Μοντέλα και πλατφόρμες AI
Ρομπ Γκουρζέεβ, Διευθύνων Σύμβουλος και Συνιδρυτής της CyCognito – Σειρά Συνεντεύξεων

Ο Ρομπ Γκουρζέεβ, Διευθύνων Σύμβουλος και Συνιδρυτής της CyCognito, έχει ηγηθεί της ανάπτυξης επίθετων λύσεων ασφαλείας για τον ιδιωτικό τομέα και τις υπηρεσίες πληροφοριών.
Πριν από την ίδρυση της CyCognito, ήταν Διευθυντής Επίθετης Ασφαλείας και επικεφαλής Ερευνας και Ανάπτυξης στην C4 Security (η οποία εξαγοράστηκε από την Elbit Systems (ESLT )) και ο Τεχνικός Διευθυντής του Τμήματος Προϊόντων του 8200 Ισραηλινών Υπηρεσιών Πληροφοριών. Τιμές που έλαβε ως Αξιωματικός των Ισραηλινών Ενόπλων Δυνάμεων περιλαμβάνουν το Βραβείο Εξαιρετικότητας, το Βραβείο Δημιουργικής Σκέψης και το Βραβείο Πηγής Ζωής.
CyCognito ιδρύθηκε από βετεράνους των εθνικών υπηρεσιών πληροφοριών που κατανοούν πώς οι επιτιθέμενοι εκμεταλλεύονται τα τυφλά σημεία και ενισχύονται από έμπειρους διαχειριστές από einige από τις πιο αξιόπιστες εταιρείες κυβερνοασφάλειας.
Τι σας έκανε να ενδιαφερθείτε για την κυβερνοασφάλεια;
Για πρώτη φορά ενδιαφερθήκαμε για την τεχνολογία γύρω στα 13 ή 14 χρόνια. Ξεκινήσαμε να μπαίνουμε σε κανάλια IRC με ανθρώπους που ήταν περίεργοι για την τεχνολογία και αυτό που ονομάζονταν «εκμετάλλευση» εκείνη την εποχή.
Οι άνθρωποι εκείνη την εποχή πειραματίζονταν με όλα τα είδη ενδιαφέροντα πραγμάτων, όπως κρυπτογράφηση σε εφαρμογές αγγελιών. Πειραματίζονταν επίσης με κοινή χρήση αρχείων. Τα παιδιά έπαιζαν φάρσες στους φίλους τους, στέλνοντας εκτελέσιμα αρχεία που θα ενεργοποιούσαν μια αστεία ενέργεια. Αν σκεφτείτε, αυτό ήταν η βάση για αυτά που σήμερα ονομάζουμε «επιθέσεις κοινωνικής μηχανικής».
Αυτό όλα αυτά με έκαναν να σκεφτώ: τι αν ένας άνθρωπος με κακές προθέσεις έπαιρνε αυτό την τεχνολογία για κακόβουλους σκοπούς;
Αυτές οι πρώτες εμπειρίες ήταν αυτές που ξεκίνησαν την καριέρα μου στην ασφάλεια. Τελικά βρέθηκα στην Ισραηλινή Μονάδα 8200 Υπηρεσιών Πληροφοριών, κάνωντας αναγνωριστική εργασία και αργότερα συνιδρύοντας την CyCognito.
Μπορείτε να μοιραστείτε την ιστορία της CyCognito;
Η CyCognito ιδρύθηκε με την επίγνωση ότι οι επιτιθέμενοι είναι πάντα μπροστά από τους υπερασπιστές. Είναι έξυπνοι, ανυπότακτοι και πάντα αναζητούν το μονοπάτι της ελάχιστης αντίστασης. Και ενώ όλοι οι επιτιθέμενοι χρειάζονται ένα ασθενές σημείο για να διαρρήξουν, οι ομάδες ασφαλείας πρέπει να ασφαλίσουν κάθε δυνατό σημείο εισόδου σε μια συνεχώς αυξανόμενη, πάντα εξελισσόμενη επιφάνεια επίθεσης. Είναι khá μια πρόκληση.
