Interviews
Carl Froggett, CIO af Deep Instinct – Intervieuserie

Carl Froggett er Chief Information Officer (CIO) i Deep Instinct, et entreprise, der er grundlagt på en simpel præmis: at dyb læring, en avanceret undergruppe af AI, kan anvendes til cybersecurity for at forebygge flere trusler, hurtigere.
Hr. Froggett har en dokumenteret track record i opbygning af hold, systemarkitektur, stor skala enterprise software implementering samt alignering af processer og værktøjer med forretningskrav. Froggett var tidligere Head of Global Infrastructure Defense, CISO Cyber Security Services hos Citi.
Dit baggrund er i finansindustrien, kan du dele din historie om, hvordan du derefter skiftede til cybersecurity?
Jeg begyndte at arbejde med cybersecurity i slutningen af 90’erne, da jeg var hos Citi, og skiftede fra en IT-rolle. Jeg flyttede hurtigt ind i en ledelsesposition og anvendte min erfaring i IT-drift til den udviklende og udfordrende verden af cybersecurity. Arbejdende med cybersecurity havde jeg mulighed for at fokusere på innovation, samtidig med at jeg implementerede og kørte teknologi og cybersecurity-løsninger for forskellige forretningsbehov. Under min tid hos Citi omfattede mine ansvarsområder innovation, ingeniørarbejde, levering og drift af globale platforme for Citis forretninger og kunder globalt.
De var en del af Citi i over 25 år og tilbragte meget af denne tid med at lede hold, der var ansvarlige for sikkerhedsstrategier og ingeniøraspekter. Hvad var det, der fristede dig til at tilslutte dig Deep Instinct-startup?
Jeg tilsluttede mig Deep Instinct, fordi jeg ville tage på en ny udfordring og anvende min erfaring på en anden måde. I mere end 15 år var jeg tungt involveret i cyber-startups og FinTech-virksomheder, hvor jeg vejledte og voksede hold for at støtte forretningsvækst, og jeg fik nogle virksomheder gennem til IPO. Jeg var bekendt med Deep Instinct og så deres unikke, innovative dyb læring (DL) teknologi producere resultater, som ingen anden leverandør kunne. Jeg ville være en del af noget, der ville indlede en ny æra for beskyttelse af virksomheder mod de skadelige trusler, vi står over for hver dag.
Kan du diskutere, hvorfor Deep Instincts anvendelse af dyb læring til cybersecurity er sådan en spilvender?
Da Deep Instinct oprindeligt blev dannet, satte virksomheden et ambitiøst mål om at revolutionere cybersecurity-industrien ved at introducere en forebyggelses-først-filosofi i stedet for at være på den defensive med en “detekter, reager, indhegne”-tilgang. Med øgende cyberangreb, som ransomware, zero-day-udnyttelser og andre hidtil usete trusler, fungerer den nuværende reaktive sikkerhedsmodel ikke. Nu, da vi fortsat ser en stigning i trusler i volumen og hastighed på grund af Generativ AI, og da angribere genopfinder, innovere og undgår eksisterende kontroller, har virksomheder brug for en præventiv, forudsigelig kapacitet for at holde sig foran de dårlige aktører.
Adversarial AI er på vej op med dårlige aktører, der udnytter WormGPT, FraudGPT, muterende malware og mere. Vi er indtrådt i en afgørende tid, en tid der kræver, at virksomheder kæmper AI med AI. Men ikke al AI er skabt lige. Forsvar mod adversarial AI kræver løsninger, der er drevet af en mere avanceret form for AI, nemlig dyb læring (DL). De fleste cybersecurity-værktøjer udnytter machine learning (ML)-modeller, der præsenterer flere svagheder for sikkerhedsteams, når det kommer til at forebygge trusler. For eksempel er disse tilbud trænet på begrænsede undermængder af tilgængelige data (typisk 2-5%), tilbyder kun 50-70% nøjagtighed med ukendte trusler og introducerer mange falske positiver. ML-løsninger kræver også massiv menneskelig indgriben og er trænet på små datasæt, hvilket gør dem sårbare over for menneskelig fejl og bias. De er langsomme og uresponsiv, selv på endpoint, og lader truslerne ligge, indtil de udføres, i stedet for at tackle dem, mens de er dovne. Det, der gør DL effektivt, er dets evne til at selv-lære, mens det indtager data og arbejder autonomt for at identificere, detektere og forebygge komplicerede trusler.
