Rozhovory

Nabil Hannan, Field CISO ve společnosti NetSPI – Interview Series

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Nabil Hannan je Field CISO (Chief Information Security Officer) ve společnosti NetSPI. Vede poradenskou konzultační praxi společnosti, zaměřenou na pomoc klientům při řešení jejich kybernetické bezpečnosti, hodnocení hrozeb a správy zranitelností. Jeho背景 je v budování a zlepšování efektivní softwarové bezpečnosti, s hlubokými znalostmi v oblasti finančních služeb.

NetSPI je proaktivní bezpečnostní řešení, které umožňuje objevit, prioritizovat a odstranit nejzávažnější bezpečnostní zranitelnosti. Pomáhá organizacím chránit to, co je pro jejich podnikání nejdůležitější, umožňujícím proaktivní přístup k kybernetické bezpečnosti s větší jasností, rychlostí a rozsahem než kdykoli předtím.

Můžete sdílet něco o své cestě v kybernetické bezpečnosti a co vás vedlo k připojení se k NetSPI?

Programuji již od sedmi let. Technologie mě vždy fascinovala, protože jsem chtěl vědět, jak věci fungují, což mě vedlo k tomu, že jsem si mnoho věcí rozebral a naučil se je opět sestavit.

Během studia informatiky na univerzitě jsem začal svou kariéru v Blackberry, kde jsem pracoval jako produktový manažer pro platformu Blackberry Messenger a stal se intéressovaným o hardwarový design. Odtud jsem byl najat do malé společnosti v oblasti aplikací bezpečnosti – byl jsem tak vášnivý, že jsem byl ochoten přestěhovat se do nové země, abych získal tuto práci.

Když se dívám na svou cestu v kybernetické bezpečnosti, začalo to odspodu. Začal jsem jako asociativní konzultant, který prováděl penetrační testy, kontrolu kódu, modelování hrozeb, testování hardwaru a cokoliv jiného, co mi moji nadřízení dali. Nakonec jsem se stal součástí týmu, který buduje penetrační testovací službu pro Cigital, která byla později koupena společností Synopsys. To vše mě vedlo k NetSPI, abych podpořil její růstový trend v proaktivní bezpečnosti.

Jak vaše zkušenosti ve finančních službách ovlivnily váš přístup k kybernetické bezpečnosti?

Při práci ve společnosti Synopsys jsem pomáhal budovat strategii pro prodej bezpečnostních služeb a produktů do finančních služeb. Ačkoli jsem přímo nepracoval ve finančních službách, byl jsem zodpovědný za budování strategií pro tento sektor, což vyžadovalo hluboké pochopení jeho hnacích sil a bolestivých míst.

Rostoucí zkušenosti ve technologickém prostoru mě vedly k tomu, abych trávil hodně času prací s velkými finančními službami po celém světě. Díky tomuto zázemí jsem se zaměřil na rozvoj strategie pro cílení a budování služeb přizpůsobených finančním službám jako celku.

Největší věc, kterou jsem se naučil z expozice finančním službám, je, že hackeři jdou tam, kde je peníze. Hackeři nejsou v tom jen pro zábavu; je to jejich zdroj příjmů. Jdou tam, kde je největší finanční dopad – ať už jde o skutečné krádeže peněz nebo způsobení finančních škod organizaci. Tento způsob myšlení mi pomohl utvořit mé pochopení kybernetické bezpečnosti a vedl mě k úspěchu v mé současné roli jako Field CISO.

Jaké jsou největší bezpečnostní výzvy, kterým čelí organizace dnes?

Největší výzvou dnes je rychlost, s níž musí každá organizace fungovat, aby bojovala proti se vyvíjejícím hrozbám a držela krok s novými technologiemi, jako je umělá inteligence. Historicky existovala vodopádová metodologie pro budování softwaru, která nebyla nutně rychlým procesem ve srovnání s tím, jak rychle je software nasazován dnes. Nyní máme mnohem více agilní metodologii, kde organizace se snaží budovat software a nasazovat jej do produkce co nejrychleji a dělat více menších implementací.

