Interviews
Emma Zaballos, Product Marketing Manager bei CyCognito – Interview-Serie

Emma Zaballos ist eine engagierte Bedrohungsanalytikerin, die leidenschaftlich daran interessiert ist, Cybercrime-Bedrohungen zu verstehen und zu bekämpfen. Emma genießt es, Dark-Web-Märkte zu überwachen, Ransomware-Gruppen zu profilieren und Intelligence für das Verständnis von Cybercrime zu nutzen.
CyCognito, gegründet von Veteranen nationaler Geheimdienste, spezialisiert sich auf Cybersicherheit, indem es potenzielle Angriffvektoren aus einer externen Perspektive identifiziert. Das Unternehmen bietet Organisationen Einblicke in die Art und Weise, wie Angreifer ihre Systeme wahrnehmen, und hebt Schwachstellen, potenzielle Einstiegspunkte und gefährdete Vermögenswerte hervor. Mit Sitz in Palo Alto bedient CyCognito große Unternehmen und Fortune-500-Unternehmen, darunter Colgate-Palmolive (CL ) und Tesco.
Sie haben eine vielfältige Erfahrung in der Cybersicherheitsforschung, Bedrohungsanalyse und Produktmarketing. Was hat Ihr Interesse an diesem Bereich initially geweckt, und wie ist Ihre Karriere in die Exposition Management entwickelt?
Als ich direkt nach dem College arbeitete, war ich Analystin in einem internationalen Handelsrechtsstreit, der das Verfolgen eines Netzwerks von Akteuren in den USA (und international) beinhaltete. Es war ein sehr interessanter Fall, und als ich nach dem nächsten Ding suchte, fand ich einen Job bei einem Dark-Web-Überwachungs-Startup (Terbium Labs, jetzt Teil von Deloitte), wo ich mich selbst als “Hey, ich weiß nichts über das Dark Web oder Cybersicherheit, aber ich habe Erfahrung mit dem Verfolgen von Netzwerken und Verhaltensweisen und ich denke, ich kann den Rest lernen” präsentierte. Und das hat funktioniert! Ich arbeitete weiter in der Cybersicherheit als Fachexpertin mit Fokus auf Bedrohungsakteure bis 2022, als ich bei CyCognito in meiner ersten Produktmarketing-Rolle begann. Es ist großartig, immer noch in der Cybersicherheit zu arbeiten, die eine Branche ist, die ich sehr leidenschaftlich verfolge, während ich eine neue Rolle ausprobiere. Ich liebe es, dass ich meine Liebe zum datengetriebenen Erzählen durch das Schreiben von Inhalten wie dem jährlichen Bericht von CyCognito über die externe Exposition Management ausleben kann.
Sie erwähnten, dass Sie nie einen Alexa besitzen werden. Was bereitet Ihnen die meisten Sorgen bei intelligenten Hausgeräten, und was sollten Durchschnittsverbraucher über die Risiken wissen?
Wenn Sie Zeit damit verbringen, sich mit dem Dark Web auseinanderzusetzen, werden Sie sehen, dass Cyberkriminelle einen enormen Appetit auf Daten haben – einschließlich Verbraucherdaten, die von Unternehmen gesammelt werden. Ihre Daten sind eine wertvolle Ressource, und es ist eine, die viele Unternehmen entweder nicht oder nicht angemessen schützen. Als Verbraucher haben Sie begrenzte Möglichkeiten, die Art und Weise, wie Ihre Daten gesammelt, gespeichert und verwaltet werden, zu kontrollieren, aber es ist wichtig, so gut wie möglich informiert zu sein und zu kontrollieren, was Sie können. Das kann bedeuten, sehr gut darin zu werden, Einstellungen in Apps oder Geräten anzupassen oder einfach bestimmte Produkte ganz zu vermeiden.
Wenn Sie ein intelligentes Gerät haben, das auf Ihrem Telefon oder einem intelligenten Hausgerät eine Sprachsteuerung erfordert, muss das Mikrofon ständig lauschen, um Ihre Anfragen zu hören. Selbst wenn ich dem Unternehmen vertraue, dass es diese Aufzeichnungen schützt und löscht, gefällt es mir persönlich nicht, ein Mikrofon ständig in meinem Zuhause zu haben.
