Συνεντεύξεις

Νάμπιλ Χάνναν, Field CISO στην NetSPI – Συνέντευξη Σειράς

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Ο Νάμπιλ Χάνναν είναι ο Field CISO (Chief Information Security Officer) στην NetSPI. Ηγείται της εταιρικής συμβουλευτικής πρακτικής, εστιάζοντας στην βοήθεια των πελατών να λύσουν τις ανάγκες αξιολόγησης κυβερνοασφάλειας και διαχείρισης απειλών και ευπαθειών. Το υπόβαθρό του είναι στην κατασκευή και βελτίωση αποτελεσματικών πρωτοβουλιών λογισμικού ασφαλείας, με βαθιά εξειδίκευση στον τομέα των χρηματοοικονομικών υπηρεσιών.

NetSPI είναι μια προενεργητική λύση ασφαλείας που σχεδιάστηκε για να ανακαλύπτει, να προτεραιοποιεί και να επιδιορθώνει τις πιο κρίσιμες ευπαθειές ασφαλείας. Βοηθά τις οργανώσεις να προστατεύουν αυτά που έχουν σημασία για την επιχείρησή τους, ενεργοποιώντας μια προενεργητική προσέγγιση για την κυβερνοασφάλεια με μεγαλύτερη σαφήνεια, ταχύτητα και κλίμακα από ποτέ.

Μπορείτε να μοιραστείτε λίγο για το ταξίδι σας στην κυβερνοασφάλεια και τι σας οδήγησε να ενταχθείτε στην NetSPI;

Έχω προγραμματίσει από τα 7 μου χρόνια. Η τεχνολογία με έχει πάντα ενθουσιάσει, γιατί ήθελα να ξέρω πώς λειτουργούν τα πράγματα, το οποίο με οδήγησε να αποσυναρμολογήσω πολλά πράγματα και να μάθω πώς να τα ξανασυναρμολογήσω σε μικρή ηλικία.

Κατά τη διάρκεια των σπουδών μου στην επιστήμη των υπολογιστών, ξεκίνησα την καριέρα μου στην Blackberry, όπου εργάστηκα ως προϊονістης για την πλατφόρμα Blackberry Messenger και ενδιαφερόμουν για το σχεδιασμό υλικού. Από εκεί, μου προσφέρθηκε να ενταχθώ σε μια μικρή εταιρεία στον τομέα της ασφάλειας εφαρμογών – ήμουν τόσο ενθουσιασμένος που ήμουν διατεθειμένος να μετακομίσω σε μια νέα χώρα για να πάρω τη δουλειά.

Όταν σκέφτομαι το ταξίδι μου στην κυβερνοασφάλεια, ξεκίνησε από την βάση. Ξεκίνησα ως συνεργάτης συμβουλευτής που thực hiện penetration testing, αναθεώρηση κώδικα, μοντελοποίηση απειλών, δοκιμές υλικού και ό,τι άλλο μου έδωσαν οι αφεντικά μου. Τελικά, εργάστηκα για να κατασκευάσω μια υπηρεσία penetration testing για την Cigital, η οποία αργότερα αγοράστηκε από την Synopsys. Όλα αυτά με οδήγησαν στην NetSPI για να βοηθήσω στην υποστήριξη της ανάπτυξής της στην προενεργητική ασφάλεια.

Πώς έχει επηρεάσει η εμπειρία σας στον τομέα των χρηματοοικονομικών υπηρεσιών την προσέγγισή σας στην κυβερνοασφάλεια;

Κατά τη διάρκεια της εργασίας μου στην Synopsys, βοήθησα να κατασκευαστεί η στρατηγική για την πώληση υπηρεσιών και προϊόντων ασφαλείας στην βιομηχανία των χρηματοοικονομικών υπηρεσιών. Έτσι, ενώ δεν εργαζόμουν trực tiếp στις χρηματοοικονομικές υπηρεσίες, ήμουν υπεύθυνος για την κατασκευή στρατηγικών για αυτόν τον τομέα, το οποίο απαιτούσε να κατανοήσω sâu刻 τις οδηγίες και τα προβλήματα του.

