ArticleOpenAI·2026년 10월 9일·0

Sophos cuts threat investigation time by 96% with OpenAI Daybreak

Quick Summary

Sophos는 OpenAI Daybreak로 개발한 에이전트를 활용해 해당 사례의 평균 대응 시간을 약 38분에서 89초로 약 96% 줄이고, 사람의 감독과 고객 권한 범위 안에서 MDR 사례의 52%를 AI로 처음부터 끝까지 처리하고 있다.

Sophos cuts threat investigation time by 96% with OpenAI Daybreak 관련 대표 이미지

🖼️ 인포그래픽

Sophos cuts threat investigation time by 96% with OpenAI Daybreak 내용을 설명하는 본문 이미지

🖼️ 4컷 인포그래픽

Sophos cuts threat investigation time by 96% with OpenAI Daybreak의 핵심 내용을 4단계로 요약한 인포그래픽
Sophos cuts threat investigation time by 96% with OpenAI Daybreak 핵심 내용을 4단계로 압축한 4컷 인포그래픽

💡 한 줄 요약

Sophos는 OpenAI Daybreak로 개발한 에이전트를 활용해 해당 사례의 평균 대응 시간을 약 38분에서 89초로 약 96% 줄이고, 사람의 감독과 고객 권한 범위 안에서 MDR 사례의 52%를 AI로 처음부터 끝까지 처리하고 있다.

📌 핵심 요약

  • 첨단 AI는 방어자의 위협 탐지·조사를 돕지만, 오픈웨이트 모델로 역량이 확산되면서 공격자의 취약점 발견과 악용도 가속할 수 있다. 62만 5,000개 이상의 조직을 보호하는 Sophos는 40년에 걸친 보안 전문성과 위협 인텔리전스를 OpenAI Daybreak의 모델에 결합하고 있다.
  • Sophos Fusion은 Sophos Managed Detection and Response(MDR)를 포함하는 AI 기반 사이버 방어 시스템이다. 자체 제품과 500개 이상의 외부 연동에서 매일 수조 건의 이벤트를 수집하고, 이를 약 1,000~2,000건의 사례로 추려 9개 보안 운영 센터에서 조사한다.
  • Daybreak 에이전트는 고객 맥락과 탐지 정보 등을 수집하고, 계획·실행·검토 과정을 거쳐 분석가가 검토할 요약과 대응 권고를 만든다. 에이전트를 사용하는 사례의 평균 대응 시간은 약 38분에서 89초로 줄었으며, Sophos는 분석가가 조정한 경계 안에서 MDR 사례의 52%를 AI로 처음부터 끝까지 처리한다고 밝혔다.
  • Sophos MDR은 고객이 대응하는 Notify, 고객과 공동으로 대응을 결정하는 Collaborate, Sophos가 고객을 대신해 직접 대응하는 Authorise 모드를 제공한다. 사람과 에이전트에 같은 권한 경계가 적용되며, 잠재적으로 파괴적인 조치와 에이전트에 맡기기 어려운 판단에는 적절한 사람의 감독이 유지된다.
  • Sophos는 에이전트의 대응 역량과 적용 사례를 확대할 계획이다. CTO John Peterson은 패치가 공급업체에 알려진 취약점만 다룬다는 한계를 짚으며, 엔드포인트 보호·다중요소 인증(MFA)·네트워크 분할·강력한 보안 운영을 포함하는 다층 보안과 기본기 강화를 강조했다.

🧩 주요 포인트

  1. 전문성과 모델의 결합 → Sophos Fusion의 대규모 이벤트 처리와 Daybreak 자동화는 보안 인력의 동등한 증원보다 컴퓨팅 확장을 통해 고객 지원 범위를 넓히는 기반이 된다.
  2. 권한 경계 안의 자동화 → Notify·Collaborate·Authorise와 사람의 감독은 대응 속도를 높이면서 분석가의 주의를 중요한 위협·예외·판단에 집중시키는 구조다.
  3. 공격 역량 확산과 패치의 한계 → 에이전트 적용 확대와 함께 엔드포인트 보호·MFA·네트워크 분할·보안 운영을 포함하는 다층 보안의 중요성이 커진다.

