Haastattelut
Alan LeFort, StrongestLayer:n toimitusjohtaja ja perustaja – Haastattelusarja

Alan Lefort on kyberturva-alan johtaja, jolla on yli 15 vuoden kokemus turvatuotteiden kehittämisestä ja skaalauksesta Fortune 500 -yrityksille. Hän on aiemmin johtanut tuote- ja liiketoimintayksiköitä Proofpointissa, McAfeessa ja Intel (INTC ) Securityssä, jossa hän keskittyi edistyneisiin uhka- ja käyttäytymisanalytiikkaan. Intelissä hän auttoi ohjaamaan tuotestrategiaa globaaleilla markkinoilla, johtaen tiimejä Yhdysvalloissa, Euroopassa ja Israelissa. Nyt StrongestLayerin toimitusjohtajana Alan hyödyntää syvää yrityskokemusta estääkseen tekoälykäyttöisiä kalasteluhyökkäyksiä ennen kuin ne pääsevät käyttäjille – uudelleenmäärittelemällä sähköpostiturvallisuuden tekoälylle.
StrongestLayer on tekoälykäyttöinen sähköpostiturvallisuusjärjestelmä, joka on suunniteltu estämään edistyneitä kalasteluhyökkäyksiä ja liiketoimintasähköpostin vaarantamishyökkäyksiä. Sen omistaja TRACE -moottori soveltaa suuria kielimalleja, käyttäytymisanalyysiä ja kontekstianalyysiä tunnistamaan vaarallisia sähköposteja, joita perinteiset sääntöpohjaiset järjestelmät eivät havaitse. Alusta integroituu nopeasti Microsoft 365: n ja Google Workspaceen, lisää selain suojausta ja tarjoaa tekoälyohjattua työntekijäkoulutusta, tarjoten organisaatioille sekä vahvan puolustuksen että turvallisuutta edistävän kulttuurin.
Mikä innoitti sinua ja muita perustajia aloittamaan StrongestLayer, ja mikä tarkka aukko kyberturvallisuuden maisemassa teidän tavoittelette ratkaista perustuen kokemuksiinne yrityksissä kuten Proofpoint, FireEye ja Mandiant?
Yritys kehittyi jokaisen perustajan näkökulmasta. Se alkoi Riz: n, teknisen johtajamme, tunnistamalla, että kalastelu oli muuttunut liian monimutkaiseksi perinteiselle työntekijäkoulutukselle. Hänen oivalluksensa oli, että tekoälyvoimainen mukautuminen voisi parantaa olennaisesti turvallisuutta.
Kun Josh liittyi meihin tuotejohtajana, hän toi puuttuvan palan. Testatessamme varhaisessa tuotteessamme hän havaitsi, että tekoälyanalyysi havaitsee monimutkaisia hyökkäyksiä, joita vakiintuneet sähköpostiturvallisuuden toimittajat kokonaan väittivät. Silloin ymmärsimme, ettemme vain parantaneet koulutusta – tunnistimme perustavanlaatuisen aukon uhka-analyysissä.
Liityin toimitusjohtajaksi vuonna 2025 neuvonantajatiimin jälkeen, ja näin strategisen mahdollisuuden selvästi: jos vain tekoäly voi puolustaa tekoälyllä aseistettuja hyökkäyksiä vastaan, meidän on uudelleenarvioitava ei vain havaitsemista vaan myös sitä, miten voimme valvoa ihmisiä tässä uudessa todellisuudessa. Päätös oli yksinkertainen – mennä kaikin voimin tekoälykäyttöiseen havainnontekniikkaan ja estoon.
Miksi uskot, että sähköposti säilyy kriittisenä hyökkäysvektorina, erityisesti tekoälyn aikakaudella?
Sähköposti säilyy tärkeimpänä hyökkäysvektorina, koska se on yksi kanava, jossa liiketoimintakonteksti on tärkein, ja tekoäly on tehnyt tämän kontekstin hyväksikäytön helppoa.
Perinteiset sähköpostihyökkäykset olivat tilavuuspohjaisia ja ilmeisiä. Tekoäly muuttaa pelin kokonaan – hyökkääjät voivat nyt luoda henkilökohtaisia sähköposteja, jotka ymmärtävät organisaatioiden hierarkioita, matkivat viestintätapoja ja viittaavat todellisiin liiketoimintaprosesseihin. He eivät enää lähettä pelkästään yleisiä kalastelusähköposteja – he luovat hyökkäyksiä, jotka tuntuvat aidoilta tiettyihin organisaatioihin.
