Sophos 借 OpenAI Daybreak 將威脅調查時間縮短 96%

Published · AI Daily — AI-assisted deep research, methodology & disclosure

OpenAI 於 2026 年 10 月 9 日披露 Sophos 案例:透過 Daybreak,Sophos 將前沿模型與自有威脅情報、響應劇本結合。官方稱,AI 智慧體處理的案例平均響應 89 秒,調查時間下降 96%,52% 的 MDR 案例由 AI 端到端解決。Sophos Fusion 匯聚 500 多個第三方整合的感測器資料,每天數萬億事件被提煉為 1000 至 2000 個案件,交給九個安全運營中心。數字為廠商自述,未經第三方核驗,但顯示智慧體正進入生產級安全運營。

2026年10月9日,OpenAI 釋出了與網路安全廠商 Sophos 的合作案例:藉助 OpenAI Daybreak,Sophos 把前沿模型與自己四十年積累的威脅情報、響應劇本和安全專業知識結合起來,把威脅調查時間縮短了 96%。官方披露的三個數字很醒目:使用 AI 智慧體處理的案例,平均響應時間為 89 秒;使用 OpenAI 模型後,調查時間下降 96%;在託管檢測與響應(MDR)案例中,有 52% 由 AI 端到端解決。需要先說明的是,這些數字出自廠商自述的客戶案例,統計口徑和樣本範圍沒有經過第三方核驗,應當被當作有價值的訊號,而不是行業基準。但即便打一些折扣,它仍然說明了一件事:智慧體已經從安全分析師手邊的輔助工具,走到了直接處理生產環境案件的位置。 這件事發生在防守方視窗不斷收窄的背景下。OpenAI 在文中指出,前沿 AI 正在同時改變攻防兩端:先進模型可以幫助防守者更快地發現和調查威脅,但同樣的能力也在向開源權重模型擴散,讓攻擊者獲得發現漏洞、加速利用的新手段。換句話說,攻擊的門檻和成本在下降,而防守的人力並不會同比例增長。Sophos 站在這條戰線上,保護著全球超過 62.5 萬家組織,覆蓋各個行業與地區。其技術長 John Peterson 的說法很樸素:他們每天面對種類繁多的攻擊,四十年的網路安全業務讓公司積累了對抗這些攻擊的深厚經驗;而像 Daybreak 這樣的專案和 OpenAI 這樣的公司,帶來的是前沿智慧,使 Sophos 能把領域專長放大,覆蓋到每一位客戶。這裡的關鍵詞是「放大」,而不是「替代」。

再看系統本身。落地的核心是 Sophos Fusion,即 Sophos 的 AI 原生網路防禦系統,其中包含 Sophos 託管檢測與響應服務。它匯聚了來自 500 多個第三方整合以及 Sophos 自有產品的感測器資料,這些感測器每天產生數萬億條事件。Sophos 把這些事件提煉成大約 1000 到 2000 個案件,交給遍佈全球的九個安全運營中心去調查。這個漏斗的結構值得細看:原始事件的量級遠遠超出任何人力可以處理的範圍,真正的瓶頸出現在「案件」這一層,也就是機器已經完成初篩、但仍需要有人去核實上下文、關聯證據、判斷是否需要處置的那一層。透過 Daybreak 構建的智慧體,正是改變了這些案件被處理的方式。需要說明,我們能依據的原文在這一處被截斷,智慧體具體如何編排工具、讀取哪些資料、在什麼條件下轉交人工,原文摘錄並未給出,本文不做臆測。

數字背後的含義也需要謹慎拆解。89 秒的平均響應時間,說明在這類案件上,從案件進入佇列到形成可執行的調查結論,人類意義上的「排隊等待」幾乎被壓縮到零。96% 的調查時間縮減,則說明大部分原本由分析師手工完成的取證、查詢與關聯工作,現在由模型代為完成。而 52% 的 MDR 案件被端到端解決,也意味著仍有將近一半案件需要人參與。這個比例恰恰是最誠實的部分:它沒有宣稱人已經退出,而是顯示分工正在重排,機器吃下重複、可形式化的部分,分析師把時間留給模糊、高風險、需要承擔責任的判斷。與此同時,幾個問題廠商案例通常不會回答:誤報與漏報率如何,端到端解決的案件是否經過抽檢,出錯時由誰負責,客戶是否能審計智慧體的每一步決策。這些才是判斷數字含金量的真正標尺。 從行業角度看,這個案例傳遞出的最重要訊號,是護城河的位置在移動。前沿模型本身正在變成可獲取的通用能力,包括向開源權重模型擴散的那一部分;真正難以複製的,是廠商長年積累的威脅情報、響應劇本、分析師經驗,以及數以萬億計的真實事件資料。Sophos 的做法是把這些資產與通用智慧結合,而不是把調查流程整體交給一個黑箱。對其他安全廠商和企業內部的安全團隊而言,啟示同樣清晰:先把自己的劇本和流程結構化,再談智慧體,因為模型放大的是已有的專業知識,而不是憑空創造它。接下來值得持續觀察的,是獨立第三方能否複核這些指標,剩下那 48% 案件的處理方式如何演進,以及當攻擊者同樣使用智慧體時,防守方在響應速度上的領先能否持續。在防守視窗不斷變窄的時代,速度本身就是防禦能力,而這個案例展示了一種可能的答案。對讀者來說,更務實的做法是把它當作一份提問清單:你所在的組織每天有多少告警最終變成需要人工調查的案件,這些案件的平均處理時長是多少,其中有多大比例屬於重複、可以寫成劇本的動作?只有先量清楚這些基線,才能判斷引入智慧體之後,節省下來的究竟是真實的分析師工時,還是隻是把等待時間從一個環節挪到了另一個環節。同樣重要的是,要事先約定好哪些處置動作必須由人確認,哪些情形下智慧體必須停手並升級,讓速度的提升始終建立在可追溯、可覆盤的前提之上。

Sources

FAQ

Sophos 在這個案例裡公佈了哪些核心資料?

OpenAI 披露了三個數字:使用 AI 智慧體的案例平均響應時間為 89 秒,使用 OpenAI 模型後調查時間下降 96%,52% 的 MDR 案例由 AI 端到端解決。這些資料來自廠商自述的案例,未經第三方核驗。

Sophos Fusion 如何把海量事件變成可處理的案件?

Sophos Fusion 匯聚 500 多個第三方整合與 Sophos 自有產品的感測器資料,每天產生數萬億事件,再提煉為約 1000 至 2000 個案件,交給九個安全運營中心調查。透過 Daybreak 構建的智慧體改變了這些案件的處理方式。

52% 端到端解決是否意味著人已經退出安全運營?

不是。52% 意味著仍有接近一半的 MDR 案例需要人參與。分工正在重排:機器處理重複、可形式化的部分,分析師保留模糊、高風險、需要承擔責任的判斷。