Vai al contenuto
Avanet

Usare Sophos AI Assistant e AI Search in XDR

Sophos AI Search e gli assistenti Security Analyst e Threat Hunter sono strumenti di indagine XDR in Sophos Fusion (in precedenza Sophos Central). Non sono funzioni generiche dell’agent Endpoint e non eseguono remediation autonome. AI Search trasforma ricerche in linguaggio naturale in query Data Lake; gli assistenti di indagine supportano gli analisti tramite chat. Come terzo assistente, Firewall Assistant è disponibile per le regole e le policy del firewall. Usa i dati di un Sophos Firewall selezionato e gestito centralmente ed è descritto separatamente più avanti.

AI Assistant completo nel flusso di indagine XDR richiede Sophos XDR, Sophos MDR, Sophos MDR Plus o Sophos Network Detection and Response. Sophos EDR include AI Case Summary, AI Command Analysis e AI Search, ma non XDR AI Assistant. Queste indicazioni sulle licenze XDR non definiscono la licenza necessaria per Firewall Assistant. Secondo Sophos, l’accesso completo alle funzioni AI richiede il ruolo Super Admin o Admin. Sono attualmente supportati solo input e output in inglese.

Scegliere lo strumento corretto

  • AI Search: cerca Detections o Endpoint Data nel Sophos Data Lake. Endpoint Data supporta solo dispositivi Windows.
  • Security Analyst: analizza uno specifico Sophos-managed o Self-managed Case e ne acquisisce il contesto Case e Detection.
  • Threat Hunter: cerca attori o Indicators of Compromise nel Data Lake e lavora solo con Self-managed Cases.
  • Firewall Assistant: supporta la configurazione delle regole del firewall e l’analisi delle policy di un firewall gestito in Sophos Central a partire da SFOS 23.0. La chat inizia con la selezione del firewall, non con un Case ID.
  • AI Case Summary: riepiloga Detections, dispositivi, utenti, tattiche MITRE ATT&CK e possibili passi successivi di un Case.
  • AI Command Analysis: spiega e deoffusca righe di comando presenti nelle Detections.

Gli assistenti di indagine XDR Security Analyst e Threat Hunter possono attualmente recuperare e analizzare dati integrati in XDR da Sophos Endpoint e Sophos Server su Windows. Non possono rimuovere una minaccia né eseguire una Response Action. Isolamento, Live Response, blocco, autorizzazione e chiusura del Case restano decisioni umane consapevoli. Queste origini dati Windows e questi limiti delle azioni di Response descrivono il flusso di indagine, non la configurazione del firewall con Firewall Assistant.

Usare AI Search in sicurezza

  1. Aprire Threat Analysis Center > AI Search.
  2. Selezionare Detections o Endpoint Data a sinistra. Endpoint Data richiede un dispositivo Windows.
  3. Scegliere una ricerca proposta o inserire una domanda in inglese. Specificare dispositivo, utente, indicatore e intervallo temporale.
  4. Selezionare Search e controllare la tabella dei risultati.
  5. Espandere Generated Query e verificare il SQL generato. Origine dati, campi, filtri e intervallo devono corrispondere alla domanda d’indagine.

Senza un intervallo esplicito, AI Search usa 24 ore. Sophos consiglia di iniziare con poche ore o al massimo un giorno e ampliare gradualmente. Query su giorni o settimane possono rallentare o andare in timeout.

La tabella mostra al massimo 1.000 risultati. Sophos indica una conservazione Data Lake di 90 giorni, oppure un anno con la licenza aggiuntiva Central Data 1-Year Storage Pack. Un risultato di 1.000 righe non prova quindi che esistano esattamente 1.000 eventi; una tabella vuota non prova l’assenza di attività nell’intero periodo dell’incidente.

Save Query salva una query utile nella nuova categoria Live Discover AI Search; Export scarica SQL e risultati in CSV. Sophos Live Discover e le query Data Lake spiega la differenza tra Live Endpoint e Data Lake e i limiti operativi.

Avviare AI Assistant da un Case

È più sicuro partire da un Case già verificato che da una chat senza contesto:

  1. Aprire Threat Analysis Center > Cases e selezionare il Case ID.
  2. Verificare Detection, dispositivi coinvolti e periodo rilevante.
  3. Selezionare Ask Sophos AI in alto a destra. Central apre Security Analyst con il contesto del Case.
  4. Modificare un Prompt predefinito o formulare una domanda in inglese. / apre i Prompt preparati e salvati.
  5. Porre le domande successive nella stessa chat. Assistant considera il Thread corrente; una nuova chat non conserva quel contesto.

In alternativa, aprire AI > Assistant, selezionare New, quindi Security Analyst o Threat Hunter. Security Analyst chiede poi un Case ID. Ask AI può anche trasferire righe selezionate da una tabella come contesto. Prima dell’invio, verificare quale selezione sarà effettivamente trasferita.

Firewall Assistant: selezionare il firewall e proseguire il lavoro

Firewall Assistant supporta SFOS 23.0 o versioni successive. In AI > Assistant > New > Firewall Assistant viene visualizzato l’elenco dei firewall gestiti in Sophos Central. I dispositivi con versioni precedenti di SFOS sono disattivati e visualizzati in grigio e non possono essere selezionati per questo flusso.

  1. Verificare il nome e la versione del firmware del firewall su cui si intende lavorare e selezionare la relativa voce. La chat inizia così con il dispositivo corretto anziché con un Threat Case.
  2. Scegliere un Prompt predefinito o inserire una domanda in inglese. / consente di visualizzare altri Prompt preparati; Send invia la domanda.
  3. Verificare la risposta confrontandola con le regole e le policy del firewall selezionato. Le domande successive nella stessa chat mantengono il contesto della conversazione. Dopo la chiusura della pagina o la selezione di New, la chat precedente resta disponibile nell’elenco a sinistra e può essere riaperta da lì.