Μεγαλώνοντας στον τεχνολογικό χώρο, πέρασα πολύ χρόνο εργαζόμενος με μεγάλες οργανώσεις χρηματοοικονομικών υπηρεσιών σε όλο τον κόσμο. Έχοντας αυτή την εμπειρία, εστιάστηκα τον χρόνο και τις δεξιότητές μου στην ανάπτυξη μιας στρατηγικής για την στοχεύωση και την κατασκευή υπηρεσιών που προορίζονται για την βιομηχανία των χρηματοοικονομικών υπηρεσιών ως σύνολο.

Το μεγαλύτερο πράγμα που έχω μάθει από την έκθεση στον τομέα των χρηματοοικονομικών υπηρεσιών είναι ότι οι χάκερ πηγαίνουν εκεί όπου είναι το χρήμα. Οι χάκερ δεν είναι σε αυτό μόνο για διασκέδαση· είναι η πηγή εισοδήματός τους. Πηγαίνουν εκεί όπου υπάρχει η μεγαλύτερη οικονομική επίδραση – είτε είναι πραγματικά κλοπή χρημάτων σε κάποια μορφή ή προκαλούν οικονομική ζημία σε μια οργάνωση. Αυτή η στάση μου έχει βοηθήσει να κατανοήσω την κυβερνοασφάλεια και να είμαι επιτυχημένος στο ρόλο μου ως Field CISO.

Τι είναι η μεγαλύτερη πρόκληση που αντιμετωπίζουν οι οργανώσεις σήμερα στην κυβερνοασφάλεια;

Η μεγαλύτερη πρόκληση σήμερα είναι η ταχύτητα με την οποία κάθε οργάνωση πρέπει να λειτουργήσει για να καταπολεμήσει τις εξελισσόμενες απειλές και να跟隨 τις εξελισσόμενες τεχνολογίες, όπως το AI. Ιστορικά, υπήρχε μια μεθοδολογία κατασκευής λογισμικού, η οποία δεν ήταν απαραίτητα γρήγορη σε σύγκριση με το πώς γρήγορα αναπτύσσεται το λογισμικό σήμερα. Τώρα, έχουμε μια πιο ευέλικτη μεθοδολογία, όπου οι οργανώσεις προσπαθούν να κατασκευάσουν λογισμικό και να το αναπτύξουν στην παραγωγή όσο το δυνατόν γρηγορότερα και να κάνουν περισσότερες μικρές υλοποιήσεις.

Τα τελευταία 10 χρόνια έχουν δείξει ταχεία αλλαγή και επιτάχυνση στο οικοσύστημα ασφαλείας. Αυτό προκαλεί πολλά προβλήματα για τις μεγάλες οργανώσεις, όπως το shadow IT, καθιστώντας πιο δύσκολο να ληφθεί άποψη για την επιφάνεια επίθεσης και τα περιουσιακά στοιχεία. Δεν μπορείτε να προστατεύσετε αυτά που δεν μπορείτε να δείτε.

Η υιοθέτηση του cloud προστίθεται σε αυτό το πυρ – όσο περισσότεροι άνθρωποι προσαρμόζονται, υιοθετούν και μεταναστεύουν στο cloud, τόσο περισσότερο ελαστικά γίνονται τα συστήματα και τα περιουσιακά στοιχεία. Η ικανότητα να κλιμακωθεί το λογισμικό και το υλικό σε ελαστικό τρόπο καθιστά την αλλαγή ακόμη πιο δύσκολο να διαχειριστεί. Όσο τα συστήματα κατασκευάζονται με ελαστικές δυνατότητες, δημιουργούν προκλήσεις όπου τα περιουσιακά στοιχεία αλλάζουν ιδιοκτησία πιο συχνά και δημιουργούν ευκαιρίες για κακόβουλους ηθοποιούς να βρουν τρόπους να εισέλθουν σε μια οργάνωση.

