Intervjuer
Emma Zaballos, produktmarkedsfører i CyCognito – Intervju-serie

Emma Zaballos er en ivrig trussel-forsker som er lidenskapelig opptatt av å forstå og bekjempe cyberkriminelle trusler. Emma liker å overvåke dark web-markeder, profilere ransomware-gjenger og bruke etterretning for å forstå cyberkriminalitet.
CyCognito, grunnlagt av veteraner fra nasjonale etterretningstjenester, spesialiserer seg på cybersikkerhet ved å identifisere potensielle angrepsvektorer fra en ekstern perspektiv. Selskapet gir organisasjoner innsikt i hvordan angripere kan se på deres systemer, og hvordan de kan utnytte svakheter, potensielle inngangspunkter og verdifulle aktiver. Med hovedkontor i Palo Alto, tilbyr CyCognito tjenester til store bedrifter og Fortune 500-selskaper, inkludert Colgate-Palmolive (CL ) og Tesco.
Hva var det som først vekket din interesse for dette feltet, og hvordan utviklet din karriere seg til å omfatte eksponeringshåndtering?
Straks etter college, jobbet jeg som analytiker på en internasjonal handelssak som involverte å spore et nettverk av aktører over hele USA (og internasjonalt). Det var en veldig interessant sak, og da jeg begynte å lete etter neste utfordring, fant jeg en jobb i et startup-selskap som overvåket dark web (Terbium Labs, nå en del av Deloitte), der jeg presenterte meg selv som “hei, jeg vet ikke noe om dark web eller cybersikkerhet, men jeg har erfaring med å spore nettverk og atferd, og jeg tror jeg kan lære resten”. Og det fungerte! Jeg fortsatte å jobbe i cybersikkerhet som en fagperson med fokus på trussel-aktører frem til 2022, da jeg ble med i CyCognito i min første produktmarkedsfører-rolle. Det har vært fantastisk å fortsatt jobbe i cybersikkerhet, som er en bransje jeg er veldig lidenskapelig opptatt av, samtidig som jeg prøver på en ny rolle. Jeg elsker at jeg får mulighet til å realisere min kjærlighet til data-drevet historiefortelling gjennom å skrive innhold som CyCognitos årlige rapport om extern eksponeringshåndtering.
Du nevner at du aldri kommer til å eie en Alexa. Hva bekymrer deg mest om smarte hjemmeenheter, og hva bør gjennomsnittspersonen vite om risikoen?
Hvis du tilbringer noen tid på å se på dark web, vil du se at cyberkriminelle har en enorm appetitt på data – inkludert forbrukerdata som samles inn av selskaper. Din data er en verdifull ressurs, og det er en ressurs som mange selskaper enten ikke kan eller ikke vil beskytte på en passende måte. Som forbruker har du begrensede muligheter til å kontrollere hvordan din data samles inn, lagres og håndteres, men det er viktig å være så informert som mulig og kontrollere det du kan. Det kan bety å bli veldig god på å justere innstillinger i apper eller enheter, eller bare å avstå fra å bruke visse produkter helt.
Av nødvendighet, hvis du har en smart-assistent aktivert på telefonen eller en smart hjemmeenhet som krever en stemme-kommando, må mikrofonen være i stand til å lytte hele tiden for å fange opp når du ber om noe. Selv om jeg stoler på at selskapet beskytter disse opptakene og sletter dem, liker jeg personlig ikke tanken på å ha en mikrofon som alltid er på i hjemmet mitt.
Det er definitivt tjenester og produkter som samler inn min data, og jeg bruker dem likevel, fordi det på en eller annen måte er verdt det for meg. Smarte hjemmeprodukter er imidlertid noe jeg personlig har trukket en grense for – jeg er ok med å fysisk gå over og justere lyset eller lage en handleliste eller hva som helst, i stedet for å be Alexa om å gjøre det. Internett-of-Things tilbyr noen fantastiske fordeler for forbrukerne, men det har også vært en velsignelse for cyberkriminelle.
Du har jobbet i både den føderale og private sektoren. Hvordan er cybersikkerhets-utfordringene forskjellige mellom disse miljøene?