Posledních 10 let ukázalo rychlou změnu a urychlení v bezpečnostním ekosystému. To způsobuje mnoho problémů pro velké organizace, jako je stínová IT, což ztěžuje získání přehledu o jejich útočném povrchu a aktivech. Nemůžete chránit to, co nevidíte.

Adopce cloudu přidává k tomuto ohni – čím více lidí adaptuje, přijímá a migruje do cloudu, tím více se softwarové systémy a aktiva stávají elastickými. Schopnost škálovat software a hardware nahoru a dolů elastickým způsobem činí změnu ještě obtížnější řídit. Když jsou systémy postaveny s elastickým potenciálem, způsobují výzvy, kde aktiva mění vlastnictví častěji a vytvářejí příležitosti pro špatné aktéry, aby našli cestu do organizace.

Jak si myslíte, že se bude kybernetická bezpečnostní krajina měnit v příštích pěti letech?

Potřebujeme větší přehled o vnějších i vnitřních aktivech, což bude důležité v příštích pěti letech a změní, jak zákazníci pracují s dodavateli. Již se na to intenzivně zaměřujeme v NetSPI. V červnu získali řešení pro správu kybernetického útoku na povrch a správu bezpečnostní pozice zvané Hubble Technology. Přidání CAASM k našim stávajícím schopnostem pro správu vnějšího útoku na povrch umožňuje našim zákazníkům neustále identifikovat nová aktiva a rizika, odstraňovat bezpečnostní mezery a získat ucelený pohled na svou bezpečnostní pozici poskytováním přesného inventáře kybernetických aktiv, både vnějších a vnitřních – něco, co chybělo v tomto odvětví až do tohoto bodu.

Sloučení našich schopností EASM a CAASM do platformy NetSPI umožňuje našim zákazníkům poskytnout jim nástroje, které potřebují k řešení pokračujících problémů s viditelností. To také zlepšuje schopnost přesně prioritizovat rizika spojená s aktivy a zranitelnostmi. Kromě toho pomáhá bezpečnostním lídrům posoudit expozici svých nejdůležitějších aktiv ve vztahu k těmto rizikům.

Jak se přístup NetSPI k správě zranitelností liší od ostatních společností v tomto odvětví?

Nedávno představili novou sjednocenou proaktivní bezpečnostní platformu, která spojuje naše služby penetračního testování jako služby (PTaaS), vnější správy útoku na povrch (EASM), správy kybernetického útoku na povrch (CAASM) a simulace útoku a proniknutí (BAS) dohromady v jednom řešení. S platformou NetSPI mohou zákazníci přijmout proaktivní přístup k kybernetické bezpečnosti s větší jasností, rychlostí a rozsahem než kdykoli předtím. Tento nový proaktivní přístup odráží trendy, které vidíme v tomto odvětví, a posun od jednotlivých řešení k rychlé adopci více holistických, komplexních služeb.

Jak je umělá inteligence používána ke zlepšení bezpečnostních opatření v NetSPI?

Jako každý bezpečnostní lídr vám řekne, umělá inteligence má potenciál urychlit obchodní úspěch, ale také má potenciál krmit útočné útoky. V NetSPI se snažíme pomoci našim zákazníkům zůstat před křivkou implementací modelů penetračního testování AI/ML, které zajišťují, že bezpečnost je zvažována od ideace až po implementaci, identifikaci, analýzu a zmírnění rizik spojených s útoky na systémy ML, s důrazem na LLM. V kybernetické bezpečnosti mají schopnosti AI zlepšily a přijaly naši schopnost monitorovat a odstraňovat hrozby v reálném čase.

Jaké jsou potenciální rizika spojená s umělou inteligencí v kybernetické bezpečnosti a jak je lze zmírnit?

Založeno na konverzacích, které mám s ostatními bezpečnostními lídry, největší riziko AI je absence základních dat a kybernetické hygieny u organizací. Jak víme, řešení AI jsou pouze tak efektivní, jako jsou data, na kterých jsou modely trénovány. Pokud organizace nemají pevný přehled o inventáři a klasifikaci dat, pak existuje riziko, že jejich modely budou trpět a budou náchylné k bezpečnostním mezerám.

