Sophos verkürzt mit OpenAI Daybreak die Bedrohungsuntersuchung um 96 Prozent
Mit Daybreak verbindet Sophos Spitzenmodelle und eigene Bedrohungsanalyse. Gemeldet: 89 Sekunden Reaktionszeit, 96 Prozent weniger Untersuchungszeit, 52 Prozent der MDR-Fälle durch KI gelöst. Herstellerangaben.
Am 9. Oktober 2026 hat OpenAI eine Kundenstudie über Sophos veröffentlicht, den Anbieter für Cybersicherheit. Mit OpenAI Daybreak verbindet Sophos Spitzenmodelle mit der eigenen Bedrohungsanalyse, den eigenen Reaktions-Playbooks und vier Jahrzehnten Sicherheitsexpertise. Die zentrale Aussage lautet: Die Zeit für die Untersuchung von Bedrohungen sinkt um 96 Prozent. Drei Zahlen tragen die Geschichte. Fälle, die KI-Agenten bearbeiten, haben eine durchschnittliche Reaktionszeit von 89 Sekunden. Die Untersuchungszeit sank mit OpenAI-Modellen um 96 Prozent. Und 52 Prozent der Fälle im Managed Detection and Response (MDR) werden von der KI durchgängig gelöst. Ein Vorbehalt vorab: Diese Zahlen stammen aus einer vom Anbieter verfassten Fallstudie. Ihre Definitionen und die Stichprobe sind nicht unabhängig geprüft. Man sollte sie als starkes Signal lesen, nicht als Branchenmaßstab. Selbst mit diesem Abschlag ist die Botschaft klar: Agenten sind vom Helfer am Ellbogen des Analysten zu einem Akteur geworden, der echte Produktionsfälle bearbeitet.
Die Geschichte spielt in einem Zeitfenster, das sich für Verteidiger schließt. OpenAI weist darauf hin, dass Spitzen-KI die Cybersicherheit auf beiden Seiten verändert. Fortgeschrittene Modelle helfen Verteidigern, Bedrohungen schneller zu finden und zu untersuchen. Dieselben Fähigkeiten verbreiten sich aber auch in Modellen mit offenen Gewichten und geben Angreifern neue Mittel, Schwachstellen zu entdecken und ihre Ausnutzung zu beschleunigen. Die Kosten eines Angriffs sinken, während die Zahl der Verteidiger nicht im gleichen Tempo wächst. Sophos steht an dieser Front und schützt mehr als 625.000 Organisationen in allen Branchen und Regionen. Der Technikchef John Peterson sagt es schlicht: Das Unternehmen sehe eine enorme Vielfalt an Angriffen und habe sich über vier Jahrzehnte Expertise dagegen aufgebaut. Programme wie Daybreak und Firmen wie OpenAI liefern Spitzenintelligenz, mit der Sophos dieses Fachwissen für alle Kunden skalieren kann. Das Schlüsselwort ist Skalieren, nicht Ersetzen.
Nun zum System selbst. Im Zentrum steht Sophos Fusion, das KI-native Cyberabwehrsystem des Unternehmens, zu dem Sophos Managed Detection and Response gehört. Fusion führt Sensordaten aus mehr als 500 Integrationen von Drittanbietern und aus den eigenen Produkten von Sophos zusammen. Diese Sensoren erzeugen jeden Tag Billionen von Ereignissen. Sophos verdichtet sie zu etwa 1.000 bis 2.000 Fällen, die seine neun Sicherheitsoperationszentren untersuchen. Die Form dieses Trichters ist wichtig. Die Rohereignisse übersteigen jede menschliche Kapazität um Größenordnungen, und der eigentliche Engpass liegt auf der Ebene des Falls. Dort hat eine Maschine die erste Sichtung schon erledigt, aber jemand muss noch den Kontext prüfen, Belege verknüpfen und entscheiden, ob gehandelt wird. Die über Daybreak gebauten Agenten haben verändert, wie diese Fälle bearbeitet werden. Der uns vorliegende Quelltext bricht an dieser Stelle ab. Er sagt nicht, wie die Agenten ihre Werkzeuge orchestrieren, welche Daten sie lesen oder wann sie einen Fall an einen Menschen übergeben. Dieser Artikel spekuliert nicht darüber.
