與 Sophos 一同打造合作夥伴生態系


🏦 台灣Pay 銀行轉帳 💙 PayPal
Sophos CTO 談如何用 Daybreak 打造資安調查 agent,並強調資安基本功
- 00:53 John Peterson 是 Sophos 的 Chief Technology Officer。Sophos 是全球最大的資安公司之一,約有 650,000 個客戶,遍及各區域與產業。
- 06:48 這套做法的效果是回應更快,也讓客戶得到更一致的結果,而這正是 Sophos 的業務核心。
- 12:14 JP 認為大家容易被技術發展的速度分心。應該盡量用 agent 協助 SOC 團隊應付增加的工作量,但 endpoint protection 這類基本功如今比以往更重要。
💡 你可以怎麼用:先把自己的基本功顧好:常用帳號(信箱、雲端、社群)都開啟 MFA,電腦和手機的系統更新不要一直延後。如果你讓 AI agent 幫你做事,也可以學 Sophos 的做法:先決定哪些動作讓它直接做、哪些要先問過你,刪檔、寄信、付款這類收不回來的動作一律要你確認。
看全部 31 條重點
🧑🏫 這支影片是資安公司 Sophos 的技術長 John Peterson(簡稱 JP)受訪。他說明公司怎麼用 Daybreak 做出查資安案件的 AI agent,把平均查案時間從 38 分鐘縮到約 89 秒。Daybreak 是讓合作夥伴用上 OpenAI 最先進模型的計畫。這支片值得看,是因為 JP 也講清楚哪些事還是要交給人決定,以及為什麼資安基本功比追新技術更重要。
- 00:53 John Peterson 是 Sophos 的 Chief Technology Officer。Sophos 是全球最大的資安公司之一,約有 650,000 個客戶,遍及各區域與產業。↳ JP 是 Sophos 的技術長,也就是決定公司技術方向的最高主管。Sophos 是很大的資安公司,約有 65 萬個客戶,分布在各地區、各行業。
- 00:53 Sophos 從事資安業務四十年,看過非常多種攻擊,累積了大量應對攻擊的專業。↳ Sophos 做資安四十年,見過各式各樣的攻擊。「遇到哪種攻擊該怎麼處理」的經驗,是它最大的本錢。
- 01:25 Sophos 是 Daybreak partner。它用 frontier intelligence 的加速速度來看 defender's window:前沿模型的資安能力越來越強,這些能力也逐漸出現在 open-weight models 上。↳ defender's window 是防守方在被攻擊前還來得及補救的時間。最頂尖的 frontier 模型越來越會做資安,連人人可下載的 open-weight 模型也跟上來,攻擊者一樣拿得到,所以這段時間變短了。
- 02:00 這個趨勢讓攻擊利用的路徑變快、漏洞變多。過去幾年 CVE 的數量大幅上升。↳ CVE 是公開漏洞的統一編號,就像漏洞的身分證字號。現在找漏洞、利用漏洞都變快了,近幾年被公開的漏洞大增,要修補的東西也跟著暴增。
- 02:00 透過 Daybreak 這類計畫運用 frontier intelligence,可以領先攻擊者一步。這樣做既保護 Sophos 自己(大型資安公司本身就是攻擊目標),也保護 650,000 個客戶。↳ 意思是:攻擊者會用 AI,防守方就要比他們更早、更好地用。資安公司本身也常被鎖定,所以這麼做先保護 Sophos 自己,再保護 65 萬個客戶。
- 03:03 分工方式:Sophos 提供資安領域專業,包含 threat intelligence、處理事件用的 response playbooks,以及員工的專業。OpenAI 與 Daybreak 則提供 frontier intelligence,把這些專業擴大到能支援所有客戶。↳ threat intelligence 是關於攻擊者和攻擊手法的情報。response playbooks 是出事時照著走的標準處理步驟。Sophos 出經驗和流程,OpenAI 出模型能力,讓這些經驗能服務到每個客戶。
- 04:07 Sophos Fusion 系統支撐 Sophos 的 Managed Detection and Response 服務,以及所有 EDR、XDR 產品。↳ Fusion 是 Sophos 內部的核心平台。MDR 是代管服務,幫客戶盯警報、查案、處理威脅。EDR 負責電腦端的偵測與處置,XDR 則把範圍擴大到更多來源。這些都靠 Fusion 撐著。
