Sophos está desarrollando una función que comprobará qué vulnerabilidades puede alcanzar y explotar un atacante dentro del entorno concreto de una empresa. Denominada Exploit Path Verification (EPV), la tecnología se integrará en Sophos Managed Risk y pretende convertir los inventarios de fallos de seguridad en prioridades de corrección respaldadas por pruebas.
La propuesta aborda una limitación habitual de la gestión de vulnerabilidades: los escáneres pueden detectar y clasificar miles de fallos, pero una puntuación de gravedad aislada no explica si existe una ruta practicable para explotarlos. Un control de seguridad puede bloquear el acceso a una brecha crítica, mientras que varios hallazgos considerados menores por separado pueden encadenarse hasta conducir a un activo sensible.
EPV utilizará modelos cibernéticos GPT de OpenAI para analizar esas relaciones. La función continúa en desarrollo y Sophos no ha comunicado una fecha de disponibilidad, por lo que todavía no es posible valorar su funcionamiento en despliegues reales. Su planteamiento, sin embargo, desplaza el uso de la inteligencia artificial desde la clasificación genérica de fallos hacia una evaluación condicionada por la arquitectura y las defensas de cada cliente.
Del nivel de gravedad a la ruta de explotación
El sistema combinará información sobre el estado de los activos y los parches con las políticas de protección de terminales, la accesibilidad de la red, los datos de identidad, los privilegios asignados y la existencia de exploits conocidos. A partir de estas señales, tratará de determinar si un atacante dispone de un recorrido viable y qué controles encuentra en el camino.
La diferencia afecta a la forma de organizar el trabajo de remediación. Una lista basada principalmente en puntuaciones comunes permite ordenar fallos según su peligrosidad teórica, pero no refleja por sí sola la exposición efectiva de una organización. El enfoque de EPV añadirá las condiciones específicas del entorno para que los equipos decidan qué corregir antes basándose en la posibilidad de ataque observada.
La función también identificará cadenas en las que varias vulnerabilidades de menor gravedad formen una única vía explotable. Además, evaluará si una medida defensiva bloquea una clase completa de técnica o únicamente una prueba de concepto pública. Esta distinción puede evitar que la existencia de un control se interprete automáticamente como una protección suficiente frente a todas las variantes de un ataque.
John Peterson, director tecnológico de Sophos, vincula el desarrollo con el volumen de hallazgos que deben revisar los equipos de seguridad y con la dificultad de establecer cuáles generan una exposición mayor. Según explica, «Exploit Path Verification se está desarrollando para dejar claro qué partes de su entorno son accesibles para un atacante, con las pruebas que lo demuestran, de modo que puedan corregir primero lo que realmente importa».
Veredictos de IA con evidencias y revisión humana
Los resultados de EPV tendrán carácter consultivo y complementario. Cada veredicto se identificará como generado por inteligencia artificial, mostrará las evidencias empleadas y pasará por la revisión de analistas de Sophos antes de llegar al cliente. El modelo no sustituirá formalmente la decisión del equipo responsable de la seguridad ni ejecutará por sí mismo las correcciones descritas.
Esta trazabilidad es especialmente relevante porque la utilidad de la función dependerá de cómo relacione señales procedentes de distintas capas. El veredicto necesita explicar qué activo resulta accesible, qué identidades o privilegios intervienen, qué vulnerabilidades forman la cadena y qué defensa permite o impide avanzar. Sin esa evidencia, la organización recibiría otra clasificación automatizada difícil de contrastar.
EPV preparará además indicaciones de corrección listas para incorporarse a una revisión de incidencia. Se trata de una capacidad secundaria frente a la verificación de la ruta, pero puede reducir el trabajo necesario para trasladar el hallazgo desde el análisis técnico hasta el proceso interno de remediación.
Una extensión de la colaboración con OpenAI
El desarrollo se apoya en Daybreak Defense Network, la red mediante la que OpenAI facilita la incorporación de sus modelos de IA a productos y servicios de socios. La descripción oficial del programa contempla flujos delimitados, salvaguardas, monitorización, revisión humana y criterio experto, en lugar de un acceso directo e irrestricto a estas capacidades.
Sophos ya utiliza modelos de OpenAI en investigaciones de detección y respuesta gestionadas, evaluaciones de asesoramiento y procesos destinados a detectar, validar y subsanar vulnerabilidades. EPV trasladará ese trabajo a Sophos Managed Risk, donde los modelos aportarán el razonamiento para evaluar la explotabilidad y la empresa suministrará la telemetría específica, los controles del producto y la supervisión de sus analistas.
La relación tiene como antecedente inmediato la ampliación del programa Daybreak anunciada por OpenAI en agosto de 2026, cuando Sophos apareció entre los socios tecnológicos seleccionados para llevar modelos cibernéticos avanzados a servicios y operaciones de seguridad.
Para las empresas la consecuencia operativa será una posible reasignación del esfuerzo de parcheado: los equipos podrán concentrarse primero en las combinaciones de fallos, accesos y privilegios que formen una ruta demostrable hacia sus activos. El valor de Exploit Path Verification dependerá de que esas pruebas sean suficientemente claras para que los analistas las contrasten y las conviertan en acciones de corrección concretas.
