Intervjuer

Chaim Mazal, Chief AI & Security Officer of Gigamon – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Chaim Mazal er Chief AI og Security Officer i Gigamon, ansvarlig for global sikkerhet, informasjonsteknologi, nettverksdrift, styring, risiko, compliance, interne forretningsystemer og produktsikkerhet. Chaim leder også selskapets strategiske AI-program, som driver styring, tverrfaglig tilpasning og sikker, ansvarlig bruk av AI. Han er anerkjent av Security Magazine som en av de mest innflytelsesrike personene i sikkerhet 2025, og er en livstidsmedlem av OWASP Foundation og sitter i styret for flere selskaper, inkludert Cloudflare, GitLab (GTLB ) og Rapid7. Han har tidligere hatt seniorlederstillinger i flere bransjeledere, senest som SVP of Technology og CISO i Kandji.

Gigamon er et selskap som spesialiserer seg på sikkerhet og observabilitetsteknologi, og fokuserer på å gi dyp innsikt i nettverkstrafikk over hybrid- og multi-cloud-miljøer. Deres plattform fanger og analyserer data i bevegelse, inkludert pakker, strømmer og applikasjonsmetadata, for å levere handlebare innsikter til sikkerhets-, cloud- og IT-overvåkingsverktøy. Dette gjør det mulig for organisasjoner å oppdage skjulte trusler, forbedre ytelse, opprettholde compliance og redusere kompleksitet ved å eliminere blinde flekker i stadig mer distribuerte og krypterte systemer. Gigamon hjelper store bedrifter og regjeringer med å sikre og forvalte moderne digital infrastruktur i stor skala.

Du har hatt en unik reise fra å tilbringe tid i hacking-forumer som tenåring til å bli Chief AI og Security Officer i Gigamon. Hvordan har disse tidlige erfaringene formet måten du tenker om moderne AI-drevne cybertrusler?

Jeg fikk min første datamaskin da jeg var åtte år gammel og lærte ved å eksperimentere, nemlig å finne ut hvordan DOS fungerte, lese manualer og til slutt lære meg Visual Basic. Da jeg kom dyptere inn i internett-samfunn, var jeg fascinert av hvordan programvare kunne manipuleres og hvor systemer var sårbare. Denne nysgjerrigheten utviklet seg til web-applikasjonspenetreringstesting og sikring av SaaS-utviklingslivssyklus.

Hva som er interessant om moderne trusler er at AI ikke oppfinner nye svakheter, men skalerer oppdagelsen og utnyttelsen av eksisterende svakheter. Fordi av disse tidlige perspektivene, nærmer jeg meg AI-sikkerhet med antagelsen om at det alltid vil være en motpart som prøver å utnytte svakheter, noe som hjelper meg å reversere forsvar for våre kunder i Gigamon.

Du har observert at AI-generert phishing, ransomware og malware-kampanjer reduserer tiden fra uker til timer. Hva er de konkrete endringene du ser i hvordan disse angrepene er designet og deployert?

AI har fundamentalt senket terskelen for cyberkriminalitet. Å skrive malware, lage overbevisende phishing-kampanjer og identifisere svakheter krevde tidligere stor teknisk ekspertise. Nå kan disse angrepene akselereres og til og med fullstendig automatiseres med hjelp av AI-verktøy. Hackere trenger ikke lenger en sterk teknisk bakgrunn for å lansere sofistikerte kampanjer, fordi AI kan generere kode, finjustere sosiale ingeniør-meldinger og hjelpe operatører med feilsøking i sanntid.

Som en følge av denne økte tilgangen, har hele trusselslandskapet skiftet. Uten rammer for styring, compliance-krav eller etiske begrensninger som kan bremse dem, kan angripere eksperimentere raskt, tilpasse seg og deployere i stor skala, og til minimal kostnad. Som en følge av dette, har tiden fra oppdagelse til angrep dramatisk redusert, og hva som tidligere tok uker, kan nå skje på timer. I mellomtiden er mange organisasjoner fortsatt i de tidlige fasene av å adoptere AI defensivt, noe som betyr at noen av de mest effektive AI-bruksfallene for tiden drives av trusler.

Hva skiller en AI-drevet cyberangrep fra tradisjonelle automatiserte trusler, og kan du dele et eksempel som gjør denne forskjellen tydelig?

Hva som skiller en AI-drevet cyberangrep fra tradisjonelle automatiserte trusler er autonomi og utholdenhet. I fortiden ville hackere kjøre et script og stoppe når det feilet. “Tiden til å leve” var begrenset til hvor lenge det tok å kjøre automatiseringen. Med AI, gis agenter et mål og, hvis de feiler, stopper de ikke. De fortsetter å iterere, å se etter alternative veier for å nå samme mål. “Tiden til å leve” er effektivt uendelig.

