Intervjuer
Nabil Hannan, Field CISO i NetSPI – Intervju-serie

Nabil Hannan er Field CISO (Chief Information Security Officer) i NetSPI. Han leder selskapets rådgivende konsulentpraksis, med fokus på å hjelpe kunder med å løse sine cybersikkerhetsvurderings- og trussel- og sårbarhetsledelsesbehov. Hans bakgrunn er i å bygge og forbedre effektive programvaresikkerhetsinitiativer, med dypt ekspertise i finanssektoren.
NetSPI er en proaktiv sikkerhetsløsning designet for å oppdage, prioritere og rette opp de mest kritiske sikkerhetssårbarhetene. Den hjelper organisasjoner med å beskytte det som betyr mest for deres forretning ved å aktivere en proaktiv tilnærming til cybersikkerhet med større klarhet, hastighet og skala enn noensinne før.
Kan du dele litt om din reise i cybersikkerhet og hva som ledet deg til å bli med i NetSPI?
Jeg har programmert siden jeg var syv år gammel. Teknologi har alltid fascinert meg fordi jeg ville vite hvordan ting fungerer, hvilket til slutt ledet til at jeg tok mange ting fra hverandre og lærte hvordan jeg kunne sette dem sammen igjen i en ung alder.
Mens jeg studerte datavitenskap på universitetet, begynte jeg min karriere i Blackberry, der jeg arbeidet som produktleder for Blackberry Messenger-plattformen og ble interessert i maskindesign. Deretter ble jeg rekruttert til å bli med i et lite selskap i applikasjonssikkerhetsdomenet – jeg var så lidenskapelig om det at jeg var villig til å flytte til et nytt land for å få jobben.
Når jeg ser tilbake på min reise i cybersikkerhet, begynte det fra bunnen av opp. Jeg startet som en junior konsulent som gjorde penetreringstesting, kodegjennomgang, trusselmodellering, hardvaretesting og alt annet mine sjefene kastet meg i veien. Til slutt bygde jeg opp en penetreringstjeneste for Cigital, som senere ble kjøpt opp av Synopsys. Alt dette ledet meg til NetSPI for å støtte deres vekstbane i det proaktive sikkerhetsrommet.
Hvordan har din erfaring i finanssektoren formet din tilnærming til cybersikkerhet?
Mens jeg arbeidet i Synopsys, hjalp jeg med å bygge strategien for å selge sikkerhetstjenester og -produkter til finanssektoren. Så, selv om jeg ikke arbeidet direkte i finanssektoren, var jeg ansvarlig for å bygge strategier for den sektoren, noe som krevde at jeg dykket dypt inn i den vertikalen for å forstå dens drivere og smertepunkter.
Da jeg vokste opp i teknologirommen, tilbrakte jeg mye tid med å arbeide med store finansinstitusjoner over hele verden. Med denne bakgrunnen fokuserte jeg min tid og ferdigheter på å utvikle en strategi for å målrette og bygge tjenester tilpasset finanssektoren som helhet.
Det største jeg har lært fra å være i finanssektoren, er at hakere går der pengene er. Hakere er ikke i dette bare for moro skyld; det er deres inntektskilde. De går der det er størst finansiell effekt – enten det er å stjele penger på noen måte eller å forårsake finansiell skade på en organisasjon. Denne holdningen har hjulpet meg med å forme min forståelse av cybersikkerhet og ledet meg til å bli suksessfull i min nåværende rolle som Field CISO.
Hva er de største cybersikkerhetsutfordringene organisasjoner møter i dag?
Den største utfordringen i dag er hastigheten som alle organisasjoner må operere med for å bekjempe utviklende trusler og holde tritt med fremvoksende teknologi, som AI. Historisk sett var det en vannfallmetodikk for å bygge programvare, som ikke var nødvendigvis en rask prosess sammenlignet med hvordan programvare deployes i dag. Nå har vi en mer agil metodikk, der organisasjoner prøver å bygge programvare og slippe den ut i produksjon så raskt som mulig og gjøre mer bite-sized implementeringer.
