Interviews
Nabil Hannan, Field CISO bei NetSPI – Interview-Serie

Nabil Hannan ist der Field CISO (Chief Information Security Officer) bei NetSPI. Er leitet die Beratungspraxis des Unternehmens, die sich auf die Unterstützung von Kunden bei der Lösung ihrer Bedürfnisse im Bereich der Cybersicherheitsbewertung und der Verwaltung von Bedrohungen und Schwachstellen konzentriert. Sein Hintergrund liegt in der Entwicklung und Verbesserung effektiver Software-Sicherheitsinitiativen, mit tiefen Kenntnissen im Finanzdienstleistungssektor.
NetSPI ist eine proaktive Sicherheitslösung, die darauf ausgelegt ist, die kritischsten Sicherheitsschwachstellen zu entdecken, zu priorisieren und zu beheben. Sie hilft Organisationen dabei, das zu schützen, was für ihr Geschäft am wichtigsten ist, indem sie einen proaktiven Ansatz für die Cybersicherheit mit größerer Klarheit, Geschwindigkeit und Skalierbarkeit als je zuvor ermöglicht.
Können Sie uns ein bisschen über Ihre Reise in der Cybersicherheit erzählen und was Sie dazu gebracht hat, sich NetSPI anzuschließen?
Ich habe seit meinem siebten Lebensjahr programmiert. Technologie hat mich immer begeistert, weil ich wissen wollte, wie Dinge funktionieren, was mich dazu veranlasste, viele Dinge auseinanderzunehmen und zu lernen, wie man sie wieder zusammenbaut.
Während meines Studiums der Informatik an der Universität begann ich meine Karriere bei Blackberry, wo ich als Produktmanager für die Blackberry Messenger-Plattform arbeitete und mich für die Hardware-Entwicklung interessierte. Von dort aus wurde ich von einem kleinen Unternehmen im Bereich der Anwendungssicherheit rekrutiert – ich war so leidenschaftlich daran interessiert, dass ich bereit war, in ein neues Land zu ziehen, um die Stelle zu bekommen.
Wenn ich auf meine Reise in der Cybersicherheit zurückblicke, begann sie von unten. Ich begann als Associate Consultant mit Penetrationstests, Code-Reviews, Bedrohungsmodellierung, Hardware-Tests und allem anderen, was meine Vorgesetzten mir vorwarfen. Schließlich arbeitete ich mich hoch und baute einen Penetrationstest-Service für Cigital auf, der später von Synopsys übernommen wurde. All dies führte mich zu NetSPI, um dessen Wachstum in dem proaktiven Sicherheitsbereich zu unterstützen.
Wie hat Ihre Erfahrung im Finanzdienstleistungssektor Ihre Herangehensweise an die Cybersicherheit geprägt?
Während meiner Zeit bei Synopsys half ich bei der Entwicklung der Strategie für den Verkauf von Sicherheitsdienstleistungen und -produkten an die Finanzdienstleistungsindustrie. Also, obwohl ich nicht direkt in der Finanzdienstleistungsbranche tätig war, war ich dafür verantwortlich, Strategien für diesen Sektor zu entwickeln, was eine tiefe Auseinandersetzung mit den Treibern und Schmerzpunkten dieser Branche erforderte.
Ich verbrachte viel Zeit damit, mit großen Finanzdienstleistungsorganisationen auf der ganzen Welt zu arbeiten. Mit diesem Hintergrund konzentrierte ich mich darauf, eine Strategie für die Zielgruppe der Finanzdienstleistungsindustrie als Ganzes zu entwickeln.
Das Wichtigste, was ich aus meiner Erfahrung im Finanzdienstleistungssektor gelernt habe, ist, dass Hacker dorthin gehen, wo das Geld ist. Hacker tun dies nicht nur zum Spaß; es ist ihre Einkommensquelle. Sie gehen dorthin, wo der größte finanzielle Einfluss ist – ob es darum geht, tatsächlich Geld in irgendeiner Form zu stehlen oder finanziellen Schaden für eine Organisation zu verursachen. Diese Denkweise hat mir geholfen, meine Sicht auf die Cybersicherheit zu verstehen und mich in meiner aktuellen Rolle als Field CISO erfolgreich zu machen.
Welche sind die größten Cybersicherheits-Herausforderungen, denen sich Organisationen heute gegenübersehen?
Die größte Herausforderung heute ist die Geschwindigkeit, mit der jedes Unternehmen operieren muss, um sich den sich entwickelnden Bedrohungen und der sich verändernden Technologie wie künstlicher Intelligenz (KI) anzupassen. Historisch gab es eine Wasserfall-Methode für die Software-Entwicklung, die im Vergleich zu der heutigen Geschwindigkeit, mit der Software bereitgestellt wird, nicht besonders schnell war. Jetzt haben wir eine agile Methode, bei der Unternehmen versuchen, Software zu erstellen und in die Produktion zu überführen, so schnell wie möglich, und kleinere Implementierungen durchführen.