Se un dispositivo è visualizzato in grigio, controllare prima la sua versione di SFOS. Se non compare nell’elenco, verificare la gestione centralizzata e di trovarsi nel tenant corretto. Non eseguire un aggiornamento del firmware al solo scopo di sbloccare l’assistente; la build di destinazione e l’approvazione dell’aggiornamento devono essere adeguate al proprio ambiente.

Per il passaggio operativo alla gestione delle regole, la panoramica di Sophos Firewall v23 spiega l’assistente AI e l’importanza della posizione delle regole. Una risposta nella chat non costituisce un’autorizzazione ad attivare una regola in produzione. Prima di ogni modifica, verificare consapevolmente il firewall di destinazione, gli oggetti, la posizione della regola e i controlli di sicurezza; la selezione dell’assistente o un Prompt riuscito non implicano alcuna attivazione autonoma.

Scrivere un Prompt verificabile

Un buon Prompt indica obiettivo, Scope e output richiesto. Esempio:

Compare the detections for endpoint WS-023 during 10 September 2026, 08:00-12:00 UTC. List process names, command lines and hashes, and mark every conclusion that still needs validation.

WS-023 è un esempio neutro da sostituire con il dispositivo indagato. Data, ora e fuso devono corrispondere al Case. Aggiungere processi, IP, utenti o hash solo quando necessari all’ipotesi. Un Prompt salvato richiede un Alias chiaro; Alias e Prompt completo devono essere univoci. Responsabile, scopo e data di revisione evitano che un Prompt obsoleto diventi un Runbook non verificato.

Verificare e documentare i risultati

Le risposte AI possono essere false o fuorvianti. Affermazioni come «nessun altro dispositivo coinvolto» vanno confrontate con timeline del Case, dettagli della Detection, dati del dispositivo e risultati delle query. Verificare in particolare:

  • L’intervallo, compreso il fuso orario, corrisponde al Case?
  • Il dispositivo forniva telemetria nel periodo?
  • Filtri, supporto della piattaforma o limite di 1.000 righe restringono l’affermazione?
  • Gli eventi grezzi sostengono conclusione e Response proposte?

Risposte, singole righe, tabelle complete e query possono essere fissate. Questi Pinned Items restano nella Workbench per la durata della chat e possono includere una nota di motivazione. Sono un aiuto personale, non documentazione del Case. I pulsanti Feedback valutano la singola risposta; i dettagli riservati non vanno nel commento facoltativo.

Uno o più risultati verificati di Security Analyst o Threat Hunter possono essere aggiunti alla scheda Notebook del Case. Questo flusso di trasferimento nel Notebook del Case non è documentato per Firewall Assistant. Per una singola risposta, usare il simbolo più sotto la risposta e confermare l’aggiunta. Per più risposte, usare menu a tre punti > Select responses > Add to case. Con Threat Hunter occorre selezionare il Case di destinazione; con Security Analyst è già determinato dal Case esaminato.

Una chat privata è visibile solo a chi l’ha avviata. Gli altri amministratori con accesso al Case vedono soltanto le risposte aggiunte al Notebook. Per eliminare l’intero Thread, aprire il menu a tre punti accanto al titolo e selezionare Delete. Prima dell’eliminazione, verificare le evidenze sui dati grezzi e documentarle nel Case o nel sistema degli incidenti; la chat non è un archivio di audit.

Privacy e limiti di utilizzo

Password, chiavi private, Recovery Code e dati personali non necessari non appartengono a Prompt o Feedback. Limitare il contesto alla domanda e applicare le regole aziendali di classificazione, conservazione ed esportazione.

Le funzioni AI di XDR usano Azure OpenAI e Amazon Bedrock. Input e output non vengono usati per addestrare i modelli o migliorare i servizi terzi e tutti i dati trasferiti ai servizi LLM di terze parti sono cifrati durante il transito. Le autorizzazioni Central esistenti basate sui ruoli continuano a limitare i dati a cui un utente può accedere. Prima dell’attivazione, i responsabili dovrebbero verificare le informazioni aggiornate su trattamento dei dati e sub-responsabili nella scheda sulla privacy XDR.

I limiti pubblicati per le funzioni AI di XDR qui descritte si applicano su una finestra mobile di 24 ore; da questi non si deducono limiti separati per Firewall Assistant:

  • AI Command Analysis: 50 per utente, 250 per tenant
  • AI Search: 20 per utente, 100 per tenant
  • AI Case Summary: 10 per utente, 50 per tenant
  • Thread AI Assistant: 20 per utente, 100 per tenant
  • singoli messaggi Assistant: 200 per utente, 1.000 per tenant

Raggiunto un limite, la funzione interessata si sospende con HTTP 429. Sophos può modificare i valori: per la pianificazione vale la pagina corrente. Le indagini critiche devono conservare un percorso manuale tramite Cases, Detections, Live Discover e telemetria sottostante.

Domande frequenti

AI Assistant può chiudere autonomamente un incidente?

No. Gli assistenti di indagine XDR Security Analyst e Threat Hunter supportano l’indagine, ma non eseguono remediation o Response Action. Verifica, Response e decisione di chiusura restano all’analista.

AI Search è una funzione Endpoint generica?

No. AI Search è una funzione XDR/EDR nel Threat Analysis Center che interroga il Sophos Data Lake. Endpoint Data supporta attualmente solo Windows.