Es gibt definitiv Dienste und Produkte, die meine Daten sammeln und die ich dennoch verwende, weil es für mich irgendwie lohnenswert ist. Intelligente Hausgeräte sind jedoch etwas, bei dem ich persönlich eine Grenze gezogen habe – ich bin okay damit, physisch hinzugehen und die Lichter anzupassen oder eine Einkaufsliste zu erstellen oder was auch immer, anstatt Alexa zu sagen, es zu tun. Das Internet der Dinge bietet einige unglaubliche Vorteile für den Verbraucher, aber es ist auch ein Segen für Cyberkriminelle.
Sie haben in beiden Bereichen, dem öffentlichen und dem privaten Sektor, gearbeitet. Wie unterscheiden sich die Cybersicherheits-Herausforderungen zwischen diesen Umgebungen?
Als ich für das Gesundheits- und Human-Dienst-Ministerium in ihrem Health-Sector-Cyber-Sicherheits-Koordinationszentrum arbeitete, konzentrierte ich mich viel mehr darauf, Muster und Motivationen hinter den Handlungen von Cyberkriminellen zu verstehen – um zu verstehen, warum sie Gesundheitsressourcen angriffen und welche Empfehlungen wir machen konnten, um diese Verteidigungen zu stärken. Es gibt mehr Raum, um sich wirklich in ein Projekt zu vertiefen, und es gibt einige unglaubliche öffentliche Bedienstete, die in der Cybersicherheit arbeiten, in den Bundes- und Landesregierungen. In beiden meiner Startup-Rollen habe ich auch sehr interessante Forschung betrieben, aber es ist schneller und zielgerichteter auf enger gefasste Fragen. Eines, was ich an Startups mag, ist, dass man ein bisschen mehr von seiner eigenen Stimme in die Forschung einbringen kann – es wäre schwieriger gewesen, etwas wie meine “Make Me Your Dark Web Personal Shopper”-Präsentation (DerbyCon 2019) im Namen von HHS zu präsentieren.
In Ihrem aktuellen Artikel, haben Sie die schnelle Expansion des Dark Webs hervorgehoben. Welche Faktoren treiben diese Expansion voran, und welche Trends sehen Sie für die nächsten Jahre?
Das Dark Web ist immer tot, immer im Sterben und immer wieder zum Leben erweckt. Leider gibt es einen ständigen Markt für gestohlene Daten, Malware, Cyberkriminalität-as-a-Service und alle anderen Arten von Gütern, die mit dem Dark Web verbunden sind, was bedeutet, dass selbst wenn Dark-Web-Größen wie Silk Road, AlphaBay und Agora verschwunden sind, neue Märkte entstehen können, um ihre Stelle einzunehmen. Politische und finanzielle Instabilität treiben auch Menschen zur Cyberkriminalität.
Es ist zum Klischee geworden, aber AI ist hier ein Anliegen – es macht es einfacher für einen unerfahrenen Kriminellen, seine Fähigkeiten zu verbessern, vielleicht durch die Verwendung von AI-gesteuerten Codierungstools oder durch generative AI-Tools, die überzeugende Phishing-Inhalte generieren können.
Ein weiterer Faktor, der die Dark-Web-Renaissance antreibt, ist ein starker Kryptowährungsmarkt. Kryptowährung ist das Lebenselixier der Cyberkriminalität – der moderne Ransomware-Markt existiert im Wesentlichen wegen der Kryptowährung – und eine krypto-freundliche Regierung unter der zweiten Trump-Administration wird wahrscheinlich den Dark-Web-Kriminalität verschärfen. Die Kürzungen der Bundesregierung bei den Cybersicherheits- und Strafverfolgungsprogrammen, einschließlich CISA, sind auch ein Segen für Cyberkriminelle, da die USA historisch gesehen die Strafverfolgungsmaßnahmen gegen große Dark-Web-Märkte angeführt haben.
