インタビュー

ヒューマニクスのキース・スチュワート氏インタビュー – 人間を標的にしたサイバー攻撃の脅威に立ち向かう

mm
Unite.AI を Google の優先ソースに追加

キース・スチュワート氏は、ヒューマニクスの創業者兼CEOです。25年以上のセキュリティ業界での経験を持つベテランで、製品管理、エンジニアリング、事業開発、経営管理などの分野で、シスコ、ブロケード、リバーレッド、vArmourなどの業界を牽引する企業で活躍しています。ヒューマニクスを設立する前は、vArmourの臨時CEO兼製品・エンジニアリング担当上級副社長を務め、同社の買収とSaaSベースのビジネスモデルの移行を指揮しました。スチュワート氏は、キャリアを通じて、グローバルチームを率い、主要なサイバーセキュリティ製品イニシアチブを牽引し、資金調達とM&A活動に参加し、次世代のセキュリティ技術の開発に重要な役割を果たしてきました。企業セキュリティにおける豊富な経験と、攻撃者が人間の行動を利用する方法を深く理解したことが、スチュワート氏をヒューマニクスの設立に導き、人間を対象とする社会工学攻撃から人々を守る使命を与えました。

ヒューマニクスは、サイバーセキュリティ企業で、人間脆弱性検出と対応(HTDR)と呼ばれる新しいカテゴリを牽引しています。HTDRは、エンドポイント、ネットワーク、インフラストラクチャのみに焦点を当てるのではなく、会話型AIを使用して、人間の心理学と自然言語攻撃パターンをトレーニングし、操作、欺瞞、なりすまし、社会工学攻撃などの戦術を検出します。プラットフォームは、リアルタイムで攻撃を検出して、攻撃者が従業員、契約者、または顧客を利用する前に、組織が侵害を防ぐことを支援するように設計されています。ヒューマニクスのアプローチは、成功したサイバーアタックの多くがシステムではなく人々を標的にするという認識を反映しており、同社は、セキュリティチームが従来のサイバーセキュリティ脅威と同じレベルの可視性と対応能力を、人間を標的にした脅威にも提供することを目指しています。

あなたは、vArmourを含む企業での大規模な変革を牽引してきました。SaaS移行、エンジニアリングチームの拡大、買収のナビゲーションなどです。ヒューマニクスを設立するきっかけとなった具体的なギャップまたは転換点は何ですか?また、システムではなく人間を守ることに重点を置く理由は何ですか?

組織のセキュリティポストュアにおける最大の課題は、人間のリスクです。人間は、最も強力な防御資産であり、同時に最も大きな持続的な脆弱性でもあります。しかし、この問題は継続的に無視されてきました。業界の回答は、トレーニングでした。効果的に、平均的な従業員を1時間のセッションでサイバーセキュリティの専門家に変えることを試みました。私たちは、それが機能しないことを知っていますが、より良い解決策はありませんでした。

最近、2つのことが変わりました。1つは悪いことです。AIは、人間を直接標的にする攻撃を、よりアクセスしやすく、カスタマイズし、拡大できるようにしました。英語を話さない、特定のビジネスについて何も知らない、世界の反対側に住む10代の少年でも、LLMを使用して、ほぼすべてのことを知り、誰でものように話すことができます。那は、現実的で、現在進行系の危険を生み出します。

2つ目は、良いことです。私たちには、これらの攻撃を検出する技術ができました。LLMは、人間の相互作用のニュアンスと複雑さを理解することが非常に優れています。会話型AIを使用して、これらの相互作用のパターンを特定し、ほぼリアルタイムで対応することができます。

私たちは、もはや、時代遅れの、トレーニング中心の戦略に頼る必要はありません。初めて、人間の脆弱性の問題を直接解決する方法ができました。那が、ヒューマニクスを構築した理由です。

あなたの仕事は、長年にわたって、大規模なデータ、行動分析、グラフベースのセキュリティモデルに焦点を当ててきました。ヒューマニクスが、従来の侵害とは見えない攻撃を検出するアプローチをどのように形作ったのでしょうか?

