[控场AI]
· 5 分钟阅读· 2,716 字

Sophos借OpenAI Daybreak把威胁响应时间压缩96%

Sophos借OpenAI Daybreak把威胁响应时间压缩96%

Sophos借助OpenAI模型构建安全运营智能体,将MDR平均响应时间从38分钟压缩至89秒,降幅96%。

Sophos与OpenAI合作,将托管检测与响应(MDR)流程端到端自动化,核心是围绕OpenAI规划模型构建的"规划—执行—观察"智能体闭环。该闭环自动汇聚客户上下文、威胁情报与攻陷指标,接管了原本最耗时的人工信息聚合与初步研判环节,使平均响应时间从约38分钟骤降至89秒(降幅96%)。其分工逻辑是"Sophos提供领域专业知识、OpenAI提供规模化前沿智能",模型本身并不取代安全专家,而是将专家经验放大至人力无法企及的覆盖规模。此外,OpenAI的Daybreak项目为Sophos提供了护栏策略更宽松的定制化合作通道,解决了通用模型安全策略在合法安全防御工作中造成拦截的现实矛盾。

网络安全行业长期面临一个难题:攻击的速度和规模在持续加快,而防御侧的核心环节仍高度依赖人工分析。Sophos首席技术官John Peterson在与OpenAI的合作案例中给出了一组值得关注的数据——通过部署基于OpenAI模型构建的安全运营智能体,其托管检测与响应(MDR)业务的平均响应时间从约38分钟压缩至89秒,降幅高达96%。

当安全运营遇上智能体

John Peterson在Sophos负责公司全部研发工作,涵盖产品构建、威胁情报以及面向客户的支持体系。他指出,无论规模大小,组织都在被攻击的节奏所困扰,而Sophos的核心业务之一——托管检测与响应(Managed Detection and Response, MDR)——正是替客户承担安全运营,确保在攻击持续加速的背景下,客户依然能保持受保护状态。

Sophos的核心业务是替客户处理安全运营

这里的分工逻辑很清晰:Sophos是网络安全领域的专家,掌握着大量领域知识(domain expertise);而OpenAI带来的是前沿智能(frontier intelligence),让Sophos能够以覆盖所有客户的规模去释放这些专业积累。换句话说,模型本身不懂安全,但它能把安全专家的经验放大到人力无法企及的规模。

从人工调查到自动化闭环

Sophos的做法是把安全运营流程端到端地自动化。其构建的智能体会汇集所有客户上下文、威胁态势信息,以及与某个安全事件相关的检测结果和攻陷指标(IOC),再将这些信息输入OpenAI的规划模型(planning model)。

Sophos聚焦于端到端自动化安全运营流程

整个过程被设计成一个"规划—执行—观察"(plan, execute, observe)的循环。这一调查流程在过去主要依赖人工驱动,如今已借助OpenAI的模型和Sophos自研的智能体实现大幅自动化。

原本以人工为主的调查流程如今已基本自动化

这种架构的价值在于,它并非简单地用模型替换某个孤立步骤,而是把情报收集、分析判断、执行动作和结果反馈串成一条可持续运转的链路。调查工作中最耗时的信息聚合与初步研判环节,正是智能体最擅长接管的部分。

攻陷指标(Indicators of Compromise,IOC)是安全分析中的基础概念,指在系统或网络中发现的、可用于判断遭受入侵的技术痕迹,常见形式包括恶意IP地址、域名、文件哈希值、异常注册表键值等。IOC的价值在于可共享、可机器处理,安全系统能够自动与已知IOC数据库比对,从海量日志中快速定位可疑活动。然而传统IOC分析的瓶颈在于:单个安全事件往往涉及数十乃至数百个IOC,需要分析师逐一交叉验证、关联上下文,极为耗时。智能体介入后,这一聚合与关联步骤可在秒级内完成,这也是Sophos响应时间大幅缩短的主要原因之一。规划模型(planning model)在此扮演的角色是:根据当前IOC和上下文,动态决定下一步应调用哪些工具、查询哪些情报源,而非执行固定的规则脚本。

96%的响应时间降幅意味着什么

数据最能说明问题。Peterson回顾称,大约两年前到18个月前,Sophos MDR团队的平均响应时间约为38分钟。而在过去一年持续推出这些智能体之后,这个数字被压缩到了89秒。

两年前MDR平均响应时间约38分钟,如今降至89秒

在安全运营语境下,响应时间往往直接决定攻击能造成的损失范围。攻击者从初始入侵到横向移动、数据外泄的窗口可能只有几十分钟,把响应时间从半小时级别拉到一分半钟级别,意味着防御方能在攻击真正展开前就介入处置。这不仅是效率提升,更是在改变攻防双方的时间博弈。

Daybreak项目:为安全场景松绑护栏

这次合作中一个关键角色是OpenAI的Daybreak项目。对Sophos而言,Daybreak提供了与OpenAI协作、调用最强前沿智能的机会,一方面用于识别自家产品中的漏洞,另一方面用于设计护栏(guardrails)约束更宽松的智能体。

Peterson坦言了一个现实矛盾:作为网络安全运营方,Sophos大量工作本身就聚焦在那些容易"触发护栏"的领域——分析恶意代码、研究攻击手法、识别漏洞利用等内容,在通用模型的安全策略下很可能被拦截。Daybreak项目让Sophos能够绕开这些限制,设计出对其业务更有效的智能体。

这一点揭示了AI安全策略在专业垂直场景中的张力:通用大模型为防止滥用而设置的护栏,在合法的安全防御工作中反而可能成为障碍。如何在"防止被恶意利用"和"赋能正当安全从业者"之间找到平衡,是模型提供商与安全厂商共同面对的课题。

护栏(guardrails)在大语言模型中通常指一套内容安全策略,由模型提供商在训练或推理阶段植入,用于拒绝生成可能被用于有害目的的内容——例如详细的漏洞利用代码、恶意软件分析方法、社会工程学话术等。这类限制对通用用户有合理的保护意义,但对网络安全从业者而言会产生系统性摩擦:渗透测试工程师需要理解攻击手法,恶意代码研究员需要拆解病毒样本,威胁情报分析师需要描述真实攻击链——这些都是完全合法的专业工作,却极易触发通用模型的拦截逻辑。Daybreak项目的本质是一种企业级定制化合作机制,允许具有可验证合法用途的安全厂商,在约定的使用边界内获得调整后的模型策略,从而让智能体能够处理那些在消费者场景下应当被限制的高风险内容。这是大模型商业化落地中"通用安全策略 vs. 专业场景需求"矛盾的典型解法。

对行业的启示

Sophos的案例提供了一个相对务实的AI落地样本。它没有宣称模型取代安全专家,而是用"领域专家提供知识、前沿模型提供规模"的分工,把智能体嵌入既有的运营工作流中。真正带来价值的,是围绕模型搭建的"规划—执行—观察"闭环,以及对客户上下文和威胁情报的系统性整合,而非模型本身。

对于考虑引入AI的安全团队而言,这个案例的参考意义在于:收益往往来自对特定高耗时环节的自动化改造,而非全盘替换;同时,专业场景下的模型护栏问题需要提前与供应商沟通解决。96%这个数字固然亮眼,但支撑它的是扎实的工程设计和明确的分工逻辑。

分享:

相关推荐