Naar de inhoud
Avanet

Sophos AI Assistant en AI Search in XDR gebruiken

Sophos biedt AI-functies die XDR Queries, onderzoeken en samenvattingen ondersteunen. Ze kunnen de start versnellen, maar zijn geen autonome analist en garanderen geen volledige of correcte resultaten.

De volledige AI Assistant vereist Sophos XDR, Sophos MDR, Sophos MDR Plus of Sophos Network Detection and Response. Sophos EDR bevat AI Case Summary, Command Analysis en AI Search, maar niet AI Assistant. Voor volledige toegang is Super Admin of Admin vereist. De AI-functies ondersteunen momenteel alleen Engelse invoer en uitvoer.

AI Assistant en AI Search onderscheiden

AI Assistant ondersteunt begeleid beveiligingswerk en kan uit een vraag in natuurlijke taal een onderzoekspad afleiden. Momenteel analyseert hij XDR-data van Sophos Endpoint en Sophos Server op Windows. AI Search helpt telemetrie in natuurlijke taal te doorzoeken en passende Queries te maken.

Sophos onderscheidt twee Assistant-typen. Security Analyst begint met een concrete Sophos-managed of Self-managed Case en neemt de Detection-context daarvan over. Threat Hunter doorzoekt Data Lake-data en werkt alleen met Self-managed Cases. Beide onthouden vervolgvragen binnen de huidige chatthread. Via Ask Sophos AI kan een Case of een selectie uit queryresultaten gericht als context in de Assistant worden opgenomen.

AI Case Summary vat Detections, apparaten, gebruikers en MITRE Techniques samen. AI Command Analysis verklaart en deobfusceert verdachte command lines. Assistant kan een bedreiging niet zelf opruimen of een Response Action uitvoeren.

De gegenereerde Query Text wordt vóór uitvoering gelezen. Periode, Data Source, Fields, Filters en verwachte hoeveelheid gegevens moeten bij de vraag passen.

AI Assistant vanuit een case starten

Een veilige start begint bij het onderzochte object en niet bij een lege chat:

  1. Open Threat Analysis Center > Cases.
  2. Selecteer de Case-ID en controleer Detection, Scope en periode.
  3. Gebruik Ask AI om de Case-context in AI Assistant over te nemen.
  4. Lees de voorgestelde prompt en controleer vóór verzending de scope en gevoelige gegevens.

Ask AI verschijnt ook op andere Central-pagina’s en in antwoorden van de Assistant. De knop neemt telkens de context van de huidige pagina of selectie over. Controleer daarom vóór verzending welke apparaat-, gebruikers-, Detection- of querygegevens daadwerkelijk in de chat terechtkomen.

Als alternatief opent u AI > Assistant, kiest u New en daarna Security Analyst of Threat Hunter. Bij Security Analyst kiest u vervolgens een Case-ID; Central neemt de bijbehorende Case- en Detection-context over. In het tekstveld kan een voorgedefinieerde prompt of een eigen vraag worden gebruikt. Met / verschijnen aanvullende voorbereide prompts. Vervolgvragen behouden de context van de huidige chatthread, maar niet automatisch de scope van een nieuw gestarte chat.

Antwoorden kunnen met de feedbackknoppen worden beoordeeld. Beoordeel daarbij alleen de kwaliteit van het concrete antwoord; vertrouwelijke incidentdetails horen niet in een vrij feedbackveld. Neem relevante, geverifieerde resultaten daarna op in Case Notebook wanneer ze voor andere behandelaars zichtbaar en duurzaam gedocumenteerd moeten blijven.

Goede prompts voor onderzoeken

Een nuttige vraag vermeldt context en doel, bijvoorbeeld:

  • apparaat of gebruiker,
  • exacte periode en tijdzone,
  • waargenomen Detection,
  • gezochte processen, IP’s of hashes,
  • gewenst resultaat zoals Timeline of vergelijking.

Vage vragen geven vaker vage of onvolledige antwoorden. Opgeslagen prompts worden als Runbooks beheerd: met Owner, doel en Review.

Resultaten verifiëren

AI-samenvattingen worden gecontroleerd tegen Case Timeline, Event Details, Query Results en apparaatdata. Uitspraken als ‘geen andere apparaten getroffen’ zijn bijzonder kritisch, omdat ontbrekende telemetrie, een te korte periode of verkeerde Filters een schijnbaar schoon resultaat kunnen geven.

