インタビュー

NetSPIのField CISOであるNabil Hannan – インタビューシリーズ

mm
Unite.AI を Google の優先ソースに追加

Nabil Hannanは、NetSPIのField CISO(Chief Information Security Officer)です。彼は、会社のコンサルティング部門を率いており、クライアントがサイバーセキュリティの評価と脆弱性管理のニーズを解決するのを支援しています。彼の背景は、効果的なソフトウェアセキュリティのイニシアチブを構築して改善することにあり、金融サービス部門での深い専門知識を持っています。

NetSPIは、最も重要なセキュリティ脆弱性を発見、優先順位付け、修復することを目的としたプロアクティブなセキュリティソリューションです。組織がビジネスにとって最も重要なものを保護することを可能にし、以前よりも速く、スケーラブルに、透明性を持ってサイバーセキュリティに取り組むことができます。

サイバーセキュリティでのキャリアについて少し話してください。NetSPIに参加するきっかけは何ですか?

7歳のときからプログラミングを始めました。テクノロジーは私を興奮させてくれるものでした。なぜなら、私はものごとがどのように機能するかを知りたかったからです。結果として、私は多くのものを分解して、再び組み立てることを学びました。

大学でコンピューターサイエンスを学んでいたとき、Blackberryでキャリアをスタートさせました。Blackberry Messengerプラットフォームのプロダクトマネージャーとして働き、ハードウェアデザインに興味を持つようになりました。その後、小さな会社にリクルートされ、アプリケーションセキュリティの分野で働くことになりました。私はその仕事に非常に情熱を持ち、仕事のために新しい国に移住することも辞さないでした。

サイバーセキュリティでの私のキャリアは、下から上への道のりでした。私はアソシエイトコンサルタントとしてペネトレーションテスト、コードレビュー、脅威モデリング、ハードウェアテストなどを行い、最終的にCigitalでペネトレーションテストサービスを構築することになりました。Cigitalは後にSynopsysに買収されました。すべてがNetSPIに参加するきっかけとなり、プロアクティブセキュリティ分野での成長をサポートすることになりました。

金融サービス部門での経験は、サイバーセキュリティへのアプローチをどのように形作ってきましたか?

Synopsysで働いていたとき、金融サービス業界向けのセキュリティサービスと製品の販売戦略を構築する責任がありました。直接金融サービス業界で働いていなかったとしても、その業界のドライバーと痛点を理解するために、深く潜り込む必要がありました。

テクノロジー分野で成長し、世界中の大手金融サービス組織と協力してきました。金融サービス業界全体に向けたサービスを構築することに焦点を当て、戦略を開発してきました。

金融サービス部門での経験から得た最大の教訓は、ハッカーがお金のあるところへ行くということです。ハッカーは単に楽しみのために活動しているのではなく、お金を稼ぐために活動しています。彼らは金融的な影響を与えるために、組織に損害を与えるために活動しています。そんな考え方が私のサイバーセキュリティに対する理解を形作り、現在のField CISOとしての役割で成功する鍵となりました。

サイバーセキュリティの脅威は急速に進化しています。組織が現在直面している最大のサイバーセキュリティの課題は何ですか?

最大の課題は、進化する脅威に対処し、新しいテクノロジーを取り入れるためのスピードです。歴史的に、ソフトウェアの開発にはウォーターフォール方式が用いられていましたが、現在はアジャイルな開発方法が主流です。組織はソフトウェアを迅速に開発し、プロダクションにリリースする必要があります。

過去10年間で、セキュリティエコシステムは急速に変化しています。シャドウITの問題が生じ、組織がアタックサーフェスとアセットを把握することが難しくなっています。見えていないものを保護することはできません。

クラウドの採用もこの問題を悪化させています。クラウドへの移行と採用が進むにつれて、ソフトウェアシステムとアセットはよりエラスティックになります。スケーラブルなシステムを構築することで、アセットの所有権が頻繁に変更され、悪意のあるアクターが組織に侵入する機会が生まれます。

次の5年間でサイバーセキュリティの風景はどのように変化すると思いますか?

外部および内部のアセットに対する可視性の必要性は、次の5年間で重要性を増すでしょう。NetSPIではすでにこの分野に注力しています。6月に、サイバー・アセット・アタック・サーフェス・マネジメント(CAASM)およびサイバーセキュリティ・ポストゥア・マネジメント・ソリューションであるHubble Technologyを取得しました。CAASMをNetSPIの既存の外部アタック・サーフェス・マネジメント(EASM)機能に追加することで、顧客が新しいアセットとリスクを継続的に特定し、セキュリティコントロールの盲点を修復し、サイバーアセットの正確なインベントリを提供することで、セキュリティポストゥアのホリスティックなビューを得ることができます。

EASMとCAASMの機能をNetSPIプラットフォームに統合することで、顧客が継続的な可視性の課題に対処するためのツールを提供できます。また、リスクと脆弱性に関連するリスクを優先順位付けする能力も強化され、セキュリティリーダーが最も重要なアセットの露出をリスクに関連して評価することができます。

NetSPIの脆弱性管理アプローチは、業界の他の会社と比べてどう違いますか?

