AI-mallit ja alustat

Rob Gurzeev, CyCogniton toimitusjohtaja ja perustaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Rob Gurzeev, CyCogniton toimitusjohtaja ja perustaja, on johtanut hyökkäävien tietoturvaratkaisujen kehittämistä sekä yksityiselle sektorille että tiedustelupalveluille.

Ennen CyCogniton perustamista hän toimi C4 Securityn (joka on Elbit Systemsin omistama) hyökkäävän tietoturvan johtajana ja tutkimus- ja kehitysosaston johtajana, sekä 8200 Israeli Intelligence Corpsin tuoteosaston CTO:na. Hän on saanut useita kunniamerkkejä Israelin puolustusvoimien upseerina, mukaan lukien Excellence-palkinnon, Creative Thinking -palkinnon ja Source of Life -palkinnon. (ESLT )

CyCognito on perustettu kansallisten tiedustelupalvelujen veteraaneista, jotka ymmärtävät, miten hyökkääjät hyödyntävät sokeita pisteitä, ja heihin liittyvät kokeneet johtajat joistakin luotetuimmista tietoturva-yhtiöistä.

Mikä alun perin kiinnosti sinua tietoturvaan?

Kiinnostuin teknologiasta noin 13-14 vuoden iässä. Aloin osallistua IRC-kanaviin, joissa oli ihmisiä, jotka olivat kiinnostuneita teknologiasta ja siitä, mitä silloin kutsuttiin “hakkeroinniksi”.

Ihmiset silloin kokeilivat erilaisia mielenkiintoisia asioita, kuten salausviestejä ja tiedostojen jakoa. Lapset pilailivat ystäviensä kanssa lähettämällä suoritettavan tiedoston, joka laukaisi jonkin hauskan toiminnon. Jos ajattelet asiaa, tämä oli perusta sille, mitä nykyään kutsutaan “sosiaalisen insinöörityksen” hyökkäyksiksi.

Tämä kaikki sai minut ajattelemaan: mitä jos joku pahantahtoinen henkilö saisi käsiinsä tämän teknologian pahantahtoisen käytön?

Nämä varhaiset kokemukset käynnistivät urani turvallisuuden parissa. Päädyin lopulta Israeliin Unit 8200 Intelligence Forceen tekemään tiedustelutyötä, ja myöhemmin perustin CyCogniton.

Voitko kertoa CyCogniton syntytarinan?

CyCognito perustettiin tietoisuuden, että hyökkääjät ovat aina puolustajien edellä. He ovat älykkäitä, pitäviä ja etsivät aina helpointa reittiä. Ja kun kaikki, mitä hyökkääjille tarvitaan, on yksi heikko kohta murtua läpi, tietoturvatimiillä on tehtävä turvata jokainen mahdollinen pääsykohta kasvavassa ja jatkuvasti muuttuvassa hyökkäyspinnassa. Se on melkoinen haaste.

Ongelmaa vaikeuttaa se, että useimmat organisaatiot ovat tietoisia mahdollisista pääsykohtia, jotka ovat tietoturvatimien näkymättömissä, mutta helposti löydettävissä uhka-aktoreiden toimesta.

Eräänä päivänä istuin yhdessä perustajani Dima Potekhinin kanssa ja päättelimme muuttaa paradigman, jossa emme käyttäisi agentteja tai porttiskannereita, vaan luomme ratkaisun, joka toimii kuin maailmanluokan hyökkääjä, eli se aloittaa yhtiön nimestä ja etsii sitten kaikkein alttiimmat varat ja avoimimmat reitit.

Halusimme simuloida hyökkääjän hyökkäysoperaation, aloittaen siitä, mihin hyökkääjä aloittaa, kun hänellä on vain kohdeyhtiön nimi ja tavoitteena on päästä käsiksi arkaluontoiseen tietoon.

Vuonna 2017 otimme kansallisten tiedustelupalveluiden kokemuksemme ja aloimme toteuttaa tätä tavoitetta tehtävänämme on auttaa organisaatioita estämään tietoturvaloukkauksia jatkuvasti kartoittamalla heidän ulkoista haavoittuvuuttaan ja löytämällä heikoimmat reitit heidän sisäverkkoihinsa. Tämä edellytti eturintamisen hyökkäävän kyberTurvallisuustiedon käyttämistä, mutta myös modernia teknologiaa, jota käytetään edelleen harvoin meidän alalla, kuten Bayesian koneoppimismalleja, LLM, NLP ja graafiset tietomallit.

