インタビュー

CyCognitoのプロダクトマーケティングマネージャー、Emma Zaballos – インタビューシリーズ

mm
Unite.AI を Google の優先ソースに追加

エマ・ザバロスは、サイバー犯罪の脅威を理解し、対処することに情熱を傾ける熱心な脅威リサーチャーです。エマは、ダークウェブ・マーケットプレイスを監視し、ランサムウェア・ギャングをプロファイリングし、サイバー犯罪を理解するためにインテリジェンスを使用することを楽しんでいます。

CyCognitoは、国家情報機関のベテランによって設立され、外部からの視点から潜在的な攻撃ベクトルを特定することでサイバーセキュリティに特化しています。同社は、組織にシステムが攻撃者にどのように見え、脆弱性、潜在的なエントリーポイント、および危険にさらされている資産がどこにあるかについての洞察を提供します。パロアルトに本拠を置くCyCognitoは、大規模企業やフォーチュン500企業、コルゲート・パーモリーブやテスコなどにサービスを提供しています。

(CL )

サイバーセキュリティ研究、脅威分析、プロダクトマーケティングの幅広いバックグラウンドを持っています。どんな経験がこの分野に興味を持たせ、エクスポージャー管理のキャリアを歩むことになったのでしょうか。

大学を卒業してすぐに、国際取引訴訟でネットワークのアクターを追跡するアナリストとして働きました。非常に面白い事件でしたが、次の仕事を探していたときに、ダークウェブのモニタリング・スタートアップ(Terbium Labs、現在はDeloitteの一部)で仕事を見つけました。そこでは、基本的に「ダークウェブやサイバーセキュリティについては何も知りませんが、ネットワークや行動を追跡する経験があるので、残りは学べます」という感じで自分を売り込みました。うまくいきました!その後、2022年までサイバーセキュリティの専門家として働き、脅威アクターに焦点を当てていました。CyCognitoに入社し、プロダクトマーケティングの役割を初めて受け持ちました。サイバーセキュリティという業界にまだ携わることができて、同時に新しい役割に挑戦できることは素晴らしいです。データ駆動型のストーリーテリングを通じて、CyCognitoの年次外部エクスポージャー管理レポートのようなコンテンツを作成できることも好きです。

Alexaを所有することはないと言っていました。スマートホーム・デバイスが心配なのは何ですか。一般の人々が知っておくべきリスクとは何ですか。

ダークウェブを調べていると、サイバー犯罪者がデータ、特に消費者データに非常に強い欲求を持っていることがわかります。企業が収集するデータは貴重な資源ですが、多くの企業はそのデータを適切に保護できないか、保護することを拒否しています。消費者としては、データの収集、保存、管理を制御する選択肢が限られているかもしれませんが、できる限り情報を集め、制御できるものは制御することが重要です。つまり、アプリやデバイスの設定を非常にうまく調整すること、または一部の製品を完全に避けることを意味します。

スマートアシスタントが電話やスマートホーム・デバイスで有効になっている場合、マイクは常に起動して何かを要求するときに待機している必要があります。会社が録音を保護し、削除していることを信頼していても、家の中に常にマイクが起動しているという考えだけが私には好きではありません。

確かに、私がデータを収集するサービスや製品を使用していますが、それは私にとって価値があるからです。スマートホーム製品については、私は個人的に線を引いています。ライトを調整したり、ショッピングリストを作ったりするためにAlexaに頼るのではなく、自分で行います。IoTは消費者にとって素晴らしい利点を提供しますが、サイバー犯罪者にとっても同様です。

連邦政府と民間セクターの両方で働いた経験があります。どのようにしてこれらの環境におけるサイバーセキュリティの課題を区別しますか。

ヘルス・セキュリティ・コーディネーション・センターで契約として働いていたときは、サイバー犯罪者の行動の背後にあるパターンや動機を掘り下げることに重点を置いていました。そこでは、ヘルスケア・リソースをターゲットにした理由や、どのような推奨事項を防御を強化するために提供できるかを理解することが重要でした。公的セクターには、プロジェクトに取り組むためのより広いスペースがあり、サイバーセキュリティで仕事をする素晴らしい公務員がいます。スタートアップでの役割でも、非常に興味深い研究を行うことができましたが、ペースは速く、スコープはより狭い質問に焦点を当てていました。スタートアップで好きなのは、研究に自分の声をかけることができることです。HHSのために「Make Me Your Dark Web Personal Shopper」という話をすることは難しかったでしょう(DerbyCon 2019)。

最近の記事で、ダークウェブの急速な成長について触れました。どのような要因がこの拡大を促していますか。次の数年でどのような傾向が見られますか。

ダークウェブは常に死に、常に死にそうで、常に復活しています。残念ながら、盗まれたデータ、悪意のあるソフトウェア、サイバー犯罪としてのサービス、ダークウェブに関連する他の商品に対する需要は一貫して存在しています。つまり、Silk Road、AlphaBay、Agoraのようなダークウェブの定番が消えても、新しい市場がその場所を占めることができます。政治的および金融的不安定性もサイバー犯罪を促進します。

