Interviews
Nabil Hannan, Field CISO bij NetSPI – Interviewreeks

Nabil Hannan is de Field CISO (Chief Information Security Officer) bij NetSPI. Hij leidt de adviespraktijk van het bedrijf, met als focus het helpen van klanten bij het oplossen van hun cybersecurity-beoordelings- en bedreigings- en kwetsbaarheidsbeheerbehoeften. Zijn achtergrond ligt in het opbouwen en verbeteren van effectieve softwarebeveiligingsinitiatieven, met diepe expertise in de financiële dienstverleningsector.
NetSPI is een proactieve beveiligingsoplossing ontworpen om de meest kritieke beveiligingskwetsbaarheden te ontdekken, prioriteren en verhelpen. Het helpt organisaties bij het beschermen van wat het meest belangrijk is voor hun bedrijf door een proactieve aanpak van cybersecurity mogelijk te maken met meer helderheid, snelheid en schaal dan ooit tevoren.
Kunt u ons een beetje over uw reis in cybersecurity vertellen en wat u ertoe heeft gebracht om bij NetSPI te komen?
Ik programmeer al sinds ik zeven jaar oud was. Technologie heeft me altijd gefascineerd omdat ik wilde weten hoe dingen werkten, wat ertoe leidde dat ik veel dingen uit elkaar haalde en leerde hoe ik ze weer in elkaar kon zetten op jonge leeftijd.
Tijdens mijn studie informatica op de universiteit begon ik mijn carrière bij Blackberry, waar ik werkte als productmanager voor het Blackberry Messenger-platform en geïnteresseerd raakte in hardware-ontwerp. Van daaruit werd ik gerekruteerd om bij een klein bedrijf in de applicatiebeveiligingsdomein te komen – ik was zo gepassioneerd dat ik bereid was om naar een nieuw land te verhuizen om de baan te krijgen.
Wanneer ik naar mijn reis in cybersecurity kijk, is het van onderaf begonnen. Ik begon als associate-consultant met penetratietests, code-reviews, bedreigingsmodellering, hardwaretests en alles wat mijn bazen me gaven. Uiteindelijk werkte ik me omhoog tot het opbouwen van een penetratietestdienst voor Cigital, die later door Synopsys werd overgenomen. Alles wat me naar NetSPI leidde om hun groeitraject in de proactieve beveiligingsruimte te ondersteunen.
Hoe heeft uw ervaring in de financiële dienstverleningsector uw aanpak van cybersecurity gevormd?
Tijdens mijn werk bij Synopsys hielp ik de strategie voor het verkopen van beveiligingsdiensten en -producten aan de financiële dienstverleningsindustrie op te bouwen. Dus, hoewel ik niet direct in de financiële dienstverlening werkte, was ik verantwoordelijk voor het opbouwen van strategieën voor die sector, wat inhield dat ik diep moest duiken in die verticale om de stuurprogramma’s en pijn punten te begrijpen.
Door op te groeien in de technologieruimte, heb ik veel tijd besteed aan het werken met grote financiële dienstverleningsorganisaties over de hele wereld. Met die achtergrond richtte ik mijn tijd en vaardigheden op het ontwikkelen van een strategie voor het richten op en opbouwen van diensten die zijn afgestemd op de financiële dienstverleningsindustrie als geheel.
Het belangrijkste wat ik heb geleerd van mijn blootstelling aan de financiële dienstverleningssector, is dat hackers gaan waar het geld is. Hackers doen dit niet voor de lol; het is hun inkomensbron. Ze gaan naar waar de meeste financiële impact is – of het nu daadwerkelijk geld stelen in een of andere vorm is of financiële schade toebrengen aan een organisatie. Die mentaliteit heeft geholpen bij het vormen van mijn begrip van cybersecurity en heeft me geholpen om succesvol te zijn in mijn huidige rol als Field CISO.
Welke zijn de grootste cybersecurity-uitdagingen waar organisaties vandaag mee te maken krijgen?
De grootste uitdaging vandaag is de snelheid waarmee elke organisatie moet opereren om evoluerende bedreigingen te bestrijden en om gelijke tred te houden met de opkomst van nieuwe technologieën, zoals AI. Historisch gezien was er een watervalmethodologie voor het opbouwen van software, wat niet noodzakelijkerwijs een snel proces was in vergelijking met hoe snel software vandaag wordt geïmplementeerd. Nu hebben we een meer agile methodologie, waarbij organisaties proberen software te bouwen en naar productie te brengen zo snel mogelijk en doen meer hapklare implementaties.
