Wywiady

Alan LeFort, CEO & Co-Founder of StrongestLayer – Wywiad z serii

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Alan Lefort to lider w dziedzinie cyberbezpieczeństwa z ponad 15-letnim doświadczeniem w tworzeniu i skalowaniu produktów zabezpieczeń używanych przez firmy z listy Fortune 500. Poprzednio kierował jednostkami produktowymi i biznesowymi w Proofpoint, McAfee i Intel (INTC ) Security, gdzie koncentrował się na zaawansowanym ochronie przed zagrożeniami, ryzyku wewnętrznym i analizie behawioralnej. W Intelu pomagał kierować strategią produktową na rynkach globalnych, prowadząc zespoły w Stanach Zjednoczonych, Europie i Izraelu. Teraz, jako CEO StrongestLayer, Alan wykorzystuje to głębokie doświadczenie przedsiębiorstw, aby powstrzymać ataki phishingowe napędzane przez sztuczną inteligencję, zanim dotrą one do użytkowników – przedefiniowując bezpieczeństwo poczty elektronicznej w erze sztucznej inteligencji.

StrongestLayer to platforma bezpieczeństwa poczty elektronicznej rodzimej sztucznej inteligencji, zaprojektowana w celu powstrzymania zaawansowanych ataków phishingowych i naruszeń bezpieczeństwa poczty elektronicznej w firmach. Wykorzystując swój własny silnik TRACE, stosuje duże modele językowe, inferencję behawioralną i analizę kontekstową w celu identyfikacji wiadomości elektronicznych o charakterze malwersacyjnym, których tradycyjne systemy oparte na regułach nie wykrywają. Platforma integruje się szybko z Microsoft 365 i Google Workspace, dodaje ochronę przeglądarki i zapewnia szkolenie pracowników napędzane przez sztuczną inteligencję, oferując organizacjom zarówno silną obronę, jak i bardziej świadomą kulturę bezpieczeństwa.

Co skłoniło Was i Waszych współzałożycieli do założenia StrongestLayer, a jaki konkretny problem w krajobrazie cyberbezpieczeństwa staraliście się rozwiązać na podstawie Waszych doświadczeń w firmach takich jak Proofpoint, FireEye i Mandiant?

Firma ewoluowała z każdym spojrzeniem współzałożyciela. Zaczęło się od Riza, naszego dyrektora technicznego, który uznał, że phishing staje się zbyt wyrafinowany dla tradycyjnego szkolenia pracowników. Jego spostrzeżenie polegało na tym, że dostosowanie napędzane przez sztuczną inteligencję może fundamentalnie poprawić świadomość bezpieczeństwa.

Gdy Josh dołączył jako nasz dyrektor produktowy, przyniósł brakującą część. Podczas testowania naszego wczesnego produktu odkrył, że nasza analiza sztucznej inteligencji wykrywała złożone ataki, których nie wykrywały uznane firmy bezpieczeństwa poczty elektronicznej. Wtedy zrealizowaliśmy, że nie tylko poprawiamy szkolenie, ale również wykrywamy fundamentalną lukę w wykrywaniu zagrożeń.

Dołączyłem jako CEO na początku 2025 roku po doradztwie zespołowi i zobaczyłem strategiczną okazję wyraźnie: jeśli tylko sztuczna inteligencja może bronić przed uzbrojoną sztuczną inteligencją, to musimy przemyśleć nie tylko wykrywanie, ale także to, jak uprawniamy ludzi w tej nowej rzeczywistości. Decyzja była prosta – całkowicie zaangażować się w wykrywanie i prewencję rodzimej sztucznej inteligencji.

Dlaczego uważasz, że poczta elektroniczna pozostaje tak krytycznym wektorem ataku, szczególnie w erze generatywnej sztucznej inteligencji?

Poczta elektroniczna pozostaje podstawowym wektorem ataku, ponieważ jest to kanał, w którym kontekst biznesowy ma największe znaczenie, a generatywna sztuczna inteligencja uczyniła wykorzystywanie tego kontekstu trywialnym.

