先看证据

案例发布于2026年10月9日关键事实
Sophos保护逾62.5万家机构关键事实
Sophos称其网络安全业务积累四十年经验关键事实
Fusion接入500多项第三方集成关键事实
传感器每天产生数万亿条事件关键事实
事件被筛选为约1000至2000个案件关键事实

速度提升背后,是一个案件筛选系统

OpenAI于2026年10月9日发布Sophos案例,介绍Sophos如何把Daybreak模型用于其Fusion网络防御系统中的托管检测与响应(MDR)。这套合作面向一个实际压力:Sophos称,Fusion接入自有产品和500多项第三方集成,每天汇集数万亿条传感器事件,再筛选出约1,000至2,000个案件,交由九个安全运营中心调查。它不是把模型开放给客户自行询问,而是把模型放进Sophos管理的防御工作流。

Sophos称,使用智能体的案件平均响应时间从约38分钟降至89秒,52%的MDR案件由AI端到端解决。读这组数字,关键不是把它们当成一个普遍的AI提速承诺,而是看它们所处的流水线:模型并不直接处理全部原始事件,先由Fusion把事件压缩成案件,再由智能体执行其中一部分调查与响应。自动化的对象,已经不只是分析师手边的一条建议,而是经过筛选、设定边界的案件工作。

智能体接手的是一段有检查点的流程

按OpenAI的描述,调查智能体先收集客户环境背景、检测结果、入侵指标(IoC)和相关威胁情报。随后,规划模型通过“计划—执行—复核”流程生成调查计划、完成步骤,并整理摘要及建议响应措施,交给分析师查看;其他智能体还能执行部分响应操作。这个分工把情报汇集、调查推进和行动建议拆成不同任务,而不是把一个含糊的目标交给单一智能体自行处理到底。

这一架构的实际价值,可能在于让Sophos积累的专业知识和响应流程重复用于更多案件。Sophos称自己保护超过62.5万家机构,并有四十年的网络安全经验;在这样的运营规模下,扩大服务能力不只靠增加稀缺的安全分析师,也可以靠扩展计算资源和标准化处理步骤。不过,材料没有公开每个任务如何判定完成、智能体之间如何处理分歧,或分析师在何处逐案介入,因此不应把流程图描述成完整的可靠性证明。

授权模式把客户控制带进自动化

Sophos MDR把客户参与方式分成三档:Notify由Sophos调查并提出建议,客户自己采取行动;Collaborate要求Sophos与客户协同后再行动;Authorise则允许Sophos获授权后代表客户响应。案例称,同一套边界同时适用于人工和智能体,可能造成破坏的操作需要相应的人工监督,不适合交给智能体处理的事项会转交人工判断。

这让自动化的核心问题从“模型能不能执行”变成“在什么授权下可以执行”。对安全团队而言,通知、协作和代为处置并非同一风险等级;一旦智能体可以改变客户环境,动作权限和接管条件就必须成为系统设计的一部分,而不能只依赖提示词或事后复核。Sophos在2026年6月宣布加入Daybreak合作计划时,也称模型将分阶段进入防御工作流,并由分析师和控制机制参与,而不是直接交给客户使用。

这里仍有一处公开表述没有完全厘清:52%的案件被称为由AI端到端解决,材料同时强调分析师设定边界并监督服务。Sophos的服务描述还把这类案件说成无需人工干预。它们可能分别谈单个案件是否需要人工处理,以及服务层面的治理责任,但现有资料没有给出明确定义。部署时应要求供应商明确“端到端”和“人工监督”分别以什么事件、权限和时间点为界。

96%是一个有适用范围的时间指标

“调查时间减少96%”是案例标题强调的结果,但正文给出的直接对比是:旧流程平均约38分钟,使用智能体的案件平均响应时间约89秒。按这两个约数计算,降幅约为96.1%;然而,标题说的是调查时间,正文描述的则是响应时间,公开资料没有说明计时起点和终点是否一致。更重要的是,89秒针对使用智能体的案件,并非全部MDR案件的平均响应时间。

案例也没有公布统计期间、样本量、案件类型分布、对照组或独立审计结果。因而,这些数字可以说明Sophos报告了显著的流程提速,也可以帮助技术负责人追问自动化覆盖范围,却不足以证明准确率、漏报率或误操作风险同步改善。Sophos还称旧流程表现优于96%的专业安全运营中心,这为其原有基线提供了背景,但仍是案例中的公司陈述,不能替代对新旧流程的同口径评估。

落地时先划动作边界,再谈覆盖率

对准备建设类似系统的安全负责人,较稳妥的起点不是追求把更多案件交给模型,而是把成熟、重复的调查步骤拆成有输入、有结果要求、可复核的任务,并逐项定义哪些响应动作可以自动执行。Notify、Collaborate和Authorise这样的权限层级可以作为讨论框架,但还需要结合具体动作明确授权主体、人工接管条件,以及发生异常时由谁负责。材料支持的是这种边界设计思路,不是某一组已公开的通用规则。

随后,评估指标也应把速度和质量分开:分别记录哪些案件进入智能体流程、从何时开始计时、何时算响应完成,并检查处理结果和人工接管情况。Sophos案例给出了覆盖比例与速度数字,却没有披露准确率、误操作率或独立验证;这些正是判断自动化是否能安全扩大的关键缺口。Daybreak展示的变化因此不是分析师已经退场,而是他们的经验开始通过受限工作流扩展,能否继续扩张,最终取决于团队愿意并能够把哪些判断交给系统。