De afgelopen tien jaar hebben een snelle verandering en versnelling getoond in de beveiligingsomgeving. Dit veroorzaakt veel problemen voor grote organisaties, zoals schaduw-IT, waardoor het moeilijker wordt om inzicht te krijgen in hun aanvalsoppervlak en activa. U kunt niet beschermen wat u niet kunt zien.
Cloudadoptie voegt hier nog een schepje bovenop – hoe meer mensen aanpassen, aannemen en migreren naar de cloud, hoe elastischer de software-systemen en -activa worden. De mogelijkheid om software en hardware op en neer te schalen op een elastische manier maakt verandering nog moeilijker te beheren. Aangezien systemen zijn gebouwd met elastisch potentieel, veroorzaakt u problemen waarbij activa vaker van eigenaar wisselen en creëert u kansen voor slechte actoren om een manier te vinden om een organisatie binnen te dringen.
Hoe denkt u dat het cybersecurity-landschap de komende vijf jaar zal veranderen?
De behoefte aan meer zichtbaarheid in zowel externe als interne activa zal de komende vijf jaar blijven en zal de manier waarop klanten met leveranciers werken veranderen. Dit is al een gebied waarop we ons bij NetSPI zwaar focussen. In juni hebben we een overname gedaan van een cyberasset-aanvalsoppervlaktebeheeroplossing (CAASM) en cybersecurity-posturebeheeroplossing genaamd Hubble Technology. Het toevoegen van CAASM aan onze bestaande externe aanvalsoppervlaktebeheer (EASM)-mogelijkheden stelt onze klanten in staat om voortdurend nieuwe activa en risico’s te identificeren, beveiligingscontroleblindspots te verhelpen en een holistisch beeld van hun beveiligingspostuur te krijgen door een nauwkeurige inventaris van cyberactiva, zowel extern als intern, te bieden – iets wat tot nu toe ontbrak in de industrie.
Door onze EASM- en CAASM-mogelijkheden samen te voegen in The NetSPI Platform, kunnen we klanten de tools bieden die ze nodig hebben om de voortdurende zichtbaarheidsuitdagingen aan te pakken. Dit verhoogt ook de mogelijkheid om risico’s die samenhangen met activa en kwetsbaarheden nauwkeurig te prioriteren. Bovendien helpt het beveiligingsleiders om de blootstelling van hun meest belangrijke activa in verhouding tot deze risico’s te beoordelen.
Hoe verschilt de aanpak van NetSPI voor kwetsbaarheidsbeheer van andere bedrijven in de industrie?
Onlangs hebben we een nieuwe geïntegreerde proactieve beveiligingsplatform onthuld, dat onze Penetratietest als een Service (PTaaS), Externe Aanvalsoppervlaktebeheer (EASM), Cyberasset-aanvalsoppervlaktebeheer (CAASM) en Breach- en Aanvalssimulatie (BAS)-technologieën samenbrengt in één oplossing. Met The NetSPI Platform kunnen klanten een proactieve aanpak van cybersecurity nemen met meer helderheid, snelheid en schaal dan ooit tevoren. Deze nieuwe proactieve aanpak weerspiegelt trends die we in de industrie zien, en de verschuiving weg van afzonderlijke puntoplossingen en naar de snelle adoptie van meer holistische, eind-tot-eind-platformdiensten.
Hoe wordt AI gebruikt om cybersecurity-maatregelen bij NetSPI te verbeteren?
Net als elke cybersecurity-leider zal zeggen, heeft AI het potentieel om bedrijfssucces te catalyseren, maar het heeft ook het potentieel om vijandige aanvallen te voeden. Bij NetSPI proberen we onze klanten te helpen om voorop te blijven lopen door het implementeren van AI/ML-penetratietestmodellen, waardoor beveiliging vanaf de ideatie tot en met de implementatie wordt overwogen door het identificeren, analyseren en mitigeren van de risico’s die samenhangen met vijandige aanvallen op ML-systemen, met een focus op LLM’s. In cybersecurity hebben AI-mogelijkheden onze capaciteit verbeterd om bedreigingen in real-time te monitoren en te verhelpen.
Wat zijn de potentiële risico’s die samenhangen met AI in cybersecurity, en hoe kunnen deze worden geminimaliseerd?
Op basis van gesprekken die ik voer met andere cybersecurity-leiders, is het grootste AI-risico het gebrek aan basisgegevens en cybersecurity-hygiëne bij organisaties. Zoals we weten, zijn AI-oplossingen alleen zo effectief als de gegevens waarop de modellen zijn getraind. Als organisaties geen stevige greep hebben op gegevensinventaris en -classificatie, dan is er een risico dat hun modellen zullen lijden en vatbaar zullen zijn voor beveiligingsgaten.