Tradycyjne ataki na pocztę elektroniczną były oparte na ilości i były oczywiste. Sztuczna inteligencja całkowicie zmienia grę – atakujący mogą teraz generować spersonalizowane wiadomości, które rozumieją hierarchie organizacyjne, naśladują style komunikacji i odwołują się do rzeczywistych procesów biznesowych. Nie wysyłają już tylko ogólnych ataków phishingowych; tworzą ataki, które wydają się autentyczne dla konkretnych organizacji.

Poczta elektroniczna jest również miejscem, gdzie codziennie podejmowane są decyzje dotyczące zaufania. Pracownicy regularnie otrzymują wnioski od dostawców, partnerów i współpracowników, które wymagają oceny ich legalności. Ataki napędzane przez sztuczną inteligencję wykorzystują exactly te relacje zaufania, udając, że pochodzą od znanych podmiotów z prawdopodobnymi wnioskami.

Podstawowe wyzwanie polega na tym, że bezpieczeństwo poczty elektronicznej zawsze dotyczyło wykrywania “złych” wzorców technicznych, ale ataki sztucznej inteligencji wyglądają technicznie dobrze, podczas gdy ich intencje są malwersacyjne.

Jak architektura StrongestLayer, rodzima sztuczna inteligencja, fundamentalnie różni się od tradycyjnych rozwiązań bezpieczeństwa poczty elektronicznej?

Zbudowaliśmy pierwszą architekturę LLM-as-master, która fundamentalnie różni się od dostawców, którzy dodają funkcje LLM do istniejących systemów opartych na dopasowaniu wzorców. Różnica jest architektoniczna – LLM koordynuje cały proces analizy, a nie jest dodatkowym modułem.

Tradycyjne rozwiązania działają jak system sądownictwa, w którym jest tylko prokurator – mogą one tylko polować na winę bez mechanizmu udowodnienia niewinności. Tworzy to klasyczny problem fałszywych pozytywów i fałszywych negatywów, który nie może być rozwiązany w ramach architektury prokuratora.

Nasze przełomowe rozwiązanie to podwójne gromadzenie dowodów. Całkowicie łamiemy paradygmat prokuratora, zapewniając, że każda wiadomość elektroniczna ma swoją “rozprawę”. Nasz system działa jako obrońca i prokurator, a bezstronny sędzia LLM waży dowody i wydaje wyrok.

Architektura wymagała kompletnie nowej infrastruktury: koordynacji LLM-as-master, algorytmów syntezy dowodów, architektury mieszanego eksperta do analizy specjalistycznej oraz architektury zero-pamięci dla prywatności danych przedsiębiorstw. Dostarczamy moc analityczną tysiąca elitarnych analityków z pamięcią złotej rybki – maksymalne możliwości analityczne, zero trwałości danych.

Czy możesz wyjaśnić, jak działa system TRACE (Threat Reasoning AI Correlation Engine) i co sprawia, że jest on wyjątkowo skuteczny przeciwko atakom phishingowym napędzanym przez sztuczną inteligencję?

TRACE działa poprzez podwójne gromadzenie dowodów, które fundamentalnie zmienia ekonomikę bezpieczeństwa poczty elektronicznej.

Dla każdej wiadomości elektronicznej prowadzimy dwa równoległe śledztwa: gromadzenie dowodów “obrony” zbiera wskaźniki normalności, a gromadzenie dowodów “oskarżenia” zbiera sygnały zagrożenia. Bezstronny sędzia LLM waży wszystkie dowody, aby wydać pewne, zautomatyzowane decyzje.

Weźmy pod uwagę płatność w wysokości 50 milionów dolarów od twojego CFO podczas kwartalnego zamknięcia. Systemy legacy widzą język pilny, dużą kwotę, znacznik godziny poza godzinami pracy – każdy wzorzec krzyczy “zagrożenie”. Wiadomość elektroniczna trafia do kwarantanny, a biznes zostaje przerwany.

