AIモデルとプラットフォーム

CyCognitoのCEO兼共同創設者Rob Gurzeev – インタビューシリーズ

mm
Unite.AI を Google の優先ソースに追加

CyCognitoのCEO兼共同創設者であるRob Gurzeevは、民間企業および情報機関向けの攻撃的セキュリティソリューションの開発を主導してきました。

CyCognitoを創設する以前、C4 Security(エルビット・システムズに買収)では攻撃的セキュリティのディレクターおよび研究開発責任者を務め、イスラエル国防軍情報部門の製品部門ではCTOを務めました。イスラエル国防軍将校として、優秀賞、創造的思考賞、生命の源賞などを受賞しています。 (ESLT )

CyCognitoは、国家情報機関のベテランによって創設され、信頼できるサイバーセキュリティ企業の経験豊富なマネージメントチームによって運営されています。

サイバーセキュリティに興味を持ったきっかけは何ですか?

私は13歳または14歳の頃にテクノロジーに興味を持った始めました。IRCチャンネルでテクノロジーに興味を持つ人々と出会い、当時「ハッキング」と呼ばれていたものに興味を持つようになりました。

当時の人々は、暗号化されたメッセージアプリやファイル共有などの面白いことについて実験していました。友達をからかって、実行可能ファイルを送って面白いアクションを起こすこともありました。考えてみると、これが今日呼ばれている「ソーシャルエンジニアリング」攻撃の基礎でした。

これらすべてが私に思わせたのは、悪意を持つ人にこのテクノロジーが渡ったらどうなるかということです。

これらの初期の経験が私のセキュリティでのキャリアをスタートさせました。最終的に私はイスラエル国防軍情報部門の第8200部隊で偵察作業を行い、後にCyCognitoを共同創設しました。

CyCognitoの創設ストーリーを共有してください。

CyCognitoは、攻撃者が常に防御者よりも先んじているという認識に基づいて創設されました。攻撃者は賢く、執念深く、抵抗の少ない道を常に探しています。攻撃者が突破するために必要なのは1つの弱点だけですが、セキュリティチームはすべての可能な侵入点を守らなければなりません。非常に困難な課題です。

問題を複雑にするのは、多くの組織がセキュリティチームから見えにくい潜在的な侵入点を持っているが、脅威行為者には簡単に見つけることができるということです。

ある日、私は共同創設者のDima Potekhinと一緒に、エージェントを展開したり、ポートスキャナーで知られているIP範囲をスキャンしたりするのではなく、攻撃者のように動作するソリューションを作成することを目指しました。つまり、会社の名前だけを知って始めて、最もリスクの高い資産と最も魅力的な開いた経路を特定するということです。

私たちは、攻撃者の攻撃作戦をシミュレートしたいと考えました。攻撃者は会社の名前だけを知って始めて、機密データにアクセスすることを目標とします。

したがって、2017年に、私たちは国家情報機関での経験を活かして、組織が侵入を防ぐために外部の露出の盲点を継続的にマッピングし、内部ネットワークへの最も抵抗の少ない経路を見つけることを目的としたミッションで始めました。これには、攻撃的サイバー知識だけでなく、ベイジアンマシンラーニングモデル、LLM、NLP、グラフデータモデルなどの業界ではまだ珍しい現代のテクノロジーを利用する必要がありました。

今日、私たちは成長する脅威から攻撃面を守るために、新興企業やグローバル100社に助けています。私たちのクライアントには、コルゲート・パームオリーブ、カリフォルニア州、ベルリッツ、日立、テスコなどが含まれます。

外部攻撃面管理とは何ですか?

外部攻撃面管理(EASM)の教科書的な定義は、組織のインターネットからアクセス可能または可視化できるデジタル資産の露出を特定、評価、管理するために使用されるプロセスとテクノロジーを指します。

(CL )

外部攻撃面は広大で複雑です。単一の組織には、インターネットに露出しているシステム、応用プログラム、クラウドインスタンス、サプライチェーン、IoTデバイス、データなどが数百、数千とあります。多くの場合、これらは子会社、複数のクラウド、第三者によって管理される資産にわたって広がります。

セキュリティチームはこれらの資産を発見する能力が限られています。彼らは数千のアラートに圧倒されていますが、どれが重要で優先順位を付けるべきかを判断するコンテキストが不足しています。

