مقابلات
نبيل حنان، مسؤول أمن المعلومات في NetSPI – سلسلة المقابلات

نبيل حنان هو مسؤول أمن المعلومات في NetSPI. وهو يؤدي دورًا قياديًا في قسم الاستشارات التوجيهية في الشركة، حيث يركز على مساعدة العملاء في حل مشاكلهم المتعلقة بتقييم الأمن السيبراني وإدارة التهديدات والضعف. خلفيته في بناء وتحسين مبادرات أمن البرمجيات الفعالة، مع خبرة عميقة في قطاع الخدمات المالية.
NetSPI هو حل أمني استباقي مصمم لاكتشاف وتحديد الأولويات وتصحيح الثغرات الأمنية الأكثر حرجة. يساعد المنظمات على حماية ما يهمها أكثر في أعمالها من خلال تمكين نهج استباقي للأمن السيبراني مع وضوح وسرعة ومقياس أكبر من أي وقت مضى.
يمكنك مشاركة بعض المعلومات عن رحلتك في الأمن السيبراني وما أدى بك إلى الانضمام إلى NetSPI؟
لقد كنت أبرمج منذ كنت في السابعة من عمري. لقد كانت التكنولوجيا دائمًا مثيرة للاهتمام بالنسبة لي لأنني أردت معرفة كيف تعمل الأشياء، مما أدى بي في النهاية إلى تفكيك العديد من الأشياء و学习 كيفية إعادة تجميعها في سن مبكر.
خلال دراستي للعلوم الحاسوبية في الكلية، بدأت مسيرتي المهنية في شركة Blackberry، حيث عملت كمدير منتج لمنصة Blackberry Messenger وأصبحت مهتمًا بتصميم الأجهزة. من هناك، تم توظيفي في شركة صغيرة في مجال أمن التطبيقات – كنت متحمسًا جدًا لذلك لدرجة أنني كنت على استعداد للانتقال إلى بلد جديد للحصول على الوظيفة.
عندما أفكر في رحلتي في الأمن السيبراني، بدأت من الأسفل. بدأت كمتدرب في الاختبار الاختراقي ومراجعة الشفرة ونمذجة التهديدات واختبار الأجهزة، وما إلى ذلك. في النهاية، عملت على بناء خدمة اختبار الاختراق لشركة Cigital، والتي تم الاستحواذ عليها لاحقًا من قبل Synopsys. كل هذا أدى بي إلى NetSPI لمساندة مسار نموها في مجال الأمن الاستباقي.
كيف ساهمت خبرتك في قطاع الخدمات المالية في تشكيل نهجك للأمن السيبراني؟
خلال عملي في Synopsys، ساعدت في بناء الاستراتيجية لبيع خدمات وأدوات الأمن لقطاع الخدمات المالية. لذلك، على الرغم من أنني لم أكن أعمل مباشرة في الخدمات المالية، كنت مسؤولاً عن بناء استراتيجيات لهذا القطاع، مما تطلب الغوص عميقًا في هذا القطاع لفهم محركاته ونقاط الضعف.
نمت في الفضاء التكنولوجي، وقضيت وقتًا طويلاً في العمل مع منظمات الخدمات المالية الكبيرة في جميع أنحاء العالم. مع هذا الخلفية، ركزت وقتًا ومهاراتي على تطوير استراتيجية لاستهداف وبناء خدمات مخصصة لقطاع الخدمات المالية ككل.
الأمر الأكبر الذي تعلمته من التعرض لقطاع الخدمات المالية هو أن المخترقين يذهبون إلى حيث المال. المخترقون ليسوا في هذا من أجل المرح؛ إنه مصدر دخل них. يذهبون إلى حيث التأثير المالي الأكبر – سواء كان ذلك بالفعل سرقة المال ببعض الطرق أو التسبب في ضرر مالي للمنظمة. هذا المنظور ساعد في تشكيل فهمي للأمن السيبراني وأداني إلى النجاح في دوري الحالي كمسؤول أمن المعلومات.
ما هي أكبر التحديات الأمنية التي تواجهها المنظمات اليوم؟
أ أكبر تحدي اليوم هو السرعة التي تحتاج فيها كل منظمة إلى العمل لمواجهة التهديدات المتطورة والحفاظ على توافق التكنولوجيا الناشئة، مثل الذكاء الاصطناعي. تاريخيًا، كان هناك منهج مائية لبناء البرمجيات، الذي لم يكن بالضرورة سريعًا مقارنةً بكيفية نشر البرمجيات اليوم. الآن، لدينا منهجية أكثر مرونة، حيث تحاول المنظمات بناء البرمجيات ونشرها إلى الإنتاج بأسرع ما يمكن والقيام بمزيد من التنفيذات الصغيرة.
