Entrevistas

Alan LeFort, CEO y Co-Fundador de StrongestLayer – Serie de Entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Alan Lefort es un líder en ciberseguridad con más de 15 años de experiencia en la creación y escalado de productos de seguridad utilizados por empresas del Fortune 500. Anteriormente, dirigió unidades de producto y negocio en Proofpoint, McAfee y Intel (INTC ) Security, donde se centró en la protección contra amenazas avanzadas, riesgos internos y análisis de comportamiento. En Intel, ayudó a impulsar la estrategia de producto en mercados globales, dirigiendo equipos en EE. UU., Europa e Israel. Ahora, como CEO de StrongestLayer, Alan está aprovechando esa profunda experiencia empresarial para detener los ataques de phishing impulsados por IA antes de que lleguen a los usuarios, redefiniendo la seguridad del correo electrónico para la era de la IA.

StrongestLayer es una plataforma de seguridad de correo electrónico nativa de IA diseñada para detener ataques de phishing y compromiso de correo electrónico empresarial avanzados. Utilizando su motor de seguimiento propietario, aplica modelos de lenguaje grande, inferencia de comportamiento y análisis contextual para identificar correos electrónicos maliciosos que los sistemas tradicionales basados en reglas no detectan. La plataforma se integra rápidamente con Microsoft 365 y Google Workspace, agrega protecciones de navegador y proporciona capacitación de empleados impulsada por IA, ofreciendo a las organizaciones una defensa sólida y una cultura más consciente de la seguridad.

¿Qué te inspiró a ti y a tus co-fundadores a crear StrongestLayer, y qué brecha específica en el paisaje de la ciberseguridad estabais tratando de resolver en función de vuestras experiencias en empresas como Proofpoint, FireEye y Mandiant?

La empresa evolucionó con la perspectiva de cada co-fundador. Empezó con Riz, nuestro CTO, que reconoció que el phishing se estaba volviendo demasiado sofisticado para la capacitación tradicional de los empleados. Su idea fue que la personalización impulsada por IA podría mejorar fundamentalmente la conciencia de seguridad.

Cuando Josh se unió como nuestro Director de Producto, trajo la pieza que faltaba. Mientras probaba nuestro producto inicial, descubrió que nuestro análisis de IA estaba detectando ataques complejos que los proveedores de seguridad de correo electrónico establecidos no detectaban en absoluto. Fue entonces cuando nos dimos cuenta de que no solo estábamos mejorando la capacitación, sino que también estábamos identificando una brecha fundamental en la detección de amenazas.

Me uní como CEO a principios de 2025 después de asesorar al equipo y vi claramente la oportunidad estratégica: si solo la IA puede defenderse contra la IA armada, entonces necesitábamos replantearnos no solo la detección, sino cómo empoderar a los humanos en esta nueva realidad. La decisión fue simple: ir a por la detección y prevención nativa de IA.

¿Por qué crees que el correo electrónico sigue siendo un vector de ataque tan crítico, especialmente en la era de la IA generativa?

El correo electrónico sigue siendo el vector de ataque principal porque es el canal donde el contexto empresarial es más importante, y la IA generativa ha hecho que explotar ese contexto sea trivial.

Los ataques de correo electrónico tradicionales eran basados en volumen y obvios. La IA cambia el juego por completo: los atacantes pueden generar correos electrónicos personalizados que entienden las jerarquías organizativas, imitan estilos de comunicación y hacen referencia a procesos empresariales reales. No solo envían phishing genérico; están creando ataques que se sienten auténticos para organizaciones específicas.

El correo electrónico también es donde se toman decisiones de confianza diariamente. Los empleados reciben regularmente solicitudes de proveedores, socios y colegas que requieren juicios sobre la legitimidad. Los ataques de IA explotan exactamente esas relaciones de confianza al parecer provenir de entidades conocidas con solicitudes plausibles.

El desafío fundamental es que la seguridad del correo electrónico siempre ha sido sobre detectar patrones técnicos “malos”, pero los ataques de IA parecen técnicamente buenos mientras tienen intenciones maliciosas.