最近、統合されたプロアクティブ・セキュリティ・プラットフォームを発表しました。このプラットフォームは、ペネトレーション・テスト・アズ・ア・サービス(PTaaS)、外部アタック・サーフェス・マネジメント(EASM)、サイバー・アセット・アタック・サーフェス・マネジメント(CAASM)、およびブレーチ&アタック・シミュレーション(BAS)テクノロジーを1つのソリューションにまとめました。NetSPIプラットフォームを使用すると、顧客が以前よりも速く、スケーラブルに、透明性を持ってサイバーセキュリティに取り組むことができます。

NetSPIでは、サイバーセキュリティ対策を強化するためにAIをどのように活用していますか?

サイバーセキュリティのリーダーは、AIがビジネスの成功を促進する可能性がある一方で、悪意のある攻撃を助長する可能性もあることを認識しています。NetSPIでは、AI/MLペネトレーションテストモデルを実装して、セキュリティをイデアから実装まで考慮し、MLシステムに対する悪意のある攻撃のリスクを特定、分析、軽減することに焦点を当てています。

サイバーセキュリティにおけるAIの潜在的なリスクと、それを軽減する方法について説明してください。

サイバーセキュリティのリーダーと話をしている限り、AIの最大のリスクは、組織が基本的なデータとサイバーセキュリティのハイジーンを欠いていることです。AIソリューションは、モデルがトレーニングされたデータの質によってのみ有効です。組織がデータのインベントリと分類をしっかりと把握していない場合、モデルはセキュリティ上のギャップを生じる可能性があります。

「インテリジェンス」という言葉がAIに含まれていると、人々はそれを「本来のインテリジェンス」または「ある種の意識」と間違えることがあります。しかし、それは事実ではありません。セキュリティの専門家は、AIモデルをプログラミングして、どのアセットが個人、プライベート、パブリックであるかを理解させる必要があります。そうしないと、AIはカオスに陥ります。那が現在のCISOの間で最も懸念される問題です。

NetSPIのペネトレーション・テスト・アズ・ア・サービス(PTaaS)が組織のセキュリティを強化する方法について説明してください。

ペネトレーション・テストは、組織の全体的なサイバーセキュリティ・ポストゥアに対する重要な要素です。なぜなら、それがビジネスに特有の脆弱性に対するより深い理解を提供するからです。

ペネトレーション・テストは、コードレビュー、脅威モデリング、静的アプリケーション・セキュリティ・テスト(SAST)、動的アプリケーション・セキュリティ・テスト(DAST)、インタラクティブ・アプリケーション・セキュリティ・テスト(IAST)などの他のセキュリティコントロールの有効性をテストするための優れた方法でもあります。

定期的なペネトレーション・テストにより、セキュリティの専門家とリアルタイムでコラボレーションすることができます。ペネトレーション・テストの終了後、組織は、IT環境のどの部分が侵害に対してより脆弱であるかをより深く理解することができます。ペネトレーション・テストにより、脆弱性が検出されると、コントロールのギャップが早期に特定され、コンプライアンスの達成、修復の焦点、ITとセキュリティのチーム間の協力が促進されます。

テクノロジーと人間の専門知識をどのように統合して、包括的なセキュリティ・ソリューションを提供していますか?

NetSPIは、テクノロジーと人間の両方が、健全な戦略を提供するために必要であると信じています。人間は、ツールが生成する出力を検証、優先順位付け、コンテキスト化するために必要です。偽陽性やノイズを生成し、人々が何が本当に重要かを判断するのに時間を費やすことを避けたいと考えています。言い換えると、優れたテクノロジーがあっても、それを使用して中断する有人が必要です。

AIがより迅速に、より正確に人間が行うことができる多くの退屈なタスクがあります。テクノロジーが信頼できる方法で構築されれば、セキュリティチームがより創造的な思考と重要な問題解決に集中できるようになります。

顧客にサイバーセキュリティのポストゥアを強化するための戦略的なアドバイスをいくつか教えてください。

人々が陥りがちな共通の落とし穴は、自分が理解しているものに投資することです。たとえば、クラウド・セキュリティのバックグラウンドを持つリーダーが会社にやって来て、クラウド・セキュリティ・チームを構築することに焦点を当てます。コンプライアンス、ネットワーク・セキュリティ、アプリケーション・セキュリティなどの他の分野で組織が支援を必要としている場合でもです。

よりバランスの取れたプログラムを構築し、すべてを包括的に焦点を当てることが重要です。そうすれば、組織のさまざまな部分で発生する可能性のある他の障害に対する防御を構築し、コントロールを実装することができます。特定の分野に時間、労力、ツールを投資するよりも、よりバランスの取れたプログラムを構築する方が良いでしょう。

素晴らしいインタビュー、詳しく知りたい読者はNetSPIを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。