Interviews

Emma Zaballos, Product Marketing Manager bij CyCognito – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Emma Zaballos is een enthousiaste bedreigingsonderzoeker die gepassioneerd is over het begrijpen en bestrijden van cybercrime-bedreigingen. Emma houdt ervan om dark web-markten te monitoren, ransomware-bendes te profileren en inlichtingen te gebruiken om cybercrime te begrijpen.

CyCognito, opgericht door veteranen van nationale inlichtingendiensten, specialiseert zich in cybersecurity door potentiële aanvalsvector vanuit een extern perspectief te identificeren. Het bedrijf biedt organisaties inzicht in hoe aanvallers hun systemen kunnen waarnemen, waardoor kwetsbaarheden, potentiële toegangspunten en risicovolle activa worden benadrukt. Met het hoofdkantoor in Palo Alto, serveert CyCognito grote ondernemingen en Fortune 500-bedrijven, waaronder Colgate-Palmolive (CL ) en Tesco

U heeft een gevarieerde achtergrond in cybersecurity-onderzoek, bedreigingsanalyse en productmarketing. Wat was de eerste vonk die uw interesse in dit veld ontstak, en hoe is uw carrière geëvolueerd naar exposure management?

Direct na mijn studie werkte ik als analist bij een internationale handelszaak die het volgen van een netwerk van actoren in de VS (en internationaal) betrof. Het was een super interessante zaak en toen ik op zoek ging naar de volgende uitdaging, vond ik een baan bij een dark web-monitoring-startup (Terbium Labs, nu onderdeel van Deloitte) waar ik mezelf als “hey, ik weet niets over het dark web of cybersecurity, maar ik heb ervaring met het volgen van netwerken en gedrag en ik denk dat ik de rest kan leren.” En dat werkte! Ik bleef werken in cybersecurity als onderwerpdeskundige met een focus op bedreigingsactoren tot 2022, toen ik bij CyCognito in mijn eerste productmarketingrol kwam. Het is geweldig om nog steeds in cybersecurity te werken, een industrie waar ik super gepassioneerd over ben, terwijl ik een nieuwe rol uitprobeer. Ik hou ervan dat ik mijn liefde voor data-gedreven verhalen kan vervullen door inhoud te schrijven zoals CyCognito’s jaarlijkse State of External Exposure Management-rapport.

U noemt dat u nooit een Alexa zal bezitten. Wat baart u het meeste zorgen over slimme thuisapparaten, en wat zou de gemiddelde persoon moeten weten over de risico’s?

Als je tijd besteedt aan het onderzoeken van het dark web, zie je dat cybercriminelen een enorme honger hebben naar gegevens, inclusief consumentengegevens die door bedrijven worden verzameld. Uw gegevens zijn een waardevolle bron en het is een bron die veel bedrijven niet goed beschermen. U als consument heeft beperkte opties om te controleren hoe uw gegevens worden verzameld, opgeslagen en beheerd, maar het is belangrijk om zo goed mogelijk geïnformeerd te zijn en te controleren wat u kunt. Dat kan betekenen dat u heel goed wordt in het aanpassen van instellingen in uw apps of apparaten of dat u sommige producten helemaal niet gebruikt.

Door noodzaak, als u een slimme assistent op uw telefoon of een slim thuisapparaat heeft dat een spraakcue nodig heeft, moet de microfoon constant luisteren om u te horen vragen om iets. Zelfs als ik vertrouw dat het bedrijf die opnames beschermt en verwijdert, vind ik het gewoon niet fijn om een microfoon altijd aan te hebben in mijn huis.

Er zijn zeker diensten en producten van gemak die mijn gegevens verzamelen en ik gebruik ze toch, omdat het voor mij op de een of andere manier de moeite waard is. Slimme thuisproducten zijn echter iets waar ik persoonlijk de grens heb getrokken – ik ben oké met fysiek naar de lichten gaan en ze aanpassen of een boodschappenlijst maken of wat dan ook, in plaats van tegen Alexa te zeggen dat ze het moet doen. Het Internet of Things biedt enkele ongelooflijke voordelen voor de consument, maar het is ook een zegen voor cybercriminelen.

U heeft in zowel de federale als de particuliere sector gewerkt. Hoe verschillen de cybersecurity-uitdagingen tussen deze omgevingen?