Die letzten zehn Jahre haben eine schnelle Veränderung und Beschleunigung im Sicherheitsökosystem gezeigt. Dies verursacht viele Probleme für große Organisationen, wie Schatten-IT, was es schwieriger macht, Einblick in ihre Angriffsfläche und Vermögenswerte zu gewinnen. Man kann nicht schützen, was man nicht sehen kann.
Die Cloud-Adoption trägt zu diesem Feuer bei – je mehr Menschen adaptieren, adoptieren und in die Cloud migrieren, desto elastischer werden die Softwaresysteme und -vermögenswerte. Die Fähigkeit, Software und Hardware elastisch zu skalieren, macht es schwieriger, Veränderungen zu verwalten. Wenn Systeme mit elastischem Potenzial aufgebaut werden, entstehen Herausforderungen, bei denen Vermögenswerte häufiger den Besitzer wechseln und Möglichkeiten für böswillige Akteure schaffen, in eine Organisation einzudringen.
Wie denken Sie, dass sich die Cybersicherheits-Landschaft in den nächsten fünf Jahren verändern wird?
Die Notwendigkeit einer größeren Sichtbarkeit in Bezug auf externe und interne Vermögenswerte wird in den nächsten fünf Jahren wichtig bleiben und sich auf die Art und Weise auswirken, wie Kunden mit Anbietern zusammenarbeiten. Dies ist bereits ein Bereich, auf den wir bei NetSPI stark fokussiert sind. Im Juni haben wir eine Lösung für das Management von Cyber-Angriffsflächen und die Verwaltung der Cybersicherheits-Postion namens Hubble Technology erworben. Durch die Integration von CAASM in unsere etablierten Fähigkeiten im Bereich der externen Angriffsflächen-Verwaltung ermöglichen wir unseren Kunden, neue Vermögenswerte und Risiken kontinuierlich zu identifizieren, Sicherheitskontrollen-Lücken zu beheben und eine umfassende Sicht auf ihre Sicherheits-Postion zu erhalten, indem sie eine genaue Inventarisierung der Cyber-Vermögenswerte, sowohl extern als auch intern, bereitstellen – etwas, das in der Branche bisher fehlte.
Die Kombination unserer Fähigkeiten im Bereich der externen und internen Angriffsflächen-Verwaltung in die NetSPI-Plattform ermöglicht es uns, Kunden die Werkzeuge zu bieten, die sie benötigen, um die anhaltenden Sichtbarkeits-Herausforderungen anzugehen. Dies verbessert auch die Fähigkeit, Risiken in Bezug auf Vermögenswerte und Schwachstellen genau zu priorisieren. Darüber hinaus hilft es Sicherheitsleitern, die Exposition ihrer wichtigsten Vermögenswerte in Bezug auf diese Risiken zu bewerten.
Wie unterscheidet sich NetSPIs Ansatz zur Verwaltung von Schwachstellen von anderen Unternehmen in der Branche?
Kürzlich haben wir eine neue, einheitliche proaktive Sicherheitsplattform vorgestellt, die unsere Penetrationstest-als-Service- (PTaaS-), externe Angriffsflächen-Verwaltungs- (EASM-), Cyber-Angriffsflächen-Verwaltungs- (CAASM-) und Breach- und Attack-Simulations- (BAS-) Technologien in einer einzigen Lösung kombiniert. Mit der NetSPI-Plattform können Kunden einen proaktiven Ansatz für die Cybersicherheit mit größerer Klarheit, Geschwindigkeit und Skalierbarkeit als je zuvor verfolgen. Dieser neue proaktive Ansatz spiegelt Trends in der Branche wider und den Übergang von einzelnen Lösungen zu umfassenden, durchgängigen Plattform-Dienstleistungen.
Wie wird künstliche Intelligenz (KI) bei NetSPI eingesetzt, um Cybersicherheitsmaßnahmen zu verbessern?
Wie jeder Cybersicherheits-Experte Ihnen sagen wird, hat KI das Potenzial, den Geschäftserfolg zu katalysieren, aber sie hat auch das Potenzial, feindliche Angriffe zu fördern. Bei NetSPI versuchen wir, unseren Kunden zu helfen, vorne zu bleiben, indem wir KI/ML-Penetrationstest-Modelle implementieren, die sicherstellen, dass Sicherheit von der Idee bis zur Implementierung berücksichtigt wird, indem sie die Risiken identifizieren, analysieren und mildern, die mit feindlichen Angriffen auf ML-Systeme, mit besonderem Augenmerk auf LLMs, verbunden sind. Im Bereich der Cybersicherheit haben KI-Fähigkeiten unsere Fähigkeit verbessert, Bedrohungen in Echtzeit zu überwachen und zu beheben.
Welche potenziellen Risiken sind mit KI in der Cybersicherheit verbunden, und wie können sie gemindert werden?
