SophosがOpenAI Daybreakで脅威調査時間を96%短縮

Published · AI Daily — AI-assisted deep research, methodology & disclosure

最先端モデルを自社の脅威インテリジェンスと対応プレイブックに組み合わせた事例をOpenAIが2026年10月9日に公開した。AIエージェントが扱うケースの平均応答は89秒、調査時間は96%減、MDRケースの52%をAIが完結。Fusionは500超の連携から日々数兆件のイベントを1,000〜2,000件のケースに絞る。数値はベンダー自己申告で未検証だが、本番運用入りを示す。

2026年10月9日、OpenAIはサイバーセキュリティ企業Sophosとの協業事例を公開した。Sophosは「OpenAI Daybreak」を通じて、フロンティアモデルを、自社が40年かけて蓄積してきた脅威インテリジェンス、対応プレイブック、セキュリティの専門知識と組み合わせ、脅威調査にかかる時間を96%短縮したという。公表された数字は三つである。AIエージェントが扱ったケースの平均応答時間は89秒。OpenAIのモデルを使った調査時間は96%減。マネージド検知・対応(MDR)のケースのうち52%は、AIがエンドツーエンドで解決した。ただし、これらはベンダー自身が語る顧客事例の数値であり、定義や母集団は第三者に検証されていない。業界のベンチマークではなく、有力なシグナルとして読むべきである。それでも、エージェントがアナリストの補助道具から、本番環境の案件を直接さばく存在へ移ったことは確かに読み取れる。

背景には、防御側の持ち時間が縮んでいる現実がある。OpenAIは、フロンティアAIがサイバーセキュリティの攻守双方を変えつつあると指摘する。高度なモデルは、防御側が脅威をより速く見つけ、調べる助けになる。一方で同じ能力はオープンウェイトのモデルにも広がり、攻撃者が脆弱性を見つけ、悪用を加速する新しい手段を与えている。攻撃のコストは下がるが、防御側の人手は同じ比率では増えない。Sophosはこの最前線に立ち、業種と地域を問わず62万5千を超える組織を守っている。最高技術責任者のJohn Petersonは、多種多様な攻撃を日々目にしており、40年のセキュリティ事業で対抗の専門性を培ってきたと語る。そしてDaybreakのような取り組みやOpenAIのような企業が、その専門性をすべての顧客に届くよう拡大するためのフロンティア知能をもたらすという。鍵になる語は「拡大」であり、「代替」ではない。

システムそのものを見てみよう。導入の中核はSophos Fusionである。これはSophosのAIネイティブなサイバー防御システムで、Sophos MDRを含む。Fusionは、500を超えるサードパーティ連携とSophos自社製品のセンサーデータを集約する。これらのセンサーは毎日、数兆件のイベントを生み出す。Sophosはそれを約1,000〜2,000件のケースに絞り込み、世界9か所のセキュリティオペレーションセンターが調査する。この漏斗の形には意味がある。生のイベントは人間の処理能力を桁違いに超えており、本当のボトルネックは「ケース」の層にある。そこでは機械が最初の選別を終えているが、文脈の確認、証拠の突き合わせ、対処すべきかどうかの判断は、なお人の手を要する。Daybreakで構築されたエージェントは、こうしたケースの扱い方を変えた。ただし、私たちが手にしている原文はこの箇所で途切れている。エージェントがどうツールを組み合わせ、どのデータを読み、どの条件で人に引き継ぐのかは示されておらず、本稿は推測しない。

数字の読み方にも注意が要る。平均89秒という応答時間は、これらのケースでは、案件がキューに入ってから実行可能な調査結論が出るまでの待ち時間が、ほぼ消えたことを示す。調査時間の96%削減は、かつて手作業だったフォレンジックの照会や相関分析の大半を、モデルが肩代わりしていることを示唆する。そして52%というエンドツーエンド解決率は、率直な事実も語っている。MDRケースのおよそ半分には、依然として人が関与するのである。Sophosは人がループから外れたとは主張していない。変わりつつあるのは分業の形だ。反復的で形式化できる部分を機械が引き受け、アナリストは曖昧で、リスクが高く、誰かが責任を負うべき判断に時間を使う。一方で、ベンダーの事例がめったに答えない問いも残る。誤検知と見逃しの率はどうか。AIが閉じたケースは抽出監査されているか。エージェントが誤ったとき、責任は誰にあるのか。顧客はエージェントの各ステップを検証できるのか。数字の価値を決めるのは、見出しの百分率ではなく、これらの答えである。

業界にとって最も重要なシグナルは、競争優位の置き場所が動いていることだ。フロンティアモデルの能力は広く入手できる入力になりつつあり、その一部はオープンウェイトモデルにも拡散している。複製しにくいのは、長年の脅威インテリジェンス、対応プレイブック、アナリストの経験、そして数兆件の実イベントである。Sophosはこれらの資産を汎用的な知能と組み合わせており、調査プロセス全体をブラックボックスに預けているわけではない。他のセキュリティベンダーや社内チームへの教訓は明快だ。エージェントを入れる前に、まず自社のプレイブックとワークフローを構造化すること。モデルが拡大するのは既存の専門知識であり、無から生み出すことはないからである。今後注視すべき点は三つある。独立した第三者がこれらの指標を再現できるか。AIが解決しなかった残りのケースの扱いが、成熟とともにどう変わるか。攻撃者もエージェントを使うようになったとき、防御側が応答速度の優位を保てるか。防御の窓が閉じつつある時代には、速度そのものが防御力である。本事例は、その課題に対する一つの答えを示している。

Sources

FAQ

Sophosの事例で公表された主な数値は何か。

OpenAIは、AIエージェントが扱うケースの平均応答時間が89秒、OpenAIモデルの利用で調査時間が96%減、MDRケースの52%をAIがエンドツーエンドで解決したと伝えている。ベンダー自己申告の数値で、第三者による検証は済んでいない。

Sophos Fusionは膨大なイベントをどうケースにするのか。

Fusionは500を超えるサードパーティ連携とSophos自社製品のセンサーデータを集め、毎日数兆件のイベントを約1,000〜2,000件のケースに絞り込む。それを9か所のセキュリティオペレーションセンターが調査し、Daybreakで構築したエージェントがケースの扱い方を変えた。

52%がエンドツーエンドで解決されたなら、人は不要になったのか。

そうではない。MDRケースのほぼ半分には今も人が関わる。分業が再編され、機械は反復的で形式化できる作業を、アナリストは曖昧で高リスク、かつ責任を伴う判断を担う。