Rimanere un passo avanti mentre la finestra del difensore si restringe

Il concetto di “frontier AI” sta trasformando la cybersicurezza su entrambi i fronti: i modelli avanzati consentono ai difensori di individuare e analizzare le minacce più rapidamente, ma allo stesso tempo mettono a disposizione degli aggressori strumenti per scoprire vulnerabilità e accelerare lo sfruttamento.

Sophos, che protegge più di 625.000 organizzazioni in diversi settori e regioni, si posiziona come una barriera contro queste nuove capacità offensive. “Vediamo una enorme varietà di attacchi”, afferma John Peterson, Chief Technology Officer di Sophos, “e abbiamo maturato un’esperienza vasta nella loro contrasto in quattro decenni di attività nel settore della sicurezza”.

Attraverso il programma OpenAI Daybreak, Sophos combina i modelli di OpenAI con la propria intelligence sulle minacce, i playbook di risposta e la competenza dei propri esperti. L’obiettivo non è soltanto fornire agli analisti un nuovo strumento, ma amplificare l’impatto dell’expertise di Sophos su tutti i clienti che protegge.

“Sophos porta la competenza di dominio e il know‑how per combattere gli attacchi su larga scala. Programmi come Daybreak e aziende come OpenAI forniscono intelligence di frontiera che ci permette di scalare quella competenza a beneficio di tutti i nostri clienti.” – John Peterson, CTO, Sophos

Dettagli del rollout

Al centro dell’iniziativa c’è Sophos Fusion, il sistema di difesa cyber AI‑native che integra Sophos Managed Detection and Response (MDR). Fusion raccoglie dati da oltre 500 integrazioni di terze parti e dai prodotti proprietari di Sophos, generando trilioni di eventi giornalieri. Da questi flussi viene estratto un campione di circa 1.000‑2.000 casi al giorno, che i nove Security Operations Centre (SOC) della società analizzano.

Gli agenti creati tramite Daybreak hanno rivoluzionato la gestione di questi casi. Un agente di indagine aggrega il contesto del cliente, le rilevazioni, gli indicatori di compromissione (IoC) e le informazioni di intelligence pertinenti per ciascun caso. Un modello di pianificazione avvia un ciclo plan‑execute‑review: costruisce un piano di indagine, ne esegue i passaggi e genera un riepilogo con le azioni di risposta consigliate per l’analista.

Altri agenti possono eseguire parti della risposta, ad esempio l’isolamento di endpoint o la revoca di credenziali compromesse. Prima di Daybreak, l’intera investigazione e risposta dipendeva quasi esclusivamente dall’expertise umana. Il processo tradizionale di Sophos richiedeva in media 38 minuti per caso, una performance che il CTO definisce migliore del 96 % dei SOC professionali.

“Ora, grazie agli agenti sviluppati con il programma Daybreak, il tempo medio di risposta per i casi gestiti da questi agenti è sceso a circa 89 secondi. Circa la metà dei casi che trattiamo è ora automatizzata dagli agenti basati sui modelli Daybreak.” – John Peterson, CTO, Sophos

Mantenere il giudizio al centro

Sophos ha incorporato il controllo del cliente nel servizio MDR attraverso tre modalità operative, ciascuna progettata per mantenere un equilibrio tra automazione e supervisione umana.

    • Notify: Sophos indaga il caso e propone una risposta, ma l’azione finale è eseguita dal cliente.
    • Collaborate: Sophos e il cliente lavorano insieme prima di compiere qualsiasi azione.
    • Authorise: Sophos può intervenire direttamente per conto del cliente.

Queste stesse soglie di responsabilità si applicano sia alle attività svolte da persone sia a quelle eseguite dagli agenti. L’automazione consente di muoversi più rapidamente e di ottimizzare il tempo degli analisti, ma le azioni potenzialmente distruttive richiedono ancora la supervisione umana appropriata.

“Qualsiasi attività che non ci sentiamo a nostro agio a delegare a un agente viene immediatamente trasferita al giudizio umano”, conferma Peterson.

Risultati in sintesi

    • Riduzione del tempo medio di risposta da circa 38 minuti a 89 secondi per i casi gestiti da agenti.
    • Il 52 % dei casi MDR è ora risolto end‑to‑end con l’AI, entro i confini calibrati dagli analisti di Sophos.
    • Esperienza di indagine più veloce e coerente per i clienti.
    • Scalabilità basata sul calcolo anziché sull’aumento del personale specializzato, rispondendo alla carenza globale di talenti.
    • Gli analisti possono concentrarsi su minacce, eccezioni e decisioni dove la loro competenza è indispensabile.

Cosa ci riserva il futuro

Peterson prevede un’espansione continua delle capacità degli agenti. “Le funzionalità di risposta diventeranno sempre più sofisticate e amplieremo la gamma di casi d’uso che gli agenti possono gestire.”

“Con programmi come Daybreak abbiamo l’opportunità di stare un passo avanti alla comunità degli aggressori.” – John Peterson, CTO, Sophos

Il consiglio di Peterson per i leader della sicurezza è semplice: “Domani la priorità più importante è tornare a concentrarsi sui fondamenti della sicurezza dell’organizzazione”. Questo include, naturalmente, la gestione delle patch, ma le patch coprono solo le vulnerabilità note dal fornitore.

La risposta è mantenere un “approccio di sicurezza a strati” che integri protezione degli endpoint, autenticazione multifattoriale (MFA), segmentazione della rete e operazioni di