KI-Modelle und Plattformen
Rob Gurzeev, CEO und Mitgründer von CyCognito – Interview-Serie

Rob Gurzeev, CEO und Mitgründer von CyCognito, hat die Entwicklung von offensiven Sicherheitslösungen für den privaten Sektor und Geheimdienste geleitet.
Bevor er CyCognito gründete, war er Director of Offensive Security und Leiter der Forschung und Entwicklung bei C4 Security (erworben von Elbit Systems (ESLT )) und CTO der Produktabteilung des 8200 israelischen Geheimdienstes. Auszeichnungen, die er als Offizier der israelischen Streitkräfte erhielt, umfassten den Award for Excellence, den Creative Thinking Award und den Source of Life Award.
CyCognito wurde von Veteranen nationaler Geheimdienste gegründet, die verstehen, wie Angreifer Blindspots ausnutzen, und von erfahrenen Managern einiger der vertrauenswürdigsten Cybersicherheitsunternehmen unterstützt wurde.
Was hat Sie ursprünglich zur Cybersicherheit hingezogen?
Ich interessierte mich zum ersten Mal für Technologie im Alter von 13 oder 14 Jahren. Ich begann, mich in IRC-Kanälen mit Menschen zu beschäftigen, die an Technologie und dem, was man damals “Hacking” nannte, interessiert waren.
Die Leute experimentierten damals mit allerlei interessanten Dingen wie Kryptographie in Messenger-Apps. Sie experimentierten auch mit Dateifreigabe. Kinder neckten ihre Freunde, indem sie ausführbare Dateien sendeten, die eine lustige Aktion auslösten. Wenn man darüber nachdenkt, war das die Grundlage für das, was wir heute “Social-Engineering”-Angriffe nennen.
Das hat mich zum Nachdenken gebracht: Was, wenn eine Person mit bösen Absichten in den Besitz dieser Technologie gelangt, um sie für schädliche Zwecke zu nutzen?
Diese frühen Erfahrungen haben meinen Karrierestart in der Sicherheit ausgelöst. Ich landete schließlich in der israelischen Einheit 8200 Intelligence Force, wo ich Aufklärungsarbeit leistete, und später gründete ich CyCognito.
Können Sie die Entstehungsgeschichte hinter CyCognito teilen?
CyCognito wurde auf der Erkenntnis gegründet, dass Angreifer immer einen Schritt voraus sind. Sie sind clever, unermüdlich und suchen immer nach dem Weg des geringsten Widerstands. Und während Angreifern nur ein schwacher Punkt benötigt wird, um durchzubrechen, müssen Sicherheitsteams jeden möglichen Eintrittspunkt in einem ständig wachsenden und sich verändernden Angriffsraum sichern.
Um das Problem zu verschärfen, haben die meisten Organisationen potenzielle Eintrittspunkte, die von Sicherheitsteams nicht gesehen werden, aber leicht von Bedrohungsakteuren entdeckt werden können.
Eines Tages setzte ich mich mit meinem Mitgründer, Dima Potekhin, zusammen, und wir machten uns daran, das Paradigma zu ändern, anstatt Agents zu deployen oder einen Port-Scanner zu scannen, der ein paar bekannte IP-Bereiche scannen sollte, würden wir eine Lösung erstellen, die wie ein weltklassiger Angreifer arbeitet, also beginnt, nur den Namen eines Unternehmens zu kennen und dann die Vermögenswerte zu identifizieren, die am stärksten gefährdet sind, und die offenen Pfade, die am verlockendsten sind.
Wir wollten eine Lösung simulieren, die wie eine offensive Operation eines Angreifers arbeitet, beginnend bei Schritt eins, bei dem der Angreifer nur den Namen des Zielunternehmens kennt und das Ziel hat, Zugang zu sensiblen Daten zu erhalten.
Also, im Jahr 2017, nahmen wir unsere Erfahrungen aus nationalen Geheimdiensten und begannen, dies mit der Mission zu verwirklichen, Organisationen zu helfen, Datenlecks zu verhindern, indem sie ihre externen Blindspots kontinuierlich kartieren und die Pfade des geringsten Widerstands in ihre internen Netzwerke finden. Dies erforderte die Nutzung nicht nur fortschrittlicher offensiver Cyber-Kenntnisse, sondern auch moderner Technologie, die in unserer Branche noch selten verwendet wird, wie Bayesian Machine Learning-Modelle, LLM, NLP und Graph-Daten-Modelle.