Για να επιδεινωθεί το πρόβλημα, οι περισσότερες οργανώσεις έχουν πιθανές εισόδους που δεν είναι ορατές από τις ομάδες ασφαλείας. Είναι πλημμυρισμένες με χιλιάδες ειδοποιήσεις, αλλά δεν έχουν το контέκστ για να γνωρίζουν ποιες είναι κρίσιμες και ποιες να προτεραιοποιήσουν.
Η απομόνωση των πραγματικά κρίσιμων ζητημάτων πρώτα απαιτεί ορατότητα σε όλη την επιφάνεια επίθεσης, αλλά ακόμη πιο σημαντικά, απαιτεί μια πλήρη κατανόηση του контέκστ και του σκοπού των επηρεαζόμενων περιουσιακών στοιχείων. Μόλις καθοριστεί αυτό, οι ομάδες ασφαλείας μπορούν να υπολογίσουν μονοπάτια επίθεσης και να προβλέψουν ποιες συγκεκριμένες απειλές έχουν σημασία—αυτές που είναι πιθανό να προκαλέσουν σοβαρές οικονομικές ή εύδηλες ζημιές στην επιχείρηση. Τότε, η οργάνωση μπορεί να προτεραιοποιήσει σωστά και να επιδιορθώσει για μέγιστη επίδραση.
Μπορείτε να μοιραστείτε τις απόψεις σας για τη σημασία του να σκέφτεστε σαν ένας επιτιθέμενος για να ανακαλύψετε άγνωστα рисκ;
Σύμφωνα με το DBIR της Verizon, 82% των επιθέσεων έρχονται από το εξωτερικό προς τα μέσα. Επιπλέον, οι περισσότερες παραβιάσεις σύμφωνα με τη Gartner σχετίζονται με άγνωστα και μη διαχειριζόμενα περιουσιακά στοιχεία.
Αυτό είναι ακριβώς γιατί η υιοθέτηση μιας εξωτερικής προσεγγίσεως για την αξιολόγηση της επιφάνειας επίθεσης είναι κρίσιμη για την αξιολόγηση και τη διαχείριση του κυβερνοασφαλειού рисκ. Η είσοδος στα παπούτσια του επιτιθέμενου παρέχει μια αντικειμενική άποψη των στέφανων που ζουν μέσα στα συστήματά σας και, πιο σημαντικά, ποια είναι εκτεθειμένα και ευάλωτα.
Όπως ανέφερα προηγουμένως, οι επιφάνειες επίθεσης είναι πάντα αυξανόμενες και σύνθετες. Οι περισσότερες ομάδες ασφαλείας λείπουν από πλήρη ορατότητα σε εκτεθειμένα και ευάλωτα περιουσιακά στοιχεία. Οι επιτιθέμενοι το ξέρουν! Και θα εξερευνήσουν αμείλικτα την επιφάνεια επίθεσης, κυνηγώντας το μονοπάτι της ελάχιστης αντίστασης και αυτό το ένα κενό που οι ομάδες ασφαλείας δεν παρακολουθούν. Δυστυχώς, ένα κενό ασφαλείας είναι όλο που χρειάζονται για να μπει. Εν τω μεταξύ, οι ομάδες ασφαλείας έχουν τη δύσκολη εργασία να ανακαλύψουν τις εκθέσεις που κάνουν τις οργανώσεις τους πιο ευάλωτες και να λάβουν δράση για να προστατεύσουν αυτά τα σημεία εισόδου.
Πόσο συχνά ανακαλύπτετε απειλές που οφείλονται σε εξωτερικές εφαρμογές και API που απλώς δεν παρακολουθούνται ή ελέγχονται;
(CL )Περισσότερες φορές από ό,τι θα ήθελα. Πρόσφατα διεξήχθη έρευνα που δείχνει ευάλωτες δημόσιες εφαρμογές cloud, κινητές και web εφαρμογές που εκθέτουν ευαίσθητα δεδομένα, συμπεριλαμβανομένων μη ασφαλισμένων API και προσωπικών δεδομένων (PII). Εδώ είναι κάποια από τα βασικά ευρήματα:
- 74% των περιουσιακών στοιχείων με PII είναι ευάλωτα σε τουλάχιστον одну γνωστή μεγάλη εκμετάλλευση και το 1 στα 10 έχει τουλάχιστον ένα εύκολα εκμεταλλεύσιμο ζήτημα.
