Hoppa till innehållet
Avanet

Använda Sophos AI Assistant och AI Search i XDR

Sophos AI Assistant och AI Search är XDR-undersökningsverktyg i Sophos Central. De är inte allmänna funktioner i Endpoint-agenten och utför ingen autonom åtgärd. AI Search omvandlar sökningar på naturligt språk till Data Lake-frågor. AI Assistant vägleder analytikern genom en Case-undersökning i en chatt.

Fullständig AI Assistant kräver Sophos XDR, Sophos MDR, Sophos MDR Plus eller Sophos Network Detection and Response. Sophos EDR omfattar AI Case Summary, AI Command Analysis och AI Search, men inte AI Assistant. Enligt Sophos kräver full åtkomst rollen Super Admin eller Admin. För närvarande stöds endast engelska in- och utdata.

Välj rätt verktyg

  • AI Search: söker i Detections eller Endpoint Data i Sophos Data Lake. Endpoint Data stöder endast Windows-enheter.
  • Security Analyst: undersöker ett bestämt Sophos-managed eller Self-managed Case och tar över dess Case- och Detection-kontext.
  • Threat Hunter: söker efter aktörer eller Indicators of Compromise i Data Lake och fungerar endast med Self-managed Cases.
  • AI Case Summary: sammanfattar Detections, enheter, användare, MITRE ATT&CK-taktiker och möjliga nästa steg i ett Case.
  • AI Command Analysis: förklarar och avobfuskerar kommandorader från Detections.

AI Assistant kan för närvarande hämta och analysera XDR-integrerade data från Sophos Endpoint och Sophos Server i Windows. Den kan inte åtgärda ett hot eller utföra en Response-åtgärd. Isolering, Live Response, blockering, godkännande och stängning av ett Case förblir mänskliga beslut.

Använd AI Search säkert

  1. Öppna Threat Analysis Center > AI Search.
  2. Välj Detections eller Endpoint Data till vänster. Endpoint Data kräver en Windows-enhet.
  3. Välj en föreslagen sökning eller skriv en fråga på engelska. Ange enhet, användare, indikator och tidsperiod precist.
  4. Välj Search och granska resultattabellen.
  5. Expandera Generated Query och kontrollera genererad SQL. Datakälla, fält, filter och tidsperiod måste motsvara undersökningsfrågan.

Utan uttrycklig tidsperiod använder AI Search 24 timmar. Sophos rekommenderar att börja med några timmar eller högst en dag och sedan utöka gradvis. Frågor över dagar eller veckor kan bli långsamma eller få timeout.

Tabellen visar högst 1 000 resultat. Sophos anger 90 dagars lagring i Data Lake, eller ett år med tilläggslicensen Central Data 1-Year Storage Pack. Tusen rader bevisar därför inte att exakt tusen händelser finns; en tom tabell bevisar inte heller att aktivitet saknades under hela incidenten.

Save Query sparar en användbar fråga i den nya Live Discover-kategorin AI Search. Export hämtar SQL och resultat som CSV. Sophos Live Discover och Data Lake-frågor förklarar skillnaden mellan Live Endpoint och Data Lake samt driftgränserna.

Starta AI Assistant från ett Case

Det är säkrare att börja med ett granskat Case än en chatt utan kontext:

  1. Öppna Threat Analysis Center > Cases och välj Case-ID.
  2. Kontrollera Detection, berörda enheter och relevant period.
  3. Välj Ask Sophos AI uppe till höger. Central öppnar Security Analyst med Case-kontexten.
  4. Redigera en fördefinierad Prompt eller ställ en egen fråga på engelska. / öppnar förberedda och sparade Prompts.
  5. Ställ följdfrågor i samma chatt. Assistant använder aktuell Thread; en ny chatt har inte den kontexten.

Alternativt öppnar man AI > Assistant, väljer New och sedan Security Analyst eller Threat Hunter. Security Analyst frågar därefter efter ett Case-ID. Ask AI kan också överföra markerade rader från en resultattabell som kontext. Kontrollera före sändning vilket urval som faktiskt överförs.

