Sophos 借 OpenAI Daybreak 将威胁调查时间缩短 96%
OpenAI 于 2026 年 10 月 9 日披露 Sophos 案例:通过 Daybreak,Sophos 将前沿模型与自有威胁情报、响应剧本结合。官方称,AI 智能体处理的案例平均响应 89 秒,调查时间下降 96%,52% 的 MDR 案例由 AI 端到端解决。Sophos Fusion 汇聚 500 多个第三方集成的传感器数据,每天数万亿事件被提炼为 1000 至 2000 个案件,交给九个安全运营中心。数字为厂商自述,未经第三方核验,但显示智能体正进入生产级安全运营。
2026年10月9日,OpenAI 发布了与网络安全厂商 Sophos 的合作案例:借助 OpenAI Daybreak,Sophos 把前沿模型与自己四十年积累的威胁情报、响应剧本和安全专业知识结合起来,把威胁调查时间缩短了 96%。官方披露的三个数字很醒目:使用 AI 智能体处理的案例,平均响应时间为 89 秒;使用 OpenAI 模型后,调查时间下降 96%;在托管检测与响应(MDR)案例中,有 52% 由 AI 端到端解决。需要先说明的是,这些数字出自厂商自述的客户案例,统计口径和样本范围没有经过第三方核验,应当被当作有价值的信号,而不是行业基准。但即便打一些折扣,它仍然说明了一件事:智能体已经从安全分析师手边的辅助工具,走到了直接处理生产环境案件的位置。 这件事发生在防守方窗口不断收窄的背景下。OpenAI 在文中指出,前沿 AI 正在同时改变攻防两端:先进模型可以帮助防守者更快地发现和调查威胁,但同样的能力也在向开源权重模型扩散,让攻击者获得发现漏洞、加速利用的新手段。换句话说,攻击的门槛和成本在下降,而防守的人力并不会同比例增长。Sophos 站在这条战线上,保护着全球超过 62.5 万家组织,覆盖各个行业与地区。其首席技术官 John Peterson 的说法很朴素:他们每天面对种类繁多的攻击,四十年的网络安全业务让公司积累了对抗这些攻击的深厚经验;而像 Daybreak 这样的项目和 OpenAI 这样的公司,带来的是前沿智能,使 Sophos 能把领域专长放大,覆盖到每一位客户。这里的关键词是「放大」,而不是「替代」。
再看系统本身。落地的核心是 Sophos Fusion,即 Sophos 的 AI 原生网络防御系统,其中包含 Sophos 托管检测与响应服务。它汇聚了来自 500 多个第三方集成以及 Sophos 自有产品的传感器数据,这些传感器每天产生数万亿条事件。Sophos 把这些事件提炼成大约 1000 到 2000 个案件,交给遍布全球的九个安全运营中心去调查。这个漏斗的结构值得细看:原始事件的量级远远超出任何人力可以处理的范围,真正的瓶颈出现在「案件」这一层,也就是机器已经完成初筛、但仍需要有人去核实上下文、关联证据、判断是否需要处置的那一层。通过 Daybreak 构建的智能体,正是改变了这些案件被处理的方式。需要说明,我们能依据的原文在这一处被截断,智能体具体如何编排工具、读取哪些数据、在什么条件下转交人工,原文摘录并未给出,本文不做臆测。
数字背后的含义也需要谨慎拆解。89 秒的平均响应时间,说明在这类案件上,从案件进入队列到形成可执行的调查结论,人类意义上的「排队等待」几乎被压缩到零。96% 的调查时间缩减,则说明大部分原本由分析师手工完成的取证、查询与关联工作,现在由模型代为完成。而 52% 的 MDR 案件被端到端解决,也意味着仍有将近一半案件需要人参与。这个比例恰恰是最诚实的部分:它没有宣称人已经退出,而是显示分工正在重排,机器吃下重复、可形式化的部分,分析师把时间留给模糊、高风险、需要承担责任的判断。与此同时,几个问题厂商案例通常不会回答:误报与漏报率如何,端到端解决的案件是否经过抽检,出错时由谁负责,客户是否能审计智能体的每一步决策。这些才是判断数字含金量的真正标尺。 从行业角度看,这个案例传递出的最重要信号,是护城河的位置在移动。前沿模型本身正在变成可获取的通用能力,包括向开源权重模型扩散的那一部分;真正难以复制的,是厂商长年积累的威胁情报、响应剧本、分析师经验,以及数以万亿计的真实事件数据。Sophos 的做法是把这些资产与通用智能结合,而不是把调查流程整体交给一个黑箱。对其他安全厂商和企业内部的安全团队而言,启示同样清晰:先把自己的剧本和流程结构化,再谈智能体,因为模型放大的是已有的专业知识,而不是凭空创造它。接下来值得持续观察的,是独立第三方能否复核这些指标,剩下那 48% 案件的处理方式如何演进,以及当攻击者同样使用智能体时,防守方在响应速度上的领先能否持续。在防守窗口不断变窄的时代,速度本身就是防御能力,而这个案例展示了一种可能的答案。对读者来说,更务实的做法是把它当作一份提问清单:你所在的组织每天有多少告警最终变成需要人工调查的案件,这些案件的平均处理时长是多少,其中有多大比例属于重复、可以写成剧本的动作?只有先量清楚这些基线,才能判断引入智能体之后,节省下来的究竟是真实的分析师工时,还是只是把等待时间从一个环节挪到了另一个环节。同样重要的是,要事先约定好哪些处置动作必须由人确认,哪些情形下智能体必须停手并升级,让速度的提升始终建立在可追溯、可复盘的前提之上。
Sources
FAQ
Sophos 在这个案例里公布了哪些核心数据?
OpenAI 披露了三个数字:使用 AI 智能体的案例平均响应时间为 89 秒,使用 OpenAI 模型后调查时间下降 96%,52% 的 MDR 案例由 AI 端到端解决。这些数据来自厂商自述的案例,未经第三方核验。
Sophos Fusion 如何把海量事件变成可处理的案件?
Sophos Fusion 汇聚 500 多个第三方集成与 Sophos 自有产品的传感器数据,每天产生数万亿事件,再提炼为约 1000 至 2000 个案件,交给九个安全运营中心调查。通过 Daybreak 构建的智能体改变了这些案件的处理方式。
52% 端到端解决是否意味着人已经退出安全运营?
不是。52% 意味着仍有接近一半的 MDR 案例需要人参与。分工正在重排:机器处理重复、可形式化的部分,分析师保留模糊、高风险、需要承担责任的判断。