Interviews
Mayank Kumar, Founding AI Engineer bij DeepTempo – Interview Serie

Mayank Kumar is de Founding AI Engineer bij DeepTempo, waar hij leiding geeft aan het ontwerp en de ontwikkeling van het bedrijfs Log Language Model (LogLM). Met een sterke academische en onderzoeksachtergrond in generatieve en multimodale AI, brengt hij gespecialiseerde expertise in het bouwen van domeinspecifieke modellen die dreigingsdetectie en -respons in cybersecurity-omgevingen verbeteren.
DeepTempo is een cybersecurity-bedrijf dat is gebouwd rond LogLM, een AI-natief foundation model dat is getraind op grote hoeveelheden beveiligingsloggegevens. Het platform is uitstekend in het identificeren van geavanceerde, eerder ongezien dreigingen, terwijl het het aantal valse positieven minimaliseert. Ontworpen voor naadloze integratie in bestaande beveiligingsworkflows, ondersteunt DeepTempo implementaties op datalakes, Kubernetes en Snowflake, waardoor snellere forensics, lagere gegevensingestiekosten en schaalbare, geautomatiseerde verdediging voor moderne ondernemingen mogelijk worden.
Wat leidde je tot de co-founding van DeepTempo, en hoe droeg je achtergrond in academisch onderzoek en open-source AI bij aan de richting van het bedrijf?
Ik groeide op in een hechte gemeenschap waar relaties werden opgebouwd door middel van persoonlijke interacties, niet door middel van schermen. Mijn vader, een leraar, drilde in me de belangrijkheid van geven. Terwijl we niet rijk waren in materiële zin, waren we rijk aan verbinding en doel. In dat soort omgeving leer je snel dat het oplossen van problemen niet alleen gaat over individueel talent – het gaat over collectieve kracht. Die mentaliteit bleef bij me en leidde uiteindelijk tot mijn interesse in sociaal ondernemerschap tijdens mijn studie aan de IIT Ropar.
De keerpunt kwam toen de browser van mijn vader werd getroffen door een ransomware-aanval. Het was niet alleen een technische storing, het introduceerde angst, verwarring en kwetsbaarheid in ons huis. Die ervaring opende mijn ogen voor hoe fragiel de digitale wereld is, niet alleen voor individuen, maar voor organisaties die constant onder bedreiging staan. Rond die tijd ontmoette ik Evan, wiens visie voor het bouwen van collectieve verdediging op internet-schaal diep bij me resoneerde. Die gedeelde missie – en mijn drive om technologie in dienst te stellen van mensen – is wat me naar DeepTempo leidde.
Aan de Universiteit van Washington richtte mijn onderzoek zich op twee kerngebieden: multimodale representatieleer en data-georiënteerde AI. Beide bleken cruciaal toen we ons verticale foundation model, LogLM, bouwden. In tegenstelling tot natuurlijke taal zijn beveiligingslogboeken rommelig, gestructureerd en gefragmenteerd. Onze eerste uitdaging was om een nieuwe “taal” te construeren om deze gegevens te interpreteren, waardoor LogLM betekenisvolle representaties van deze sequenties kon leren. We hebben ook zwaar geïnvesteerd in hoe we prestaties evalueren, omdat in beveiliging nauwkeurigheid geen optie is en hallucinaties niet acceptabel zijn.
Maar voorbij de technologie is onze noordster altijd collectieve verdediging geweest. Dat is waarom open-source-samenwerking essentieel zal zijn om deze missie succesvol te maken op grote schaal.
Het concept van “collectieve verdediging” is centraal in DeepTempo. Wat betekent dit in de praktijk, en hoe verschilt het van traditionele benaderingen van cybersecurity?
In de praktijk betekent collectieve verdediging dat wanneer een klant van LogLM een nieuw aanvalsgedrag identificeert, zeg een gestaged C2- en exfiltratiecampagne met beaconing-gedrag gevolgd door abnormale outbounds gegevensoverdracht, dat inzicht kan worden gedistilleerd in een gegeneraliseerd gedragspatroon en gedeeld kan worden over het ecosysteem. Cruciaal is dat dit niet inhoudt dat raw logs of klantgegevens worden verstuurd. In plaats daarvan abstracteren we hoge-confidantiegedragspatronen en incorporeren we deze in modelgewichten via federated learning-technieken.