🧠 상세 정리

1. AI로 좁아지는 방어자의 대응 시간

원문은 첨단 AI가 사이버 보안의 공격과 방어 양쪽을 바꾸고 있다는 문제의식에서 출발한다. 고도화된 모델은 방어자가 위협을 더 빠르게 찾아 조사하도록 돕지만, 같은 역량이 오픈웨이트 모델로 확산되면서 공격자에게도 취약점을 발견하고 악용을 가속할 새로운 수단을 제공한다. Sophos는 여러 산업과 지역에 걸쳐 62만 5,000개 이상의 조직을 보호하며 이러한 공격에 대응하고 있다. CTO John Peterson은 회사가 매우 다양한 공격을 접하고 있으며, 40년에 걸친 사이버 보안 사업을 통해 대응 전문성을 축적했다고 설명한다. OpenAI Daybreak를 활용하는 목적은 분석가에게 도구 하나를 추가하는 데 그치지 않고, 이 전문성이 모든 고객에게 미치는 효과를 확대하는 것이다.

2. Sophos Fusion의 데이터와 조사 규모

도입의 중심에는 Sophos Managed Detection and Response(MDR)를 포함하는 AI 기반 사이버 방어 시스템인 Sophos Fusion이 있다. 이 시스템은 Sophos 자체 제품의 데이터와 500개 이상의 외부 연동에서 들어오는 센서 데이터를 함께 활용한다. 이 센서들이 매일 생성하는 이벤트는 수조 건에 이르며, Sophos는 이를 조사할 필요가 있는 약 1,000~2,000건의 사례로 압축한다. 선별된 사례는 회사의 9개 보안 운영 센터에서 조사한다. Daybreak를 통한 작업은 이러한 운영 환경에 OpenAI 모델과 Sophos의 위협 인텔리전스, 대응 절차, 보안 전문성을 결합해 개별 사례의 처리 방식을 바꾸는 데 초점을 맞춘다.

3. 에이전트의 조사 흐름과 시간 단축

Daybreak로 구축한 조사 에이전트는 각 사례에 필요한 고객 맥락, 탐지 정보, 침해 지표(IoCs), 관련 위협 인텔리전스를 수집한다. 이어 계획 모델이 조사 계획을 세우고 단계를 실행한 뒤 결과를 검토하는 순환을 만들며, 분석가가 검토할 요약과 권장 대응 조치를 작성한다. 다른 에이전트는 대응 작업의 일부를 수행할 수도 있다. 도입 전 조사와 대응은 주로 사람의 전문성에 의존했고 평균 약 38분이 걸렸으며, Peterson은 이 성과도 전문 보안 운영 센터의 96%보다 우수했다고 설명한다. 도입 후 에이전트를 사용하는 사례의 평균 대응 시간은 약 89초로 줄었고, 제목은 이러한 시간 단축을 96%로 표현한다. Peterson은 처리 사례의 약 절반이 자동화됐다고 말하며, 결과 항목은 분석가가 조정한 경계 안에서 MDR 사례의 52%를 AI로 처음부터 끝까지 해결한다고 제시한다.

4. 고객 권한과 사람의 판단 유지

Sophos는 MDR 서비스에 세 가지 운영 모드를 두어 고객이 대응 권한을 통제하도록 한다. Notify에서는 Sophos가 사례를 조사하고 대응을 권고하지만 실제 조치는 고객이 수행하며, Collaborate에서는 조치를 취하기 전에 Sophos와 고객이 함께 협력한다. Authorise에서는 Sophos가 고객을 대신해 직접 대응할 수 있다. 이러한 경계는 사람이 작업하든 에이전트가 작업하든 동일하게 적용되므로, 자동화 도입이 고객의 권한 설정을 바꾸는 것은 아니다. Sophos는 자동화를 통해 속도와 분석가 시간 활용을 개선하면서도 잠재적으로 파괴적인 조치에는 적절한 수준의 사람 감독을 요구한다. Peterson은 에이전트에 맡기는 것이 편하지 않은 작업은 사람의 판단으로 넘긴다고 설명한다.