- 04:07 Fusion 的 sensor 資料來自 500 多個第三方資安產品整合,加上 Sophos 自家產品。每天產生數兆筆事件,最後濃縮成每天約 1,000 到 2,000 個 case,由 9 個 SOC 代客戶調查。↳ sensor 指收集資料的偵測來源。SOC 是資安監控中心,有專人輪班看警報。每天幾兆筆事件一層層濾掉雜訊,只剩一兩千件值得查,交給 9 個中心的人調查。
- 04:44 過去調查與處置主要靠人的專業。平均調查時間約 38 分鐘,在約 18 個月前這個表現優於 96% 的專業 SOC。↳ 以前靠分析師親手查,每件平均 38 分鐘。約一年半前,這個速度已經勝過 96% 的專業 SOC,算是業界頂尖。
- 05:16 改用 Daybreak 打造的 agent 後,由 agent 處理的 case 平均回應時間降到約 89 秒。約一半的 case 已經由用 Daybreak models 開發的 agent 自動化處理。↳ agent 是能自己規劃、一步步把事做完的 AI 程式,不只是回答問題。交給 agent 的案子平均約 89 秒就有回應,目前大約一半的案子已經由它自動處理。
- 05:16 自動化大幅減少了調查所需的工作量,也帶來更好的客戶成果。↳ 分析師少做很多重複的查案工作,客戶得到的保護也更好。重點不只是省人力,而是結果真的變好了。
- 05:46 Case 進入 Security Operations 團隊後,主要由 investigation agent 處理。它會彙整 case 的所有資訊:客戶脈絡、偵測結果、indicators of compromise,以及對威脅情勢的了解。↳ 案子一進來,負責調查的 investigation agent 先把資料收齊:客戶的環境背景、偵測到什麼、indicators of compromise(被入侵的跡象,例如可疑檔案或連線),以及目前的威脅情勢。
- 06:17 這些資訊送進 planning model,形成 plan、execute、review 循環:先擬定調查計畫,再執行調查步驟,最後產出摘要給分析師審閱,並附上建議的回應行動。↳ 接著交給負責規劃的 planning model:先想好要查哪些步驟,再實際去查,最後寫成摘要並附上建議處置,交給分析師審核。AI 負責查,人負責看過。
- 06:17 Sophos 也另外開發了負責執行部分回應行動的 agent。↳ 查案和動手是分開的。Sophos 另外做了一種 agent,專門執行部分處置動作。
- 06:48 這套做法的效果是回應更快,也讓客戶得到更一致的結果,而這正是 Sophos 的業務核心。↳ 快是一回事,更重要的是一致:處理品質不會因為哪位分析師值班、累不累而不同。對賣資安服務的公司來說,這就是核心價值。
- 07:22 資安專業人才一直短缺。能保護客戶的 SOC 分析師很難找,企業要自建 24-7 的 SOC 也很困難,這也是 MDR 業務成功的原因之一。↳ 好的資安分析師很難請,一般公司要自己養一組 24 小時全年無休的監控團隊更難。所以很多企業乾脆把這件事外包給 MDR。
- 07:22 Agent 讓現有人才被運用得更有效率,MDR 業務得以靠擴充運算資源、而不是增加人力來擴大規模。↳ 以前業務要變大就得多請人,現在可以多投入運算資源、讓 agent 多做事。有限的專家就能把力氣花在真正需要判斷的地方。
- 08:26 無論由人還是 agent 處理,都要面對「何時採取行動」的問題。Sophos 的 MDR 從一開始就設計了三種運作模式。↳ 查完案子後,真正難的是什麼時候該出手,例如要不要把一台電腦隔離。不管是人還是 agent 都會碰到這個問題,Sophos 從一開始就用三種模式來處理。
- 08:26 第一種是 notify:SOC 完整調查 case,負責引導客戶並建議回應方式,但絕不自行代客戶採取回應行動。↳ notify(通知):Sophos 把案子查完,告訴客戶該怎麼做,但動手的永遠是客戶自己,Sophos 不會替客戶操作。
- 08:56 第二種是 collaborate:完整調查後與客戶合作,沒有客戶直接參與就不採取回應行動。↳ collaborate(協作):一樣完整調查,但要採取行動時一定和客戶一起做。客戶沒參與,就不動手。
- 08:56 第三種是 authorized:Sophos 獲得完整授權,可以代客戶採取回應行動來保護客戶。↳ authorized(授權):客戶事先完全授權,Sophos 發現問題可以直接替客戶處置,不用等客戶回覆。
- 08:56 三種模式的設計目的,是配合客戶的專業程度,以及客戶對 Sophos 代為回應的接受度。這些原則同樣適用於 agent 和人。↳ 有的客戶自己有資安團隊,想自己掌控;有的想全權交給 Sophos。三種模式就是讓客戶依自己的狀況選擇,而且人和 agent 都照同一套規則走。
