インタビュー
フェリックス・カン、サイバーベイの創設者兼CEO – インタビュー・シリーズ

フェリックス・カンは、サイバーベイの創設者兼CEOです。15年以上のサイバーセキュリティの経験を持ち、サイバーベイを立ち上げる前は、PwCのパートナーとして働き、Darklab、Hackaday、Hackbotなどの著名なイニシアチブを共同で立ち上げました。彼の専門知識は、ITガバナンス、テクノロジー・アーキテクチャ、セキュリティ・マネジメントに及んでいます。
サイバーベイは、AIを活用したセキュリティサービスと、世界中のベテランの専門家によるエシカルハッキング・ソリューションを提供するサイバーセキュリティ企業です。同社のプラットフォームでは、継続的な脆弱性スキャン、リアルタイムの脅威分析、固定報酬のバウンティ・ミッションが可能であり、企業が効率的にリスクを検出して対処できるよう支援しています。サイバーベイは、企業の耐久性を高めるために、プロフェッショナル・トレーニングとセキュリティ・アセスメントも提供しています。
あなたはPwCで10年以上働き、DarkLabやHackbotのようなベンチャーを共同で立ち上げました。なぜPwCを離れてサイバーベイを立ち上げることにしましたか?
15年の業界経験、PwC香港でのパートナーとしての経験、DarkLabやHackbotのようなイニシアチブを共同で立ち上げた経験から、サイバーセキュリティにはマインド・シフトが必要だと気づきました。業界にはツールが不足しているのではなく、明確性と自信が不足していました。セキュリティは、プロアクティブで戦略的なものではなく、リアクティブで製品駆動的なものになっていました。サイバーベイを立ち上げたのは、別のダッシュボードを作ることではなく、企業の真のパートナーとなることを目的としています。私たちのミッションは、企業がデジタル環境を修復し、強化し、将来に備えることを支援することです。ノイズの多い世界において、サイバーベイはシグナルとなることを目指しています。
また、従来のコンサルティング・モデルでは、クライアントが労力を支払うのではなく、成果を支払うべきだと考えました。サイバーベイはインセンティブベースのモデルで構築されており、活動ではなく影響を報酬としています。
同時に、AIは専門知識の創出、共有、拡大方法を変えていました。サイバーセキュリティは常に専門家依存の分野でしたが、適切なツールを使用することで、専門知識を共有し、検証された知識プールに変えることができます。グローバルなエシカルハッカーのネットワークからリアルタイムの洞察を得る機会を見出しました。犯罪ネットワークはすでに包括性とスピードで運営されています。私たちは、防御者も同様に運営しなければならないと考えています。
あなたのハンドスオン・サイバーセキュリティの背景は、サイバーベイのビジョンをどのように形作ってきましたか?
私はPwCの最初のエシカルハッカーとして、企業環境での脆弱性を発見し、修復しました。そのハンドスオン・経験から、セキュリティは壁を築くことではなく、可視性、ガバナンス、ビジネス運営への深い統合であることを学びました。サイバーベイのDNAには、ビジネスのスピードで動くセキュリティ、変化を予測し、混沌に秩序をもたらすセキュリティの哲学が込められています。
1人の専門家だけでは全体像を見通すことができません。有効なアセスメントの鍵は、知識、背景、 접근法の多様性にあります。私たちは、グローバルなセキュリティ・プロフェッショナルのネットワークを構築することを重視しています。専門知識が集団的であるほど、成果は一貫して強化されます。
セキュリティ・アセスメントでは、バグを見つけることが目標ですが、評価者の知識と専門知識が重要です。安定した成果を生み出すには、専門家の多様なプールが必要です。各評価者は独自のコンピタンス・プールを持ち、その多様性が強さを生み出します。評価者は問題に異なるアプローチで取り組み、そのバリエーションが豊かな洞察とより堅牢な防御につながります。サイバーベイでは、思考の多様性は価値観であり、セキュリティの利点であると考えています。
サイバーベイの脅威検出は、AIによってどのように予測的なものとなり、企業がリスクに取り組む方法を変えるのでしょうか?
サイバーベイでは、プロアクティブなサイバーセキュリティ・アプローチを取ります。私たちのAIを活用したツール、サイバースキャンは、既存の問題にのみ対処するのではなく、潜在的な攻撃をシミュレートし、動作を分析し、進化するリスクにリアルタイムで適応します。これにより、企業は脆弱性を事前に検出できるようになります。
他のバグ・バウンティ・プラットフォームがバグを狩ることにのみ焦点を当てているのとは異なり、サイバースキャンは継続的にスキャンし、企業全体で問題を検出します。セキュリティ・アセスメントは、内部ITチームの外部で運営されるハウスキーピング・サービスと見なすことができます。ITチームが既知のチェックリストと内部システムに焦点を当てている間、サイバースキャンは、特に「シャドウIT」システムやITチームの管理なしにビジネス部門によって立ち上げられた資産に関連する盲点を発見します。
デジタル・エナブルメントが容易になっている今日、IT部門の外で資産が管理されることは珍しくありません。こうした隠れたシステムは、見えていない場合や管理されていない場合には大きなリスクをもたらします。サイバーベイでは、サイバーセキュリティを未知の発見と、企業が準備する時間と明確性を提供することとして捉えています。そうすることで、サイバーセキュリティをリアクティブなコスト・センターから、プロアクティブで戦略的な機能へと移行させます。
サイバーベイが使用するAIモデルが誤った自信を生み出さないように、また低確率ながら高影響の脅威を見逃さないように、どのようにして保証していますか?