De siste ti årene har vist en rask endring og akselerasjon i sikkerhetsøkosystemet. Dette forårsaker mange problemer for store organisasjoner, som skygge-IT, som gjør det vanskeligere å få innsikt i deres angrepsflate og aktiver. Du kan ikke beskytte det du ikke kan se.
Cloud-tilpasning bidrar til dette – jo flere mennesker som tilpasser, adopterer og migrerer til cloud, jo mer elastisk blir programvare- og hårdwaresystemene og aktivene. Evnen til å skalerer programvare og hårdware opp og ned på en elastisk måte gjør endring enda mer vanskelig å håndtere. Når systemer bygges med elastisk potensiale, skaper det utfordringer der aktiver endrer eierskap mer hyppig og skaper muligheter for dårlige aktører å finne veien inn i en organisasjon.
Hvordan tror du cybersikkerhetslandskapet vil endre seg de neste fem årene?
Behovet for større synlighet inn i både eksterne og interne aktiver vil fortsette å være viktig de neste fem årene og endre hvordan kunder samarbeider med leverandører. Dette er allerede et område vi fokuserer tungt på i NetSPI. I juni kjøpte vi en løsning for cybersikkerhetsaktivitet og sikkerhetsstilling kalt Hubble Technology. Ved å legge til CAASM i våre etablerte eksterne angrepsflateledelseskapasiteter, kan våre kunder kontinuerlig identifisere nye aktiver og risikoer, rette opp sikkerhetskontrollblindhet og få en helhetlig oversikt over sin sikkerhetsstilling ved å gi en nøyaktig inventar over cybersikkerhetsaktiver, både eksternt og internt – noe som manglet i bransjen inntil dette punktet.
Ved å slå sammen våre EASM- og CAASM-kapasiteter i NetSPI-plattformen, kan vi gi kundene verktøyene de trenger for å håndtere pågående synlighetsutfordringer. Dette forbedrer også evnen til å prioritere risikoer forbundet med aktiver og sårbarheter. Det hjelper også sikkerhetsledere med å vurdere eksponeringen av deres viktigste aktiver i forhold til disse risikoene.
Hvordan skiller NetSPIs tilnærming til sårbarhetsledelse seg fra andre selskaper i bransjen?
Nylig lanserte vi en ny samlet proaktiv sikkerhetsplattform, som gifter våre Penetreringstesting som en tjeneste (PTaaS), Eksterne angrepsflateledelse (EASM), Cybersikkerhetsaktivitet og sikkerhetsstilling (CAASM) og Brudd- og angreps simulering (BAS) sammen i en enkelt løsning. Med NetSPI-plattformen kan kundene ta en proaktiv tilnærming til cybersikkerhet med mer klarhet, hastighet og skala enn noensinne før. Denne nye proaktive tilnærmingen speiler trender vi ser i bransjen, og skiftet bort fra separate punktløsninger og mot en rask tilpasning av mer helhetlige, sluttløsninger.
Hvordan brukes AI til å forbedre cybersikkerhetsmessige tiltak i NetSPI?
Som enhver sikkerhetsleder vil si, har AI potensialet til å katalysere forretnings-suksess, men det har også potensialet til å mata motstanderangrep. I NetSPI prøver vi å hjelpe våre kunder med å holde seg foran kurven ved å implementere AI/ML-penetreringstestmodeller, som sikrer at sikkerhet blir vurdert fra ide til implementering ved å identifisere, analysere og mitigere risikoer forbundet med motstanderangrep på ML-systemer, med fokus på LLM-er. I cybersikkerhet har AI-kapasiteter forbedret og adoptert vår evne til å overvåke og rette opp trusler i sanntid.
Hva er de potensielle risikoene forbundet med AI i cybersikkerhet, og hvordan kan de mitigeres?