Was sind einige der größten Missverständnisse über das Dark Web, die Unternehmen und Einzelpersonen wissen sollten?
Das größte Missverständnis, das ich sehe, ist, dass das Dark Web eine massive, mysteriöse Entität ist, die zu komplex ist, um sie zu verstehen oder zu verteidigen. In Wirklichkeit macht es weniger als 0,01% des Internets aus – aber diese geringe Größe verbirgt seine wahre Auswirkung auf die Sicherheit von Unternehmen. Ein weiteres häufiges Gerücht ist, dass das Dark Web undurchdringbar oder völlig anonym ist. Während es spezielle Tools wie den Tor-Browser und .onion-Domains erfordert, überwachen wir diese Räume jeden Tag aktiv. Aufgrund der Publicity hinter der Zerschlagung des Silk-Road-Marktplatzes denken Organisationen oft, dass das Dark Web nur für den Verkauf illegaler Güter wie Drogen oder Waffen ist, nicht realisierend, dass es auch ein massiver und komplexer Markt für Unternehmensvermögenswerte und Daten ist. Die Realität ist, dass das Dark Web etwas ist, das es nicht nur möglich, sondern auch unerlässlich für Organisationen ist, zu verstehen, da es das Potenzial hat, direkt die Sicherheitslage jedes Unternehmens zu beeinflussen.
Sie erwähnten, dass Organisationen “Exposition annehmen” sollten. Welche sind einige der am häufigsten übersehenen Wege, auf denen Unternehmen ihre Daten online unbewusst exponieren?
Was ich faszinierend finde, ist, wie viele Unternehmen immer noch nicht realisieren, wie breit ihre Exposition ist und auf welche Weise sie durch das Dark Web exponiert werden könnten. Wir sehen regelmäßig ausgelaufene Anmeldeinformationen, die auf Dark-Web-Märkten zirkulieren – nicht nur grundlegende Anmeldedaten, sondern auch Admin-Konten und VPN-Anmeldeinformationen, die einen vollständigen Zugriff auf kritische Infrastruktur ermöglichen könnten. Ein besonders übersehener Bereich sind IoT-Geräte. Diese scheinbar harmlosen vernetzten Geräte können kompromittiert und verkauft werden, um Botnetze zu erstellen oder Angriffe zu starten. Moderne IT-Umgebungen sind unglaublich komplex geworden, was zu einem sogenannten “erweiterten Angriffssurface” führt, der weit über das hinausgeht, was die meisten Organisationen sich vorstellen. Wir sprechen über Cloud-Dienste, Netzwerk-Zugriffspunkte und integrierte Systeme, von denen viele Unternehmen nicht einmal wissen, dass sie exponiert sind. Die harte Wahrheit ist, dass die meisten Organisationen viel mehr potenzielle Einstiegspunkte haben, als sie denken, also ist es besser, eine Exposition anzunehmen, als zu vertrauen, dass ihre bestehenden Verteidigungen perfekt sind.
Wie nutzen Cyberkriminelle AI, um ihre Operationen auf dem Dark Web zu verbessern, und wie können Unternehmen sich gegen AI-getriebene Cyber-Bedrohungen verteidigen?
Cyberkriminalität schafft nicht wirklich neue Arten von Angriffen – es beschleunigt die, die wir bereits kennen. Wir sehen Kriminelle, die AI nutzen, um Hunderte von überzeugenden Phishing-E-Mails in Minuten zu generieren, etwas, das früher Tage oder Wochen gedauert hätte, um es manuell zu tun. Sie entwickeln adaptive Malware, die ihr Verhalten ändern kann, um Erkennung zu vermeiden, und sie nutzen spezielle Tools wie WormGPT und FraudGPT, die speziell für kriminelle Aktivitäten entwickelt wurden. Vielleicht am besorgniserregendsten ist, wie sie es schaffen, legitime AI-Plattformen zu kompromittieren – wir haben gestohlene Anmeldeinformationen von großen AI-Anbietern gesehen, die verkauft werden, und es gibt eine wachsende Bemühung, Mainstream-AI-Tools zu “knacken”, indem man ihre Sicherheitseinschränkungen entfernt.
