Intervjuer
Mayank Kumar, grunnleggende AI-ingeniør i DeepTempo – Intervju-serie

Mayank Kumar er grunnleggende AI-ingeniør i DeepTempo, der han leder design og utvikling av selskapets grunnleggende Log Language Model (LogLM). Med en sterk akademisk og forskningsbakgrunn innen generativ og multimodal AI, bringer han spesialisert ekspertise til å bygge domenespesifikke modeller som forbedrer trusseldeteksjon og -respons i cybersikkerhetsmiljøer.
DeepTempo er et cybersikkerhetsselskap bygget rundt LogLM, en AI-nativt grunnmodell trent på stor skala sikkerhetsloggdata. Plattformen utmerker seg ved å identifisere avanserte, tidligere usette trusler samtidig som den minimerer falske positiver. Designet for å integreres sømløst i eksisterende sikkerhetsarbeidsflyter, støtter DeepTempo distribusjoner over datalaker, Kubernetes og Snowflake, noe som muliggjør raskere forensikk, reduserte datainntakskostnader og skalerbar, automatisert forsvar for moderne bedrifter.
Hva ledet deg til å co-etablere DeepTempo, og hvordan bidro din bakgrunn i akademisk forskning og åpen kildekode-AI til selskapets retning?
Jeg vokste opp i en tettknitt samfunn der relasjoner ble bygget ansikt til ansikt, ikke gjennom skjermer. Min far, en lærer, innprentet i meg viktigheten av å gi tilbake. Mens vi ikke var rike på materiell måte, var vi rike på tilknytning og formål. I en slik omgang lærer du raskt at å løse problemer ikke bare handler om individuell talent – det handler om kollektiv styrke. Denne holdningen ble værende med meg og ledet til slutt til min interesse for sosial entreprenørskap mens jeg studerte ingeniørvitenskap ved IIT Ropar.
Vendepunktet kom da min fars nettleser ble rammet av et ransomware-angrep. Det var ikke bare et teknisk feil, det innførte frykt, forvirring og sårbarhet i vårt hjem. Denne erfaringen åpnet mine øyne for hvor skjørt den digitale verden er, ikke bare for individer, men for organisasjoner som konstant er under trussel. Rundt den tiden møtte jeg Evan, hvis visjon for å bygge kollektivt forsvar på internett-skala resonerte dypt med meg. Denne felles misjonen – og min drivkraft til å bruke teknologi i tjeneste for mennesker – er hva som trakk meg til DeepTempo.
Ved University of Washington, fokuserte min forskning på to kjerneområder: multimodal representasjonslæring og data-sentrert AI. Begge viste seg å være kritiske da vi bygde vår vertikale grunnmodell, LogLM. I motsetning til naturlig språk, er sikkerhetslogger urene, strukturerte og fragmenterte. Vår første utfordring var å konstruere et nytt “språk” for å tolke denne dataen, og muliggjøre for LogLM å lære meningsfulle representasjoner fra disse sekvensene. Vi har også investert tungt i hvordan vi vurderer ytelse, fordi i sikkerhet er nøyaktighet ikke valgfritt, og hallucinasjoner er ikke akseptable.
Men utover teknologien, har vår nordstjerne alltid vært kollektivt forsvar. Derfor vil åpen kildekode-samarbeid være essensielt for å gjøre denne misjonen suksessfull i skala.
Begrepet “kollektivt forsvar” er sentralt i DeepTempo. Hva betyr det i praksis, og hvordan er det forskjellig fra tradisjonelle tilnærminger til cybersikkerhet?
I praksis betyr kollektivt forsvar at når en kundes instans av LogLM identifiserer en nytt angrepsatferd, for eksempel en planlagt C2 og eksfiltreringskampanje med beaconing-atferd fulgt av abnormalt utgående dataoverføring, kan denne innsikten destilleres til en generalisert atferds-signatur og deles over hele økosystemet. Kritisk, dette innebærer ikke å sende rå logger eller kundedata. I stedet abstraherer vi høy-konfidens atferdsmønster og inkorporerer dem i modellvekter gjennom fødererte læringsteknikker.
