Sophos 用 AI 代理将威胁调查时间缩短 96%

Sophos 借助 OpenAI Daybreak 项目构建 AI 代理,将安全事件平均响应时间从 38 分钟压缩至 89 秒,52% 的 MDR 案件实现端到端自动化处理,为 AI 在安全运营中的落地提供了真实案例参考。
背景:攻防双方都在用 AI,防守窗口越来越窄
前沿 AI 正在同时改变网络安全攻防两端。一方面,大模型帮助防守方更快发现并调查威胁;另一方面,开源权重模型的扩散也让攻击者获得了新的漏洞挖掘和漏洞利用加速手段。Sophos 作为全球头部安全厂商,保护着超过 62 万家组织,其 CTO John Peterson 直言:"我们看到了各种各样的攻击,经过四十年的积累,我们在这方面拥有深厚的专业经验。"
但仅有经验还不够——如何把这些经验规模化地传递给每一个客户,才是关键问题。
核心架构:Sophos Fusion + OpenAI Daybreak
Sophos 的 AI 原生防御系统 Sophos Fusion 是整个方案的中枢,它整合了 Sophos 自有产品和超过 500 个第三方集成的传感器数据。这些传感器每天产生数万亿条事件,Sophos 将其提炼为大约 1000 到 2000 个案件,交由分布在全球的 9 个安全运营中心进行调查。
通过 OpenAI Daybreak 项目,Sophos 将这些领域知识与前沿模型结合,构建了一套多代理协作流程:
- 调查代理:自动收集客户上下文、检测记录、失陷指标(IoC)和相关威胁情报
- 规划模型:生成"计划—执行—审查"循环,构建调查计划、完成步骤并产出摘要与响应建议
- 响应代理:执行部分响应操作
这套流程的目标不是简单地给分析师多一个工具,而是将 Sophos 的专业能力规模化放大到每一位客户身上。
效果:从 38 分钟到 89 秒
在引入 AI 代理之前,Sophos 的案件调查与响应平均需要约 38 分钟。Peterson 表示,这一水平已经优于全球 96% 的专业安全运营中心。
引入 Daybreak 构建的代理后:
| 指标 | 数据 |
|---|---|
| 平均响应时间 | 89 秒(从约 38 分钟降至 89 秒) |
| 调查时间缩减比例 | 96% |
| 端到端自动化解决率 | 52% 的 MDR 案件 |
这意味着大部分威胁调查工作已经由 AI 代理完成,分析师的角色从"执行者"转变为"审查者"。
人始终在决策环路上
Sophos 在 MDR 服务中设计了三种客户控制模式,确保自动化不会越界:
- Notify(通知):Sophos 调查案件并建议响应,由客户自行操作
- Collaborate(协作):Sophos 与客户协同决策后再行动
- Authorise(授权):Sophos 可直接代表客户执行响应
无论任务由人还是代理完成,潜在破坏性操作始终需要对应层级的人类监督。Peterson 明确表示:"任何我们认为代理不宜处理的,都会转交人类判断。"
对开发者和 AI 使用者的启示
这个案例为 AI 在安全运营中的落地提供了几个实用参考:
- 多代理分工比单一模型更有效——调查、规划、执行各司其职,形成闭环
- 领域知识 + 前沿模型的组合是关键,纯模型无法替代四十年的安全经验积累
- 渐进式自动化比一步到位更现实:先从辅助调查开始,逐步扩展到端到端解决
- 人机边界设计是生产级系统必须解决的问题,不能只追求自动化率
对于正在探索 AI 在安全领域应用的团队来说,Sophos 的实践说明:AI 代理不是替代分析师,而是让每个分析师能覆盖更多客户、处理更多案件。



本文基于 OpenAI Blog 的公开内容,由 AI 辅助整理改写后发布。
原标题:Sophos cuts threat investigation time by 96% with OpenAI Daybreak
阅读原文