Modely a platformy AI

Rob Gurzeev, CEO a spoluzakladatel CyCognito – rozhovor

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Rob Gurzeev, CEO a spoluzakladatel CyCognito, vedl vývoj ofenzivních bezpečnostních řešení pro soukromý sektor i zpravodajské agentury.

Před založením CyCognito byl ředitelem ofenzivní bezpečnosti a vedoucím výzkumu a vývoje ve společnosti C4 Security (získaná společností Elbit Systems (ESLT )) a technickým ředitelem produktového oddělení izraelské zpravodajské agentury 8200. Jako důstojník Izraelských obranných sil získal ocenění za vynikající výkon, cenu za kreativní myšlení a cenu Života.

CyCognito bylo založeno veterány národních zpravodajských agentur, kteří rozumějí, jak útočníci využívají slabá místa, a zkušenou manažerskou skupinou z některých nejvíce důvěryhodných kybernetických bezpečnostních společností.

Co vás původně přitáhlo k kybernetické bezpečnosti?

Začal jsem se o technologii zajímat kolem 13. nebo 14. roku. Začal jsem se účastnit IRC kanálů s lidmi, kteří byli zvědaví na technologii a to, co se tehdy nazývalo „hackováním“.

Lidé v té době experimentovali s všemi druhy zajímavých věcí, jako je šifrování v aplikacích pro zasílání zpráv. Experimentovali také se sdílením souborů. Děti si dělaly žerty na své přátele, posílaly jim spustitelný soubor, který by vyvolal nějakou směšnou akci. Pokud si to uvědomíte, tato byla základem pro to, co dnes nazýváme „sociální inženýrství“.

To mě vedlo k myšlence: co kdyby se někdo se zlými úmysly zmocnil této technologie pro zlé účely?

Tyto rané zkušenosti jsou tím, co spustilo mou kariéru v oblasti bezpečnosti. Nakonec jsem se stal součástí izraelské jednotky 8200 pro zpravodajskou činnost a později jsem spoluzaložil CyCognito.

Můžete sdílet příběh o vzniku CyCognito?

CyCognito bylo založeno na vědomí, že útočníci jsou vždy před obránci. Jsou chytří, neústupní a vždy hledají cestu nejmenšího odporu. A zatímco útočníkům stačí pouze jednoslabé místo, aby se dostali dovnitř, bezpečnostní týmy musí zabezpečit všechny možné body vstupu v neustále se rozšiřující a měnící se útočné ploše. Je to quite velká výzva.

K tomu se přidává problém, že většina organizací má potenciální body vstupu, které nejsou vidět bezpečnostními týmy, ale jsou snadno objevitelné útočníky.

Jednoho dne jsem se posadil s mým spoluzakladatelem, Dimou Potěchinem, a rozhodli jsme se změnit paradigma, místo nasazení agentů nebo instruování port skeneru pro skenování několika známých IP rozsahů, jsme vytvořili řešení, které funguje jako světová třída útočníků, což znamená, že začíná s vědomím pouze názvu společnosti a poté identifikuje aktiva, která jsou nejvíce ohrožena a nejvíce lákavé otevřené cesty.

Chtěli jsme simulovat útočníkovu ofenzivní operaci, počínaje od prvního kroku, kde útočník zná pouze název cílové společnosti a jeho cílem je získat přístup k citlivým údajům.

V roce 2017 jsme využili naše zkušenosti z národních zpravodajských agentur a začali pracovat na tom, abychom pomohli organizacím zabránit porušením, průběžně mapováním jejich vnější expozice a nalezením cest nejmenšího odporu do jejich vnitřních sítí. To vyžadovalo využití nejen pokročilých ofenzivních kybernetických znalostí, ale také moderní technologie, která je ve naší branži stále poměrně zřídka využívána, jako jsou Bayesian machine learning modely, LLM, NLP a grafické datové modely.

Dnes pomáháme vznikajícím a velkým globálním společnostem z 100 nejlepších zabezpečit jejich útočnou plochu před rostoucími hrozbami. Některé z našich klientů zahrnují Colgate-Palmolive (CL ), stát Kalifornie, Berlitz, Hitachi, Tesco, abychom jmenovali alespoň některé.

Co je External Attack Surface Management?

Definice External Attack Surface Management (EASM) se vztahuje na procesy a technologie používané k identifikaci, hodnocení a správě expozice digitálních aktiv organizace, která jsou přístupná nebo viditelná z internetu.

Vnější útočné plochy jsou rozsáhlé a komplexní. Jedna organizace může mít stovky a tisíce systémů, aplikací, cloudových instancí, dodavatelských řetězců, IoT zařízení a expozice na internetu – často se rozprostírajících přes dceřiné společnosti, více cloudů a aktiva spravovaná třetími stranami.

