Vai al contenuto
Avanet

Usare Sophos AI Assistant e AI Search in XDR

Sophos mette a disposizione funzioni AI che supportano query XDR, indagini e riepiloghi. Possono accelerare le prime fasi, ma non sono un analista autonomo e non garantiscono risultati completi o corretti.

AI Assistant completo richiede Sophos XDR, Sophos MDR, Sophos MDR Plus o Sophos Network Detection and Response. Sophos EDR include AI Case Summary, Command Analysis e AI Search, ma non AI Assistant. Per l’accesso completo è richiesto Super Admin o Admin. Le funzioni AI supportano attualmente soltanto input e output in inglese.

AI Assistant supporta attività di sicurezza guidate e può ricavare un percorso d’indagine da una domanda formulata in linguaggio naturale. Attualmente analizza dati XDR di Sophos Endpoint e Sophos Server su Windows. AI Search aiuta a cercare nella telemetria con il linguaggio naturale e a creare query adatte.

Sophos distingue due tipi di Assistant. Security Analyst parte da un Case Sophos-managed o Self-managed concreto e ne acquisisce il contesto Detection. Threat Hunter cerca nei dati Data Lake e lavora solo con Case Self-managed. Entrambi ricordano le domande successive nel thread di chat corrente. Tramite Ask Sophos AI è possibile passare all’Assistant un Case o una selezione di risultati Query come contesto mirato.

AI Case Summary riassume Detections, dispositivi, utenti e tecniche MITRE. AI Command Analysis spiega e deoffusca righe di comando sospette. Assistant non può rimuovere autonomamente una minaccia né eseguire un’azione Response.

Il testo della query generata viene letto prima dell’esecuzione. Intervallo temporale, origine dati, campi, filtri e volume di dati previsto devono corrispondere alla domanda.

Avviare AI Assistant da un Case

L’accesso sicuro parte dall’oggetto esaminato, non da una chat vuota:

  1. Aprire Threat Analysis Center > Cases.
  2. Selezionare la Case ID e verificare Detection, Scope e periodo.
  3. Usare Ask AI per trasferire il contesto del Case in AI Assistant.
  4. Leggere il prompt proposto e controllare Scope e dati sensibili prima dell’invio.

Ask AI appare anche in altre pagine Central e nelle risposte dell’Assistant. Il pulsante trasferisce il contesto della pagina o selezione attuale. Prima dell’invio si controlla quindi quali dati di dispositivi, utenti, Detection o query entrino davvero nella chat.

In alternativa si apre AI > Assistant, si seleziona New e poi Security Analyst o Threat Hunter. Nel Security Analyst si sceglie quindi una Case ID; Central ne acquisisce contesto Case e Detection. Nel campo di testo si usa un prompt predefinito o una domanda propria. / mostra altri prompt preparati. Le domande successive conservano il contesto del thread attuale, ma non automaticamente lo Scope di una nuova chat.

Le risposte possono essere valutate con i pulsanti Feedback. Si valuta la qualità della singola risposta; i dettagli riservati dell’incident non appartengono a un campo Feedback libero. I risultati rilevanti vengono poi trasferiti nel Case Notebook quando devono restare visibili e documentati per altri operatori.

Prompt efficaci per le indagini

Una richiesta utile indica contesto e obiettivo, per esempio:

  • dispositivo o utente,
  • intervallo temporale esatto e fuso orario,
  • Detection osservata,
  • processi, IP o hash cercati,
  • risultato desiderato, come una timeline o un confronto.

Domande vaghe producono più facilmente risposte vaghe o incomplete. I prompt salvati vengono gestiti come runbook, con Owner, scopo e revisione.

Verificare i risultati

I riepiloghi AI vengono confrontati con la timeline del Case, i dettagli degli Event, i risultati delle query e i dati del dispositivo. Sono particolarmente critiche affermazioni come «nessun altro dispositivo interessato», perché telemetria mancante, un intervallo troppo ristretto o filtri errati possono produrre un risultato apparentemente pulito.

Azioni di risposta come isolamento, Live Response, blocco o autorizzazione non vengono eseguite basandosi unicamente su una raccomandazione generata.

