Przejdz do tresci
Avanet

Korzystanie z Sophos AI Assistant i AI Search w XDR

Sophos udostępnia funkcje AI wspierające zapytania XDR, dochodzenia i podsumowania. Mogą przyspieszyć rozpoczęcie pracy, ale nie są autonomicznym analitykiem ani gwarancją kompletnych i poprawnych wyników.

Pełny AI Assistant wymaga Sophos XDR, Sophos MDR, Sophos MDR Plus albo Sophos Network Detection and Response. Sophos EDR zawiera AI Case Summary, Command Analysis i AI Search, ale nie AI Assistant. Pełny dostęp wymaga roli Super Admin lub Admin. Funkcje AI obsługują obecnie wyłącznie angielskie dane wejściowe i wyjściowe.

AI Assistant wspiera kierowaną analizę bezpieczeństwa i może na podstawie pytania w języku naturalnym zaproponować przebieg dochodzenia. Obecnie analizuje dane XDR z Sophos Endpoint i Sophos Server na urządzeniach z Windows. AI Search pomaga przeszukiwać telemetrię za pomocą języka naturalnego i tworzyć odpowiednie zapytania.

Sophos rozróżnia dwa typy Assistant. Security Analyst rozpoczyna pracę od konkretnego Sophos-managed lub Self-managed Case i przejmuje jego Detection Context. Threat Hunter przeszukuje Data Lake i działa tylko z Self-managed Cases. Oba pamiętają kolejne pytania w bieżącym Chat Thread. Za pomocą Ask Sophos AI można celowo przekazać do Assistant Case albo wybór wyników Query jako Context.

AI Case Summary podsumowuje Detections, urządzenia, użytkowników i techniki MITRE. AI Command Analysis objaśnia i deobfuskuje podejrzane wiersze poleceń. Assistant nie może sam usunąć zagrożenia ani wykonać działania Response.

Wygenerowany tekst zapytania należy przeczytać przed uruchomieniem. Zakres czasu, źródło danych, pola, filtry i oczekiwana ilość danych muszą pasować do pytania.

Uruchamianie AI Assistant z poziomu Case

Bezpieczna praca zaczyna się od badanego obiektu, a nie od pustego czatu:

  1. Otworzyć Threat Analysis Center > Cases.
  2. Wybrać Case ID i sprawdzić Detection, Scope oraz okres.
  3. Użyć Ask AI, aby przekazać kontekst Case do AI Assistant.
  4. Przeczytać proponowany Prompt i przed wysłaniem sprawdzić Scope oraz dane wrażliwe.

Ask AI pojawia się również na innych stronach Central i w odpowiedziach Assistant. Przycisk przekazuje za każdym razem kontekst bieżącej strony lub zaznaczenia. Przed wysłaniem należy więc sprawdzić, które dane urządzeń, użytkowników, Detection lub Query rzeczywiście trafią do czatu.

Alternatywnie można otworzyć AI > Assistant, wybrać New, a następnie Security Analyst albo Threat Hunter. W przypadku Security Analyst wybiera się potem Case ID; Central przejmuje kontekst Case i Detection. W polu tekstowym można wybrać gotowy Prompt lub sformułować własne pytanie. Znak / pokazuje kolejne przygotowane Prompts. Pytania uzupełniające zachowują kontekst bieżącego Chat Thread, ale nie przejmują automatycznie Scope nowo rozpoczętego czatu.

Odpowiedzi można oceniać przyciskami Feedback. Ocenia się przy tym wyłącznie jakość konkretnej odpowiedzi; poufne szczegóły Incident nie powinny trafiać do swobodnego pola opinii. Istotne wyniki należy następnie przenieść do Case Notebook, jeżeli mają być widoczne dla innych osób obsługujących Case i trwale udokumentowane.

Dobre prompty do dochodzeń

Pomocne zapytanie określa kontekst i cel, na przykład:

  • urządzenie lub użytkownika,
  • dokładny przedział czasu i strefę czasową,
  • zaobserwowane Detection,
  • szukane procesy, adresy IP lub skróty,
  • oczekiwany wynik, taki jak oś czasu lub porównanie.

Nieprecyzyjne pytania częściej prowadzą do nieprecyzyjnych lub niekompletnych odpowiedzi. Zapisanymi promptami należy zarządzać jak runbookami, z właścicielem, celem i przeglądem.

Weryfikacja wyników

Podsumowania AI należy porównać z osią czasu Case, szczegółami Events, wynikami zapytań i danymi urządzeń. Szczególnej kontroli wymagają stwierdzenia takie jak „nie dotyczy to innych urządzeń”, ponieważ brak telemetrii, zbyt wąski zakres czasu lub błędny filtr mogą pozornie dawać czysty wynik.

Działań Response, takich jak izolacja, Live Response, blokowanie lub zezwolenie, nie należy wykonywać wyłącznie na podstawie wygenerowanej rekomendacji.