- 70% των web εφαρμογών έχουν σοβαρά κενά ασφαλείας, όπως έλλειψη προστασίας WAF ή κρυπτογραφημένης σύνδεσης όπως HTTPS, ενώ το 25% όλων των web εφαρμογών (web apps) έλλειπαν και τα δύο.
- Η τυπική παγκόσμια επιχείρηση έχει πάνω από 12.000 web εφαρμογές, οι οποίες περιλαμβάνουν API, εφαρμογές SaaS, διακομιστές και βάσεις δεδομένων, μεταξύ άλλων. Τουλάχιστον το 30% αυτών των web εφαρμογών—πάνω από 3.000 περιουσιακά στοιχεία—έχουν τουλάχιστον μια εκμεταλλεύσιμη ή υψηλού κινδύνου ευπάθεια. Το μισό αυτών των δυνητικά ευαλώτων web εφαρμογών φιλοξενείται στο cloud.
- 98% των web εφαρμογών είναι πιθανό να μην είναι συμμορφωμένες με τον GDPR λόγω έλλειψης ευκαιρίας για τους χρήστες να απομακρύνουν τα cookies.
Η έρευνά μας εκτός από αυτά, υπάρχουν πολλά στοιχεία για αυτές τις απειλές εκεί έξω σήμερα. Η εκμετάλλευση MOVEit είναι ένα σημείο αναφοράς, η οποία εξακολουθεί να συνεχίζεται.
Μπορείτε να συζητήσετε τη σημασία της συνένωσης των διαδικασιών και των εργαλείων για να ελέγξετε και να διαχειριστείτε την επιφάνεια επίθεσης;
Η ‘πλημμύρα του στακ’ είναι κάτι που οι περισσότερες επιχειρήσεις υποφέρουν. Είναι ιδιαίτερα εκφρασμένο στην ασφάλεια. Οι περισσότερες οργανώσεις έχουν απομονωμένα, μη συνδεδεμένα εργαλεία ασφαλείας. Υπήρχε αυτό το μάντρα στην ασφάλεια ότι περισσότερες πλατφόρμες θα εξαφανίσουν τα κενά ασφαλείας. Αλλά αντίθετα, ανοίγει την πόρτα για ανθρώπινους λάθους, αναπαραγωγές, αυξημένο λειτουργικό φορτίο και τυφλά σημεία.
Η CyCognito χτίστηκε για να κάνει τη δουλειά πολλών παλαιών λύσεων σημείου. Βοηθά τις εταιρείες να συνενώσουν το στακ τους, ώστε να μπορέσουν να εστιάσουν στην εκτέλεση της δουλειάς τους.
Ποια είναι κάποια από τα σημεία που οι κακοί ηθοποιοί χρησιμοποιούν τα LLMs και τη Γεννητική AI για να κλιμακώσουν τις επιθέσεις;
Δεν έχουμε δει ακόμη μεγάλης κλίμακας επιθέσεις που χρησιμοποιούν LLMs, αλλά είναι μόνο θέμα χρόνου. Από την οπτική μου, τα LLMs έχουν το δυναμικό να παρέχουν μεγαλύτερο εύρος, εμβέλεια, ταχύτητα και κλίμακα σε διάφορα στάδια των κυβερνοεπιθέσεων.
Για παράδειγμα, τα LLMs έχουν το δυναμικό να επιταχύνουν την αυτοματοποιημένη αναγνώριση, όπου οι επιτιθέμενοι μπορούν να χαρτογραφήσουν και να ανακαλύψουν τα περιουσιακά στοιχεία, τα brands και τις υπηρεσίες μιας οργάνωσης, μαζί με ευαίσθητα στοιχεία όπως εκτεθειμένα διαπιστευτήρια. Τα LLMs μπορούν επίσης να βοηθήσουν στην ανακάλυψη ευπαθειών, αναγνωρίζοντας αδυναμίες μέσα σε ένα στοχευμένο δίκτυο και να διευκολύνουν την εκμετάλλευση μέσω τεχνικών όπως η φισινγκ ή οι επιθέσεις watering-hole για να αποκτήσουν πρόσβαση και να εκμεταλλευτούν τις ευπαθειές του δικτύου. Τα LLMs μπορούν επίσης να βοηθήσουν στην κλοπή δεδομένων, αντιγράφοντας ή εξαγωγώντας ευαίσθητα δεδομένα από το δίκτυο.