Heute helfen wir aufstrebenden und großen Global-100-Unternehmen, ihre Angriffsflächen vor wachsenden Bedrohungen zu sichern. Einige unserer Kunden sind Colgate-Palmolive (CL ), State of California, Berlitz, Hitachi, Tesco, um nur einige zu nennen.
Was ist External Attack Surface Management?
Die Definition von External Attack Surface Management (EASM) bezieht sich auf die Prozesse und Technologien, die verwendet werden, um die Exposition digitaler Vermögenswerte einer Organisation zu identifizieren, zu bewerten und zu verwalten, die von dem Internet aus zugänglich oder sichtbar sind.
Externe Angriffsflächen sind umfangreich und komplex. Ein einzelnes Unternehmen kann Hunderte und Tausende von Systemen, Anwendungen, Cloud-Instanzen, Lieferketten, IoT-Geräten und Daten haben, die dem Internet ausgesetzt sind – oft über Tochtergesellschaften, mehrere Clouds und von Dritten verwaltete Vermögenswerte.
Sicherheitsteams haben eine begrenzte Fähigkeit, diese Vermögenswerte zu entdecken. Sie werden von Tausenden von Warnungen überflutet, aber sie haben nicht den Kontext, um zu wissen, welche kritisch sind und welche priorisiert werden sollten.
Die Isolierung der wirklich kritischen Probleme erfordert Sichtbarkeit über die Angriffsfläche, aber noch wichtiger ist, dass sie ein umfassendes Verständnis des Kontexts und des Zwecks der betroffenen Vermögenswerte erfordert. Sobald dies etabliert ist, können Sicherheitsteams Angriffspfade berechnen und vorhersagen, welche spezifischen Bedrohungen wichtig sind – die wahrscheinlich ernsthafte finanzielle oder reputationsbedrohende Schäden für das Unternehmen verursachen. Dann kann die Organisation richtig priorisieren und Abhilfe schaffen, um den größten Einfluss zu erzielen.
Können Sie Ihre Ansichten über die Wichtigkeit teilen, wie ein Angreifer zu denken, um unbekannte Risiken zu entdecken?
Laut dem Verizon-DBIR kommen 82% der Angriffe von außen. Darüber hinaus sind die meisten Datenlecks laut Gartner mit unbekannten und unverwalteten Vermögenswerten verbunden.
Dies ist genau der Grund, warum die Annahme eines außen-in-Ansatzes zur Bewertung der Angriffsfläche für die Beurteilung und Verwaltung von Cybersicherheitsrisiken von entscheidender Bedeutung ist. Das Betreten der Schuhe eines Angreifers bietet eine objektive Sicht auf die Kronjuwelen, die in den Systemen leben, und noch wichtiger, welche exponiert und anfällig sind.
Wie ich bereits erwähnt habe, sind Angriffsflächen ständig wachsend und komplex. Die meisten Sicherheitsteams haben keine umfassende Sichtbarkeit in exponierte und anfällige Vermögenswerte. Angreifer wissen das! Und sie werden unermüdlich die Angriffsfläche erkunden, auf der Suche nach dem Weg des geringsten Widerstands und dieser einen Lücke, die Sicherheitsteams nicht überwachen. Leider benötigen sie nur eine Sicherheitslücke, um einzudringen. Währenddessen haben Sicherheitsteams die schwierige Aufgabe, die Expositionen zu identifizieren, die ihre Organisation am meisten gefährden, und dann Maßnahmen zu ergreifen, um diese Eintrittspunkte zu schützen.
Wie häufig identifizieren Sie Bedrohungen, die durch externe Anwendungen und APIs verursacht werden, die einfach nicht überwacht oder getestet werden?
Öfter als wir uns wünschen. Wir haben kürzlich eine Forschung durchgeführt, die verletzliche öffentliche Cloud-, Mobile- und Web-Anwendungen aufzeigt, die sensible Daten, einschließlich ungesicherter APIs und personenbezogener Daten (PII), exponieren. Hier sind einige der wichtigsten Ergebnisse:
- 74 Prozent der Vermögenswerte mit PII sind anfällig für mindestens einen bekannten großen Exploit, und einer von zehn hat mindestens ein leicht auszunutzendes Problem.
