2026-10-09 · ← Novinky
Sophos stáhl reakci na hrozbu z 38 minut na 89 sekund
Sophos uvádí, že agenti postavení v programu OpenAI Daybreak zkrátili průměrnou reakci u obsluhovaných MDR případů o 96 % a 52 % případů řeší od začátku do konce. Podstatná je hranice pravomoci: nejisté a potenciálně destruktivní kroky stále přebírá člověk.
Obrázek se nepodařilo načíst.
OpenAI zveřejnila případovou studii, podle níž Sophos stáhl průměrnou dobu vyšetření a reakce u případů obsluhovaných agenty z přibližně 38 minut na 89 sekund. To odpovídá poklesu o 96 %. Firma zároveň tvrdí, že AI nyní uzavírá 52 % případů služby Managed Detection and Response od začátku do konce.
Agent skládá důkazy dřív, než navrhne zásah
Systém běží uvnitř Sophos Fusion. Ten spojuje vlastní telemetrii s více než 500 integracemi třetích stran. Z bilionů událostí denně podle firmy vzniká přibližně 1 000 až 2 000 případů pro devět bezpečnostních operačních center.
Vyšetřovací agent shromáždí kontext zákazníka, detekce, indikátory kompromitace a threat intelligence. Plánovací model pak sestaví postup, provede jednotlivé kroky a připraví souhrn s doporučenou reakcí. Další agenti mohou část reakce vykonat. Primární stránka OpenAI byla při přímém ověření blokovaná, údaje ale potvrzuje indexovaný text stránky a samostatné oznámení Sophos.
Hodnota leží v rychlejším třídění, ne v menším počtu alertů
Bezpečnostní tým nezískává jen rychlejší souhrn. Agenti přebírají opakovanou práci mezi detekcí a rozhodnutím, takže analytici mohou věnovat čas výjimkám a nejasným případům. Pro provozovatele SOC je to hlavně způsob, jak zvýšit kapacitu bez stejného růstu počtu specialistů.
Výsledek také ukazuje, kde agenti dávají v enterprise provozu smysl. Mají jasný vstup, omezenou sadu nástrojů, zaznamenaný postup a člověka, který může převzít řízení. Takový proces se měří lépe než obecný chatbot nad firemními daty.
Firemní čísla zatím neříkají, kolik případů se vrací
Hodnoty 89 sekund a 52 % pocházejí od Sophos a OpenAI, nikoli z nezávislého srovnání. Průměr navíc neukazuje dlouhý konec distribuce, chybně uzavřené případy ani počet zásahů, které musel analytik později opravit. Rychlost reakce také není totéž co správná náprava.
Zákazníci volí režim Notify, Collaborate nebo Authorise. Tyto hranice platí pro lidi i agenty a potenciálně destruktivní akce vyžadují odpovídající lidský dohled. Právě vynucení oprávnění je důležitější než samotný prompt.
O úspěchu rozhodnou návraty případů a audit zásahů
Další důležitá čísla budou podíl znovu otevřených případů, falešná uzavření, zásahy mimo oprávnění a čas k bezpečnému obnovení provozu. Sophos také bude muset ukázat, zda se 52 % automatizace udrží, až agentům přidá složitější reakce a širší sadu případů.
Kupující MDR by proto měli chtít matici konkrétních akcí: co agent smí udělat sám, co vyžaduje souhlas a jak se každý krok vrací zpět. Z 89 sekund se stane provozní výhoda teprve tehdy, když po nich nezůstane rychle zavřený a špatně vyřešený incident.
Lilithin verdikt
Agent, který zavře incident za 89 sekund, je působivý. Teprve audit ukáže, zda za ním analytik nenachází odjištěné dveře.
Externí odkaz nechávám až nakonec. Nejdřív stručný výklad tady, bez lovení po cizím webu.
Původní zdroj ↗ ↗