Tänään autamme kasvavia ja suuria Global 100 -yrityksiä turvallisuuden suojaamisessa kasvavilta uhilta. Jotkut asiakkaistamme ovat Colgate-Palmolive (CL ), Kalifornian osavaltio, Berlitz, Hitachi, Tesco, vain mainitakseni muutamia.

Mikä on Ulkoinen Hyökkäyspinnan Hallinta?

Ulkoinen Hyökkäyspinnan Hallinnan (EASM) määritelmä viittaa prosesseihin ja tekniikoihin, joita käytetään organisaation digitaalisten varojen tunnistamiseen, arviointiin ja hallintaan, jotka ovat saatavilla tai näkyvissä internetistä.

Ulkoinen hyökkäyspinta on laaja ja monimutkainen. Yksittäinen organisaatio voi olla satoja ja tuhansia järjestelmiä, sovelluksia, pilvi-instances, toimittajaketjuja, IoT-laitteita ja tietoa, jotka ovat alttiina internetille – usein levittäytyen tytäryhtiöihin, useisiin pilviin ja kolmansien osapuolien hallinnoimiin varoihin.

Tietoturvatimiillä on rajoitettu mahdollisuus löytää näitä varoja. He joutuvat kamppailemaan tuhansien hälytysten kanssa, mutta heillä ei ole kontekstia tietääkseen, mitkä ovat kriittisiä ja mitkä priorisoidaan.

Oikeiden ongelmien erottelu edellyttää näkyvyyttä hyökkäyspinnalla, mutta vielä tärkeämpää on syvä ymmärrys varojen kontekstista ja tarkoituksesta. Kun tämä on vahvistettu, tietoturvatimit voivat laskea hyökkäysreittejä ja ennustaa, mitkä uhkat ovat todennäköisesti aiheuttavat vakavia rahallisia tai mainetta vaarantavia vahinkoja liiketoiminnalle. Sitten organisaatio voi priorisoida oikein ja korjata eniten vaikuttavia.

Voitko jakaa näkemyksesi siitä, kuinka tärkeää on ajatella kuin hyökkääjä löytääkseen tuntemattomia riskejä?

Verizonin DBIR:n mukaan 82% hyökkäyksistä tulee ulkoa sisään. Lisäksi useimmat tietoturvaloukkaukset Gartnerin mukaan liittyvät tuntemattomiin ja hallitsemattomiin varoihin.

Tämä on tarkalleen, miksi ulospäin suuntautuva lähestymistapa hyökkäyspinnan arviointiin ja hallintaan on kriittinen tietoturvariskin arvioinnissa ja hallinnassa. Astuminen hyökkääjän saappaisiin antaa objektiivisen näkymän kruununjalokiviin, jotka elävät järjestelmissäsi, ja mikä on tärkeintä, mitkä niistä ovat alttiina ja haavoittuvia.

Kuten mainitsin aiemmin, hyökkäyspinnat ovat jatkuvasti kasvamassa ja monimutkaisia. Useimmat tietoturvatimit puuttuvat täydellisestä näkyvyydestä alttiisiin ja haavoittuvaisiin varoihin. Hyökkääjät tietävät tämän! Ja he etsivät armotonta hyökkäyspintaa, etsien reittiä, joka on vähiten vastustusta, ja yhtä aukkoa, jota tietoturvatimit eivät valvo. Valitettavasti yksi tietoturva-aukko on kaikki, mitä heille tarvitaan murtautua sisään. Samaan aikaan tietoturvatimit ovat vaikeassa tehtävässä tunnistaa alttiudet, jotka tekevät organisaatiostaan eniten haavoittuvan, ja ottamaan toimenpiteitä suojelemiseksi.

Kuinka usein tunnistat uhkia, jotka johtuvat sovelluksista ja API:sta, jotka eivät ole valvottuja tai testattuja?

