Wouter Hoeffnagel - 10 september 2026

Sophos brengt risico dat kwetsbaarheden opleveren in kaart met behulp van AI

Sophos brengt een nieuwe functie uit binnen zijn dienst Managed Risk die moet bepalen welke kwetsbaarheden in een IT-omgeving door een aanvaller ook echt te misbruiken zijn. De functie, Exploit Path Verification (EPV), is ontwikkeld met de GPT-cybermodellen van OpenAI en moet securityteams helpen om uit lange lijsten met kwetsbaarheden de daadwerkelijk urgente gevallen te destilleren.

Sophos brengt risico dat kwetsbaarheden opleveren in kaart met behulp van AI image

Aanleiding voor de nieuwe functie is het verschil tussen het aantal kwetsbaarheden dat scanners kunnen opsporen en het aantal dat securityteams daadwerkelijk kunnen verhelpen. Scanners kennen doorgaans een risicoscore toe aan elke gevonden kwetsbaarheid, maar die score houdt geen rekening met de vraag of een kwetsbaarheid in de praktijk bereikbaar is voor een aanvaller. Een kritieke kwetsbaarheid kan bijvoorbeeld al worden tegengehouden door een bestaande beveiligingsmaatregel, terwijl twee op zichzelf minder ernstige kwetsbaarheden samen wel een bruikbaar aanvalspad kunnen vormen. Volgens Sophos leidt dit ertoe dat securityteams vaak patchen op basis van een algemene score in plaats van op basis van het daadwerkelijke risico in hun eigen omgeving.

Werking van de technologie

EPV combineert gegevens over assets en de status van patches, het beveiligingsbeleid op endpoints, de bereikbaarheid binnen het netwerk, identiteits- en toegangsrechten en de beschikbaarheid van bekende exploits. Op basis van die combinatie deelt de functie een kwetsbaarheid in een van vier categorieën in: bevestigd exploiteerbaar, geblokkeerd door een beveiligingsmaatregel, niet bereikbaar, of onvoldoende bewijs voor een oordeel.

Naast het beoordelen van individuele kwetsbaarheden moet EPV ook aanvalspaden herkennen die ontstaan door een combinatie van meerdere, afzonderlijk minder ernstige kwetsbaarheden. De technologie kan daarnaast inschatten of een beveiligingsmaatregel een specifieke aanvalstechniek daadwerkelijk stopt, of alleen een bekende publieke proof-of-concept-exploit blokkeert. Ook kan de functie tekst voor herstelmaatregelen opstellen die direct in een ticket kan worden verwerkt.

Menselijke controle

Sophos benadrukt dat de uitkomsten van EPV adviserend karakter zijn. Elke beoordeling wordt als AI-gegenereerd gemarkeerd en het bewijsmateriaal waarop die beoordeling is gebaseerd is inzichtelijk. Analisten van Sophos beoordelen de resultaten voordat deze bij klanten terechtkomen.

“Een van de meest voorkomende uitdagingen die we vandaag van securityteams horen, is de hoeveelheid bevindingen die ze moeten verwerken en het gebrek aan duidelijkheid over welke bevindingen het belangrijkst zijn, met andere woorden: welke bevindingen het grootste risico vormen,” zegt John Peterson, chief technology officer bij Sophos. “Exploit Path Verification wordt ontwikkeld om duidelijk te maken welke onderdelen van hun omgeving bereikbaar zijn voor een aanvaller, en levert het bewijs om dat te onderbouwen. Zo kunnen securityteams eerst aanpakken wat er echt toe doet.”

Voortbouwend op samenwerking met OpenAI

De nieuwe functie is een uitbreiding van de samenwerking tussen Sophos en OpenAI. Sophos sloot zich in juni 2026 aan bij het OpenAI Daybreak Defense Network, voorheen het OpenAI Daybreak Cyber Partner Program. Binnen dat samenwerkingsverband worden de cybermodellen van OpenAI al ingezet in onderzoeken van de Managed Detection and Response-dienst (MDR), in adviesbeoordelingen en in workflows waarmee klanten kwetsbaarheden en blootstellingen opsporen, valideren en verhelpen. Bij EPV levert OpenAI de redeneercapaciteit om exploiteerbaarheid te beoordelen, terwijl Sophos de omgevingsspecifieke informatie en beveiligingsmaatregelen aanlevert.

“Ons doel met het OpenAI Daybreak Defense Network is om securityteams veilig toegang te geven tot de mogelijkheden van geavanceerde AI,” zegt McCall McIntyre, Head of Global Cyber Partnerships bij OpenAI. “Sophos is sinds de toetreding tot het programma een doordachte partner. Exploit Path Verification is een duidelijk voorbeeld van hoe geavanceerde AI-redeneercapaciteiten kunnen worden toegepast op een concreet securityprobleem, met de beveiligingsmaatregelen die nodig zijn voor een verantwoorde implementatie.”

Beschikbaarheid

Sophos levert wereldwijd beveiligingsdiensten aan meer dan 625.000 organisaties, van wie 40.000 klant zijn van de MDR-dienst in het enterprise-, midmarket- en commerciële segment. EPV wordt momenteel ontwikkeld voor zakelijke klanten en midmarketklanten van Sophos Managed Risk. Een concrete releasedatum is nog niet bekendgemaakt. 

Cloud Provider Community Day - Fundaments Dutch IT Awards 2026 BW + BN
Cloud Provider Community Day - Fundaments

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!