Sähköposti on myös paikka, jossa luottamukselliset päätökset tehdään päivittäin. Työntekijät vastaanottavat säännöllisesti pyynnöitä toimittajilta, kumppaneilta ja kollegoilta, jotka edellyttävät arviointia pyyntöjen laillisuudesta. Tekoälykäyttöiset hyökkäykset hyödyntävät näitä luottamuksellisia suhteita esittämällä itsensä tunnetuista tahoista, joilla on uskottavat pyynnöt.
Perusongelma on, että sähköpostiturvallisuus on aina ollut “pahojen” teknisten mallien havaitsemisesta, mutta tekoälyhyökkäykset näyttävät teknisesti hyviltä, mutta ovat pahantahtoisia.
Miten StrongestLayerin LLM-arkkitehtuuri eroaa perinteisistä sähköpostiturvallisuusratkaisuista?
Rakensimme ensimmäisen LLM-arkkitehtuurin, joka on perustavanlaatuinen ero perinteisiin ratkaisuihin, jotka kiinnittävät LLM-ominaisuudet olemassa oleviin mallintamisjärjestelmiin. Ero on arkkitehtoninen – LLM ohjaa koko analyysiprosessia eikä ole lisäominaisuus.
Perinteiset ratkaisut toimivat kuin syyttäjän oikeusjärjestelmä – ne voivat vain metsästää syyllisyyttä ilman mekanismia osoittaa syyttömyyttä. Tämä luo klassisen virheellisen positiivisen / virheellisen negatiivisen jännityksen, jota ei voida koskaan ratkaista syyttäjän oikeusjärjestelmässä.
Meidän läpimurto on kaksinkertainen todistuskeräys. Me rikkomme syyttäjän oikeusjärjestelmän kokonaan antamalla jokaiselle sähköpostille oikeuden. Järjestelmämme toimii sekä julkisena puolustajana että syyttäjänä, kun taas puolueeton LLM-tuomari punnitsee todisteita ja antaa tuomion.
Arkkitehtuuri vaati täysin uuden infrastruktuurin: LLM-koordinointi, kaksinkertainen todistusyhteenvetoalgoritmi, asiantuntijoiden sekoitus erityistarkastelulle ja nollamuistin arkkitehtuuri yritysten tietosuojaa varten. Tarjoamme tuhannen erinomaisen analyytikon päättelykyvyn – maksimaalinen analyyttinen kyky, nollamuisti.
Voitko selittää, miten TRACE (Threat Reasoning AI Correlation Engine) -järjestelmä toimii ja mitä tekee siitä ainutlaatuisen tehokkaan tekoälykäyttöisten kalasteluhyökkäysten torjunnassa?
TRACE toimii kaksinkertaisen todistuskeräyksen kautta, joka muuttaa sähköpostiturvallisuuden taloudelliset vaikutukset.
Jokaiselle sähköpostille suoritamme samanaikaisesti kaksi rinnakkaista tutkintaa: julkisen puolustajan todisteita kerätään normaaliudesta, ja syyttäjän todisteita kerätään uhka-signaaleista. Puolueeton LLM-tuomari punnitsee kaikki todisteet antaen varman automaattisen päätöksen.
Otetaan esimerkki 50 miljoonan dollarin maksusta CFO: lta talousjohtajan aikana. Perinteiset järjestelmät näkevät kiireisen kielen, suuren summan, iltapäivän aikaleiman – jokainen malli huutaa uhkaa. Sähköposti menee karanteeniin, liiketoiminta keskeytyy.
Meidän kaksinkertainen todistusarkkitehtuuri suorittaa rinnakkaisia tutkintoja: julkisen puolustajan todisteisiin kuuluvat CFO: n viestintätavat, toimittajan vakiintunut suhde, maksu hankintarajojen puitteissa, seuraten asiakirjoitettuja työnkulkuja. Syyttäjän todisteisiin kuuluvat ulkoinen uhkien tiedustelu, viestintä-intentin analyysi, valtuutuksen ohittamisyritykset, kiireellisyyden manipulointimallit.