Die Zahlen verlangen eine sorgfältige Lesart. Eine durchschnittliche Reaktionszeit von 89 Sekunden bedeutet, dass die Wartezeit zwischen dem Eingang eines Falls und einem brauchbaren Untersuchungsergebnis bei diesen Fällen fast verschwunden ist. Eine Verkürzung der Untersuchungszeit um 96 Prozent legt nahe, dass der größte Teil der früher von Hand erledigten forensischen Abfragen und Korrelationsarbeit nun das Modell übernimmt. Die Rate von 52 Prozent bei der durchgängigen Lösung sagt zugleich etwas Ehrliches: Bei knapp der Hälfte der MDR-Fälle sind weiterhin Menschen beteiligt. Sophos behauptet nicht, der Mensch habe die Schleife verlassen. Die Arbeitsteilung wird neu geordnet. Maschinen übernehmen die repetitive, formalisierbare Arbeit. Analysten sparen ihre Zeit für mehrdeutige, riskante Urteile, für die jemand Verantwortung tragen muss. Mehrere Fragen, die Fallstudien von Anbietern selten beantworten, bleiben offen. Wie hoch sind die Raten falsch positiver und falsch negativer Befunde? Werden von der KI geschlossene Fälle stichprobenartig geprüft? Wer haftet, wenn der Agent irrt? Kann der Kunde jeden Schritt des Agenten einsehen? Diese Antworten, nicht die Schlagzeilenprozente, zeigen, was die Zahlen wert sind.
Für die Branche ist das wichtigste Signal, dass sich der Burggraben verschiebt. Die Fähigkeit der Spitzenmodelle wird zu einem breit verfügbaren Input, und ein Teil davon verbreitet sich in Modellen mit offenen Gewichten. Schwer zu kopieren ist der über lange Zeit aufgebaute Bestand an Bedrohungsanalysen, Reaktions-Playbooks, Analystenerfahrung und Billionen echter Ereignisse. Sophos koppelt diese Werte mit allgemeiner Intelligenz und übergibt nicht den gesamten Untersuchungsprozess an eine Blackbox. Die Lehre für andere Sicherheitsanbieter und interne Teams ist einfach: Strukturieren Sie zuerst Ihre eigenen Playbooks und Abläufe und setzen Sie dann Agenten ein, denn ein Modell verstärkt vorhandenes Fachwissen und erzeugt es nicht aus dem Nichts. Drei Dinge verdienen weitere Beobachtung. Können unabhängige Dritte diese Kennzahlen nachvollziehen? Wie werden die übrigen Fälle, die die KI nicht löst, mit zunehmender Reife der Systeme behandelt? Und behalten die Verteidiger ihren Vorsprung bei der Reaktionsgeschwindigkeit, wenn auch Angreifer Agenten einsetzen? Wenn sich das Fenster der Verteidiger schließt, ist Geschwindigkeit selbst eine Form der Abwehr. Dieser Fall zeigt eine mögliche Antwort, und der übrige Markt wird sie nun erreichen oder mit besseren Belegen in Frage stellen müssen.
Sources
FAQ
Welche Kernzahlen nennt der Sophos-Fall?
OpenAI nennt eine mittlere Reaktionszeit von 89 Sekunden bei Fällen mit KI-Agenten, 96 Prozent weniger Untersuchungszeit mit OpenAI-Modellen und 52 Prozent der MDR-Fälle, die die KI durchgängig löst. Die Zahlen stammen vom Anbieter und sind nicht unabhängig geprüft.
Wie macht Sophos Fusion aus riesigen Ereignismengen bearbeitbare Fälle?
Fusion bündelt Sensordaten aus über 500 Integrationen von Drittanbietern und aus Sophos-Produkten. Die Sensoren erzeugen täglich Billionen Ereignisse, die zu etwa 1.000 bis 2.000 Fällen für neun Sicherheitszentren verdichtet werden. Mit Daybreak gebaute Agenten haben die Bearbeitung dieser Fälle verändert.
Bedeuten 52 Prozent durchgängige Lösung, dass der Mensch nicht mehr gebraucht wird?
Nein. Bei knapp der Hälfte der MDR-Fälle sind weiterhin Menschen beteiligt. Die Arbeitsteilung verschiebt sich: Maschinen übernehmen Repetitives und Formalisierbares, Analysten behalten mehrdeutige, riskante Urteile mit persönlicher Verantwortung.