Intervjuer
Carl Froggett, CIO i Deep Instinct – Intervju-serie

Carl Froggett er Chief Information Officer (CIO) i Deep Instinct, et foretak grunnlagt på en enkel premisse: at dypt læring, en avansert undergruppe av AI, kunne brukes til sikkerhet for å forebygge flere trusler, raskere.
Herr Froggett har en dokumentert rekord i å bygge lag, systemarkitektur, implementering av stor skala bedriftsprogramvare, samt å tilpasse prosesser og verktøy med forretningskrav. Froggett var tidligere sjef for Global Infrastructure Defense, CISO Cyber Security Services i Citi.
Ditt bakgrunn er i finansindustrien, kan du dele din historie om hvordan du så gikk over til sikkerhet?
Jeg begynte å arbeide med sikkerhet på slutten av 90-tallet da jeg var i Citi, og gikk over fra en IT-rolle. Jeg flyttet raskt inn i en lederstilling, og brukte min erfaring fra IT-drift til den utviklende og utfordrende verden av sikkerhet. Mens jeg arbeidet med sikkerhet, hadde jeg muligheten til å fokusere på innovasjon, samt å deployere og kjøre teknologi og sikkerhetsløsninger for ulike forretningsbehov. Under min tid i Citi, inkluderte mine ansvar innovasjon, ingeniørarbeid, levering og drift av globale plattformer for Citi sine forretninger og kunder globalt.
Du var en del av Citi i over 25 år og tilbrakte mye av denne tiden med å lede lag ansvarlige for sikkerhetsstrategier og ingeniørarbeid. Hva var det som fristet deg til å bli med i Deep Instinct-startupen?
Jeg ble med i Deep Instinct fordi jeg ønsket å ta på meg en ny utfordring og bruke min erfaring på en annen måte. For 15+ år var jeg tungt involvert i cybersikkerhets-startups og FinTech-selskaper, og mentorerte og vokste lag for å støtte forretningsvekst, og tok noen selskaper gjennom til IPO. Jeg var kjent med Deep Instinct og så deres unike, disruptive dypt læring (DL) teknologi produsere resultater som ingen andre leverandører kunne. Jeg ønsket å være en del av noe som ville innføre en ny æra av å beskytte selskaper mot de skadelige truslene vi møter hver dag.
Kan du diskutere hvorfor Deep Instincts anvendelse av dypt læring på sikkerhet er så banebrytende?
Når Deep Instinct opprinnelig ble dannet, satte selskapet et ambisiøst mål om å revolusjonere sikkerhetsindustrien, og introdusere en forebyggende filosofi i stedet for å være på defensiven med en “oppdag, reager, begrens” tilnærming. Med økende cyberangrep, som ransomware, zero-day utnyttelser og andre ukjente trusler, fungerer ikke den tradisjonelle reaksjonære sikkerhetsmodellen. Nå, mens vi fortsatt ser trusler øke i volum og hastighet på grunn av Generative AI, og angripere finner på nye måter å unngå eksisterende kontroller, trenger organisasjoner en prediktiv, forebyggende evne for å holde seg foran dårlige aktører.
Adversarial AI er på fremmarsj med dårlige aktører som utnytter WormGPT, FraudGPT, muterende malware og mer. Vi har gått inn i en avgjørende tid, en tid som krever at organisasjoner kjemper mot AI med AI. Men ikke all AI er skapt like. Forsvar mot adversarial AI krever løsninger som er drevet av en mer sofistikert form for AI, nemlig dypt læring (DL). De fleste sikkerhetsverktøyene utnytter maskinlæring (ML) modeller som presenterer flere svakheter for sikkerhetsteamene når det gjelder å forebygge trusler. For eksempel er disse tilbudene trent på begrensede undergrupper av tilgjengelig data (vanligvis 2-5%), og tilbyr bare 50-70% nøyaktighet med ukjente trusler, og introduserer mange falske positiver. ML-løsninger krever også tungt menneskelig inngripen og er trent på små datamengder, og eksponerer dem for menneskelig feil og fordommer. De er langsomme og uresponsiv, selv på endepunktet, og lar trusler ligge til de utføres, i stedet for å håndtere dem mens de er dovne. Det som gjør DL effektivt er dens evne til å lære seg selv mens den konsumerer data og arbeider autonomt for å identifisere, oppdage og forebygge kompliserte trusler.