表面的に見ると、社会工学攻撃を検出することは、難しそうに見えます。毎人の人間は異なります。自然言語は、非常に高次元です。従来のML中心の行動モデルは、コンテキストを理解できず、頻繁に誤動作します。

しかし、少し深く見てみると、この攻撃クラスには、他の攻撃クラスと同じように、パターンがあることがわかります。バッファオーバーフローまたはゼロデイの代わりに、攻撃者は、ビジネスプロセスのギャップや人間の信頼を利用します。攻撃者は、組織に対して一貫してプレイブックを実行するため、私たちも、これらの攻撃を検出して対応することができます。エンドポイント、ネットワーク、クラウド、またはアイデンティティと同じようにです。

その洞察により、私たちは、従来の検出と対応パターンを、言語モデルのセマンティック推論能力と組み合わせることができます。ヒューマニクスは、その組み合わせを使用して、エンティティ、関係、行動、リスク、相互作用自体を理解します。那が、検出と対応の新しいクラスの製品、人間脆弱性検出と対応(HTDR)を作成する方法です。

BlackFileのような新興グループは、VoIPフィッシングやリアルタイムの社会工学攻撃を使用しています。これらの攻撃の変化は、脅威の風景にどのような影響を与えていますか?

BlackFileは、攻撃の焦点が、マルウェアを環境に導入することではなく、自然言語を使用して人間を開口させることにシフトしている、より広い変化の一部です。

これらのグループは、説得力のある電話、妥当な前提、適切な緊急性が、技術的な欠陥と同じくらい効果的であり、セキュリティチームが見るのが難しいことが多いことを発見しました。攻撃面は、ほとんど変化しません。人間は、常に攻撃面の一部でした。何が変わったのは、攻撃者の焦点です。社会工学は、ビジネスが実際にどのように運営されているかを利用するからです。例外を解決し、問題を解決し、物事を進めるように設計されたワークフローでは、人間が迅速に助けようとします。

攻撃者は、ITヘルプデスクをなりすまし、従業員を直接標的にしてアクセスを取得しています。これらのテクニックが、プライマリエントリポイントとしてなぜ効果的になるのでしょうか?

VoIPフィッシングやヘルプデスク操作などのテクニックは、多くのサポートおよび管理ワークフローで見られる、信頼、緊急性、そしてアクセスの組み合わせを利用するため、非常に効果的です。

もし私があなたの環境に侵入したいなら、技術的な欠陥を探すのに数週間かけることができます。あるいは、誰かを助けるように訓練された人に電話し、妥当な話を作り、必要なことを行うように仕向けることができます。パスワードのリセット、MFAファクタの登録、権限の変更、または要求の承認などです。

電話の反対側にある人は、通常、現実的な問題を解決しようとしていますが、時間の制約があり、不完全な情報しかありません。那が、ヘルプデスクが魅力的な標的となる理由です。会話が直接アクセスにつながる、数少ない場所の一つだからです。アクセスが許可されると、残りは非常に速く進行します。

業界は従業員のトレーニングに多くを投資していますが、人間を標的にした侵害は続いています。従来のセキュリティ認識はどこで失敗していますか?また、何が変わりますか?

セキュリティ認識トレーニングは、社会工学に対する主要な防御手段として扱われてきましたが、その限界は明らかです。組織は、トレーニングに多くを投資し続けていますが、攻撃者は、従業員がコースの資料を覚えているかどうかをテストするのではなく、ライブな相互作用で人々を標的にしています。

社会工学攻撃は、クイズではありません。それは、電話やチャットスレッドの反対側にいる人が、緊急性を生み出し、信頼を築き、誰かが不適切な行動をとるように仕向けることです。現在のモデルは、従業員が攻撃を認識して阻止することを期待していますが、攻撃者は、相互作用を積極的に操作しています。

何かが間違ったとき、従業員に責任を負わせ、さらにトレーニングを割り当てることが多いですが、従業員は、実際には助けようとしていたのです。それが、ビジネスが毎日従業員に求めることです。社会工学を、認識の問題としてのみ扱うのを止める必要があります。それは、攻撃クラスです。私たちがそれを検出して対応する必要があります。トレーニングでそれを除去しようとするのを止める必要があります。

ヒューマニクスは、リアルタイムで人間のリスクを検出することに重点を置いています。実践では、人間のリスクの可視性はどのように見えますか?