Dette er en markant kontrast til legacy-systemer som avhenger av enten en-størrelse-til-alle-regler eller statiske trussel-intelligens-kanaler. Disse systemene utvikler seg ikke før flere ofre er berørt. Med kollektivt forsvar, utvikler detekteringssystemet seg med hver høykvalitets-signal, selv om trusselen er hyper-spesifik for ett miljø. Dette muliggjør å fange polymorfe trusler og LLM-forbedrede agente-angrepsstrømmer før de blir utbredt.
Hvilke spesifikke hull i bedriftssikkerhet førte til utviklingen av LogLM, og hvordan skiller det seg fundamentalt fra eldre detekteringssystemer?
Bedriftssikkerhetsteamene står overfor tre store problemer: høy støy-til-signal-forhold, skjøre deteksjoner som ikke overfører mellom miljøer, og langsom tilpasning til nye trusler. LogLM ble skapt for å løse alle tre.
De fleste eksisterende systemer avhenger av regelbasert eller smal ML-tilnærminger som krever uker eller måneder med finjustering for å forstå et nytt miljø. Disse tilnærminger feiler når angripere endrer taktikk, som vi har sett med grupper som Scattered Spider eller Volt Typhoon. LogLM er trent på store volumer av sikkerhetstelemetri, og behandler det som en type strukturert språk. Dette muliggjør å gjenkjenne komplekse sekvenser, som en økning i utgående DNS-forespørsler fulgt av uvanlig Okta-aktivitet, ikke som isolerte anomalier, men som del av en trussel-narrativ.
I motsetning til legacy-verktøy som produserer separate varslinger, produserer LogLM tolkbare, taktisk-nivå-detteksjoner. Og fordi det er bygget fra bunnen av, i stedet for å være ombygget eller tilpasset, er det designet for sikkerhet fra grunnen av, og muliggjør rask tilpasning med bare noen få dagers ubrukte logger. Dette gjør pålogging rask og deteksjon langt mer motstandsdyktig.
Hva er skyggeagenter, og hvordan utgjør de en risiko for organisasjoner som opererer uten sentralisert tilsyn?
Skyggeagenter er autonome AI-verktøy, ofte bygget på toppen av LLM-er, som opererer innen en bedrift uten eksplisitt autorisasjon eller synlighet fra sikkerhetsteamet. Et nylig eksempel er MITREs CVE-2025-32711 (“EchoLeak”), en zero-click-sårbarhet i Microsoft 365 Copilot utløst av å bare be om å sammenfatte e-poster. Feilen tillater angripere å eksfiltrere intern data via agentens RAG-kontekst, uten brukerinteraksjon. Mens disse agentene kan øke produktiviteten, kan de ofte omgå sikkerhetsgjennomgang og eksponere følsomme data til ukontrollerte inferenslag.
Vi har sett tilfeller der en skyggeagent bygget med en offentlig LLM ble eksponert for systemlogger og begynte å lekke stack-sporene som inneholdt hardkodede legitimasjoner. Disse agentene er vanligvis ikke instrumentert med DLP-kontroller, følger ikke tilgangspolitikker og blir ikke audited. Verre, fordi de kan ta beslutninger, som å videreformidle output til eksterne systemer, blir de selv angrepsflater. I sammenheng med prompt-injeksjon eller adversarial-kjeding, kan en enkelt agent bli tvunget til å utløse nedstrøms-handlinger med reell påvirkning.
Hvorfor blir prompt-injeksjon og modell-manipulasjon alvorlige trusler, og hvorfor fanger ikke de fleste nåværende systemer dem?
Prompt-injeksjon er farlig fordi den utnytter modellens kjernefunksjonalitet: å tolke naturlig språk. De fleste bedriftssystemer behandler modell-utdata som pålitelige, men hvis modellen mottar skjulte instruksjoner, innbakte i en brukerkommentar, API-kall eller selv et filnavn, kan den bli lurt til å utføre uventede handlinger. Vi har sett angripere bruke dette til å trekke ut legitimasjoner fra chat-historier, etterligne brukere eller omgå inndata-validering.
