Sophos 如何用 OpenAI Daybreak 把威脅回應時間縮短 96%


🏦 台灣Pay 銀行轉帳 💙 PayPal
Sophos 用 OpenAI 模型打造 agent,把 MDR 調查流程大幅自動化
- 00:00 講者 John Peterson 是 Sophos 技術長(CTO),負責公司所有研發,包括產品、產品所用的 intelligence,以及支援客戶的團隊
- 01:00 agent 運作:整合客戶背景、威脅情勢資訊、案件相關 detections 與 IFCs,交給 OpenAI 的 planning model
- 02:00 Daybreak 也讓 Sophos 能設計 guardrails 較寬鬆的 agent,因為資安業務大多會觸發 guardrails,這讓 agent 對其業務更有效
💡 你可以怎麼用:妳用 AI 處理複雜工作時,可以照他們的流程做:先把背景資料一次給齊,請 AI 列出步驟計畫,然後做一步、檢查一步結果,再決定下一步,不要一次叫它全部做完。
看全部 11 條重點
🧑🏫 資安公司 Sophos 的技術長分享,他們怎麼用 OpenAI 的模型做出 AI 助手,接手原本靠人工的資安調查。平均回應一件威脅的時間,從 38 分鐘縮短到 89 秒。值得看的是他們讓 AI 處理整段工作流程的做法,以及他們和 OpenAI 合作的 Daybreak 計畫。
- 00:00 講者 John Peterson 是 Sophos 技術長(CTO),負責公司所有研發,包括產品、產品所用的 intelligence,以及支援客戶的團隊↳ 講者 John Peterson 是 Sophos 的技術長(CTO,掌管公司技術方向的主管)。研發都歸他管:產品本身、產品用來判斷威脅的情報與智慧,還有支援客戶的團隊。
- 00:00 各種規模的組織都難以跟上威脅的速度;Sophos 的核心業務之一是 managed detection and response(MDR),替客戶處理資安維運↳ 不管公司大小,攻擊來得太快,很難自己顧好。Sophos 的主力服務 MDR(託管偵測與回應)就是替客戶代管資安維運,也就是日常盯警報、發現異狀就處理。
- 00:30 MDR 的目標是:即使威脅速度加快,仍盡一切努力確保客戶受到保護↳ MDR 對客戶的承諾很簡單:攻擊變得再快,也要想辦法跟上,讓客戶不出事。所以後面他們才會這麼在意回應速度。
- 00:30 分工:Sophos 是資安領域專家,OpenAI 提供 frontier intelligence,讓這些專業能以足以影響所有客戶的規模發揮↳ Sophos 懂資安,OpenAI 提供 frontier intelligence(最前沿、能力最強的 AI 模型)。有了 AI,Sophos 的專業就不受分析師人數限制,能同時照顧到所有客戶。
- 00:30 Sophos 一直專注於把資安維運工作流程的部分環節做端到端自動化↳ 他們的方向是把資安維運的某幾段流程「端到端」自動化,也就是從頭到尾交給機器做完,不只是幫人處理其中一小步。
- 01:00 agent 運作:整合客戶背景、威脅情勢資訊、案件相關 detections 與 IFCs,交給 OpenAI 的 planning model↳ agent(會自己規劃、動手做事的 AI 程式)把客戶狀況、威脅動態、案件的 detections(偵測到的警報)和 IFCs(影片沒解釋的案件資料)一起交給 planning model,讓它擬調查計畫。
- 01:00 之後再跑過 Sophos 自建的 plan、execute、observe 循環↳ 計畫擬好後,會進入 Sophos 自建的 plan, execute, observe 循環:做一步、看結果,再決定下一步。做法跟分析師邊查邊修正方向一樣。
- 01:00 成果:原本主要靠人力的調查流程,如今已大多由 OpenAI 模型與自建 agent 自動完成↳ 以前一件案子要靠分析師一步步查,現在大部分的調查由 OpenAI 模型加上他們自建的 agent 自動完成,不必再從零開始人工追查。