DL lar ledere skifte fra en tradisjonell “antak at det er et brudd” mentalitet til en prediktiv forebyggende tilnærming for å bekjempe AI-generert malware effektivt. Denne tilnærmingen hjelper med å identifisere og mildne trusler før de skjer. Den leverer en ekstremt høy effektivitetsrate mot kjente og ukjente malware, og ekstremt lave falske positive rater sammenlignet med ML-baserte løsninger. DL-kjernen krever bare en oppdatering en eller to ganger om året for å opprettholde denne effektiviteten, og opererer uavhengig, og krever ikke konstante sky-oppføringer eller intel-delinger. Dette gjør den ekstremt rask og privatlivsvennlig.
Hvordan kan dypt læring prediktivt forebygge ukjent malware som aldri tidligere er møtt?
Ukjent malware blir skapt på flere måter. En vanlig metode er å endre hashen i filen, som kan være så liten som å legge til en byte. Endpoint-sikkerhetsløsninger som avhenger av hash-svartelisting er sårbare for slike “mutasjoner” fordi deres eksisterende hashing-signaturer ikke vil matche de nye mutasjonenes hasher. Pakking er en annen teknik hvor binærfiler pakkes med en pakker som gir en generisk lag på den opprinnelige filen – tenk på det som en maske. Nyere varianter blir også skapt ved å modifisere den opprinnelige malware-binen selv. Dette gjøres på funksjoner som sikkerhetsleverandører måtte signere, fra hardkodede strenger, IP/domene-navn på C&C-tjenere, registernøkler, filstier, metadata eller selv fil-utvidelser som er korrelert til de krypterte filene ved ransomware. Koden eller deler av koden kan også bli endret eller lagt til, som unngår tradisjonelle oppdagelsesmetoder.
DL er bygget på et neuralt nettverk og bruker sin “hjerne” for å kontinuerlig trene seg selv på rådata. En viktig punkt her er at DL-trening konsumerer all tilgjengelig data, uten menneskelig inngripen i treningen – en nøkkelårsak til at det er så nøyaktig. Dette fører til en meget høy effektivitetsrate og en meget lav falsk positiv rate, og gjør det hyper motstående mot ukjente trusler. Med vår DL-ramme, avhenger vi ikke av signaturer eller mønster, så vår plattform er immun mot hash-modifikasjoner. Vi klassifiserer også med hell pakket filer – enten ved å bruke enkle og kjente, eller selv FUDs.
Under treningfasen, legger vi til “støy”, som endrer rådata fra filene vi matar inn i vår algoritme, for å automatisk generere små “mutasjoner”, som mates inn i hver treningssyklus under vår trening. Denne tilnærmingen gjør vår plattform motstående mot modifikasjoner som blir brukt til ulike ukjente malware-varianter, som strenger eller selv polymorfi.
En forebyggende mentalitet er ofte nøkkel til sikkerhet, hvordan fokuserer Deep Instinct på å forebygge cyberangrep?
Data er livsnerven i hver organisasjon, og å beskytte den bør være det viktigste. Alt det tar er en skadelig fil for å bli angrepet. I årevis har “antak at det er et brudd” vært den de facto sikkerhetsmentaliteten, og akseptert at data vil bli aksessert av trusler. Men denne mentaliteten, og verktøyene basert på denne mentaliteten, har ikke lykkes i å gi tilstrekkelig datasikkerhet, og angripere utnytter fullt ut denne passive tilnærmingen. Vår nyeste forskning fant at det var flere ransomware-angrep i første halvår 2023 enn hele 2022. Å håndtere denne skiftende trussel-landskapet effektivt, krever ikke bare en bevegelse bort fra “antak at det er et brudd” mentaliteten, men også at selskaper trenger en helt ny tilnærming og arsenal av forebyggende tiltak. Trusselen er ny og ukjent, og den er rask, og det er derfor vi ser disse resultater i ransomware-angrep. Akkurat som signaturer ikke kunne holde tritt med det skiftende trussel-landskapet, kan ikke noen eksisterende løsning basert på ML heller.
Deep Instinct utnytter kraften av DL for å gi en forebyggende tilnærming til datasikkerhet. Deep Instinct Predictive Prevention Platform er den første og eneste løsningen basert på vår unike DL-ramme spesifikt designet for sikkerhet. Den er den mest effektive, effektive og pålitelige sikkerhetsløsningen på markedet, og forebygger >99% av zero-day, ransomware og andre ukjente trusler i <20 millisekunder med den laveste (<0,1%) falske positive raten. Vi har allerede anvendt vår unike DL-ramme til å sikre applikasjoner og endepunkter, og har nylig utvidet kapasiteten til lagringsbeskyttelse med lanseringen av Deep Instinct Prevention for Storage.
