Sophos réduit de 96 % le temps d'investigation des menaces avec OpenAI Daybreak

Published · AI Daily — AI-assisted deep research, methodology & disclosure

Via Daybreak, Sophos associe modèles de pointe et renseignements maison. Annoncé : réponse en 89 secondes, 96 % de temps d'investigation en moins, 52 % des cas MDR résolus par l'IA. Chiffres du fournisseur.

Le 9 octobre 2026, OpenAI a publié un témoignage client consacré à Sophos, l'éditeur de cybersécurité. Grâce à OpenAI Daybreak, Sophos associe des modèles de pointe à ses propres renseignements sur les menaces, à ses playbooks de réponse et à quatre décennies d'expertise en sécurité. L'affirmation centrale est une réduction de 96 % du temps d'investigation des menaces. Trois chiffres portent le récit. Les cas traités par des agents d'IA ont un temps de réponse moyen de 89 secondes. Le temps d'investigation a baissé de 96 % avec les modèles d'OpenAI. Et 52 % des cas de détection et réponse managées (MDR) sont résolus de bout en bout par l'IA. Une réserve s'impose d'abord : ces chiffres proviennent d'une étude de cas rédigée par le fournisseur, et leur définition comme leur échantillon n'ont pas été vérifiés de façon indépendante. Il faut les lire comme un signal fort, non comme une référence sectorielle. Même après cette décote, le message est net : les agents sont passés du rôle d'assistant au coude de l'analyste à celui d'acteur qui traite des dossiers réels en production.

Cette histoire s'inscrit dans une fenêtre qui se referme pour les défenseurs. OpenAI observe que l'IA de pointe transforme la cybersécurité des deux côtés. Les modèles avancés aident les défenseurs à trouver et à investiguer plus vite les menaces. Mais ces mêmes capacités se diffusent aussi vers des modèles à poids ouverts, ce qui offre aux attaquants de nouveaux moyens de découvrir des vulnérabilités et d'accélérer leur exploitation. Le coût d'une attaque baisse, alors que les effectifs des défenseurs ne croissent pas au même rythme. Sophos se tient sur cette ligne de front : l'entreprise protège plus de 625 000 organisations, tous secteurs et régions confondus. Son directeur technique, John Peterson, le dit simplement : l'entreprise voit une immense variété d'attaques et a bâti son expertise contre elles en quarante ans. Des programmes comme Daybreak, et des sociétés comme OpenAI, apportent une intelligence de pointe qui permet à Sophos de déployer cette expertise métier auprès de tous ses clients. Le mot clé est « déployer à l'échelle », non « remplacer ».

Examinons maintenant le système lui-même. Le cœur du déploiement est Sophos Fusion, le système de cyberdéfense natif de l'IA de Sophos, qui inclut Sophos Managed Detection and Response. Fusion rassemble les données de capteurs issues de plus de 500 intégrations tierces et des produits propres à Sophos. Ces capteurs génèrent chaque jour des milliers de milliards d'événements. Sophos les distille en environ 1 000 à 2 000 cas, confiés à ses neuf centres d'opérations de sécurité pour investigation. La forme de cet entonnoir compte. Les événements bruts dépassent de plusieurs ordres de grandeur toute capacité humaine, et le véritable goulot d'étranglement se situe au niveau du cas. À ce stade, une machine a déjà effectué le premier tri, mais quelqu'un doit encore vérifier le contexte, relier les preuves et décider s'il faut agir. Les agents construits via Daybreak ont changé la manière dont ces cas sont traités. Le texte source dont nous disposons est tronqué à cet endroit : il n'indique pas comment les agents orchestrent leurs outils, quelles données ils lisent, ni à quel moment ils transmettent un cas à un humain. Cet article ne spécule pas.

Les chiffres demandent une lecture prudente. Un temps de réponse moyen de 89 secondes signifie que l'attente entre l'entrée d'un cas dans la file et l'obtention d'une conclusion d'enquête exploitable a presque disparu pour ces dossiers. Une réduction de 96 % du temps d'investigation suggère que l'essentiel des recherches forensiques, des requêtes et du travail de corrélation autrefois faits à la main est désormais assuré par le modèle. Le taux de résolution de bout en bout de 52 % dit aussi quelque chose d'honnête : près de la moitié des cas MDR impliquent encore des personnes. Sophos ne prétend pas que l'humain a quitté la boucle. La répartition du travail se réorganise. Les machines prennent le travail répétitif et formalisable. Les analystes gardent leur temps pour les jugements ambigus et à haut risque, ceux pour lesquels quelqu'un doit rendre des comptes. Plusieurs questions que les études de cas des fournisseurs abordent rarement restent ouvertes. Quels sont les taux de faux positifs et de faux négatifs ? Les cas clos par l'IA font-ils l'objet d'échantillonnages et d'audits ? Qui est responsable lorsque l'agent se trompe ? Le client peut-il inspecter chaque étape suivie par l'agent ? Ce sont ces réponses, et non les pourcentages d'accroche, qui diront ce que valent ces chiffres.

Pour l'industrie, le signal le plus important est que le fossé concurrentiel se déplace. La capacité des modèles de pointe devient un intrant largement accessible, et une partie de cette capacité se diffuse vers les modèles à poids ouverts. Ce qui est difficile à copier, c'est le stock patiemment constitué de renseignements sur les menaces, de playbooks de réponse, d'expérience d'analystes et de milliers de milliards d'événements réels. Sophos associe ces actifs à une intelligence générale ; l'entreprise ne confie pas l'ensemble du processus d'investigation à une boîte noire. La leçon pour les autres éditeurs et pour les équipes internes est simple : structurez d'abord vos propres playbooks et flux de travail, puis déployez des agents, car un modèle amplifie une expertise déjà existante et ne la crée pas à partir de rien. Trois points méritent d'être suivis. Des tiers indépendants pourront-ils reproduire ces indicateurs ? Comment les cas restants, ceux que l'IA ne résout pas, seront-ils traités à mesure que les systèmes mûrissent ? Et les défenseurs conserveront-ils leur avance en vitesse de réponse quand les attaquants utiliseront eux aussi des agents ? Quand la fenêtre des défenseurs se referme, la vitesse est en soi une forme de défense. Ce cas en propose une réponse possible, que le reste du marché devra égaler ou contester avec de meilleures preuves.

Sources

FAQ

Quels sont les chiffres clés du cas Sophos ?

OpenAI annonce un temps de réponse moyen de 89 secondes pour les cas traités par des agents d'IA, une baisse de 96 % du temps d'investigation avec les modèles d'OpenAI et 52 % des cas MDR résolus de bout en bout par l'IA. Ces chiffres viennent du fournisseur et n'ont pas été vérifiés de façon indépendante.

Comment Sophos Fusion transforme-t-il un volume d'événements colossal en cas exploitables ?

Fusion réunit les données de capteurs de plus de 500 intégrations tierces et des produits Sophos. Ces capteurs génèrent des milliers de milliards d'événements par jour, condensés en 1 000 à 2 000 cas environ pour neuf centres d'opérations de sécurité. Les agents créés via Daybreak ont changé le traitement de ces cas.

Un taux de 52 % de résolution de bout en bout signifie-t-il que l'humain est écarté ?

Non. Près de la moitié des cas MDR impliquent encore des personnes. La répartition du travail évolue : les machines prennent le répétitif et le formalisable, les analystes gardent les jugements ambigus, à haut risque, dont quelqu'un doit répondre.