Sophos voegt een nieuwe functie toe aan zijn dienst Managed Risk: Exploit Path Verification. De functie is ontwikkeld met GPT-cybermodellen van OpenAI en moet securityteams helpen bepalen welke kwetsbaarheden een aanvaller in hun omgeving daadwerkelijk kan bereiken. Wanneer de functie precies beschikbaar komt, maakt Sophos later bekend.
Sophos kondigt Exploit Path Verification (EPV) aan, een nieuwe mogelijkheid binnen Sophos Managed Risk. De functie wordt ontwikkeld met de GPT-cybermodellen van OpenAI via het OpenAI Daybreak Defense Network. Volgens Sophos moet EPV securityteams helpen om exploiteerbare kwetsbaarheden in hun omgeving te prioriteren en te beheren.
Securityteams krijgen doorgaans lijsten met duizenden kwetsbaarheden en bijbehorende risicoscores van scanners. Sophos stelt dat een risicoscore op zich niet aangeeft of een kritieke kwetsbaarheid wordt afgeschermd door een beveiligingsmaatregel, of dat meerdere kwetsbaarheden met een lage ernst samen een aanvalspad vormen. Daardoor baseren securityteams patchbeslissingen volgens het bedrijf vaak op een algemene score in plaats van op de vraag of een kwetsbaarheid in hun specifieke omgeving bereikbaar en misbruikbaar is.
Werking van de functie
EPV houdt volgens Sophos rekening met informatie over assets en patchstatus, endpointbeveiligingsbeleid, netwerkbereikbaarheid, identiteit en toegangsrechten, en de beschikbaarheid van bekende exploits. Op basis van die gegevens levert de functie een beoordeling van de exploiteerbaarheid in vier categorieën: bevestigd exploiteerbaar, geblokkeerd door een beveiligingsmaatregel, niet bereikbaar, of onvoldoende bewijs.
De functie is daarnaast bedoeld om gekoppelde aanvalspaden te herkennen, waarbij meerdere kwetsbaarheden met een lagere ernst samen een route vormen die wel exploiteerbaar is. EPV kan ook beoordelen of een beveiligingsmaatregel een aanvalstechniek daadwerkelijk blokkeert, of alleen een bekende publieke proof-of-concept-exploit tegenhoudt. Sophos meldt dat de functie teksten voor herstelmaatregelen kan opstellen die rechtstreeks in een ticket worden geplaatst.
Rol van analisten
Sophos benadrukt dat EPV is ontwikkeld als aanvullende functie op bestaande processen. Elke beoordeling wordt gemarkeerd als AI-gegenereerd en het onderliggende bewijsmateriaal blijft zichtbaar voor de gebruiker. Sophos-analisten beoordelen de resultaten voordat ze bij klanten terechtkomen.
John Peterson, chief technology officer bij Sophos, zegt dat securityteams vaak worstelen met de hoeveelheid bevindingen die ze moeten verwerken en met het gebrek aan duidelijkheid over welke bevindingen het grootste risico vormen. Volgens Peterson moet Exploit Path Verification duidelijk maken welke onderdelen van een omgeving bereikbaar zijn voor een aanvaller en het bewijs leveren om die conclusie te onderbouwen, zodat teams eerst kunnen aanpakken wat volgens hem het meeste risico oplevert.
Samenwerking met OpenAI
EPV bouwt volgens Sophos voort op eerder werk met OpenAI. Sophos sloot zich in juni 2026 aan bij het OpenAI Daybreak Defense Network, voorheen het OpenAI Daybreak Cyber Partner Program. Via dat programma zette Sophos cybermodellen van OpenAI al in bij MDR-onderzoek, adviesbeoordelingen en workflows voor het identificeren, valideren en verhelpen van kwetsbaarheden. Bij EPV levert OpenAI volgens de bedrijven de redeneercapaciteit om exploiteerbaarheid te beoordelen, terwijl Sophos de omgevingsspecifieke informatie en beveiligingscontroles aanlevert.
McCall McIntyre, Head of Global Cyber Partnerships bij OpenAI, zegt dat het doel van het Daybreak Defense Network is om securityteams toegang te geven tot AI-mogelijkheden onder gecontroleerde omstandigheden. Volgens McIntyre laat Exploit Path Verification zien hoe AI-redeneercapaciteiten kunnen worden ingezet op een concreet securityprobleem, met waarborgen die nodig zijn voor verantwoorde implementatie.
Beschikbaarheid
Sophos zegt wereldwijd meer dan 625.000 organisaties te beschermen, waaronder 40.000 klanten van Managed Detection and Response in het enterprise-, midmarket- en commerciële segment. De dienstverlening loopt volgens het bedrijf grotendeels via partners. EPV is momenteel in ontwikkeling voor zakelijke en midmarketklanten van Sophos Managed Risk. Sophos maakt later meer bekend over de timing van early access en algemene beschikbaarheid.