Basiert auf Gesprächen, die ich mit anderen Cybersicherheits-Experten führe, ist das größte KI-Risiko der Mangel an grundlegender Daten- und Cybersicherheits-Hygiene in Organisationen. Wie wir wissen, sind KI-Lösungen nur so effektiv wie die Daten, auf denen die Modelle trainiert werden. Wenn Organisationen keinen festen Griff auf die Dateninventarisierung und -klassifizierung haben, besteht das Risiko, dass ihre Modelle leiden und anfällig für Sicherheitslücken sind.
Wenn Menschen das Wort “Intelligenz” in KI sehen, nehmen sie an, es sei “von Natur aus intelligent” oder habe sogar eine Art von Bewusstsein. Aber das ist nicht der Fall. Sicherheitspraktiker müssen KI-Modelle noch immer programmieren, um ihnen beizubringen, was persönlich, privat, öffentlich usw. ist. Ohne diese Mechanismen kann KI in Chaos abrutschen. Das, meine Meinung nach, ist die größte Sorge unter CISOs im Moment.
Können Sie erläutern, wie NetSPIs Penetrationstest-als-Service (PTaaS) Organisationen hilft, eine robuste Sicherheit aufrechtzuerhalten?
Penetrationstests sind entscheidend für die gesamte Cybersicherheits-Postion einer Organisation, da sie Teams einen besseren Einblick in die spezifischen Schwachstellen ihres Unternehmens geben.
Penetrationstests sind auch ein großartiger Test, um zu sehen, wie effektiv andere Sicherheitskontrollen wie Code-Review, Bedrohungsmodellierung, statische Anwendungssicherheits-Tests (SAST), dynamische Anwendungssicherheits-Tests (DAST), interaktive Anwendungssicherheits-Tests (IAST) und andere, die Sie zuvor implementiert haben, sind.
Regelmäßige Penetrationstests fördern die Echtzeit-Zusammenarbeit mit Sicherheitsexperten, was eine weitere Perspektive hinzufügt, die mehr Tiefe zu den Daten bringt. Am Ende eines erfolgreichen Penetrationstests haben Organisationen einen besseren Einblick in die Teile ihrer IT-Umgebung, die anfälliger für Sicherheitsverletzungen sind. Wenn ein Penetrationstest Schwachstellen aufdeckt, werden diese oft Lücken in Kontrollen früher in der Lebenszyklus- oder fehlenden Kontrollen hervorheben. Sie werden auch verstehen, wie sie die Einhaltung von Vorschriften erreichen, wo sie ihre Bemühungen zur Behebung konzentrieren sollten und wie IT- und Sicherheitsteams zusammenarbeiten können, um die potenziellen Geschäftsauswirkungen im Auge zu behalten.
Wie integrieren Sie Technologie und menschliche Expertise, um umfassende Sicherheitslösungen bereitzustellen?
NetSPI glaubt, dass man sowohl Technologie als auch menschliche Expertise benötigt, um eine solide Strategie zu entwickeln, um bekannte und unbekannte Bedrohungen zu überwinden. Menschen müssen in der Schleife sein, um die Ausgaben, die von Tools generiert werden, zu validieren, zu priorisieren und zu kontextualisieren. Wir sind nicht im Geschäft, Menschen falsche Positivergebnisse oder Rauschen zu liefern, was sie dazu bringt, mehr Zeit damit zu verbringen, herauszufinden, was wirklich zählt. Mit anderen Worten, man kann großartige Technologie haben, aber man braucht jemanden, der sie tatsächlich verwendet und interpretiert, um erfolgreich zu sein.
Es gibt viele monotone Aufgaben, die KI schneller und genauer als Menschen erledigen kann. Wenn Technologie auf vertrauenswürdige Weise aufgebaut werden kann, wird dies es ermöglichen, bestimmte Aufgaben zu automatisieren und Zeit für Sicherheitsteams freizumachen, um sich auf kreativeres Denken und kritische Problemlösung zu konzentrieren, die KI einfach nicht ersetzen kann.
Welche strategischen Ratschläge geben Sie Ihren Kunden normalerweise, um ihre Cybersicherheits-Postion zu stärken?
Ein häufiger Fehler, in den Menschen fallen, ist, in Dinge zu investieren, die sie verstehen. Zum Beispiel kann ein Unternehmen einen Leiter mit Hintergrund in der Cloud-Sicherheit einstellen. Natürlich konzentriert es sich dann darauf, ein Cloud-Sicherheitsteam aufzubauen, anstatt, sagen wir, Compliance, Netzwerksicherheit, Anwendungssicherheit und so weiter, wo das Unternehmen tatsächlich Unterstützung benötigen könnte.
Es ist besser, ein umfassenderes Programm zu haben, das sich auf alles holistisch konzentriert. Dann beginnt man, Verteidigungen in der Tiefe aufzubauen und Kontrollen zu haben, die andere Ausfälle in verschiedenen Teilen der Organisation mildern. Ein umfassendes Programm aufzubauen ist besser, als mehr Zeit, Anstrengung und Tooling in einen bestimmten Sektor zu investieren.
Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten NetSPI besuchen.












