Interviews

Sandy Dunn, CISO bij SPLX – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Sandy Dunn, CISO bij SPLX is een veteran CISO met 20+ jaar ervaring in de zorg en startups, en biedt CISO-consultancy via QuarkIQ. Ze leidt de OWASP Top 10 voor LLM-toepassingen, de Cybersecurity- en Governance Checklist en draagt bij aan de OWASP AI-uitwisseling, de OWASP Top 10 voor LLM en de Cloud Security Alliance. Als adjunct-hoogleraar Cybersecurity aan de Boise State University is ze ook een veelgevraagd spreker, adviseur en bestuurslid van het Institute for Pervasive Cybersecurity van Boise State. Sandy heeft een master in informatiebeveiligingsmanagement van SANS en talloze certificaten, waaronder CISSP, meerdere SANS GIAC-credentials, Security+, ISTQB en FAIR.

SPLX is een cybersecuritybedrijf dat eind-tot-eindbescherming biedt voor AI-systemen via geautomatiseerde red teaming, runtime-bescherming, governance, herstel, bedreigingsinspectie en modelbeveiliging. Het platform voert duizenden adversarial simulaties uit in minder dan een uur om kwetsbaarheden te identificeren, systeemprompts te verharden voordat ze worden geïmplementeerd, en omvat Agentic Radar, een open-sourcehulpmiddel voor het in kaart brengen en analyseren van risico’s in multi-agent AI-workflows.

Wat trok je aan bij de kruispunt van AI en cybersecurity, en hoe leidde die weg tot je rol bij SPLX en je betrokkenheid bij OWASP?

AI was al jaren onderdeel van cybersecuritygesprekken voordat ChatGPT werd gelanceerd, maar het voelde vaak alsof het niet aan de hype had voldaan. Toen het werd gelanceerd, verwachtte ik onder de indruk te zijn, maar had ik het tegenovergestelde effect. Toen ik voor het eerst ChatGPT gebruikte, was ik zowel verbaasd over wat het kon doen als bang voor hoe snel het kon worden misbruikt voor vijandige aanvallen of misbruik van privacy. Dat moment zette een vuur aan. Ik dook headfirst in LLM’s, las elk onderzoeksrapport dat ik kon vinden, sloot me aan bij elke relevante Slack- en Discord-gemeenschap en voerde mijn eigen experimenten uit. Ik luisterde een tijdje naar de OWASP Top 10 voor LLM’s-kanaal, en toen de eerste lijst werd gepubliceerd, wist ik dat het een belangrijke mijlpaal was. Maar als CISO voelde ik dat beveiligingsteams meer informatie nodig hadden. We hadden mensen verteld waar ze zich zorgen over moesten maken, maar niet wat ze moesten doen. Ik benaderde Steve Wilson, het projectleider, over het creëren van een “LLM-beveiligingschecklist voor CISO’s”. Het werd vervolgens het eerste OWASP GenAI-subproject, dat veel extra subprojecten inspireerde.

Door dat werk ontmoette ik Kristian Kamber en Ante Gojsalic (de oprichters van SPLX) en adviseerde ik ook verschillende AI-beveiligingsstartups, sommige met veelbelovende ideeën, andere minder. Op dat moment was ik CISO bij een B2B-chatbotbedrijf, waar ik een uitgebreid AI-adversariaal testplaybook maakte. Toen ik de demo van SPLX zag, herkende ik onmiddellijk dat ze het probleem hadden opgelost waar ik mee worstelde: hoe kon ik adversariaal testen operationaliseren? Toen SPLX een CISO nodig had, greep ik de kans om deel uit te maken van een geweldig bedrijf met geweldige mensen die belangrijke uitdagingen aanpakken.

Als CISO bij SPLX, welke zijn de meest novatieve aanvalstechnieken die je ontdekt, vooral met betrekking tot agente AI?

