Rozhovory

Tom Findling, spoluzakladatel a CEO Conifers – Interview Series

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Tom Findling je strategický líder s prokázanou historií úspěchů v oblasti go-to-market (GTM), produktu a datové vědy. Jako Chief Customer Officer v IntSights (získané firmou Rapid7) a poté jako Senior Director of Product v Rapid7, přináší jedinečnou kombinaci strategického vidění a realizace velkých operací. Kromě toho vedl role GTM a produktu ve firmách VMware a SUS.

Conifers nabízí platformu CognitiveSOC s umělou inteligencí, která zvyšuje schopnosti bezpečnostních operačních center integrací s existujícími nástroji, přijímáním jedinečných dat a profilu rizik organizace a kontinuální adaptací vyšetřovacích pracovních postupů. Řeší běžné výzvy, jako je nadměrné množství upozornění, omezená viditelnost do výkonu SOC a univerzální systémy, umožňující hlubší vyšetřování, modelování institucionálních znalostí a použití zpětných smyček pro zlepšení přesnosti a snížení šumu. Platforma je navržena tak, aby přinášela měřitelné výsledky, včetně trojnásobného návratu investic a 87% snížení doby vyšetřování.

Máte dlouhou kariéru v oblasti kybernetické bezpečnosti, od IntSights po Rapid7—jaké zkušenosti vás nakonec vedly ke spoluzaložení Conifers a jaký problém jste se rozhodli řešit?

Během své kariéry jsem byl svědkem toho, jak bezpečnostní operační týmy bojují s příliš mnoha upozorněními, nástroji a tlakem. V IntSights jsem pozoroval, jak bylo pro lidi obtížné jednat na základě inteligence, která byla produkována. V Rapid7 jsem se ujal výzvy škálovat náš tým s menším počtem lidí, abychom mohli podporovat větší zákaznickou základnu, a to tak, že jsme změnili způsob, jakým se práce provádí, a implementovali datové vědy pro zpracování úkolu s vysokým objemem. To bylo okamžik, kdy jsem začal věřit, že tradiční způsob řízení bezpečnostního operačního centra (SOC) nebude trvat dlouho. Conifers vznikl z našich snah o řešení tohoto problému škálování. Chtěli jsme vytvořit řešení, které by mohlo škálovat, aby se vypořádalo s rostoucím objemem hrozeb a dat, aniž by spaložilo lidi. Takže jsme vytvořili CognitiveSOC, naši platformu pro umělou inteligenci SOC.

Conifers se позициuje jako „síla, která násobí umělou inteligenci SOC“. Jak se vaše platforma CognitiveSOC liší od tradičních nástrojů pro automatizaci SOC?

Většina automatizačních nástrojů v SOC byla postavena na statických playbook. Tyto playbooky provádějí sadu kroků, ale selhávají, když útočníci jednají nepředvídatelným způsobem nebo když se prostředí změní. CognitiveSOC je agentic platforma pro umělou inteligenci, která se může učit a přizpůsobovat se měnícím se prostředí. Koreluje data, využívá institucionálních znalostí a činí závěry bez nutnosti psát každý krok procesu. Platforma podporuje analytiky, místo aby je nahrazovala, a neustále se zlepšuje prostřednictvím zpětných vazeb a učení, místo aby vyžadovala manuální údržbu. Tento stálý růst schopností je to, co ji činí skutečným násobičem síly.

Týmy SOC často stěžují na únavu z upozornění a vyhoření. Jak Conifers řeší tuto výzvu v praktických termínech?

CognitiveSOC řeší únavu z upozornění snížením šumu, než se dostane k analytikovi. Bere neustálý proud upozornění z nástrojů a konsoliduje je do vyšetřování, která již obsahují relevantní kontext. Místo toho, aby analytik zíral na záplavu blikajících alarmů, přezkoumává menší sadu vyšetřování, která zahrnuje historický kontext, důkazy a pravděpodobné příčiny. Analytici mohou poté strávit čas přemýšlením a rozhodováním, místo aby honili surová signály, což pomáhá snižovat únavu a vyhoření.

Důvěra je kritická v kybernetické bezpečnosti—jak váš přístup „člověk v smyčce“ buduje důvěru v rozhodování řízeném umělou inteligencí?