Nasza architektura podwójnego gromadzenia dowodów prowadzi równoległe śledztwa: dowody “obrony” obejmują wzorce komunikacji CFO, ustaloną relację z dostawcą, płatność w ramach limitów zakupów, przestrzeganie udokumentowanych przepływów pracy. Dowody “oskarżenia” obejmują zewnętrzną inteligencję zagrożeń, analizę intencji komunikacji, próby obejścia uprawnień, wzorce manipulacji pilnością.

Sędzia LLM waży wszystkie dowody. Silne wskaźniki legalności przewyższają mniejsze sygnały zagrożenia. Wiadomość elektroniczna jest automatycznie odblokowana z wysokim poziomem ufności, ciągłość biznesu jest utrzymana, a analitycy koncentrują się na rzeczywistych zagrożeniach.

Co sprawia, że jest to wyjątkowo skuteczne przeciwko atakom sztucznej inteligencji, jest to, że koncentrujemy się na stabilnych wskaźnikach, które utrzymują się niezależnie od nowości ataku – wzorce legitymizacji biznesowej i wzorce intencji malwersacyjnej pozostają spójne, nawet gdy metody ataku są całkowicie nowe.

Jak Wasza platforma pozostaje przed atakami, które sztuczna inteligencja umożliwia generowanie spersonalizowanych wiadomości elektronicznych na dużą skalę?

Kluczowe spostrzeżenie polega na tym, że chociaż sztuczna inteligencja sprawia, że generowanie ataków jest nieograniczone, nie rozwiązuje problemu logiki biznesowej dla atakujących.

Sztuczna inteligencja może tworzyć idealną gramatykę, naśladować style komunikacji i odwoływać się do publicznie dostępnych informacji o organizacjach. Ale nie może idealnie zrozumieć wewnętrznych procesów biznesowych, przepływów roboczych, cykli umów i dynamiki relacji w każdej organizacji jednocześnie.

Nasza platforma pozostaje przed atakami, koncentrując się na rozsądku biznesowym, a nie na wzorach technicznych. Im ataki sztucznej inteligencji stają się bardziej wyrafinowane w swoim technicznym przedstawieniu, często stają się bardziej desperackie w swojej logice biznesowej – tworząc pilność, gdzie nie powinna ona istnieć, omijając normalne procesy lub żądając działań, które nie są zgodne z ustalonymi relacjami.

Także korzystamy z uczenia się między klientami bez ujawniania indywidualnych danych klienta. Wzorce nadużyć logiki biznesowej są często spójne w różnych organizacjach, nawet gdy wdrożenie techniczne się różni.

Jakie typy organizacji są obecnie najbardziej narażone na ataki phishingowe wzmocnione sztuczną inteligencją, a jak Wasza platforma rozwiązuje ich unikalne wyzwania?

Organizacje z złożonymi relacjami z dostawcami i procesami zatwierdzania są najbardziej narażone na ataki – szczególnie sektory usług finansowych, opieki zdrowotnej i prawnej. Te sektory mają cenne dane, ustalone procesy biznesowe, które atakujący mogą zbadać, i pracowników, którzy regularnie zajmują się wrażliwymi wnioskami.

Średnie firmy stają przed konkretnym wyzwaniem: mają obowiązki i złożoność na poziomie przedsiębiorstw, ale bez zasobów bezpieczeństwa i budżetów, aby im dorównać. Są wystarczająco zaawansowane, aby być atrakcyjnymi celami, ale ograniczone przez zasoby, dzięki czemu zaawansowane ataki odnoszą sukces.

Nasza platforma rozwiązuje to, automatyzując analizę kontekstu biznesowego, która normalnie wymagałaby dedykowanych analityków bezpieczeństwa. Zamiast wymagać od zespołów ręcznego badania każdego podejrzanego wniosku, TRACE zapewnia rozumowanie, które pomaga organizacjom podejmować świadome decyzje szybko.

Koncentrujemy się również na doświadczeniu użytkownika, ponieważ te organizacje nie mogą pozwolić sobie na rozwiązania, które tworzą tarcie operacyjne lub wymagają obszernych szkoleń.

Jak działa Wasz system przewidywania kampanii, który identyfikuje i neutralizuje fałszywe strony firm w ten sposób?

