Interviews
Nabil Hannan, Field CISO hos NetSPI – Intervju-serie

Nabil Hannan er Field CISO (Chief Information Security Officer) hos NetSPI. Han leder selskapets rådgivende konsulentpraksis, med fokus på å hjelpe kunder med å løse deres cybersikkerhetsvurdering og trussel- og sårbarhetsstyring. Hans bakgrunn er i å bygge og forbedre effektive software-sikkerhetsinitiativer, med dypt ekspertise i finanssektoren.
NetSPI er en proaktiv sikkerhetsløsning designet for å oppdage, prioritere og rette opp de mest kritiske sikkerhetssårbarhetene. Den hjelper organisasjoner med å beskytte det som betyr mest for deres forretning ved å aktivere en proaktiv tilnærming til cybersikkerhet med større klarhet, hastighet og skala enn noensinne før.
Kan du dele litt om din reise i cybersikkerhet og hva som ledet deg til å bli med i NetSPI?
Jeg har programmert siden jeg var syv år gammel. Teknologi har alltid fascinert meg fordi jeg ville vite hvordan ting virket, hvilket til slutt ledet meg til å ta mange ting fra hverandre og lære hvordan jeg kunne sette dem sammen igjen i en ung alder.
Mens jeg studerte datavitenskap på college, begynte jeg min karriere i Blackberry, hvor jeg arbeidet som produktmanager for Blackberry Messenger-plattformen og ble interessert i hardware-design. Derfra ble jeg rekruttert til å bli med i et lite selskap i applikasjonssikkerhetsdomenet – jeg var så lidenskapelig om det at jeg var villig til å flytte til et nytt land for å få jobben.
Når jeg ser tilbake på min reise i cybersikkerhet, begynte det fra bunnen av opp. Jeg startet som en junior-konsulent som gjorde penetreringstesting, kodegjennomgang, trusselmodellering, hardwaretesting og hva som helst mine sjefene kastet meg i veien. Til slutt bygde jeg opp en penetreringstjeneste for Cigital, som senere ble kjøpt opp av Synopsys. Alt dette ledet meg til NetSPI for å støtte deres vekstkurve i det proaktive sikkerhetsrommet.
Hvordan har din erfaring i finanssektoren formet din tilnærming til cybersikkerhet?
Mens jeg arbeidet i Synopsys, hjalp jeg med å bygge strategien for å selge sikkerhetstjenester og -produkter til finanssektoren. Så, selv om jeg ikke arbeidet direkte i finanssektoren, var jeg ansvarlig for å bygge strategier for den sektoren, noe som krevde at jeg dykket dypt inn i den vertikalen for å forstå dens drivere og smertepunkter.
Da jeg vokste opp i teknologirommen, tilbragte jeg mye tid med å arbeide med store finansinstitusjoner over hele verden. Med denne bakgrunnen konsentrerte jeg meg om å utvikle en strategi for å målrette og bygge tjenester tilpasset finanssektoren som helhet.
Det største jeg har lært fra å være i finanssektoren, er at hackere går der pengene er. Hackere er ikke i dette bare for moro skyld; det er deres inntektskilde. De går der det er størst økonomisk effekt – enten det er å stjele penger på en eller annen måte eller å forårsake økonomisk skade på en organisasjon. Denne holdningen har hjulpet meg med å forme min forståelse av cybersikkerhet og ledet meg til å bli suksessfull i min nåværende rolle som Field CISO.
Hva ser du som de største cybersikkerhetsutfordringene organisasjoner står overfor i dag?
Den største utfordringen i dag er hastigheten som alle organisasjoner må operere med for å bekjempe utviklende trusler og holde pace med nye teknologier, som AI. Historisk sett var det en vannfallsmetodikk for å bygge programvare, som ikke var noen rask prosess sammenlignet med hvor raskt programvare utvikles i dag. Nå har vi en mer agil metode, hvor organisasjoner prøver å bygge programvare og slippe den ut i produksjon så raskt som mulig og gjøre mer bite-sized implementeringer.
