Interviews

David Kellerman, Field CTO hos Cymulate – Intervieuserie

mm
Føj Unite.AI til dine foretrukne kilder på Google

David Kellerman er Field CTO hos Cymulate og en seniorteknisk kundevendt professionel inden for informations- og cybersikkerhed. David fører kunder til succes og høje sikkerhedsstandarder.

Cymulate er et cybersikkerhedsfirma, der tilbyder trusselformningsvalidering for organisationer, der søger at lukke sikkerhedsgapper, før angribere udnytter dem. Deres platform giver organisationer mulighed for at fastlægge deres sikkerhedsstilling og styrke cybersikkerheden gennem kontinuerlig opdagelse, validering, prioritering og vejledt afhjælpning af sikkerhedssvagheder. Gennem automatisering og kunstig intelligens tilbyder Cymulate avanceret offensiv sikkerhedstestning til validering af kontroller, trusler og angrebsveje. Som en åben platform integrerer Cymulate med eksisterende sikkerheds- og IT-infrastruktur for at drive arbejdsgangen i eksponeringsstyringsprocessen og forbedre forsvaret i realtid. Ved at tilbyde Brud- og AngrebsSimulation (BAS), eksponeringsstyring og sikkerhedsstillingstyring hjælper Cymulate virksomheder med at identificere sårbarheder.

Hvad ser du som den primære driver bag opblomstringen af AI-relaterede cybersikkerhedstrusler i 2025?

AI-relaterede cybersikkerhedstrusler stiger, fordi AI er blevet mere tilgængeligt. Truselaktører har nu adgang til AI-værktøjer, der kan hjælpe dem med at iterere på malware, udarbejde mere overbevisende phishing-e-mails og opgradere deres angreb for at øge deres rækkevidde. Disse taktikker er ikke “nye”, men hastigheden og nøjagtigheden, hvormed de er blevet implementeret, har tilføjet betydeligt til den allerede lange liste af cybersikkerhedstrusler, som sikkerhedsteams må håndtere. Organisationer skynder sig at implementere AI-teknologi, mens de ikke fuldt ud forstår, at sikkerhedscontroller skal indsættes omkring den for at sikre, at den ikke let kan udnyttes af truselaktører.

Er der specifikke brancher eller sektorer, der er mere sårbare over for disse AI-relaterede trusler, og hvorfor?

Brancher, der konstant deler data mellem medarbejdere, kunder eller kunder, er sårbare over for AI-relaterede trusler, fordi AI gør det lettere for truselaktører at engagere sig i overbevisende sociale ingeniørkunst. Phishing-svindel er i virkeligheden et spil om tal, og hvis angribere nu kan sende mere autentisk udseende e-mails til en større mængde modtagere, vil deres succesrate øge betydeligt. Organisationer, der eksponerer deres AI-drevne tjenester for offentligheden, inviterer potentielt angribere til at forsøge at udnytte dem. Selv om det er en arvet risiko ved at gøre tjenester offentlige, er det afgørende at gøre det rigtigt.

Hvad er de vigtigste sårbarheder, organisationer står over for, når de bruger offentlige LLM’er til forretningsfunktioner?

Data-lækage er sandsynligvis den største bekymring. Når man bruger en offentlig stor sprogmodel (LLM), er det svært at sige med sikkerhed, hvor dataene vil gå – og det sidste, man vil gøre, er at uvidende upload sensitive oplysninger til et offentligt tilgængeligt AI-værktøj. Hvis man behøver fortrolige data analyseret, skal man holde det internt. Brug ikke offentlige LLM’er, der måske vil lække dataene til det bredere internet.

Hvordan kan virksomheder effektivt sikre følsomme data, når de tester eller implementerer AI-systemer i produktion?

Når man tester AI-systemer i produktion, skal organisationer antage en offensiv holdning (i modsætning til en defensiv). Det vil sige, at sikkerhedsteams skal proaktivt teste og validere sikkerheden af deres AI-systemer, i stedet for at reagere på indkommende trusler. Konstant overvågning af angreb og validering af sikkerhedssystemer kan hjælpe med at sikre, at følsomme data er beskyttet og sikkerheds løsninger fungerer som tiltænkt.

Hvordan kan organisationer proaktivt forsvare sig mod AI-drevne angreb, der konstant udvikler sig?

Mens truselaktører bruger AI til at udvikle deres trusler, kan sikkerhedsteams også bruge AI til at opdatere deres brud- og angrebs simulation (BAS)-værktøjer for at sikre, at de er beskyttet mod nye trusler. Værktøjer som Cymulates daglige trusselsfeed loader de nyeste opdukkede trusler ind i Cymulates brud- og angrebs simulation software dagligt for at sikre, at sikkerhedsteams validerer deres organisations cybersikkerhed mod de nyeste trusler. AI kan hjælpe med at automatisere processer som disse, hvilket giver organisationer mulighed for at forblive agile og klar til at imødegå selv de nyeste trusler.