Når jeg jobbet på kontrakt for Department of Health and Human Services i deres Health Sector Cybersecurity Coordination Center, var det mye mer fokusert på å grave dypt inn i mønster og motiver bak cyberkriminelle handlinger – å forstå hvorfor de targetet helseressurser og hva slags anbefalinger vi kunne gi for å styrke disse forsvarsmekanismene. Det er mer plass til å bli veldig detaljert i et prosjekt i den offentlige sektoren, og det er noen fantastiske offentlige tjenestemenn som jobber med cybersikkerhet i den føderale og delstatlige regjeringen. I begge mine startup-roller har jeg også fått gjort noen veldig interessante forskninger, men det er mer raskt tempo og mer fokusert på smalere spørsmål. En ting jeg liker med startup-selskaper er at du kan bringe litt mer av din egen stemme til forskningen – det ville ha vært mye vanskeligere å presentere noe som mitt “Make Me Your Dark Web Personal Shopper”-foredrag (DerbyCon 2019) på vegne av HHS.
I ditt nyeste artikkel, fremhevet du den raske veksten av dark web. Hva faktorer driver denne utvidelsen, og hva trender ser du for de neste få årene?
Dark web er alltid død, alltid døende, og alltid surging tilbake til live. Dessverre er det en konstant etterspørsel etter stjålet data, malware, cyberkriminalitet som tjeneste og alle andre typer varer som er forbundet med dark web, noe som betyr at selv om dark web-standards som Silk Road, AlphaBay og Agora er borte, kan nye markeder reise seg for å ta deres plass. Politisk og finansiell ustabilitet driver også folk til cyberkriminalitet.
Det har blitt et klisje, men AI er en bekymring her – det gjør det enklere for en usofistisert kriminell å øke ferdighetene, kanskje ved å bruke AI-drevne kodeverktøy eller gjennom generative AI-verktøy som kan generere overbevisende phishing-innhold.
En annen faktor som driver dark web-renessansen er et sterkt krypto-marked. Kryptokurrency er livsblodet til cyberkriminalitet – det moderne ransomware-markedet eksisterer nesten bare på grunn av kryptokurrency – og en krypto-vennlig regjering under den andre Trump-administrasjonen er sannsynligvis å forverre dark web-kriminalitet. Den nye administrasjonens nedskjæringer i føderale cybersikkerhets- og lovhåndhevelse-programmer, inkludert CISA, er også en velsignelse for cyberkriminelle, fordi USA har historisk ledet håndhevelse-aksjoner mot store dark web-markeder.
Hva er noen av de største misforståelsene om dark web som bedrifter og individer bør være klar over?
Den største misforståelsen jeg ser er at dark web er en massiv, mystisk enhet som er for kompleks å forstå eller forsvare mot. I virkeligheten utgjør det mindre enn 0,01% av internettet – men denne lille størrelsen skjuler dens virkelige påvirkning på bedriftssikkerhet. En annen vanlig myte er at dark web er uangripelig eller fullstendig anonym. Mens det krever spesialiserte verktøy som Tor-browseren og .onion-domener, overvåker vi aktivt disse rommene hver dag. På grunn av oppmerksomheten rundt nedleggelsen av Silk Road-markedet, tror organisasjoner ofte at dark web bare er for å selge ulovlige varer, som narkotika eller våpen, og ikke realiserer at det også er et massivt og sofistikert marked for bedriftsaktiver og data. Virkeligheten er at dark web er noe det ikke bare er mulig, men essensielt for organisasjoner å forstå, fordi det har potensial til å direkte påvirke hver bedrifts sikkerhetsposture.
Du nevner at organisasjoner bør “antakke eksponering”. Hva er noen av de mest overse måtene bedrifter uvisst eksponerer sine data på nettet?
