साक्षात्कार
नबील हनन, नेटएसपीआई में फील्ड सीआईएसओ – साक्षात्कार श्रृंखला

नबील हनन नेटएसपीआई में फील्ड सीआईएसओ (मुख्य सूचना सुरक्षा अधिकारी) हैं। वह कंपनी की सलाहकार परामर्श प्रथा का नेतृत्व करते हैं, जो ग्राहकों को उनकी साइबर सुरक्षा मूल्यांकन और खतरे और दुर्बलता प्रबंधन की जरूरतों को पूरा करने में मदद करने पर केंद्रित है। उनकी पृष्ठभूमि प्रभावी सॉफ्टवेयर सुरक्षा पहलों को बनाने और सुधारने में है, जिसमें वित्तीय सेवा क्षेत्र में गहरी विशेषज्ञता है।
नेटएसपीआई एक सक्रिय सुरक्षा समाधान है जो सबसे महत्वपूर्ण सुरक्षा दुर्बलताओं को खोजने, प्राथमिकता देने और दूर करने में मदद करता है। यह संगठनों को उनके व्यवसाय के लिए सबसे महत्वपूर्ण चीजों की सुरक्षा करने में मदद करता है bằng अधिक स्पष्टता, गति और पैमाने पर साइबर सुरक्षा के लिए एक सक्रिय दृष्टिकोण को सक्षम करके।
आप अपनी साइबर सुरक्षा यात्रा के बारे में कुछ साझा कर सकते हैं और नेटएसपीआई में शामिल होने के लिए आपको क्या प्रेरित किया?
मैं सात साल की उम्र से ही प्रोग्रामिंग कर रहा हूं। प्रौद्योगिकी ने मुझे हमेशा उत्साहित किया है क्योंकि मैं जानना चाहता था कि चीजें कैसे काम करती हैं, जिससे मैंने बहुत सी चीजों को अलग-अलग करने और उन्हें वापस एक साथ रखने का प्रयास किया।
कॉलेज में कंप्यूटर विज्ञान का अध्ययन करते हुए, मैंने अपना करियर ब्लैकबेरी में शुरू किया, जहां मैं ब्लैकबेरी मैसेंजर प्लेटफॉर्म के लिए उत्पाद प्रबंधक के रूप में काम करता था और हार्डवेयर डिजाइन में रुचि लेने लगा। वहां से, मुझे एक छोटी कंपनी में एप्लिकेशन सुरक्षा डोमेन में शामिल होने के लिए भर्ती किया गया – मैं इतना उत्साहित था कि मैं नौकरी पाने के लिए एक नए देश में जाने के लिए तैयार था।
जब मैं अपनी साइबर सुरक्षा यात्रा पर विचार करता हूं, तो यह नीचे से शुरू हुई। मैं एक एसोसिएट सलाहकार के रूप में शुरू किया, जो प्रवेश परीक्षण, कोड समीक्षा, खतरा मॉडलिंग, हार्डवेयर परीक्षण और अन्य चीजें कर रहा था जो मेरे बॉस मुझे देते थे। अंततः, मैं सिंगुलसिस द्वारा अधिग्रहित किए जाने से पहले सिगिटल के लिए एक प्रवेश परीक्षण सेवा बनाने के लिए काम किया। यह सब मुझे नेटएसपीआई में लाया ताकि मैं इसके विकास मार्ग में सहायता कर सकूं।
वित्तीय सेवा क्षेत्र में आपका अनुभव आपके साइबर सुरक्षा दृष्टिकोण को कैसे आकार देता है?
सिंगुलसिस में, मैंने वित्तीय सेवा उद्योग के लिए सुरक्षा सेवाओं और उत्पादों को बेचने की रणनीति बनाने में मदद की। तो, जबकि मैं सीधे वित्तीय सेवाओं में काम नहीं कर रहा था, मैं उस क्षेत्र के लिए रणनीतियों को बनाने के लिए जिम्मेदार था, जिसके लिए मुझे उस ऊर्ध्वाधर को गहराई से समझने की आवश्यकता थी।
प्रौद्योगिकी स्थान में बढ़ते हुए, मैंने दुनिया भर में बड़े वित्तीय सेवा संगठनों के साथ काम करने में बहुत समय बिताया। उस पृष्ठभूमि के साथ, मैंने अपना समय और कौशल वित्तीय सेवा उद्योग के लिए लक्षित और निर्मित सेवाओं पर केंद्रित किया।
वित्तीय सेवा क्षेत्र से मुझे सीखने वाली सबसे बड़ी बात यह है कि हैकर्स पैसे के पीछे जाते हैं। हैकर्स बस मजे के लिए नहीं हैं; यह उनकी आय का स्रोत है। वे जहां सबसे अधिक वित्तीय प्रभाव होता है – चाहे वह वास्तव में पैसे चोरी करना हो या संगठन को वित्तीय नुकसान पहुंचाना – वे वहां जाते हैं। यह मानसिकता मेरी साइबर सुरक्षा की समझ को आकार देने में मदद करती है और मुझे अपनी वर्तमान भूमिका में सफल होने में मदद करती है।
साइबर खतरों के तेजी से विकसित होने के साथ, आपको लगता है कि संगठनों को आज सबसे बड़ी साइबर सुरक्षा चुनौतियों का सामना करना पड़ रहा है?