Det dypereliggende problemet er at LLM-er er optimert for kohesjon, ikke sikkerhet. Som vi utforsket i vår nylige respons til Royal Societys studie, prioriterer modellene flyt og generalitet over forsiktighet og presisjon. Selv å instruere dem til å “være mer nøyaktig” kan backfire, og føre til mer selvsikre, men likevel feil, svar. Og adversarial modell-manipulasjon er en langvarig bekymring. Angripere kan forgifte datasamlinger eller subtilt forme utdata ved å gjenta strukturerte forespørsler over tid, og gradvis skyve modellen mot et mer tillatende atferdsmønster. Deteksjon her krever full-kjede-logging, kontinuerlig vurdering og modell-lag-sandboxing, teknikker som de fleste bedriftssystemer ennå ikke har adoptert.
Hvordan bruker Tempo MITRE ATT&CK-mappinger for å gi handlebare etterretninger i stedet for bare rå varslinger?
Tempo kartlegger sine deteksjoner til ATT&CK-taktikker og -teknikker ved hjelp av både overvåkede klassifiserere og uovervåkede atferds-kjeding. Når systemet ser en sekvens som mistenkelig PowerShell-utførelse, registernøkkel-modifisering og uvanlig utgående trafikk, varsler det ikke bare på hver enkelt trinn, men merker sekvensen som Utførelse > Forsvarsevning > Eksfiltrering, som matcher kjente ATT&CK-ID-er.
Dette muliggjør for forsvarerne å umiddelbart forstå angriperens mål og hvor de er i drap-kjeden. Vi tilbyr også berikelse: berørte enheter, relaterte logger og konfidenspoeng. Denne strukturerte tilnærmingen reduserer kognitivt arbeid for SOC-analytikere og akselererer respons-arbeidsflyter; teamene vet hva taktikken var, hva som ledet til den, og hva neste trinn sannsynligvis er. Dette er et stort sprang fra varslingssystemer som utløser på hver enkelt anomali uten narrativ kontekst.
Hvorfor opererer DeepTempo oppstrøms av SIEM (Security Information and Event Management)-systemer, og hvordan forbedrer denne posisjonen trusseldeteksjon og strømlinjeformer operasjoner for sikkerhetsteam?
SIEM-er tenderer til å normalisere og filtere logger for å redusere inntakskostnader. Men i dette prosessen, mister de ofte verdifull kontekst, som nøyaktige tidsstempel, latens-spor eller efemere sesjons-atferd. DeepTempo opererer oppstrøms, og inntar rå telemetri før denne transformasjonen. Dette muliggjør å modellere rikere atferdsmønster, som tjenestetoken-gjenbruk med små tidvariasjoner eller sjeldne API-kall-sekvenser som aldri ville nå SIEM-terskler.
Arbeid oppstrøms betyr også at vi kan redusere støy før den noen gang når SIEM. I stedet for å pushe petabyte med logg-linjer per dag, passerer vi bare 50-100 høy-kontekst-hendelser med full ATT&CK-berikelse og modell-basert scoring. Teamene bruker mindre tid på å triage og mer tid på å undersøke trusler som teller. Dette reduserer også SIEM-lagring- og beregningskostnader, som kan være betydelige i store miljøer.
Hva muliggjør for Tempo å finjustere modeller til nye miljøer så raskt, og hvordan sammenligner dette med tradisjonelle maskinlærings-arbeidsflyter?
Tradisjonelle ML-systemer krever ofte uker med merket data og om-trening for å tilpasse seg et nytt miljø. Tempo tar en fundamentalt annen tilnærmning. I stedet for å starte fra scratch, utnytter det en forhåndstrengt modell bygget på stor skala, virkelig nettverks-telemetri, som NetFlow og VPC-flow data. Dette gir det en sterk forståelse av hvordan trafikk flyter og atferd typisk ser ut over diverse miljøer.
Når Tempo deployeres i et nytt miljø, trenger det ikke merket data eller lange lærings-sykluser. Det bruker bare noen få dagers lokal nettverksaktivitet til å etablere en baseline og finjustere seg selv for å detektere mønster spesifikke for det miljøet, som uvanlig utenom-arbeidstid-tilgang, tjeneste-til-tjeneste-kommunikasjons-anomalier eller uventet data-bevegelse. Dette skjer på timer, ikke uker.