Hva jeg finner fascinerende er hvor mange bedrifter fortsatt ikke innser omfanget av sin eksponering og måtene de kan bli utsatt for gjennom dark web. Vi ser jevnlig lekkede legitimasjoner som cirkulerer på dark web-markeder – ikke bare grunnleggende innloggingsdetaljer, men også admin-kontoer og VPN-legitimasjoner som kunne gi full tilgang til kritisk infrastruktur. En særlig overse del er IoT-enheter. Disse tilsynelatende uskyldige tilkoblede enheter kan bli kompromittert og solgt for å lage botneter eller lansere angrep. Moderne IT-miljøer har blitt usedvanlig komplekse, og skaper hva vi kaller en “utvidet angrepsflate” som går langt utenfor hva de fleste organisasjoner forestiller seg. Vi snakker om skytjenester, nettverks-tilgangspunkter og integrerte systemer som mange selskaper ikke engang er klar over er eksponert. Den harde sannheten er at de fleste organisasjoner har langt flere potensielle inngangspunkter enn de tror, så det er bedre å anta at det finnes en eksponering der ute enn å stole på at deres eksisterende forsvar er perfekte.
Hvordan utnytter cyberkriminelle AI for å forbedre sine operasjoner på dark web, og hvordan kan bedrifter forsvare seg mot AI-drevne cybertrusler?
Cyberkriminalitet skaper ikke nye typer angrep – det akselerer bare de angrepene vi allerede kjenner. Vi ser kriminelle bruke AI til å generere hundrevis av overbevisende phishing-e-poster på minutter, noe som tidligere tok dager eller uker å gjøre manuelt. De utvikler adaptive malware som kan endre atferden sin for å unngå oppdaging, og de bruker spesialiserte verktøy som WormGPT og FraudGPT som er spesifikt designet for kriminelle aktiviteter. Kanskje det mest bekymringsverdige er hvordan de klarer å kompromittere legitime AI-plattformer – vi har sett stjålet legitimasjon fra store AI-leverandører som selges, og det er en voksende innsats for å “jailbreak” mainstream AI-verktøy ved å fjerne deres sikkerhetsbegrensninger.
Men det gode nytt er at vi ikke er forsvarsløse. Fremoverløpende organisasjoner deployer AI-systemer som arbeider døgnet rundt for å overvåke dark web-fora og markeder. Disse verktøyene kan analysere millioner av innlegg på minutter, forstå kriminelle kode-språk og oppdage mønster som menneskelige analytikere kan overse. Vi bruker AI til å skanne etter stjålet legitimasjon, overvåke system-tilgangspunkter og gi tidlig varsling om potensielle brudd. Nøkkelen er at vår defensive AI kan arbeide med samme hastighet og skala som de kriminelle verktøyene – det er virkelig den eneste måten å holde tritt med moderne trusler.
CyCognito tar en “angripers perspektiv” for å identifisere svakheter. Kan du forklare hvordan denne tilnærmingen forskjeller seg fra tradisjonelle sikkerhetstest-metoder?
Vår tilnærming starter med å forstå at moderne IT-miljøer er langt mer komplekse enn tradisjonelle sikkerhetsmodeller antar. Vi stoler heller ikke på hva organisasjoner vet for å informere vårt arbeid – når angripere targeter en organisasjon, får de ikke lister over aktiver eller kontekst fra målet, så vi går også inn med null seed-data fra våre kunder. Basert på det, konstruerer vi en kart over organisasjonen og dens angrepsflate og plasserer alle deres aktiver i kontekst i den kartet.
Vi kartlegger hele den utvidede angrepsflaten, og går utenfor bare kjente aktiver for å forstå hva angripere faktisk ser og kan utnytte. Når vi overvåker dark web-markeder, samler vi ikke bare inn data – vi forstår hvordan lekket legitimasjon, privileert tilgang og eksponert informasjon skaper veier inn i en organisasjon. Ved å legge disse dark web-risikoene over på den eksisterende angrepsflaten, gir vi sikkerhetsteamene en sann angriper-synspunkt på deres svakheter. Dette perspektivet hjelper dem å forstå ikke bare hva som kan være sårbart, men hva som faktisk er utnyttbart.
Hvordan fungerer CyCognitos AI-drevne oppdagelsesprosess, og hva gjør den mer effektiv enn konvensjonelle eksterne angrepsflate-håndtering (EASM) løsninger?