Vanwege de nuances van GenAI-systeemontwerp is het niet mogelijk om GenAI-kwetsbaarheden en -aanvallen die de autonomie en mogelijkheden van de agent misbruiken, uit te bannen. Memory Poisoning-aanvallen, zoals MINJA, zijn een recent voorbeeld hiervan. Met MINJA kunnen aanvallers de geheugenbanken van een agent subtiel corrumperen door vervaardigde interacties, waardoor schadelijke “herinneringen” worden geïmplanteerd met prompts die later tot misleidende of gevaarlijke gedragingen leiden. Een ander voorbeeld is de Echo Chamber-aanval. Dit is waar een aanvaller conversatie-lussen creëert door een agent herhaalde kwaadaardige context te sturen. Onderzoekers konden veiligheidsmechanismen omzeilen door schadelijke instructies te versterken over meerdere beurten.

Indirecte en cross-modale prompt-injectie is een ander voorbeeld. Kwaadaardige instructies verbergen zich in externe inhoud, zoals afbeeldingen of documenten die agenten consumeren. Deze instructies kunnen autonome beslissingen overnemen zonder directe invoer van de gebruiker.

Sofisticeerde AI-agent-ecosysteemaanvallen, zoals tool-vergiftiging, vereisen een zorgvuldige beoordeling van de hele toeleveringsketen voor AI-agent-implementaties. Aanvallers creëren ogenschijnlijk legitieme tools voor agentplatforms, maar embedden kwaadaardige instructies in toolbeschrijvingen en -documentatie. Wanneer agenten deze tools laden, worden de ingebedde instructies onderdeel van de context van de agent, waardoor ongeautoriseerde acties mogelijk worden, zoals gegevensexfiltratie of systeemcompromis.

Hoe helpt het SPLX-platform organisaties om LLM-specifieke bedreigingen zoals prompt-injectie of adversariale jailbreak-aanvallen te detecteren en te reageren?

SPLX is een eind-tot-eindbeveiligingsplatform dat LLM-aangedreven toepassingen en multi-agent-systemen beschermt gedurende de hele AI-levenscyclus, van ontwikkeling tot implementatie tot real-time-bewerking. Ons AI-runtimebeveiliging is ontworpen om deze bedreigingen te stoppen zodra ze optreden door continue monitoring en filtering van invoer en uitvoer. Het fungeert als een real-time firewall voor AI en forceert strikte gedragsgrenzen op AI. De dynamische detectiemotor van SPLX markeert kwaadaardige activiteit in real-time, waardoor AI-systemen veilig reageren en binnen de gewenste grenzen blijven.

Hoe weerspiegelen de nieuwe bedreigingen in de bijgewerkte OWASP GenAI Security Top 10, zoals systeemprompt-lekkage en vector-database-kwetsbaarheden, de evoluerende vijandige landschap?

De updates van de OWASP Top 10 van 2025 weerspiegelen een evoluerend begrip van hoe LLM’s en generatieve AI-technologieën in real-world-scenario’s worden gebruikt. Het is belangrijk om op te merken dat er veel meer dan tien LLM-bedreigingen zijn, maar het doel is om de top 10 te identificeren. De grote veranderingen zijn LLM07 Insecure Plugin Design, die is opgenomen in de toeleveringsketen en LLM010 Model Theft, die is opgenomen in ongebonden consumptie voor de lijst van 2025, waardoor ruimte ontstond om toe te voegen:

1. Systeemprompt-lekkage, die de bedreiging identificeert van blootstelling van het systeemprompt, waardoor guardrails, logische stromen of zelfs geheimen die in LLM-prompts zijn ingebed, kunnen worden onthuld.

2. Vector-database-kwetsbaarheden, die de potentiële beveiligingsproblemen binnen RAG-systemen markeren, zoals cross-tenant data-lekkage, embedding-inversie of vergiftigde documenten die later gevaarlijke uitvoer kunnen opleveren.

3. De updates laten zien dat AI-gerichte aanvallen zijn geëvolueerd van vervaardigde opportununistische prompt-aanvallen naar sofisticeerde aanvallen die de hele AI-toeleveringsketen richten. Moderne aanvallen demonstreren strategisch denken over het hele AI-systeem, met een focus op persistentie, schaal en systemische impact in plaats van eenmalige exploits.

