インタビュー

デビッド・ケラーマン、サイムュレートのフィールドCTO – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

デビッド・ケラーマンは、サイムュレートのフィールドCTOであり、情報およびサイバーセキュリティ分野のシニアテクニカルカスタマーフェイスプロフェッショナルです。デビッドは、顧客を成功と高セキュリティ標準に導きます。

サイムュレートは、セキュリティのギャップを攻撃者が悪用する前に閉じることを目指す組織向けの脅威露出検証を提供するサイバーセキュリティ企業です。同社のプラットフォームにより、組織はセキュリティポストを基準化し、継続的な検出、検証、優先順位付け、およびセキュリティの弱点のガイド付き修復を通じてサイバーレジリエンスを強化できます。自動化と人工知能を通じて、サイムュレートは、コントロール、脅威、および攻撃パスを検証するための高度なオフенсивセキュリティテストを提供します。オープンプラットフォームとして、サイムュレートは、既存のセキュリティおよびITインフラストラクチャと統合して、露出管理プロセスのワークフローを駆動し、リアルタイムで防御を改善します。ブレーチおよび攻撃シミュレーション(BAS)、露出管理、およびセキュリティポスト管理を提供することで、サイムュレートは、ビジネスが脆弱性を特定するのに役立ちます。

2025年のAI関連サイバーセキュリティ脅威の増加の背後にある主な要因は何と考えられますか。

AI関連サイバーセキュリティ脅威は、AIの利用可能性の増加により増加しています。脅威アクターは、AIツールにアクセスできるようになり、ウイルスを繰り返し実行し、もっともらしいフィッシング電子メールを作成し、攻撃の範囲を拡大できます。これらの戦術は「新しい」ものではありませんが、実行されるスピードと精度は、セキュリティチームが対応しなければならないサイバーセキュリティ脅威の長いバックログに大幅に追加されています。組織は、AIテクノロジーを実装するために急いでいますが、セキュリティコントロールを確立して、脅威アクターによって簡単に悪用されないようにすることを十分に理解していません。

これらのAI関連脅威に特に脆弱な業界やセクターはありますか。なぜでしょうか。

従業員、顧客、または顧客間でデータを継続的に共有する業界は、AI関連脅威に脆弱です。AIは、社会工学スキームをより信頼性の高いものにするために脅威アクターに役立ちます。フィッシング詐欺は、基本的に数字のゲームです。攻撃者がより本物に近い電子メールをより多くの受信者に送ることができる場合、彼らの成功率は大幅に増加します。組織は、AIを活用したサービスを一般に公開すると、攻撃者がそれを悪用しようとする可能性があります。公開することはリスクを伴いますが、正しく行うことが重要です。

組織がビジネス機能に公開LLMを使用する場合に直面する主な脆弱性は何ですか。

データ漏洩は、おそらく最大の懸念事項です。公開LLMを使用すると、データがどこに行くかはわかりません。最後にしたいことは、機密情報を公開AIツールにアップロードしてしまうことです。機密データを分析する必要がある場合は、社内で行ってください。データがインターネットに漏洩する可能性のある公開LLMに頼るのではなく、社内で行ってください。

組織は、AIシステムをテストまたは実稼働環境で使用する場合に、機密データを効果的に保護する方法は何ですか。

AIシステムをテストする場合、組織は攻撃的な姿勢(防御的な姿勢ではなく)を取り入れる必要があります。つまり、セキュリティチームは、セキュリティシステムのセキュリティを積極的にテストおよび検証する必要があります。攻撃を継続的に監視し、セキュリティシステムを検証することで、機密データが保護され、セキュリティソリューションが意図したとおりに機能していることを確認できます。

組織は、継続的に進化するAI駆動型攻撃に対してどのようにして積極的に防御できますか。

脅威アクターはAIを使用して脅威を進化させていますが、セキュリティチームもAIを使用してBASツールを更新し、最新の脅威に対してセキュリティを確保することができます。Cymulateの毎日脅威フィードなどのツールは、最新の脅威を毎日BASソフトウェアにロードし、セキュリティチームが最新の脅威に対してセキュリティを検証できるようにします。AIは、セキュリティチームが最新の脅威に対して迅速に対応できるように、プロセスを自動化するのに役立ちます。