人間のリスクの可視性とは、セキュリティチームが、攻撃者が人々を操作して、アクセスを変更したり、手順を無視したり、安全でない行動をとらせたりするように仕向ける、ライブな相互作用の可視性を与えることを意味します。

現在、これらの相互作用は、実質的にセキュリティから不可視です。誰かがヘルプデスクに電話したり、チケットを開いたり、チャットを開始したりします。パスワードがリセットされたり、MFAファクタが登録されたり、権限が変更されたり、例外が承認されたりします。これらは、非常に機密的なワークフローですが、セキュリティチームには可視性がありません。

ヒューマニクスは、これを変えます。私たちは、すでに使用されているエンタープライズコミュニケーションシステムに接続します。Microsoft 365、ServiceNow 、Zoom、Slackなどです。ヒューマニクスは、これらのチャネル上でのアクションと相互作用を監視し、それらを攻撃戦術と企業の手順と比較します。

呼び出し元が適切に検証されましたか?検証を回避するために話術を使いましたか?緊急性、なりすまし、または圧力がありましたか?必要な手順を省略するように仕向けられましたか?セキュリティチームは、リスクプロファイルが、通話の進行に伴ってどのように変化したかを知る必要があります。ヒューマニクスは、相互作用が進行するにつれて、セキュリティ検出と対応を提供し、セキュリティチームに、何かが疑わしい場合に通知します。

この分析の最終的な目標は、被害者を事後に処罰することではありません。被害者をその瞬間に守ることです。会話が攻撃になった場合、セキュリティチームはそれを知る必要があります。

AI生成音声やディープフェイク技術が改善されると、人間の信頼が最も弱い攻撃面になる時期が近いのでしょうか?

人間の信頼は、長い間、最も弱い攻撃面の一つでした。AIは、人間の信頼を標的にする攻撃を、より簡単に作成、カスタマイズ、拡大できるようにします。

しかし、ディープフェイクの特定のケースに過度に反応することは避ける必要があります。ディープフェイクは、攻撃者が利用できる手段の一つに過ぎません。実際、過去数年間の成功した社会工学攻撃のほとんどは、ディープフェイクではありませんでした。Scattered Spider、ShinyHunters、BlackFileなどのグループは、通常の電話、妥当な前提、適切な緊急性が、誰かを不適切な行動に仕向けるのに十分であることを示しています。

セキュリティチームは、メディアではなく、メッセージに焦点を当てる必要があります。誰かが、疑わしい状況で、ポリシーを違反したり、例外を承認したりするように圧力をかけられている場合、それが実際のリスク行為です。リスクは、相互作用自体と、それが誘発する行動にあります。信頼は、ビジネスから除去できないものです。人々は、電話に答え、問題を解決し、要求を承認し、互いに助け合わなければなりません。答えは、すべての人が人間らしさを失うことではありません。それは、信頼が利用されている瞬間を守ることです。

AI駆動型社会工学に対して、AIはどのような役割を果たすべきですか?また、リアルタイムで操作を検出する際の最大の技術的な課題は何ですか?