- 09:31 Sophos 追求快速回應、有效運用分析師。但只要 agent 可能採取具破壞性的回應,或是團隊不完全放心交給 agent 的情況,都會交給人判斷。↳ 速度要追,但不冒險。只要動作可能造成破壞(例如讓系統停擺),或團隊還不夠放心交給 agent,就交回給人決定。
- 10:04 雖然 agent 已自動化大量調查,回應流程中仍有很多人為判斷。↳ 也就是說,自動化主要發生在「查」的階段,「動手處理」的環節還有很多地方要靠人判斷。
- 10:04 未來展望:回應能力會越來越成熟,agent 處理的使用情境會持續擴大。但至少目前,客戶環境中任何可能具破壞性的動作都會由人監督。↳ 未來 agent 會接手更多處置工作。但至少現在,只要是可能弄壞客戶系統的動作,都會有人在旁邊把關。
- 10:38 Sophos 的首要使命是讓客戶受到保護、維持營運,同時讓客戶自己決定要完全授權還是只接受通知。↳ 最優先的是讓客戶安全、生意照常運作。要不要讓 Sophos 直接出手,決定權留在客戶手上。
- 11:13 在 defender window 縮小、frontier intelligence 加速、相對新手的攻擊者也能造成實際衝擊的環境下,把基本功做好比以往任何時候都重要。↳ 防守時間變短、AI 進步很快,連技術沒那麼高的攻擊者都能造成實際傷害。在這種情況下,把基礎防護做好比追新技術更要緊。
- 11:13 基本功之一是 patching 計畫,用來處理各廠商與開源社群釋出的漏洞和 CVE。↳ patching 就是安裝修補更新。軟體廠商和開源社群公布漏洞後,要有固定的流程盡快把系統更新,不能放著不管。
- 11:13 基本功之二是基礎架構要穩固,特別是 endpoint protection。擁有最好的 endpoint protection 比以往更重要。↳ endpoint 指電腦、手機、伺服器這些終端裝置,endpoint protection 就是裝在這些裝置上的防護。JP 認為這一層一定要用最好的。
- 11:43 其他基本功:在所有 identity 基礎架構上導入 MFA、做好 network segmentation,並用強大的 security operations 計畫把以上全部串起來。↳ identity 指帳號登入系統。MFA 是密碼之外再加一道驗證,例如手機驗證碼。network segmentation 是把網路切成區塊,一區被入侵不會擴散到全部。最後再靠監控團隊把這些串起來。
- 12:14 JP 認為大家容易被技術發展的速度分心。應該盡量用 agent 協助 SOC 團隊應付增加的工作量,但 endpoint protection 這類基本功如今比以往更重要。↳ JP 提醒大家,別被 AI 的進步速度帶著跑。agent 該用就用,幫 SOC 消化變多的工作量;但端點防護這類基本功,現在反而更重要。
📘 術語
defender's window(防守方的時間窗口):Sophos 用 frontier intelligence 的加速速度來看它:前沿模型資安能力提升,讓攻擊利用變快、漏洞變多。
frontier intelligence / frontier models(前沿智慧/前沿模型):領先的前沿模型,其資安能力越來越強。Daybreak 讓 Sophos 能運用它來擴大專業。
open-weight models(開放權重模型):前沿模型的資安能力也逐漸出現在這類模型上。
CVE(公開漏洞編號):字幕提到過去幾年 CVE 數量大幅上升,由各廠商與開源社群釋出,需要 patching 計畫處理。
Daybreak(Daybreak 計畫):讓 Sophos 能運用 frontier intelligence 的計畫。Sophos 是 Daybreak partner,並用 Daybreak models 打造 agent。
threat intelligence(威脅情資):字幕列為 Sophos 資安領域專業的形式之一。
response playbooks(回應手冊):Sophos 代客戶處理資安事件時使用,是其領域專業的一部分。
Sophos Fusion(Sophos Fusion 系統):支撐 Sophos MDR 服務及 EDR、XDR 產品的系統,彙整 500 多個整合的 sensor 資料。
Managed Detection and Response (MDR)(託管式偵測與回應):Sophos 代客戶偵測、調查與回應威脅的服務,由 Fusion 系統支撐。
EDR / XDR(EDR/XDR 產品):字幕只提到是 Sophos 的產品,由 Sophos Fusion 系統支撐,未進一步解釋。