5. 자동화가 바꾸는 운영 자원 배분

원문은 대응 시간 단축과 MDR 사례의 52%에 대한 전체 과정 자동화를 넘어, 고객과 분석가가 경험하는 운영상의 변화도 성과로 제시한다. 고객에게는 더 빠르고 일관된 조사 경험을 제공하고, Sophos에는 희소한 사이버 보안 인력을 같은 비율로 늘리는 대신 컴퓨팅을 확장할 수 있는 여지를 준다는 설명이다. 이는 OpenAI의 첨단 모델을 통해 Sophos가 축적한 도메인 전문성을 더 많은 고객에게 적용하려는 초기 목표와 연결된다. 분석가의 주의는 자동화된 처리에서 벗어나 전문성이 가장 중요한 위협, 예외, 의사결정에 다시 배분된다. 다만 제시된 시간 수치는 에이전트를 사용하는 사례의 평균이며, 전체 과정 자동화 역시 Sophos 분석가가 조정한 경계 안에서 이뤄진다는 조건이 붙는다.

6. 에이전트 확대와 다층 보안의 기본기

Peterson은 앞으로 에이전트의 대응 역량을 더 정교하게 만들고 적용할 수 있는 사례의 범위를 넓히겠다고 말한다. 그는 Daybreak 같은 프로그램이 공격자 집단보다 한발 앞서 나갈 기회를 제공한다고 보면서도, 다른 보안 책임자에게는 조직의 보안 기본기에 다시 집중하라고 조언한다. 패치는 그 기본기에 포함되지만, 공급업체에 알려진 취약점만 다룰 수 있다는 한계가 있다. 따라서 엔드포인트 보호, 다중요소 인증(MFA), 네트워크 분할, 강력한 보안 운영을 포함하는 다층 보안 접근을 유지해야 한다는 주장이다. Peterson은 취약점이 놀라운 속도로 발견되고 이전에 보지 못한 규모로 악용되고 있다고 평가하며, 이런 상황에서 기본기를 잘 수행하는 일이 어느 때보다 중요하다고 강조한다.

🧾 핵심 주장 / 시사점

  • Sophos의 성과는 모델의 역량을 기존 위협 인텔리전스와 보안 전문성, 실제 조사·대응 과정에 결합한 결과로 제시된다.
  • 평균 대응 시간 89초와 MDR 사례 52% 자동화는 서로 다른 범위의 지표다. 전자는 에이전트를 사용하는 사례에 해당하고, 후자는 분석가가 조정한 경계 안에서의 전체 과정 처리 비율이다.
  • 에이전트의 역량 확대와 사람의 판단, 다층 보안은 함께 유지되는 요소다. 원문은 자동화의 진전과 동시에 권한 통제와 보안 기본기의 중요성을 강조한다.

✅ 액션 아이템

  • Sophos의 평균 대응 시간 약 38분→89초와 MDR 사례 52% 자동화를 각각의 적용 범위와 함께 검토한다.
  • Notify·Collaborate·Authorise의 권한 경계를 기준으로 에이전트의 대응 범위와 사람의 감독 필요성을 검토한다.
  • 패치의 한계를 고려해 엔드포인트 보호·MFA·네트워크 분할·보안 운영을 포함하는 다층 보안의 강화 필요성을 검토한다.

❓ 열린 질문

  • Sophos가 에이전트의 적용 사례를 확대할 때 평균 대응 시간 89초와 MDR 사례 52% 자동화 비율은 어떻게 달라질까?
  • Notify·Collaborate·Authorise별로 에이전트가 수행할 수 있는 대응과 사람의 감독이 필요한 판단은 어떻게 구분되는가?
  • 공급업체에 알려진 취약점만 다루는 패치의 한계를 엔드포인트 보호·MFA·네트워크 분할·보안 운영이 각각 어떻게 보완하는가?

관련 문서

공통 태그와 주제 흐름을 기준으로 같이 보면 좋은 문서를 이어서 제안합니다.