都市と企業ネットワークを結ぶAIビジネスの抽象ビジュアル
NAW / BUSINESS 05

IMAGE: AI生成ビジュアル

BUSINESS / Sophos

Sophos、OpenAI Daybreakで脅威調査を38分→89秒に — MDR案件の52%をAIで完結、人間は判断に集中

Sophosは2026年10月9日に公開されたOpenAIの導入事例で、Daybreakで構築したエージェントにより、対象案件の平均対応時間を約38分から約89秒に短縮し、MDR案件の52%をAIでエンドツーエンドに処理していると紹介した。破壊的措置は人間の判断に委ねる3段階の運用を維持している。

セキュリティ企業のSophosは、OpenAIのDaybreakプログラムで構築したエージェントにより、脅威調査の平均対応時間を約38分から約89秒に短縮し、マネージド検知・対応(MDR)案件の52%をAIでエンドツーエンドに処理していると、2026年10月9日に公開されたOpenAIの導入事例で紹介した。以下は同事例の内容整理である。

調査エージェントの仕組み — 計画・実行・レビューの循環

  • 基盤: Sophos Fusion(AIネイティブのサイバー防御システム、MDRを含む)に、500超の第三者連携と自社製品のセンサーデータを集約。毎日数兆件のイベントを約1000〜2000件の調査案件に絞り、9つのSOCで対応しているとしている。
  • 調査エージェント: 顧客コンテキスト、検知内容、侵害指標(IoC)、関連する脅威インテリジェンスを収集。計画モデルが計画→実行→レビューの循環を作り、調査計画の立案、ステップの遂行、対応案付きサマリーの作成を担い、アナリストがレビューする。対応の一部を実行するエージェントもあるとしている。
  • 短縮幅: エージェントを使う案件の平均対応時間が約38分から約89秒に減少。従来の約38分という水準自体、96%のプロ SOC を上回っていたとCTOのJohn Peterson氏は述べている。処理案件の約半数がDaybreakのモデルで開発したエージェントにより自動化されているとしている。

人間の判断を中心に残す3段階運用

  • 運用モード: Notify(Sophosが調査・対応案提示、実行は顧客)、Collaborate(実行前に双方で確認)、Authorise(Sophosが顧客に代わり直接対応)の3段階。権限の境界は人間が処理してもエージェントが処理しても同じとしている。
  • 統制: 潜在的に破壊的な措置には適切な水準の人間の監視を要求し、「エージェントに任せることに違和感があるものは人間の判断に回す」としている。
  • 効果の要点: 対象案件の平均対応時間の短縮、52%のMDR案件のエンドツーエンド解決、高速で一貫した調査体験、不足する人材の増員ではなくコンピュートの拡張で対応、アナリストの注意力を専門性が必要な脅威・例外・判断に戻す、の5点を挙げている。

今後の方針 — 対応能力の拡張と基本の徹底

  • 拡張: 対応能力をさらに高度化し、エージェントで扱うユースケースの幅を広げるとしている。
  • 助言: 他のセキュリティ責任者への助言として、パッチ適用、エンドポイント保護、多要素認証、ネットワーク分割、強固なセキュリティ運用といった「基本の徹底」がかつてなく重要と述べている。脆弱性は前例のない速度と規模で発見・悪用されているとしている。

出典