METAL for iPhone

AI 新闻, 现在用 App 阅读。

下载 METAL, 每天发现最新 AI 报道。

在 App Store 下载

iPhone 应用 · 免费下载

也可在 iPhone 的 App Store 中搜索 METAL AI Magazine。

METAL

OpenAI 发布 Sophos 采用 Daybreak 案例

OpenAI 发布了英国安全企业 Sophos 采用 Daybreak 的案例。由智能体处理的事件平均响应时间从约 38 分钟缩短至 89 秒,52% 的 MDR 事件由 AI 端到端处理完毕。

OpenAI 发布 Sophos 采用 Daybreak 案例

摘要

  • 根据 OpenAI 于 10 月 9 日发布的案例,Sophos 将通过 Daybreak 构建的智能体引入 MDR 服务,使智能体处理事件的平均响应时间从约 38 分钟缩短至 89 秒。
  • 调查智能体收集客户背景和入侵指标后,OpenAI 的规划模型运行“计划—执行—审查”循环,目前 52% 的 MDR 事件由 AI 端到端处理。
  • Sophos 通过“通知、协作、授权”三种运营模式保留人的判断,首席技术官约翰·彼得森表示,Daybreak 让公司能够设计护栏限制更少的智能体。
Sophos cuts threat investigation time by 96% with OpenAI Daybreak

OpenAI 于 10 月 9 日发布了英国安全企业 Sophos 采用 Daybreak 的案例。Sophos 将基于 OpenAI 模型构建的智能体引入其托管检测与响应(MDR)服务,由这些智能体处理的事件平均响应时间从约 38 分钟缩短至 89 秒。OpenAI 表示,调查时间减少了 96%,52% 的 MDR 事件由 AI 端到端处理。

Sophos 从事安全业务已超过 40 年,为各行业、各地区的 62.5 万多家机构提供防护。Sophos 首席技术官约翰·彼得森表示:“我们看到的攻击种类极其多样。”他说:“在 40 年的网络安全业务中,我们积累了应对这些攻击的深厚专业能力。”Daybreak 是 OpenAI 向防御方提供网络安全能力的项目。Sophos 于 6 月 22 日宣布加入 Daybreak 网络安全合作伙伴计划。

调查在 Sophos 的 AI 原生防御体系“Sophos Fusion”中进行。根据 OpenAI 的案例,该体系除自家产品外,还接收来自 500 多个第三方集成的传感器数据。这些传感器每天产生数万亿条事件,Sophos 将其提炼为每天约 1000 至 2000 个事件,交给全球 9 个安全运营中心(SOC)处理。

智能体改变了这些事件的处理方式。调查智能体为每个事件收集客户背景、检测记录、入侵指标(IoC)和相关威胁情报。随后,OpenAI 的规划模型运行一个循环:制定调查计划、执行各步骤并进行审查,最后生成供分析师审阅的摘要和建议响应措施。部分响应由其他智能体直接执行。彼得森表示:“借助通过 Daybreak 项目构建的智能体,使用这些智能体的事件平均响应时间已降至约 89 秒。”他说:“我们处理的事件中约有一半现在由智能体自动完成。”

此前的水平并不低。据彼得森介绍,以人工为主的原有平均 38 分钟已经快于 96% 的专业安全运营中心。他在案例视频中说明,一年半到两年前 MDR 的平均响应时间约为 38 分钟,过去一年随着智能体的部署缩短到了 89 秒。

人的判断通过三种运营模式得以保留。“通知”模式下,Sophos 进行调查并建议响应措施,由客户执行。“协作”模式下,Sophos 与客户共同判断后再行动;“授权”模式下,Sophos 直接代表客户进行响应。无论工作由人还是智能体完成,都适用相同的边界,可能具有破坏性的操作仍需经过相应级别的人工监督。彼得森表示:“任何我们不放心交给智能体处理的事情,都会交由人来判断。”

METAL 核实的 Sophos 5 月 28 日新闻稿显示,89 秒和 52% 最初是 Sophos 以 MDR 一年的运营数据自行公布的。89 秒是指在 AI 获得处理权限的事件中,从事件生成到完全自动响应所用的时间;52% 是指在分析师持续校准的边界内、无需人工干预即关闭的事件比例。Sophos 在同一新闻稿中表示,其 MDR 客户同比增长 39%,达到 4 万家。Sophos 产品管理高级副总裁罗布·哈里森表示:“52% 受到关注,但 48% 同样重要。”他解释说,当 AI 分担了队列中的工作量,分析师就能专注于新型攻击模式和高风险决策。

视频中还有案例页面没有提到的内容。彼得森表示,Daybreak 是查找自家产品漏洞、设计护栏限制更少的智能体的机会。他说:“我们是网络安全运营方,所做的大部分工作都处在会触发护栏的领域。”他表示,借助 Daybreak,公司能够突破这一限制,打造更有效的智能体。Sophos 在 6 月加入时表示,将以分阶段方式引入相关能力,由分析师和控制机制参与其中,而不是让客户直接访问模型。

METAL 此前曾报道 OpenAI 发布网络安全专用模型 GPT-5.6-Cyber 并扩展 Daybreak,以及 OpenAI 向乌克兰政府提供 Daybreak 的消息。彼得森表示,今后将不断提升智能体的响应能力,并扩大其覆盖的使用场景。他建议其他安全负责人回归层层叠加的基本功:补丁、终端防护、多因素认证(MFA)和网络分段。他说:“漏洞正以惊人的速度被发现,并以前所未有的规模被利用。”

从法律人的视角看,这一案例的核心不在速度,而在权限设计。即便同样是 89 秒,智能体也只有在客户选择“授权”模式的事件中才能代为行动,责任的界线由与客户约定的运营模式划定。模型提供方向安全厂商开放越宽松的护栏,智能体在客户系统中可以做什么,就越取决于这类三级委托结构。

评论