Toen ik als contractant werkte voor het Department of Health and Human Services in hun Health Sector Cybersecurity Coordination Center, was het veel meer gericht op het onderzoeken van patronen en motivaties achter de acties van cybercriminelen – het begrijpen waarom ze gezondheidsbronnen doelwit maakten en welke aanbevelingen we konden doen om die verdedigingen te versterken. Er is meer ruimte om echt diep in een project te duiken in de publieke sector en er zijn enkele geweldige overheidsdienaren die werk doen op het gebied van cybersecurity in de federale en staatsoverheden. In mijn startup-rollen heb ik ook heel interessant onderzoek kunnen doen, maar het is sneller en meer gericht op smaller afgebakende vragen. Een ding dat ik leuk vind aan startups is dat je een beetje meer van je eigen stem kunt gebruiken in onderzoek – het zou moeilijker zijn geweest om iets als mijn “Make Me Your Dark Web Personal Shopper”-praat (DerbyCon 2019) te presenteren namens HHS.

In uw recent artikel, hebt u de snelle groei van het dark web benadrukt. Wat zijn de factoren die deze expansie drijven, en welke trends ziet u voor de komende jaren?

Het dark web is altijd dood, altijd stervend en altijd weer tot leven komend. Helaas is er een constante markt voor gestolen gegevens, malware, cybercrime-as-a-service en alle andere soorten goederen die met het dark web zijn geassocieerd, wat betekent dat zelfs als dark web-oude garde zoals Silk Road, AlphaBay en Agora weg zijn, nieuwe markten kunnen opkomen om hun plaats in te nemen. Politieke en financiële instabiliteit drijft mensen ook naar cybercrime.

Het is een beetje een cliché, maar AI is een zorg hier – het maakt het gemakkelijker voor een onervaren crimineel om zijn vaardigheden te versnellen, misschien door het gebruik van AI-gebaseerde coderingsgereedschappen of door generatieve AI-gereedschappen die overtuigende phishing-inhoud kunnen genereren.

Een andere factor die het dark web-renessance drijft, is een sterk cryptomarkt. Cryptocurrency is de levensader van cybercrime – de moderne ransomware-markt bestaat bijna alleen maar vanwege cryptocurrency – en een crypto-vriendelijke overheid onder de tweede Trump-administratie zal waarschijnlijk het dark web-misdaad verergeren. De nieuwe administratie’s bezuinigingen op federale cybersecurity- en rechtshandhavingsprogramma’s, waaronder CISA, zijn ook een zegen voor cybercriminelen, omdat de VS historisch gezien leidende acties heeft ondernomen tegen grote dark web-markten.

Wat zijn enkele van de grootste misvattingen over het dark web die bedrijven en individuen zich bewust van moeten zijn?

De grootste misvatting die ik zie, is dat het dark web een enorm, mysterieus iets is dat te complex is om te begrijpen of te verdedigen. In werkelijkheid maakt het minder dan 0,01% van het internet uit – maar die kleine omvang verhult zijn werkelijke impact op bedrijfsbeveiliging. Een andere mythe is dat het dark web ondoordringbaar of volledig anoniem is. Terwijl het speciale gereedschappen zoals de Tor-browser en .onion-domeinen vereist, monitoren we deze ruimtes elke dag actief. Vanwege de publiciteit achter de neergang van de Silk Road-markt, denken organisaties vaak dat het dark web alleen voor het verkopen van illegale goederen is, zoals drugs of wapens, en niet beseffen dat het ook een enorme en gesofisticeerde markt is voor bedrijfsmiddelen en gegevens. De realiteit is dat het dark web iets is dat het niet alleen mogelijk maar essentieel is voor organisaties om te begrijpen, omdat het het potentieel heeft om elke bedrijfsbeveiligingspositie direct te beïnvloeden.

U hebt vermeld dat organisaties moeten “aannemen dat ze blootgesteld zijn”. Wat zijn enkele van de meest over het hoofd gezien manieren waarop bedrijven onbewust hun gegevens online blootstellen?