Dit is een scherp contrast met legacy-systemen die afhankelijk zijn van one-size-fits-all-regels of statische dreigingsinformatie-feeds. Die systemen evolueren niet totdat meerdere slachtoffers zijn getroffen. Met collectieve verdediging evolueert het detectiesysteem met elke hoge-kwaliteitssignaal, zelfs als de dreiging hyper-specifiek is voor één omgeving. Dit stelt ons in staat om polymorfe dreigingen en LLM-augmenteerde agentic aanvalsstromen te detecteren voordat ze wijdverspreid raken.
Welke specifieke lacunes in enterprise-beveiliging leidden tot de ontwikkeling van LogLM, en hoe verschilt het fundamenteel van oudere detectiesystemen?
Enterprise-beveiligingsteams worden geconfronteerd met drie grote problemen: hoge ruis-tot-signaalverhoudingen, broze detecties die niet overdraagbaar zijn tussen omgevingen, en langzame adaptatie aan opkomende dreigingen. LogLM is ontwikkeld om al deze drie aan te pakken.
De meeste bestaande systemen zijn afhankelijk van regelgebaseerde of smalle ML-benaderingen die weken of maanden van afstemming vereisen om een nieuwe omgeving te begrijpen. Deze benaderingen falen wanneer aanvallers hun tactieken licht veranderen, zoals we hebben gezien met groepen als Scattered Spider of Volt Typhoon. LogLM is getraind op grote volumes beveiligingstelemetrie, waarbij het wordt behandeld als een soort gestructureerde taal. Dit stelt het in staat om complexe sequenties te herkennen, zoals een piek in outbounds DNS-verzoeken gevolgd door ongebruikelijke Okta-activiteit, niet als geïsoleerde anomalieën, maar als onderdeel van een dreigingsnarratief.
Anders dan legacy-tools die onafhankelijke waarschuwingen produceren, produceert LogLM interpreteerbare, tactic-niveau-detecties. En omdat het volledig van scratch is gebouwd, in plaats van hergebruikt of aangepast, is het ontworpen voor beveiliging vanaf de basis, waardoor snelle adaptatie mogelijk is met slechts een paar dagen van ongelabelde logs. Dit maakt onboarding snel en detectie veel robuuster.
Wat zijn schaduwagenten, en hoe vormen ze een risico voor organisaties die opereren zonder centrale toezicht?
Schaduwagenten zijn autonome AI-hulpmiddelen, vaak gebouwd op basis van LLM’s, die binnen een onderneming opereren zonder expliciete autorisatie of zichtbaarheid van het beveiligingsteam. Een recent voorbeeld is MITRE’s CVE-2025-32711 (“EchoLeak”), een zero-click-kwetsbaarheid in Microsoft 365 Copilot die wordt geactiveerd door het simpelweg vragen om e-mails samen te vatten. De kwetsbaarheid stelt aanvallers in staat om interne gegevens te extraheren via de RAG-context van de agent, zonder enige gebruikersinteractie. Terwijl deze agenten productiviteit kunnen verhogen, omzeilen ze vaak beveiligingscontrole en blootstellen gevoelige gegevens aan ongecontroleerde inferentielagen.
We hebben gevallen gezien waarin een schaduwagent, gebouwd met een openbare LLM, werd blootgesteld aan systeemlogboeken en begon met het lekken van stacktraces met hardcoded referenties. Deze agenten worden typisch niet geïnstrumenteerd met DLP-controles, volgen geen toegangsbeleid en worden niet geauditeerd. Erger nog, omdat ze beslissingen kunnen nemen, zoals output doorsturen naar externe systemen, worden ze zelf aanvalsoppervlakken. In de context van prompt-injectie of adversarial chaining kan één agent worden gedwongen om downstream-acties te triggeren met echte impact.
Waarom worden prompt-injectie en modelmanipulatie serieuze dreigingen, en waarom vangen de meeste huidige systemen ze niet?
Prompt-injectie is gevaarlijk omdat het de core-functionaliteit van het model exploiteert: het interpreteren van natuurlijke taal. De meeste enterprise-systemen behandelen model-outputs als betrouwbaar, maar als het model verborgen instructies ontvangt, ingebed in een gebruikersopmerking, API-aanroep of zelfs een bestandsnaam, kan het worden misleid om ongewenste acties uit te voeren. We hebben gezien dat aanvallers dit gebruiken om referenties uit chatgeschiedenissen te trekken, gebruikers te imiteren of invoervalidatie te omzeilen.