En skifte mot prediktiv forebyggelse for datasikkerhet er nødvendig for å holde seg foran sårbarheter, begrens falske positiver og lettet sikkerhets-teamets stress. Vi er i forkant av denne misjonen, og det begynner å få fotfeste da flere etablerte leverandører nå også tilbyr forebyggende kapasiteter.
Kan du diskutere hva slags treningdata som brukes til å trene modellene dine?
Som andre AI- og ML-modeller, trener vår modell på data. Det som gjør vår modell unik er at den ikke trenger data eller filer fra kunder for å lære og vokse. Denne unike privatlivsaspektet gir våre kunder en ekstra følelse av sikkerhet når de deployer våre løsninger. Vi abonnerer på over 50 feeds som vi laster ned filer fra for å trene vår modell. Deretter validerer og klassifiserer vi dataene selv med algoritmer vi har utviklet internt.
På grunn av denne treningmodellen, trenger vi bare å lage 2-3 nye “hjerner” i året i gjennomsnitt. Disse nye hjernene distribueres uavhengig, og reduserer betydelig den operative påvirkningen på våre kunder. Det krever heller ikke konstante oppdateringer for å holde tritt med det utviklende trussel-landskapet. Dette er fordelen med at plattformen er drevet av DL, og muliggjør at vi kan tilby en proaktiv, forebyggende tilnærming, hvor andre løsninger som utnytter AI og ML tilbyr reaksjonære kapasiteter.
En gang repository er klar, bygger vi datasamlinger ved å bruke alle filtyper med skadelige og harmløse klassifiseringer samt andre metadata. Deretter trener vi en “hjerne” på all tilgjengelig data – vi kasserer ingen data under treningprosessen, noe som bidrar til lave falske positiver og en høy effektivitetsrate. Denne dataen lærer kontinuerlig på egen hånd uten vår inngripen. Vi justerer resultater for å lære “hjernen” og så fortsetter den å lære. Det er svært likt hvordan et menneskehjerne fungerer og hvordan vi lærer – jo mer vi blir lært, jo mer nøyaktig og smart blir vi. Men vi er ekstremt forsiktige med å unngå overfitting, for å holde vår DL-hjerne fra å memorere dataene i stedet for å lære og forstå dem.
En gang vi har en ekstremt høy effektivitetsrate, lager vi en inferensmodell som distribueres til kunder. Når modellen er distribuert på dette stadiet, kan den ikke lære nye ting. Men den har evnen til å interagere med nye data og ukjente trusler og bestemme om de er skadelige i naturen. I praksis tar den en “zero day”-beslutning på alt den ser.
Deep Instinct kjører i en kundes container-miljø, hvorfor er dette viktig?
En av våre plattformløsninger, Deep Instinct Prevention for Applications (DPA), tilbyr muligheten til å utnytte våre DL-kapasiteter gjennom en API / iCAP-grensesnitt. Denne fleksibiliteten muliggjør at organisasjoner kan innbygge våre revolusjonære kapasiteter i applikasjoner og infrastruktur, og slik kan vi utvide vår rekkevidde til å forebygge trusler ved å bruke en forsvar-i-dybde cybersikkerhetsstrategi. Dette er en unik differensierer. DPA kjører i en container (som vi tilbyr), og stemmer overens med de moderne digitaliseringsstrategier våre kunder implementerer, som å migrere til lokale eller sky-container-miljøer for sine applikasjoner og tjenester. Vanligvis er disse kundene også i ferd med å adoptere en “shift left” med DevOps. Vår API-orienterte servicemodell komplementerer dette ved å muliggjøre Agile-utvikling og tjenester for å forebygge trusler.
Med denne tilnærmingen integrerer Deep Instinct sømløst i en organisasjonens teknologiske strategi, og utnytter eksisterende tjenester uten nye maskinvare- eller logistikk-bekymringer og uten nye operative omkostninger, noe som resulterer i en meget lav TCO. Vi utnytter alle fordelene som containere tilbyr, inkludert massiv auto-skaling på forespørsel, resiliens, lav latency og enkel oppgradering. Dette muliggjør en forebyggende sikkerhetsstrategi, og innbygger trussel-forebyggelse i applikasjoner og infrastruktur i stor skala, med effektiviteter som legacy-løsninger ikke kan oppnå. På grunn av DL-egenskaper, har vi fordelen av lav latency, høy effektivitetsrate / lav falsk positiv rate, kombinert med å være privatlivs-sensitiv – ingen fil eller data forlater noen gang containern, som alltid er under kundens kontroll. Vårt produkt trenger ikke å dele med skyen, gjøre analyser eller dele filene/dataene, noe som gjør det unikt i forhold til alle eksisterende produkter.
