Бизнес и продуктивность

Использование OpenAI Daybreak позволило Sophos сократить время расследования киберугроз на 96 процентов

Sophos применяет модели OpenAI для автоматизации 52% инцидентов безопасности, снизив среднее время реакции с 38 минут до 89 секунд при сохранении контроля со стороны аналитиков.

Обновлено:
3 мин чтения
Использование OpenAI Daybreak позволило Sophos сократить время расследования киберугроз на 96 процентов

В октябре 2026 года компания Sophos сообщила о результатах использования программы OpenAI Daybreak для расследования киберугроз. Интеграция передовых языковых моделей позволила сократить время расследования инцидентов на 96% и автоматизировать решение 52% задач в рамках сервиса управляемого обнаружения и реагирования (MDR).

Контекст противостояния

Развитие искусственного интеллекта меняет ландшафт кибербезопасности для обеих сторон. Передовые модели помогают защитникам быстрее находить и расследовать угрозы. Однако аналогичные возможности постепенно появляются в моделях с открытыми весами (open-weight models), что дает злоумышленникам новые способы поиска уязвимостей и ускорения атак.

Sophos обеспечивает защиту более 625 000 организаций в различных секторах и регионах. По словам технического директора компании Джона Питерсона, цель сотрудничества с OpenAI заключается не просто в создании очередного инструмента для аналитиков, а в масштабировании накопленного за четыре десятилетия опыта на всех клиентов компании.

Radisson Hotel Group — cover

Radisson Hotel Group — cover

Детали системы и ИИ-агенты

В основе решения лежит Sophos Fusion — ИИ-ориентированная система киберзащиты. Она собирает данные с датчиков из более чем 500 сторонних интеграций и собственных продуктов Sophos. Ежедневно эти датчики генерируют триллионы событий, которые система отфильтровывает до 1000–2000 инцидентов для расследования в девяти центрах управления безопасностью (SOC).

Обработка этих инцидентов изменилась благодаря ИИ-агентам, созданным в рамках программы Daybreak. Агент по расследованию собирает контекст клиента, обнаружения, индикаторы компрометации (IoCs) и актуальные данные об угрозах. Затем модель планирования запускает цикл «планирование — выполнение — проверка»: она составляет план расследования, выполняет необходимые шаги и формирует сводку с рекомендованными действиями для аналитиков. Отдельные агенты могут выполнять часть ответных действий.

До использования Daybreak процесс расследования в Sophos занимал в среднем около 38 минут. По оценке Питерсона, этот показатель уже превосходил результаты 96% профессиональных центров управления безопасностью. Теперь среднее время реакции для инцидентов, обрабатываемых агентами, снизилось примерно до 89 секунд.

Анализ: баланс автоматизации и контроля

oai TrustBank English 1x1

oai TrustBank English 1x1

Использование агентов позволяет компании масштабировать вычислительные мощности, а не полагаться исключительно на пропорциональный рост штата специалистов по кибербезопасности, которых на рынке не хватает. При этом автоматизация возвращает внимание аналитиков к сложным угрозам, исключениям и решениям, где их экспертиза наиболее важна.

Sophos сохраняет человеческий контроль над процессом через три режима работы сервиса MDR:

  • Уведомление (Notify): Sophos расследует инцидент и рекомендует ответные действия, но решение принимает клиент.
  • Сотрудничество (Collaborate): Sophos и клиент работают совместно перед принятием мер.
  • Авторизация (Authorise): Sophos может реагировать напрямую от лица клиента.

Потенциально деструктивные действия по-прежнему требуют участия человека. Все задачи, которые компания не готова полностью доверить агенту, передаются на оценку аналитикам.

Перспектива

Джон Питерсон отмечает, что Sophos продолжит расширять возможности своих ИИ-агентов и спектр решаемых ими задач. Однако он подчеркивает, что техническим руководителям не стоит забывать о базовых принципах безопасности. Уязвимости обнаруживаются и эксплуатируются с беспрецедентной скоростью, поэтому установка исправлений (патчей) остается необходимой, но недостаточной мерой, так как они закрывают только известные вендору проблемы. Ключевым фактором защиты остается многоуровневый подход, включающий защиту конечных точек, многофакторную аутентификацию (MFA), сегментацию сети и надежные операции по обеспечению безопасности.

Basis customer story art card - slate blue texture

Basis customer story art card - slate blue texture

TL;DR

Главное

Применение ИИ-агентов позволяет радикально ускорить расследование киберугроз и масштабировать защиту, компенсируя нехватку профильных специалистов на рынке.

Ключевые факты

  • /Среднее время реакции на инциденты при использовании ИИ-агентов снизилось с 38 минут до 89 секунд.
  • /52% инцидентов в рамках сервиса MDR разрешаются ИИ от начала до конца.
  • /Sophos защищает более 625 000 организаций, ежедневно обрабатывая триллионы событий безопасности.

Инсайт

Внедрение ИИ не заменяет аналитиков, а берет на себя рутину, требуя обязательного вмешательства человека только при необходимости выполнения потенциально деструктивных действий.

Источник:Openai

Читайте также