陳腐ではありますが、ここではAIが懸念事項です。AIは、未熟練の犯罪者がスキルを向上させることを容易にします。たとえば、AI駆動のコーディング・ツールを使用するか、サイバー犯罪活動に特化したWormGPTやFraudGPTのようなツールを使用することで、数分で何百も信憑性の高いフィッシング・メールを生成できます。また、合法的なAIプラットフォームを妥協したり、「脱獄」したりする努力もあり、主流のAIツールの安全性の制限を削除することができます。

ダークウェブの復活を促すもう1つの要因は、強力な暗号通貨市場です。暗号通貨はサイバー犯罪の生命線です。現代のランサムウェア市場は基本的に暗号通貨の存在によって存在します。暗号通貨に友好的な政府は、ダークウェブ犯罪を悪化させるでしょう。新しい政権の連邦サイバーセキュリティおよび法執行プログラム(CISAを含む)の削減もサイバー犯罪者にとっては利益です。米国は伝統的に主要なダークウェブ・マーケットプレイスに対する執行措置を主導してきました。

ダークウェブについての最大の誤解は何ですか。ビジネスや個人にはどのような認識が必要ですか。

私が見る最大の誤解は、ダークウェブが巨大で、神秘的なエンティティであり、理解または防御するのが難しいということです。実際、ダークウェブはインターネットの0.01%以下を占めていますが、その小さなサイズはその真の影響を隠しています。もう1つの一般的な神話は、ダークウェブが不可能に近いほど匿名性が高く、不可能に近いほどアクセスが難しいということです。Torブラウザや.onionドメインのような特殊なツールが必要ですが、毎日これらのスペースを積極的に監視しています。Silk Roadマーケットプレイスの摘発の宣伝により、組織はダークウェブが違法商品、たとえば薬物や武器の販売にのみ使用されていると考えていますが、実際には企業資産やデータの巨大で洗練されたマーケットプレイスでもあります。現実は、ダークウェブは理解するのが難しいものではなく、むしろ理解することが不可欠なものです。なぜなら、それは直接ビジネスのセキュリティ態勢に影響を与える可能性があるからです。

組織は「エクスポージャーを前提」とするべきだと述べました。企業はエクスポージャーを無意識のうちにオンラインで公開している最も見落とされる方法は何ですか。

面白いのは、多くの企業がまだ自分のエクスポージャーの広さや、ダークウェブを通じてエクスポージャーされる可能性のある方法を理解していないことです。ダークウェブ・マーケットプレイスで流通している漏洩した資格情報、たとえば基本的なログイン詳細や、管理アカウントやVPN資格情報を見ていることがあります。これらは、重要なインフラストラクチャへの完全なアクセスを提供できます。特に見過ごされている領域は、IoTデバイスです。これらの無害-looking接続デバイスは、妥協されたり、ボットネットを作成したり、攻撃を開始したりするために販売される可能性があります。現代のIT環境は、多くの組織が想像しているよりもはるかに複雑になっています。これにより、攻撃可能な「拡張された攻撃面」が生まれます。クラウドサービス、ネットワークアクセスポイント、統合システムなど、多くの企業が公開していないエントリーポイントが存在します。残念ながら、ほとんどの組織には、想像しているよりも多くの潜在的なエントリーポイントがあります。したがって、エクスポージャーがあると仮定する方が、既存の防御が完璧であると信じるよりも賢明です。

サイバー犯罪者はダークウェブでの活動を強化するためにAIをどのように利用していますか。ビジネスはAI駆動のサイバー脅威に対してどうやって防御できますか。

サイバー犯罪は、実際には新しいタイプの攻撃を作成するのではなく、既存の攻撃を加速させています。すでに、AIを使用して数分で何百も信憑性の高いフィッシング・メールを生成するサイバー犯罪者を見ています。以前は手動で何日もかかった作業です。適応性のあるマルウェアを開発しており、これは検出を避けるために動作を変更できます。また、WormGPTやFraudGPTのような、サイバー犯罪活動に特化した特殊なツールを使用しています。最も心配されるのは、合法的なAIプラットフォームを妥協することに成功していることです。主要なAIプロバイダーの盗まれた資格情報が販売されており、主流のAIツールの安全性の制限を削除する「脱獄」するための努力が増えています。

しかし、良いニュースは、無防備ではないということです。先見の明のある組織は、ダークウェブのフォーラムやマーケットプレイスを24時間監視するAIシステムを展開しています。これらのツールは、数分で数百万の投稿を分析し、サイバー犯罪者の暗号化された言語を理解し、人間の分析者が見逃す可能性のあるパターンを特定できます。盗まれた資格情報をスキャンし、システムのアクセスポイントを監視し、潜在的な脆弱性の早期警告を提供するためにAIを使用しています。鍵は、防御AIが、サイバー犯罪ツールと同じスピードとスケールで動作できることです。これは、現代の脅威に対処する唯一の方法です。