De uitgebreide dekking van agente-architectuur erkent een andere kritieke ontwikkeling. Naarmate AI-systemen grotere autonomie en beslissingsmogelijkheden krijgen, vermenigvuldigen de gevolgen van beveiligingsfouten exponentieel. Het verminderen van menselijke toezicht, waardoor krachtigere toepassingen mogelijk worden, heeft een vermenigvuldigingseffect dat de impact van succesvolle aanvallen versterkt.

Wat zijn volgens jou de meest over het hoofd geziene kwetsbaarheden in ondernemingen die agente AI implementeren vandaag?

Het meest over het hoofd geziene probleem is hetzelfde uitdaging die we tegenkomen bij traditionele software- en systeemimplementaties, het principe van de minste privileges. We worstelen nog steeds met de minste privileges voor menselijke gebruikers en service-accounts, en nu moeten organisaties een nieuwe uitdaging aanpakken bij het beheren van non-humane identiteiten (NIH). Mensen implementeren agenten terwijl agent-identiteit en -toegang nog niet volledig worden begrepen of opgelost. We zien agenten met brede machtigingen om documenten te lezen, externe API’s te benaderen en zelfs systemen te wijzigen. Dit is geen technische fout in het model zelf, maar een fundamentele architectonische fout. Een gecompromitteerde agent met overmatige privileges kan ravage aanrichten, van het exfiltreren van enorme hoeveelheden gegevens tot het initiëren van financiële transacties.

Een ander vaak gemist of genegeerd probleem is de “vertrouwensrelatie” tussen agenten. In agente-systemen zijn agenten vaak ontworpen om met elkaar te communiceren en samen te werken. We zien een nieuwe klasse aanvallen waarin een gecompromitteerde agent een legitieme kan imiteren, waardoor het een “Agent-in-the-Middle” wordt. Het is als een Trojaans paard, maar op architectonisch niveau.

Kun je ons door de actiepunten leiden die enterprise-beveiligingsteams moeten nemen wanneer ze agente AI-hulpmiddelen in productieomgevingen implementeren?

1. Begin met incidentresponsplannen. Wat ziet de slechtste dag eruit, en werk dan terug om ervoor te zorgen dat beveiligingscontroles en zichtbaarheid op hun plaats zijn. Wanneer een AI-breach plaatsvindt, heeft uw beveiligingsoperatiecentrum een playbook nodig. Wie wordt op de hoogte gesteld? Hoe isoleert u een gecompromitteerde agent? Wat is het proces voor terugkeren naar een bekende goede staat? Het hebben van een plan voordat een crisis zich voordoet, is essentieel.

2. Inventarisatie van de aanvalsoppervlak en bedreigingsbeoordeling. U kunt niet beveiligen wat u niet weet dat u heeft. De eerste stap is om een volledige inventarisatie te maken van alle AI-agenten, tools in gebruik en gegevenstoegang. Welke gegevens raakt het aan? Welke machtigingen heeft het? Wat is het potentiële impact als het wordt gecompromitteerd? Prioriteer op basis van hoge impact en meest waarschijnlijke bedreigingen. Vervolgens moet u een openhartig gesprek voeren met het uitvoerend team over risicobereidheid. Een voordeel van de versnelde AI-activiteit is dat CISO’s, risicobeheerders, juridische teams en uitvoerend leiders gedwongen worden om een echte discussie te voeren over bedrijfsdoelstellingen, risicobereidheid en beveiligingsbudgetten. Historisch gezien was er een verwachting van geen incidenten met minimale budgetten. CISO’s hebben (meestal) kunnen voorkomen dat er een groot incident plaatsvond door alleen voldoende beveiliging te implementeren om hun organisatie minder aantrekkelijk te maken dan de organisatie met minder beveiliging. AI-geactiveerde aanvallers maken die strategie nu onrealistisch.