Bezpečnostní týmy mají omezenou schopnost objevit tato aktiva. Jsou zahlceny tisíci upozornění, ale nemají kontext, aby věděli, která jsou kritická a která je třeba prioritizovat.

Izolace skutečně kritických problémů vyžaduje viditelnost napříč útočnou plochou, ale ještě důležitější je hluboké pochopení kontextu a účelu postižených aktiv. Jakmile je toto stanoveno, bezpečnostní týmy mohou vypočítat útočné cesty a předpovědět, welche konkrétní hrozby jsou důležité – ty, které pravděpodobně způsobí vážné finanční nebo reputační škody podniku. Poté může organizace správně prioritizovat a odstranit maximum dopadu.

Můžete sdílet své názory na důležitost myšlení jako útočník k objevování neznámých rizik?

Podle Verizonova DBIR 82 % útoků pochází zvenčí. Kromě toho většina porušení podle Gartneru souvisí s neznámými a nespravovanými aktivy.

To je přesně proč je důležité přijmout outside-in přístup k hodnocení útočné plochy pro posouzení a správu kybernetických rizik. Vstup do útočníkovy role poskytuje objektivní pohled na korunní klenoty, které žijí ve vašich systémech, a ještě důležitější, které jsou vystaveny a zranitelné.

Jak jsem již zmínil, útočné plochy jsou neustále se rozšiřující a komplexní. Většina bezpečnostních týmů postrádá plnou viditelnost do vystavených a zranitelných aktiv. Útočníci to vědí! A budou neústupně prozkoumávat útočnou plochu, hledají cestu nejmenšího odporu a tu jednu mezeru, kterou bezpečnostní týmy nemonitorují. Bohužel, jedna bezpečnostní mezera je vše, co jim stačí, aby se dostali dovnitř. Mezitím mají bezpečnostní týmy obtížný úkol identifikovat expozice, které činí jejich organizace nejvíce zranitelnými, a poté podniknout kroky k ochraně těchto vstupních bodů.

Jak často identifikujete hrozby, které jsou způsobeny externími aplikacemi a API, které nejsou simplemente monitorovány nebo testovány?

Častěji, než bychom si přáli. Nedávno jsme provedli výzkum, který ukázal zranitelné veřejné cloudové, mobilní a webové aplikace, které vystavují citlivé údaje, včetně nesecuritizovaných API a osobních identifikačních informací (PII). Zde jsou některé z hlavních zjištění:

  • 74 procent aktiv s PII je zranitelných vůči alespoň jedné známé hlavní explozi, a jedna z deseti má alespoň jeden snadno využitelný problém.
  • 70 procent webových aplikací má závažné bezpečnostní mezery, jako je chybějící ochrana WAF nebo šifrované připojení, jako je HTTPS, zatímco 25 procent všech webových aplikací postrádá obě.
  • Průměrná globální společnost má více než 12 tisíc webových aplikací, které zahrnují API, SaaS aplikace, servery a databáze. Nejméně 30 procent z těchto webových aplikací – více než 3 000 aktiv – má alespoň jednu využitelnou nebo vysoce rizikovou zranitelnost. Půlka těchto potenciálně zranitelných webových aplikací je hostována v cloudu.
  • 98 procent webových aplikací je potenciálně neslučitelných s GDPR kvůli nedostatku možnosti pro uživatele, aby se vzdali souborů cookie.

Naše výzkum kromě toho ukazuje, že existuje dostatečné množství důkazů o těchto hrozbách.

Můžete diskutovat o důležitosti konsolidace procesů a nástrojů pro testování a správu útočné plochy?

„Stack bloat“ je něco, co většina podniků trpí. Je to zvláště patrné v oblasti bezpečnosti. Většina organizací má izolované, nepropojené bezpečnostní nástroje. Existuje mantra v oblasti bezpečnosti, že více platforem odstraní bezpečnostní mezery. Ale místo toho to otevírá dveře pro lidské chyby, redundance, zvýšenou operační zátěž a slepá místa.

CyCognito bylo postaveno, aby splnilo úkoly mnoha legacy point řešení. Pomáháme společnostem konsolidovat své stacky, aby se mohly soustředit na svou práci.

Jaké jsou některé způsoby, kterými špatní herci používají LLM a Generativní AI ke škálování útoků?

Ještě jsme neviděli velké útoky pomocí LLM, ale je to jen otázka času. Z mé perspektivy LLM mají potenciál poskytnout větší rozsah, dosah, rychlost a škálovatelnost různých fází kybernetických útoků.

Například LLM mají potenciál urychlit automatizovanou rekonstrukci, kde útočníci mohou mapovat a objevovat aktiva, značky a služby organizace, spolu s citlivými informacemi, jako jsou vystavené přihlašovací údaje. LLM mohou také pomoci při objevování zranitelností, identifikaci slabých míst v cílové síti a usnadnit exploataci pomocí technik, jako je phishing nebo útoky na vodní dílo, aby získali přístup a využili síťové zranitelnosti. LLM mohou také pomoci při krádeži dat kopírováním nebo vyčerpáním citlivých dat z sítě.