真正に重要な問題を最初に分離するには、攻撃面全体にわたる可視性が必要ですが、さらに重要なのは、影響を受ける資産のコンテキストと目的を包括的に理解することです。そうすれば、セキュリティチームは攻撃経路を計算し、組織に深刻な金銭的または評判上の損害をもたらす可能性のある具体的な脅威を予測できます。次に、組織は正しく優先順位を付けて対策を講じることができます。

未知のリスクを発見するために攻撃者のように考えることの重要性についてお話しください。

バーゼロンのDBIRによると、82%の攻撃が外部から行われる。さらに、ガートナーの調査によると、ほとんどの侵入は未知または管理されていない資産に関連しています。

これは、外部から評価することで攻撃面を評価し、サイバーセキュリティリスクを管理することが重要であることを示しています。攻撃者の立場に立つことで、システム内の王冠の宝石と、最も重要なものが露出して脆弱であるかどうかを客観的に見ることができます。

私が前に述べたように、攻撃面は常に成長し、複雑です。ほとんどのセキュリティチームは、露出して脆弱な資産に対する全方位の可視性が不足しています。攻撃者はこれを知っています。攻撃者は攻撃面を執念深く探索し、最も抵抗の少ない経路とセキュリティチームが監視していない1つのギャップを探します。不幸にも、攻撃者は侵入するために1つのセキュリティギャップだけが必要です。一方、セキュリティチームは最も脆弱な露出を特定し、それらの侵入点を保護するための困難な作業に取り組んでいます。

外部アプリケーションやAPIが監視またはテストされていないことによる脅威をどのくらい頻繁に特定しますか?

私たちが望むよりも頻繁に。私たちは最近、研究を実施し、機密データを露出させているパブリッククラウド、モバイル、ウェブアプリケーション、セキュア化されていないAPIや個人情報(PII)を特定しました。以下は主な調査結果です。

  • PIIを持つ資産の74%は、少なくとも1つの既知の重大な脆弱性に対して脆弱です。10件中1件には、容易に悪用できる問題が少なくとも1つあります。
  • 70%のウェブアプリケーションには、WAF保護やHTTPSなどの暗号化接続が不足するなどの重大なセキュリティギャップがあります。ウェブアプリケーションの25%には、両方が不足しています。
  • 典型的なグローバル企業には、ウェブアプリケーション(API、SaaSアプリケーション、サーバー、データベースなど)が1万2千以上あります。これらのウェブアプリケーションの少なくとも30%(3,000以上の資産)には、少なくとも1つの悪用可能または高リスクの脆弱性があります。半分以上のこれらの潜在的に脆弱なウェブアプリケーションはクラウドでホストされています。
  • 98%のウェブアプリケーションは、Cookieをオプトアウトする機会がないため、GDPRに準拠していません。

私たちの研究を別にすると、現在もこれらの脅威の証拠が多くあります。MOVEitの悪用は1つの例です。これはまだ進行中です。

攻撃面をテストおよび管理するプロセスとツールを統合することの重要性についてお話しください。

「スタック肥大化」は、ほとんどの企業が抱える問題です。特にセキュリティでは顕著です。多くの組織では、セキュリティツールが断片化しており、切り離されています。セキュリティでは、より多くのプラットフォームがセキュリティギャップを解消すると言うマントラがありました。しかし、実際には、人間のミス、冗長性、運用負荷の増加、盲点のドアを開けてしまいます。

CyCognitoは、多くのレガシーポイントソリューションの役割を果たすように設計されています。私たちは企業がスタックを統合できるように支援し、仕事に集中できるようにします。

悪意のある行為者がLLMやジェネレーティブAIを使用して攻撃を拡大する方法について教えてください。

LLMを使用した大規模な攻撃はまだ見られませんが、時間の問題です。私の観点から、LLMはサイバー攻撃のさまざまな段階で、規模、範囲、リーチ、スピードを高める可能性があります。

たとえば、LLMは自動化された偵察を加速する可能性があります。攻撃者は組織の資産、ブランド、サービス、さらには露出している資格情報などの機密情報をマッピングして発見できます。LLMは、フィッシングやウォーターホール攻撃などの手法を使用して、ネットワークの脆弱性を特定して悪用するのにも役立ちます。LLMは、ネットワークから機密データをコピーまたは抽出するのにも役立ちます。