3. Implementeer richtlijnen, minste privileges en bewakingshulpmiddelen. Scope is belangrijk voor elke agentimplementatie. Definieer het doel van een agent, de grenzen en de machtigingen. Geef een agent geen toegang tot uw hele SharePoint-bibliotheek als het alleen toegang nodig heeft tot één map. Implementeer controles die beperken welke API’s het kan aanroepen en welke acties het kan uitvoeren. Denk eraan als een nieuwe, heel slimme, dronken stagiair. U erkent dat het verbazingwekkende capaciteiten heeft, maar u zou het niet vertrouwen. U zou de toegang van de stagiair tot het bedrijf beperken, u zou het niet toegang geven tot iets belangrijks, u zou bewakingshulpmiddelen implementeren en u zou alarmsystemen hebben als het iets zou proberen te doen wat het absoluut niet zou moeten doen, zoals toegang tot het kantoor van de CEO.

4. Implementeer een AI-specifieke beveiligingsstack die samenwerkt met uw traditionele beveiligingsstack. Traditionele beveiligingshulpmiddelen zijn niet ontworpen voor GenAI-systemen of agente-systemen. U moet hulpmiddelen implementeren die zijn ontworpen voor kwesties die uniek zijn voor GenAI, zoals promptvalidatie, uitvoer-sanitatie en continue bewaking van agentgedrag. Deze hulpmiddelen moeten in staat zijn om subtiele, semantische aanvallen te detecteren die specifiek zijn voor GenAI en agente-systemen.

5. Integreer AI-red teaming in de CI/CD-pipeline. U moet uw agenten continu testen op kwetsbaarheden op basis van de significantie van de wijzigingen en de risicobereidheid van de organisatie. De recente GPT-5-update is een voorbeeld van hoe disruptief wijzigingen kunnen zijn in agente-workflows. Maak geautomatiseerde red teaming een essentieel onderdeel van uw ontwikkelingscyclus. Dit helpt u om problemen te identificeren wanneer u uw agenten bijwerkt en wijzigt.

Hoe moeten organisaties geautomatiseerde red teaming, CIAM, RAG-governance en bewaking integreren in hun GenAI-risicobeheerstrategie?

Het belangrijkste is integratie in plaats van het behandelen als afzonderlijke initiatieven. Uw GenAI-risicobeheerstrategie moet een samenhangend kader zijn waarin elk onderdeel het andere versterkt.

Begin met geautomatiseerde red teaming als fundament. Het is essentieel om continue adversariale testing te hebben die evolueert met het bedreigingslandschap. Het SPLX-platform simuleert duizenden aanvals scenario’s in verschillende risicocategorieën, waardoor het testen van prompt-injectie, jailbreaks, contextmanipulatie en tool-vergiftiging mogelijk wordt. Het kritieke aspect is dat dit deel uitmaakt van uw CI/CD-pipeline, zodat elke agentupdate wordt beveiligd voordat deze wordt geïmplementeerd.

CIAM voor AI-systemen vereist een heroverweging van traditionele identiteitsmodellen. AI-agenten hebben granulaire machtigingen nodig die dynamisch kunnen worden aangepast op basis van context en risiconiveaus. Implementeer attribuut-gebaseerde toegangscontrole die niet alleen de identiteit van de agent, maar ook de gegevens die het verwerkt, de tools waartoe het toegang vraagt en de bedreigingscontext in overweging neemt.

RAG-governance is bijzonder cruciaal. Stel gegevenslijn-navigatie in voor alle inhoud die in vectoropslag wordt opgenomen. Implementeer validatiepijpleidingen die adversarial voorbeelden of kwaadaardige instructies kunnen detecteren die in documenten zijn ingebed.

Voor bewaking hebt u telemetrie nodig die zowel technische als gedragsindicatoren vastlegt. Technische bewaking omvat invoer-/uitvoeranalyse, API-aanroep patronen en resourceverbruik. Gedragsbewaking richt zich op besluitkwaliteit, taafwerkpatronen en interactiecontexten die een aanval kunnen aanduiden.

Integratie is belangrijk. De resultaten van de red teaming moeten de CIAM-beleid informeren, de bewakingsystemen moeten feedback geven aan uw RAG-governanceprocessen, en al dit moet worden gecoördineerd via een centraal enterprise-risicobeheerplatform dat signalen kan correleren over al deze domeinen.