Wat ik fascinerend vind, is hoe veel bedrijven nog steeds niet beseffen hoe groot hun blootstelling is en de manieren waarop ze via het dark web kunnen worden blootgesteld. We zien regelmatig gelekte referenties circuleren op dark web-markten – niet alleen basislogin-gegevens, maar ook admin-accounts en VPN-referenties die complete toegang tot kritieke infrastructuur kunnen bieden. Een bijzonder over het hoofd gezien gebied zijn IoT-apparaten. Deze ogenschijnlijk onschuldige verbonden apparaten kunnen worden gecompromitteerd en verkocht om botnets te creëren of aanvallen te lanceren. Moderne IT-omgevingen zijn ontzettend complex geworden, waardoor een “uitgebreid aanvalsoppervlak” ontstaat dat verder gaat dan wat de meeste organisaties zich voorstellen. We hebben het over cloudservices, netwerktoegangspunten en geïntegreerde systemen die veel bedrijven niet eens beseffen dat ze zijn blootgesteld. De harde waarheid is dat de meeste organisaties veel meer potentiële toegangspunten hebben dan ze denken, dus het is beter om aan te nemen dat er een blootstelling is dan te vertrouwen op hun bestaande verdedigingen om perfect te zijn.

Hoe gebruiken cybercriminelen AI om hun operaties op het dark web te verbeteren, en hoe kunnen bedrijven zich verdedigen tegen AI-gedreven cyberdreigingen?

Cybercrime creëert geen nieuwe soorten aanvallen – het versnelt de aanvallen die we al kennen. We zien criminelen AI gebruiken om honderden overtuigende phishing-e-mails in enkele minuten te genereren, iets dat eerder dagen of weken duurde om handmatig te doen. Ze ontwikkelen adaptieve malware die hun gedrag kan veranderen om detectie te vermijden, en ze gebruiken gespecialiseerde gereedschappen zoals WormGPT en FraudGPT die specifiek zijn ontworpen voor criminele activiteiten. Misschien wel het meest zorgwekkend is hoe ze erin slagen om legitieme AI-platforms te compromitteren – we hebben gestolen referenties van grote AI-aanbieders zien worden verkocht, en er is een groeiende inspanning om “mainstream AI-gereedschappen te jailbreaken” door hun veiligheidsbeperkingen te verwijderen.

Maar het goede nieuws is dat we niet weerloos zijn. Vooruitstrevende organisaties implementeren AI-systemen die 24/7 dark web-fora en markten monitoren. Deze gereedschappen kunnen miljoenen berichten in enkele minuten analyseren, criminele gecodeerde taal begrijpen en patronen herkennen die menselijke analisten zouden kunnen missen. We gebruiken AI om gestolen referenties te scannen, systeemtoegangspunten te monitoren en een vroegtijdige waarschuwing te geven voor potentiële inbreuken. De sleutel is dat onze defensieve AI op hetzelfde niveau van snelheid en schaal kan werken als de criminele gereedschappen – het is eigenlijk de enige manier om bij te blijven met moderne dreigingen.

CyCognito neemt een “aanvallersperspectief” om kwetsbaarheden te identificeren. Kunt u ons doorlopen hoe deze aanpak verschilt van traditionele beveiligingstestmethoden?

Onze aanpak begint met het begrijpen dat moderne IT-omgevingen veel complexer zijn dan traditionele beveiligingsmodellen aannemen. We vertrouwen ook niet op wat organisaties weten om ons werk te informeren – wanneer aanvallers een organisatie aanvallen, krijgen ze geen lijsten met activa of context van hun doelwit, dus we gaan ook zonder enige seed-gegevens van onze klanten te werk. Op basis daarvan stellen we een kaart van de organisatie en hun aanvalsoppervlak samen en plaatsen we al hun activa in context in die kaart.

We maken een kaart van het volledige uitgebreide aanvalsoppervlak, waarbij we verder gaan dan alleen bekende activa om te begrijpen wat aanvallers werkelijk zien en kunnen exploiteren. Wanneer we dark web-markten monitoren, verzamelen we niet alleen gegevens – we begrijpen hoe gelekte referenties, bevoorrechte toegang en blootgestelde informatie paden naar een organisatie creëren. Door deze dark web-risico’s over te leggen op het bestaande aanvalsoppervlak, geven we beveiligingsteams een echte aanvallersvisie van hun kwetsbaarheden. Dit perspectief helpt hen niet alleen te begrijpen wat mogelijk kwetsbaar is, maar ook wat daadwerkelijk exploiteerbaar is.

Hoe werkt het AI-gedreven ontdekkingsproces van CyCognito, en wat maakt het effectiever dan conventionele externe aanvalsoppervlaktebeheer (EASM)-oplossingen?