Useammin kuin haluaisimme. Suorittimme äskettäin tutkimuksen, joka osoitti haavoittuvat julkiset pilvi-, mobiili- ja web-sovellukset, jotka altistavat arkaluontoista tietoa, mukaan lukien suojaamattomat API:t ja henkilökohtaiset tunnistetiedot (PII). Tässä ovat joitain avainlöydöksiä:

  • 74 prosenttia varoista, joissa on PII, on altis vähintään yhdelle tunnetulle suurelle hyökkäykselle, ja yksi kymmenestä on vähintään yksi helposti hyökkäämiskelpoinen ongelma.
  • 70 prosenttia web-sovelluksista on vakavia turvallisuusaukkoja, kuten puuttuva WAF-suojelu tai salattu yhteys kuten HTTPS, kun taas 25 prosenttia kaikista web-sovelluksista (web-sovelluksista) puuttui molemmat.
  • Tyypillinen globaali yritys on yli 12 000 web-sovellusta, jotka sisältävät API:t, SaaS-sovellukset, palvelimet ja tietokannat. Vähintään 30 prosenttia näistä web-sovelluksista – yli 3 000 varaa – on vähintään yksi hyökkäämiskelpoinen tai korkea riski. Puolet näistä potentiaalisesti haavoittuvista web-sovelluksista on isännöity pilvessä.
  • 98 prosenttia web-sovelluksista on potentiaalisesti GDPR: n mukaisesti ei-evästeiden käytöstä johtuen.

Tutkimuksemme lisäksi on runsaasti näitä uhkia tänään. MOVEit -hyökkäys on esimerkki, joka on edelleen käynnissä.

Voitko keskustella prosessien ja työkalujen konsolidoinnista hyökkäyspinnan testaamiseen ja hallintaan?

“Stack bloat” on jotain, mistä useimmat yritykset kärsivät. Se on erityisen voimakasta tietoturva-alalla. Useimmat organisaatiot ovat erillisiä, yhdistämättömiä tietoturva-työkaluja. On ollut tietoturva-alalla mantra, jonka mukaan enemmän alustoja poistaa tietoturva-aukkoja. Mutta sen sijaan se avaa oven inhimillisten virheiden, redundanssien, lisääntyneen operaatiivisen kuormituksen ja sokeiden pisteiden mahdollisuudelle.

CyCognito on rakennettu tekemään useiden perinteisten ratkaisujen työ. Autamme yrityksiä konsolidoimaan pinonsa, jotta he voivat keskittyä työhönsä.

Mitkä ovat joitain tapoja, joilla pahantahtoiset toimijat käyttävät LLM: ä ja generatiivista tekoälyä hyökkäysten laajentamiseen?

Emme ole vielä nähneet laajamittaisia hyökkäyksiä, jotka käyttävät LLM: ä, mutta se on vain ajan kysymys. Minun näkökulmastani LLM: t voivat tarjota suuremman mittakaavan, laajuuden, ulottuvuuden ja nopeuden eri vaiheisiin kyberhyökkäyksiin.

Esimerkiksi LLM: t voivat kiihdyttää automaattista tiedustelua, jossa hyökkääjät voivat kartoittaa ja löytää organisaation varat, brändit ja palvelut sekä arkaluontoisen tiedon, kuten alttiit tunnistetiedot. LLM: t voivat myös auttaa haavoittuvuuksien löytämisessä, tunnistamalla heikkouksia kohdistetussa verkossa, ja helpottaa hyökkäyksiä tekniikoilla, kuten Phishing tai vesisadehyökkäykset päästäkseen sisään ja hyödyntääkseen verkoston haavoittuvuuksia. LLM: t voivat myös auttaa tietojen varastamisessa kopioimalla tai siirtämällä arkaluontoista tietoa verkosta.

Kuluttaja-sovellukset, jotka perustuvat LLM: ään, erityisesti ChatGPT, aiheuttavat uhkaa, koska ne voidaan käyttää sekä tarkoituksella että tahattomasti yritysten IP-osoitteen vuotamiseen.

Spear-phishing -kampanjat tarjoavat toisen esimerkin. Laadukas Phishing perustuu syvään ymmärrykseen kohdekohteesta; se on juuri sitä, mitä suuret kielimallit voivat tehdä hyvin, koska ne prosessoi suuria tietomääriä nopeasti ja räätälöivät viestejä tehokkaasti.

Kuinka yritykset voivat puolestaan käyttää generatiivista tekoälyä suojelemalla itseään?

Hyvä kysymys. Se on hyviä uutisia. Jos hyökkääjät voivat käyttää gen AI: ä, myös tietoturvatimit voivat. Gen AI voi auttaa tietoturvatimia tekemään tiedustelua omista yrityksistään ja korjaamaan haavoittuvuuksia. He voivat nopeammin ja kustannustehokkaammin skannata ja kartoittaa oman hyökkäyspintansa löytääkseen alttiit arkaluontoiset varat, kuten henkilökohtaiset tunnistetiedot (PII), tiedostot jne.

