Haastattelut

Nabil Hannan, Kenttä-CISO NetSPI: ssä – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Nabil Hannan on NetSPI: n kenttä-CISO (Chief Information Security Officer). Hän johtaa yrityksen konsultoivaa neuvontaliiketoimintaa, joka keskittyy asiakkaiden avustamiseen kyberTurvallisuuden arvioinnin ja uhka- ja haavoittuvuuden hallinnan tarpeiden ratkaisemisessa. Hänen taustansa on rakentamisessa ja parantamisessa tehokkaita ohjelmistoturvallisuusaloitteita, ja hänellä on syvä asiantuntemus rahoituspalvelusektorilla.

NetSPI on proaktiivinen turvallisuusratkaisu, joka on suunniteltu löytämään, priorisoimaan ja korjaamaan tärkeimmät turvallisuushaavoittuvuudet. Se auttaa organisaatioita suojelemaan liiketoiminnalle tärkeimmät asiat mahdollisimman suurella selkeyden, nopeuden ja mittakaavan kanssa.

Voitko kertoa hieman matkastasi kyberturvallisuuden alalla ja mitä johti sinut liittymään NetSPI: hen?

Olen ohjelmoinut seitsemänvuotiaasta lähtien. Teknologia on aina kiinnostanut minua, koska halusin tietää, miten asiat toimivat, mikä johti minun ottamaan monia asioita osiin ja oppimaan, miten ne voidaan koota takaisin yhteen nuorella iällä.

Opiskellessani tietojenkäsittelytiedettä yliopistossa, aloitin urani Blackberryllä, jossa työskentelin tuotejohtajana Blackberry Messenger -alustalla ja kiinnostuin laitteiden suunnittelusta. Sieltä minut palkattiin pienteen yrityksen sovellusturvallisuusalueelle – olin niin intohimoinen siitä, että olin valmis muuttamaan toiseen maahan saadakseni työn.

Kun mietin matkaani kyberturvallisuuden alalla, se alkoi alhaalta ylöspäin. Aloitin apukonsulttina, joka teki penentraatiotestaus, koodin tarkastelua, uhkamallinnusta, laitteiden testausta ja mitä tahansa muuta, mitä esimieheni antoivat minulle. Lopulta rakensin penentraatiopalvelun Cigitalille, joka myöhemmin siirtyi Synopsysiin. Kaikki tämä johti minua NetSPI: hen tukemaan sen kasvua proaktiivisessa turvallisuuden alalla.

Miten kokemuksesi rahoituspalvelusektorilla on vaikuttanut lähestymistapaasi kyberturvallisuuteen?

Työskennellessäni Synopsysilla, autuin kehittämään strategiaa turvallisuuspalveluiden ja -tuotteiden myymiseksi rahoituspalvelusektorille. Vaikka en työskennellyt suoraan rahoituspalveluissa, olin vastuussa strategian kehittämisestä kyseiselle alalle, mikä edellytti syventymistä siihen, jotta ymmärtäisin sen ajureita ja kipukohtia.

Kasvamalla teknologian parissa, olen viettänyt paljon aikaa työskennellessäni suurten rahoituspalvelujärjestöjen kanssa maailmanlaajuisesti. Taustani ollessa siinä, keskityin kehittämään strategiaa rahoituspalvelusektorin kohdentamiseksi ja palvelujen kehittämiseksi koko alaa varten.

Merkitsevin asia, jonka olen oppinut rahoituspalvelusektorin kanssa tehdystä työstä, on, että hakkerit menevät sinne, missä on rahaa. Hakkerit eivät tee sitä vain huvikseen; se on heidän tulonsa lähde. He menevät sinne, missä on suurin taloudellinen vaikutus – joko varastamalla rahaa jollakin tavoin tai aiheuttamalla taloudellista vahinkoa organisaatiolle. Tämä ajattelutapa on auttanut minua ymmärtämään kyberturvallisuutta ja johtanut minua menestykseen nykyisessä roolissani kenttä-CISO: na.

Mitä suurimpia kyberturvallisuuden haasteita organisaatiot kohtaavat tänään?

Suurin haaste tänään on se nopeus, jolla jokaisen organisaation on toimittava torjumaan kehittyviä uhkia ja pysymään mukana uuden teknologian, kuten tekoälyn, kehityksessä. Historiallisesti oli vesiputousmenetelmä ohjelmistojen kehittämisessä, joka ei ollut välttämättä nopea prosessi verrattuna siihen, miten nopeasti ohjelmistoa käytetään tänään. Nyt meillä on enemmän agile-menetelmä, jossa yritykset yrittävät kehittää ohjelmistoa ja julkaista sitä tuotantoon mahdollisimman nopeasti ja tehdä enemmän pieniä toteutuksia.