Wanneer mensen het woord “intelligentie” in AI zien, nemen ze aan dat het “van nature intelligent” of zelfs enige vorm van bewustzijn heeft. Maar dat is niet het geval. Beveiligingspraktijken moeten AI-modellen nog steeds programmeren om te begrijpen wat activa persoonlijk, privé, openbaar, enz. zijn. Zonder die mechanismen kan AI in chaos vervallen. Dat, in mijn mening, is de grootste zorg onder CISO’s op dit moment.
Kunt u meer vertellen over hoe NetSPI’s Penetratietest als een Service (PTaaS) organisaties helpt om een robuuste beveiliging te behouden?
Penetratietesten zijn cruciaal voor de algehele beveiligingspostuur van een organisatie, omdat ze teams meer context geven over kwetsbaarheden die specifiek zijn voor hun bedrijf.
Penetratietesten zijn ook een geweldige test om te zien hoe effectief andere beveiligingscontroles zijn, zoals code-reviews, bedreigingsmodellering, Static Application Security Testing (SAST), Dynamic Application Security Testing (DAST), Interactive Application Security Testing (IAST), en andere die u eerder hebt geïmplementeerd.
Regelmatige penetratietesten bevorderen real-time samenwerking met beveiligingsexperts, die een andere perspectief kunnen bieden dat meer diepgang toevoegt aan gegevens. Aan het einde van een succesvolle pentest hebben organisaties meer inzicht in welke delen van hun IT-omgeving meer vatbaar zijn voor inbraken. Wanneer een pentest kwetsbaarheden detecteert, zullen ze vaak gaten in controles eerder in de levenscyclus of ontbrekende controles benadrukken. Ze zullen ook begrijpen hoe ze naleving kunnen bereiken, waar ze hun herstelinspanningen moeten richten en hoe IT- en beveiligingsteams kunnen samenwerken om boven potentiële bedrijfsimplicaties te blijven.
Door samen te werken met leveranciers die zijn gespecialiseerd in PTaaS om een robuuste beveiligingspostuur aan te vullen, kunnen organisaties beter zijn voorbereid om beveiligingsincidenten proactief te voorkomen.
Hoe integreert u zowel technologie als menselijke expertise om uitgebreide beveiligingsoplossingen te bieden?
NetSPI gelooft dat u zowel technologie als mensen nodig heeft om een solide strategie te bieden om voorop te blijven lopen bij bekende en onbekende bedreigingen. Mensen moeten in de lus zijn om de uitvoer die tools genereren te valideren, prioriteren en contextualiseren. We zijn niet in het bedrijf van het geven van mensen valse positieven of het genereren van lawaai, waardoor ze meer tijd besteden aan het figureren uit wat echt belangrijk is. Met andere woorden, u kunt geweldige technologie hebben, maar u hebt iemand nodig die het daadwerkelijk gebruikt en onderbreekt om succesvol te zijn.
Er zijn veel alledaagse taken die AI sneller en nauwkeuriger kan doen dan mensen. Als technologie op een betrouwbare manier kan worden gebouwd, zal dat ons toelaten om bepaalde taken te automatiseren en tijd vrij te maken voor beveiligingsteams om hun aandacht te richten op meer creatief denken en kritisch probleemoplossen dat AI eenvoudigweg niet kan vervangen.
Wat is het strategische advies dat u klanten meestal geeft om hun cybersecurity-postuur te versterken?
Een veel voorkomende valkuil waar mensen in terechtkomen, is investeren in dingen die ze begrijpen. Bijvoorbeeld, een bedrijf kan een leider binnenhalen met een achtergrond in cloudbeveiliging. Natuurlijk richten ze zich dan op het opbouwen van een cloudbeveiligingsteam, in plaats van, zeg, compliance, netwerkbeveiliging, applicatiebeveiliging, enz., waar de organisatie mogelijk echt ondersteuning nodig heeft.
Het is beter om een meer afgerond programma te hebben dat zich op alles richt. Dan begint u met het opbouwen van verdediging in diepte en heeft u controles die andere fouten die u mogelijk heeft in verschillende delen van de organisatie, mitigeren. Het opbouwen van een afgerond programma is beter dan meer tijd, inspanning en tooling in een bepaalde sector te investeren.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten NetSPI bezoeken.