Fordi prosessen er selv-overvåket, er det ingen behov for sikkerhetsteam å manuelt flagge eller merke hendelser. Og for å forbli aktuell når miljøer utvikler seg, har vi bygget inn snapshot-mekanismer som tillater modellen å “glemme” foreldede atferd når infrastruktur eller politikker endres. Operasjon på nettverkslaget muliggjør å detektere trusler tidligere og mer omfattende, noe som skiller Tempo fra tradisjonelle sikkerhetsverktøy som fokuserer på endepunkter eller logger.
Hvordan opprettholder DeepTempo høy nøyaktighet samtidig som det minimerer falske positiver, spesielt i dynamiske sky-miljøer?
Vi kombinerer tidsbasert modellering med kontekst-bevisst nettverks-atferds-analyse, bygget direkte på NetFlow og VPC-flow logger. Vår edle sekvens-genererings-tilnærmning kombinert med stor skala forhåndstrening av transformer-basert dyp-læring-algoritmer, hjelper med å forstå hvordan nettverks-hendelser utvikler seg over tid. Vi flagger ikke en enkelt feillogginn, men vi flagger en feillogginn fulgt av en vellykket logginn fra en ny enhet, lateral bevegelse og uvanlig data-tilgang. Denne lagdelte tids-konteksten filterer ut støyen og fremhever virkelige og nye trusler.
For det andre, profilerer vi bruker- og tjeneste-atferd i kontekst. En Kubernetes-node som starter om 12 ganger er normalt under oppdateringer, men mistenkelig klokken 02 om morgenen hvis det følges av en ny container-deployment fra en ukjent register. Tempo gjenkjenner dette fordi det ser på sekvens, timing og kontekst samtidig. Dessuten overvåker vår aktive lærings-pipeline aktivt og samler informasjon om bestemte deteksjons-stiler. Hvis pipeline-en detekterer drift i ytelse eller data, vil den bruke snapshots og tilbakemeldinger fra analytikere til å finjustere en liten mengde parametre i modellen.
Vi bygger vår deteksjon på rå, høy-fidelitet nettverks-metadata, kombinert med tidsbasert intelligens og atferds-baselinje for å levere høy-konfidens-varslinger – selv i sky-miljøer som endrer seg i blinken av et øye.
Hva er rollen til forklarbarhet i systemet ditt, og hvordan sikrer du at varslinger kommer med brukbar, tolkbar kontekst?
Hver deteksjon i Tempo inkluderer en sammenfatting, underliggende logg-bevis og den antatte taktikken (for eksempel, Legitimasjons-tilgang via Brute Force). Vi tilbyr også en graf over relaterte enheter, brukere, endepunkter, sky-resurser, så SOC-team kan visualisere hendelsen. Målet er å eliminere “black box”-effekten som plager mange AI-systemer.
Vi lånte fra akademiske forklarbarhets-verktøy som LIME og SHAP i tidlige prototyper, men fant at de ikke var intuitive for analytikere. I stedet genererer vi en ren-språklig narrativ: hva skjedde, når, hvorfor det er mistenkelig og hvor sikre vi er. Dette handler ikke bare om klarhet, men om å muliggjøre for tier-en-analytikere å handle uten å eskalere hver enkelt varsling.
Hva er de langvarige risikoene med at angripere bruker AI og grunnmodeller selv, og hvordan planlegger DeepTempo å forbli foran?
Trussellandskapet går inn i en fase hvor angripere kan deployere AI-agenter som selv-lærer, muter-payload på fly og simulerer legitim bruker-atferd. Disse agentene kan kjøre 24/7, sondering etter svake punkter, tilpasser seg med hver feil forsøk. Dette er en fundamental endring; det handler ikke lenger om zero-dager, men om hastighet, iterasjon og kamuflasje.
Vi forbereder oss ved å investere i adversarial-trening, oppstrøms-deteksjon og atferds-modellering som ikke avhenger av kjente indikatorer. Vårt mål er å identifisere strukturen til skadelig atferd før det eskalerer. Vi utforsker også måter å fingerprint AI-generert angriper-trafikk, på samme måte som vi en gang fingerprintet botnett, så forsvarere kan flagge aktivitet selv når payloadene endrer seg konstant.
Takk for det flotte intervjuet, lesere som ønsker å lære mer kan besøke DeepTempo.












