Utilizar o Sophos AI Assistant e AI Search no XDR
A Sophos disponibiliza funções de AI que apoiam consultas XDR, investigações e resumos. Podem acelerar o início do trabalho, mas não são um analista autónomo nem garantem resultados completos ou corretos.
O AI Assistant completo requer Sophos XDR, Sophos MDR, Sophos MDR Plus ou Sophos Network Detection and Response. O Sophos EDR inclui AI Case Summary, Command Analysis e AI Search, mas não o AI Assistant. O acesso completo requer Super Admin ou Admin. Atualmente, as funções de AI suportam apenas entradas e resultados em inglês.
Distinguir AI Assistant e AI Search
O AI Assistant apoia o trabalho de segurança orientado e pode derivar um caminho de investigação a partir de uma pergunta em linguagem natural. Atualmente, analisa dados XDR do Sophos Endpoint e Sophos Server em Windows. O AI Search ajuda a pesquisar telemetria em linguagem natural e a criar consultas adequadas.
A Sophos distingue dois tipos de Assistant. O Security Analyst começa com um Sophos-managed ou Self-managed Case concreto e assume o respetivo contexto de Detection. O Threat Hunter pesquisa dados do Data Lake e trabalha apenas com Self-managed Cases. Ambos mantêm as perguntas subsequentes no Chat Thread atual. Através de Ask Sophos AI, um Case ou uma seleção de resultados de uma query pode ser fornecido diretamente ao Assistant como contexto.
O AI Case Summary resume Detections, dispositivos, utilizadores e técnicas MITRE. O AI Command Analysis explica e desofusca linhas de comandos suspeitas. O Assistant não pode remover uma ameaça nem executar uma ação de resposta autonomamente.
O texto da query gerada deve ser lido antes da execução. O período, a fonte de dados, os campos, os filtros e o volume de dados esperado têm de corresponder à pergunta.
Iniciar o AI Assistant a partir de um Case
Uma utilização segura começa no objeto investigado, e não num Chat vazio:
- Abrir Threat Analysis Center > Cases.
- Selecionar o Case ID e verificar a Detection, o âmbito e o período.
- Utilizar Ask AI para transferir o contexto do Case para o AI Assistant.
- Ler o prompt sugerido e verificar o âmbito e os dados sensíveis antes do envio.
Ask AI também aparece noutras páginas do Central e nas respostas do Assistant. O botão transfere o contexto da página ou seleção atual. Por isso, antes do envio, verifica-se que dados de dispositivos, utilizadores, Detections ou queries entram efetivamente no Chat.
Em alternativa, abre-se AI > Assistant, seleciona-se New e depois Security Analyst ou Threat Hunter. No Security Analyst, seleciona-se em seguida um Case ID; o Central transfere o respetivo contexto de Case e Detection. No campo de texto, pode selecionar-se um prompt predefinido ou formular uma pergunta própria. O caráter / apresenta outros prompts preparados. As perguntas subsequentes mantêm o contexto do Chat Thread atual, mas não mantêm automaticamente o âmbito de um novo Chat.
As respostas podem ser avaliadas com os botões de feedback. Esta avaliação refere-se apenas à qualidade da resposta concreta; os detalhes confidenciais do incidente não devem ser introduzidos num campo de feedback livre. Os resultados relevantes são depois transferidos para o Case Notebook quando devam ficar visíveis para outros intervenientes e ser documentados de forma permanente.
Bons prompts para investigações
Um pedido útil inclui o contexto e o objetivo, por exemplo:
- dispositivo ou utilizador,
- período e fuso horário exatos,
- Detection observada,
- processos, IPs ou hashes procurados,
- resultado pretendido, como uma Timeline ou comparação.
Perguntas vagas tendem a produzir respostas vagas ou incompletas. Os prompts guardados são mantidos como Runbooks, com responsável, finalidade e revisão.
Verificar os resultados
Os resumos de AI são comparados com a Case Timeline, os Event Details, os resultados das queries e os dados dos dispositivos. Declarações como «nenhum outro dispositivo foi afetado» são particularmente críticas, porque telemetria em falta, um período demasiado curto ou filtros incorretos podem produzir um resultado aparentemente limpo.