Επίσης, οι εφαρμογές καταναλωτών που βασίζονται σε LLMs, πιο αξιοσημείωτα το ChatGPT, αποτελούν μια απειλή, καθώς μπορούν να χρησιμοποιηθούν τόσο εσκεμμένα όσο και ασυνείδητα από τους υπαλλήλους για να διαρρεύσουν την πνευματική ιδιοκτησία της εταιρείας.
Οι καμπάνιες φισινγκ παρέχουν ένα άλλο σημείο αναφοράς. Η υψηλής ποιότητας φισινγκ βασίζεται σε βαθιά κατανόηση του στόχου· αυτό είναι ακριβώς αυτό που τα μεγάλα μοντέλα γλωσσών μπορούν να κάνουν πολύ καλά, επειδή επεξεργάζονται μεγάλους όγκους δεδομένων πολύ γρήγορα και προσαρμόζουν τα μηνύματα αποτελεσματικά.
Πώς μπορούν οι επιχειρήσεις να χρησιμοποιήσουν τη Γεννητική AI για να προστατεύσουν τον εαυτό τους;
Καλή ερώτηση. Αυτό είναι η καλή είδηση σε όλα αυτά. Αν οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν τη γεννητική AI, τότε και οι ομάδες ασφαλείας μπορούν. Η γεννητική AI μπορεί να βοηθήσει τις ομάδες ασφαλείας να κάνουν αναγνώριση στις δικές τους εταιρείες και να επιδιορθώσουν τις ευπαθειές. Μπορούν να σαρώσουν και να χαρτογραφήσουν τις δικές τους επιφάνειες επίθεσης για να βρουν εκτεθειμένα ευαίσθητα περιουσιακά στοιχεία, όπως προσωπικά δεδομένα (PII), αρχεία, κ.λπ.
Η γεννητική AI μπορεί επίσης να βοηθήσει στην κατανόηση του επιχειρηματικού контέκστου οποιουδήποτε περιουσιακού στοιχείου. Για παράδειγμα, μπορεί να βοηθήσει να αναγνωρίσει μια βάση δεδομένων που περιέχει PII και να παίξει ρόλο στις συναλλαγές εσόδων. Αυτό είναι εξαιρετικά πολύτιμο.
Η γεννητική AI μπορεί επίσης να καθορίσει τον επιχειρηματικό σκοπό ενός περιουσιακού στοιχείου. Για παράδειγμα, μπορεί να βοηθήσει να διακρίνει μεταξύ eines μηχανισμού πληρωμής, μιας κρίσιμης βάσης δεδομένων και μιας τυχαίας συσκευής—και να ταξινομήσει το προφίλ κινδύνου. Αυτό, με τη σειρά του, επιτρέπει στις ομάδες ασφαλείας να προτεραιοποιήσουν τον κίνδυνο. Χωρίς τη δυνατότητα να προτεραιοποιήσουν, οι ομάδες ασφαλείας πρέπει να διερευνήσουν ατελείωτες ευπαθειές που έχουν χαρακτηριστεί ως «επείγουσες» όταν στην πραγματικότητα δεν είναι όλες κρίσιμες.
Γιατί οι επιχειρήσεις πρέπει να είναι προσεκτικές σχετικά με την过度 εξάρτηση από τη Γεννητική AI για αμυντικούς σκοπούς;
Η γεννητική AI έχει μεγάλο δυναμικό, αλλά υπάρχουν εγγενή ζητήματα που πρέπει να εργαστούμε ως βιομηχανία.
Το μεγάλο πλάνο για μένα είναι ότι τα μοντέλα γεννητικής AI μπορούν να κάνουν τις ομάδες ασφαλείας να γίνουν αυτοσυνειδητές. Η γοητεία της αυτοματοποίησης είναι μεγάλη, αλλά η χειροκίνητη ανασκόπηση είναι κρίσιμη δεδομένης της κατάστασης των μοντέλων γεννητικής AI σήμερα. Για παράδειγμα, τα μοντέλα γεννητικής AI «οραματίζονται». Με άλλα λόγια, παράγουν ανακριβείς εξόδους.
