Sophos: AI-agents van OpenAI lossen helft van incidenten op
3 mins read

Sophos: AI-agents van OpenAI lossen helft van incidenten op

Beveiligingsbedrijf Sophos laat AI-agents inmiddels 52 procent van zijn managed detection and response-zaken (MDR) volledig zelf afhandelen. Dat staat in een klantverhaal dat OpenAI op 9 oktober publiceerde. De agents draaien op modellen uit Daybreak, het programma waarmee OpenAI zijn krachtigste cybermodellen alleen aan geselecteerde beveiligers geeft. De gemiddelde reactietijd op zaken die de agents oppakken daalde van ongeveer 38 minuten naar 89 seconden.

Van miljarden signalen naar een paar duizend zaken

Sophos beschermt volgens Unite.AI meer dan 625.000 organisaties, waarvan ruim 40.000 klanten MDR afnemen. Die dienst draait vanuit negen security operations centers. Elke dag komen daar biljoenen gebeurtenissen binnen, die worden teruggebracht tot 1.000 à 2.000 zaken die een analist moet bekijken. Precies dat handwerk heeft Sophos nu deels uitbesteed aan software.

Het bedrijf zit al sinds 22 juni in het Daybreak-partnerprogramma van OpenAI en breidde de samenwerking in augustus uit naar zijn resellers. Daybreak is dezelfde lijn waaruit OpenAI eerder GPT-6 Cyber op DevDay liet zien. Toegang is beperkt, omdat zulke modellen ook aanvallers kunnen helpen.

Twee beveiligingsspecialisten in gesprek naast een serverruimte

Zo werkt de agent

Per zaak verzamelt een onderzoeksagent eerst de context: gegevens van de klant, de detecties, indicators of compromise en relevante threat intelligence. Dat pakket gaat naar een planningsmodel van Daybreak. Dat model stelt een onderzoeksplan op, voert de stappen uit, controleert het resultaat en levert een samenvatting met aanbevolen maatregelen. Een analist kijkt daar vervolgens naar.

CTO John Peterson zegt tegen Unite.AI dat de gemiddelde reactietijd voor zaken met die agents is gezakt “naar ongeveer 89 seconden”. Volgens hem gaat alles waar Sophos zich niet prettig bij voelt alsnog naar een mens. Klanten bepalen zelf hoeveel vrijheid de agent krijgt, via de standen Notify, Collaborate en Authorise. Ingrijpende acties, zoals het isoleren van een machine, vragen altijd menselijke goedkeuring.

Peterson legt ook uit waarom Sophos een speciaal model nodig heeft. Beveiligingswerk raakt voortdurend de vangrails van gewone chatmodellen: wie malware onderzoekt, stelt vragen die een standaardmodel weigert. Daybreak is op dat punt ruimer afgesteld. Dat is dezelfde afweging die Anthropic maakte met zijn verificatieprogramma voor beveiligers.

Cijfers van de leverancier zelf

Bij de 96 procent hoort een kanttekening. Het zijn cijfers van OpenAI en Sophos, zonder onafhankelijke meting. AI-consultant Ken Ashe wijst er in een analyse op dat er geen foutpercentages zijn gepubliceerd. Hoe vaak de agent een echte aanval over het hoofd ziet, weten we dus niet. De winst zit vooral in goed afgebakende triage. De andere 48 procent van de zaken komt nog steeds bij mensen terecht.

Wat betekent dit

Voor bedrijven die hun beveiliging uitbesteden verandert er ongemerkt iets. De eerste beoordeling van een alarm doet bij een grote MDR-aanbieder nu vaak een model, geen analist. Dat is snel, en snelheid telt: aanvallers gebruiken dezelfde technologie, zoals bleek toen één hacker met AI Koreaanse banken aanviel. Ook Palo Alto zet frontiermodellen in om lekken te vinden. Vraag uw leverancier daarom welke acties een agent zelfstandig mag uitvoeren, welke stand er voor uw organisatie is ingesteld en hoe vaak het systeem zich vergist. Op die laatste vraag heeft Sophos publiek nog geen antwoord gegeven.