Entrevistas
Nabil Hannan, Field CISO en NetSPI – Serie de entrevistas

Nabil Hannan es el Field CISO (Chief Information Security Officer) en NetSPI. Lidera la práctica de consultoría asesora de la empresa, centrándose en ayudar a los clientes a resolver sus necesidades de evaluación de seguridad cibernética y gestión de amenazas y vulnerabilidades. Su experiencia se basa en la creación y mejora de iniciativas de seguridad de software efectivas, con una profunda experiencia en el sector de servicios financieros.
NetSPI es una solución de seguridad proactiva diseñada para descubrir, priorizar y remediar las vulnerabilidades de seguridad más críticas. Ayuda a las organizaciones a proteger lo que más les importa a su negocio al permitir un enfoque proactivo de la ciberseguridad con mayor claridad, velocidad y escala que nunca antes.
¿Puede compartir un poco sobre su trayectoria en ciberseguridad y qué lo llevó a unirse a NetSPI?
He estado programando desde los siete años. La tecnología siempre me ha emocionado porque quería saber cómo funcionaban las cosas, lo que me llevó a desmontar y volver a armar muchas cosas a una edad temprana.
Mientras estudiaba ciencias de la computación en la universidad, comencé mi carrera en Blackberry, donde trabajé como gerente de producto para la plataforma Blackberry Messenger y me interesé en el diseño de hardware. Desde allí, fui reclutado para unirme a una pequeña empresa en el dominio de la seguridad de aplicaciones – estaba tan apasionado que estaba dispuesto a mudarme a un nuevo país para obtener el trabajo.
Cuando considero mi trayectoria en ciberseguridad, comenzó desde abajo. Comencé como consultor asociado haciendo pruebas de penetración, revisión de código, modelado de amenazas, pruebas de hardware y cualquier otra cosa que mis jefes me asignaran. Eventualmente, trabajé en la creación de un servicio de pruebas de penetración para Cigital, que más tarde fue adquirida por Synopsys. Todo esto me llevó a NetSPI para ayudar a apoyar su crecimiento en el espacio de seguridad proactiva.
¿Cómo ha influido su experiencia en el sector de servicios financieros en su enfoque de la ciberseguridad?
Mientras trabajaba en Synopsys, ayudé a construir la estrategia para vender servicios y productos de seguridad a la industria de servicios financieros. Así que, aunque no estaba trabajando directamente en servicios financieros, estaba responsable de construir estrategias para ese sector, lo que requirió sumergirme profundamente en ese vertical para entender sus impulsores y puntos de dolor.
Crecer en el espacio tecnológico, pasé bastante tiempo trabajando con grandes organizaciones de servicios financieros en todo el mundo. Teniendo ese trasfondo, me centré en desarrollar una estrategia para apuntar y construir servicios adaptados a la industria de servicios financieros en su conjunto.
La cosa más grande que he aprendido de la exposición al sector de servicios financieros es que los hackers van donde está el dinero. Los hackers no están en esto solo por diversión; es su fuente de ingresos. Van donde hay el mayor impacto financiero – ya sea robando dinero de alguna forma o causando daño financiero a una organización. Esa mentalidad me ha ayudado a dar forma a mi comprensión de la ciberseguridad y me ha llevado a ser exitoso en mi papel actual como Field CISO.
¿Cuáles son los mayores desafíos de ciberseguridad que enfrentan las organizaciones hoy en día?
El mayor desafío de hoy en día es la velocidad a la que cada organización necesita operar para combatir las amenazas en evolución y mantener el ritmo con la tecnología emergente, como la IA. Históricamente, había una metodología de cascada para construir software, que no era necesariamente un proceso rápido en comparación con cómo se despliega el software hoy en día. Ahora, tenemos una metodología más ágil, donde las organizaciones están tratando de construir software y lanzarlo a producción lo más rápido posible y hacer implementaciones más pequeñas.