Response Actions zoals isolatie, Live Response, blokkering of vrijgave worden niet uitsluitend op basis van een gegenereerde aanbeveling uitgevoerd.

Privacy en gevoelige gegevens

Prompts kunnen informatie over apparaten, gebruikers, processen en incidenten bevatten. Vóór gebruik worden bedrijfsrichtlijnen, Data Region, Retention en Sophos-informatie over verwerking gecontroleerd.

Wachtwoorden, private keys, Recovery Codes en onnodige persoonsgegevens horen niet in prompts. Support- en Incident-data worden tot het noodzakelijke minimum beperkt.

Sophos gebruikt hiervoor LLM-services in Azure OpenAI en Amazon Bedrock. Volgens Sophos worden input en output niet gebruikt om deze modellen van derden te trainen of verbeteren en worden gegevens tijdens transport versleuteld. De AI-chat van een Case is alleen zichtbaar voor de betreffende persoon; Role Permissions blijven de opvraagbare Central-data beperken.

Gebruik en beschikbaarheid

AI-functies kunnen afhankelijk zijn van licentie, rol, regio, EAP of gefaseerde Rollout. Usage Limits en beschikbare modellen kunnen veranderen. Voor een bedrijfskritieke workflow bestaat daarom altijd een handmatig onderzoekspad.

De limieten gelden rolling per 24 uur. Momenteel noemt Sophos onder meer 20 AI Search Requests, 10 Case Summaries, 20 Assistant Threads en 200 afzonderlijke Assistant Messages per gebruiker per dag. Tenant Limits liggen hoger. Bij overschrijding pauzeert de functie met HTTP 429. Omdat Sophos deze waarden kan wijzigen, blijft de actuele Limit-pagina bepalend.

Command Analysis heeft momenteel aanvullend 50 aanroepen per gebruiker en 250 per tenant binnen 24 uur. AI Search ligt op 20 per gebruiker en 100 per tenant, Case Summary op 10 respectievelijk 50, Assistant Threads op 20 respectievelijk 100 en afzonderlijke Assistant Messages op 200 respectievelijk 1'000.

Workbench en opgeslagen prompts

Nuttige antwoorden, afzonderlijke tabelrijen, volledige tabellen, query’s en casedetails kunnen worden vastgezet. Pinned Items blijven tijdens deze chat in de Workbench en kunnen van een motiveringsnotitie worden voorzien. Dit is een persoonlijke werkweergave, geen permanente casedocumentatie.

Als een resultaat voor andere casebehandelaars zichtbaar moet blijven, wordt het bewust in de Notebook-tab van de Case opgenomen. Pas daar zien andere beheerders met casetoegang het. De privéchat zelf blijft alleen zichtbaar voor degene die hem startte.

Een afzonderlijk antwoord gaat via het pluspictogram naar Notebook. Voor meerdere antwoorden: driepuntenmenu > Select responses > Add to case. Bij Threat Hunter kiest u het doel-case; bij Security Analyst ligt dit vast. Controleer vóór opslaan of antwoorden bij het case horen en door ruwe data worden ondersteund.

Eerdere chats blijven links beschikbaar. Delete verwijdert de volledige thread. Bewaar noodzakelijke resultaten daarom eerst in case, Notebook of incidentdocumentatie; een privéchat is geen betrouwbaar archief.

Veelgebruikte prompts kunnen via / worden opgeslagen. Alias en volledige prompt moeten uniek zijn. Opgeslagen prompts worden geversioneerd, op de juiste scope gecontroleerd en bij wijzigingen aan datavelden of onderzoeksprocedures bijgewerkt; het zijn geen onveranderlijke runbooks van de fabrikant.

Praktische werkwijze

  1. Incident-vraag en periode bepalen.
  2. AI-voorstel of gegenereerde Query controleren.
  3. Query eerst beperkt uitvoeren.
  4. Resultaten met Raw Data valideren.
  5. Zoekopdracht indien nodig in tijd en naar andere apparaten uitbreiden.
  6. Evidence en menselijke conclusie in het Case documenteren.

Veelgestelde vragen

Kan AI Assistant zelfstandig een Incident sluiten?

Hij kan helpen bij analyse en samenvatting. Technische verificatie, Response en de afsluitbeslissing blijven bij de verantwoordelijke analist.

Mogen toegangsgegevens in een prompt worden ingevoerd?

Nee. Secrets, Recovery Codes en private keys worden niet in AI Prompts of onderzoeksnotities ingevoerd.