会話型AIは、AI駆動型社会工学を、トレーニング問題から検出および対応問題へと変える機会を解放します。言語モデルにより、エンドポイントやネットワークなどのドメインから得た知識を、人間のレイヤーに適用することができます。私たちは、これらの攻撃を検出して対応する必要があります。トレーニングでそれを除去しようとするのを止める必要があります。

このビジョンを実現するには、多くの技術的な課題があります。自然言語は、高次元です。同じ意味を伝えるために、無数の異なる方法があります。「システムからロックアウトされた」というのは、「パスワードをリセットする必要がある」ということと機能的に同等ですが、パスワードやリセットという言葉は使用されていません。

別の課題は、コンテキストの重要性です。人間の相互作用は、コンテキストに依存し、累積的なものです。したがって、人間の操作もそうです。呼び出し元は、検証を回避するために話術を使いながらも、冷静で、礼儀正しく、信頼できるように聞こえることができます。私たちは、複数のシグナルとコンテキストデータを組み合わせて、ベニンなものと悪意のあるものを正確に区別する必要があります。

最後に、各組織は異なります。各組織には、ほぼすべてが機械可読ではない、独自の手順と規範があります。那は、AIが大きな助けとなるもう一つの分野です。組織のポリシーを理解し、それらを実世界の行動と比較することです。

多くのセキュリティツールは、エンドポイント、ネットワーク、アイデンティティシステムに焦点を当てています。人間の行動が主な戦場になる場合、CISOはアーキテクチャをどのように再考する必要がありますか?

まず、CISOは、組織の人間の資本が、エンドポイント、ネットワーク、クラウドと同じように、資産クラスとして管理される必要があることを正式に認識する必要があります。脅威とリスクを正確にモデル化し、制御する必要があります。

NISTサイバーセキュリティフレームワークは、人々の特定と管理について、どのように行うかに関するガイダンスを提供しています。資産管理(ID.AM)のサブセットであるリスクの特定の一部です。しかし、多くの組織は、人間のリスク問題をトレーニング問題として定義し、セキュリティ認識トレーニングのコンプライアンス要件のみで管理します。那を変える必要があります。

人間の資本を、独自の資産クラスとして扱うと、他の資産クラスで実行する標準的なプレイブックが開放されます。主要なリスク(ID.RA)は何ですか?それらに対して、私はどのように体系的に防御しますか(Protect)?私たちのシステムとプロセスは、攻撃者が防御を突破しようとしている、またはすでに突破していることを検出するために何ですか(Detect)?組織は、脅威を包含し、最終的にサービスを回復するためにどのように対応しますか(RespondRecover)?人間の資本に対して同じ体系的なアプローチを取り、他の資産クラスと同じように、リスクを特定し、リソースを優先順位付けしてリスクを管理することができます。

先を見て、人間レイヤー攻撃がサイバー犯罪を支配することになるのでしょうか?それとも、AI駆動型自動化と社会工学が融合して、防御するのがより困難なものになるのでしょうか?

それは、ほぼ確実に、混合された脅威モデルになるでしょう。2つのことが同時に起こっています。攻撃者は、AIを使用して攻撃を拡大させ、コストを削減しています。企業自身は、BlackFileやその同類が標的にする、ビジネスサービスを中心とした、エージェントAIの変換を経験しています。

カスタマーサービス、ヘルプデスク、サービスデスク、ファイナンスオペレーション、内部サポートワークフローはすべて、人間が提供するものからAIが提供するものへと変化しています。那により、自然言語攻撃面が拡大し、人間の常識が除去されます。LLMは、指示に従い、役に立つようにトレーニングされています。社会工学攻撃に対する最良の防御の一つである、人間の不快感または「直感」は、モデルからの応答から故意に除去されています。AI提供サービスへの移行は、社会工学攻撃のリスクを最終的に増大させるでしょう。

その結果、企業は、このクラスの攻撃に対する露出が、次の数年間でほぼ確実に継続して増加することになります。人間とエージェントの両方が、自然言語攻撃に対して脆弱です。セキュリティチームは、この新しい現実に対する体系的な防御と対応計画のために、今日から計画を始める必要があります。

素晴らしいインタビュー、ヒューマニクスについてさらに学びたい読者には、ヒューマニクスをご覧ください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。