Sophos reduz investigação de ameaças em 96% com IA da OpenAI

Sophos reduz investigação de ameaças em 96% com IA da OpenAI

A Sophos, empresa de cibersegurança que protege mais de 625 mil organizações em diferentes setores e regiões, reduziu o tempo médio de resposta a casos de ameaças investigados com agentes de inteligência artificial de aproximadamente 38 minutos para 89 segundos, uma queda de 96%. O resultado foi detalhado pela OpenAI em 9 de outubro de 2026 e envolve o programa Daybreak, que combina os modelos de fronteira da OpenAI com a inteligência de ameaças, os playbooks de resposta e a experiência da Sophos.

Além da redução no tempo, a companhia passou a resolver 52% dos casos do serviço de detecção e resposta gerenciadas, o MDR, de ponta a ponta com IA.

Como o daybreak entra na operação

O cenário que motiva o projeto é de acirramento. Modelos avançados ajudam defensores a encontrar e investigar ameaças mais rápido, mas capacidades semelhantes se espalham para modelos de pesos abertos, dando a atacantes novas formas de descobrir vulnerabilidades e acelerar a exploração.

John Peterson, CTO da Sophos, afirma que a companhia vê uma enorme variedade de ataques e cultivou expertise no combate a eles ao longo de quatro décadas no setor. Na avaliação dele, a Sophos contribui com conhecimento de domínio, enquanto programas como o Daybreak e empresas como a OpenAI trazem inteligência de fronteira capaz de escalar essa expertise para todos os clientes.

No centro do trabalho está o Sophos Fusion, sistema de defesa cibernética nativo de IA que inclui o Sophos MDR. Ele reúne dados de sensores de mais de 500 integrações de terceiros somados aos produtos da própria Sophos.

Juntos, esses sensores geram trilhões de eventos por dia, que a empresa destila em cerca de 1.000 a 2.000 casos para os seus nove centros de operações de segurança investigarem.

Os agentes criados com o Daybreak mudaram a forma como esses casos são tratados. Um agente de investigação reúne o contexto do cliente, as detecções, os indicadores de comprometimento (IoCs) e a inteligência de ameaças relevante para cada caso.

Um modelo de planejamento monta um ciclo de planejar, executar e revisar: constrói o plano de investigação, cumpre as etapas e produz um resumo com ações de resposta recomendadas para que os analistas avaliem. Outros agentes podem executar partes da resposta.

Antes do Daybreak, investigar e responder a um caso dependia principalmente da experiência humana, com média de cerca de 38 minutos por atendimento. Segundo Peterson, esse desempenho já era melhor do que o de 96% dos centros de operações de segurança profissionais do mercado.

Três modos e a supervisão humana

A Sophos embutiu o controle do cliente no MDR por meio de três modos de operação. No Notify, a empresa investiga o caso e recomenda uma resposta, mas quem age é o cliente.

No Collaborate, Sophos e cliente trabalham juntos antes de qualquer ação ser tomada. No Authorise, a Sophos pode responder diretamente em nome do cliente.

Os mesmos limites valem tanto para pessoas quanto para agentes.

A automação serve para ganhar velocidade e liberar o tempo dos analistas, mas ações potencialmente destrutivas continuam exigindo o nível adequado de supervisão humana. O que a equipe não se sente confortável em deixar com um agente é encaminhado para julgamento humano, garante o CTO.

Resultados e próximos passos

Entre os resultados divulgados estão a redução do tempo médio de resposta de aproximadamente 38 minutos para 89 segundos nos casos que usam agentes, a resolução de 52% dos casos de MDR de ponta a ponta por IA dentro de limites calibrados pelos analistas da Sophos, uma experiência de investigação mais rápida e consistente para os clientes e a possibilidade de escalar por meio de computação, em vez de depender de um crescimento equivalente em mão de obra escassa de cibersegurança.

O ganho também devolve a atenção dos analistas às ameaças, exceções e decisões em que a expertise deles é mais valiosa.

Peterson diz que a Sophos vai continuar expandindo o que seus agentes podem fazer. As capacidades de resposta devem ficar mais sofisticadas e o leque de casos de uso cobertos pelos agentes tende a crescer, o que, na visão dele, dá à companhia a oportunidade de se manter um passo à frente da comunidade de atacantes.

O conselho dele a outros líderes de segurança é voltar aos fundamentos. Isso inclui patching, com a ressalva de que os patches cobrem apenas vulnerabilidades já conhecidas pelo fornecedor, e uma abordagem de segurança em camadas que combine proteção de endpoint, autenticação multifator (MFA), segmentação de rede e operações de segurança robustas.

Como vulnerabilidades vêm sendo descobertas em ritmo alarmante e exploradas em uma escala nunca vista, fazer bem o básico seria hoje mais importante do que nunca.

Fontes e links

Matéria publicada originalmente em OpenAI

Últimas Notícias

Sophos reduz investigação de ameaças em 96% com IA da OpenAI
IA e recusa: fé excessiva na capacidade de dizer não
Simon Willison cria página do blog usando só a voz com Codex
TechCrunch Disrupt 2026 começa em 4 dias; veja o que esperar