また、LLMを使用した消費者アプリケーション、特にChatGPTは、意図的にまたは意図せずに社員によって使用されることで、企業の知的財産を漏らす可能性があります。

スピアフィッシングキャンペーンは別の使用例です。高品質のフィッシングは、ターゲットに対する深い理解に基づいています。つまり、正確にカスタマイズされたメッセージを生成できる大規模言語モデルが必要です。

企業はジェネレーティブAIを使用して自分たちを守ることができますか?

素晴らしい質問です。これが良いニュースです。攻撃者がジェネレーティブAIを使用できるのと同様に、セキュリティチームも使用できます。ジェネレーティブAIは、セキュリティチームが自社の会社について偵察を行い、脆弱性を修復するのを支援できます。セキュリティチームは、機密資産やファイルなどの露出している敏感な資産をより迅速に、かつ費用効率的にスキャンしてマッピングできます。

ジェネレーティブAIは、資産のビジネスコンテキストを理解するのにも大いに役立ちます。たとえば、PIIを保持するデータベースを認識し、収益取引に役立つことができます。非常に貴重です。

ジェネレーティブAIは、資産のビジネス目的を判断するのにも役立ちます。たとえば、支払いメカニズム、重要なデータベース、ランダムなデバイスを区別し、リスクプロファイルを分類するのに役立ちます。これにより、セキュリティチームはリスクを優先順位付けできます。優先順位付けができない場合、セキュリティチームは「緊急」とラベル付けされた数えきれない脆弱性を調査する必要がありますが、ほとんどは実際にはミッションクリティカルではありません。

企業は、防御目的でジェネレーティブAIに過度に依存することについて警戒する必要がある理由について教えてください。

ジェネレーティブAIには大きな潜在性がありますが、業界として解決する必要がある問題があります。

私の観点から、ジェネレーティブAIモデルはセキュリティチームを自堕落にさせる可能性があります。自動化の魅力は大きいですが、現在のジェネレーティブAIモデルでは、手動レビューが重要です。たとえば、ジェネレーティブAIモデルは「妄想」を生み出します。つまり、不正確な出力を生成します。

また、ジェネレーティブAIモデル(LLMに特に)は、コンテキストを理解できません。なぜなら、それらは統計的、時間的テキスト分析に基づいているからです。これは、非常に難しい「妄想」につながる可能性があります。

私は、セキュリティチームが「より少ないでより多く」行うことを求められていることを理解しています。しかし、現在のジェネレーティブAIモデルの状態では、人間の監視はセキュリティプロセスに常に必要です。

CyCognitoは自動化された外部攻撃面管理と継続的なテストをどのように提供していますか?

繰り返しになるかもしれませんが、攻撃面は広大で複雑です。また、成長を続けています。

私たちは、CyCognitoを、企業のコアを超えて、子会社、合弁企業、ブランド運営などを包含する、全攻撃面を継続的にマッピングするように設計しました。また、各資産をその所有者に帰属させます。

いくつかの技術的な機能を強調する価値があります。

ブラックボックス攻撃面の発見プロセスでは、プラットフォームはLLMを使用して、組織のビジネス構造(最大1000のビジネスユニットと子会社)を分析し、資産を所有者(数百万のIT資産)に割り当てるために、ベイジアンマシンラーニングモデルを使用します。

プラットフォームは、NLPとヒューリスティックアルゴリズムを使用して、資産の分類を加速します。これは通常、コストのかかるリソース集約型のタスクです。

私たちは、リスクを効果的に優先順位付けするために必要なビジネスコンテキストを提供します。たとえば、PIIを保持するデータベースの場合、収益取引に使用されることを認識できます。非常に貴重です。

私たちは、外部攻撃面管理に対する包括的なアプローチを取ります。これにより、すべての重要な問題を同等の緊急性で扱うという罠を回避できます。私たちは、セキュリティチームが真の重要なベクトルを優先することを可能にし、時間とお金を節約します。

素晴らしいインタビュー、ありがとうございます。詳しく知りたい読者は、CyCognitoを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。