Když lidé vidí slovo „inteligence“ v AI, chybně předpokládají, že je „přirozeně inteligentní“ nebo dokonce má nějakou formu vědomí. Ale to není případ. Bezpečnostní praktici stále potřebují naprogramovat modely AI, aby jim řekli, co jsou osobní, soukromé, veřejné a tak dále. Bez těchto mechanismů může AI upadnout do chaosu. To je, podle mého názoru, největší obava mezi CISO nyní.

Můžete vysvětlit, jak penetrační testování jako služba (PTaaS) od NetSPI pomáhá organizacím udržovat robustní bezpečnost?

Penetrační testování je kritické pro celkovou bezpečnostní pozici organizace, protože poskytuje týmu větší kontext do zranitelností specifických pro jejich podnikání.

Penetrační testování je také skvělým testem, zda jsou ostatní bezpečnostní kontroly, jako je kontrola kódu, modelování hrozeb, statické testování aplikací (SAST), dynamické testování aplikací (DAST), interaktivní testování aplikací (IAST) a další, které jste implementovali dříve, efektivní.

Pravidelné penetrační testování podporuje spolupráci s bezpečnostními odborníky v reálném čase, což může přidat další perspektivu, která přidává větší hloubku k datům. Na konci úspěšného penetračního testu budou mít organizace lepší přehled o částech svého IT prostředí, které jsou více náchylné k útokům. Když penetrační test odhalí zranitelnosti, často zdůrazní mezery v kontrolách dříve v životním cyklu nebo kontrolách, které chybí úplně. Budou také rozumět, jak dosáhnout souladu, kde se zaměřit na odstranění a jak mohou týmy IT a bezpečnosti pracovat společně, aby zůstaly před potenciálními obchodními dopady.

Pracováním s dodavateli, kteří se specializují na PTaaS, mohou organizace být lépe připraveny proaktivně předcházet bezpečnostním incidentům.

Jak integrujete technologii a lidskou odbornost, aby poskytly komplexní bezpečnostní řešení?

NetSPI věří, že je zapotřebí obou – technologie a lidí – aby poskytly solidní strategii pro zůstat před známými i neznámými hrozbami. Lidé musí být v smyčce, aby ověřili, priorizovali a kontextualizovali výstupy, které nástroje generují. Není naší věcí dávat lidem falešné pozitivy nebo generovat hluk, který by je vedl k tomu, aby trávili více času tím, že se snaží zjistit, co opravdu záleží. Jinými slovy, můžete mít skvělé technologie, ale potřebujete někoho, kdo je bude skutečně používat a rušit, aby byli úspěšní.

Existuje mnoho úkonů, které může AI dělat rychleji a přesněji než lidé. Pokud lze technologii postavit důvěryhodným způsobem, pak to umožní automatizovat určité úkony a uvolnit čas pro bezpečnostní týmy, aby se soustředily na více kreativního myšlení a kritického řešení problémů, které AI jednoduše nemůže nahradit.

Jaká strategická rada obvykle poskytujete klientům, aby posílili svou bezpečnostní pozici?

Obvyklá past, do které lidé spadají, je investice do věcí, které rozumí. Například společnost může přivést lídra s pozadím v cloudové bezpečnosti. Přirozeně se pak soustředí na budování cloudové bezpečnostní týmu, místo aby se soustředili na soulad, síťovou bezpečnost, aplikací bezpečnost a tak dále, kde by organizace mohla skutečně potřebovat podporu.

Je lepší mít více vyvážený program, který se soustředí na všechno holisticky. Pak začnete budovat obranu do hloubky a máte kontroly, které zmírňují další selhání, která můžete mít v různých částech organizace. Budování vyváženého programu je lepší než investice více času, úsilí a nástrojů do jednoho konkrétního sektoru.

Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit NetSPI

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.