Rozhovory
Mayank Kumar, zakladatel a inženýr AI ve společnosti DeepTempo – rozhovor

Mayank Kumar je zakladatel a inženýr AI ve společnosti DeepTempo, kde vede návrh a vývoj základního modelu Log Language Model (LogLM). Díky silnému akademickému a výzkumnému zázemí v oblasti generativní a multimodální AI přináší specializované znalosti do budování doménově specifických modelů, které zlepšují detekci hrozeb a reakci na ně v prostředí kybernetické bezpečnosti.
DeepTempo je společnost pro kybernetickou bezpečnost, která je postavena na základě modelu LogLM, který je AI-nativní základním modelem školeným na velkém množství bezpečnostních logů. Platforma vyniká v identifikaci pokročilých, dosud neviděných hrozeb, zatímco minimalizuje falešně pozitivní výsledky. Navržena pro bezproblémovou integraci do stávajících bezpečnostních pracovních postupů, DeepTempo podporuje nasazení v datalakech, Kubernetes a Snowflake, což umožňuje rychlejší forenzní analýzu, snížení nákladů na ingestaci dat a škálovatelnou, automatizovanou obranu pro moderní podniky.
Co vás vedlo ke založení DeepTempo a jak vaše akademické a výzkumné zázemí přispělo k směru společnosti?
Vyrůstal jsem v blízkém společenství, kde se vztahy vytvářely tváří v tvář, ne prostřednictvím obrazovek. Můj otec, učitel, mi vštípil důležitost přispívání. Ačkoli jsme nebyli bohatí z materiálního hlediska, byli jsme bohatí ve vztazích a smyslu. V takovém prostředí se rychle naučíte, že řešení problémů není pouze o individuálním talentu, ale o kolektivní síle. Tento postoj zůstal u mě a nakonec mě vedl k zájmu o sociální podnikání během studia na IIT Ropar.
Zásadním okamžikem se stalo, když byl můj otecův prohlížeč napaden ransomwarem. Nešlo pouze o technickou chybu, ale také o strach, zmatení a zranitelnost, která vstoupila do našeho domova. Tato zkušenost otevřela mé oči tomu, jak křehký je digitální svět, nejen pro jednotlivce, ale i pro organizace, které jsou neustále ohrožovány. V té době jsem se setkal s Evanem, jehož vize budování kolektivní obrany na internetové úrovni hluboce rezonovala se mnou. Tato sdílená mise a můj drive aplikovat technologii ve prospěch lidí mě přivedla k DeepTempo.
Na Univerzitě ve Washingtonu se můj výzkum zaměřil na dvě hlavní oblasti: multimodální reprezentativní učení a datově orientované AI. Obě tyto oblasti se ukázaly jako kritické při budování našeho vertikálního základního modelu, LogLM. Na rozdíl od přirozeného jazyka jsou bezpečnostní logy špinavé, strukturované a fragmentované. Naším prvním úkolem bylo vytvořit nový „jazyk“ pro interpretaci těchto dat, což umožnilo LogLM naučit se významné reprezentace z těchto sekvencí. Také jsme investovali značné úsilí do toho, jak vyhodnotit výkon, protože v oblasti bezpečnosti není přesnost volitelná a halucinace nejsou přijatelné.
Ale kromě technologie je naším severním hvězdným cílem kolektivní obrana. To je důvod, proč bude otevřená spolupráce nezbytná pro dosažení této mise v měřítku.
Co znamená „kolektivní obrana“ v praxi a jak se liší od tradičních přístupů k kybernetické bezpečnosti?
V praxi kolektivní obrana znamená, že když instance LogLM jednoho zákazníka identifikuje novou útočnou chování, řekněme, zavedenou C2 a exfiltrační kampaň zahrnující beaconing chování následované neobvyklým odchozím přenosem dat, tato informace může být destilována do generalizované behaviorální signatury a sdílena napříč ekosystémem. Zásadně se liší od tradičních systémů, které spoléhají na pravidla nebo statické hrozby.
Tato změna umožňuje, aby se detekční systém vyvíjel s každým kvalitním signálem, i když je hrozba hyper-specifická pro jedno prostředí. To umožňuje chytit polymorfní hrozby a LLM-augmentované agentic flows dříve, než se stanou široce rozšířenými.
Jaké konkrétní mezery v podnikové bezpečnosti vedly k vývoji LogLM a jak se fundamentálně liší od starších detekčních systémů?
Bezpečnostní týmy čelí třem hlavním problémům: vysokému poměru šumu k signálu, křehkým detekcím, které se nepřevádějí mezi prostředími, a pomalé adaptaci na vznikající hrozby. LogLM byl vytvořen, aby řešil všechny tři.
Existující systémy často spoléhají na pravidla nebo úzké přístupy ML, které vyžadují týdny nebo měsíce ladění, aby pochopily nové prostředí. LogLM je školen na velkém množství bezpečnostních telemetrických dat, což mu umožňuje rozpoznat komplexní sekvence, jako je spike v odchozích DNS požadavcích následovaný neobvyklou Okta aktivitou, ne jako izolované anomálie, ale jako součást hrozby.
Na rozdíl od tradičních nástrojů, které produkují nesouvisející výstrahy, LogLM produkuje interpretovatelné, taktické detekce. A protože je postaven zcela od začátku, místo aby byl repurposed nebo adaptován, je navržen pro bezpečnost od samého začátku, což umožňuje rychlou adaptaci s pouze několika dny nelabelovaných logů.
Co jsou stínoví agenti a jak představují riziko pro organizace, které operují bez centralizované kontroly?
