Ir al contenido
Avanet

Utilizar Sophos AI Assistant y AI Search en XDR

Sophos AI Assistant y AI Search son herramientas de investigación XDR en Sophos Central. No son funciones generales del agente Endpoint ni realizan remediación autónoma. AI Search convierte búsquedas en lenguaje natural en consultas del Data Lake; AI Assistant guía al analista por la investigación de un Case mediante un chat.

AI Assistant completo requiere Sophos XDR, Sophos MDR, Sophos MDR Plus o Sophos Network Detection and Response. Sophos EDR incluye AI Case Summary, AI Command Analysis y AI Search, pero no AI Assistant. Según Sophos, el acceso completo a las funciones de IA requiere el rol Super Admin o Admin. Actualmente solo se admiten entradas y salidas en inglés.

Elegir la herramienta adecuada

  • AI Search: busca Detections o Endpoint Data en Sophos Data Lake. Endpoint Data solo admite dispositivos Windows.
  • Security Analyst: investiga un Sophos-managed o Self-managed Case específico y adopta su contexto de Case y Detection.
  • Threat Hunter: busca actores o Indicators of Compromise en el Data Lake y solo funciona con Self-managed Cases.
  • AI Case Summary: resume Detections, dispositivos, usuarios, tácticas MITRE ATT&CK y posibles pasos siguientes de un Case.
  • AI Command Analysis: explica y desofusca líneas de comandos de las Detections.

AI Assistant puede recuperar y analizar actualmente datos integrados en XDR de Sophos Endpoint y Sophos Server en Windows. No puede remediar amenazas ni ejecutar una Response Action. El aislamiento, Live Response, bloqueo, autorización y cierre del Case siguen siendo decisiones humanas.

Utilizar AI Search de forma segura

  1. Abrir Threat Analysis Center > AI Search.
  2. Seleccionar Detections o Endpoint Data a la izquierda. Endpoint Data requiere un dispositivo Windows.
  3. Elegir una búsqueda sugerida o escribir una pregunta en inglés. Especificar dispositivo, usuario, indicador e intervalo de tiempo.
  4. Seleccionar Search y revisar la tabla de resultados.
  5. Expandir Generated Query y comprobar el SQL generado. La fuente, campos, filtros e intervalo deben corresponder con la pregunta de investigación.

Sin un intervalo explícito, AI Search utiliza 24 horas. Sophos recomienda empezar con unas horas o como máximo un día y ampliar gradualmente. Las consultas de días o semanas pueden volverse lentas o agotar el tiempo.

La tabla muestra como máximo 1.000 resultados. Sophos indica una retención del Data Lake de 90 días, o un año con la licencia adicional Central Data 1-Year Storage Pack. Por tanto, 1.000 filas no demuestran que solo existan 1.000 eventos; una tabla vacía tampoco demuestra que no hubiera actividad durante todo el incidente.

Save Query guarda una consulta útil en la nueva categoría AI Search de Live Discover; Export descarga el SQL y los resultados en CSV. Sophos Live Discover y las consultas del Data Lake explica la diferencia entre Live Endpoint y Data Lake y los límites operativos.

Iniciar AI Assistant desde un Case

Es más seguro partir de un Case revisado que de un chat sin contexto:

  1. Abrir Threat Analysis Center > Cases y seleccionar la ID del Case.
  2. Revisar la Detection, dispositivos afectados e intervalo relevante.
  3. Seleccionar Ask Sophos AI arriba a la derecha. Central abre Security Analyst con el contexto del Case.
  4. Editar un Prompt predefinido o formular una pregunta en inglés. / abre los Prompts preparados y guardados.
  5. Hacer preguntas de seguimiento en el mismo chat. Assistant considera el Thread actual; un chat nuevo no conserva ese contexto.

También se puede abrir AI > Assistant, seleccionar New y después Security Analyst o Threat Hunter. Security Analyst pide entonces una ID de Case. Ask AI también puede transferir filas seleccionadas de una tabla como contexto. Antes de enviar, comprobar qué selección se transferirá realmente.