العقد الماضي أظهر تغييرًا سريعًا وتسارعًا في النظام البيئي الأمني. هذا يسبب العديد من المشاكل للمنظمات الكبيرة، مثل تكنولوجيا الظل، مما يجعل من الصعب الحصول على رؤية واضحة للسطح الهجومي والأصول. لا يمكنك حماية ما لا يمكنك رؤيته.
تبني السحابة يضيف إلى هذا الحريق – كلما زاد عدد الأشخاص الذين يعتمدون ويتكيفون ويهجرون إلى السحابة، كلما أصبحت الأنظمة البرمجية والأصول مرنة. القدرة على توسيع البرمجيات والأجهزة لأعلى ولأسفل بطريقة مرنة تجعل التغيير أكثر صعوبة في الإدارة. عندما يتم بناء الأنظمة بآفاق مرنة، تسبب مشاكل حيث تنتقل ملكية الأصول أكثر頻ًا وتخلق فرصًا للمخترقين للعثور على طرق للدخول إلى المنظمة.
كيف تتوقع أن تتغير منظومة الأمن السيبراني خلال السنوات الخمس القادمة؟
الحاجة إلى رؤية أكبر للassets الداخلية والخارجية سوف تستمر في أن تكون مهمة خلال السنوات الخمس القادمة وتغيير كيفية عمل العملاء مع الموردين. إنه بالفعل مجال نركز عليه بشدة في NetSPI. في يونيو، استحوذنا على حل إدارة سطح الهجوم السيبراني للأصول (CAASM) وإدارة الوضع الأمني السيبراني يدعى Hubble Technology. إضافة CAASM إلى قدرات إدارة سطح الهجوم الخارجي (EASM) المثبتة لدينا تمكن عملائنا من تحديد الأصول والрисks الجديدة بشكل مستمر وتصحيح ثغرات التحكم الأمني واكتساب رؤية شاملة لمركزهم الأمني من خلال توفير مخزون دقيق للأصول السيبرانية، الداخلية والخارجية – شيء كان مفقودًا في الصناعة حتى هذه النقطة.
دمج قدرات EASM وCAASM في منصة NetSPI يسمح لنا بتزويد العملاء بالأدوات التي يحتاجونها لمواجهة تحديات الرؤية المستمرة. هذا أيضًا يعزز القدرة على تحديد الأولويات بشكل دقيق للrisks المرتبطة بالأصول والثغرات. بالإضافة إلى ذلك، يساعد قادة الأمن على تقييم تعرض أصولهم الأكثر أهمية فيما يتعلق بهذه المخاطر.
كيف تختلف نهج NetSPI في إدارة الضعف عن الشركات الأخرى في الصناعة؟
最近، كشفنا عن منصة أمن استباقي موحدة جديدة، التي تجمع بين خدمات اختبار الاختراق كخدمة (PTaaS) وإدارة سطح الهجوم الخارجي (EASM) وإدارة سطح الهجوم السيبراني للأصول (CAASM) واختبار الهجوم والاختراق (BAS) معًا في حل واحد. مع منصة NetSPI، يمكن للعملاء اتخاذ نهج استباقي للأمن السيبراني مع وضوح وسرعة ومقياس أكبر من أي وقت مضى. هذا النهج الاستباقي الجديد يعكس الاتجاهات التي نراها في الصناعة، والانتقال بعيدًا عن حلول النقاط المنفصلة، وباتجاه تبني سريع لخدمات منصة شاملة ومتكاملة.
كيف يتم استخدام الذكاء الاصطناعي لتعزيز الإجراءات الأمنية في NetSPI؟
مثل ما سيقوله أي قائد أمني، فإن الذكاء الاصطناعي لديه القدرة على تعزيز النجاح التجاري، ولكنه أيضًا لديه القدرة على تغذية الهجمات المعادية. في NetSPI، نحن نحاول مساعدة عملائنا على البقاء في المقدمة من خلال تنفيذ نماذج اختبار الاختراق بالذكاء الاصطناعي / التعلم الآلي، مما يضمن أن يتم النظر في الأمن من بداية إلى نهاية عملية التطوير، واكتشاف وتحليل وتصحيح المخاطر المرتبطة بالهجمات المعادية على أنظمة التعلم الآلي، مع التركيز على نماذج اللغة الكبيرة. في الأمن السيبراني، تم تعزيز قدراتنا الأمنية واعتمادها من خلال الذكاء الاصطناعي لمراقبة وتحديد المخاطر في الوقت الفعلي.
ما هي المخاطر المحتملة المرتبطة بالذكاء الاصطناعي في الأمن السيبراني، وكيف يمكن التغلب عليها؟
استنادًا إلى المحادثات التي أجريها مع قادة أمنيين آخرين، فإن أكبر خطر للذكاء الاصطناعي هو عدم وجود أساسيات البيانات والصحة الأمنية في المنظمات. كما نعرف، فإن حلول الذكاء الاصطناعي فعالة فقط بناءً على البيانات التي يتم تدريب النماذج عليها. إذا لم تكن المنظمات تملك فهمًا واضحًا لمخزون البيانات وتصنيفها، فهناك خطر أن تعاني نماذجها من مشاكل أمنية.
