Rozhovory
Carl Froggett, CIO společnosti Deep Instinct – rozhovor

Carl Froggett je Chief Information Officer (CIO) společnosti Deep Instinct, která byla založena na jednoduchém předpokladu, že hluboké učení, pokročilá podmnožina AI, může být aplikována na kybernetickou bezpečnost, aby se zabránilo více hrozbám, rychleji.
Pan Froggett má prokázanou historii úspěchů ve výstavbě týmů, architektuře systémů, implementaci softwaru pro velké podniky, jakož i sladění procesů a nástrojů s obchodními požadavky. Froggett dříve působil jako Head of Global Infrastructure Defense, CISO Cyber Security Services ve společnosti Citi.
Vaše pozadí je ve finančním průmyslu, můžete sdílet svou historii, jak jste přešli do kybernetické bezpečnosti?
Začal jsem pracovat v kybernetické bezpečnosti na konci 90. let, kdy jsem byl v Citi, a přešel jsem z role IT. Rychle jsem se dostal do vedoucí pozice, aplikoval jsem své zkušenosti z IT operací na se vyvíjející a náročné světě kybernetické bezpečnosti. Pracoval jsem v kybernetické bezpečnosti, měl jsem příležitost se zaměřit na inovace, zatímco také nasazoval a provozoval technologická a kybernetická bezpečnostní řešení pro různé obchodní potřeby. Během svého působení v Citi, mé odpovědnosti zahrnovaly inovace, inženýrství, dodání a provoz globálních platforem pro podniky a zákazníky Citi po celém světě.
Byl jste součástí Citi po dobu více než 25 let a strávil jste většinu této doby vedením týmů odpovědných za bezpečnostní strategie a inženýrské aspekty. Co vás přimělo připojit se k startupu Deep Instinct?
Připojil jsem se k Deep Instinct, protože jsem chtěl přijmout novou výzvu a využít své zkušenosti jinak. Během 15 let jsem byl silně zapojen do kybernetických startupů a finančních technologií, mentoroval a rozšiřoval týmy, aby podporoval růst podnikání, a některé společnosti jsem vedl až k IPO. Byl jsem seznámen s Deep Instinct a viděl, jak jejich unikátní, disruptivní hluboké učení (DL) technologii produkuje výsledky, které žádný jiný dodavatel nemůže. Chtěl jsem být součástí něčeho, co by uvedlo novou éru ochrany firem proti zlomyslným hrozbám, kterým čelíme každý den.
Můžete diskutovat, proč je aplikace Deep Instinct hlubokého učení na kybernetickou bezpečnost takovou hrou měničem?
Když Deep Instinct最初 tvořil, společnost si stanovila ambiciózní cíl revolutionizovat kybernetickou bezpečnostní průmysl, zavádějící preventivní filozofii namísto reakční “zachyť, odpověz, omez” přístupy. S rostoucím počtem kybernetických útoků, jako je ransomware, zero-day exploitations a další nevídané hrozby, stávající reakční bezpečnostní model nefunguje. Nyní, když pokračujeme ve vidění růstu hrozeb v objemu a rychlosti kvůli Generative AI, a když útočníci znovu vynalézají, inovují a obcházejí stávající kontroly, organizace potřebují prediktivní, preventivní schopnosti, aby zůstaly o krok před zloději.
Adversarial AI je na vzestupu s útočníky, kteří využívají WormGPT, FraudGPT, mutující malware a další. Vstoupili jsme do zásadního období, které vyžaduje, aby organizace bojovaly proti AI s AI. Ale ne všechny AI jsou vytvořeny stejně. Obrana proti adversarial AI vyžaduje řešení, která jsou poháněna pokročilejší formou AI, konkrétně hlubokým učením (DL). Většina kybernetických bezpečnostních nástrojů využívá modely strojového učení (ML), které představují několik nedostatků pro bezpečnostní týmy, pokud jde o prevenci hrozeb. Například tyto nabídky jsou trénovány na omezených podmnožinách dostupných dat (obvykle 2-5%), nabízejí pouze 50-70% přesnost s neznámými hrozbami a zavádějí mnoho falešných pozitiv. ML řešení také vyžadují大量 lidské intervence a jsou trénovány na malých datových sadách, vystavují je lidskému zkreslení a chybám. Jsou pomalé a nereagují, i na konci, dovolují hrozbám setrvat, dokud se nespustí, místo aby se zabránilo jejich spuštění. To, co dělá DL účinným, je jeho schopnost sebeučit, jak spotřebuje data a pracuje autonomně, aby identifikoval, detekoval a zabránil složitým hrozbám.