Los últimos 10 años han mostrado un cambio y aceleración rápidos en el ecosistema de seguridad. Esto está causando muchos problemas para las grandes organizaciones, como la sombra de TI, lo que hace que sea más difícil obtener información sobre su superficie de ataque y activos. No puedes proteger lo que no puedes ver.
La adopción de la nube agrega a este fuego – cuanto más la gente se adapta, adopta y migra a la nube, más elásticos se vuelven los sistemas y activos de software. La capacidad de escalar software y hardware hacia arriba y hacia abajo de manera elástica hace que el cambio sea aún más difícil de gestionar. A medida que se construyen sistemas con potencial elástico, se crean desafíos donde los activos cambian de propiedad con más frecuencia y se crean oportunidades para que los actores maliciosos encuentren formas de entrar en una organización.
¿Cómo cree que cambiará el panorama de la ciberseguridad en los próximos cinco años?
La necesidad de una mayor visibilidad en activos internos y externos seguirá siendo importante en los próximos cinco años y cambiará la forma en que los clientes trabajan con los proveedores. Ya estamos centrados en esto en NetSPI. En junio, adquirimos una solución de gestión de superficie de ataque de activos cibernéticos (CAASM) y gestión de postura de ciberseguridad llamada Hubble Technology. Agregar CAASM a nuestras capacidades de gestión de superficie de ataque externa (EASM) establecidas permite a nuestros clientes identificar continuamente nuevos activos y riesgos, remediar puntos ciegos de control de seguridad y obtener una visión holística de su postura de seguridad al proporcionar un inventario preciso de activos cibernéticos, tanto internos como externos – algo que faltaba en la industria hasta este punto.
Combinar nuestras capacidades de EASM y CAASM en la Plataforma NetSPI nos permite brindar a los clientes las herramientas que necesitan para abordar los desafíos de visibilidad continuos. Esto también mejora la capacidad de priorizar con precisión los riesgos asociados con activos y vulnerabilidades. Además, ayuda a los líderes de seguridad a evaluar la exposición de sus activos más importantes en relación con estos riesgos.
¿Cómo se diferencia el enfoque de NetSPI para la gestión de vulnerabilidades de otras empresas en la industria?
Recientemente, presentamos una nueva plataforma de seguridad proactiva unificada, que combina nuestro servicio de pruebas de penetración como servicio (PTaaS), gestión de superficie de ataque externa (EASM), gestión de superficie de ataque de activos cibernéticos (CAASM) y simulación de ataques y violaciones (BAS) en una sola solución. Con la Plataforma NetSPI, los clientes pueden adoptar un enfoque proactivo de la ciberseguridad con mayor claridad, velocidad y escala que nunca antes. Este nuevo enfoque proactivo refleja las tendencias que estamos viendo en la industria, y el cambio alejado de soluciones de punto dispares y hacia la adopción rápida de servicios de plataforma más holísticos y de extremo a extremo.
¿Cómo se utiliza la IA para mejorar las medidas de ciberseguridad en NetSPI?
Como cualquier líder de ciberseguridad te dirá, la IA tiene el potencial de catalizar el éxito empresarial, pero también tiene el potencial de alimentar ataques adversarios. En NetSPI, estamos tratando de ayudar a nuestros clientes a mantenerse por delante de la curva implementando modelos de pruebas de penetración de IA/ML, lo que garantiza que la seguridad se considere desde la idea hasta la implementación al identificar, analizar y mitigar los riesgos asociados con ataques adversarios en sistemas de ML, con énfasis en LLM. En ciberseguridad, las capacidades de IA han mejorado y adoptado nuestra capacidad para monitorear y remediar amenazas en tiempo real.
¿Cuáles son los riesgos potenciales asociados con la IA en ciberseguridad y cómo se pueden mitigar?
Basado en conversaciones que estoy teniendo con otros líderes de ciberseguridad, el mayor riesgo de IA es la falta de higiene básica de datos y ciberseguridad de las organizaciones. Como sabemos, las soluciones de IA solo son tan efectivas como los datos en los que se entrenan los modelos. Si las organizaciones no tienen un control firme sobre el inventario y la clasificación de datos, entonces existe el riesgo de que sus modelos sufran y sean propensos a brechas de seguridad.
