ACTUALIDAD

Sophos desarrolla una función con IA de OpenAI para verificar rutas de explotación

14/09/2026

Sophos está desarrollando Exploit Path Verification (EPV), una nueva función que se integrará en Sophos Managed Risk para determinar qué vulnerabilidades puede aprovechar un atacante en el entorno concreto de una organización. La herramienta utilizará los modelos cibernéticos GPT de OpenAI a través de Daybreak Defense Network y analizará diferentes evidencias para ayudar a los equipos de seguridad a establecer prioridades de corrección.

Sophos está desarrollando una nueva función de verificación de rutas de explotación (EPV) que indicará a los equipos de seguridad a qué...

Sophos está desarrollando una nueva función de verificación de rutas de explotación (EPV) que indicará a los equipos de seguridad a qué vulnerabilidades puede acceder un atacante en su entorno, convirtiendo estas largas listas en prioridades respaldadas por pruebas.

El desarrollo parte de las limitaciones que presentan las puntuaciones de gravedad a la hora de establecer estas prioridades. Según explica Sophos, estos indicadores no permiten determinar por sí solos si una vulnerabilidad crítica está protegida por un control que impide explotarla ni detectar necesariamente situaciones en las que varios hallazgos de menor gravedad pueden combinarse hasta formar una ruta aprovechable por un atacante.

EPV analizará el estado de activos y parches, las políticas de protección de los terminales, la accesibilidad de la red, los datos de identidad y privilegios y la disponibilidad de exploits conocidos. A partir de estos datos, ofrecerá un veredicto sobre la explotabilidad respaldado por las evidencias analizadas. La función también identificará rutas encadenadas y evaluará si un control bloquea una determinada clase de técnica o únicamente una prueba pública de concepto.

Sophos plantea EPV como una función consultiva y complementaria. Cada veredicto aparecerá identificado como generado mediante IA y acompañado de las evidencias utilizadas, mientras que los analistas de la compañía revisarán los resultados.

Colaboración con OpenAI

“Exploit Path Verification se está desarrollando para dejar claro qué partes de su entorno son accesibles para un atacante, con las pruebas que lo demuestran, de modo que puedan corregir primero lo que realmente importa”, explica John Peterson, director tecnológico de Sophos. La compañía vincula el desarrollo de la herramienta con la necesidad de reducir el volumen de hallazgos que deben examinar los equipos de seguridad y facilitar la identificación de aquellos que suponen un mayor riesgo.

EPV amplía la colaboración de Sophos con OpenAI a través de Daybreak Defense Network, anteriormente denominada OpenAI Daybreak Cyber Partner Program. Sophos se incorporó a esta iniciativa en junio de 2026 y ha utilizado desde entonces los modelos cibernéticos de OpenAI en investigaciones de MDR, evaluaciones de asesoramiento y procesos destinados a detectar, validar y subsanar vulnerabilidades.

En EPV, los modelos cibernéticos GPT de OpenAI se emplearán para evaluar la vulnerabilidad, mientras que Sophos aportará las evidencias específicas del entorno y los controles de sus productos. Los analistas de la compañía revisarán los resultados antes de que se entreguen a los clientes.

COMENTARIOS AL ARTÍCULO/NOTICIA

Deja un comentario

Para poder hacer comentarios y participar en el debate debes identificarte o registrarte en nuestra web.

Suscríbase a nuestra Newsletter - Ver ejemplo

Contraseña

Marcar todos

Autorizo el envío de newsletters y avisos informativos personalizados de interempresas.net

Autorizo el envío de comunicaciones de terceros vía interempresas.net

He leído y acepto el Aviso Legal y la Política de Protección de Datos

Responsable: Interempresas Media, S.L.U. Finalidades: Suscripción a nuestra(s) newsletter(s). Gestión de cuenta de usuario. Envío de emails relacionados con la misma o relativos a intereses similares o asociados.Conservación: mientras dure la relación con Ud., o mientras sea necesario para llevar a cabo las finalidades especificadasCesión: Los datos pueden cederse a otras empresas del grupo por motivos de gestión interna.Derechos: Acceso, rectificación, oposición, supresión, portabilidad, limitación del tratatamiento y decisiones automatizadas: contacte con nuestro DPD. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar reclamación ante la AEPD. Más información: Política de Protección de Datos