Jak je hluboké učení schopné prediktivně zabránit neznámému malwaru, který nebyl dříve setkán?
Neznámý malware je vytvořen několika způsoby. Jednou z běžných metod je změna hash v souboru, která může být tak malá, jako přidání jednoho bajtu. Koncové bezpečnostní řešení, které se spoléhá na hash blacklisting, je zranitelné vůči takovým “mutacím”, protože jejich stávající hash signatury nebudou odpovídat novým mutacím hash. Balení je další technika, při které jsou binární soubory zabalené s packerem, který poskytuje generickou vrstvu na původním souboru – můžete si to představit jako masku. Nové varianty jsou také vytvořeny modifikací původního malwarového binárního souboru. To se provádí na funkcích, které bezpečnostní dodavatelé mohou podepsat, počínaje pevně zakódovanými řetězci, IP / doménovými názvy C&C serverů, registračními klíči, cestami souborů, metadaty nebo dokonce mutexy, certifikáty, offsety, jakož i příponami souborů, které jsou spojeny s šifrovanými soubory ransomwarem. Kód nebo části kódu lze také změnit nebo přidat, což obchází tradiční detekční techniky.
DL je postaven na neuronové síti a používá své “mozek”, aby se kontinuálně trénoval na surových datech. Důležitým bodem je, že DL trénink spotřebuje vše dostupné údaje, bez lidské intervence ve tréninku – klíčový důvod, proč je tak přesný. To vede k velmi vysoké účinnosti a velmi nízké falešné pozitivní rychlosti, což z něj činí hyper odolný vůči neznámým hrozbám. S naším DL rámcem se nespoléháme na signatury nebo vzory, takže naše platforma je imunní vůči hash modifikacím. Úspěšně klasifikujeme zabalené soubory – ať už se jedná o jednoduché a známé, nebo dokonce FUDs.
Předcházející myšlení je často klíčem k kybernetické bezpečnosti, jak se Deep Instinct zaměřuje na prevenci kybernetických útoků?
Data jsou životním krevním oběhem každé organizace a jejich ochrana by měla být prioritou. Stačí jeden zlomyslný soubor, aby došlo k porušení. Během let, “předpokládejte porušení” bylo de facto bezpečnostní myšlení, přijímající nevyhnutelnost, že data budou přístupná útočníkům. Nicméně, toto myšlení a nástroje založené na tomto myšlení, selhaly při poskytování dostatečné datové bezpečnosti, a útočníci plně využívají tohoto pasivního přístupu. Naše nedávný výzkum ukázal, že bylo více ransomwarových incidentů v první polovině roku 2023 než za celý rok 2022. Účinné řešení této měnící se hrozby vyžaduje nejen odchod od “předpokládejte porušení” myšlení, ale také zcela nový přístup a arzenál preventivních opatření. Hrozba je nová a neznámá a je rychlá, což je důvod, proč vidíme tyto výsledky v ransomwarových incidentech. Stejně jako signatury nemohly držet krok s měnící se hrozbou, ani žádná stávající řešení založená na ML.
Deep Instinct využívá sílu DL, aby poskytl preventivní přístup k datové bezpečnosti. Deep Instinct Predictive Prevention Platform je první a jediné řešení založené na našem unikátním DL rámci, speciálně navrženém pro kybernetickou bezpečnost. Je to nejefektivnější, nejúčinnější a nejvíce důvěryhodné kybernetické bezpečnostní řešení na trhu, které zabraňuje více než 99% zero-day, ransomwarových a dalších neznámých hrozeb v méně než 20 milisekundách s nejnižší (<0,1%) falešnou pozitivní rychlostí. Už jsme aplikovali náš unikátní DL rámec na zabezpečení aplikací a koncových bodů, a nedávno jsme rozšířili naše schopnosti o ochranu úložiště s uvedením Deep Instinct Prevention for Storage.
Obrat směrem k prediktivní prevenci pro datové bezpečnostní je vyžadován, aby zůstal před zranitelnostmi, omezit falešné pozitivy a zmírnit stres bezpečnostních týmů. Jsme na špici této mise a začíná získávat trakci, protože více legacy dodavatelů nyní nabízí preventivní prvky.
Můžete diskutovat, jaký typ tréninkových dat je použit k trénování vašich modelů?
