Опережая события по мере сокращения времени на защиту
Передовой ИИ меняет кибербезопасность по обе стороны баррикад(opens in a new window). Передовые модели могут помочь защитникам быстрее находить и расследовать угрозы. Но эти возможности также распространяются на модели с открытыми весами, предоставляя злоумышленникам новые способы обнаружения уязвимостей и ускорения их эксплуатации.
Sophos(opens in a new window) — одна из компаний, стоящих у них на пути и защищающая более 625 000 организаций в различных секторах и регионах. «Мы сталкиваемся с огромным разнообразием самых разных атак, — говорит Джон Петерсон (John Peterson), технический директор компании. — За четыре десятилетия работы в сфере кибербезопасности мы накопили огромный опыт борьбы с ними».
Благодаря OpenAI Daybreak компания Sophos объединяет модели OpenAI с собственной аналитикой угроз, сценариями реагирования и опытом в области безопасности. Цель заключается не просто в том, чтобы дать аналитикам еще один инструмент. Цель состоит в том, чтобы усилить влияние экспертизы Sophos на каждого защищаемого клиента.
«Sophos обладает предметной экспертизой и ноу-хау для масштабной борьбы с атаками. Такие программы, как Daybreak, и такие компании, как OpenAI, привносят передовой интеллект, который позволяет нам использовать эту предметную экспертизу и масштабировать ее для поддержки всех наших клиентов».
«Sophos обладает предметной экспертизой и ноу-хау для масштабной борьбы с атаками. Такие программы, как Daybreak, и такие компании, как OpenAI, привносят передовой интеллект, который позволяет нам использовать эту предметную экспертизу и масштабировать ее для поддержки всех наших клиентов».
— Джон Петерсон, технический директор Sophos
Ход внедрения
В центре этой работы находится Sophos Fusion, созданная на базе ИИ система киберзащиты Sophos, которая включает в себя решение Sophos Managed Detection and Response (MDR). Она объединяет данные датчиков более чем из 500 сторонних интеграций, а также собственные продукты Sophos. В совокупности эти датчики генерируют триллионы событий ежедневно, которые Sophos сводит примерно к 1 000–2 000 инцидентов для расследования своими девятью центрами оперативной безопасности.
Агенты, созданные с помощью Daybreak, изменили порядок обработки таких инцидентов. Агент расследования собирает контекст клиента, данные обнаружения, индикаторы компрометации (IoC) и релевантную аналитику угроз для каждого инцидента. Затем модель планирования создает цикл «план — выполнение — проверка»: формирует план расследования, выполняет шаги и создает сводку с рекомендуемыми действиями по реагированию для проверки аналитиками. Другие агенты могут выполнять части мер реагирования.
До появления Daybreak расследование инцидентов и реагирование на них зависели главным образом от человеческого опыта. Существующий процесс Sophos занимал в среднем около 38 минут — показатель, который, по словам Петерсона, был лучше, чем у 96% профессиональных центров оперативной безопасности.
«Теперь, благодаря агентам, которые мы смогли создать в рамках программы Daybreak, среднее время реагирования на инциденты с использованием этих агентов сократилось примерно до 89 секунд. Около половины обрабатываемых нами инцидентов теперь автоматизируются агентами, разработанными нами с использованием моделей Daybreak».
«Теперь, благодаря агентам, которые мы смогли создать в рамках программы Daybreak, среднее время реагирования на инциденты с использованием этих агентов сократилось примерно до 89 секунд. Около половины обрабатываемых нами инцидентов теперь автоматизируются агентами, разработанными нами с использованием моделей Daybreak».
— Джон Петерсон, технический директор Sophos
Контроль остается за человеком
Sophos встроила функции контроля со стороны клиентов в свой сервис MDR с помощью трех режимов работы:
- Уведомление: Sophos расследует инцидент и рекомендует ответные меры, но действия предпринимает клиент.
Уведомление: Sophos расследует инцидент и рекомендует ответные меры, но действия предпринимает клиент.
- Совместная работа: Sophos и клиент работают вместе до принятия мер.
Совместная работа: Sophos и клиент работают вместе до принятия мер.
- Авторизация: Sophos может реагировать напрямую от имени клиента.
Авторизация: Sophos может реагировать напрямую от имени клиента.
Те же ограничения применяются независимо от того, выполняется ли работа человеком или агентом. Sophos использует автоматизацию для быстрой работы и более эффективного использования времени аналитиков, но потенциально деструктивные действия по-прежнему требуют надлежащего уровня человеческого контроля.
«Все, с чем нам некомфортно доверять агенту, передается на рассмотрение человеку», — подтверждает Петерсон.
Результаты вкратце
- Среднее время реагирования на инциденты с использованием агентов сократилось примерно с 38 минут до 89 секунд.
Среднее время реагирования на инциденты с использованием агентов сократилось примерно с 38 минут до 89 секунд.
- Компания Sophos смогла полностью решать 52% инцидентов MDR с помощью ИИ в рамках границ, откалиброванных аналитиками Sophos.
Компания Sophos смогла полностью решать 52% инцидентов MDR с помощью ИИ в рамках границ, откалиброванных аналитиками Sophos.
- Предоставление клиентам более быстрого и стабильного опыта расследования.
Предоставление клиентам более быстрого и стабильного опыта расследования.
- Помогает Sophos масштабировать вычислительные мощности, не полагаясь на эквивалентный рост дефицитного штата специалистов по кибербезопасности.
Помогает Sophos масштабировать вычислительные мощности, не полагаясь на эквивалентный рост дефицитного штата специалистов по кибербезопасности.
- Возвращает внимание аналитиков к угрозам, исключениям и решениям, где их экспертиза наиболее важна.
Возвращает внимание аналитиков к угрозам, исключениям и решениям, где их экспертиза наиболее важна.
Что дальше
Петербург говорит, что Sophos продолжит расширять возможности своих агентов. «Возможности реагирования будут становиться все более сложными, и мы расширим спектр сценариев использования, с которыми работаем с помощью созданных нами агентов».
«Благодаря таким программам, как Daybreak, у нас есть возможность на шаг опережать сообщество злоумышленников».
«Благодаря таким программам, как Daybreak, у нас есть возможность на шаг опережать сообщество злоумышленников».
— Джон Петерсон, технический директор Sophos
Его совет другим руководителям служб безопасности прост: «Единственное, что руководители служб безопасности должны сделать завтра, — это вернуться к сосредоточению внимания на фундаментальных основах безопасности своей организации, — говорит он. — Это, конечно, включает в себя установку патчей. Но патчи включают в себя только те уязвимости, которые известны вендору».
Ответ заключается в поддержании «эшелонированного подхода к безопасности», который включает защиту конечных точек, многофакторную аутентификацию (MFA), сегментацию сети и надежные операции безопасности. «Уязвимости обнаруживаются с тревожной скоростью и эксплуатируются в масштабах, которых мы никогда раньше не видели. Поэтому я думаю, что качественное соблюдение основ сегодня важна как никогда раньше».