- 01:30 約兩年前、18 個月前,MDR 團隊平均回應時間約 38 分鐘;過去一年導入 agent 後,壓縮到 89 秒↳ 一年半到兩年前,團隊平均要 38 分鐘才能回應一件威脅;導入 agent 後只要 89 秒,就是標題說的縮短約 96%。資安事件越早處理,損害通常越小。
- 01:30 Daybreak 對 Sophos 的意義:與 OpenAI 合作,用最強的 frontier intelligence 找出自家產品的漏洞↳ Daybreak 是 Sophos 和 OpenAI 的合作計畫。第一個用途是拿最強的模型檢查 Sophos 自家產品,先找出漏洞,趕在被人利用前補好。
- 02:00 Daybreak 也讓 Sophos 能設計 guardrails 較寬鬆的 agent,因為資安業務大多會觸發 guardrails,這讓 agent 對其業務更有效↳ guardrails 是 AI 的安全限制,會擋下看起來危險的請求。資安工作常要分析攻擊手法,很容易被擋。Daybreak 讓他們能用限制較寬鬆的 agent,做事比較順。
📘 術語
managed detection and response (MDR)(託管偵測與回應):Sophos 的核心業務之一,替客戶處理資安維運(security operations)
security operations(資安維運):字幕指 MDR 替客戶處理的工作,Sophos 正在將其流程自動化
frontier intelligence(前沿 AI 能力):OpenAI 帶來的能力,讓 Sophos 的領域專業能大規模發揮
agent(AI 代理):Sophos 圍繞 OpenAI 模型自建,用來自動化調查流程
planning model(規劃模型):OpenAI 的模型,agent 把客戶背景、威脅資訊等餵給它
plan, execute, observe loop(規劃-執行-觀察循環):Sophos 自建的循環,agent 經由它完成調查
detections(偵測結果):與案件相關、被餵進 planning model 的資訊之一
IFCs((字幕未解釋)):字幕只說是與案件相關、和 detections 一起餵進模型的資訊
guardrails(安全護欄):資安業務多數工作會觸發它;Daybreak 讓 Sophos 設計限制較寬鬆的 agent
Daybreak(Daybreak 計畫):與 OpenAI 合作的計畫,用來找自家產品漏洞並設計 guardrails 較寬鬆的 agent
security operations(資安維運):字幕指 MDR 替客戶處理的工作,Sophos 正在將其流程自動化
frontier intelligence(前沿 AI 能力):OpenAI 帶來的能力,讓 Sophos 的領域專業能大規模發揮
agent(AI 代理):Sophos 圍繞 OpenAI 模型自建,用來自動化調查流程
planning model(規劃模型):OpenAI 的模型,agent 把客戶背景、威脅資訊等餵給它
plan, execute, observe loop(規劃-執行-觀察循環):Sophos 自建的循環,agent 經由它完成調查
detections(偵測結果):與案件相關、被餵進 planning model 的資訊之一
IFCs((字幕未解釋)):字幕只說是與案件相關、和 detections 一起餵進模型的資訊
guardrails(安全護欄):資安業務多數工作會觸發它;Daybreak 讓 Sophos 設計限制較寬鬆的 agent
Daybreak(Daybreak 計畫):與 OpenAI 合作的計畫,用來找自家產品漏洞並設計 guardrails 較寬鬆的 agent
✏️ 小考一題
根據影片,Sophos MDR 團隊導入 agent 後,平均回應時間從多少縮短到多少?
A. 從約 18 分鐘縮短到 38 秒B. 從約 38 小時縮短到 89 分鐘C. 從約 89 分鐘縮短到 38 秒D. 從約 38 分鐘縮短到 89 秒看答案
答案:D。[01:30] 字幕提到平均回應時間約 38 分鐘,過去一年導入 agent 後壓縮到 89 秒
💛 覺得有幫助?支持一下


課本免費、沒有廣告,支持與否都能照常讀 🐰