आज सबसे बड़ी चुनौती यह है कि हर संगठन को विकसित होते खतरों से निपटने और उभरती प्रौद्योगिकियों के साथ तालमेल बिठाने के लिए कितनी तेजी से काम करने की आवश्यकता है। ऐतिहासिक रूप से, सॉफ्टवेयर बनाने के लिए एक पानी का झरना विधि थी, जो वास्तव में तेज नहीं थी। अब, हमारे पास एक अधिक लचीला तरीका है, जहां संगठन सॉफ्टवेयर बनाने और उत्पादन में जारी करने की कोशिश कर रहे हैं जितनी जल्दी हो सके और अधिक छोटे कार्यान्वयन करें।
पिछले 10 वर्षों में सुरक्षा पारिस्थितिकी तंत्र में तेजी से परिवर्तन और त्वरण देखा गया है। यह बड़े संगठनों के लिए कई मुद्दों का कारण बनता है, जैसे कि छाया आईटी, जो उनके हमले की सतह और संपत्ति में अंतर्दृष्टि प्राप्त करना अधिक कठिन बना देता है। आप जो नहीं देख सकते हैं उसे आप सुरक्षित नहीं कर सकते।
क्लाउड अपनाना इस आग में ईंधन डालता है – जितना अधिक लोग इसे अपनाते हैं, अनुकूलित करते हैं और क्लाउड में स्थानांतरित करते हैं, सॉफ्टवेयर प्रणाली और संपत्ति उतनी ही अधिक लचीली हो जाती है। सॉफ्टवेयर और हार्डवेयर को लचीले तरीके से ऊपर और नीचे स्केल करने की क्षमता परिवर्तन को प्रबंधित करना और भी कठिन बना देती है। जैसे-जैसे प्रणालियों को लचीले तरीके से बनाया जाता है, आप संपत्ति के मालिकाना हक को अधिक बार बदलने की चुनौतियों का कारण बनते हैं और दुर्भाग्यपूर्ण अभिनेताओं को संगठन में प्रवेश करने के तरीके खोजने के अवसर पैदा करते हैं।
आपको लगता है कि अगले पांच वर्षों में साइबर सुरक्षा परिदृश्य कैसे बदलेगा?
बाहरी और आंतरिक दोनों संपत्तियों में दृष्टि की आवश्यकता आगामी पांच वर्षों में जारी रहेगी और यह देखेगी कि ग्राहक विक्रेताओं के साथ कैसे काम करते हैं। यह पहले से ही एक ऐसा क्षेत्र है जिस पर हम नेटएसपीआई में भारी रूप से ध्यान केंद्रित कर रहे हैं। जून में, हमने एक साइबर एसेट हमला सतह प्रबंधन (सीएएएसएम) और साइबर मुद्रा प्रबंधन समाधान हब्बल प्रौद्योगिकी नामक हासिल की। नेटएसपीआई प्लेटफ़ॉर्म में सीएएएसएम जोड़ने से हमारे स्थापित बाहरी हमला सतह प्रबंधन (ईएएसएम) क्षमताओं को सक्षम करता है, जो हमारे ग्राहकों को नए संपत्ति और जोखिमों की पहचान करने, सुरक्षा नियंत्रण अंधकार को दूर करने और अपनी सुरक्षा मुद्रा का एक समग्र दृश्य प्राप्त करने में मदद करता है – जो कि उद्योग में इस बिंदु तक缺 था।
नेटएसपीआई प्लेटफ़ॉर्म में हमारी ईएएसएम और सीएएएसएम क्षमताओं को मिलाने से हमें ग्राहकों को दृष्टि चुनौतियों का सामना करने के लिए आवश्यक उपकरण प्रदान करने में मदद मिलती है। यह जोखिमों से जुड़े जोखिमों को सटीक रूप से प्राथमिकता देने की क्षमता को भी बढ़ाता है। इसके अलावा, यह सुरक्षा नेताओं को अपनी सबसे महत्वपूर्ण संपत्तियों के संबंध में इन जोखिमों के संपर्क में आने का मूल्यांकन करने में मदद करता है।
नेटएसपीआई की दुर्बलता प्रबंधन दृष्टिकोण अन्य उद्योग कंपनियों से कैसे अलग है?