¿Cómo difiere fundamentalmente la arquitectura LLM-nativa de StrongestLayer de las soluciones de seguridad de correo electrónico tradicionales?

Construímos la primera arquitectura LLM como maestro, fundamentalmente diferente de los proveedores que agregan características LLM a sistemas de coincidencia de patrones existentes. La distinción es arquitectónica: el LLM orquesta todo el proceso de análisis en lugar de ser un módulo agregado.

Las soluciones tradicionales operan como un sistema judicial con solo un fiscal, sin mecanismo para probar la inocencia. Esto crea la tensión clásica entre falsos positivos y falsos negativos que nunca se puede resolver dentro de una arquitectura solo de fiscal.

Nuestro avance es la recopilación de evidencia dual. Rompemos el paradigma de solo fiscal por completo al dar a cada correo electrónico su día en la corte. Nuestro sistema actúa como defensor público y fiscal, mientras que un juez LLM imparcial sopesa la evidencia y dicta sentencia.

La arquitectura requirió infraestructura completamente nueva: coordinación LLM como maestro, algoritmos de síntesis de evidencia dual, arquitectura de mezcla de expertos para análisis especializado y arquitectura de cero memoria para la privacidad de datos empresariales. Entregamos el poder de razonamiento de mil analistas de élite con la memoria de un pez dorado: capacidad analítica máxima, cero persistencia de datos.

¿Puedes explicar cómo funciona tu sistema TRACE (Motor de Correlación de Amenazas de Razonamiento de IA) y qué lo hace único contra los ataques de phishing impulsados por IA?

TRACE opera a través de la recopilación de evidencia dual que cambia fundamentalmente la economía de la seguridad del correo electrónico.

Para cada correo electrónico, realizamos dos investigaciones paralelas: evidencia del defensor público que recopila indicadores de normalidad y evidencia del fiscal que recopila señales de amenaza. Un juez LLM imparcial sopesa toda la evidencia para dictar sentencias automáticas confiables.

Toma un pago de $50M de un proveedor a tu CFO durante el cierre trimestral. Los sistemas heredados ven lenguaje urgente, monto grande, marca de tiempo fuera de horario: cada patrón grita amenaza. El correo electrónico se pone en cuarentena, la empresa se ve interrumpida.

Nuestra arquitectura de evidencia dual realiza investigaciones paralelas: la evidencia del defensor público incluye los patrones de comunicación del CFO, la relación establecida del proveedor, el pago dentro de los límites de compras, siguiendo flujos de trabajo documentados. La evidencia del fiscal incluye inteligencia de amenazas externa, análisis de intención de comunicación, intentos de evasión de autoridad, patrones de manipulación de urgencia.

El juez LLM sopesa toda la evidencia. Los indicadores de legitimidad fuertes superan las señales de amenaza menores. El correo electrónico se limpia automáticamente con alta confianza, la continuidad empresarial se mantiene, los analistas se centran en amenazas reales.

Lo que hace que esto sea único contra los ataques de IA es que nos centramos en indicadores estables que persisten independientemente de la novedad del ataque: los patrones de legitimidad empresarial y los patrones de intención maliciosa permanecen consistentes incluso cuando los métodos de ataque son completamente novedosos.

¿Cómo se mantiene tu plataforma por delante de estas amenazas en evolución, especialmente ahora que la IA permite a los atacantes generar correos electrónicos personalizados a escala?

La idea clave es que mientras la IA hace que la generación de ataques sea infinitamente escalable, no resuelve el problema de la lógica empresarial para los atacantes.

La IA puede crear gramática perfecta, imitar estilos de comunicación y hacer referencia a información pública sobre organizaciones. Pero no puede entender perfectamente los procesos empresariales internos, los flujos de trabajo de aprobación, los ciclos de contratos y la dinámica de relaciones en todas las organizaciones simultáneamente.

Nuestra plataforma se mantiene por delante al centrarse en la razonabilidad empresarial en lugar de patrones técnicos. A medida que los ataques de IA se vuelven más sofisticados en su presentación técnica, a menudo se vuelven más desesperados en su lógica empresarial: creando urgencia donde no debería existir, evitando procesos normales o solicitando acciones que no se alinean con relaciones establecidas.