Vi starter med en grunnleggende forståelse av at hver enkelt organisasjons angrepsflate er betydelig større enn tradisjonelle verktøy antar. Vår AI-drevne oppdagelsesprosess begynner med å kartlegge hva vi kaller den “utvidede angrepsflaten” – et konsept som går langt utenfor konvensjonelle EASM-løsninger som bare ser på kjente aktiver.
Vår prosess er omfattende og proaktiv. Vi skanner kontinuerlig etter fire kritiske typer eksponering: lekket legitimasjon, inkludert hashet passord som angripere kan dekryptere; kontoer og privileert tilgang som selges på dark web-markeder; IP-basert informasjonslekkasjer som kunne avsløre nettverkssvakheter; og sensitive data eksponert gjennom tidligere brudd. Men å finne disse eksponeringene er bare første skrittet.
Deretter kartlegger vi alt tilbake til hva vi kaller angrepsflate-grafen. Dette er hvor konteksten blir alt. I stedet for bare å gi deg en liste over svakheter som konvensjonelle EASM-løsninger gjør, viser vi deg nøyaktig hvordan dark web-eksponeringer krysser din eksisterende infrastruktur. Dette tillater sikkerhetsteamene å se ikke bare hvor deres data har havnet, men nøyaktig hvor de må fokusere sine sikkerhetsinnsatsene neste.
Tenk på det som å bygge en strategisk kart i stedet for bare å kjøre en sikkerhetsskanning. Ved å legge dark web-risikoer over på din faktiske angrepsflate, gir vi sikkerhetsteamene en klar, handlebar synspunkt på deres mest kritiske sikkerhetshull. Denne kontekstuelle forståelsen er essensiell for å prioritere remedieringsinnsatsene effektivt og sikre en rask, målrettet respons på fremvoksende trusler.
Hvordan prioriterer CyCognito mellom kritiske og ikke-kritiske svakheter?
Vi prioriterer svakheter ved å forstå deres kontekst innenfor en organisasjons hele sikkerhetsøkosystem. Det er ikke nok å vite at en legitimasjon er blitt eksponert eller et tilgangspunkt er sårbart – vi må forstå hva den eksponeringen betyr i form av potensiell påvirkning, og den påvirkningen kan variere avhengig av forretningskonteksten til aktiven. Vi ser spesielt nært på privileert tilgangslegitimasjoner, administrative kontoer og VPN-tilgangspunkter, da disse ofte representerer den største risikoen for lateral bevegelse innen systemer. Ved å kartlegge disse eksponeringene tilbake til vår angrepsflate-graf, kan vi vise sikkerhetsteamene nøyaktig hvilke svakheter som utgjør den største risikoen for deres mest kritiske aktiver. Dette hjelper dem å fokusere sine begrensede ressurser der de vil ha størst effekt.
Hvordan ser du på cybersikkerhetens utvikling de neste fem årene, og hva rolle vil AI spille i både angrep og forsvar?
Vi er midt i en fundamental endring i cybersikkerhetslandskapet, i stor grad drevet av AI. På angreps-siden ser vi allerede AI akselerere skalaen og sofistikasjonen av angrep på måter som ville vært umulige bare noen få år siden. Nye AI-verktøy designet spesifikt for cyberkriminalitet, som WormGPT og FraudGPT, dukker opp raskt, og vi ser også legitime AI-plattformer som blir kompromittert eller “jailbreaked” for kriminelle formål.
På forsvars-siden er AI ikke lenger bare en fordel – det blir en nødvendighet. Hastigheten og skalaen av moderne angrep betyr at tradisjonell, menneske-basert analyse bare ikke kan holde tritt. AI er essensielt for å overvåke trusler i skala, analysere dark web-aktivitet og gi de raske respons-egenskapene som moderne sikkerhet krever. Men jeg vil understreke at teknologi alene ikke er svaret. Organisasjonene som vil være mest suksessfulle i å navigere dette nye landskapet er de som kombinerer avanserte AI-kapasiteter med proaktive sikkerhetsstrategier og en dyp forståelse av deres utvidede angrepsflate. De neste fem årene vil handle om å finne balansen mellom kraftfulle AI-verktøy og smart, strategisk sikkerhetsplanlegging. Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke CyCognito.