हाल ही में, हमने एक नया एकीकृत प्रोक्सी सुरक्षा प्लेटफ़ॉर्म पेश किया, जो हमारे प्रवेश परीक्षण के रूप में सेवा (पीटीएएस), बाहरी हमला सतह प्रबंधन (ईएएसएम), साइबर एसेट हमला सतह प्रबंधन (सीएएएसएम) और उल्लंघन और हमला सिमुलेशन (बीएएस) प्रौद्योगिकियों को एक ही समाधान में मिलाता है। नेटएसपीआई प्लेटफ़ॉर्म के साथ, ग्राहक साइबर सुरक्षा के लिए एक प्रोक्सी दृष्टिकोण के साथ अधिक स्पष्टता, गति और पैमाने पर ले सकते हैं। यह नया प्रोक्सी दृष्टिकोण उद्योग में हम जो रुझान देख रहे हैं और विभिन्न बिंदु समाधानों से दूर हो रहे हैं, और अधिक समग्र, अंत से अंत तक प्लेटफ़ॉर्म सेवाओं के तेजी से अपनाने को दर्शाता है।
नेटएसपीआई में साइबर सुरक्षा उपायों को बढ़ाने के लिए एआई का उपयोग कैसे किया जा रहा है?
जैसा कि कोई भी साइबर सुरक्षा नेता आपको बताएगा, एआई व्यवसायिक सफलता को उत्प्रेरित करने की क्षमता रखता है, लेकिन यह भी दुर्भाग्यपूर्ण हमलों को खिलाने की क्षमता रखता है। नेटएसपीआई में, हम अपने ग्राहकों को आगे रहने में मदद करने के लिए एआई/एमएल प्रवेश परीक्षण मॉडल लागू करने का प्रयास कर रहे हैं, जो विचार से लेकर कार्यान्वयन तक सुरक्षा को ध्यान में रखते हुए, एमएल सिस्टम पर दुर्भाग्यपूर्ण हमलों के जोखिमों की पहचान, विश्लेषण और दूर करने पर जोर देते हैं, विशेष रूप से एलएलएम पर। साइबर सुरक्षा में, एआई क्षमताओं ने हमें वास्तविक समय में खतरों की निगरानी और दूर करने में मदद की है।
साइबर सुरक्षा में एआई से जुड़े संभावित जोखिम क्या हैं, और उन्हें कैसे कम किया जा सकता है?
अन्य साइबर सुरक्षा नेताओं के साथ बातचीत के आधार पर, एआई का सबसे बड़ा जोखिम यह है कि संगठनों की बुनियादी डेटा और साइबर सुरक्षा स्वच्छता की कमी है। जैसा कि हम जानते हैं, एआई समाधान केवल तभी प्रभावी होते हैं जब मॉडलों को प्रशिक्षित किया जाता है जो डेटा पर आधारित होते हैं। यदि संगठनों के पास डेटा इन्वेंट्री और वर्गीकरण पर एक मजबूत पकड़ नहीं है, तो उनके मॉडल पीड़ित हो सकते हैं और सुरक्षा अंतराल के लिए अतिसंवेदनशील हो सकते हैं।
जब लोग एआई में “बुद्धिमत्ता” शब्द देखते हैं, तो वे इसे “आंतरिक रूप से बुद्धिमान” या यहां तक कि कुछ प्रकार की चेतना के रूप में भ्रमित करते हैं। लेकिन ऐसा नहीं है। सुरक्षा पractioners को अभी भी एआई मॉडल को प्रोग्राम करने की आवश्यकता है ताकि वे समझें कि कौन सी संपत्ति व्यक्तिगत, निजी, सार्वजनिक है और इसी तरह। बिना इन तंत्रों के, एआई अराजकता में गिर सकता है। मेरे विचार में, यह वर्तमान में सीआईएसओ के बीच सबसे बड़ी चिंता है।
आप नेटएसपीआई के प्रवेश परीक्षण के रूप में सेवा (पीटीएएस) के बारे में विस्तार से बता सकते हैं कि यह संगठनों को मजबूत सुरक्षा बनाए रखने में कैसे मदद करता है?