Cuando la gente ve la palabra “inteligencia” en IA, confunden “inherentemente inteligente” o incluso tener algún tipo de conciencia. Pero eso no es el caso. Los profesionales de la seguridad todavía necesitan programar los modelos de IA para que entiendan qué activos son personales, privados, públicos, etc. Sin esos mecanismos, la IA puede descender al caos. Eso, en mi opinión, es la mayor preocupación entre los CISO actualmente.
¿Puede elaborar sobre cómo el servicio de pruebas de penetración como servicio (PTaaS) de NetSPI ayuda a las organizaciones a mantener una seguridad robusta?
Las pruebas de penetración son fundamentales para la postura general de ciberseguridad de una organización porque brindan a los equipos una mayor comprensión de las vulnerabilidades específicas de su negocio.
Las pruebas de penetración también son una excelente prueba de litio para ver cuán efectivos son otros controles de seguridad, como la revisión de código, el modelado de amenazas, la prueba de seguridad de aplicaciones estática (SAST), la prueba de seguridad de aplicaciones dinámica (DAST), la prueba de seguridad de aplicaciones interactiva (IAST) y otros que puedas haber implementado anteriormente.
Las pruebas de penetración regulares fomentan la colaboración en tiempo real con expertos en seguridad, lo que puede aportar otra perspectiva que agrega más profundidad a los datos. Al final de una prueba de penetración exitosa, las organizaciones tendrán una mejor comprensión de qué partes de su entorno de TI son más susceptibles a violaciones. Cuando una prueba de penetración detecta vulnerabilidades, a menudo resaltan brechas en los controles más temprano en el ciclo de vida o controles que faltan por completo. También entenderán cómo lograr la conformidad, dónde centrar los esfuerzos de remediación y cómo los equipos de TI y seguridad pueden trabajar juntos para mantenerse por delante de las posibles implicaciones comerciales.
Al trabajar con proveedores que se especializan en PTaaS para complementar una postura de seguridad robusta, las organizaciones pueden estar mejor preparadas para prevenir proactivamente los incidentes de seguridad.
¿Cómo integra tanto la tecnología como la experiencia humana para brindar soluciones de seguridad integrales?
NetSPI cree que necesitas tanto tecnología como humanos para brindar una estrategia sólida para mantenerse por delante de las amenazas conocidas y desconocidas. Los humanos deben estar en el bucle para validar, priorizar y contextualizar las salidas que generan las herramientas. No estamos en el negocio de dar a la gente falsos positivos o generar ruido, lo que les hace gastar más tiempo tratando de averiguar qué realmente importa. En otras palabras, puedes tener una gran tecnología, pero necesitas a alguien que realmente la use y la interprete para ser exitoso.
Hay muchas tareas mundanas que la IA puede hacer más rápido y con mayor precisión que los humanos. Si la tecnología se puede construir de una manera confiable, entonces eso permitirá automatizar ciertas tareas y liberar tiempo para que los equipos de seguridad se centren en un pensamiento más creativo y resolución de problemas críticos que la IA simplemente no puede reemplazar.
¿Qué consejo estratégico suele ofrecer a los clientes para fortalecer su postura de ciberseguridad?
Una trampa común en la que caen las personas es invertir en cosas que entienden. Por ejemplo, una empresa puede traer a un líder con experiencia en seguridad en la nube. Naturalmente, entonces se centran en construir un equipo de seguridad en la nube, en lugar de, digamos, cumplimiento, seguridad de red, seguridad de aplicaciones, etc., donde la organización podría necesitar realmente el apoyo.
Es mejor tener un programa más equilibrado que se centre en todo de manera holística. Luego, comienzas a construir una defensa en profundidad y tienes controles que mitiguen otros fallos que podrías tener en diferentes partes de la organización. Construir un programa equilibrado es mejor que invertir más tiempo, esfuerzo y herramientas en un sector en particular.
Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar NetSPI.