Redactar un Prompt verificable

Un buen Prompt indica objetivo, Scope y formato requerido. Ejemplo:

Compare the detections for endpoint WS-023 during 10 September 2026, 08:00-12:00 UTC. List process names, command lines and hashes, and mark every conclusion that still needs validation.

WS-023 es un ejemplo neutro que debe sustituirse por el dispositivo investigado. Fecha, hora y zona horaria deben coincidir con el Case. Añadir procesos, IP, usuarios o hashes solo cuando la hipótesis lo requiera. Los Prompts guardados necesitan un Alias claro; Alias y Prompt completo deben ser únicos. Un responsable, finalidad y fecha de revisión evitan que un Prompt obsoleto se convierta en un Runbook sin revisar.

Validar y documentar resultados

Las respuestas de IA pueden ser falsas o engañosas. Contrastar afirmaciones como «no hay otros dispositivos afectados» con la cronología del Case, detalles de la Detection, datos del dispositivo y resultados de consultas. Comprobar especialmente:

  • ¿Coinciden el intervalo y la zona horaria con el Case?
  • ¿Enviaba telemetría el dispositivo en ese periodo?
  • ¿Limitan la afirmación los filtros, la plataforma o el máximo de 1.000 filas?
  • ¿Respaldan los eventos sin procesar la conclusión y Response propuestas?

Se pueden fijar respuestas, filas individuales, tablas completas y consultas. Estos Pinned Items permanecen en Workbench durante el chat y pueden incluir una nota justificativa. Son una ayuda personal, no documentación del Case. Los botones de feedback valoran la respuesta concreta; los detalles confidenciales no deben incluirse en el comentario opcional.

Se pueden añadir una o varias respuestas verificadas a la pestaña Notebook del Case. Usar el signo más para una respuesta o menú de tres puntos > Select responses > Add to case para varias. Threat Hunter solicita el Case de destino; Security Analyst utiliza el Case investigado.

Un chat privado solo es visible para quien lo inició. Otros administradores con acceso al Case ven únicamente respuestas añadidas a Notebook. Para eliminar todo el Thread, abrir el menú de tres puntos junto al título y seleccionar Delete. Antes, validar las evidencias contra datos sin procesar y documentarlas en el Case o sistema de incidentes; el chat no es un archivo de auditoría.

Privacidad y límites de uso

Contraseñas, claves privadas, códigos de recuperación y datos personales innecesarios no deben incluirse en Prompts o feedback. Limitar el contexto a la investigación y aplicar las normas internas de clasificación, retención y exportación.

Sophos utiliza Azure OpenAI y Amazon Bedrock. Según Sophos, entradas y salidas no se usan para entrenar los modelos ni mejorar los servicios de terceros, y todos los datos transferidos a servicios LLM de terceros se cifran durante el tránsito. Los permisos de Central basados en roles siguen limitando los datos accesibles.

Los límites publicados se aplican durante 24 horas móviles:

  • AI Command Analysis: 50 por usuario, 250 por tenant
  • AI Search: 20 por usuario, 100 por tenant
  • AI Case Summary: 10 por usuario, 50 por tenant
  • Threads de AI Assistant: 20 por usuario, 100 por tenant
  • mensajes individuales de Assistant: 200 por usuario, 1.000 por tenant

Al alcanzar un límite, la función se pausa con HTTP 429. Sophos puede cambiar los valores; para planificar se debe consultar la página actual. Las investigaciones críticas siempre necesitan una vía manual mediante Cases, Detections, Live Discover y la telemetría subyacente.

Fuentes

Preguntas frecuentes

¿Puede AI Assistant cerrar un incidente de forma autónoma?

No. Ayuda en la investigación, pero no ejecuta remediación ni Response Actions. La validación, Response y decisión de cierre corresponden al analista.

¿Es AI Search una función general de Endpoint?

No. AI Search es una función XDR/EDR de Threat Analysis Center que consulta Sophos Data Lake. Endpoint Data solo admite actualmente Windows.