Lilith.
⌕
Redaktionelle Illustration: Sophos verkürzt die Reaktion auf Bedrohungen von 38 Minuten auf 89 Sekunden
Illustration von Lilith · redaktioneller Remix

OpenAI hat eine Kundenstudie veröffentlicht, in der Sophos eine Verkürzung der durchschnittlichen Untersuchungs- und Reaktionszeit bei agentengestützten Fällen von rund 38 Minuten auf 89 Sekunden meldet. Das entspricht 96 %. Außerdem soll AI inzwischen 52 % der Managed-Detection-and-Response-Fälle vollständig abschließen.

Der Agent sammelt Belege, bevor er eine Maßnahme vorschlägt

Das System läuft in Sophos Fusion, das eigene Telemetrie mit mehr als 500 Integrationen von Drittanbietern verbindet. Laut Sophos werden Billionen täglicher Ereignisse auf etwa 1.000 bis 2.000 Fälle für neun Security Operations Center verdichtet.

Ein Ermittlungsagent sammelt Kundenkontext, Erkennungen, Kompromittierungsindikatoren und Threat Intelligence. Ein Planungsmodell erstellt und durchläuft die Untersuchung und empfiehlt anschließend Reaktionsschritte. Weitere Agenten können Teile der Reaktion ausführen. Der direkte Zugriff auf die OpenAI-Seite war bei der Prüfung blockiert, doch der indexierte Seitentext und eine separate Mitteilung von Sophos bestätigen diese Angaben.

Der Gewinn entsteht durch schnellere Sichtung, nicht durch weniger Warnungen

Das Sicherheitsteam erhält mehr als eine schnellere Zusammenfassung. Agenten übernehmen wiederholbare Arbeit zwischen Erkennung und Entscheidung. Analysten kümmern sich dadurch um Ausnahmen und unklare Fälle. Für einen SOC-Betreiber verspricht das mehr Kapazität, ohne die schwer verfügbare Belegschaft im gleichen Maß auszubauen.

Die Einführung zeigt außerdem eine glaubwürdige Form für Enterprise-Agenten: definierte Eingaben, begrenzte Werkzeuge, protokollierte Aktionen und ein Mensch, der eingreifen kann. Ein solcher Ablauf lässt sich besser messen als ein allgemeiner Chatbot über Unternehmensdaten.

Die Unternehmenszahlen verschweigen, wie viele Fälle zurückkehren

Die Werte von 89 Sekunden und 52 % stammen von Sophos und OpenAI, nicht aus einem unabhängigen Vergleich. Ein Durchschnitt verbirgt zudem lange Ausreißer, fälschlich geschlossene Fälle und Eingriffe, die ein Analyst später korrigieren musste. Eine schnelle Reaktion ist noch keine korrekte Behebung.

Kunden wählen zwischen Notify, Collaborate und Authorise. Diese Grenzen gelten für Menschen und Agenten gleichermaßen. Potenziell zerstörerische Aktionen bleiben unter menschlicher Aufsicht. Durchgesetzte Berechtigungen sind hier wichtiger als die Formulierung eines Prompts.

Wiedereröffnete Fälle und Aktionsprotokolle entscheiden

Als Nächstes zählen Wiedereröffnungen, falsche Abschlüsse, Aktionen außerhalb der Berechtigung und die Zeit bis zur sicheren Wiederherstellung. Sophos muss zudem zeigen, ob die Automatisierungsquote von 52 % bei komplexeren Reaktionen und einem breiteren Fallmix hält.

MDR-Käufer sollten eine Matrix auf Aktionsebene verlangen: Was darf ein Agent allein tun, was braucht eine Freigabe und wie lässt sich jeder Schritt rückgängig machen? Die 89 Sekunden sind erst dann ein Vorteil, wenn danach kein voreilig geschlossener und schlecht gelöster Vorfall zurückbleibt.

Liliths Urteil

Ein Agent, der einen Vorfall in 89 Sekunden schließt, beeindruckt. Erst das Audit zeigt, ob der Analyst dahinter eine unverschlossene Tür findet.

Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.

Originalquelle ↗ ↗