De siste 10 årene har vist en rask endring og akselerasjon i sikkerhetsøkosystemet. Dette forårsaker mange problemer for store organisasjoner, som skygge-IT, som gjør det vanskeligere å få innsikt i deres angrepsflate og aktiver. Du kan ikke beskytte det du ikke kan se.
Cloud-tilpasning bidrar til denne ilden – jo flere mennesker tilpasser, adopterer og migrerer til skyen, jo mer elastisk blir programvaresystemene og aktivene. Evnen til å skalerer programvare og maskinvare opp og ned på en elastisk måte gjør endring enda mer vanskelig å håndtere. Når systemer bygges med elastisk potensiale, skaper det utfordringer der aktiver endrer eierskap mer hyppig og skaper muligheter for dårlige aktører å finne måter inn i en organisasjon.
Hvordan tror du cybersikkerhetslandskapet vil endre seg over de neste fem årene?
Behovet for større synlighet inn i både eksterne og interne aktiver vil fortsette å være viktig over de neste fem årene og endre hvordan kunder samarbeider med leverandører. Dette er allerede et område vi fokuserer tungt på i NetSPI. I juni vi ervervet en løsning for cybersikkerhetsaktivitet og trusselovervåking kalt Hubble Technology. Ved å legge til denne løsningen i våre etablerte eksterne angrepsflatemanagement (EASM) muligheter, kan våre kunder kontinuerlig identifisere nye aktiver og risiko, rette opp sikkerhetskontrollblindhet og få en helhetlig oversikt over sin sikkerhetsposture ved å gi en nøyaktig oversikt over cyberaktiver, både eksternt og internt – noe som manglet i industrien inntil dette punktet.
Ved å slå sammen våre EASM og CAASM muligheter i NetSPI-plattformen, kan vi gi kundene verktøyene de trenger for å håndtere pågående synlighetsutfordringer. Dette forbedrer også evnen til å prioritere risikoer forbundet med aktiver og sårbarheter. Det hjelper også sikkerhetsledere med å vurdere eksponeringen av deres viktigste aktiver i forhold til disse risikoene.
Hvordan skiller NetSPIs tilnærming til sårbarhetsstyring seg fra andre selskaper i industrien?
Nylig vi lanserte en ny samlet proaktiv sikkerhetsplattform, som samler våre Penetreringstesting som en tjeneste (PTaaS), Eksternt angrepsflatemanagement (EASM), Cybersikkerhetsaktivitet og trusselovervåking (CAASM) og Brudd- og angrepsimulator (BAS) teknologier sammen i en enkelt løsning. Med NetSPI-plattformen kan kundene ta en proaktiv tilnærming til cybersikkerhet med mer klarhet, hastighet og skala enn noensinne før. Denne nye proaktive tilnærmingen speiler trender vi ser i industrien, og skiftet bort fra separate punktløsninger, og mot den raske tilpasningen av mer holistiske, sluttløsninger.
Hvordan brukes AI til å forbedre cybersikkerhetsmessige tiltak hos NetSPI?
Som enhver sikkerhetsleder vil si, har AI potensialet til å katalysere forretnings-suksess, men det har også potensialet til å mate motstanderangrep. Hos NetSPI prøver vi å hjelpe våre kunder med å holde seg foran kurven ved å implementere AI/ML-penetreringstestmodeller, som sikrer at sikkerhet blir vurdert fra ide til implementering ved å identifisere, analysere og mitigere risikoene forbundet med motstanderangrep på ML-systemer, med fokus på LLM-er. I cybersikkerhet har AI-kapasiteter forbedret og adoptert vår evne til å overvåke og rette opp trusler i sanntid.
Hva er de potensielle risikoene forbundet med AI i cybersikkerhet, og hvordan kan de mitigeres?
Basert på samtaler jeg har med andre sikkerhetsledere, er den største AI-risikoen organisasjoners manglende grunnleggende data- og sikkerhetshygiene. Som vi vet, er AI-løsninger bare så effektive som dataene modellene er trent på. Hvis organisasjoner ikke har et fast grep på datainventar og -klassifisering, så er det en risiko for at deres modeller vil lide og være utsatt for sikkerhetsgap.