Klíč k důvěře je transparentnost a kontrola. Analytici zůstávají u řízení systému a jsou představeni doporučeními a vysvětleními, které mohou potvrdit nebo zrušit a ohodnotit. S časem, jak uvidí, že systém dělá přesná volání, mohou umožnit, aby systém zpracoval více akcí automaticky. Tento přístup umožňuje týmům testovat a opravovat systém, zatímco udržují autoritu v lidských rukou. Budujeme důvěru a přijetí tak, že behandujeme umělou inteligenci jako partnera, který se učí od analytiků, místo aby to byla černá skříňka, která dělá nevysvětlitelná volání.

Vaše rámcová implementace umožňuje postupnou adopci. Proč jste ji navrhli tímto způsobem a jak pomáhá organizacím překonat odpor k umělým inteligencím?

Věděli jsme od začátku, že největší bariérou adopce bude důvěra v adopci umělé inteligence. Pokud vejde do SOC a řekne týmu, aby předal operace umělé inteligenci, odpověď bude ne. Postupnou adopcí umožňujeme organizacím začít malým počtem případů použití a škálovat je v průběhu času. Každá fáze prokazuje hodnotu a buduje důvěru, což usnadňuje další fázi. Tento postupný přístup buduje důvěru, nahrazuje váhání důkazy a zajišťuje, že týmy cítí kontrolu.

Metriky jsou velkou částí prokázání hodnoty v bezpečnosti. Jaké KPI by organizace měly sledovat, aby měřily pokrok směrem k autonomnímu SOC?

Nejdůležitější měřítky jsou rychlost detekce, reakce a nápravy, jakož i kvalita a poměr surových upozornění na smysluplná, kontextuální vyšetřování. Další měřítko je, kolik zátěže může systém zpracovat bez lidského zapojení. Tyto ukazatele ukazují, zda se SOC stává efektivnějším, zda analytici jsou schopni se soustředit na práci s vyšší hodnotou, a zda se organizace blíží modelu, ve kterém umělá inteligence přebírá těžkou práci. Sledování těchto čísel poskytuje jasný důkaz pokroku.

Conifers zdůrazňuje integraci s existujícími systémy pro řízení incidentů. Proč byla neznásilnění takovým základním principem designu?

Bezpečnostní týmy investovaly značné prostředky do svých nástrojů a procesů. Většina stávající technologie vyžaduje, aby SOC týmy „přepnuli kontext“ a přešli na jiný nástroj, aby přezkoumali a vyřešili upozornění. Odstraňujeme tuto tření tím, že se setkáváme s analytiky tam, kde jsou, vložené do nástrojů, se kterými již pracují.

Co vidíte jako fázový přechod od dnešních poloautomatizovaných SOC k budoucnosti, ve které umělá inteligence bude mít větší autoritu nad nástroji a daty?

Cesta k autonomnímu SOC začíná augmentací, kde umělá inteligence analyzuje a vyšetřuje upozornění s lidským dohledem. Odtud organizace přecházejí do delegace, umožňující systému zpracovat více a více případů autonomně. Konečná fáze je plná autonomie, kdy se umělá inteligence důvěřuje, aby spravovala detekci a reakci napříč prostředími, zatímco lidé řídí strategii a zvládají jedinečné situace. Dnes jsou většina týmů stále v augmentaci s některými ranými delegacemi, ale pohodlí s předáním rutinních scénářů roste rychle a položí základ pro plnou autonomii.

Pohledem do budoucna pět let, jak očekáváte, že operace SOC budou evolovat, jakmile se umělá inteligence zlepší—jak z hlediska technologie, tak z hlediska role analytika?

Za pět let budou SOC provozovány na systémech, které vypadají více jako autonomní agenti než jako panely. Tyto agenti budou detekovat, reagovat a přizpůsobovat se novým hrozbám, a také budou ladit zásady a sdílet znalosti napříč organizacemi v reálném čase. Jakmile se tato schopnost zlepší, role analytika se změní na dohled, strategii a komplexní vyšetřování. Práce bude méně o odstraňování nekonečných upozornění a více o aplikaci odborných znalostí tam, kde mají největší dopad. Výsledek bude SOC, který se cítí méně jako call centrum a více jako řídící místnost mise.

Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Conifers.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.