Hvad er rollen for automatiserede sikkerhedsvalideringsplatforme, som Cymulate, i at mindske risikoen for AI-drevne cybersikkerhedstrusler?

Automatiserede sikkerhedsvalideringsplatforme kan hjælpe organisationer med at holde øje med nye AI-drevne cybersikkerhedstrusler gennem værktøjer, der er rettet mod at identificere, validere og prioritere trusler. Med AI som en kraftmultiplier for angribere er det vigtigt ikke kun at registrere potentielle sårbarheder i netværk og systemer, men også at validere, hvilke af dem, der udgør en reel trussel for organisationen. Først derefter kan eksponeringer effektivt prioriteres, så organisationer kan mindske de farligste trusler først, før de går videre til mindre presserende punkter. Angribere bruger AI til at afprøve digitale miljøer efter potentielle svagheder, før de lancerer højt tilpassede angreb, hvilket betyder, at evnen til at håndtere farlige sårbarheder på en automatiseret og effektiv måde aldrig har været mere kritisk.

Hvordan kan virksomheder inkorporere brud- og angrebs simulation-værktøjer for at forberede sig på AI-drevne angreb?

BAS-software er et vigtigt element i eksponeringsstyring, der giver organisationer mulighed for at oprette realverden-angrebs-scenarier, de kan bruge til at validere sikkerhedscontroller mod dagens mest presserende trusler. Den seneste trusselsintel og primær forskning fra Cymulate Threat Research Group (kombineret med oplysninger om nye trusler og simulationer) anvendes dagligt på Cymulates BAS-værktøj, der varsler sikkerhedsledere, hvis en ny trussel ikke blev blokeret eller registreret af deres eksisterende sikkerhedscontroller. Med BAS kan organisationer også tilpasse AI-drevne simulationer til deres unikke miljøer og sikkerheds politikker med en åben ramme til at oprette og automatisere brugerdefinerede kampagner og avancerede angrebs-scenarier.

Hvad er dine tre bedste anbefalinger til sikkerhedsteams for at holde sig foran disse opdukkende trusler?

Trusler bliver mere komplekse hver dag. Organisationer, der ikke har en effektiv eksponeringsstyringsløsning på plads, risikerer at falde farligt bagud, så min første anbefaling ville være at implementere en løsning, der giver organisationen mulighed for at effektivt prioritere deres eksponeringer. Dernæst skal sikkerheds løsningen inkludere BAS-kapaciteter, der giver sikkerhedsteamet mulighed for at simulere opdukkende trusler (AI og andet) for at vurdere, hvordan organisationens sikkerhedscontroller fungerer. Til sidst ville jeg anbefale at udnytte automatisering for at sikre, at validering og test kan ske på en kontinuerlig basis, ikke kun under periodiske gennemgange. Med trusselslandskabet, der ændrer sig fra minut til minut, er det kritisk at have opdateret information. Trusselsdata fra sidste kvartal er allerede håbløst forældet.

Hvad udviklinger i AI-teknologi forudser du i de næste fem år, der enten kan forværre eller mindske cybersikkerhedsrisici?

Meget afhænger af, hvor tilgængeligt AI fortsat er. I dag kan lavniveu-angribere bruge AI-kapaciteter til at opgradere og udvide deres angreb, men de skaber ikke nye, uhørte taktikker – de gør blot eksisterende taktikker mere effektive. Lige nu kan vi (næsten) kompensere for det. Men hvis AI fortsat udvikler sig og forbliver højt tilgængeligt, kan det ændre sig. Reguleringer vil spille en rolle her – EU (og i mindre udstrækning USA) har taget skridt til at regulere, hvordan AI udvikles og bruges, så det vil være interessant at se, om det har en effekt på AI-udviklingen.

Forventer du en ændring i, hvordan organisationer prioriterer AI-relaterede cybersikkerhedstrusler i forhold til traditionelle cybersikkerhedsudfordringer?

Vi ser allerede organisationer, der anerkender værdien af løsninger som BAS og eksponeringsstyring. AI giver truselaktører mulighed for at lancere avancerede, målrettede kampagner, og sikkerhedsteams har brug for alle fordelene, de kan få for at holde sig foran dem. Organisationer, der bruger valideringsværktøjer, vil have en betydeligt lettere tid med at holde hovedet over vandet ved at prioritere og mindske de mest presserende og farlige trusler først. Husk, at de fleste angribere søger efter en let score. Du kan måske ikke stoppe hvert angreb, men du kan undgå at gøre dig selv til et let mål.

Tak for det gode interview, læsere, der ønsker at lære mere, kan besøge Cymulate.

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.