Basert på samtaler jeg har med andre sikkerhetsledere, er den største AI-risikoen organisasjoners manglende grunnleggende data- og sikkerhetshygiene. Som vi vet, er AI-løsninger bare så effektive som dataene modellene er trent på. Hvis organisasjoner ikke har et fast grep på datainventar og -klassifisering, er det en risiko for at deres modeller vil lide og være utsatt for sikkerhetshull.
Når folk ser ordet “intelligens” i AI, tar de feil av det som “innate intelligent” eller selv har en type bevissthet. Men det er ikke tilfelle. Sikkerhetspraktikere må fortsatt programmere AI-modeller for å gjøre dem forstå hva som er personlige, private, offentlige osv. Uten disse mekanismene, kan AI synke ned i kaos. Det, i min mening, er den største bekymringen blant CISO-er nå.
Kan du utdype hvordan NetSPIs Penetreringstesting som en tjeneste (PTaaS) hjelper organisasjoner med å opprettholde en robust sikkerhet?
Penetreringstesting er kritisk for en organisasjons totale sikkerhetsstilling, fordi det gir teamene større kontekst inn i sårbarheter som er spesifikke for deres forretning.
Penetreringstesting er også en god litmus-test for å se hvor effektive andre sikkerhetskontroller, som kodegjennomgang, trusselmodellering, Statisk Applikasjonssikkerhetstesting (SAST), Dynamisk Applikasjonssikkerhetstesting (DAST), Interaktiv Applikasjonssikkerhetstesting (IAST) og andre du måtte ha implementert tidligere, er.
Regelmessig penetreringstesting fremmer sanntidssamarbeid med sikkerhetsekspertene som kan bringe en annen perspektiv som legger til mer dybde til data. Ved slutten av en vellykket pentest, vil organisasjoner ha bedre innsikt i hvilke deler av deres IT-miljø som er mer utsatt for brudd. Når en pentest oppdager sårbarheter, vil de ofte høydepunkte hull i kontrollene tidligere i livssyklusen eller kontroller som mangler helt. De vil også forstå hvordan de kan oppnå overholdelse, hvor de skal fokusere rettingstiltak og hvordan IT- og sikkerhetsteam kan arbeide sammen for å holde seg foran potensielle forretningskonsekvenser.
Hvordan integrerer du både teknologi og menneskelig ekspertise for å levere komplette sikkerhetsløsninger?
NetSPI tror at du trenger både teknologi og mennesker for å levere en god strategi for å holde deg foran kjente og ukjente trusler. Mennesker må være i løkken for å validere, prioritere og kontekstualisere utdataene som verktøyene genererer. Vi er ikke i virksomheten med å gi folk feilpositive eller generere støy, som fører til at de må bruke mer tid på å finne ut hva som virkelig betyr noe. Med andre ord, du kan ha god teknologi, men du trenger noen til å faktisk bruke den og avbryte den for å være suksessfull.
Hva strategisk råd gir du vanligvis kundene for å styrke deres sikkerhetsstilling?
En vanlig felle folk faller i, er å investere i ting de forstår. For eksempel, et selskap kan bringe inn en leder med en bakgrunn i cloud-sikkerhet. Naturligvis fokuserer de da på å bygge ut en cloud-sikkerhetsteam, i stedet for, sagen, overholdelse, nettverkssikkerhet, applikasjonssikkerhet og så videre, der organisasjonen kanskje faktisk trenger støtten.
Det er bedre å ha en mer velavrustet program som fokuserer på alt helhetlig. Deretter begynner du å bygge forsvar i dybden og har kontroller som mitigere andre feil du måtte ha i forskjellige deler av organisasjonen. Bygging av en velavrustet program er bedre enn å investere mer tid, innsats og verktøy i en bestemt sektor.
Takk for det flotte intervjuet, lesere som ønsker å lære mer, kan besøke NetSPI.