Stínoví agenti jsou autonomní AI nástroje, často postavené na základě LLM, které operují uvnitř podniku bez explicitního povolení nebo viditelnosti ze strany bezpečnostního týmu. Nedávným příkladem je MITRE’s CVE‑2025‑32711 (“EchoLeak”), nulový kliknutí zranitelnost v Microsoft 365 Copilot vyvolané jednoduchým požadavkem na souhrn e-mailů.
Tyto agenti mohou zvyšovat produktivitu, ale často obcházejí bezpečnostní kontrolu a vystavují citlivá data nekontrolovaným inferenčním vrstvám.
Proč je vstřikování podnětů a manipulace modelem vážnými hrozbami a proč je většina současných systémů nedokáže odhalit?
Vstřikování podnětů je nebezpečné, protože využívá základní funkčnost modelu: interpretaci přirozeného jazyka. Většina podnikových systémů považuje výstupy modelu za důvěryhodné, ale pokud model obdrží skryté instrukce, může být oklámán, aby provedl neúmyslné akce.
Hlubší problém spočívá v tom, že LLM jsou optimalizovány pro koherenci, ne pro bezpečnost. Jak jsme zkoumali v naší recentní odpovědi na studii Královské společnosti, modely dávají přednost plynulosti a obecnosti před opatrností a přesností.
Jak DeepTempo využívá mapování MITRE ATT&CK k poskytování akčních inteligencí místo pouze syrových výstrah?
DeepTempo mapuje své detekce na taktiky a techniky ATT&CK pomocí dohlížených klasifikátorů a nesupervizovaného behaviorálního chainingu. Když systém vidí sekvenci, jako je podezřelá PowerShell exekuce, modifikace registru a neobvyklý odchozí provoz, ne pouze upozorní na každém kroku, ale označí sekvenci jako Spuštění > Obcházení obrany > Exfiltrace, odpovídající známým ID ATT&CK.
To umožňuje obráncům okamžitě pochopit cíl útočníka a kde se nachází v řetězci zabíjení. Také poskytujeme obohacení: postižené entity, související logy a důvěryhodnostní skóre.
Proč DeepTempo operuje nad SIEM (Security Information and Event Management) systémy a jak toto umístění zlepšuje detekci hrozeb a zefektivňuje operace pro bezpečnostní týmy?
SIEM systémy tendují k normalizaci a filtrování logů, aby snížily náklady na ingestaci. Ale tím často ztrácejí cenný kontext, jako jsou přesné časové razítky, latence, nebo efemérní sezení. DeepTempo operuje nad SIEM, přijímá syrové telemetrické údaje před touto transformací.
Práce nad SIEM také znamená, že můžeme snížit šum předtím, než se dostanou do SIEM. Místo toho, aby jsme posílali petabajty logů denně, předáváme 50–100 high-kontextových událostí s kompletním obohacením ATT&CK a modelovým skóre. Týmy tráví méně času triáží a více časem zkoumáním hrozeb, které mají význam.
Co umožňuje Tempo jemně ladit modely pro nová prostředí tak rychle a jak se to liší od tradičních pracovních postupů strojového učení?
Tradiční ML systémy často vyžadují týdny označených dat a přeškolení, aby se adaptovaly na nové prostředí. Tempo využívá fundamentálně odlišný přístup. Místo toho, aby začínalo od začátku, využívá předškolený model postavený na velkém množství reálných síťových telemetrických dat.
Když je Tempo nasazeno do nového prostředí, nemusí mít označená data nebo dlouhé učení. Používá pouze několik dní místních síťových aktivit, aby stanovilo základní úroveň a jemně se přizpůsobilo detekci vzorců specifických pro toto prostředí.
Jak DeepTempo udržuje vysokou přesnost, zatímco minimalizuje falešně pozitivní výsledky, zejména v dynamických cloudových prostředích?
Kombinujeme temporální modelování s kontextově-aware analýzou síťového chování, postavenou přímo na NetFlow a VPC flow logech. Naše šlechtěná sekvence generace kombinovaná s velkým školením transformer-založených hlubokých učících algoritmů pomáhá porozumět, jak síťové události probíhají v čase.
Druhým je profilování uživatelského a servisního chování v kontextu. Restartování Kubernetes uzlu 12krát je normální během aktualizací, ale podezřelé ve 2 hodiny ráno, pokud je následováno novou kontejnerovou deployí z neznámého registru. Tempo rozpozná toto, protože se dívá na sekvenci, časování a kontext simultánně.
Jaká je role vysvětlitelnosti ve vašem systému a jak zajišťujete, aby výstrahy přicházely s použitelným, interpretovatelným kontextem?
Každá detekce v Tempo zahrnuje souhrn, základní logový důkaz a odvozenou taktiku (například Přístup k přihlašovacím údajům prostřednictvím hrubé síly). Také poskytujeme graf souvisejících entit, uživatelů, koncových bodů, cloudových zdrojů, aby SOC týmy mohly vizualizovat incident.
Cílem je eliminovat „černou skříňku“ efekt, který postihuje mnoho AI systémů.
Jaké jsou dlouhodobé rizika, že útočníci budou využívat AI a základní modely sami, a jak DeepTempo plánuje zůstat před nimi?
Bezpečnostní krajina vstupuje do fáze, kde útočníci mohou nasadit AI agenty, kteří se učí sami, mutují payloady na letu a simulují legitimní uživatelské chování. Tyto agenty mohou běžet 24/7, prohledávat slabá místa, adaptovat se s každým neúspěšným pokusem.
Připravujeme se investicemi do adversářského tréninku, detekce na vyšší úrovni a behaviorálního modelování, které se neopírá o známé indikátory. Naším cílem je identifikovat strukturu škodlivého chování, dříve než to eskaluje.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí dozvědět více, by měli navštívit DeepTempo.












