Negocios Sophos reduce 96% el tiempo de investigación de amenazas con agentes de IA de OpenAI
Sophos usa agentes de IA para investigar amenazas en 89 segundos frente a 38 minutos, resolviendo el 52% de casos MDR sin intervención humana. Clave para LatAm donde escasea talento de ciberseguridad.
Sophos, proveedor que protege a más de 625.000 organizaciones en todo el mundo, ha reducido el tiempo medio de investigación de incidentes de 38 minutos a 89 segundos mediante agentes de inteligencia artificial construidos sobre el programa Daybreak de OpenAI John Peterson, CTO de Sophos. El sistema, integrado en Sophos Fusion —la plataforma nativa de IA que aglutina sensores de más de 500 integraciones de terceros y productos propios—, procesa trillones de eventos diarios y los destila en 1.000 a 2.000 casos para sus nueve centros de operaciones de seguridad.
Cómo funciona la arquitectura de agentes
En el centro está un bucle planificar-ejecutar-revisar: un agente de investigación reúne contexto del cliente, detecciones, indicadores de compromiso (IoCs) e inteligencia de amenazas; un modelo de planificación genera el plan de investigación, lo ejecuta y produce un resumen con acciones recomendadas para que los analistas validen. Otros agentes pueden ejecutar partes de la respuesta. Antes de Daybreak, el proceso dependía casi exclusivamente de la pericia humana; ahora, el 52 % de los casos MDR se resuelven de extremo a extremo por IA dentro de límites calibrados por analistas resultados de Sophos.
Control humano por diseño
Sophos ha incrustado tres modos de operación que se aplican igual a personas que a agentes: Notificar (investiga y recomienda, el cliente actúa), Colaborar (trabajan juntos antes de actuar) y Autorizar (Sophos responde en nombre del cliente). Cualquier acción potencialmente destructiva que el sistema no considere segura para un agente se escala a juicio humano Peterson sobre límites.
El flanco contrario: atacantes también automatizan
Mientras los defensores escalan con IA, la investigación presentada en USENIX Security 2025 revela que la centralización de infraestructuras de correo —registros SPF compartidos, software y gateways comunes— amplifica vulnerabilidades como el SMTP smuggling, que permite suplantar dominios reputados sorteando SPF y DMARC. La misma automatización que acelera la defensa habilita campañas de phishing a escala industrial.
Qué significa para ejecutivos en Latinoamérica
Un modelo MDR potenciado por agentes que resuelve la mitad de los casos sin intervención humana permite a proveedores de servicios gestionados (MSP) y equipos internos cubrir más superficie con la misma plantilla. Sin embargo, la dependencia de infraestructuras compartidas —correo, nube, identidad— exige que la debida diligencia sobre proveedores y la configuración dura de autenticación (DMARC reject, DKIM rotado, segmentación de red) dejen de ser opcionales.
Peterson lo resume: "Las vulnerabilidades se descubren y explotan a una velocidad y escala sin precedentes. Hacer bien los fundamentos —parcheo, MFA, segmentación, operaciones de seguridad sólidas— es hoy más crítico que nunca" consejo de Peterson. La pregunta para el CISO latinoamericano no es si adoptar IA en el SOC, sino cómo auditar que la cadena de suministro de sus controles no se convierta en el vector que la IA del atacante explote más rápido.