También nos beneficiamos del aprendizaje entre clientes sin exponer datos de clientes individuales. Los patrones de abuso de lógica empresarial a menudo son consistentes en organizaciones, incluso cuando la implementación técnica varía.

¿Qué tipos de organizaciones están actualmente más en riesgo de ataques de phishing mejorados con IA, y cómo aborda tu plataforma sus desafíos únicos?

Las organizaciones con relaciones de proveedores complejas y procesos de aprobación están en mayor riesgo, particularmente los servicios financieros, la atención médica y las firmas legales. Estos sectores tienen datos valiosos, procesos empresariales establecidos que los atacantes pueden investigar y empleados que manejan regularmente solicitudes sensibles.

Las empresas de mercado medio enfrentan un desafío específico: tienen obligaciones y complejidad a nivel empresarial, pero sin el personal de seguridad o los presupuestos para igualar. Son lo suficientemente sofisticadas como para ser objetivos atractivos, pero tienen recursos limitados, lo que hace que los ataques avanzados tengan éxito.

Nuestra plataforma aborda esto automatizando el análisis de contexto empresarial que normalmente requeriría analistas de seguridad dedicados. En lugar de requerir que los equipos investiguen manualmente cada solicitud sospechosa, TRACE proporciona el razonamiento que ayuda a las organizaciones a tomar decisiones informadas rápidamente.

También nos centramos en la experiencia del usuario porque estas organizaciones no pueden permitirse soluciones que creen fricción operativa o requieran capacitación extensa.

¿Cómo funciona tu sistema de detección de campañas predictivas para identificar y neutralizar sitios web de empresas falsas tan rápidamente?

Nuestro enfoque combina el monitoreo de registros de dominio en tiempo real con análisis de contexto empresarial.

Monitoreamos los registros de dominio globalmente de forma continua, buscando patrones que sugieran campañas de impersonación: deletreo similar a dominios legítimos, clusters de registro de tiempo, patrones de infraestructura consistentes con la preparación de ataques.

Pero el diferenciador clave es correlacionar esta inteligencia técnica con el contexto empresarial. Cuando vemos dominios registrados que podrían impersonar a proveedores o socios de los clientes, podemos predecir objetivos y cronograma de campañas basados en relaciones y ciclos empresariales.

La “neutralización” ocurre a través de una advertencia temprana: alertamos a los clientes sobre campañas de impersonación potenciales semanas antes de que se envíen correos electrónicos, lo que les permite preparar defensas y notificar a los empleados sobre amenazas específicas que deben estar atentos.

Esta detección pre-campaña solo es posible porque entendemos tanto la infraestructura de ataque técnica como el contexto empresarial que los atacantes probablemente explotarán.

¿Cuáles fueron algunos de los problemas técnicos más difíciles que enfrentasteis mientras construíais una solución de ciberseguridad verdaderamente nativa de IA?

El problema más difícil fue construir un sistema que pudiera razonar sobre el contexto empresarial sin exponer datos organizacionales sensibles, mientras demostraba que funcionaba contra ataques novedosos que los sistemas heredados no detectaban.

Recientemente tuvimos una validación cuando nuestro sistema TRACE detectó un ataque de explotación de envío directo de Microsoft 365 que tanto Microsoft (MSFT ) como el líder del mercado pasaron por alto. El ataque se publicó y validó en Dark Reading. Exploitó características legítimas de Microsoft, usó ofuscamiento basado en imágenes y personalizó dinámicamente páginas de phishing: técnicas completamente novedosas sin patrones históricos para coincidir.

Los desafíos técnicos fueron significativos: construir la coordinación LLM como maestro que pudiera realizar un razonamiento sofisticado mientras mantenía los datos sensibles locales, evitando trampas de falsos positivos al moverse de la coincidencia de patrones al razonamiento y optimizando el rendimiento para proporcionar decisiones en tiempo real dentro de los requisitos de latencia del flujo de correo electrónico.

Pero el mayor avance fue demostrar que nuestra arquitectura de evidencia dual funcionaba en el mundo real contra ataques que dejaron perplejos a los proveedores establecidos. Esa validación nos dio la confianza de que la arquitectura podría manejar cualquier técnica novedosa que los atacantes desarrollaran a continuación.