Jako ostatní AI a ML modely, náš model trénuje na datech. To, co dělá náš model unikátním, je, že nepotřebuje data nebo soubory od zákazníků, aby se naučil a vyrostl. Tento unikátní bezpečnostní aspekt dává našim zákazníkům dodatečnou jistotu, když nasazují naše řešení. Předplatíme se více než 50 kanálům, ze kterých stahujeme soubory, abychom trénovali náš model. Odtud validačně klasifikujeme data sami pomocí algoritmů, které jsme vyvinuli interně.
Due to tohoto tréninkového modelu, musíme vytvořit pouze 2-3 nové “mozky” ročně v průměru. Tyto nové mozky jsou nasazeny nezávisle, což významně snižuje jakýkoli provozní dopad na naše zákazníky. To také nevyžaduje konstantní aktualizace, aby držely krok s měnící se hrozbou. To je výhoda platformy, která je poháněna DL, a umožňuje nám poskytovat proaktivní, preventivní přístup, zatímco jiná řešení, která využívají AI a ML, poskytují reakční schopnosti.
Jakmile je repozitář připraven, vytváříme datové sady pomocí všech typů souborů s maligními a benigními klasifikacemi spolu s dalšími metadata. Odtud dále trénujeme mozek na všech dostupných datech – neignorujeme žádná data během tréninkového procesu, což přispívá k nízkým falešným pozitivům a vysoké účinnosti. Tato data se kontinuálně učí sama, bez našeho vstupu. Přidáváme výsledky, abychom mozek naučili, a pak pokračuje v učení. Je to velmi podobné tomu, jak funguje lidský mozek a jak se učíme – čím více se učíme, tím více jsme přesní a chytřejší. Nicméně, jsme extrémně opatrní, abychom se vyvarovali přeučení, abychom náš DL mozek nezpůsobili, že si data zapamatuje místo toho, aby je pochopil.
Jakmile máme extrémně vysokou účinnost, vytváříme inferenční model, který je nasazen zákazníkům. Když je model nasazen v této fázi, nemůže se učit nové věci. Nicméně, má schopnost interagovat s novými daty a neznámými hrozbami a určit, zda jsou maligní povahy. Základní se jedná o “zero day” rozhodnutí o všem, co vidí.
Deep Instinct běží v kontejnerovém prostředí zákazníka, proč je to důležité?
Jedno z našich platforem řešení, Deep Instinct Prevention for Applications (DPA), nabízí možnost využít naše DL schopnosti prostřednictvím API / iCAP rozhraní. Tato flexibilita umožňuje organizacím vložit naše revoluční schopnosti do aplikací a infrastruktury, což znamená, že můžeme rozšířit naše dosah, abychom zabránili hrozbám pomocí hluboké obrany. To je unikátní diferenciátor. DPA běží v kontejneru (který poskytujeme), a aligns s moderními digitalizačními strategiemi, které naši zákazníci implementují, jako je migrace do kontejnerového prostředí pro aplikace a služby. Obecně, tito zákazníci také přijímají “shift left” s DevOps. Naše API-orientovaný servisní model komplementuje to, aby umožnil agilní vývoj a služby, aby zabránil hrozbám.
S tímto přístupem Deep Instinct bezproblémově integruje do technologické strategie organizace, využívá stávající služby bez nových hardwarových nebo logistických starostí a bez nových provozních nákladů, což vede k velmi nízkým TCO. Využíváme všechny výhod, které kontejnery nabízejí, včetně masivního automatického škálování na vyžádání, odolnosti, nízké latence a snadných upgradů. To umožňuje preventivní kybernetickou bezpečnostní strategii, zabudování prevence hrozeb do aplikací a infrastruktury ve velkém měřítku, s eficencí, kterou stávající řešení nemohou dosáhnout. Díky charakteristikám DL máme výhodu nízké latence, vysoké účinnosti / nízké falešné pozitivní rychlosti, kombinované s citlivostí na soukromí – žádný soubor nebo data nikdy neopouští kontejner, který je vždy pod kontrolou zákazníka. Naše produkty nepotřebují sdílet s cloudem, provádět analýzy nebo sdílet soubory / data, což je činí unikátními ve srovnání s jakýmikoli stávajícími produkty.
Generative AI nabízí potenciál pro škálování kybernetických útoků, jak Deep Instinct udržuje rychlost, která je potřebná k odražení těchto útoků?