SOC (Security Operations Center)(資安維運中心):Sophos 有 9 個 SOC 代客戶調查 case。字幕提到企業很難自建 24-7 的 SOC。
indicators of compromise(入侵指標):investigation agent 會彙整的 case 資訊之一。
investigation agent(調查 agent):彙整 case 資訊後交給 planning model 進行調查,產出摘要與建議的回應行動。
planning model(規劃模型):形成 plan、execute、review 循環:擬定調查計畫、執行步驟、產出摘要。
notify / collaborate / authorized(通知/協作/授權模式):Sophos MDR 的三種運作模式,差別在於 Sophos 能否、以及如何代客戶採取回應行動。
endpoint protection(端點防護):JP 強調的基本功,認為擁有最好的端點防護比以往更重要。
MFA(多重要素驗證):字幕建議在所有 identity 基礎架構上導入的基本措施。
network segmentation(網路分段):字幕列為需要做好的基本功之一。
frontier intelligence / frontier models(前沿智慧/前沿模型):領先的前沿模型,其資安能力越來越強。Daybreak 讓 Sophos 能運用它來擴大專業。
open-weight models(開放權重模型):前沿模型的資安能力也逐漸出現在這類模型上。
CVE(公開漏洞編號):字幕提到過去幾年 CVE 數量大幅上升,由各廠商與開源社群釋出,需要 patching 計畫處理。
Daybreak(Daybreak 計畫):讓 Sophos 能運用 frontier intelligence 的計畫。Sophos 是 Daybreak partner,並用 Daybreak models 打造 agent。
threat intelligence(威脅情資):字幕列為 Sophos 資安領域專業的形式之一。
response playbooks(回應手冊):Sophos 代客戶處理資安事件時使用,是其領域專業的一部分。
Sophos Fusion(Sophos Fusion 系統):支撐 Sophos MDR 服務及 EDR、XDR 產品的系統,彙整 500 多個整合的 sensor 資料。
Managed Detection and Response (MDR)(託管式偵測與回應):Sophos 代客戶偵測、調查與回應威脅的服務,由 Fusion 系統支撐。
EDR / XDR(EDR/XDR 產品):字幕只提到是 Sophos 的產品,由 Sophos Fusion 系統支撐,未進一步解釋。
SOC (Security Operations Center)(資安維運中心):Sophos 有 9 個 SOC 代客戶調查 case。字幕提到企業很難自建 24-7 的 SOC。
indicators of compromise(入侵指標):investigation agent 會彙整的 case 資訊之一。
investigation agent(調查 agent):彙整 case 資訊後交給 planning model 進行調查,產出摘要與建議的回應行動。
planning model(規劃模型):形成 plan、execute、review 循環:擬定調查計畫、執行步驟、產出摘要。
notify / collaborate / authorized(通知/協作/授權模式):Sophos MDR 的三種運作模式,差別在於 Sophos 能否、以及如何代客戶採取回應行動。
endpoint protection(端點防護):JP 強調的基本功,認為擁有最好的端點防護比以往更重要。
MFA(多重要素驗證):字幕建議在所有 identity 基礎架構上導入的基本措施。
network segmentation(網路分段):字幕列為需要做好的基本功之一。
✏️ 小考一題
根據 JP 的說法,Sophos 用 Daybreak 打造的 agent 處理的 case,平均回應時間降到大約多少?
A. 約 89 秒B. 約 18 分鐘C. 約 38 分鐘D. 約 96 秒看答案
答案:A。[05:16] 提到用 Daybreak 打造的 agent 處理的 case,平均回應時間降到約 89 秒。38 分鐘是過去以人力為主時的平均時間 [04:44]。
💛 覺得有幫助?支持一下


課本免費、沒有廣告,支持與否都能照常讀 🐰