Etiqueta: ia en seguridad

  • Sophos recorta un 96% su tiempo investigando amenazas

    Sophos recorta un 96% su tiempo investigando amenazas

    El tiempo de investigación de amenazas es una de las cifras que más condiciona a cualquier equipo de seguridad, y Sophos ha anunciado que lo ha reducido un 96% con OpenAI Daybreak. El dato llama la atención por su tamaño, pero llega casi sin contexto: no hay metodología, ni volumen de casos, ni detalles técnicos. Aun así, sirve para hablar de algo útil para empresas y equipos técnicos con pocos recursos: qué se puede pedir a un modelo de IA en operaciones de seguridad y cómo leer una promesa de este calibre.

    Qué ha anunciado Sophos y por qué importa

    Sophos, compañía dedicada a la ciberseguridad, ha comunicado que el uso de OpenAI Daybreak le ha permitido reducir un 96% el tiempo que dedica a investigar amenazas de seguridad. Es el único dato verificable que acompaña al anuncio. Para ponerlo en perspectiva con una aritmética sencilla: si una investigación ocupara 100 minutos, tras una reducción del 96% quedarían 4. Es un ejemplo ilustrativo del significado del porcentaje, no una cifra facilitada por Sophos sobre sus casos reales.

    Importa porque investigar una amenaza es el paso que separa una alerta de una decisión. Mientras un analista revisa qué ha ocurrido, qué sistemas están implicados y si el incidente es real, la capacidad de respuesta de la organización queda en espera. Por eso el tiempo de análisis de cada incidente condiciona de forma directa lo rápido que un equipo puede contener un problema. Que un fabricante de seguridad señale una mejora de este orden en esa fase concreta convierte el caso en una referencia, aunque todavía incompleta, de uso de modelos de OpenAI en operaciones de seguridad.

    Lo que el anuncio no cuenta sobre el tiempo de investigación de amenazas

    Conviene separar con claridad lo que se sabe de lo que no. Se sabe que Sophos habla de un 96% de reducción y que lo atribuye al uso de OpenAI Daybreak. No se sabe cómo se ha medido ese porcentaje, sobre cuántos incidentes, durante cuánto tiempo ni frente a qué punto de partida. Tampoco se explica cómo funciona Daybreak a nivel técnico, qué tareas concretas de la investigación asume, qué datos maneja ni qué parte del trabajo sigue en manos de analistas humanos. Sin esas piezas, el número es un titular y no una prueba que otro equipo pueda reproducir.

    Esto no invalida el anuncio, pero marca cómo debe leerse. Una cifra publicada por una empresa sobre su propio uso responde a sus condiciones: su volumen de alertas, sus herramientas, su forma de trabajar y su definición de lo que cuenta como investigación. La misma herramienta aplicada en otra organización puede dar resultados distintos, mejores o peores, porque el punto de partida cambia. Un equipo que hoy tarda horas por incidente por falta de procesos tiene mucho margen de mejora. Uno que ya lo tiene muy optimizado, bastante menos. El porcentaje, por sí solo, no permite saber en cuál de los dos casos está cada lector.

    También hay una distinción técnica que el anuncio no aclara: reducir el tiempo de investigación de amenazas no equivale a mejorar la calidad de las conclusiones. Un análisis más rápido es valioso solo si mantiene o mejora la tasa de acierto. Esa métrica, la de errores y falsos negativos, no aparece en el material disponible, y es la que realmente decide si una herramienta de este tipo merece un hueco en un equipo de seguridad.

    Como pueden aplicar esto las empresas hoy

    Con lo que se conoce, la acción más sensata no es contratar nada, sino prepararse para evaluar. El primer paso es medir su propio tiempo de investigación de amenazas: cuánto tarda hoy un analista, o el responsable de IT que hace de analista, en pasar de una alerta a una conclusión. Sin esa línea base, ninguna reducción prometida, sea del 96% o del 30%, se puede comprobar. El segundo paso es calcular el coste de ese tiempo: horas por incidente, multiplicadas por el número de incidentes y por el coste de la persona que los atiende. Ese es el cálculo de ROI que importa, y se hace con datos propios.

    Si ya trabajas con un proveedor de seguridad, pregunta con claridad si usa modelos de OpenAI o similares en la investigación de incidentes y qué mejora concreta ha medido en clientes comparables al tuyo. Si valoras un piloto, acótalo: un tipo de incidente, un periodo definido y una métrica de partida. Mantén siempre una revisión humana de las conclusiones, sobre todo al principio, y registra los errores además de los ahorros de tiempo. Lo que conviene evitar es comprar por el titular, o dar por hecho que el resultado de Sophos se trasladará tal cual a una plantilla pequeña con herramientas y volúmenes muy distintos.

    Analisis Blixel

    Un porcentaje sin denominador es un titular, no una prueba. Eso no significa que el 96% sea falso; significa que, con lo publicado, nadie fuera de Sophos puede verificarlo ni medir cuánto vale para su caso. La industria de la ciberseguridad lleva años acostumbrada a cifras espectaculares en comunicados, y la IA generativa ha multiplicado la tentación. Por eso conviene exigir más que una cifra: qué se midió, sobre qué volumen y con qué tasa de error.

    Dicho esto, la dirección importa. La fase de investigación es una de las más repetitivas y costosas en tiempo de cualquier operación de seguridad, y es razonable que ahí se concentren los primeros usos serios de los modelos de lenguaje. Que una empresa del sector lo haga público y lo asocie a un producto concreto de OpenAI es una señal de interés real, aunque todavía no sea una demostración.

    Para una PYME, mi posición es clara: no hay que perseguir el 96%, hay que perseguir el propio número. Quien no sabe cuánto tarda hoy en investigar un incidente no puede saber si una herramienta le ahorra algo. Lo prudente es esperar a que se publiquen detalles sobre cómo funciona Daybreak y cómo se midió el resultado, mientras se ordena la casa: registrar incidentes, cronometrar la investigación y definir qué decisiones nunca se delegan. Así, cuando llegue información sólida, la evaluación será cuestión de días y no de meses. Y si el tiempo de investigación de amenazas baja de verdad, que sea porque se midió bien y no porque el titular lo dijo.

    Quieres aplicar esto en tu empresa? En Blixel.ai te ayudamos a integrar IA con sentido comun. Hablemos.