For eksempel, med en produksjonsbyggeavhengighet, kan angripere innføre noe så lite som to linjer med skript mens de holder filstørrelsen uendret, noe som betyr at bytene ser identiske ut. Når filen er kompilert og kjørt, lanseres en terminalinstans som installerer en autonom agent i det korporative miljøet, som deretter utfører en rekke ondsinnete oppgaver som kan iterere uendelig. I fortiden ble binærfiler sett på som post-deployerings trusler. Nå er de konstant manipulert, inkludert gjennom byggeprosessen selv, for å utføre AI-aktiverede handlinger innenfor korporative miljøer.

Mange organisasjoner avhenger fortsatt av legacy-sikkerhetskontroller og etablerte spilleregler. Hvorfor feiler disse tilnærmingene mot AI-drevne angrep, og hvor ser du de farligste blinde flekkene?

Vi har nådd et punkt hvor hvis du ikke innovasjon og tankefullt inkorporerer AI i dine sikkerhetsløsninger og operasjoner, er du allerede bak, og det gjelder både store selskaper og startup-bedrifter. Organisasjoner som ikke integrerer AI i sin sikkerhetsstrategi risikerer å bli forbigått av angripere som beveger seg raskere og opererer i større skala.

Det sagt, å forsvare seg mot AI-drevne trusler krever ikke nødvendigvis en fullstendig omstrukturering av teknologistaken. Mange av verktøyene bedriftene trenger er allerede på plass. Den virkelige skiftet er i hvordan disse verktøyene brukes effektivt. Det handler om å forsterke grunnleggende prinsipper, å bruke eksisterende teknologier mer intelligently og å tilpasse forsvar for å ta hensyn til utrente, men AI-aktiverede angripere.

Trusler aktører bruker AI kreativt og strategisk. Hvis bedrifter ikke tar en tilsvarende strategisk tilnærming, risikerer de å skape massive blinde flekker. Ledere må tenke annerledes om hvordan de deployer verktøyene de allerede har, integrere AI i sine operasjoner og utvikle sine spilleregler for å forsvare seg mot hastigheten og skalaen av dagens angrep.

AI ser ut til å senke terskelen for cyberkriminalitet. Hvordan har denne skiftet endret profilen til dagens angripere, og hva er risikoen for bedrifter?

AI har gjort det mulig for nesten alle å bli hackere. Med AI-verktøy til disposisjon, kan uvante aktører, selv tenåringer, nå lansere sofistikerte phishing-kampanjer, deployere rootkits og utføre ransomware-angrep som tidligere krevde betydelig teknisk ekspertise.

Dette skiftet legger til en ny nivå av uforutsigbarhet til trusselslandskapet. I stedet for å møte en mindre gruppe høyt kvalifiserte grupper, møter bedrifter nå et bredere spekter av aktører som eksperimenterer raskt, lærer i sanntid og samarbeider over nett-samfunn.

For organisasjoner betyr dette ikke bare flere angrep, men også større variasjon i hvordan de utføres. Bedrifter må forberede seg på et trussel-miljø hvor evne ikke lenger er direkte knyttet til erfaring, og hvor hvem som helst kan utføre kampanjer som rivaliserer med de som historisk sett har vært avanserte grupper.

Basert på hva du ser i angriper-samfunn, hva slags AI-drevne verktøy er på vei til å bli vanlige, og hvor raskt er disse evnene forbedret?

Det handler mindre om enkeltstående AI-verktøy som hjelper hackere og mer om deling av ressurser. I stedet for et enkelt verktøy som kjører en lineær prosess, bruker angripere desentraliserte agenter som kors-refererer data og deler informasjon kollektivt over ulike verktøy. Resultatet fungerer mer som et angrepsnett, eller en sværm, enn som en enkeltstående evne.

Hva som er mest bemerkelsesverdig her er hastigheten på forbedringen. Disse evnene endrer seg dag for dag, og mange av verktøyene som brukes var proof of concepts for bare uker siden. Takten på innovasjon og iterasjon innenfor angriper-samfunn akselererer raskt, med nye teknikker og verktøy som dukker opp nesten i sanntid.

Fra en forsvarers perspektiv, hva er signalene som indikerer at en organisasjon møter en AI-drevet kampanje snarere enn en mer konvensjonell angrep?

Fra en forsvarers perspektiv er ett av de største signalene at rekognoseringen ikke lenger ser sekvensiell eller kompartimentalisert ut. Historisk sett ville angripere følge klare skritt – samle informasjon i faser, plassere aktivitet ut, og målrette en overflate av gangen. Nå skjer alle disse aktivitetene samtidig. E-post-gater, eksternt tilgjengelige tjenester, kontoaktivitet, deteksjon og unngåelsesteknikker utøves alle samtidig i stedet for sekvensielt.