Kromě toho spotřebitelské aplikace založené na LLM, nejvíce ChatGPT, představují hrozbu, protože mohou být použity jak záměrně, tak i neúmyslně zaměstnanci k úniku duševního vlastnictví společnosti.

Kampaně na spear-phishing poskytují další případ použití. Vysokokvalitní phishing je založen na hlubokém pochopení cíle; to je přesně to, co velké jazykové modely mohou udělat velmi dobře, protože zpracovávají velké objemy dat velmi rychle a přizpůsobují zprávy efektivně.

Jak mohou podniky naopak použít Generativní AI k ochraně sebe?

Skvělé otázka. To je dobrá zpráva. Pokud útočníci mohou použít gen AI, mohou ji použít i bezpečnostní týmy. Gen AI může pomoci bezpečnostním týmům provést rekonstrukci na svých vlastních společnostech a odstranit zranitelnosti. Mohou rychleji a nákladově efektivněji skenovat a mapovat svou vlastní útočnou plochu, aby našli vystavená citlivá aktiva, jako jsou osobní identifikační informace (PII), soubory atd.

Gen AI může také významně pomoci pochopit obchodní kontext každého aktiva. Například může pomoci rozpoznat databázi, která obsahuje PII a hraje roli v transakcích výnosů. To je extrémně cenné.

Gen AI může také určit obchodní účel aktiva. Například může pomoci rozlišit mezi platebním mechanismem, kritickou databází a náhodným zařízením – a klasifikovat jeho rizikový profil. To umožňuje bezpečnostním týmům lépe prioritizovat rizika. Bez schopnosti prioritizovat musí bezpečnostní týmy procházet nekonečnými zranitelnostmi označenými jako „naléhavé“, když většina z nich ve skutečnosti není kritická pro misi.

Proč by měly podniky být opatrné, aby nebyly příliš závislé na Generativní AI pro defenzivní účely?

Generativní AI má velký potenciál, ale existují v něm inherentní problémy, které musíme jako průmysl vyřešit.

Velký obraz pro mě je, že modely gen AI mohou učinit bezpečnostní týmy sebejistými. Přitažlivost větší automatizace je velká, ale manuální kontrola je kritická s ohledem na stav modelů gen AI dnes. Například modely gen AI „hallucinují“. Jinými slovy, produkují nesprávné výstupy.

Kromě toho modely gen AI (konkrétně LLM) nerozumějí kontextu, protože jsou postaveny na statistické, temporální textové analýze – což může také vést k dalším „hallucinacím“, které jsou velmi obtížné k rozpoznání.

Rozumím, že bezpečnostní týmy se stále více snaží dělat „více s méně“ – ale lidská kontrola bude (a měla by být) vždy součástí bezpečnostního procesu.

Můžete diskutovat, jak CyCognito nabízí automatizované externí útočné plochy a průběžné testování?

Nezvučte to jako rozbíté záznamy, ale, jak jsem již zmínil, útočné plochy jsou rozsáhlé a komplexní – a neustále se rozšiřují.

Postavili jsme CyCognito, aby průběžně mapovalo celou útočnou plochu za firemním jádrem, aby zahrnovalo dceřiné společnosti, akvizice, joint venture a značkové operace – a přiřadilo každou k jejímu oprávněnému vlastníkovi.

Existují beberapa technických schopností, které stojí za zmínku.

V procesu černé skříňky útočné plochy objevování naše platforma využívá LLM jako jednoho z desítek zdrojů pro „attribution hypotézy“, které naše Bayesian ML modely analyzují, aby určily obchodní strukturu organizace (až 1000 obchodních jednotek a dceřiných společností) a přiřadily aktiva vlastníkům (v měřítku milionů IT aktiv) zcela automaticky.

Platforma také urychluje klasifikaci aktiv prostřednictvím Natural Language Processing (NLP) a heuristických algoritmů – úkolu, který je obecně nákladný a náročný na zdroje.

Poskytujeme také obchodní kontext nezbytný pro efektivní prioritizaci rizik. I když zranitelnost postihuje tisíc strojů, CyCognito může identifikovat nejkritičtější jeden tím, že poskytuje přehled o úrovni expozice, obchodním významu, využitelnosti a hackerovém šumu.

Bereme holistický přístup k External Attack Surface Management, který překonává past, kdy se všechny kritické problémy řeší se stejnou naléhavostí. Umožňujeme bezpečnostním týmům prioritizovat skutečné kritické vektory, šetří jim čas a peníze.

Děkuji za skvělý rozhovor, čtenáři, kteří si chtějí dozvědět více, by měli navštívit CyCognito.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.