daybreak

Sophos внедрила агентов OpenAI Daybreak в систему киберзащиты Sophos Fusion и сократила среднее время реакции по случаям с такими агентами примерно с 38 минут до 89 секунд. Компания заявляет о снижении времени расследования на 96% и об автоматическом закрытии 52% обращений Managed Detection and Response (MDR) от начала до конца в заданных аналитиками границах.
Как устроено расследование в Sophos Fusion
Sophos Fusion объединяет телеметрию собственных продуктов и более 500 сторонних интеграций. Эти источники ежедневно формируют триллионы событий, из которых компания выделяет около 1–2 тыс. кейсов для расследования в девяти центрах мониторинга безопасности.
Созданный в Daybreak агент расследования собирает для каждого кейса контекст заказчика, срабатывания средств защиты, индикаторы компрометации и релевантные сведения о киберугрозах. Затем планирующая модель запускает цикл «планирование — выполнение — проверка»: составляет план, проходит необходимые шаги и готовит сводку с рекомендуемыми действиями для аналитика.
Часть действий по реагированию способны выполнять другие агенты. В Sophos отмечают, что прежний процесс в основном опирался на опыт специалистов и в среднем занимал около 38 минут. После внедрения агентов среднее время реакции по использующим их кейсам составило около 89 секунд.
Автоматизация не отменяет контроль заказчика
В MDR-сервисе Sophos предусмотрены три режима. В Notify компания расследует инцидент и предлагает действие, но выполняет его заказчик. В Collaborate решение принимается совместно. В Authorise Sophos получает право реагировать от имени клиента.
Эти же ограничения действуют независимо от того, выполняет работу аналитик или агент. Джон Петерсон, технический директор Sophos, подчеркнул, что задачи, которые компания не готова поручить агенту, передаются на человеческое рассмотрение. Это относится прежде всего к потенциально разрушительным действиям.
Что меняется для команд безопасности
Компания связывает автоматизацию с более быстрым и единообразным расследованием, а также с возможностью масштабировать вычислительные ресурсы без сопоставимого роста дефицитного штата специалистов по кибербезопасности. Аналитики при этом могут сосредоточиться на угрозах, исключениях и решениях, требующих профессионального суждения.
Контекст появления такой автоматизации задают инструменты OpenAI для автоматизации патчей и защиты ПО: они помогают переносить экспертные сценарии в агенты, но не заменяют базовые меры защиты. Петерсон рекомендует не ослаблять управление обновлениями, защиту конечных точек, многофакторную аутентификацию, сегментацию сети и работу центра безопасности.
Для бизнеса практический вывод состоит в том, что агентное расследование стоит внедрять вместе с заранее определёнными правами на действия и маршрутизацией сложных решений к людям. Ускорение реакции приносит пользу только при сохранении контролируемых границ автоматизации.