Πώς νομίζετε ότι το τοπίο της κυβερνοασφάλειας θα αλλάξει τα επόμενα 5 χρόνια;

Η ανάγκη για μεγαλύτερη ορατότητα τόσο στα εξωτερικά όσο και στα εσωτερικά περιουσιακά στοιχεία θα συνεχίσει να είναι σημαντική τα επόμενα 5 χρόνια και θα αλλάξει τον τρόπο με τον οποίο οι πελάτες συνεργάζονται με τους προμηθευτές. Ήδη είναι ένα πεδίο στο οποίο εστιάζουμε έντονα στην NetSPI. Το Ιούνιο, αγοράσαμε μια λύση διαχείρισης επιφάνειας επίθεσης κυβερνοασφάλειας (CAASM) και διαχείρισης στάθμης ασφαλείας ονομάζεται Hubble Technology. Προσθέτοντας το CAASM στις καθιερωμένες ικανότητες μας για εξωτερική διαχείριση επιφάνειας επίθεσης (EASM), επιτρέπει στους πελάτες μας να ανακαλύπτουν συνεχώς νέα περιουσιακά στοιχεία και κινδύνους, να επιδιορθώνουν τυφλά σημεία ελέγχου ασφαλείας και να έχουν μια ολιστική άποψη της στάθμης ασφαλείας τους, παρέχοντας einen ακριβή κατάλογο κυβερνοασφάλειας, τόσο εξωτερικών όσο και εσωτερικών – κάτι που λείπει στη βιομηχανία μέχρι τώρα.

Η ενσωμάτωση των ικανοτήτων EASM και CAASM μας σε το The NetSPI Platform μας επιτρέπει να παρέχουμε στους πελάτες μας τα εργαλεία που χρειάζονται για να αντιμετωπίσουν τις συνεχείς προκλήσεις ορατότητας. Αυτό επίσης ενισχύει την ικανότητα να προτεραιοποιήσουμε με ακρίβεια τους κινδύνους που σχετίζονται με τα περιουσιακά στοιχεία και τις ευπαθειές. Επιπλέον, βοηθά τους ηγέτες ασφαλείας να αξιολογήσουν την έκθεση των πιο σημαντικών περιουσιακών στοιχείων τους σε σχέση με αυτούς τους κινδύνους.

Πώς διαφέρει η προσέγγιση της NetSPI στη διαχείριση ευπαθειών από άλλες εταιρείες στη βιομηχανία;

Πρόσφατα, αποκάλυψα μια νέα ενοποιημένη προενεργητική πλατφόρμα ασφαλείας, η οποία συνδυάζει τις τεχνολογίες Penetration Testing as a Service (PTaaS), Εξωτερική Διαχείριση Επιφάνειας Επίθεσης (EASM), Διαχείριση Επιφάνειας Επίθεσης Κυβερνοασφάλειας (CAASM) και Simulation Επίθεσης και Ανατίμησης (BAS) μαζί σε μια seule λύση. Με το The NetSPI Platform, οι πελάτες μας μπορούν να λάβουν μια προενεργητική προσέγγιση για την κυβερνοασφάλεια με μεγαλύτερη σαφήνεια, ταχύτητα και κλίμακα από ποτέ. Αυτή η νέα προενεργητική προσέγγιση αντανακλά τις τάσεις που βλέπουμε στη βιομηχανία και την μετατόπιση μακριά από τις διαφορετικές λύσεις σημείου και προς τη γρήγορη υιοθέτηση πιο ολιστικών, ολοκληρωμένων υπηρεσιών.

Πώς χρησιμοποιείται το AI για την ενίσχυση των μέτρων κυβερνοασφάλειας στην NetSPI;

Όπως θα σας πει κάθε ηγέτης κυβερνοασφάλειας, το AI έχει το δυναμικό να καταλύσει την επιχειρηματική επιτυχία, αλλά επίσης έχει το δυναμικό να τροφοδοτήσει επιθετικές επιθέσεις. Στην NetSPI, προσπαθούμε να βοηθήσουμε τους πελάτες μας να παραμείνουν μπροστά στην καμπύλη, υλοποιώντας μοντέλα penetration testing AI/ML, τα οποία εξασφαλίζουν ότι η ασφάλεια λαμβάνεται υπόψη από την ιδέα στην υλοποίηση, αναγνωρίζοντας, αναλύοντας και μετριάζοντας τους κινδύνους που σχετίζονται με επιθέσεις αντιπάλων σε συστήματα ML, με έμφαση στα LLMs. Στην κυβερνοασφάλεια, οι ικανότητες AI έχουν ενισχύσει και υιοθετήσει την ικανότητά μας να παρακολουθούμε και να επιδιορθώνουμε απειλές σε πραγματικό χρόνο.