DL giver ledere mulighed for at skifte fra en traditionel “antagelse om brud”-mentalitet til en præventiv forebyggelse tilgang for at bekæmpe AI-genereret malware effektivt. Denne tilgang hjælper med at identificere og afværge trusler, før de sker. Den leverer en ekstremt høj effektivitetsrate mod kendte og ukendte malware og ekstremt lave falske positive rater i forhold til ML-baserede løsninger. DL-kernen kræver kun en opdatering en eller to gange om året for at opretholde denne effektivitet, og da den opererer uafhængigt, har den ikke brug for konstante cloud-lookup eller intel-deling. Dette gør den ekstremt hurtig og privatlivsvenlig.
Hvordan kan dyb læring præventivt forebygge ukendt malware, der aldrig tidligere er blevet mødt?
Ukendt malware skabes på flere måder. En almindelig metode er at ændre hashen i filen, hvilket kan være så lille som at tilføje en byte. Endpoint-sikkerheds løsninger, der afhænger af hash-sortering, er sårbare over for disse “mutationer”, fordi deres eksisterende hash-signaturer ikke vil matche disse nye mutationers hashes. Pakning er en anden teknik, hvor binære filer pakkes med en packer, der giver en generisk lag på den originale fil – tænk på det som en maske. Nye varianter skabes også ved at ændre den originale malware-binary selv. Dette gøres på de funktioner, som sikkerhedsleverandører måske signerer, fra hårdkodede strenge, IP/domænenavne på C&C-servere, registrynøgler, filstier, metadata eller selv filendelser, der er korrelerede til de krypterede filer af ransomware. Koden eller dele af koden kan også ændres eller tilføjes, hvilket undgår traditionelle detections-teknikker.
DL er bygget på et neuralt netværk og bruger sin “hjerne” til at træne sig selv på rådata. Et vigtigt punkt her er, at DL-træning forbruger alle tilgængelige data, uden menneskelig indgriben i træningen – en nøgle til, hvorfor det er så nøjagtigt. Dette fører til en meget høj effektivitetsrate og en meget lav falsk positiv rate, hvilket gør det hyper-resilient over for ukendte trusler. Med vores DL-ramme behøver vi ikke at stole på signaturer eller mønstre, så vores platform er immun over for hash-ændringer. Vi klassificerer også med succes pakket filer – enten ved at bruge simple og kendte eller selv FUDs.
En forebyggelses-først-mentalitet er ofte nøgle til cybersecurity, hvordan fokuserer Deep Instinct på at forebygge cyberangreb?
Data er livsblodet for enhver organisation, og beskyttelsen af det bør være af største betydning. Alt, det kræver, er en enkelt skadelig fil for at blive kompromitteret. I årevis har “antagelse om brud” været den de facto sikkerhedsmentalitet, der accepterer, at data vil blive adgang til af trusler. Men denne mentalitet, og de værktøjer, der er baseret på denne mentalitet, har ikke kunnet levere tilstrækkelig datasikkerhed, og angribere udnytter fuldt ud denne passive tilgang. Vores seneste forskning fandt, at der var flere ransomware-episoder i første halvår 2023 end i hele 2022. At tackle denne skiftende trusselslandsbygning kræver ikke kun en afvigelse fra “antagelse om brud”-mentaliteten, men også en helt ny tilgang og arsenal af forebyggelsesforanstaltninger. Truslen er ny og ukendt, og den er hurtig, hvilket er årsagen til, at vi ser disse resultater i ransomware-episoder. Ligesom signaturer ikke kunne holde trit med den skiftende trusselslandsbygning, kan hverken eksisterende løsninger baseret på ML.
Deep Instinct udnytter kraften af DL for at levere en forebyggelses-først-tilgang til datasikkerhed. Deep Instinct Predictive Prevention Platform er den første og eneste løsning baseret på vores unikke DL-ramme specifikt designed til cybersecurity. Det er den mest effektive, effektive og troværdige cybersecurity-løsning på markedet, der forebygger >99% af zero-day, ransomware og andre ukendte trusler i <20 millisekunder med branchens laveste (<0,1%) falske positive rate. Vi har allerede anvendt vores unikke DL-ramme til at sikre applikationer og endpoints, og senest udvidet kapaciteterne til lagerbeskyttelse med lanceringen af Deep Instinct Prevention for Storage.
En skiftning mod en præventiv forebyggelse til datasikkerhed er påkrævet for at holde sig foran sårbarheder, begrænse falske positiver og lette sikkerhedsteams stress. Vi er i spidsen for denne mission, og den begynder at få fodfæste, da flere legacy-virksomheder nu annoncerer forebyggelses-først-kapaciteter.