Aber die gute Nachricht ist, dass wir nicht wehrlos sind. Zukunftsorientierte Organisationen setzen AI-Systeme ein, die rund um die Uhr Dark-Web-Fora und Märkte überwachen. Diese Tools können Millionen von Beiträgen in Minuten analysieren, kriminelle Kodiersprachen verstehen und Muster erkennen, die menschliche Analysten möglicherweise übersehen. Wir nutzen AI, um nach gestohlenen Anmeldeinformationen zu suchen, System-Zugriffspunkte zu überwachen und eine frühzeitige Warnung vor möglichen Sicherheitsverletzungen zu liefern. Der Schlüssel ist, dass unsere Verteidigungs-AI auf die gleiche Geschwindigkeit und den gleichen Umfang wie die kriminellen Tools arbeiten kann – es ist wirklich der einzige Weg, um mit modernen Bedrohungen Schritt zu halten.
CyCognito geht einen “Angreifer-Perspektive”-Ansatz, um Schwachstellen zu identifizieren. Können Sie uns durch diesen Ansatz führen und erklären, wie er sich von herkömmlichen Sicherheitstests unterscheidet?
Unser Ansatz beginnt damit, zu verstehen, dass moderne IT-Umgebungen viel komplexer sind, als traditionelle Sicherheitsmodelle annehmen. Wir verlassen uns auch nicht auf das, was Organisationen wissen, um unsere Arbeit zu informieren – wenn Angreifer ein Unternehmen angreifen, erhalten sie keine Listen von Vermögenswerten oder Kontext von ihrem Ziel, also gehen wir auch ohne Seed-Daten von unseren Kunden vor. Basierend darauf erstellen wir eine Karte der Organisation und ihrer Angriffsfläche und setzen alle ihre Vermögenswerte in den Kontext dieser Karte.
Wir kartieren die gesamte erweiterte Angriffsfläche, gehen über bekannte Vermögenswerte hinaus, um zu verstehen, was Angreifer tatsächlich sehen und ausnutzen können. Wenn wir Dark-Web-Märkte überwachen, sammeln wir nicht nur Daten – wir verstehen, wie ausgelaufene Anmeldeinformationen, privilegierte Zugriffe und exponierte Informationen Wege in eine Organisation schaffen. Durch die Überlagerung dieser Dark-Web-Risiken auf die bestehende Angriffsfläche geben wir Sicherheitsteams eine wahre Angreifer-Perspektive auf ihre Schwachstellen. Diese Perspektive hilft ihnen, nicht nur zu verstehen, was möglicherweise anfällig ist, sondern was tatsächlich ausnutzbar ist.
Wie funktioniert der AI-gesteuerte Entdeckungsprozess von CyCognito, und was macht ihn effektiver als herkömmliche externe Angriffsflächen-Management-Lösungen (EASM)?
Wir beginnen mit einem grundlegenden Verständnis, dass die Angriffsfläche jedes Unternehmens wesentlich größer ist, als traditionelle Tools annehmen. Unser AI-gesteuerter Entdeckungsprozess beginnt mit der Kartierung der sogenannten “erweiterten Angriffsfläche” – ein Konzept, das weit über herkömmliche EASM-Lösungen hinausgeht, die nur bekannte Vermögenswerte betrachten.
Unser Prozess ist umfassend und proaktiv. Wir scannen kontinuierlich nach vier kritischen Arten von Expositionen: ausgelaufene Anmeldeinformationen, einschließlich gehashter Passwörter, die Angreifer möglicherweise entschlüsseln; Konten und privilegierte Zugriffe, die auf Dark-Web-Märkten verkauft werden; IP-basierte Informationslecks, die Netzwerk-Schwachstellen aufdecken könnten; und sensible Daten, die durch vergangene Sicherheitsverletzungen exponiert wurden. Aber das Finden dieser Expositionen ist nur der erste Schritt.