LLM-tuomari punnitsee kaikki todisteet. Vahvat laillistamistodisteet ylittävät vähäiset uhkavaatimukset. Sähköposti pääsee automaattisesti korkealla luottamuksella, liiketoiminnan jatkuvuus säilyy, analyytikot keskittyvät oikeisiin uhkiin.
Mikä tekee tästä ainutlaatuisen tehokkaan tekoälyhyökkäyksiä vastaan, on se, että keskitymme vakaasti osoittimiin, jotka säilyvät riippumatta hyökkäyksen uudelleenmuodostumisesta – liiketoiminnan laillistamismallit ja pahantahtoiset aikomusten mallit säilyvät johdonmukaisina, vaikka hyökkäysmenetelmät ovat täysin uusia.
Miten alustanne pysyy edellä kehittyvien uhkien kehitystä, nyt kun tekoäly mahdollistaa henkilökohtaisten sähköpostien massatuotannon?
Avain havainto on, että vaikka tekoäly tekee hyökkäysten tuotannon äärettömän skaalautuvaksi, se ei ratkaise liiketoimintalogiikan ongelmaa hyökkääjille.
Tekoäly voi luoda täydellisen kielen, matkia viestintätapoja ja viitata julkisiin tietoihin organisaatioista. Mutta se ei voi täydellisesti ymmärtää sisäisiä liiketoimintaprosesseja, hyväksymismenettelyjä, sopimussyklejä ja suhdedynamiikkaa jokaisessa organisaatiossa samanaikaisesti.
Meidän alustamme pysyy edellä keskittymällä liiketoiminnan järkevyyteen eikä teknisiin malleihin. Kun tekoälyhyökkäykset tulevat teknisesti monimutkaisemmiksi, ne usein tulevat liiketoiminnan logiikassa epätoivoisiksi – luomalla kiireellisyyttä, missä sitä ei pitäisi olla, ohittamalla normaaleja prosesseja tai pyytämällä toimia, jotka eivät ole linjassa vakiintuneiden suhteiden kanssa.
Pysymme myös etulinjassa oppimalla asiakkaan välistä ilman yksittäisen asiakkaan tietojen paljastamista. Liiketoiminnan logiikan väärinkäytön mallit ovat usein yhdenmukaisia organisaatiosta toiseen, vaikka tekninen toteutus vaihtelee.
Mitä tyypin organisaatioita on tällä hetkellä eniten vaarassa tekoälytehosteisten kalasteluhyökkäyksien kohteeksi, ja miten teidän alustanne ratkaisee heidän ainutlaatuiset haasteensa?
Organisaatiot, joilla on monimutkaiset toimittajien suhteet ja hyväksymismenettelyt, ovat suurimman vaaran alaisina – erityisesti rahoituspalvelut, terveydenhuolto ja lakifirmat. Nämä sektorit omistavat arvokkaita tietoja, vakiintuneita liiketoimintaprosesseja, joita hyökkääjät voivat tutkia, ja työntekijöillä on säännöllisesti tehtävänä käsitellä arkaluontoisia pyynnöitä.
Mid-market-yritykset kohtaavat tietyn haasteen: heillä on yritystason velvollisuuksia ja monimutkaisuutta, mutta ei turvallisuuden henkilöstöä tai budjetteja, jotka vastaavat sitä. He ovat riittävän monimutkaisia ollakseen houkuttelevia kohteita, mutta resursseja rajoitetusti, jotta edistyneet hyökkäykset onnistuvat.
Meidän alustamme ratkaisee tämän automatisoimalla liiketoimintakontekstin analyysin, jota normaalisti edellytetään omistamaan turvallisuusanalyytikoita. Sen sijaan, että edellytämme tiimien manuaalista tutkintaa jokaisesta epäilyttävästä pyynnöstä, TRACE antaa päättelykyvyn, joka auttaa organisaatioita tekemään perusteltuja päätöksiä nopeasti.
Pysymme myös fokuksessa käyttäjäkokemuksessa, koska nämä organisaatiot eivät voi maksaa ratkaisuja, jotka luovat toiminnallista kitkaa tai edellyttävät laajaa koulutusta.
Miten ennustava kampanjan havaitseminen -järjestelmänne tunnistaa ja neutraloi nopeasti väärät yritysverkkosivustot?