Kan du diskutere, hvilken type træningsdata der anvendes til at træne jeres modeller?
Ligesom andre AI- og ML-modeller træner vores model på data. Det, der gør vores model unik, er, at den ikke har brug for data eller filer fra kunder for at lære og vokse. Denne unikke privatlivsaspekt giver vores kunder en ekstra følelse af sikkerhed, når de implementerer vores løsninger. Vi abonnerer på mere end 50 feeds, som vi downloader filer fra for at træne vores model. Derefter validerer og klassificerer vi data selv med algoritmer, vi har udviklet internt.
På grund af denne træningsmodel behøver vi kun at oprette 2-3 nye “hjerner” om året i gennemsnit. Disse nye hjerner udvikles uafhængigt, hvilket reducerer den operationelle påvirkning på vores kunder betydeligt. Det kræver heller ikke konstante opdateringer for at holde trit med den udviklende trusselslandsbygning. Dette er fordelene ved, at platformen er drevet af DL, og det giver os mulighed for at levere en proaktiv, forebyggelses-først-tilgang, hvorimod andre løsninger, der udnytter AI og ML, giver reaktive kapaciteter.
En gang imellem repository er klar, bygger vi datasæt med alle filtyper med skadelige og uskadelige klassificeringer samt andre metadata. Derefter træner vi en hjernel på alle tilgængelige data – vi forkaster ikke nogen data under træningsprocessen, hvilket bidrager til lave falske positiver og en høj effektivitetsrate. Denne data lærer selv uden vores indgriben. Vi justerer resultaterne for at undervise hjernen, og derefter fortsætter den med at lære. Det er meget ligesom, hvordan et menneskehjerne fungerer, og hvordan vi lærer – jo mere, vi bliver undervist, desto mere nøjagtige og intelligente bliver vi. Men vi er ekstremt omhyggelige med at undgå overfitting, så vores DL-hjerne ikke blot memoriserer data, men lærer og forstår det.
En gang imellem, vi har en ekstremt høj effektivitetsrate, opretter vi en inferensmodel, der deployes til kunder. Når modellen deployes på dette stadium, kan den ikke lære nye ting. Men den har dog mulighed for at interagere med nye data og ukendte trusler og bestemme, om de er skadelige. Det er grundlæggende en “zero day”-beslutning om alt, den ser.
Deep Instinct kører i en klients container-miljø, hvorfor er det vigtigt?
En af vores platforms løsninger, Deep Instinct Prevention for Applications (DPA), tilbyder mulighed for at udnytte vores DL-kapaciteter via en API / iCAP-grænseflade. Denne fleksibilitet giver organisationer mulighed for at integrere vores revolutionerende kapaciteter inden for applikationer og infrastruktur, hvilket betyder, at vi kan udvide vores rækkevidde til at forebygge trusler ved hjælp af en forsvar-i-dybde-cyber-strategi. Dette er en unik differentiator. DPA kører i en container (som vi tilbyder), og er i tråd med de moderne digitaliseringsstrategier, vores kunder implementerer, såsom migration til on-premises eller cloud-container-miljøer for deres applikationer og tjenester. Generelt er disse kunder også i gang med at adoptere en “shift left” med DevOps. Vores API-orienterede service-model komplementerer dette ved at aktivere Agile-udvikling og -tjenester til at forebygge trusler.
Med denne tilgang integrerer Deep Instinct nærmest i en organisations teknologi-strategi, udnyttende eksisterende tjenester med ingen nye hardware- eller logistiske bekymringer og ingen nye operationelle omkostninger, hvilket fører til en meget lav TCO. Vi udnytter alle fordelene, containere tilbyder, herunder massiv auto-skaling på krav, resiliens, lav latency og lette opgraderinger. Dette giver en forebyggelses-først-cybersecurity-strategi, der integrerer trusselsforebyggelse i applikationer og infrastruktur i stor skala, med effektiviteter, der legacy-løsninger ikke kan opnå. Takket være DL-karakteristika har vi fordelene ved lav latency, høj effektivitetsrate / lav falsk positiv rate, kombineret med at være privatlivs-sensitiv – ingen fil eller data forlader nogensinde containeren, som altid er under kundens kontrol. Vores produkt har ikke brug for at dele med cloud, gøre analyser eller dele filer/data, hvilket gør det unikt i forhold til enhver eksisterende produkt.
Generativ AI tilbyder potentialet for at skala cyber-angreb op, hvordan Deep Instinct opretholder den hastighed, der er nødvendig for at afværge disse angreb?
