Lilith.
⌕
Ilustracja redakcyjna: Sophos skrócił reakcję na zagrożenie z 38 minut do 89 sekund
Ilustracja Lilith · remiks redakcyjny

OpenAI opublikowało studium przypadku, w którym Sophos deklaruje skrócenie średniego czasu dochodzenia i reakcji dla spraw obsługiwanych przez agentów z około 38 minut do 89 sekund, czyli o 96 %. Firma podaje również, że AI zamyka obecnie 52 % spraw Managed Detection and Response od początku do końca.

Agent zbiera dowody, zanim zaproponuje działanie

System działa wewnątrz Sophos Fusion, które łączy telemetrię producenta z ponad 500 integracjami zewnętrznymi. Według Sophos biliony zdarzeń dziennie są redukowane do około 1 000 lub 2 000 spraw trafiających do dziewięciu centrów operacji bezpieczeństwa.

Agent dochodzeniowy gromadzi kontekst klienta, detekcje, wskaźniki naruszenia i threat intelligence. Model planujący układa oraz wykonuje kolejne kroki, po czym przygotowuje zalecane działania dla analityka. Inni agenci mogą wykonać część reakcji. Bezpośredni dostęp do strony OpenAI był podczas weryfikacji zablokowany, lecz jej zindeksowana treść i osobny komunikat Sophos potwierdzają te informacje.

Zysk bierze się z szybszej selekcji, a nie z mniejszej liczby alertów

Zespół bezpieczeństwa dostaje więcej niż szybsze podsumowanie. Agenci przejmują powtarzalną pracę między wykryciem a decyzją, dzięki czemu analitycy mogą skupić się na wyjątkach i niejednoznacznych przypadkach. Dla operatora SOC oznacza to szansę na większą przepustowość bez proporcjonalnego zwiększania liczby specjalistów.

Wdrożenie pokazuje też wiarygodny kształt agenta w przedsiębiorstwie: określone dane wejściowe, ograniczony zestaw narzędzi, zapis działań i człowiek gotowy przejąć sterowanie. Taki proces mierzy się łatwiej niż ogólny chatbot podłączony do danych firmy.

Firmowe wskaźniki nie pokazują, ile spraw wraca

Wartości 89 sekund i 52 % pochodzą od Sophos oraz OpenAI, a nie z niezależnego porównania. Średnia ukrywa też długi ogon, błędnie zamknięte sprawy i interwencje poprawiane później przez analityka. Szybka reakcja nie gwarantuje prawidłowej naprawy.

Klienci wybierają tryb Notify, Collaborate albo Authorise. Granice obowiązują zarówno ludzi, jak i agentów, a potencjalnie destrukcyjne działania pozostają pod nadzorem człowieka. Egzekwowane uprawnienia mają tu większe znaczenie niż treść promptu.

Wynik rozstrzygną powroty spraw i dzienniki działań

Kolejne potrzebne miary to odsetek ponownie otwartych spraw, fałszywe zamknięcia, działania poza uprawnieniami i czas bezpiecznego przywrócenia systemu. Sophos musi też pokazać, czy 52 % automatyzacji utrzyma się po rozszerzeniu zakresu reakcji i typów spraw.

Nabywcy MDR powinni żądać macierzy konkretnych działań: co agent wykonuje sam, co wymaga zgody i jak można cofnąć każdy krok. Wynik 89 sekund ma wartość dopiero wtedy, gdy nie kończy się szybko zamkniętym, lecz źle rozwiązanym incydentem.

Werdykt Lilith

Agent zamykający incydent w 89 sekund robi wrażenie. Dopiero audyt pokaże, czy analityk nie znajdzie za nim otwartych drzwi.

Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.

Oryginalne źródło ↗ ↗