Generative AI tilbyr potensialet for å skala opp cyberangrep, hvordan opprettholder Deep Instinct farten som trengs for å avverge disse angrepene?
Vår DL-ramme er bygget på neurale nettverk, så dens “hjerne” fortsetter å lære og trene seg selv på rådata. Farten og nøyaktigheten som vår ramme opererer med, er resultatet av at hjernen er trent på hundredvis av millioner eksempler. Etterhvert som disse treningssammensettene vokser, blir det neurale nettverket kontinuerlig smartere, og muliggjør at det kan være mer detaljert i å forstå hva som gjør en fil skadelig. Fordi det kan gjenkjenne byggeklossene i skadelige filer på et mer detaljert nivå enn noen annen løsning, stopper DL kjente, ukjente og zero-day trusler med bedre nøyaktighet og fart enn andre etablerte sikkerhetsprodukter. Dette, kombinert med at vår “hjerne” ikke trenger noen sky-basert analyse eller oppføring, gjør det unikt. ML alene var aldri god nok, og det er derfor vi har sky-analyse for å understøtte ML – men dette gjør det langsomt og reaktivt. DL har ikke denne begrensningen.
Hva er noen av de største truslene som er forsterket med Generative AI som bedrifter bør være merket på?
Phishing-e-poster har blitt mye mer sofistikerte takket være utviklingen av AI. Tidligere var phishing-e-poster vanligvis lette å spore fordi de vanligvis var fylt med grammatiske feil. Men nå utnytter trusler AI-verktøy som ChatGPT for å lage mer detaljerte, grammatisk korrekte e-poster på flere språk som er vanskeligere for spam-filtre og lesere å fange.
Et annet eksempel er deepfakes som har blitt mye mer realistiske og troverdige på grunn av AI-sophistikasjon. Audio-AI-verktøy brukes også til å simulere stemmer til ledere innen en organisasjon, og etterlater falske stemmebeskjeder til ansatte.
Som nevnt ovenfor, utnytter angripere AI for å lage ukjent malware som kan modifisere sitt oppførsel for å unngå sikkerhetsløsninger, unngå oppdagelse og spre seg mer effektivt. Angripere vil fortsette å utnytte AI ikke bare for å bygge nye, sofistikerte og ukjente malware som kan unngå eksisterende løsninger, men også for å automatisere “end-to-end”-angrepskjeden. Dette vil redusere deres kostnader, øke deres skala og samtidig resultere i angrep med mer sofistikerte og vellykkede kampanjer. Sikkerhetsindustrien må omvurdere eksisterende løsninger, trening og oppmerksomhetsprogrammer som vi har avhengt oss av de siste 15 årene. Som vi kan se i bruddene i år alene, har de allerede sviktet, og det vil bli verre.
Kunne du kort sammenfatte typene løsninger som tilbys av Deep Instinct når det gjelder applikasjons-, endepunkt- og lagringsløsninger?
Deep Instinct Predictive Prevention Platform er den første og eneste løsningen basert på en unik DL-ramme spesifikt designet for å løse dagens sikkerhetsutfordringer – nemlig å forebygge trusler før de kan utføres og lande i din miljø. Plattformen har tre søyler:
- Agentløs, i en containerisert miljø, koblet via API eller ICAP: Deep Instinct Prevention for Applications er en agentløs løsning som forebygger ransomware, zero-day trusler og andre ukjente malware før de når dine applikasjoner, uten å påvirke brukeropplevelsen.
- Agent-basert på endepunktet: Deep Instinct Prevention for Endpoints er en selvstendig forebyggende plattform – ikke på-execution som de fleste løsninger i dag. Eller den kan tilby en faktisk trussel-forebyggende lag til å komplementere eksisterende EDR-løsninger. Den forebygger kjente og ukjente, zero-day og ransomware-trusler før de utføres, før noen skadelig aktivitet, og reduserer betydelig volumet av varsler og falske positiver, slik at SOC-teamene kan fokusere eksklusivt på høytroverdige, legitime trusler.
- En forebyggende tilnærming til lagringsbeskyttelse: Deep Instinct Prevention for Storage tilbyr en prediktiv forebyggende tilnærming til å stoppe ransomware, zero-day trusler og andre ukjente malware fra å trenge inn i lagringsmiljøer – enten data er lagret lokalt eller i skyen. Den tilbyr en rask, ekstremt høy effektiv løsning på den sentraliserte lagringen for kundene, og forebygger at lagringen blir et spredningspunkt for trusler.
Takk for den flotte anmeldelsen, lesere som ønsker å lære mer bør besøke Deep Instinct.