Lähestymistapaamme yhdistää reaaliaikaisen verkkotunnusrekisteröintien seuraamisen liiketoimintakontekstin analyysiin.
Seuraamme jatkuvasti globaaleja verkkotunnusrekisteröintejä etsimällä malleja, jotka viittaavat henkilöitymiskampanjoihin – samankaltaisia oikeiden verkkotunnusten oikeinkirjoitusta, rekisteröintiajan klustereita ja infrastruktuurimalleja, jotka ovat yhdenmukaisia hyökkäyksen valmistelun kanssa.
Avainero on kuitenkin liittää tämä tekninen tiedustelu liiketoimintakontekstiin. Kun näemme verkkotunnuksia, jotka voivat matkia asiakkaiden toimittajia tai kumppaneita, voimme ennustaa kampanjan kohteita ja aikataulua liiketoimintasuhteiden ja -syklien perusteella.
“Neutralisointi” tapahtuu varhaisen varoituksen kautta – ilmoitamme asiakkaille mahdollisista henkilöitymiskampanjoista viikkoja ennen sähköpostien lähettämistä, jotta he voivat valmistautua puolustuksiin ja ilmoittaa työntekijöille tiettyjä uhkia, joita heidän on valvottava.
Tämä ennakoinen kampanjan havaitseminen on mahdollista vain, koska ymmärrämme sekä teknisen hyökkäysinfrastruktuurin että liiketoimintakontekstin, jonka hyökkääjät todennäköisesti hyödyntävät.
Mitkä olivat joitain vaikeimpia teknisiä ongelmia, joita kohtasitte rakennettaessa aidosti LLM-käyttöistä kyberturvallisuusratkaisua?
Vaikein ongelma oli rakentaa järjestelmää, joka voisi päättelykykyisesti ymmärtää liiketoimintakontekstia ilman arkaluontoisen organisaatiotiedon paljastamista, samalla osoittaen, että se toimii uusia hyökkäyksiä vastaan, joita perinteiset järjestelmät eivät havaitse.
Saimme vastikään vahvistuksen, kun meidän TRACE -järjestelmämme havaittiin Microsoft 365 Direct Send -hyökkäys, jota sekä Microsoftin omat turvallisuusratkaisut että markkinajohtaja kokonaan väittivät. Hyökkäys julkaistiin ja vahvistettiin Dark Readingissä. Se hyödynsi legitiimiä Microsoftin ominaisuuksia, käytti kuvapohjaista peittämistä ja dynaamisesti mukautuvia kalastelusivuja – täysin uusia tekniikoita, joissa ei ollut historiallisia malleja.
Tekniset haasteet olivat merkittäviä: LLM-koordinaation rakentaminen, joka voisi suorittaa monimutkaisia päättelyjä pitäen arkaluontoisia tietoja paikallisina, välttäen virheellisiä positiivisia ansan asettamista siirryttäessä mallintamisesta päättelyyn ja suorituskyvyn optimointi antaen reaaliaikaisia päätöksiä sähköpostivirtauksen viivevaatimusten puitteissa.
Meidän suurin läpimurto oli kuitenkin osoittaa, että kaksinkertainen todistusarkkitehtuuri toimii todellisessa maailmassa hyökkäyksiä vastaan, jotka hämmensivät vakiintuneita toimittajia. Tämä vahvisti meidän arkkitehtuurin kyvyn käsitellä mitä tahansa uusia hyökkäystekniikoita, jotka hyökkääjät kehittävät seuraavaksi.
Miten näet uhka-maiseman kehittyvän vuoteen 2026-2027 mennessä, ja miten valmistatte alustanne tulevaisuuden haasteisiin?
Vuoteen 2026-2027 mennessä odotan, että monimutkaiset tekoälykäyttöiset hyökkäykset tulevat yleisiksi, eivätkä enää ole vain kehittyneiden pysyvien uhkien alueella. Työkalut ja tekniikat tulevat yleistymään, mikä laajentaa uhka-aktiivien joukkoa dramaattisesti.
Näemme myös hyökkäysten laajentuvan sähköpostin ulkopuolelle kaikkiin liiketoimintaviestintäkanaviin – Teams, Slack, mobiiliviestintä. Hyökkääjät orkestroivat kampanjoita useiden kanavien yli, mikä tekee yksittäisen havaitsemisen riittämättömäksi.