Nasze podejście łączy monitorowanie rejestracji domen w czasie rzeczywistym z analizą kontekstu biznesowego.

Monitorujemy rejestracje domen na całym świecie, szukając wzorców, które sugerują kampanie podszywania się – podobne pisownie do prawidłowych domen, klastry czasu rejestracji i wzorce infrastruktury zgodne z przygotowaniem ataku.

Kluczowa różnica polega na tym, że korelujemy tę inteligencję techniczną z kontekstem biznesowym. Gdy widzimy domeny zarejestrowane, które mogą podszywać się pod dostawców lub partnerów naszych klientów, możemy przewidzieć cele kampanii i ich czas na podstawie relacji biznesowych i cykli.

“Neutralizacja” następuje poprzez wczesne ostrzeżenie – ostrzegamy klientów o potencjalnych kampaniach podszywania się tygodnie przed wysłaniem wiadomości elektronicznych, pozwalając im przygotować obronę i poinformować pracowników o konkretnych zagrożeniach, na które powinni zwrócić uwagę.

To wczesne wykrywanie kampanii jest możliwe tylko dlatego, że rozumiemy zarówno infrastrukturę techniczną ataku, jak i kontekst biznesowy, który atakujący prawdopodobnie wykorzysta.

Jakie były niektóre z najtrudniejszych problemów technicznych, z którymi spotkałeś się podczas budowy prawdziwie rodzimej sztucznej inteligencji rozwiązania cyberbezpieczeństwa?

Najtrudniejszym problemem było zbudowanie systemu, który mógłby rozumieć kontekst biznesowy bez ujawniania wrażliwych danych organizacyjnych, a jednocześnie udowodnić, że działa przeciwko nowym atakom, których systemy legacy nie wykrywają.

Mieliśmy niedawno potwierdzenie, gdy nasz system TRACE wykrył atak wykorzystujący funkcjonalność Microsoft 365 Direct Send, który został całkowicie pominięty przez Microsoft (MSFT ) i lidera rynku. Atak został opublikowany i zweryfikowany przez Dark Reading. Wykorzystywał on funkcjonalności Microsoftu, stosował ukrywanie oparte na obrazach i dynamicznie personalizowane strony phishingowe – całkowicie nowe techniki bez historycznych wzorców do dopasowania.

Wyzwania techniczne były znaczące: zbudowanie koordynacji LLM-as-master, która mogłaby wykonywać zaawansowane rozumowanie, przy jednoczesnym utrzymaniu wrażliwych danych lokalnie, unikaniu pułapek fałszywych pozytywów przy przechodzeniu od dopasowania wzorców do rozumowania oraz optymalizacji wydajności, aby zapewnić decyzje w czasie rzeczywistym w ramach wymagań opóźnienia przepływu poczty elektronicznej.

Ale największe przełomowe rozwiązanie polegało na udowodnieniu, że nasza architektura podwójnego gromadzenia dowodów działa w świecie rzeczywistym przeciwko atakom, które zaskoczyły uznane dostawców. To potwierdzenie dało nam pewność, że architektura może poradzić sobie z każdymi nowymi technikami, które atakujący rozwiną następnie.

Jak widzisz ewolucję krajobrazu zagrożeń do 2026-2027 roku, a jak Wasza platforma przygotowuje się do spotkania z tym przyszłym wyzwaniem?

Do 2026-2027 roku spodziewam się, że zaawansowane ataki sztucznej inteligencji staną się powszechne, a nie terytorium zagrożeń trwałych. Narzędzia i techniki staną się komercyjne, znacznie rozszerzając pulę podmiotów atakujących.

Będziemy również świadkami ataków rozprzestrzeniających się poza pocztę elektroniczną na wszystkie kanały komunikacji biznesowej – Teams, Slack, wiadomości mobilne. Atakujący będą prowadzić kampanie skoordynowane w wielu kanałach, czyniąc wykrywanie punktowe niewystarczającym.