Ações de resposta como isolamento, Live Response, bloqueio ou autorização não devem ser executadas apenas com base numa recomendação gerada.
Proteção de dados e dados sensíveis
Os prompts podem conter informações sobre dispositivos, utilizadores, processos e incidentes. Antes da utilização, verificam-se as políticas da empresa, a região dos dados, a retenção e as informações da Sophos sobre o tratamento.
Palavras-passe, chaves privadas, Recovery Codes e dados pessoais desnecessários não devem constar dos prompts. Os dados de suporte e de incidentes são limitados ao mínimo necessário.
A Sophos utiliza serviços LLM no Azure OpenAI e Amazon Bedrock. Segundo a Sophos, as entradas e saídas não são utilizadas para treinar ou melhorar estes modelos de terceiros, e os dados são encriptados em trânsito. O AI Chat de um Case só é visível para a respetiva pessoa; os direitos da função continuam a limitar os dados Central que podem ser consultados.
Utilização e disponibilidade
As funções de AI podem depender da licença, função, região, EAP ou de um rollout faseado. Os limites de utilização e os modelos disponíveis podem mudar. Por isso, deve existir sempre um método de investigação manual para workflows críticos.
Os limites são aplicados de forma contínua por períodos de 24 horas. Atualmente, a Sophos indica, entre outros, 20 pedidos AI Search, 10 Case Summaries, 20 Assistant Threads e 200 mensagens individuais do Assistant por utilizador e por dia. Os limites do tenant são superiores. Quando são excedidos, a função é suspensa com HTTP 429. Como a Sophos pode alterar estes valores, a página atual de limites continua a ser a referência.
Command Analysis tem atualmente limites adicionais de 50 pedidos por utilizador e 250 por tenant em 24 horas. AI Search permite 20 por utilizador e 100 por tenant, Case Summary 10 e 50, Assistant Threads 20 e 100 e mensagens individuais do Assistant 200 e 1'000, respetivamente.
Workbench e prompts guardados
Respostas úteis, linhas individuais ou tabelas completas, queries e Case Details podem ser fixados. Os Pinned Items permanecem no Workbench durante este Chat e podem receber uma nota justificativa. Trata-se de uma vista de trabalho pessoal, não de documentação permanente do Case.
Se um resultado tiver de permanecer visível para outros responsáveis pelo Case, é transferido conscientemente para o separador Notebook do Case. Só aí fica visível para outros administradores com acesso ao Case. O Chat privado continua visível apenas para a pessoa que o iniciou.
Uma resposta individual é transferida para o Notebook através do símbolo de mais por baixo da resposta. Para várias respostas, utiliza-se menu de três pontos > Select responses > Add to case. No Threat Hunter, é necessário selecionar o Case de destino; no Security Analyst, esse destino já está definido pelo Case ID investigado. Antes de guardar, verifica-se se cada resposta assinalada pertence efetivamente ao Case de destino e se as afirmações geradas são sustentadas pelos dados em bruto.
Os Chats anteriores permanecem disponíveis na barra lateral esquerda e podem ser retomados. A opção Delete no título do Chat elimina todo o histórico desse Thread. Por isso, um resultado necessário como comprovativo é primeiro verificado e transferido para o Case, Notebook ou documentação do incidente; um histórico de Chat privado não constitui um arquivo fiável.
Os prompts frequentes podem ser guardados através de /. O Alias e o prompt completo têm de ser inequívocos. Os prompts guardados são versionados, verificados quanto ao âmbito correto e atualizados quando mudam os campos de dados ou os processos de investigação; não são Runbooks imutáveis do fabricante.
Procedimento prático
- Definir a pergunta sobre o incidente e o período.
- Verificar a sugestão de AI ou a query gerada.
- Começar por executar a consulta num âmbito reduzido.
- Validar os resultados com os dados em bruto.
- Se necessário, alargar a pesquisa no tempo e a outros dispositivos.
- Documentar no Case as provas e a conclusão humana.