प्रवेश परीक्षण संगठन की समग्र साइबर सुरक्षा मुद्रा के लिए महत्वपूर्ण है क्योंकि यह टीमों को उनके व्यवसाय के लिए विशिष्ट दुर्बलताओं में अधिक संदर्भ प्रदान करता है।
प्रवेश परीक्षण यह भी एक अच्छा लिटमस परीक्षण है कि अन्य सुरक्षा नियंत्रण, जैसे कि कोड समीक्षा, खतरा मॉडलिंग, स्टेटिक एप्लिकेशन सुरक्षा परीक्षण (एसएएसटी), डायनामिक एप्लिकेशन सुरक्षा परीक्षण (डीएएसटी), इंटरएक्टिव एप्लिकेशन सुरक्षा परीक्षण (आईएएसटी), और अन्य जो आपने पहले लागू किए हैं, कितने प्रभावी हैं।
नियमित प्रवेश परीक्षण सुरक्षा विशेषज्ञों के साथ वास्तविक समय सहयोग को बढ़ावा देता है जो डेटा में अधिक गहराई जोड़ सकता है। एक सफल पेंटेस्ट के अंत में, संगठनों को यह बेहतर अंतर्दृष्टि मिलेगी कि उनके आईटी परिवेश के कौन से हिस्से उल्लंघनों के लिए अधिक संवेदनशील हैं। जब एक पेंटेस्ट दुर्बलताओं का पता लगाता है, तो वे अक्सर नियंत्रणों में अंतराल को उजागर करते हैं जो जीवन चक्र में पहले ही हो चुके हैं या जो पूरी तरह से缺 हैं। वे यह भी समझेंगे कि कैसे अनुपालन प्राप्त किया जाए, जहां उन्हें दूर करने के प्रयासों पर ध्यान केंद्रित करना चाहिए, और कैसे आईटी और सुरक्षा टीमें संभावित व्यावसायिक प्रभावों पर बने रहने के लिए एक साथ काम कर सकती हैं।
पीटीएएस में विशेषज्ञता वाले विक्रेताओं के साथ काम करके, संगठन एक मजबूत सुरक्षा मुद्रा को पूरक बनाने के लिए अधिक तैयार हो सकते हैं और सुरक्षा घटनाओं को रोकने में सक्षम हो सकते हैं।
आप प्रौद्योगिकी और मानव विशेषज्ञता को कैसे एकीकृत करते हैं ताकि व्यापक सुरक्षा समाधान प्रदान किए जा सकें?
नेटएसपीआई मानता है कि आपको साइबर सुरक्षा के ज्ञात और अज्ञात खतरों से आगे रहने के लिए प्रौद्योगिकी और मानवों दोनों की आवश्यकता है। मानवों को उपकरणों द्वारा उत्पन्न आउटपुट को मान्य, प्राथमिकता और संदर्भ देने के लिए लूप में होने की आवश्यकता है। हम लोगों को गलत सकारात्मक या शोर पैदा करने वाले लोगों को देने के व्यवसाय में नहीं हैं जो उन्हें यह पता लगाने में अधिक समय बिताने के लिए प्रेरित करते हैं कि वास्तव में क्या मायने रखता है। दूसरे शब्दों में, आप महान प्रौद्योगिकी हो सकते हैं, लेकिन आपको इसका उपयोग करने और इसे सफल होने के लिए बाधित करने के लिए किसी की आवश्यकता है।
मानवों की तुलना में एआई कई मंद गतिविधियों को तेजी से और अधिक सटीक रूप से कर सकता है। यदि प्रौद्योगिकी को विश्वसनीय तरीके से बनाया जा सकता है, तो यह हमें कुछ कार्यों को स्वचालित करने और सुरक्षा टीमों को अधिक रचनात्मक सोच और महत्वपूर्ण समस्या-समाधान पर ध्यान केंद्रित करने के लिए समय देने की अनुमति देगा जो एआई द्वारा प्रतिस्थापित नहीं किया जा सकता है।
आपके द्वारा आमतौर पर ग्राहकों को अपनी साइबर सुरक्षा मुद्रा को मजबूत करने के लिए क्या रणनीतिक सलाह दी जाती है?
एक सामान्य जाल जिसमें लोग पड़ते हैं वह यह है कि वे जिन चीजों में निवेश करते हैं उन्हें वे समझते हैं। उदाहरण के लिए, एक कंपनी एक क्लाउड सुरक्षा पृष्ठभूमि वाले एक नेता को ला सकती है। स्वाभाविक रूप से, वे तब एक क्लाउड सुरक्षा टीम का निर्माण करने पर ध्यान केंद्रित करते हैं, इसके बजाय अनुपालन, नेटवर्क सुरक्षा, अनुप्रयोग सुरक्षा और इसी तरह के क्षेत्रों में जहां संगठन वास्तव में समर्थन की आवश्यकता हो सकती है।
एक अधिक समग्र कार्यक्रम होना बेहतर है जो सब कुछ समग्र रूप से ध्यान केंद्रित करता है। फिर, आप गहराई से रक्षा बनाना शुरू करते हैं और उन नियंत्रणों को लागू करते हैं जो संगठन के विभिन्न हिस्सों में अन्य विफलताओं को कम कर सकते हैं। एक समग्र कार्यक्रम बनाना एक विशिष्ट क्षेत्र में अधिक समय, प्रयास और टूलिंग में निवेश करने से बेहतर है।
धन्यवाद इस शानदार साक्षात्कार के लिए, पाठक जो और जानना चाहते हैं उन्हें नेटएसपीआई पर जाना चाहिए।