CyCognitoは「攻撃者の視点」を取り入れて脆弱性を特定します。このアプローチは、従来のセキュリティテスト方法とどのように異なりますか。

私たちのアプローチは、現代のIT環境が従来のセキュリティモデルよりもはるかに複雑であることを理解することから始まります。私たちの仕事に情報を提供するために、組織からデータを要求しません。攻撃者が組織を標的にする場合、標的からコンテキストや資産のリストを受け取ることはありません。したがって、私たちは顧客からシードデータを一切受け取りません。組織とその攻撃面をマップし、すべての資産をそのマップ内のコンテキストで配置します。

拡張された攻撃面を完全にマップし、既知の資産を超えて、攻撃者が実際に何を見て、どのように利用できるかを理解します。ダークウェブ・マーケットプレイスを監視する際には、単にデータを収集するのではなく、漏洩した資格情報、特権アクセス、公開された情報が組織への侵入経路をどのように作成するかを理解します。ダークウェブのリスクを既存の攻撃面に重ねると、セキュリティチームは脆弱性が見つかるだけでなく、どれが実際に利用できるかを理解できます。この視点により、セキュリティチームは脆弱性が見つかるだけでなく、どれが実際に利用できるかを理解できます。

CyCognitoのAI駆動の発見プロセスはどのように機能しますか。従来のEASM(External Attack Surface Management)ソリューションよりもどのように優れていますか。

私たちのAI駆動の発見プロセスは、組織の攻撃面が従来のツールが想定するよりもはるかに大きいことを理解することから始まります。私たちのプロセスは包括的で、プロアクティブです。漏洩した資格情報、ダークウェブ・マーケットプレイスで販売されているアカウントや特権アクセス、IPベースの情報漏洩、過去の脆弱性のために公開された機密データの4つの重要なタイプのエクスポージャーを継続的にスキャンします。しかし、これらのエクスポージャーを発見するだけで終わりではありません。

次に、すべてを攻撃面グラフにマップバックします。これは、コンテキストがすべてを意味します。従来のEASMソリューションが脆弱性のリストを提示するのではなく、ダークウェブのエクスポージャーが既存のインフラストラクチャとどのように交差するかを示します。セキュリティチームは、データがどこに終わったかだけでなく、セキュリティ努力を次に集中させる必要がある正確な場所を確認できます。セキュリティチームに、脆弱性のリストではなく、戦略的な地図を構築するのではなく、セキュリティスキャンを実行するのではなく、提供します。ダークウェブのリスクを攻撃面に重ねると、セキュリティチームは脆弱性が見つかるだけでなく、最も重要なセキュリティギャップに焦点を当てることができます。

セキュリティチームにとって、リスクの優先順位付けは大きな課題です。CyCognitoは、重要でない脆弱性と区別するために、重要な脆弱性をどのように区別しますか。

脆弱性を優先順位付けするには、組織の全体的なセキュリティ生態系内での脆弱性のコンテキストを理解する必要があります。漏洩した資格情報やアクセスポイントが脆弱であるというだけでは十分ではありません。潜在的な影響を理解する必要があります。また、特権アクセス資格情報、管理アカウント、VPNアクセスポイントを特に注意深く調べます。これらは、システム内での横方向の移動を表すことが多いためです。攻撃面グラフにこれらのエクスポージャーをマップバックすると、セキュリティチームは、どの脆弱性が最も重要な資産に最も大きなリスクをもたらすかを正確に示すことができます。これにより、セキュリティチームは、限られたリソースを最も大きな影響を与える場所に集中できます。

次の5年でサイバーセキュリティがどのように進化すると思いますか。AIは、攻撃と防御の両方でどのような役割を果たすと思いますか。

サイバーセキュリティのランドスケープの大きな変化の真っただ中です。これは、主にAIによって推進されています。攻撃側では、数年前では不可能だった攻撃の規模と複雑さを加速させていることをすでに見ています。サイバー犯罪に特化した新しいAIツール、たとえばWormGPTやFraudGPTが急速に登場しています。また、合法的なAIプラットフォームが妥協されたり、「脱獄」されたりする努力も見られます。防御側では、AIはもはや優位性ではありません。現代の攻撃のスピードとスケールは、人間だけの分析では追いつくことができません。AIは、脅威を監視するために、ダークウェブの活動を分析するために、そして現代のセキュリティが必要とする迅速な対応能力を提供するために不可欠です。しかし、テクノロジーだけが答えではないことを強調したいと思います。次の数年で最も成功する組織は、先進的なAI機能と、プロアクティブなセキュリティ戦略、そして拡張された攻撃面の深い理解を組み合わせたものです。次の5年間は、強力なAIツールと賢い、戦略的なセキュリティ計画のバランスを見つけることについてです。

素晴らしいインタビュー、詳しく知りたい読者はCyCognitoを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。