Protezione dei dati e dati sensibili

I prompt possono contenere informazioni su dispositivi, utenti, processi e incidenti. Prima dell’uso si verificano le direttive aziendali, la regione dei dati, la conservazione e le indicazioni Sophos sul trattamento.

Password, chiavi private, Recovery Code e dati personali non necessari non devono essere inseriti nei prompt. I dati di supporto e degli incidenti vengono limitati al minimo indispensabile.

Sophos utilizza servizi LLM in Azure OpenAI e Amazon Bedrock. Secondo Sophos, input e output non vengono usati per addestrare o migliorare questi modelli di terze parti e i dati sono cifrati durante il trasporto. La chat AI di un Case è visibile soltanto alla persona interessata; i diritti di ruolo continuano a limitare i dati Central recuperabili.

Utilizzo e disponibilità

Le funzioni AI possono dipendere da licenza, ruolo, regione, EAP o distribuzione graduale. I limiti di utilizzo e i modelli disponibili possono cambiare. Per ogni workflow critico per l’operatività deve quindi esistere sempre un percorso d’indagine manuale.

I limiti si applicano su una finestra mobile di 24 ore. Attualmente Sophos indica, tra l’altro, 20 richieste AI Search, 10 Case Summary, 20 thread Assistant e 200 singoli messaggi Assistant per utente al giorno. I limiti tenant sono più alti. In caso di superamento, la funzione viene sospesa con HTTP 429. Poiché Sophos può modificare questi valori, resta determinante la pagina dei limiti corrente.

Command Analysis dispone inoltre attualmente di 50 chiamate per utente e 250 per Tenant in 24 ore. AI Search è limitato a 20 per utente e 100 per Tenant, Case Summary a 10 e 50, Assistant Thread a 20 e 100 e singoli messaggi Assistant a 200 e 1'000.

Workbench e prompt salvati

Risposte utili, singole righe di tabella, intere tabelle, Query e dettagli del Case possono essere fissati. I Pinned Item restano nella Workbench per la durata della chat e possono ricevere una nota di motivazione. Si tratta di una vista di lavoro personale, non di documentazione permanente del Case.

Se un risultato deve restare visibile per altri operatori del Case, viene trasferito consapevolmente nella scheda Notebook del Case. Solo lì è visibile agli altri amministratori con accesso al Case. La chat privata resta visibile soltanto alla persona che l’ha avviata.

Una singola risposta viene aggiunta al Notebook tramite il simbolo più sotto la risposta. Per più risposte si usa menu a tre punti > Select responses > Add to case. Nel Threat Hunter occorre scegliere il Case di destinazione; nel Security Analyst è già definito dalla Case ID esaminata. Prima del salvataggio si controlla che ogni risposta appartenga al Case giusto e che le affermazioni generate siano sostenute dai dati grezzi.

Le chat precedenti restano nella barra laterale sinistra e possono essere continuate. Delete sul titolo elimina l’intera cronologia del thread. Un risultato necessario come evidenza va quindi prima verificato e trasferito in Case, Notebook o documentazione dell’incident; una chat privata non è un archivio affidabile.

I Prompt frequenti possono essere salvati con /. Alias e Prompt completo devono essere univoci. I Prompt salvati vengono versionati, verificati rispetto allo Scope corretto e aggiornati quando cambiano campi dati o procedure d’indagine; non sono Runbook immutabili del produttore.

Procedura pratica

  1. Definire la domanda sull’incidente e l’intervallo temporale.
  2. Verificare la proposta AI o la query generata.
  3. Eseguire inizialmente una query limitata.
  4. Convalidare i risultati con i dati grezzi.
  5. Se necessario, estendere la ricerca nel tempo e ad altri dispositivi.
  6. Documentare nel Case le evidenze e le conclusioni umane.

Domande frequenti

AI Assistant può chiudere autonomamente un incidente?

Può aiutare con l’analisi e il riepilogo. La verifica tecnica, la risposta e la decisione finale restano responsabilità dell’analista incaricato.

È consentito inserire credenziali in un prompt?

No. Secrets, Recovery Code e chiavi private non vengono inseriti nei prompt AI né nelle note d’indagine.