Ποια είναι τα πιθανά рисκ που σχετίζονται με το AI στην κυβερνοασφάλεια και πώς μπορούν να μετριαστούν;

Βασισμένος στις συνομιλίες που έχω με άλλους ηγέτες κυβερνοασφάλειας, ο μεγαλύτερος κίνδυνος AI είναι η έλλειψη βασικής υγιεινής δεδομένων και κυβερνοασφάλειας. Όπως γνωρίζουμε, οι λύσεις AI είναι τόσο αποτελεσματικές όσο τα δεδομένα στα οποία εκπαιδεύονται τα μοντέλα. Αν οι οργανώσεις δεν έχουν μια σαφή κατανόηση του καταλόγου δεδομένων και της ταξινόμησης, τότε υπάρχει κίνδυνος ότι τα μοντέλα τους θα υποφέρουν και θα είναι ευάλωτα σε κενά ασφαλείας.

Όταν οι άνθρωποι βλέπουν τη λέξη “intelligence” στο AI, τους λανθάνει ότι είναι “πρωτογενώς έξυπνο” ή ακόμη και έχει κάποιο είδος συνειδητότητας. Αλλά δεν είναι così. Οι πρακτικοί της ασφαλείας πρέπει ακόμη να προγραμματίσουν τα μοντέλα AI για να κατανοήσουν ποια περιουσιακά στοιχεία είναι προσωπικά, ιδιωτικά, δημόσια και così weiter. Χωρίς αυτά τα μηχανικά, το AI μπορεί να καταλήξει στο χάος. Αυτό, κατά τη γνώμη μου, είναι η μεγαλύτερη ανησυχία μεταξύ των CISOs αυτή τη στιγμή.

Μπορείτε να εξηγήσετε πώς η υπηρεσία Penetration Testing as a Service (PTaaS) της NetSPI βοηθά τις οργανώσεις να διατηρούν μια ροβούστα ασφάλεια;

Το penetration testing είναι κρίσιμο για την συνολική στάθμη ασφαλείας μιας οργάνωσης, γιατί δίνει στις ομάδες μεγαλύτερη κατανόηση των ευπαθειών που σχετίζονται με την επιχείρησή τους.

Το penetration testing είναι επίσης ένα εξαιρετικό τεστ για να δούμε πόσο αποτελεσματικά είναι άλλα μέτρα ασφαλείας, όπως η αναθεώρηση κώδικα, η μοντελοποίηση απειλών, η στατική δοκιμή ασφαλείας εφαρμογών (SAST), η δυναμική δοκιμή ασφαλείας εφαρμογών (DAST), η διαδραστική δοκιμή ασφαλείας εφαρμογών (IAST) και άλλα που μπορεί να έχουν υλοποιηθεί προηγουμένως.

Η τακτική διεξαγωγή penetration testing προάγει τη συνεργασία σε πραγματικό χρόνο με εμπειρογνώμονες ασφαλείας, η οποία μπορεί να προσθέσει μια άλλη προοπτική που προσθέτει περισσότερο βάθος στα δεδομένα. Στο τέλος μιας επιτυχημένης δοκιμής, οι οργανώσεις θα έχουν καλύτερη κατανόηση των τμημάτων του περιβάλλοντος IT που είναι πιο ευάλωτα σε παραβιάσεις. Όταν μια δοκιμή ανιχνεύσει ευπαθειές, θα υπογραμμίσει κενά ελέγχου νωρίτερα στη διάρκεια ζωής ή ελέγχους που λείπουν εντελώς. Θα κατανοήσουν επίσης πώς να επιτύχουν συμμόρφωση, πού να εστιάσουν τις προσπάθειες επιδιόρθωσης και πώς οι ομάδες IT και ασφαλείας μπορούν να συνεργαστούν για να παραμείνουν στην κορυφή των πιθανών επιχειρηματικών επιπτώσεων.

Συνεργαζόμενοι με προμηθευτές που ειδικεύονται στην PTaaS για να συμπληρώσουν μια ροβούστα στάθμη ασφαλείας, οι οργανώσεις μπορούν να είναι πιο προετοιμασμένες για να προλαμβάνουν προενεργητικά τις περιπτώσεις ασφαλείας.

