10月9日、OpenAIが「Sophos cuts threat investigation time by 96% with OpenAI Daybreak」と題した記事を公開した。サイバーセキュリティ企業のSophosがOpenAIの「Daybreak」プログラムを通じて構築したAIエージェントにより、脅威調査時間を96%削減(約38分→約89秒)し、MDR(Managed Detection and Response:マネージド型の脅威検知・対応サービス)ケースの52%をAIで自動処理することに成功した事例を紹介している。
業界トップクラスのSOCが「38分」という数字を誇りにしていた時代は終わった。89秒という数字が示すのは単なる効率化ではなく、人間のアナリストが担う「判断の種類」そのものが変わりつつあるという事実だ。
38分→89秒:何が起きたのか
Sophosは625,000以上の組織を守るサイバーセキュリティ企業だ。同社のAIネイティブ防衛システム「Sophos Fusion」は、500以上のサードパーティ統合からセンサーデータを集約し、毎日数兆件のイベントを処理する。それを1日あたり1,000〜2,000件のケースに絞り込み、9つのセキュリティオペレーションセンター(SOC)が調査にあたる。
従来、1ケースの調査・対応には平均約38分を要していた。CTOのJohn Petersonによれば、これでも業界内の上位4%に入るパフォーマンスだったという。つまり、「38分」はすでに最速クラスの数字だった。それがDaybreakを通じて構築したエージェントの導入後、約89秒にまで短縮された。
「Daybreakプログラムを通じて構築したエージェントにより、それらのエージェントを使用するケースの平均対応時間は約89秒に低下した。現在、私たちが処理するケースの約半数が、Daybreakモデルを使って開発したエージェントによって自動化されている。」
— John Peterson, CTO, Sophos
エージェントの仕組み
Daybreak経由で構築されたエージェントは、以下のような役割分担で動く。
- 調査エージェント:顧客コンテキスト、検出データ、侵害インジケーター(IoC:Indicators of Compromise、システム侵害の痕跡を示す情報)、関連脅威インテリジェンスを収集
- プランニングモデル:「計画→実行→レビュー」のループを回し、調査計画を立案して実行、アナリストへのサマリーと推奨対応アクションを生成
- 対応エージェント:対応の一部を実際に実行
「Daybreak」は、企業がOpenAIのフロンティアモデルをミッションクリティカルな用途に深く統合するためのプログラムだ。Sophosはこれに自社の脅威インテリジェンス、対応プレイブック、セキュリティ専門知識を組み合わせている。
「エージェントに任せていいか」の線引き
自動化を進める際に重要なのは、どこまでをAIに委ねるかの設計だ。Sophosは顧客向けに3つの運用モードを設けている。
- Notify(通知):Sophosが調査して対応を推奨するが、実行は顧客が行う
- Collaborate(協調):Sophosと顧客が協議してから対応を決定
- Authorise(権限委譲):Sophosが顧客に代わって直接対応
この境界は、人間が対応する場合もエージェントが対応する場合も変わらない。Petersonは「エージェントに任せることが適切でないと判断したものは、すべて人間の判断に委ねる」と明言している。
潜在的に破壊的な影響を持つアクション(ファイルの削除やシステムの隔離など)については、適切なレベルの人間による承認が引き続き必要となる。
数字で見る成果
| 指標 | 従来 | Daybreak導入後 |
|---|---|---|
| ケース平均対応時間 | 約38分 | 約89秒 |
| AI自動処理率 | 0%(人間対応のみ) | MDRケースの52% |
人材面の効果も大きい。サイバーセキュリティの専門人材は慢性的に不足しており、採用による拡張には限界がある。エージェントによる自動化により、アナリストは本当に専門的判断が必要な脅威・例外ケース・意思決定に集中できるようになった。
Sophosの今後と、セキュリティ担当者へのメッセージ
Petersonは対応能力の拡張を続ける方針を示している。「レスポンス能力はより洗練されていき、エージェントで対処するユースケースの範囲を広げていく」とのことだ。
セキュリティリーダーへのアドバイスとして、同氏はセキュリティの基本の徹底を挙げている。パッチ適用、エンドポイント保護、多要素認証(MFA)、ネットワークセグメンテーション、強固なセキュリティオペレーションという「多層的なセキュリティアプローチ」だ。「脆弱性は警戒すべきペースで発見され、かつてないスケールで悪用されている。だからこそ、基本を確実に実行することが今日これまで以上に重要だ」と述べている。
AIが攻撃側にも普及する中、防御側がどう自動化を活用するかは業界全体の課題だ。今回のSophosの事例は、「専門家の判断をどこに集中させるか」を設計することが自動化の本質だという点を示している。
詳細はSophos cuts threat investigation time by 96% with OpenAI Daybreakを参照していただきたい。