Met AI-gerelateerde inbreuken nog in de vroege stadia, maar klaar om te groeien, welke trends moeten beveiligingsleiders de komende 12 tot 18 maanden voorbereiden?

Ik verwacht een aanzienlijke escalatie van aanvallen op de toeleveringsketen die alles richten, inclusief AI-infrastructuur. AI-toeleveringsketenaanvallen vergiftigen trainingsdatasets, compromitteren modelrepositories of injecteren kwaadaardige code in software-afhankelijkheden om permanente toegang tot AI-systemen te krijgen.

Er is al een toename van autonome sociale engineering, zoals deepfake vishing-incidenten, maar de evolutie naar volledig autonome generatie is wat me het meest zorgen baart. AI-agenten die complete sociale engineeringcampagnes afhandelen over meerdere platforms tegelijk, elk aangepast aan specifieke doelen en contexten, creëren een multiplicatoreffect dat traditionele verdedigingen niet zijn voorbereid op.

Ik geloof dat we de opkomst zullen zien van AI-native aanvallen die op machinesnelheid werken. Traditionele beveiligingshulpmiddelen en menselijke analisten kunnen niet bijhouden een aanvaller die complexe, meerdere fasen van exploits in milliseconden kan uitvoeren.

Hoe voorzie je de evolutie van regelgevings- en compliance-kaders als reactie op generatieve AI-risico’s?

Ik voorzie een grote verschuiving in regelgevingskaders, met als doel innovatie in evenwicht te brengen met een focus op verantwoordelijkheid, transparantie, beveiligde ontwikkelingspraktijken en toeleveringsketenbeveiliging.

Ik verwacht een focus op gegevensprovenantie en -integriteit. Regulerende instanties zullen willen weten waar de gegevens vandaan komen die zijn gebruikt om AI-modellen te trainen en aan te vullen. Ze zullen willen zien dat de gegevens zijn gesaneerd, dat ze geen gevoelige informatie bevatten en dat ze niet zijn vergiftigd.

Tenslotte denk ik dat we sector-specifieke regelgeving zullen zien. De risico’s voor een financiële instelling die een AI-agent gebruikt om transacties af te handelen, zijn anders dan die van een zorginstelling die een agent gebruikt voor diagnoses.

Regelgevers zullen specifieke standaarden beginnen te definiëren voor kritieke industrieën, waaronder automatische red teaming, human-in-the-loop-toezicht en strikte auditing voor AI-systemen die levensbedreigende gevolgen kunnen hebben.

Als adjunct-hoogleraar en bestuurslid van het Institute for Pervasive Cybersecurity van Boise State, hoe bereidt u de volgende generatie AI-beveiligingsprofessionals voor, en welke vaardigheden ziet u als meest kritisch in het huidige evoluerende landschap?

Critisch denken en probleemoplossing zijn nog steeds de belangrijkste vaardigheden die studenten nodig hebben voor een geweldige carrière in cybersecurity, maar vaardigheden zoals menselijke psychologie en linguïstiek, die eerder alleen werden gevonden in cyberdreigingsinlichtingenteams, zijn vaardigheden die verschillende cybersecurity-rollen in de AI-toekomst zullen bevoordelen.

Mensen- en communicatieve vaardigheden zijn ook belangrijk. Cybersecurity gaat verder dan IT-systemen; het gaat over mensen, het helpen van een bedrijf om zijn bedrijfsdoelstellingen te bereiken en het kunnen vertalen en communiceren van complexe technische risico’s naar niet-technische stakeholders, zodat ze de juiste beslissingen voor het bedrijf kunnen nemen. De toekomst van cybersecurity zal afhankelijk zijn van professionals die niet alleen technisch slim zijn, maar ook geworteld en vaardig communicatoren.

Tenslotte evolueert het AI-beveiligingslandschap zo snel, dus het zal belangrijk zijn om in staat te zijn om snel te leren en aan te passen.

Bedankt voor het geweldige interview en de gedetailleerde inzichten. Lezers die meer willen leren, kunnen SPLX bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.