Gen AI voi myös auttaa ymmärtämään liiketoiminnan kontekstia kunkin varan osalta. Esimerkiksi se voi auttaa tunnistamaan tietokannan, joka sisältää PII: ä ja osallistuu myyntitransaktioihin. Se on erittäin arvokasta.

Gen AI voi myös määrittää varan liiketoimintatarkoituksen. Esimerkiksi se voi auttaa erottamaan maksuvälineen, kriittisen tietokannan ja satunnaisen laitteen – ja luokitella sen riskiprofiilin. Tämä mahdollistaa tietoturvatimien priorisoida riskiä paremmin. Ilman priorisointimahdollisuutta tietoturvatimit joutuvat siivilöimään läpi loputtomia haavoittuvuuksia, joita on merkitty “kiireelliseksi”, kun useimmat eivät ole todella kriittisiä.

Miksi yritysten on oltava varovaisia liiasta riippuvuudesta generatiivisesta tekoälystä puolustustarkoituksiin?

Generatiivinen tekoäly on suuri potentiaali, mutta siinä on sisäisiä ongelmia, joita meidän on ratkaistava alanana.

Suurempi kuva minulle on, että gen AI -mallit voivat tehdä tietoturvatimistä turvautuneiksi. Automaation houkutus on suuri, mutta manuaalinen tarkastelu on kriittinen gen AI -mallien nykyisessä tilassa. Esimerkiksi gen AI -mallit “hallusinoivat”. Toisin sanoen ne tuottavat epätarkkoja tuloksia.

Myös gen AI -mallit (LLM: t) eivät ymmärrä kontekstia, koska ne perustuvat tilastolliseen, ajalliseen tekstianalyysiin – mikä voi myös johtaa lisää “hallusinaatioita”, jotka ovat erittäin vaikeita havaita.

Ymmärrän, että tietoturvatimit etsivät tapoja “tehdä enemmän vähemmällä” – mutta inhimillinen valvonta on (ja pitäisi olla) aina osa tietoturva-prosessia.

Voitko keskustella siitä, miten CyCognito tarjoaa automaattisen ulkoisen hyökkäyspinnan hallinnan ja jatkuvan testaamisen?

En halua toistaa itseäni, mutta kuten mainitsin aiemmin, hyökkäyspinnat ovat laajoja ja monimutkaisia – ja ne jatkavat kasvamistaan.

Rakensimme CyCogniton jatkuvasti kartoittamaan koko hyökkäyspintaa yrityksen ydin ulottuvuuksiin, käsittäen tytäryhtiöt, yhteisyritykset ja bränditoiminnot – ja määrittämään kunkin omistajan.

On muutamia teknisiä ominaisuuksia, joita haluan korostaa.

Mustan laatikon hyökkäyspinnan löytämisprosessissa alustamme hyödyntää LLM: ä yhtenä kymmenistä “attribuutiohypoteesien” lähteistä, joita Bayesian ML -mallimme analysoi määrittääkseen organisaation liiketoimintarakenteen (jopa 1000 liiketoimintayksikköä ja tytäryhtiötä) ja määrittää varat omistajille (miljoonien IT- varojen mittakaavassa) täysin automaattisesti.

Alusta nopeuttaa myös varojen luokittelua luonnollisen kielen prosessoinnin (NLP) ja heurististen algoritmien avulla – tehtävä, joka on yleensä kallista ja resursseja vaativaa.

Tarjoamme myös liiketoimintakontekstin, joka on tarpeen riskien priorisointiin. Vaikka haavoittuvuus vaikuttaa tuhansiin koneisiin, CyCognito voi tunnistaa kriittisimmän yksittäisen koneen antamalla näkyvyyttä altistumistasoon, liiketoimintamerkitykseen, hyökkäämiskelpoisuuteen ja hakkeripuheluun.

Otamme holistisen lähestymistavan ulkoiseen hyökkäyspinnan hallintaan, joka voittaa ansan, jossa kaikki kriittiset ongelmat käsitellään samanlaisella kiireellisyydellä. Mahdollistamme tietoturvan priorisoida todelliset kriittiset vektoreita, säästäen heidän aikaansa ja rahojaan.

Kiitos hienosta haastattelusta, lukijat, jotka haluavat oppia lisää, kannattaa vierailla CyCognitossa.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.