Πώς ενσωματώνετε τόσο την τεχνολογία όσο και την ανθρώπινη εμπειρογνωσία για να παρέχετε ολοκληρωμένες λύσεις ασφαλείας;

Η NetSPI πιστεύει ότι χρειάζεστε και τεχνολογία και ανθρώπους για να παρέχετε μια σαφή στρατηγική για να παραμείνετε μπροστά από τις γνωστές και άγνωστες απειλές. Οι άνθρωποι πρέπει να είναι στην επικοινωνία για να επικυρώσουν, να προτεραιοποιήσουν και να δώσουν контекστο στην έξοδο που παράγουν τα εργαλεία. Δεν είμαστε στην επιχείρηση να δώσουμε στους ανθρώπους ψευδείς θετικούς ή να γεννήσουμε θόρυβο, οδηγώντας τους να περάσουν περισσότερο χρόνο για να κατανοήσουν τι πραγματικά έχει σημασία. Με άλλα λόγια, μπορείτε να έχετε εξαιρετική τεχνολογία, αλλά χρειάζεστε κάποιον να τη χρησιμοποιήσει και να τη διακόψει για να είναι επιτυχημένοι.

Υπάρχουν πολλά рутиνα καθήκοντα που το AI μπορεί να κάνει γρηγορότερα και πιο ακριβώς από τους ανθρώπους. Αν η τεχνολογία μπορεί να κατασκευαστεί με έναν αξιόπιστο τρόπο, τότε αυτό θα μας επιτρέψει να αυτοματοποιήσουμε certains καθήκοντα και να απελευθερώσουμε χρόνο για τις ομάδες ασφαλείας να στρέψουν την προσοχή τους σε πιο δημιουργική σκέψη και κρίσιμη επίλυση προβλημάτων που το AI απλά δεν μπορεί να αντικαταστήσει.

Τι στρατηγική συμβουλή συνήθως προσφέρετε στους πελάτες για να ενισχύσουν την στάθμη ασφαλείας τους;

Ένα κοινό λάθος που οι άνθρωποι πέφτουν είναι η επένδυση σε πράγματα που κατανοούν. Για παράδειγμα, μια εταιρεία μπορεί να φέρει έναν ηγέτη με φόντο ασφαλείας cloud. Φυσικά, τότε εστιάζουν στην κατασκευή μιας ομάδας ασφαλείας cloud, αντί να, λέμε, συμμόρφωση, δίκτυο ασφαλείας, ασφάλεια εφαρμογών και così weiter, όπου η οργάνωση μπορεί να χρειάζεται πραγματικά την υποστήριξη.

Είναι καλύτερο να έχετε μια πιο ολοκληρωμένη программа που εστιάζει σε όλα ολιστικά. Τότε, αρχίζετε να κατασκευάζετε αμυντική βάθους και να έχετε ελέγχους που μετριάζουν άλλες αποτυχίες που μπορεί να έχετε σε διαφορετικά τμήματα της οργάνωσης. Η κατασκευή μιας ολοκληρωμένης προγράμματος είναι καλύτερη από την επένδυση περισσότερου χρόνου, προσπάθειας και εργαλείων σε ένα συγκεκριμένο τομέα.

Ευχαριστώ για τη μεγάλη συνέντευξη, οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν NetSPI

Ο Antoine είναι ένας οραματιστής ηγέτης και συνιδρυτής της Unite.AI, οδηγείται από μια αμετάβλητη страсть για το σχήμα και την προώθηση του μέλλοντος της τεχνητής νοημοσύνης και της ρομποτικής. Ένας σειριακός επιχειρηματίας, πιστεύει ότι η τεχνητή νοημοσύνη θα είναι τόσο διαταρακτική για την κοινωνία όσο και η ηλεκτρική ενέργεια, και συχνά πιάνεται να μιλάει για το δυναμικό των διαταρακτικών τεχνολογιών και της AGI.

Ως μελλοντολόγος, είναι αφιερωμένος στο να εξερευνήσει πώς αυτές οι καινοτομίες θα σχήματίσουν τον κόσμο μας. Επιπλέον, είναι ο ιδρυτής του Securities.io, μιας πλατφόρμας που επικεντρώνεται στις επενδύσεις σε ακριβές τεχνολογίες που ανασχεδιάζουν το μέλλον και αναμορφώνουν ολόκληρες βιομηχανίες.