Valmistamme tätä rakentamalla TRACE: ää kuin päättelymoottoria, jota voidaan soveltaa mihin tahansa liiketoimintaviestintäkanavaan. Ydin tekniikka – ymmärtäminen liiketoimintakontekstia ja aikomusta – ei ole sähköpostispesifi. Panostamme myös voimakkaasti kanavien väliseen korrelaatioominaisuuteen.
Toinen suuri muutos on hyökkäykset, jotka hyödyntävät tekoälyn soveltamista organisaatioissa. Kun yritykset käyttöönottoivat tekoälytyökaluja liiketoimintaprosesseihin, hyökkääjät kohdistavat näihin integraatioihin ja tietovirtoihin.
Mitkä ovat oppimukset, joita olette saaneet tosimaailman käyttöönotoista, ja miten ne ovat muokanneet tuotteenne tieta?
Yksi suurimmista oppimista on, että uudet hyökkäykset vahvistavat meidän arkkitehtuuriamme tavoin, jota emme voineet ennustaa. Kun meidän TRACE -järjestelmämme havaittiin Microsoft (MSFT ) 365 Direct Send -hyökkäys, jota sekä Microsoftin omat turvallisuusratkaisut että markkinajohtaja väittivät, se osoitti, että päättely voittaa mallintamisen uusia tekniikoita vastaan.
Opimme, että käyttäjäkokemus on tärkeämpää, kuin aluksi ajattelimme, mutta ei siinä mielessä, mitä odotimme. Turvallisuustiimit eivät halua vain tarkkaa havaitsemista – he haluavat ymmärtää, miksi järjestelmä teki päätöksiä. Meidän kaksinkertainen todistuslähestymistapa auttaa, koska analyytikot voivat nähdä sekä syyttäjän että julkisen puolustajan todisteet, jotka johtivat LLM-tuomarin tuomioon.
Opimme myös, että uusien hyökkäysten havaitseminen luo kilpailuetuja, joita emme olleet odottaneet. Kun julkaisimme Direct Send -analyysin, jonka Dark Reading vahvisti, se asetti teknisen uskottavuuden tavoin, jota markkinointiväitteet eivät voineet. Asiakkaat ymmärsivät, ettemme vain väittäneet havaitsevan tuntemattomia uhkia – osoitimme sen todistettuina tapauksina, joissa vakiintuneet toimittajat epäonnistuivat.
Nämä oppimukset muokkasivat strategiaamme läpinäkyvyyden ja teknisen vahvistamisen ympärille. Tiemme korostaa nyt ei vain havaitsemiskykyjä vaan myös päättelykyvyn selittämistä ja uhkien tiedustelun jakamista laajemmalle turvallisuusyhteisölle.
Missä näet StrongestLayeria seuraavien kahden kolmen vuoden aikana, ja mikä on pitkän aikavälin visio yritykselle?
Seuraavien kahden vuoden aikana näen meidät tulevana suojelu moottorina, joka suojelee kaikkea liiketoimintaviestintää – ei vain sähköpostia, vaan myös Teams, Slack, mobiiliviestintää ja uusia kanavia.
Meidän rakentama tekninen perusta TRACE: lle – ymmärtäminen liiketoimintakontekstia ja aikomusta – soveltuu sähköpostiturvallisuuden ulkopuolelle. Kun organisaatiot omaksuvat uusia viestintäkanavia ja tekoälytyökaluja, he tarvitsevat johdonmukaista suojaa, joka ymmärtää liiketoimintalogiikkaa kaikilla alustoilla.
Pitkällä aikavälillä visiomme on olla älykerros, joka auttaa organisaatioita viestimään luottavaisesti tekoälyvoimaisessa maailmassa. Sen sijaan, että turvallisuus olisi este viestinnälle, haluamme olla järjestelmä, joka mahdollistaa yritysten turvallisen omaksumisen uusia viestintäteknologioita.
Lopullinen tavoitteemme on saavuttaa piste, jossa organisaatiot eivät ajattele sähköpostiturvallisuutta erillisenä ongelmana – se on vain osa sitä, miten liiketoimintaviestintä toimii, suojelemalla heitä automaattisesti samalla kun se mahdollistaa tuottavuuden. Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla StrongestLayer-sivustolla.