عندما يرى الناس كلمة “الذكاء” في الذكاء الاصطناعي، يخطئون في اعتبارها “ذكية بشكل固有” أو حتى لديها نوع من الذكاء. لكن هذا ليس هو الحال. لا يزال مطلوبًا من أمنيين البرمجيات برمجة نماذج الذكاء الاصطناعي لجعلها تفهم ما هي الأصول الشخصية والخاصة والعام، وما إلى ذلك. بدون هذه الآليات، يمكن للذكاء الاصطناعي أن يفقد السيطرة. هذا، في رأيي، هو أكبر قلق بين مسؤولي الأمن حاليًا.
يمكنك توضيح كيف يساعد اختبار الاختراق كخدمة (PTaaS) من NetSPI المنظمات على الحفاظ على وضع أمني قوي؟
اختبار الاختراق هو أمر بالغ الأهمية لوضع أمني شامل للمنظمة، لأنه يوفر للفرق رؤية أكبر للثغرات الخاصة بعملياتهم.
اختبار الاختراق هو أيضًا اختبار جيد لمعرفة مدى فعالية التحكمات الأمنية الأخرى، مثل مراجعة الشفرة ونمذجة التهديدات واختبار الأمان الثابت والديناميكي وتحليل التطبيقات، وما إلى ذلك.
الاختبار المنتظم للاختراق يؤدي إلى تعاون حقيقي مع خبراء الأمن، مما يمكن أن يضيف منظورًا آخر ويزيد من عمق البيانات. في نهاية اختبار اختراق ناجح، سيكون للمنظمات رؤية أفضل لأجزاء بيئتهم التي هي أكثر عرضة للانتهاكات. عندما يكشف اختبار الاختراق عن ثغرات، غالبًا ما يبرز الفجوات في التحكم في وقت سابق أو التحكم المفقود. كما سيفهمون كيفية تحقيق الامتثال، وكيفية تركيز جهود التصحيح، وكيف يمكن للفرق التكنولوجية والأمنية العمل معًا للبقاء في صدارة الآثار التجارية المحتملة.
من خلال العمل مع موردين يختصون بPTaaS لدعم وضع أمني قوي، يمكن للمنظمات أن تكون أكثر استعدادًا لمنع حوادث الأمن بشكل استباقي.
كيف تدمج بين التكنولوجيا والخبرة البشرية لتوفير حلول أمنية شاملة؟
NetSPI يعتقد أنك تحتاج إلى كل من التكنولوجيا والبشر لتوفير استراتيجية صوتية للبقاء في صدارة التهديدات المعروفة والمجهولة. يجب أن يكون البشر في الحلقة لتحديد الأولويات وسياق مخرجات الأدوات. لسنا في مجال إعطاء الناس إيجابيات خاطئة أو توليد ضجيج، مما يؤدي بهم إلى قضاء المزيد من الوقت في تحديد ما يهم حقًا. بعبارة أخرى، يمكنك أن يكون لديك تكنولوجيا رائعة، لكنك تحتاج إلى شخص لاستخدامها وفك شفرتها لتحقيق النجاح.
هناك العديد من المهام الروتينية التي يمكن للذكاء الاصطناعي القيام بها بشكل أسرع وأكثر دقة من البشر. إذا تم بناء التكنولوجيا بطريقة موثوقة، فسيسمح لنا ذلك بتأتميتة بعض المهام وتحرير الوقت لفريق الأمن للتركيز على التفكير الإبداعي وحل المشاكل الحرجة التي لا يمكن للذكاء الاصطناعي استبدالها.
ما النصيحة الاستراتيجية التي تقدمها عادةً للعملاء لتعزيز وضعهم الأمني؟
فخ شائع يقع فيه الناس هو الاستثمار في الأشياء التي يفهمونها. على سبيل المثال، قد تجلب شركة قائداً لديه خلفية أمنية سحابية. بشكل طبيعي، يركزون بعد ذلك على بناء فريق أمن سحابي، بدلاً من، على سبيل المثال، الامتثال أو أمن الشبكة أو أمن التطبيقات، حيث قد تحتاج المنظمة فعلاً إلى الدعم.
من الأفضل أن يكون لديك برنامج أكثر شمولاً يركز على كل شيء بشكل شامل. ثم تبدأ في بناء دفاع في العمق وتملك تحكمات تقلل من الفشل في أجزاء أخرى من المنظمة. بناء برنامج متكامل هو أفضل من الاستثمار في وقت وجهد وتكنولوجيا أكثر في قطاع معين.
شكرًا على المقابلة الرائعة، القراء الذين يرغبون في معرفة المزيد يجب أن يزوروا NetSPI.