Naše DL rámec je postaven na neuronových sítích, takže jeho “mozek” pokračuje v učení a tréningu se na surových datech. Rychlost a přesnost, s jakou náš rámec funguje, je výsledkem mozkového tréningu na stovkách milionů vzorků. Jak tyto tréninkové datové sady rostou, neuronová síť se kontinuálně stává chytřejší, což umožňuje být mnohem více detailní v pochopení toho, co dělá soubor maligním. Protože může rozpoznat stavební bloky maligních souborů na úrovni detailu, než jakýkoli jiný řešení, DL zastavuje známé, neznámé a zero-day hrozby s lepší přesností a rychlostí než jiná stávající kybernetická bezpečnostní produkty. To, kombinované s tím, že náš “mozek” nepotřebuje žádné cloudové analýzy nebo vyhledávání, činí ho unikátním. ML samo o sobě nebylo nikdy dostatečně dobré, což je důvod, proč máme cloudové analýzy, aby podpořily ML – ale to je pomalé a reaktivní. DL prostě nemá tuto omezení.
Jaké jsou některé z největších hrozeb, které jsou zesíleny Generative AI, které by podniky měly mít na paměti?
Phishingové e-maily se staly mnohem sofistikovanějšími díky evoluci AI. Předtím byly phishingové e-maily obvykle snadno rozpoznatelné, protože byly obvykle prosáklé gramatickými chybami. Ale nyní útočníci používají nástroje, jako je ChatGPT, aby vytvořili více podrobné, gramaticky správné e-maily v různých jazycích, které jsou obtížnější pro spamové filtry a čtenáře.
Jedním z dalších příkladů jsou deep fakes, které se staly mnohem realističtějšími a přesvědčivějšími díky pokročilosti AI. Audio AI nástroje jsou také používány k simulaci hlasů výkonných ředitelů uvnitř společnosti, což vede k podvodným hlasovým zprávám pro zaměstnance.
Jako je uvedeno výše, útočníci používají AI k vytváření neznámého malwaru, který může měnit své chování, aby obešel bezpečnostní řešení, vyhnul se detekci a šířil se efektivněji. Útočníci budou pokračovat v využívání AI, nejen k vytváření nových, sofistikovaných a dříve neznámých malwarů, které obejdou stávající řešení, ale také k automatizaci “koncového řetězce” útoků. To sníží jejich náklady, zvýší jejich měřítko a současně povede k tomu, že útoky budou mít více sofistikované a úspěšné kampaně. Kybernetický průmysl musí přehodnotit stávající řešení, trénink a osvětové programy, na které jsme se spoléhali během posledních 15 let. Jak můžeme vidět v prolomech tohoto roku, již selhávají a bude hůř.
Můžete stručně shrnout typy řešení, které Deep Instinct nabízí, pokud jde o aplikace, koncové body a úložiště?
Deep Instinct Predictive Prevention Platform je první a jediné řešení založené na unikátním DL rámci, speciálně navrženém pro řešení dnešních kybernetických bezpečnostních problémů – konkrétně, prevenci hrozeb, než mohou být spuštěny a přistát ve vašem prostředí. Platforma má tři pilíře:
- Bezagentní, v kontejnerovém prostředí, připojený prostřednictvím API nebo ICAP: Deep Instinct Prevention for Applications je bezagentní řešení, které zabraňuje ransomwaru, zero-day hrozbám a jiným neznámým malwarům, než dosáhnou vašich aplikací, bez dopadu na uživatelský zážitek.
- Založené na agentech na koncovém bodě: Deep Instinct Prevention for Endpoints je samostatná platforma preventivní první, nikoli na-execution jako většina řešení dnes. Nebo může poskytnout skutečnou vrstvu prevence hrozeb, aby doplnila stávající EDR řešení. Zabraňuje známým a neznámým, zero-day a ransomwarovým hrozbám pre-execution, před jakýmkoli maligním aktivitám, což významně snižuje objem upozornění a falešných pozitiv, aby bezpečnostní týmy mohly se soustředit výhradně na vysoké věrohodné, legitimní hrozby.
- Preventivní přístup k ochraně úložiště: Deep Instinct Prevention for Storage nabízí prediktivní preventivní přístup k zastavení ransomwaru, zero-day hrozeb a jiných neznámých malwarů z infiltrace úložiště – ať už jsou data uložena na-prem nebo v cloudu. Poskytuje rychlé, extrémně vysoké účinnosti řešení na centralizovaném úložišti pro zákazníky, aby se zabránilo, že úložiště se stane místem šíření a distribuce hrozeb.
Děkuji za skvělou recenzi, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Deep Instinct.