We beginnen met een fundamenteel begrip dat het aanvalsoppervlak van elke organisatie aanzienlijk groter is dan traditionele gereedschappen aannemen. Ons AI-gedreven ontdekkingsproces begint met het in kaart brengen van wat we het “uitgebreide aanvalsoppervlak” noemen – een concept dat verder gaat dan conventionele EASM-oplossingen die alleen naar bekende activa kijken.

Ons proces is uitgebreid en proactief. We scannen continu naar vier kritieke soorten blootstelling: gelekte referenties, inclusief gehashte wachtwoorden die aanvallers mogelijk kunnen decrypten; accounts en bevoorrechte toegang die op dark web-markten worden verkocht; IP-gebaseerde informatielekken die netwerkzwakheden kunnen onthullen; en gevoelige gegevens die via eerdere inbreuken zijn blootgesteld. Maar het vinden van deze blootstellingen is alleen het eerste stadium.

We brengen vervolgens alles in kaart naar wat we de “aanvalsoppervlaktegrafiek” noemen. Dit is waar context alles wordt. In plaats van alleen een lijst met kwetsbaarheden te geven zoals conventionele EASM-oplossingen doen, laten we beveiligingsteams zien hoe dark web-blootstellingen samenkomen met hun bestaande infrastructuur. Dit stelt beveiligingsteams in staat om niet alleen te zien waar hun gegevens zijn geëindigd, maar precies waar ze hun beveiligingsinspanningen moeten richten.

Denk hierbij aan het opbouwen van een strategische kaart in plaats van alleen een beveiligingsscan uit te voeren. Door dark web-risico’s over te leggen op uw werkelijke aanvalsoppervlak, bieden we beveiligingsteams een duidelijk, actiegericht beeld van hun meest kritieke beveiligingsgaten. Deze contextuele begrip is essentieel voor het prioriteren van herstelinspanningen en het garanderen van een snelle, gerichte reactie op opkomende dreigingen.

Hoe onderscheidt CyCognito zich in het prioriteren van risico’s, een grote uitdaging voor beveiligingsteams?

We prioriteren kwetsbaarheden door hun context binnen de hele beveiligingsomgeving van een organisatie te begrijpen. Het is niet genoeg om te weten dat een referentie is blootgesteld of een toegangspunt kwetsbaar is – we moeten begrijpen wat die blootstelling betekent in termen van potentiële impact, en die impact kan variëren afhankelijk van de bedrijfscontext van het actief. We kijken vooral naar bevoorrechte toegangsreferenties, administratieve accounts en VPN-toegangspunten, omdat deze vaak het grootste risico vertegenwoordigen voor laterale beweging binnen systemen. Door deze blootstellingen terug te kaarten naar onze aanvalsoppervlaktegrafiek, kunnen we beveiligingsteams laten zien welke kwetsbaarheden het grootste risico vormen voor hun meest kritieke activa. Dit helpt hen hun beperkte middelen te richten waar ze het grootste effect zullen hebben.

Hoe ziet u de toekomst van cybersecurity in de komende vijf jaar, en welke rol zal AI spelen in zowel offensief als defensief?

We bevinden ons midden in een fundamentele verschuiving in het cybersecurity-landschap, grotendeels gedreven door AI. Aan de offensieve kant zien we AI de omvang en complexiteit van aanvallen versnellen op manieren die een paar jaar geleden onmogelijk zouden zijn geweest. Nieuwe AI-gereedschappen, specifiek ontworpen voor cybercrime, zoals WormGPT en FraudGPT, ontstaan snel, en we zien legitieme AI-platforms worden gecompromitteerd of “gejailbreakt” voor kwaadaardige doeleinden.

Aan de defensieve kant is AI niet langer alleen een voordeel – het wordt een noodzaak. De snelheid en omvang van moderne aanvallen betekenen dat traditionele, menselijke analyse simpelweg niet kan bijhouden. AI is essentieel voor het monitoren van dreigingen op grote schaal, het analyseren van dark web-activiteit en het bieden van de snelle reactiemogelijkheden die moderne beveiliging vereist. Maar ik wil benadrukken dat technologie alleen het antwoord niet is. De organisaties die het meest succesvol zullen zijn in het navigeren van dit nieuwe landschap, zijn die welke geavanceerde AI-mogelijkheden combineren met proactieve beveiligingsstrategieën en een diep begrip van hun uitgebreide aanvalsoppervlak. De komende vijf jaar zullen gaan over het vinden van een balans tussen krachtige AI-gereedschappen en slimme, strategische beveiligingsplanning.

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen een bezoek brengen aan CyCognito.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.