¿Cómo ves evolucionando el paisaje de amenazas para 2026-2027, y cómo estás preparando tu plataforma para enfrentar ese futuro?

Para 2026-2027, espero que los ataques sofisticados mejorados con IA se vuelvan mainstream en lugar de territorio de amenazas persistentes avanzadas. Las herramientas y técnicas se volverán comodificadas, expandiendo dramáticamente el grupo de actores de amenazas.

También veremos ataques que se expanden más allá del correo electrónico a todos los canales de comunicación empresarial: Teams, Slack, mensajería móvil. Los atacantes orquestarán campañas a través de múltiples canales, haciendo que la detección de un solo punto sea insuficiente.

Estamos preparándonos al construir TRACE como un motor de razonamiento que se puede aplicar a cualquier canal de comunicación empresarial. La tecnología central -entender el contexto y la intención empresarial- no es específica del correo electrónico. También estamos invirtiendo mucho en capacidades de correlación entre canales.

Otro gran cambio será los ataques que explotan la adopción de IA dentro de las organizaciones. A medida que las empresas despliegan herramientas de IA para procesos empresariales, los atacantes apuntarán a esas integraciones y flujos de datos.

¿Qué lecciones has aprendido hasta ahora de los despliegues en el mundo real, y cómo han moldeado tu hoja de ruta de producto?

La lección más grande es que los ataques novedosos validan nuestro enfoque arquitectónico de maneras que no podríamos haber predicho. Cuando nuestro sistema TRACE detectó el ataque de explotación de envío directo de Microsoft 365 que tanto Microsoft como el líder del mercado pasaron por alto, demostró nuestra tesis de que el razonamiento supera la coincidencia de patrones contra técnicas verdaderamente novedosas.

Aprendimos que la experiencia del usuario importa más de lo que inicialmente pensamos, pero no de la manera que esperábamos. Los equipos de seguridad no solo quieren detección precisa, quieren entender por qué el sistema tomó decisiones. Nuestro enfoque de evidencia dual ayuda porque los analistas pueden ver tanto la evidencia del fiscal como la del defensor público que llevaron al veredicto del juez LLM.

También descubrimos que la detección de ataques novedosos crea ventajas competitivas que no habíamos anticipado. Cuando publicamos el análisis de envío directo que Dark Reading validó, estableció credibilidad técnica de maneras que los reclamos de marketing nunca podrían. Los prospectos se dieron cuenta de que no solo estábamos reclamando detectar amenazas desconocidas, estábamos demostrándolo con casos documentados donde los proveedores establecidos fallaron.

Estas lecciones han moldeado nuestra estrategia alrededor de la transparencia y la validación técnica. Nuestra hoja de ruta ahora enfatiza no solo las capacidades de detección, sino la capacidad de explicar el razonamiento y compartir inteligencia de amenazas con la comunidad de seguridad más amplia.

¿Dónde ves a StrongestLayer en los próximos dos o tres años, y cuál es la visión a largo plazo para la empresa?

En los próximos dos años, veo que nos convertiremos en el motor de razonamiento que protege toda la comunicación empresarial, no solo el correo electrónico, sino también Teams, Slack, mensajería móvil y canales emergentes.

La base técnica que hemos construido con TRACE -entender el contexto y la intención empresarial- se aplica más allá de la seguridad del correo electrónico. A medida que las organizaciones adoptan más canales de comunicación y herramientas de IA, necesitan protección consistente que entienda la lógica empresarial en todas las plataformas.

A largo plazo, nuestra visión es ser la capa de inteligencia que ayuda a las organizaciones a comunicarse con confianza en un mundo impulsado por IA. En lugar de que la seguridad sea una barrera a la comunicación, queremos ser el sistema que permite a las empresas adoptar tecnologías de comunicación nuevas de manera segura.

El objetivo final es llegar a un punto en el que las organizaciones no piensen en la seguridad del correo electrónico como un problema separado: simplemente está integrada en cómo funciona la comunicación empresarial, protegiéndolos automáticamente mientras permite la productividad.

Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar StrongestLayer.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.