Viimeisen 10 vuoden aikana on ollut nopea muutos ja kiihdytys turvallisuusekosysteemissä. Tämä aiheuttaa monia ongelmia suurille organisaatioille, kuten varjotietokoneet, mikä tekee vaikeaksi saada tietoa hyökkäyspinnasta ja varoista. Et voi suojella sitä, mitä et voi nähdä.

Pilviin siirtymisen myötä tuli lisää tuli – mitä enemmän ihmiset sopeutuvat, omaksuvat ja siirtävät pilveen, sitä enemmän ohjelmistojärjestelmät ja varat muuttuvat joustaviksi. Ohjelmistojen ja laitteiden skaalautuvuus joustavalla tavalla tekee muutoksen hallitsemisen vielä vaikeammaksi. Järjestelmiä rakennetaan joustavalla potentiaalilla, mikä aiheuttaa haasteita, joissa varat vaihtavat omistajaa useammin ja luovat mahdollisuuksia pahantahtoisille toimijoille päästä organisaatioon.

Miten kyberturvallisuuden maisema muuttuu seuraavan viiden vuoden aikana?

Tarve suuremmasta näkyvyydestä sekä ulkoisiin että sisäisiin varoihin jatkuu tärkeänä seuraavan viiden vuoden aikana ja muuttaa, miten asiakkaat työskentelevät toimittajien kanssa. Tämä on jo alue, johon keskitymme voimakkaasti NetSPI: ssä. Kesäkuussa hankimme kybervarojen hyökkäyspinnan hallintaratkaisun ja turvallisuusasennon hallintaratkaisun nimeltä Hubble Technology. CAASM: n lisääminen olemassa oleviin EASM-ominaisuuksiimme mahdollistaa asiakkaiden jatkuvaan uusien varojen ja riskien tunnistamiseen, turvallisuuden valvontapilkkujen korjaamiseen ja holistisen näkymän turvallisuusasenteesta antamiseen antamalla tarkan inventaarion kybervaroista, sekä ulkoisista että sisäisistä – jotka puuttuivat aiemmin alan yrityksistä.

EASM- ja CAASM-ominaisuuksiemme yhdistäminen NetSPI- alustaan antaa asiakkaiden työkalut, joilla he voivat puuttua jatkuviin näkyvyyden haasteisiin. Tämä parantaa myös kykyä priorisoida riskejä, jotka liittyvät varoihin ja haavoittuvuuksiin. Se auttaa myös turvallisuusjohtajia arvioimaan tärkeimpien varojensa altistumista niihin liittyviin riskeihin nähden.

Miten NetSPI: n lähestymistapa haavoittuvuuden hallintaan eroaa muiden alan yritysten lähestymistavasta?

Äskettäin julkaisimme uuden yhdistetyn proaktiivisen turvallisuusalustan, joka yhdistää PTaaS-, EASM-, CAASM- ja BAS-tekniikkamme yhteen ratkaisuun. NetSPI- alustalla asiakkaat voivat ottaa proaktiivisen lähestymistavan turvallisuuteen suuremmalla selkeyden, nopeuden ja mittakaavan kanssa kuin koskaan aiemmin. Tämä uusi proaktiivinen lähestymistapa heijastaa alan suuntauksia ja siirtymistä hajaantuneista pistekohtaisista ratkaisuista kohti holistisempia, lopusta loppuun ulottuvia palveluita.

Miten tekoälyä käytetään NetSPI: ssä turvallisuustoimien parantamiseen?

Kuten mikä tahansa turvallisuusjohtaja voi kertoa, tekoälyllä on potentiaali katalysoida liiketoiminnan menestystä, mutta sillä on myös potentiaali ruokkia vihamielisiä hyökkäyksiä. NetSPI: ssä yritämme auttaa asiakkaitamme pysymään edellä käyrää toteuttamalla tekoäly/ML-penentraatiomalleja, jotka varmistavat, että turvallisuus otetaan huomioon ideointivaiheesta toteutukseen asti tunnistamalla, analysoimalla ja lieventämällä riskejä, jotka liittyvät vihamielisiin hyökkäyksiin ML-järjestelmiin, erityisesti LLM: iin. Turvallisuuden osalta tekoälyominaisuudet ovat parantaneet ja omaksuneet kykymme seurata ja korjata uhkia reaaliajassa.

Mitkä ovat tekoälyn mahdolliset riskit turvallisuuden osalta, ja miten niitä voidaan lieventää?

Pohjautuen keskusteluihin, joita olen käynyt muiden turvallisuusjohtajien kanssa, suurin tekoälyriski on organisaatioiden perustavanlaatuinen tieto- ja turvallisuushygienia. Kuten tiedämme, tekoälyratkaisut ovat yhtä tehokkaita kuin mallit, joihin ne perustuvat. Jos organisaatiot eivät ole vankasti hallinnassa tietojensa inventaariota ja luokittelua, on riski, että heidän mallinsa kärsivät ja ovat alttiita turvallisuusaukoille.