Vores DL-ramme er bygget på neurale netværk, så dens “hjerne” fortsætter med at lære og træne sig selv på rådata. Hastigheden og nøjagtigheden, hvormed vores ramme opererer, er resultatet af, at hjernen er trænet på hundredvis af millioner af samples. Da disse træningsdata-sæt vokser, bliver neuralt netværk fortsat smartere, hvilket giver det mulighed for at være mere detaljeret i forståelsen af, hvad der gør en skadelig fil skadelig. Fordi det kan genkende byggestenene af skadelige filer på et mere detaljeret niveau end nogen anden løsning, stopper DL kendte, ukendte og zero-day-trusler med bedre nøjagtighed og hastighed end andre etablerede cybersecurity-produkter. Dette, kombineret med, at vores “hjerne” ikke kræver nogen cloud-baseret analytics eller lookup, gør det unikt. ML alene var aldrig godt nok, hvilket er årsagen til, at vi har cloud-analyser for at underbygge ML – men dette gør det langsomt og reaktivt. DL har blot ikke denne begrænsning.
Hvad er nogle af de største trusler, der er forstærket med Generativ AI, som virksomheder bør være opmærksomme på?
Phishing-emails er blevet meget mere sofistikerede takket være udviklingen af AI. Tidligere var phishing-emails typisk lette at spotte, da de ofte var fulde af grammatiske fejl. Men nu bruger truslerne værktøjer som ChatGPT til at skabe mere detaljerede, grammatisk korrekte emails på flere sprog, der er sværere for spam-filtre og læsere at fange.
Et andet eksempel er deep fakes, der er blevet meget mere realistiske og troværdige takket være AI’s sofistikation. Audio-AI-værktøjer bruges også til at simulere chefernes stemmer inden for en virksomhed, hvilket efterlader falske voicemails til medarbejdere.
Som nævnt ovenfor bruger angribere AI til at skabe ukendt malware, der kan ændre sin adfærd for at undgå sikkerheds-løsninger, undgå detection og sprede sig mere effektivt. Angribere vil fortsætte med at udnytte AI, ikke kun til at bygge nye, sofistikerede og unikke malware, der kan undgå eksisterende løsninger, men også til at automatisere “end-to-end”-angrebskæden. Dette vil reducere deres omkostninger, øge deres skala og samtidig gøre angrebene mere sofistikerede og succesfulde. Cyber-industrien må genoverveje eksisterende løsninger, træning og opmærksomhedsprogrammer, som vi har afhængigt af i de sidste 15 år. Som vi kan se i de brud, der er sket i år alene, er de allerede i gang med at fejle, og det vil blive værre.
Kunne du kort sammenfatte de typer af løsninger, der tilbydes af Deep Instinct, når det kommer til applikations-, endpoint- og lagringsløsninger?
Deep Instinct Predictive Prevention Platform er den første og eneste løsning baseret på en unik DL-ramme specifikt designed til at løse i dagens cybersecurity-udfordringer – nemlig at forebygge trusler, før de kan udføres og lande på dit miljø. Platformen har tre søjler:
- Agentless, i en containeriseret miljø, forbundet via API eller ICAP: Deep Instinct Prevention for Applications er en agentless-løsning, der forebygger ransomware, zero-day-trusler og andre ukendte malware, før de når dine applikationer, uden at påvirke brugeroplevelsen.
- Agent-baseret på endpoint: Deep Instinct Prevention for Endpoints er en selvstændig forebyggelses-først-platform – ikke på-execution som de fleste løsninger i dag. Eller det kan give en reel trusselsforebyggelses-lag til at komplementere eksisterende EDR-løsninger. Det forebygger kendte og ukendte, zero-day- og ransomware-trusler før udførelse, før nogen skadelig aktivitet, og reducerer betydeligt volumen af alerts og falske positiver, så SOC-teams kan fokusere eksklusivt på høj-fidel, legitime trusler.
- En forebyggelses-først-tilgang til lagerbeskyttelse: Deep Instinct Prevention for Storage tilbyder en præventiv tilgang til at stoppe ransomware, zero-day-trusler og andre ukendte malware fra at infiltrere lager-miljøer – enten data er gemt på-premises eller i cloud. Det giver en hurtig, ekstremt høj effektiv løsning på den centraliserede lager for kunder, og forebygger, at lagret bliver et distributionspunkt for trusler.
Tak for den gode anmeldelse, læsere, der ønsker at lære mere, skal besøge Deep Instinct.












