Lilith.
⌕
編集イラスト: Sophos、脅威対応を38分から89秒に短縮
Lilithのイラスト · 編集リミックス

OpenAIが公開した顧客事例で、Sophosはエージェントが扱う案件の平均調査・対応時間を約38分から89秒へ短縮したと説明している。短縮率は96%で、Managed Detection and Response案件の52%をAIが最初から最後まで処理するという。

エージェントは対処を提案する前に証拠を集める

システムはSophos Fusion内で動く。自社のテレメトリと500以上の外部連携を組み合わせ、1日に発生する数兆件のイベントを、9カ所のセキュリティ運用センターが調べる約1,000件から2,000件の案件に絞り込む。

調査エージェントは顧客の状況、検知情報、侵害の痕跡、threat intelligenceを集める。計画モデルが調査手順を作って実行し、推奨する対応をまとめる。別のエージェントが対応の一部を実行する場合もある。確認時にはOpenAIの元ページへ直接アクセスできなかったが、検索に登録された本文とSophosの別の発表で主要な情報を確認できた。

効果の源泉はアラート削減ではなく選別の高速化にある

セキュリティチームが得るのは短い要約だけではない。検知から判断までの反復作業をエージェントが引き受け、人間の分析担当者は例外や曖昧な案件に集中できる。SOC運営者にとっては、採用が難しい専門人材を同じ割合で増やさずに処理能力を高める手段になる。

この導入は、企業向けエージェントが機能しやすい条件も示す。入力が明確で、使えるツールが制限され、操作が記録され、人間が介入できる。企業データにつないだ汎用チャットボットより成果を測りやすい。

企業発表の数字だけでは再発案件が見えない

89秒と52%はSophosとOpenAIが示した数字であり、独立した比較試験の結果ではない。平均値からは、極端に時間がかかった案件、誤って終了した案件、人間が後から修正した操作も分からない。反応が速くても、復旧が正しいとは限らない。

顧客はNotify、Collaborate、Authoriseの各モードを選ぶ。この境界は人間にもエージェントにも適用され、破壊的な可能性がある操作には人間の監督が残る。ここではpromptの文面より、強制できる権限管理の方が重要だ。

再開案件と操作記録が成否を決める

次に必要な指標は、再開された案件、誤終了、権限外の操作、安全な復旧までの時間だ。Sophosは、より複雑な対応と幅広い案件を任せても52%の自動化率を維持できるか示す必要がある。

MDRの購入者は、エージェントが単独でできる操作、承認が必要な操作、各操作の取り消し方を一覧で求めるべきだ。89秒という速さは、誤って解決した案件を残さない場合に初めて運用上の優位になる。

Lilithの判定

89秒でインシデントを閉じるエージェントは印象的だ。だが、その先に鍵の掛かっていない扉が残っていないかは監査で分かる。

外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。

元の記事 ↗ ↗