- 70 Prozent der Web-Anwendungen haben schwere Sicherheitslücken, wie fehlenden WAF-Schutz oder eine unverschlüsselte Verbindung wie HTTPS, während 25 Prozent aller Web-Anwendungen (Web-Apps) beides fehlten.
- Das typische globale Unternehmen hat über 12.000 Web-Apps, die APIs, SaaS-Anwendungen, Server und Datenbanken umfassen. Mindestens 30 Prozent dieser Web-Apps – über 3.000 Vermögenswerte – haben mindestens eine auszunutzende oder hochriskante Schwachstelle. Die Hälfte dieser potenziell anfälligen Web-Apps wird in der Cloud gehostet.
- 98 Prozent der Web-Apps sind potenziell nicht DSGVO-konform aufgrund des Fehlens einer Möglichkeit für Benutzer, Cookies abzulehnen.
Unsere Forschung abgesehen, gibt es genügend Beweise für diese Bedrohungen. Der MOVEit-Exploit ist ein Beispiel, der noch immer anhält.
Können Sie die Wichtigkeit der Konsolidierung der Prozesse und Tools zur Überwachung und Verwaltung der Angriffsfläche diskutieren?
“Stack-Bloat” ist etwas, worunter die meisten Unternehmen leiden. Es ist besonders ausgeprägt in der Sicherheit. Die meisten Organisationen haben siloartige, nicht verbundene Sicherheits-Tools. Es gab ein Mantra in der Sicherheit, dass mehr Plattformen Sicherheitslücken beseitigen würden. Aber stattdessen öffnet es die Tür für menschliche Fehler, Redundanzen, erhöhte Betriebslast und Blindspots.
CyCognito wurde gebaut, um die Arbeit vieler Legacy-Point-Lösungen zu übernehmen. Wir helfen Unternehmen, ihren Stack zu konsolidieren, damit sie sich auf ihre Arbeit konzentrieren können.
Wie nutzen schlechte Akteure LLMs und Generative KI, um Angriffe zu skalieren?
Wir haben noch keine großen Angriffe mit LLMs gesehen, aber es ist nur eine Frage der Zeit. Aus meiner Sicht haben LLMs das Potenzial, eine größere Skalierbarkeit, Reichweite und Geschwindigkeit bei verschiedenen Phasen von Cyberangriffen zu bieten.
Zum Beispiel haben LLMs das Potenzial, die automatisierte Aufklärung zu beschleunigen, bei der Angreifer die Vermögenswerte, Marken und Dienstleistungen einer Organisation kartieren und sensible Informationen wie exponierte Anmeldedaten entdecken. LLMs können auch bei der Schwachstellenentdeckung helfen, Schwachstellen in einem Zielnetzwerk zu identifizieren, und die Ausnutzung durch Techniken wie Phishing oder Wasserloch-Angriffe zur Erlangung des Zugangs und Ausnutzung von Netzwerkschwachstellen erleichtern. LLMs können auch bei der Datendiebstahl helfen, indem sie sensible Daten von dem Netzwerk kopieren oder exfiltrieren.
Außerdem können Anwendungen auf Verbraucherbasis, die auf LLMs basieren, insbesondere ChatGPT, eine Bedrohung darstellen, da sie sowohl absichtlich als auch unabsichtlich von Mitarbeitern verwendet werden können, um Unternehmens-IP zu leaken.
Spear-Phishing-Kampagnen bieten einen weiteren Anwendungsfall. Hochwertiges Phishing basiert auf einem tiefen Verständnis des Ziels; das ist genau das, was große Sprachmodelle sehr gut können, da sie große Datenmengen sehr schnell verarbeiten und Nachrichten effektiv anpassen können.
Wie können Unternehmen im Gegenzug Generative KI verwenden, um sich selbst zu schützen?
Gute Frage. Das ist die gute Nachricht. Wenn Angreifer Gen-KI verwenden können, können Sicherheitsteams dies auch tun. Gen-KI kann Sicherheitsteams helfen, ihre eigene Aufklärung durchzuführen und Schwachstellen zu beheben. Sie können ihre eigene Angriffsfläche schneller und kostengünstiger scannen und kartieren, um sensible Vermögenswerte wie personenbezogene Daten (PII), Dateien usw. zu finden.