Ochrona danych i dane wrażliwe

Prompty mogą zawierać informacje o urządzeniach, użytkownikach, procesach i incydentach. Przed użyciem należy sprawdzić polityki firmy, region danych, retencję i informacje Sophos dotyczące przetwarzania.

Hasła, klucze prywatne, kody odzyskiwania i zbędne dane osobowe nie powinny trafiać do promptów. Zakres danych pomocy technicznej i incydentów należy ograniczyć do niezbędnego minimum.

Sophos korzysta w tym celu z usług LLM w Azure OpenAI i Amazon Bedrock. Według Sophos dane wejściowe i wyjściowe nie są używane do trenowania ani ulepszania modeli tych dostawców, a dane są szyfrowane podczas przesyłania. Czat AI dla danego Case jest widoczny tylko dla konkretnej osoby; uprawnienia roli nadal ograniczają dostęp do danych Central.

Użycie i dostępność

Funkcje AI mogą zależeć od licencji, roli, regionu, EAP lub stopniowego wdrożenia. Limity użycia i dostępne modele mogą się zmieniać. Dlatego krytyczny proces operacyjny zawsze wymaga ręcznej ścieżki dochodzenia.

Limity są obliczane w ruchomym okresie 24 godzin. Obecnie Sophos wymienia między innymi 20 zapytań AI Search, 10 Case Summaries, 20 wątków Assistant i 200 pojedynczych wiadomości Assistant na użytkownika i dzień. Limity tenantu są wyższe. Po przekroczeniu limitu funkcja jest wstrzymywana z kodem HTTP 429. Ponieważ Sophos może zmienić te wartości, miarodajna pozostaje aktualna strona limitów.

Command Analysis ma dodatkowo obecnie limit 50 wywołań na użytkownika i 250 na tenant w ciągu 24 godzin. AI Search ma limit 20 na użytkownika i 100 na tenant, Case Summary 10 i 50, Assistant Threads 20 i 100, a pojedyncze Assistant Messages 200 i 1'000.

Workbench i zapisane prompty

Przydatne odpowiedzi, pojedyncze wiersze tabeli, całe tabele, Queries i Case Details można przypinać. Pinned Items pozostają w Workbench przez czas tego Chat i mogą otrzymać notatkę z uzasadnieniem. Jest to osobisty widok roboczy, a nie trwała dokumentacja Case.

Jeżeli wynik ma pozostać widoczny dla innych osób obsługujących Case, należy świadomie przenieść go do karty Notebook danego Case. Dopiero tam zobaczą go inni administratorzy z dostępem do Case. Sam prywatny Chat pozostaje widoczny tylko dla osoby, która go uruchomiła.

Pojedynczą odpowiedź przenosi się do Notebook za pomocą znaku plus pod odpowiedzią. Dla wielu odpowiedzi służy menu z trzema kropkami > Select responses > Add to case. W przypadku Threat Hunter trzeba wybrać docelowy Case; dla Security Analyst jest on już określony przez badany Case ID. Przed zapisaniem sprawdza się, czy każda zaznaczona odpowiedź rzeczywiście należy do docelowego Case i czy wygenerowane stwierdzenia są poparte danymi źródłowymi.

Wcześniejsze czaty pozostają dostępne na lewym pasku bocznym i można je tam kontynuować. Delete przy tytule czatu usuwa cały przebieg tego wątku. Wynik potrzebny do celów dowodowych należy więc najpierw zweryfikować i przenieść do Case, Notebook lub dokumentacji Incident; prywatny przebieg czatu nie jest wiarygodnym archiwum.

Częste Prompts można zapisywać za pomocą /. Alias i pełny Prompt muszą być jednoznaczne. Zapisane Prompts należy wersjonować, sprawdzać ich właściwy Scope i aktualizować przy zmianach pól danych lub procesu dochodzenia; nie są niezmiennymi Runbooks producenta.

Praktyczny proces

  1. Określić pytanie dotyczące incydentu i przedział czasu.
  2. Sprawdzić propozycję AI lub wygenerowane zapytanie.
  3. Najpierw uruchomić zapytanie w wąskim zakresie.
  4. Zweryfikować wyniki z danymi surowymi.
  5. W razie potrzeby rozszerzyć przedział czasu i zakres urządzeń.
  6. Udokumentować dowody i wniosek analityka w Case.

Często zadawane pytania

Czy AI Assistant może samodzielnie zamknąć incydent?

Może pomóc w analizie i podsumowaniu. Weryfikacja techniczna, działania Response i decyzja o zamknięciu pozostają odpowiedzialnością analityka.

Czy dane dostępowe można wkleić do promptu?

Nie. Secrets, kody odzyskiwania i klucze prywatne nie powinny trafiać do promptów AI ani notatek dochodzenia.