Et annet signal er unifikasjon og koordinasjon av aktivitet. Hva som tidligere var delt opp, er nå kondensert og delt kollektivt over verktøy, og fungerer mer som en sværm enn en enkeltstående innsats. Disse agentene itererer kontinuerlig, tilpasser seg og akselererer beslutninger rundt trussel-vektorer, og de tar ikke nei for et svar. Denne nivået av samtidig aktivitet, koordinasjon og utholdenhet indikerer sterkt en AI-drevet kampanje snarere enn et konvensjonelt angrep.

Du har argumentert for at mange nåværende AI-sikkerhetsverktøy mangler å oppdage disse truslene helt. Hva gjør de feil, og hvilke evner er mest nødvendig?

Mange nåværende AI-sikkerhetsverktøy er fortsatt bygget rundt den feilaktige antagelsen om at forebygging er det primære målet. Leverandører fortsetter å posisjonere AI som en bedre måte å blokkere trusler på periferien, men angripere er raskere, mer adaptive og stadig mer tålmodige, og bruker AI, deepfakes og avansert malware som kan unngå kontroller og forbli uoppdaget i måneder.

Hva som er mest nødvendig, er omfattende, sanntidsvisning og sterkere deteksjons- og response-evner. Organisasjoner må implementere kontinuerlig risikovurdering, opprettholde visning inn i kryptert trafikk hvor mange trusler skjuler seg, og utnytte nettverks-avledede telemetri og API-er for å forstå hva som kjører over systemene og hvordan data flytter seg. Resiliens i dag handler ikke om å holde hver enkelt trussel ute, men om å se, stoppe og lære av trusler før de eskalerer.

Da AI akselererer både forsvar og angrep, tror du at defensiv AI kan realistisk holde pace, eller går vi inn i en periode hvor angripere vil opprettholde en strukturell fordel?

AI akselererer begge sider av ligningen, men på kort sikt tror jeg at angripere har en fordel. De møter ingen regulatoriske begrensninger, ingen compliance-krav eller etiske begrensninger. Dette betyr at de kan eksperimentere fritt og iterere i en forhøyet takt. På den andre siden, må bedrifter balansere innovasjon med styring, personvern og operasjonell risiko, noe som naturlig sett bremser AI-adoptsjon og implementering.

Det sagt, defensiv AI kan absolutt komme ut på topp hvis organisasjoner og ledere skifter sin tilnærming. Suksessfulle sikkerhetstaktikker kommer ikke fra å bruke AI kun for forebygging. Det vil kreve å integrere AI i deteksjon, undersøkelse og responshandlinger som er bakket opp av sanntidsvisning. Fordelen er ikke permanent på angriperens side, men den vil forbli der til organisasjoner stopper å stole på forebygging. Den virkelige skaden skjer når en angriper bryter inn i nettverket, ofte leverer av land og venter på å eksfiltrere data. Ledere må skifte fra “kan vi forhindre et brudd” til “hvor raskt kan vi oppdage og fjerne inntrengere?”

Seende fremover seks til tolv måneder, hvilke AI-drevne angrepsmetoder forventer du kommer til å bli vanlige, og hva bør sikkerhetsteam gjøre nå for å forberede seg?

Seks til tolv måneder er en enorm mengde tid i dette miljøet. Ting endrer seg realistisk sett hver seks til tolv uker. Den raske fremgangen av AI gjør det vanskelig å forutsi bestemte teknikker hackere vil bruke fremover, så fokus burde være mindre på å gjette hva som kommer neste og mer på hvordan man kan forberede seg.

Forsvarere må utnytte samme AI-drevne teknologi angripere bruker, med en sterk vekt på forsvar i dybden. Det betyr å bruke AI til å kors-referere konstante strømmer av data over endepunkter i sanntid, å stole på uforanderlig nettverkstelemetri for å identifisere transaksjonsatferd over private cloud, offentlige cloud og lokale miljøer, og å mata denne telemetri inn i riktig verktøy, så sikkerhetsteam er aktivt klar over når deres organisasjon blir kartlagt.

Samtidig må perifer-forsvaret-motivet pensjoneres ut. Det er ikke et spørsmål om hvorvidt et AI-drevet brudd skjer, men når. Prioriteten nå er tidlig oppdagelse, reduksjon av påvirkning og raskt avhjelp. Dette inkluderer å ha en solid hendelsesresponsplan, å anvende null-tillit-prinsipper, å påtvinge nettverkssegmentering, å opprettholde tilgangsstyring med kontinuerlige vurderinger og å gjøre dynamiske justeringer som trengs for å beskytte kundedata og begrense påvirkning.

Takk for det interessante intervjuet, lesere som er interessert i dyp observabilitet og AI-drevet nettverkssikkerhet kan besøke Gigamon.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.