Het dieperliggende probleem is dat LLM’s zijn geoptimaliseerd voor coherentie, niet voor beveiliging. Zoals we hebben onderzocht in ons recente antwoord op de studie van de Royal Society, hebben modellen de neiging om fluïditeit en generaliteit te prioriteren boven voorzichtigheid en precisie. Zelfs het aanzetten van modellen om “meer accuraat” te zijn, kan terugslaan, waardoor meer zelfverzekerde, maar nog steeds onjuiste, antwoorden ontstaan. En adversarial modelmanipulatie is een langetermijnzorg. Aanvallers kunnen datasets vergiftigen of outputsubtiele vormen door gestructureerde queries over tijd te herhalen, waardoor het model langzaam in een meer permissieve gedragsruimte wordt geduwd. Detectie hier vereist full-chain logging, continue evaluatie en model-laag sandboxing, technieken die de meeste enterprise-systemen nog niet hebben geadopteerd.
Hoe gebruikt Tempo MITRE ATT&CK-mappings om actiegerichte inzichten te bieden in plaats van alleen maar raw waarschuwingen?
Tempo kaart zijn detecties aan ATT&CK-tactieken en -technieken met behulp van zowel begeleide classificatoren als onbegeleide gedragsketening. Wanneer het systeem een sequentie ziet zoals verdachte PowerShell-uitvoering, registerwijziging en ongebruikelijke outbounds-verkeer, waarschuwt het niet alleen voor elke stap, maar tagt het de sequentie als Uitvoering > Verdedigingsevolutie > Exfiltratie, overeenkomend met bekende ATT&CK-IDs.
Dit stelt verdedigers in staat om onmiddellijk de doelstelling van de aanvaller te begrijpen en waar ze zich in de kill chain bevinden. We bieden ook verrijking: getroffen entiteiten, gerelateerde logboeken en vertrouwensscores. Deze gestructureerde aanpak vermindert de cognitieve belasting voor SOC-analisten en versnelt reactiewerkstromen; teams weten welke tactiek werd gebruikt, wat ertoe leidde en wat de volgende stap waarschijnlijk is. Dat is een grote stap voorwaarts ten opzichte van waarschuwingssystemen die op elke anomalie zonder narratieve context vuren.
Waarom werkt DeepTempo stroomopwaarts van SIEM (Security Information and Event Management)-systemen, en hoe verhoogt deze positie dreigingsdetectie en stroomlijnt het operaties voor beveiligingsteams?
SIEM’s hebben de neiging om logboeken te normaliseren en te filteren om ingestiekosten te verlagen. Maar door dit te doen, verliezen ze vaak waardevolle context, zoals precieze tijdstempels, latentiespikes of ephemere sessiegedrag. DeepTempo werkt stroomopwaarts, waarbij het raw-telemetrie verwerkt voordat deze transformatie plaatsvindt. Dit stelt ons in staat om rijkere gedragspatronen te modelleren, zoals servicetokenhergebruik met lichte timingvariaties of zeldzame API-aanroepsequenties die nooit door SIEM-drempels zouden komen.
Werken stroomopwaarts betekent ook dat we ruis kunnen verminderen voordat het ooit de SIEM bereikt. In plaats van petabytes aan logregels per dag door te sturen, geven we 50-100 high-context-gebeurtenissen door met volledige ATT&CK-verrijking en modelgebaseerde scoring. Teams besteden minder tijd aan triage en meer tijd aan het onderzoeken van dreigingen die ertoe doen. Dit verlaagt ook de SIEM-opslag- en rekenkosten, die aanzienlijk kunnen zijn in grote omgevingen.
Wat maakt het mogelijk voor Tempo om modellen zo snel af te stemmen op nieuwe omgevingen, en hoe verschilt dit van traditionele machine learning-workflows?
Traditionele ML-systemen vereisen vaak weken of maanden van gelabelde gegevens en opnieuw trainen om zich aan te passen aan een nieuwe omgeving. Tempo neemt een fundamenteel andere aanpak. In plaats van van scratch te beginnen, maakt het gebruik van een pre-getraind model dat is gebouwd op grote hoeveelheden real-world netwerkmetrieken, zoals NetFlow- en VPC-flowgegevens. Dit geeft het een sterk begrip van hoe verkeer en gedrag typisch eruitzien in diverse omgevingen.
Wanneer Tempo in een nieuwe omgeving wordt geïmplementeerd, heeft het geen gelabelde gegevens of lange leercycli nodig. Het gebruikt slechts een paar dagen van lokale netwerkactiviteit om een baseline te vestigen en zichzelf af te stemmen op het detecteren van patronen specifiek voor die omgeving, zoals ongebruikelijke toegang buiten kantooruren, service-tot-service-communicatieanomalieën of onverwachte gegevensverplaatsing. Dit gebeurt in uren, niet weken.