Cymulateのような自動セキュリティ検証プラットフォームは、AI駆動型サイバーセキュリティ脅威のリスクを軽減する上でどのような役割を果たしますか。

自動セキュリティ検証プラットフォームは、脅威の特定、検証、優先順位付けを目的としたツールを提供することで、組織が新しいAI駆動型サイバーセキュリティ脅威に対処するのに役立ちます。攻撃者はAIを使用してネットワークとシステムの潜在的な弱点を探索し、カスタマイズされた攻撃を実行します。したがって、組織は脆弱性を自動化された方法で効果的に対処できるようにすることが重要です。攻撃者はAIを使用してデジタル環境を探索し、弱点を特定してから攻撃を開始します。したがって、危険な脆弱性を優先して最初に軽減することができるように、自動化された方法で脆弱性を対処する能力は、以前より重要です。

組織は、AI駆動型攻撃に対する準備として、ブレーチおよび攻撃シミュレーションツールをどのように組み込むことができますか。

BASソフトウェアは、露出管理の重要な要素であり、組織が現実世界の攻撃シナリオを作成して、セキュリティコントロールを検証するのに役立ちます。Cymulate Threat Research Groupからの最新の脅威インテリジェンスと一次調査(新しいシミュレーションに関する情報を含む)が毎日BASツールに適用され、セキュリティリーダーに、新しい脅威が既存のセキュリティコントロールによってブロックまたは検出されなかった場合に通知します。BASを使用すると、組織は、独自の環境とセキュリティポリシーに合わせて、AI駆動型シミュレーションをカスタマイズできます。オープンフレームワークを使用して、カスタムキャンペーンと高度な攻撃シナリオを作成および自動化できます。

これらの新しい脅威に対してセキュリティチームが先んじるために、どのような上位3つの推奨事項を出すことができますか。

脅威は毎日より複雑になります。露出管理プログラムが効果的に実装されていない組織は、危険にさらされる可能性があります。私の最初の推奨事項は、露出を効果的に優先順位付けできるソリューションを実装することです。次に、露出管理ソリューションにBAS機能が含まれていることを確認してください。これにより、セキュリティチームは、AIおよびその他の新しい脅威をシミュレートして、組織のセキュリティコントロールのパフォーマンスを評価できます。最後に、検証とテストを継続的に実行できるように、自動化を活用することを推奨します。脅威の状況は1分ごとに変化しているため、最新の情報が必要です。前の四半期の脅威データはすでに古くなっています。

次の5年間で、サイバーセキュリティリスクを悪化させるか軽減させる可能性のあるAIテクノロジーの進歩は何ですか。

多くの点で、AIの利用可能性が継続するかどうかによります。現在、低レベルの攻撃者はAIの機能を使用して攻撃を強化できますが、新しい戦術を作成するのではなく、既存の戦術をより効果的に行うだけです。現在、我々は(ほとんど)それに対処できます。しかし、AIがさらに進化し、利用可能性が高まれば、それは変化する可能性があります。規制も役割を果たします。EU(および、ある程度、米国)は、AIの開発と使用を規制するために措置を講じてきました。規制がAIの開発にどのような影響を与えるかを見守る必要があります。

AI関連サイバーセキュリティ脅威と従来のサイバーセキュリティ課題に対する優先順位付けの変化を予測しますか。

すでに、組織はBASや露出管理などのソリューションの価値を認識しています。AIは、攻撃者が迅速に高度なターゲット化されたキャンペーンを開始できるようにしており、セキュリティチームはそれに対抗するためにあらゆるアドバンテージを必要としています。検証ツールを使用する組織は、最も重要で危険な脅威を優先して軽減することで、頭を上に保つことが容易になります。ほとんどの攻撃者は、簡単なターゲットを探しています。すべての攻撃を阻止することはできないかもしれませんが、簡単なターゲットにならないようにすることができます。

素晴らしいインタビュー、詳細についてはCymulateを訪れてください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。