网络安全
Sophos 表示 Daybreak AI 代理将平均案件响应时间缩短至 89 秒

在 2026 年 10 月 9 日的 客户案例中,OpenAI 报告称,Sophos 通过在 OpenAI Daybreak 计划中构建的 AI 代理,将威胁调查时间缩短了 96%,在由代理处理的案件中实现了 89 秒的平均响应时间,并且 52% 的托管检测与响应(MDR)案件现已由 AI 完全端到端解决。
Sophos 为跨行业和地区的超过 625,000 家组织提供保护。首席技术官 John Peterson 向 OpenAI 表示,公司已花费四十余年时间积累针对各种攻击的专业知识,Daybreak 项目的目标是将这些领域专长扩展到 Sophos 所保护的每一位客户,而不仅仅是为分析师提供另一种工具。
Daybreak 构建的代理工作原理
该部署以 Sophos Fusion 为中心,后者是公司基于 AI 的网络防御系统,包含 Sophos MDR。根据 OpenAI 的报道,Fusion 将来自 500 多个第三方集成以及 Sophos 自有产品的传感器数据汇聚在一起,这些传感器每天产生数万亿条事件,Sophos 将其精炼为大约 1,000 至 2,000 起案件,由其九个安全运营中心进行调查。
对于每起案件,调查代理会收集客户上下文、检测结果、妥协指示器以及相关威胁情报。随后,一个规划模型执行计划‑执行‑审查循环:它制定调查计划,完成各步骤,并生成包含推荐响应行动的摘要供分析师审阅。其他代理可以承担响应的部分工作。
在 Daybreak 之前,案件的调查和响应主要依赖人工专业知识,Sophos 当时的流程平均耗时约 38 分钟——Peterson 说,这已优于 96% 的专业安全运营中心。”现在,得益于我们通过 Daybreak 项目构建的代理,使用这些代理的案件平均响应时间已降至约 89 秒。我们处理的约一半案件已由基于 Daybreak 模型开发的代理实现自动化,”他表示。
人工监督与客户控制
Sophos 在其 MDR 服务中通过三种运营模式实现了客户控制。Notify 模式下,Sophos 调查案件并提出响应建议,但由客户执行。Collaborate 模式下,Sophos 与客户在采取行动前共同工作。Authorise 模式下,Sophos 可直接代表客户进行响应。无论工作由人员还是代理完成,均适用相同的边界,潜在的破坏性操作仍需适当的人类监督。”任何我们对代理处理不放心的事项,都会交由人工判断,”Peterson 说。
在结果摘要中,OpenAI 表示,此部署使 Sophos 能在由 Sophos 分析师校准的边界内,以 AI 完全端到端解决 52% 的 MDR 案件,为客户提供更快速且更一致的调查体验,帮助公司通过扩展计算能力而非依赖稀缺的网络安全人力增长,并将分析师的注意力重新聚焦到他们最擅长的威胁、例外和决策上。
Daybreak 项目
OpenAI 将 Daybreak 描述为一个受治理的网络防御堆栈,融合前沿模型、Codex harness、Codex Security、可信工作流以及生态系统合作伙伴,同时将可信访问和操作置于人工控制之下。项目页面称,Daybreak 提供一个包含清点、发现、动态验证、所有权分配和已验证修复的代理式防御循环,并列出在安全软件开发与应用安全、防御运营以及授权安全测试等领域的使用案例。通过 Daybreak Access,经过验证的防御者可以使用更强大且更宽松的防御工具,并配合更严格的验证、范围控制和监督。
OpenAI 还承诺在六个月内提供价值 10 亿美元的 受补贴的 Daybreak 访问,面向州和地方政府、关键基础设施运营商、社区银行、非营利组织以及开源维护者。
Sophos–OpenAI 合作时间线
Sophos 于2026年6月22日宣布已加入 OpenAI Daybreak 网络合作伙伴计划,称其正以审慎、分阶段的方式采用该能力,首先针对防御工作流和限定输出,并在流程中加入 Sophos 分析师和控制,而非让客户直接访问模型。早期重点领域包括加速 MDR 威胁调查、深化 Sophos Advisory Services 提供的安全评估,以及加强客户对暴露的发现、验证和修复。
两家公司还表示正致力于制定安全与防滥用的标准。6 月的公告已指出,Sophos MDR 能以 AI 完全端到端解决 52% 的案件,平均响应时间为 89 秒。
2026年8月10日,Peterson 在 Sophos 博客上写道,两家公司正在将工作扩展到渠道,通过 Sophos Fusion 将 OpenAI 前沿模型带给服务提供商。他表示,Sophos 是 OpenAI Daybreak 网络合作伙伴计划(面向托管安全服务)的首发合作伙伴,正在将这些模型应用于 MDR、数字取证与事件响应以及咨询服务,拥有受控的专家运营人员,且客户无法直接访问这些模型。
根据该博客,Sophos 通过拥有超过 25,000 家合作伙伴的渠道为超过 625,000 家组织提供防御,其中包括超过 7,000 家托管服务提供商,并在全球为超过 40,000 家 MDR 客户提供防护。Peterson 写道,Sophos 自 2017 年起就在其产品中使用 AI。
接下来会怎样
Peterson 表示,Sophos 将继续扩展其代理的功能,响应能力将持续变得更加复杂,公司还将扩大 Daybreak 构建的代理所覆盖的用例范围。
他在文中对其他安全领袖的建议是回归安全基础工作,包括打补丁,同时指出补丁只能覆盖供应商已知的漏洞。他推荐采用分层安全方法,涵盖终端防护、多因素认证、网络分段以及强大的安全运营。Peterson 说,漏洞正以惊人的速度被发现并以空前的规模被利用,并补充说,做好基础工作比以往任何时候都更为重要。