Når folk ser ordet “intelligens” i AI, tar de feil av det som “innate intelligent” eller har noen type bevissthet. Men det er ikke tilfelle. Sikkerhetspraktikere må fortsatt programmere AI-modeller for å gjøre dem forstå hva som er personlige, private, offentlige osv. Uten disse mekanismene, kan AI synke ned i kaos. Det, i min mening, er den største bekymringen blant CISO-er nå.
Kan du utdype hvordan NetSPIs Penetreringstesting som en tjeneste (PTaaS) hjelper organisasjoner med å opprettholde en solid sikkerhetsposture?
Penetreringstesting er kritisk for en organisasjonens totale sikkerhetsposture, fordi det gir teamene større kontekst inn i sårbarheter som er spesifikke for deres forretning.
Penetreringstesting er også en god litmus-test for å se hvor effektive andre sikkerhetskontroller, som kodegjennomgang, trusselmodellering, Statisk Programvare Sikkerhetstesting (SAST), Dynamisk Programvare Sikkerhetstesting (DAST), Interaktiv Programvare Sikkerhetstesting (IAST) og andre som du kan ha implementert tidligere, er.
Regelmessig penetreringstesting fremmer sanntidssamarbeid med sikkerhetsekspertene som kan bringe en annen perspektiv som legger mer dybde til data. Ved slutten av en vellykket pentest, vil organisasjoner ha bedre innsikt i hvilke deler av deres IT-miljø som er mer utsatt for brudd. Når en pentest oppdager sårbarheter, vil de ofte høydepunkter gap i kontrollene tidligere i livssyklusen eller kontroller som mangler helt. De vil også forstå hvordan å oppnå overholdelse, hvor å fokusere rettelseinsatsen og hvordan IT- og sikkerhetsteam kan arbeide sammen for å holde seg foran potensielle forretningsimplikasjoner.
Hvordan integrerer du både teknologi og menneskelig ekspertise for å levere omfattende sikkerhetsløsninger?
NetSPI tror at du trenger både teknologi og mennesker for å levere en god strategi for å holde seg foran kjente og ukjente trusler. Mennesker må være i løkken for å validere, prioritere og kontekstualisere utdataene som verktøyene genererer. Vi er ikke i virksomheten med å gi folk feilpositive eller generere støy, som fører til at de må bruke mer tid på å finne ut hva som virkelig betyr noe. Med andre ord, du kan ha god teknologi, men du trenger noen til å faktisk bruke den og avbryte den for å være suksessfull.
Det er mange mundane oppgaver som AI kan gjøre raskere og mer nøyaktig enn mennesker. Hvis teknologi kan bygges på en pålitelig måte, så vil det tillate oss å automatisere visse oppgaver og frigjøre tid for sikkerhetsteamene til å rette oppmerksomheten mot mer kreativ tenkning og kritisk problemløsning som AI bare ikke kan erstatte.
Hva strategisk råd gir du vanligvis til kunder for å styrke deres sikkerhetsposture?
En vanlig felle folk faller i, er å investere i ting de forstår. For eksempel, kan et selskap bringe inn en leder med en bakgrunn i cloud-sikkerhet. Naturligvis fokuserer de da på å bygge ut et cloud-sikkerhetsteam, i stedet for, sagen, overholdelse, nettverkssikkerhet, applikasjonssikkerhet og så videre, hvor organisasjonen kanskje faktisk trenger støtten.
Det er bedre å ha en mer velavrustet program som fokuserer på alt helhetlig. Så begynner du med å bygge forsvar i dybden og har kontroller som mitigere andre feil du kanskje har i forskjellige deler av organisasjonen. Bygging av en velavrustet program er bedre enn å investere mer tid, innsats og verktøy i en bestemt sektor.
Takk for det flotte intervjuet, lesere som ønsker å lære mer, kan besøke NetSPI.