Επίσης, τα μοντέλα γεννητικής AI (LLMs, συγκεκριμένα) δεν κατανοούν το контέκστ, επειδή είναι χτισμένα σε στατιστικές, χρονικές αναλύσεις κειμένου—που μπορεί επίσης να οδηγήσει σε περαιτέρω «οραματισμούς» που είναι πολύ δύσκολο να ανιχνευτούν.
Καταλαβαίνω ότι οι ομάδες ασφαλείας ψάχνουν όλο και περισσότερο να κάνουν «περισσότερα με λιγότερα»—αλλά η ανθρώπινη επιτήρηση θα (και πρέπει) να είναι πάντα μέρος της διαδικασίας ασφαλείας.
Μπορείτε να συζητήσετε πώς η CyCognito προσφέρει αυτοματοποιημένη εξωτερική διαχείριση επιφάνειας επίθεσης και συνεχή δοκιμή;
Δεν θέλω να ακούγεται σαν ένα σπασμένο ρολόι, αλλά όπως ανέφερα προηγουμένως, οι επιφάνειες επίθεσης είναι τεράστιες και σύνθετες—και συνεχίζουν να αυξάνονται.
Χτίστηκαν την CyCognito για να χαρτογραφήσει συνεχώς όλη την επιφάνεια επίθεσης πέρα από το πυρήνα της εταιρείας για να περιλαμβάνει θυγατρικές, συνεταιριστικές εταιρείες, κοινοπραξίες και επιχειρηματικές δραστηριότητες—και να αποδώσει κάθε μια στον δίκαιο ιδιοκτήτη της.
Υπάρχουν κάποιες τεχνικές ικανότητες που αξίζει να αναφερθούν.
Στη διαδικασία ανακάλυψης της μαύρης επιφάνειας επίθεσης, η πλατφόρμα μας χρησιμοποιεί LLM ως μια από τις δεκάδες πηγές «υποθέσεων αποδόσεων» που τα Bayesian ML μοντέλα μας αναλύουν για να καθορίσουν τη δομή της επιχείρησης (μέχρι 1000 επιχειρηματικές μονάδες) και να αποδώσουν περιουσιακά στοιχεία σε ιδιοκτήτες (σε κλίμακα εκατομμυρίων IT περιουσιακών στοιχείων) πλήρως αυτόματα.
Η πλατφόρμα μας επίσης επιταχύνει την ταξινόμηση περιουσιακών στοιχείων μέσω της επεξεργασίας φυσικής γλώσσας (NLP) και εuristic αλγορίθμων—μια εργασία που είναι γενικά δαπανηρή και πλούσια σε πόρους.
Παρέχουμε επίσης το επιχειρηματικό контέκστ που είναι απαραίτητο για να προτεραιοποιήσουμε αποτελεσματικά τους κινδύνους. Ακόμη και αν μια ευπάθεια επηρεάζει χιλιάδες μηχανές, η CyCognito μπορεί να αναγνωρίσει το πιο κρίσιμο από αυτά, παρέχοντας ενημέρωση για το επίπεδο εκθέσεων, τη σημασία της επιχείρησης, την εκμετάλλευση και τις συζητήσεις των hackers.
Παίρνουμε μια ολιστική προσέγγιση στη Διαχείριση Εξωτερικής Επιφάνειας Επίθεσης, η οποία υπερβαίνει την παγίδα της μεταχείρισης όλων των κρίσιμων ζητημάτων με ίση επείγουσα προτεραιότητα. Ενεργοποιούμε την ασφάλεια να προτεραιοποιήσει τις πραγματικά κρίσιμες διανυσεις, σώζοντας τους χρόνο και χρήμα.
Ευχαριστώ για τη μεγάλη συνέντευξη, οι αναγνώστες που θέλουν να μάθουν περισσότερα πρέπει να επισκεφθούν την CyCognito.












