安全厂商 Sophos 公布了一组数字:借助 OpenAI 的 Daybreak,其威胁调查时间下降 96%,MDR(托管检测与响应)案件中 52% 实现自动化处理,同时保留人工监督。这不是实验室里的基准测试,而是安全运营中心(SOC)里的一次真实流程改造。
发生了什么
按照 OpenAI 披露的信息,Sophos 将 Daybreak 引入其威胁调查流程,用于加速从告警到结论的链路。结果是两个可量化的变化:调查耗时减少 96%,超过一半的 MDR 案件由自动化流程处理。关键在于“保留人工监督”——自动化并没有把分析师移出回路,而是改变了他们在回路中的位置。
需要说明的是,目前公开的信息只有这些比例和定性描述,没有披露具体案件量、时间窗口、误报率或人工介入的具体触发条件。因此更稳妥的读法是:这是一个方向明确的案例,而不是可以直接外推的行业基准。
为什么重要
SOC 长期被两件事困住:告警太多,人手太少。威胁调查本身是高度重复的认知劳动——拉日志、比对 IOC、追溯横向移动、判断是否误报。这类工作恰好落在当前大模型 agent 的能力区间内:多步工具调用、跨数据源检索、按既定剧本收敛结论。
96% 这个数字之所以值得注意,是因为它衡量的不是“生成一段分析文字”的速度,而是端到端的调查周期。如果这个量级在更多客户环境中可复现,它改变的是 MDR 的商业模式——同样的分析师团队能覆盖更多客户,或者把精力从初筛转向真正需要判断的复杂入侵。
另一个信号是 OpenAI 把 Daybreak 作为企业级 agent 产品来推,并选择安全运营作为标杆场景。安全领域数据敏感、流程明确、结果可验证,是 agent 落地叙事里最容易讲清楚的行业之一。
影响与看点
对安全厂商而言,压力在于“自动化率”可能很快变成采购清单上的一个指标。但 52% 的自动化率需要配套披露误报率和升级机制,否则数字本身没有意义——安全场景里,漏掉一个真实入侵的代价远高于多花几小时。
对安全分析师来说,短期影响不是被替代,而是工作重心上移:从“查告警”转向“审结论、定策略、处理自动化搞不定的边缘案例”。这要求团队重新设计人机分工的边界,而不是简单地把工具塞进现有流程。
对更广泛的 agent 落地讨论,这个案例提供了一个有用的参照:真正可量化的收益往往来自流程中那些高频、结构化、可验证的环节,而不是最需要创造力的部分。值得持续关注的是,Sophos 后续是否会公布误报率、人工介入比例,以及这套流程在低置信度告警上的表现——那才是判断 96% 含金量的关键。