Gen-KI kann auch helfen, den Geschäftskontext jedes Vermögenswerts zu verstehen. Zum Beispiel kann es helfen, eine Datenbank zu erkennen, die PII enthält und eine Rolle in Umsatztransaktionen spielt. Das ist extrem wertvoll.
Gen-KI kann auch den Geschäftszweck eines Vermögenswerts bestimmen. Zum Beispiel kann es helfen, zwischen einem Zahlungsmittel, einer kritischen Datenbank und einem zufälligen Gerät zu unterscheiden – und dessen Risikoprofil zu klassifizieren. Dies ermöglicht es Sicherheitsteams, Risiken besser zu priorisieren. Ohne die Fähigkeit, zu priorisieren, müssen Sicherheitsteams durch endlose Schwachstellen suchen, die als “dringend” markiert sind, wenn die meisten tatsächlich nicht mission-kritisch sind.
Warum sollten Unternehmen vorsichtig sein, wenn sie zu sehr auf Generative KI für defensive Zwecke angewiesen sind?
Generative KI hat großes Potenzial, aber es gibt inhärente Probleme, die wir als Branche durcharbeiten müssen.
Das große Bild für mich ist, dass Gen-KI-Modelle Sicherheitsteams träge machen können. Die Verlockung der Automatisierung ist groß, aber manuelle Überprüfung ist kritisch, wenn man den aktuellen Stand von Gen-KI-Modellen betrachtet. Zum Beispiel “halluzinieren” Gen-KI-Modelle – sie produzieren ungenaue Ausgaben.
Außerdem verstehen Gen-KI-Modelle (LLMs im Speziellen) den Kontext nicht, da sie auf statistischer, zeitlicher Textanalyse basieren – was auch zu weiteren “Halluzinationen” führen kann, die sehr schwer zu erkennen sind.
Ich verstehe, dass Sicherheitsteams immer mehr “mehr mit weniger” tun wollen – aber menschliche Überwachung wird (und sollte) immer Teil des Sicherheitsprozesses sein.
Können Sie diskutieren, wie CyCognito automatisierte externe Angriffsflächen-Verwaltung und kontinuierliche Tests anbietet?
Nicht, um wie ein kaputter Rekord zu klingen, aber wie ich bereits erwähnt habe, sind Angriffsflächen umfangreich und komplex – und sie wachsen weiter.
Wir haben CyCognito gebaut, um die gesamte Angriffsfläche kontinuierlich zu kartieren, jenseits des Kernunternehmens, um Tochtergesellschaften, Akquisitionen, Joint Ventures und Markenoperationen zu umfassen – und jedes davon seinem rechtmäßigen Eigentümer zuzuordnen.
Es gibt einige technische Fähigkeiten, die erwähnenswert sind.
Im schwarzen Kasten-Angriffsflächen-Entdeckungsprozess nutzt unsere Plattform LLM als eine von Dutzenden von Quellen für “Zuordnungshypothesen”, die unsere Bayesian-ML-Modelle analysieren, um die Geschäftsstruktur der Organisation (bis zu 1000 Geschäftseinheiten und Tochtergesellschaften) und die Zuordnung von Vermögenswerten zu Eigentümern (im Maßstab von Millionen von IT-Vermögenswerten) vollständig automatisch zu bestimmen.
Die Plattform beschleunigt auch die Klassifizierung von Vermögenswerten durch Natural Language Processing (NLP) und heuristische Algorithmen – eine Aufgabe, die normalerweise teuer und ressourcenintensiv ist.
Wir bieten auch den Geschäftskontext, der notwendig ist, um Risiken effektiv zu priorisieren. Selbst wenn eine Schwachstelle Tausende von Maschinen betrifft, kann CyCognito die kritischsten identifizieren, indem es Einblicke in die Expositionsstufe, die Geschäftssignifikanz, die Ausnutzbarkeit und das Hacker-Geklatsch bietet.
Wir nehmen einen holistischen Ansatz für die externe Angriffsflächen-Verwaltung, der die Falle vermeidet, alle kritischen Probleme mit gleicher Dringlichkeit zu behandeln. Wir ermöglichen es der Sicherheit, wahre kritische Vektoren zu priorisieren, und sparen ihnen Zeit und Geld.
Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten CyCognito besuchen.