Skriv en verifierbar Prompt

En bra Prompt anger mål, Scope och önskat resultat. Exempel:

Compare the detections for endpoint WS-023 during 10 September 2026, 08:00-12:00 UTC. List process names, command lines and hashes, and mark every conclusion that still needs validation.

WS-023 är ett neutralt exempel som ska ersättas med den undersökta enheten. Datum, tid och tidszon måste stämma med Case. Lägg endast till processer, IP-adresser, användare eller hashvärden när hypotesen kräver det. En sparad Prompt behöver ett tydligt Alias; både Alias och fullständig Prompt måste vara unika. En ägare, ett syfte och ett granskningsdatum hindrar en inaktuell Prompt från att bli en ogranskad Runbook.

Validera och dokumentera resultat

AI-svar kan vara felaktiga eller missvisande. Kontrollera påståenden som ”inga andra enheter berörs” mot Case Timeline, Detection-information, enhetsdata och frågeresultat. Bekräfta särskilt:

  • Stämmer period och tidszon med Case?
  • Skickade enheten telemetri under perioden?
  • Begränsar filter, plattformsstöd eller gränsen på 1 000 rader påståendet?
  • Stöder råhändelserna den föreslagna slutsatsen och Response?

Svar, enskilda tabellrader, hela tabeller och frågor kan fästas. Dessa Pinned Items finns kvar i Workbench under chatten och kan innehålla en motiveringsanteckning. De är ett personligt arbetsstöd, inte Case-dokumentation. Feedbackknapparna bedömer det specifika svaret; konfidentiella uppgifter hör inte hemma i det valfria kommentarsfältet.

Ett eller flera verifierade svar kan läggas till på fliken Notebook i Case. Använd plussymbolen för ett svar eller menyn med tre punkter > Select responses > Add to case för flera. Threat Hunter frågar efter mål-Case; Security Analyst använder det undersökta Case.

En privat chatt syns bara för personen som startade den. Andra administratörer med Case-åtkomst ser endast svar som lagts till i Notebook. Öppna trepunktsmenyn bredvid chattens titel och välj Delete för att ta bort hela Thread. Validera därför nödvändiga bevis mot rådata och dokumentera dem i Case eller incidentsystemet; chatten är inget revisionsarkiv.

Dataskydd och användningsgränser

Lösenord, privata nycklar, Recovery Codes och onödiga personuppgifter hör inte hemma i Prompts eller Feedback. Begränsa kontexten till undersökningsfrågan och tillämpa organisationens regler för klassificering, lagring och export.

Sophos använder Azure OpenAI och Amazon Bedrock. Enligt Sophos används in- och utdata inte för att träna modeller eller förbättra tredjepartstjänster, och alla data som överförs till externa LLM-tjänster krypteras under överföringen. Rollbaserade Central-behörigheter begränsar fortsatt vilka data som är åtkomliga.

Publicerade gränser gäller rullande under 24 timmar:

  • AI Command Analysis: 50 per användare, 250 per Tenant
  • AI Search: 20 per användare, 100 per Tenant
  • AI Case Summary: 10 per användare, 50 per Tenant
  • AI Assistant-trådar: 20 per användare, 100 per Tenant
  • enskilda Assistant-meddelanden: 200 per användare, 1 000 per Tenant

När en gräns nås pausas funktionen med HTTP 429. Sophos kan ändra värdena; använd den aktuella limitsidan för planering. Kritiska undersökningar måste alltid ha en manuell väg via Cases, Detections, Live Discover och underliggande telemetri.

Källor

Vanliga frågor

Kan AI Assistant självständigt stänga en incident?

Nej. Den stöder undersökningen men utför ingen åtgärd eller Response Action. Validering, Response och beslut om stängning ligger kvar hos analytikern.

Är AI Search en allmän Endpoint-funktion?

Nej. AI Search är en XDR/EDR-funktion i Threat Analysis Center som frågar Sophos Data Lake. Endpoint Data stöder för närvarande endast Windows.