AI

Sophosの脅威対応、AI利用案件の平均時間が約38分から89秒に

この記事のポイント

  1. 実現したこと

    SophosのAIエージェントは、脅威調査に加えて対応の一部も実行できる。

  2. 実現の仕組み

    顧客の状況や侵害の痕跡を集め、計画用モデルが調査計画・実行・見直しを進める。

  3. 得られた結果

    Sophosは、エージェント利用案件の平均対応時間が約38分から89秒へ短縮したと報告している。

  4. 従来との違い

    主に人間の専門知識に頼っていた調査・対応から、MDR案件の52%をAIが最初から最後まで処理する運用へ移った。

セキュリティ運用センターで、センサーイベントの流れが調査案件の資料にまとまり、担当者が推奨対応を確認している編集イラスト。
AI生成画像

脅威対応に、顧客の状況を収集し、調査計画・実行・見直しを進めるAIエージェントが組み込まれた。SophosはOpenAIのサイバー防御支援プログラムDaybreakを通じて導入し、エージェント利用案件の平均対応時間を約38分から89秒へ短縮したと報告している。

センサーデータを調査案件へ絞り込む

セキュリティ企業Sophosは、サイバー防御システムSophos Fusionに、脅威の監視・調査・対応を提供するManaged Detection and Response(MDR)を組み込んでいる。システムは500を超える外部連携先とSophos製品のセンサーデータを集約する。

これらのセンサーは毎日数兆件のイベントを生成し、Sophosはその中から約1,000~2,000件の調査案件を絞り込む。案件の調査は9カ所のセキュリティ運用センターが担う。

顧客情報から調査計画と推奨対応をつくる

絞り込んだ案件を処理するため、SophosはDaybreakを通じてOpenAIのモデルを自社の脅威情報、対応手順、専門知識と組み合わせた。調査エージェントは案件ごとに、顧客の状況、検知情報、侵害の痕跡、関連する脅威情報を収集する。

計画用モデルは調査計画を作成し、手順の実行と見直しを進め、分析担当者が確認する要約と推奨対応を生成する。対応の実行にも別のエージェントが関わり、その一部を担うことができる。

平均対応時間の短縮と52%の自動処理

Sophosによると、Daybreak導入前の調査と対応は主に人間の専門知識に依存していた。従来の処理は平均約38分を要したが、エージェントを使う案件の平均対応時間は約89秒になったという。

自動化は調査の補助にとどまらず、MDR案件の52%で最初から最後までの処理に及んでいる。この処理は、分析担当者が調整した範囲内で行われる。

対応権限は3つの運用モードに従う

MDRでは、Notify、Collaborate、Authoriseの3つの運用モードが対応権限を定める。NotifyではSophosが調査と対応の提案を行い、顧客が実行する。Collaborateでは対応前に顧客と協働し、AuthoriseではSophosが顧客に代わって直接対応する。

この権限の境界は、人間とエージェントのどちらが作業する場合にも適用される。Sophosは破壊的な影響を及ぼし得る操作に適切な人間の監督を求め、エージェントに任せることが適切でないと判断した処理を人間の判断へ引き継ぐ。