Wir kartieren dann alles zurück auf das, was wir die “Angriffsflächen-Graph” nennen. Hier wird der Kontext alles. Anstatt Ihnen nur eine Liste von Schwachstellen wie herkömmliche EASM-Lösungen zu geben, zeigen wir Ihnen genau, wie Dark-Web-Expositionen mit Ihrer bestehenden Infrastruktur überschneiden. Dies ermöglicht es Sicherheitsteams, nicht nur zu sehen, wo ihre Daten gelandet sind, sondern genau, wo sie ihre Sicherheitsbemühungen als Nächstes konzentrieren müssen.
Denken Sie daran, dass es darum geht, eine strategische Karte zu erstellen, anstatt nur einen Sicherheitsscan durchzuführen. Durch die Überlagerung von Dark-Web-Risiken auf Ihre tatsächliche Angriffsfläche geben wir Sicherheitsteams eine klare, handhabbare Sicht auf ihre kritischsten Sicherheitslücken. Dieses kontextuelle Verständnis ist unerlässlich, um Sanierungsmaßnahmen effektiv zu priorisieren und eine schnelle, gezielte Reaktion auf neue Bedrohungen zu gewährleisten.
Wie priorisiert CyCognito Risiken, und wie unterscheidet es sich zwischen kritischen und nicht-kritischen Schwachstellen?
Wir priorisieren Schwachstellen, indem wir ihren Kontext innerhalb des gesamten Sicherheits-Ökosystems eines Unternehmens verstehen. Es reicht nicht aus, zu wissen, dass eine Anmeldeinformation ausgelaufen ist oder ein Zugriffspunkt anfällig ist – wir müssen verstehen, was diese Exposition in Bezug auf potenzielle Auswirkungen bedeutet, und diese Auswirkungen können je nach Geschäftskontext des Vermögenswerts variieren. Wir betrachten insbesondere privilegierte Anmeldeinformationen, administrative Konten und VPN-Zugriffspunkte, da diese oft das größte Risiko für laterale Bewegungen innerhalb von Systemen darstellen. Durch die Kartierung dieser Expositionen auf unsere Angriffsflächen-Graph können wir Sicherheitsteams genau zeigen, welche Schwachstellen das größte Risiko für ihre kritischsten Vermögenswerte darstellen. Dies hilft ihnen, ihre begrenzten Ressourcen dort zu konzentrieren, wo sie den größten Einfluss haben werden.
Wie sehen Sie die Cybersicherheit in den nächsten fünf Jahren, und welche Rolle wird AI in der Verteidigung und im Angriff spielen?
Wir befinden uns inmitten eines fundamentalen Wandels im Cybersicherheits-Landschaft, der größtenteils von AI getrieben wird. Auf der Angriffsseite sehen wir bereits, wie AI die Geschwindigkeit und den Umfang von Angriffen in Weise beschleunigt, die vor ein paar Jahren unmöglich gewesen wären. Neue AI-Tools, die speziell für Cyberkriminalität entwickelt wurden, wie WormGPT und FraudGPT, entstehen rasch, und wir sehen auch, wie legitime AI-Plattformen kompromittiert oder “geknackt” für schädliche Zwecke werden.
Auf der Verteidigungsseite ist AI nicht mehr nur ein Vorteil – es wird zu einer Notwendigkeit. Die Geschwindigkeit und der Umfang moderner Angriffe bedeuten, dass traditionelle, menschliche Analyse einfach nicht mehr mithalten kann. AI ist unerlässlich, um Bedrohungen im großen Maßstab zu überwachen, Dark-Web-Aktivitäten zu analysieren und die schnellen Reaktionsfähigkeiten zu liefern, die die moderne Sicherheit erfordert. Aber ich möchte betonen, dass Technologie allein nicht die Antwort ist. Die Organisationen, die in diesem neuen Umfeld am erfolgreichsten sein werden, sind diejenigen, die fortschrittliche AI-Fähigkeiten mit proaktiven Sicherheitsstrategien und einem tiefen Verständnis ihrer erweiterten Angriffsfläche kombinieren. Die nächsten fünf Jahre werden darum gehen, ein Gleichgewicht zwischen leistungsstarken AI-Tools und cleverer, strategischer Sicherheitsplanung zu finden.
Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten CyCognito besuchen.