Przygotowujemy się do tego, budując TRACE jako silnik rozumowania, który może być stosowany w dowolnym kanale komunikacji biznesowej. Podstawowa technologia – zrozumienie kontekstu biznesowego i intencji – nie jest specyficzna dla poczty elektronicznej. Inwestujemy również znacznie w możliwości korelacji międzykanałowej.

Inna ważna zmiana polega na tym, że ataki będą wykorzystywać wdrożenie sztucznej inteligencji w ramach organizacji. Gdy firmy wdrożą narzędzia sztucznej inteligencji do procesów biznesowych, atakujący będą celować w te integracje i przepływy danych.

Jakie lekcje wyciągnąłeś dotąd z wdrożeń w świecie rzeczywistym, a jak ukształtowały one Wasz plan rozwoju produktu?

Największa lekcja polega na tym, że nowe ataki potwierdzają nasze podejście architektoniczne w sposób, którego nie mogliśmy przewidzieć. Gdy nasz system TRACE wykrył atak Microsoft 365 Direct Send, który został pominięty przez Microsoft i lidera rynku, potwierdziło to naszą tezę, że rozumowanie bije dopasowanie wzorców w przypadku nowych technik.

Nauczyliśmy się, że doświadczenie użytkownika ma większe znaczenie, niż pierwotnie sądziliśmy, ale nie w sposób, w jaki oczekiwaliśmy. Zespoły bezpieczeństwa nie chcą tylko dokładnego wykrywania – chcą zrozumieć, dlaczego system podjął decyzje. Nasze podejście podwójnego gromadzenia dowodów pomaga, ponieważ analitycy mogą zobaczyć dowody “obrony” i “oskarżenia”, które doprowadziły do wyroku sędziego LLM.

Także odkryliśmy, że wykrywanie nowych ataków tworzy korzyści konkurencyjne, których nie przewidzieliśmy. Gdy opublikowaliśmy analizę ataku Direct Send, która została zweryfikowana przez Dark Reading, ustanowiło to techniczną wiarygodność w sposób, który twierdzenia marketingowe nigdy nie mogłyby. Potencjalni klienci zrozumieli, że nie tylko twierdzimy, że wykrywamy nieznane zagrożenia – udowodniliśmy to za pomocą udokumentowanych przypadków, w których uznani dostawcy nie powiodli się.

Te lekcje ukształtowały naszą strategię wokół transparentności i technicznej weryfikacji. Nasz plan rozwoju koncentruje się obecnie nie tylko na możliwościach wykrywania, ale także na możliwości wyjaśniania rozumowania i udostępniania informacji o zagrożeniach szerszej społeczności bezpieczeństwa.

Gdzie widzisz StrongestLayer w ciągu najbliższych dwóch do trzech lat, a jaka jest długoterminowa wizja dla firmy?

W ciągu najbliższych dwóch lat widzę nas jako silnik rozumowania, który chroni wszystkie kanały komunikacji biznesowej – nie tylko pocztę elektroniczną, ale także Teams, Slack, wiadomości mobilne i nowe kanały.

Techniczna podstawa, którą zbudowaliśmy z TRACE – zrozumienie kontekstu biznesowego i intencji – ma zastosowanie poza bezpieczeństwem poczty elektronicznej. Gdy organizacje przyjmują więcej kanałów komunikacji i narzędzi sztucznej inteligencji, potrzebują spójnej ochrony, która rozumie logikę biznesową na wszystkich platformach.

Długoterminowa wizja polega na tym, aby być warstwą inteligencji, która pomaga organizacjom komunikować się ze świadomością w świecie napędzanym sztuczną inteligencją. Zamiast tego, aby bezpieczeństwo było barierą dla komunikacji, chcemy być systemem, który umożliwia firmom przyjęcie nowych technologii komunikacji w sposób bezpieczny.

Ostatecznym celem jest osiągnięcie punktu, w którym organizacje nie myślą o bezpieczeństwie poczty elektronicznej jako o oddzielnym problemie – po prostu jest ono wbudowane w sposób, w jaki działa komunikacja biznesowa, chroniąc je automatycznie i umożliwiając produktywność.

Dziękuję za wspaniały wywiad. Czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić StrongestLayer.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.