Omdat het proces zelfstandig is, is er geen behoefte aan handmatige flagging of labeling van gebeurtenissen door beveiligingsteams. En om actueel te blijven terwijl omgevingen evolueren, hebben we snapshot-mechanisme ingebouwd die het model in staat stellen om “vergeten” verouderde gedragingen wanneer infrastructuur of beleid verandert. Opereren op netwerkniveau stelt ons in staat om dreigingen eerder en breder te detecteren, iets dat Tempo onderscheidt van traditionele endpoint- of log-georiënteerde beveiligingshulpmiddelen.
Hoe houdt DeepTempo een hoge nauwkeurigheid terwijl het ook valse positieven minimaliseert, vooral in dynamische cloud-omgevingen?
We combineren temporele modellering met context-gevoelige netwerkgedragsanalyse, gebouwd rechtstreeks op NetFlow- en VPC-flowlogboeken. Onze edele sequentiegeneratiebenadering in combinatie met grote voorafgaande training van transformer-gebaseerde diepe leer-algoritmen, helpen bij het begrijpen van hoe netwerkgebeurtenissen zich over tijd ontvouwen. We markeren niet één mislukt inlogpoging, maar we markeren wel een mislukt inlogpoging gevolgd door een geslaagde inlogpoging vanaf een nieuw apparaat, laterale beweging en ongebruikelijke gegevenstoegang. Deze gelaagde temporele context filtert ruis uit en benadrukt echte en nieuwe dreigingen.
Tweede, we profileren gebruikers- en servicegedrag in context. Een Kubernetes-knooppunt dat 12 keer opnieuw wordt opgestart, is normaal tijdens updates, maar verdacht om 2 uur ‘s nachts als het wordt gevolgd door een nieuwe container-implementatie vanuit een onbekende register. Tempo herkent dit omdat het naar sequentie, timing en context kijkt tegelijkertijd. Ook onze actieve leerpijplijn bewaakt en verzamelt informatie over specifieke detectiestijlen. Als de pijplijn een verschuiving in prestaties of gegevens detecteert, zal het snapshots en feedback van analisten gebruiken om een klein aantal parameters van het model bij te werken.
We bouwen onze detectie op raw, high-fidelity netwerkmetagegevens, waarbij we temporele intelligentie combineren met gedragsbaselining om high-confidence-waarschuwingen te leveren, zelfs in cloud-omgevingen die in een oogwenk veranderen.
Wat is de rol van uitlegbaarheid in uw systeem, en hoe zorgt u ervoor dat waarschuwingen komen met bruikbare, interpreteerbare context?
Elke detectie in Tempo bevat een samenvatting, de onderliggende logboekbewijs en de afgeleide tactiek (bijv. Referentietoegang via brute force). We bieden ook een grafiek van gerelateerde entiteiten, gebruikers, eindpunten, cloudresources, zodat SOC-teams het incident kunnen visualiseren. Het doel is om het “black box”-effect dat veel AI-systemen teistert, te elimineren.
We hebben geleend van academische uitlegbaarheidstools zoals LIME en SHAP in vroege prototypes, maar vonden dat ze niet intuïtief waren voor analisten. In plaats daarvan genereren we een plain-language-narratief: wat er gebeurde, wanneer, waarom het verdacht is en hoe zeker we ervan zijn. Dit is niet alleen een kwestie van duidelijkheid, maar ook van het mogelijk maken van tier-one-analisten om te handelen zonder elke waarschuwing te escaleren.
Wat zijn de langetermijnrisico’s van aanvallers die AI en foundation-modellen zelf gebruiken, en hoe gaat DeepTempo ervoor zorgen om voorop te blijven?
De dreigingslandschap gaat een fase in waarin aanvallers AI-agenten kunnen inzetten die zelf leren, muteren payloads op de fly en legitiem gebruikersgedrag simuleren. Deze agenten kunnen 24/7 draaien, zwakke plekken zoeken, en zich aanpassen met elke mislukte poging. Dat is een fundamentele verschuiving; het gaat niet langer over zero-days, maar over snelheid, iteratie en verhulling.
We bereiden ons hierop voor door te investeren in adversarial training, upstream-detectie en gedragsmodellering die niet afhankelijk is van bekende indicatoren. Ons doel is om de structuur van kwaadwillig gedrag te identificeren voordat het escaleert. We zijn ook bezig met het onderzoeken van manieren om AI-gegenereerd aanvallersverkeer te fingeren, net zoals we eerder botnets hebben gefingeerd, zodat verdedigers activiteit kunnen markeren, zelfs als payloads constant veranderen.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten DeepTempo bezoeken.












