A Sophos, empresa de cibersegurança que protege mais de 625 mil organizações em diferentes setores e regiões, reduziu o tempo médio de resposta a casos de ameaças investigados com agentes de inteligência artificial de aproximadamente 38 minutos para 89 segundos, uma queda de 96%. O resultado foi detalhado pela OpenAI em 9 de outubro de 2026 e envolve o programa Daybreak, que combina os modelos de fronteira da OpenAI com a inteligência de ameaças, os playbooks de resposta e a experiência da Sophos.
Além da redução no tempo, a companhia passou a resolver 52% dos casos do serviço de detecção e resposta gerenciadas, o MDR, de ponta a ponta com IA.
Como o daybreak entra na operação
O cenário que motiva o projeto é de acirramento. Modelos avançados ajudam defensores a encontrar e investigar ameaças mais rápido, mas capacidades semelhantes se espalham para modelos de pesos abertos, dando a atacantes novas formas de descobrir vulnerabilidades e acelerar a exploração.
John Peterson, CTO da Sophos, afirma que a companhia vê uma enorme variedade de ataques e cultivou expertise no combate a eles ao longo de quatro décadas no setor. Na avaliação dele, a Sophos contribui com conhecimento de domínio, enquanto programas como o Daybreak e empresas como a OpenAI trazem inteligência de fronteira capaz de escalar essa expertise para todos os clientes.
No centro do trabalho está o Sophos Fusion, sistema de defesa cibernética nativo de IA que inclui o Sophos MDR. Ele reúne dados de sensores de mais de 500 integrações de terceiros somados aos produtos da própria Sophos.
Juntos, esses sensores geram trilhões de eventos por dia, que a empresa destila em cerca de 1.000 a 2.000 casos para os seus nove centros de operações de segurança investigarem.
Os agentes criados com o Daybreak mudaram a forma como esses casos são tratados. Um agente de investigação reúne o contexto do cliente, as detecções, os indicadores de comprometimento (IoCs) e a inteligência de ameaças relevante para cada caso.
Um modelo de planejamento monta um ciclo de planejar, executar e revisar: constrói o plano de investigação, cumpre as etapas e produz um resumo com ações de resposta recomendadas para que os analistas avaliem. Outros agentes podem executar partes da resposta.
Antes do Daybreak, investigar e responder a um caso dependia principalmente da experiência humana, com média de cerca de 38 minutos por atendimento. Segundo Peterson, esse desempenho já era melhor do que o de 96% dos centros de operações de segurança profissionais do mercado.
Três modos e a supervisão humana
A Sophos embutiu o controle do cliente no MDR por meio de três modos de operação. No Notify, a empresa investiga o caso e recomenda uma resposta, mas quem age é o cliente.
No Collaborate, Sophos e cliente trabalham juntos antes de qualquer ação ser tomada. No Authorise, a Sophos pode responder diretamente em nome do cliente.
Os mesmos limites valem tanto para pessoas quanto para agentes.
A automação serve para ganhar velocidade e liberar o tempo dos analistas, mas ações potencialmente destrutivas continuam exigindo o nível adequado de supervisão humana. O que a equipe não se sente confortável em deixar com um agente é encaminhado para julgamento humano, garante o CTO.
Resultados e próximos passos
Entre os resultados divulgados estão a redução do tempo médio de resposta de aproximadamente 38 minutos para 89 segundos nos casos que usam agentes, a resolução de 52% dos casos de MDR de ponta a ponta por IA dentro de limites calibrados pelos analistas da Sophos, uma experiência de investigação mais rápida e consistente para os clientes e a possibilidade de escalar por meio de computação, em vez de depender de um crescimento equivalente em mão de obra escassa de cibersegurança.
O ganho também devolve a atenção dos analistas às ameaças, exceções e decisões em que a expertise deles é mais valiosa.
Peterson diz que a Sophos vai continuar expandindo o que seus agentes podem fazer. As capacidades de resposta devem ficar mais sofisticadas e o leque de casos de uso cobertos pelos agentes tende a crescer, o que, na visão dele, dá à companhia a oportunidade de se manter um passo à frente da comunidade de atacantes.
O conselho dele a outros líderes de segurança é voltar aos fundamentos. Isso inclui patching, com a ressalva de que os patches cobrem apenas vulnerabilidades já conhecidas pelo fornecedor, e uma abordagem de segurança em camadas que combine proteção de endpoint, autenticação multifator (MFA), segmentação de rede e operações de segurança robustas.
Como vulnerabilidades vêm sendo descobertas em ritmo alarmante e exploradas em uma escala nunca vista, fazer bem o básico seria hoje mais importante do que nunca.
Fontes e links
- OpenAI — matéria original sobre o uso do Daybreak pela Sophos, publicada em 9 de outubro de 2026.
- Programa OpenAI Daybreak, página oficial da iniciativa citada na reportagem.
- Sophos, site oficial da empresa de cibersegurança.
- Vídeo sobre IA de fronteira na cibersegurança, material referenciado na matéria original.