Kun ihmiset näkevät sanan “äly” tekoälyssä, he sekoittavat sen “luonnollisesti älykkääksi” tai jopa jonkinlaiseksi tietoisuudeksi. Mutta se ei ole tapahtumien tila. Turvallisuuspäälliköiden on ohjelmoitava tekoälymallit, jotta ne ymmärtävät, mitkä varat ovat henkilökohtaisia, yksityisiä, julkisia jne. Ilman näitä mekanismeja tekoäly voi laskea kaaokseen. Se on mielestäni suurin huolenaihe CISO:iden keskuudessa tällä hetkellä.

Voitko selittää, miten NetSPI: n Penentraatiotestauspalvelu (PTaaS) auttaa organisaatioita ylläpitämään vahvaa turvallisuutta?

Penentraatiotestaus on kriittinen osa organisaation koko turvallisuusasennetta, koska se antaa tiimille suuremman ymmärryksen liiketoiminnan erityisistä haavoittuvuuksista.

Penentraatiotestaus on myös erinomainen koetutkimus siitä, miten tehokkaita muita turvallisuuden valvontatoimia, kuten koodin tarkastelua, uhkamallinnusta, SAST: ää, DAST: ää, IAST: ää ja muita, jotka olet aiemmin toteuttanut, on.

Säännöllinen penentraatiotestaus edistää reaaliaikaisen yhteistyön turvallisuusasiantuntijoiden kanssa, mikä tuo lisää syvyyttä tietoihin. Onnistuneen pentestin jälkeen organisaatiot saavat paremman ymmärryksen siitä, mitkä osat heidän IT-ympäristöstään ovat alttiimpia murroille. Kun pentest havaitsee haavoittuvuuksia, ne korostavat usein aukkoja valvonnassa aiemmin elinkaaren aikana tai puuttuvia valvontaa. Ne myös ymmärtävät, miten saavuttaa vaatimustenmukaisuutta, mihin keskittyä korjaustoimiin ja miten IT- ja turvallisuustiimit voivat työskennellä yhdessä pysyäkseen tietoisina mahdollisista liiketoimintavaikutuksista.

Yhteistyössä PTaaS: ää erikoistuneiden toimittajien kanssa organisaatiot voivat olla valmistautuneempia proaktiivisesti estämään turvallisuusloukkauksia.

Miten yhdistät sekä teknologiaa että ihmisten asiantuntemusta tarjoamaan kattavia turvallisuusratkaisuja?

NetSPI uskoo, että tarvitaan sekä teknologiaa että ihmisiä, jotta voidaan tarjota vankka strategia tuntemattomien ja tunnettujen uhkien torjumiseksi. Ihmisten on oltava silmukassa vahvistamaan, priorisoimaan ja asiayhteyden mukaan arvioimaan työkalujen tuottamia tuloksia. Emme ole sellaisessa liiketoiminnassa, jossa annetaan ihmisille väärä positiivisia tai tuotetaan melua, joka johtaa siihen, että he viettävät enemmän aikaa selvittääkseen, mitä todella on tärkeää. Toisin sanoen, voit olla loistava teknologia, mutta sinun tarvitsee joku, joka todella käyttää sitä ja keskeyttää sen, jotta se olisi onnistunut.

On paljon jokapäiväisiä tehtäviä, joita tekoäly voi tehdä nopeammin ja tarkemmin kuin ihmiset. Jos teknologia voidaan rakentaa luotettavalla tavalla, se sallii meidän automatisoida tiettyjä tehtäviä ja vapauttaa turvallisuustiimien aikaa keskittyäkseen enemmän luovaan ajatteluun ja kriittiseen ongelmanratkaisuun, jota tekoäly yksinkertaisesti ei voi korvata.

Mitä strategista neuvoa yleensä tarjoat asiakkaille heidän turvallisuusasenteensa vahvistamiseksi?

Yleinen ansa, johon ihmiset joutuvat, on investointi asioihin, joita he ymmärtävät. Esimerkiksi yritys voi tuoda johtajan, jolla on tausta pilviturvallisuudesta. Luonnollisesti he sitten keskittyvät rakentamaan pilviturvallisuustyöryhmää, sen sijaan, että esimerkiksi noudattamis- , verkkoturvallisuus- ja sovellusturvallisuutta, joissa organisaatiolla saattaa olla todellista tukea.

On parempi olla enemmän monipuolinen ohjelma, joka keskittyy kaikkeen kokonaisuutena. Sitten aloitat rakentamalla syvyyttä puolustukseen ja sinulla on valvontaa, joka lieventää muita virheitä, joita saatat olla eri osissa organisaatiota. Rakentaminen monipuolinen ohjelma on parempi kuin panostaa enemmän aikaa, vaivaa ja työkaluja yhteen tiettyyn sektoriin.

Kiitos hienosta haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla NetSPI: ssä

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.