サイバーセキュリティにおける一般的な落とし穴は、自動化に過度に依存することです。サイバーベイでは、AIと専門家による人間のオーバーサイトを組み合わせています。フラグ付きのすべての脆弱性は、実行可能性と現実世界での影響を検証するトリアージ・プロセスを経て、AIはより多くのものを見せるのに役立ちますが、専門家が明確に見ることを保証します。この人間とマシンのバランスにより、クライアントは本当に重要なことに焦点を当てることができます。
サイバースキャンの内部動作を説明できますか?サイバースキャンの継続的なモニタリングは、従来のSIEMや脆弱性スキャナーとどのように異なりますか?
従来のスキャナーは、ノイズが多く、侵入的であり、固定スケジュールで実行されるため、限界があります。サイバースキャンは異なります。非侵入的であり、常にオンであり、ダークウェブやハッカー・フォーラムからのリアルタイム・インテリジェンスで継続的に更新されています。サイバー犯罪者があなたのシステムをスキャンし、結果をオンラインで公開している場合、サイバースキャンはそれを検出します。
冗長なスキャニングではなく、修復に重点を置いています。また、漏洩した資格情報、時には管理者アクセスまでを関連付け、企業が被害発生前に対策できるようにしています。サイバースキャンを、デジタル・イミューン・システムと考えてください。常に進化し、深く統合され、侵害前に保護するように設計されています。
なぜエシカル・ハッカーがサイバーセキュリティの第一の防衛線になっているのでしょうか?
なぜなら、非倫理的なハッカーが最初の攻撃線であるからです。エシカル・ハッカーは敵の思考を模倣し、盲点を発見し、脅威の状況に合わせて進化します。彼らはスクリプトを実行するだけでなく、ニュアンスと創造性を持ってリアルな攻撃をシミュレートします。今日のサイバーセキュリティ環境では、彼らはオプションではありません。彼らは不可欠です。
企業がエシカル・ハッキングについてまだ抱く最大の誤解は何ですか?それらの恐怖を如何にして克服するのですか?
1つの大きな誤解は、サイバーセキュリティ・アセスメントが1回行うと十分であるというものです。企業が昨年テストに合格したからと言って、今日も安全であるとは限りません。脅威は進化します。インフラストラクチャも進化します。別の恐怖は、エシカル・ハッキングがビジネス・オペレーションを妨げる可能性があるというものです。実際、手動テストは安全で、ターゲットを絞り、最小限の侵入性で設計されています。
UXと人間要因を、従来技術的な複雑さとジャーゴンで支配されていた分野にどのように統合しましたか?
私たちは、サイバーセキュリティは技術的な問題よりもビジネス上の問題であると考えています。大多数のセキュリティ・ブリーチは、コードのバグではなく、ガバナンスの崩壊から生じます。したがって、サイバーベイはCISOだけでなく、マーケティング、財務、運営のリーダーがデジタル・リスクを理解する必要があるため、設計されています。
直感的なダッシュボード、明確なコミュニケーション、バーチャルCISOサービスを通じて、セキュリティを神秘化しません。私たちのアプローチにより、企業はリアクティブなバグ・フィクシングから、プロアクティブなガバナンスへの移行を促し、行動、文化、プロセスが第一の防衛線となるよう支援します。
サイバーベイの5年間のビジョンは何ですか?脅威がより洗練され、AIがより自律的になるにつれて、プラットフォームはどのように進化するのでしょうか?
私たちは、次のものを構築しています。5年間で、サイバーベイ・ラボはAIレッド・ティーミング、Web3セキュリティ、ボイス・インターフェイス・プロテクションに拡大します。私たちは、自律的な脅威検出と修復モデルも開発中です。私たちの目標は、CISOが今はない企業が、サイバーベイをバーチャルCISOとして使用できるようにすることです。グローバルな研究者のネットワークによって裏付けられています。
AIが攻撃者となる未来を予見しますか?その場合、サイバーベイのような防御プラットフォームはどのように適応しますか?
その未来はすでに現実のものです。AIはコードを生成し、声真似をし、フィッシング・キャンペーンを大規模に展開することができます。しかし、AIは中立的です。武器となることも、盾となることもできます。サイバーベイ・ラボでは、AIを使用して新たな脅威をシミュレートし、逆向きにエンジニアリングし、1ステップ先んじて対応しています。私たちは、イノベーションのペースで適応します。なぜなら、それがセキュリティを維持するために必要だからです。
素晴らしいインタビュー、詳しく知りたい読者はサイバーベイを訪問してください。












