Wywiady
Carl Froggett, CIO Deep Instinct – Wywiad

Carl Froggett jest Chief Information Officer (CIO) w Deep Instinct, przedsiębiorstwie założonym na prostym założeniu, że głębokie uczenie, zaawansowana podklasa AI, może być stosowana w cyberbezpieczeństwie, aby zapobiec większej liczbie zagrożeń, szybciej.
Pan Froggett ma udokumentowany rekord w budowaniu zespołów, architekturze systemów, wdrażaniu oprogramowania przedsiębiorstw w dużym stopniu, a także w dostosowaniu procesów i narzędzi do wymagań biznesowych. Froggett był wcześniej szefem Globalnej Obrony Infrastruktury, CISO Cyber Security Services w Citi.
Twoje tło jest w branży finansowej, czy mógłbyś opowiedzieć o swojej historii, jak przeszedłeś do cyberbezpieczeństwa?
Zacząłem pracę w cyberbezpieczeństwie pod koniec lat 90., kiedy byłem w Citi, przechodząc z roli IT. Szybko awansowałem na stanowisko kierownicze, wykorzystując moje doświadczenie w IT do ewoluującego i wymagającego świata cyberbezpieczeństwa. Pracując w cyberbezpieczeństwie, miałem okazję skupić się na innowacjach, a także wdrażać i obsługiwać technologie i rozwiązania cyberbezpieczeństwa dla różnych potrzeb biznesowych. Podczas mojego pobytu w Citi, moimi odpowiedzialnościami były innowacje, inżynieria, dostawa i operacje globalnych platform dla biznesów i klientów na całym świecie.
Byłeś częścią Citi przez ponad 25 lat i spędziłeś większość tego czasu na prowadzeniu zespołów odpowiedzialnych za strategie bezpieczeństwa i aspekty inżynierskie. Co skłoniło Cię do dołączenia do startupu Deep Instinct?
Dołączyłem do Deep Instinct, ponieważ chciałem podjąć nowe wyzwanie i wykorzystać moje doświadczenie w inny sposób. Przez ponad 15 lat byłem głęboko zaangażowany w startupy cyberbezpieczeństwa i firmy FinTech, mentorując i rozwijając zespoły, aby wspierać wzrost biznesu, prowadząc niektóre firmy do IPO. Byłem zaznajomiony z Deep Instinct i widziałem, jak ich unikalna, przełomowa technologia głębokiego uczenia (DL) daje wyniki, których nie mogą osiągnąć inni dostawcy. Chciałem być częścią czegoś, co zapoczątkuje nową erę ochrony firm przed groźbami, z którymi mamy do czynienia każdego dnia.
Czy mógłbyś omówić, dlaczego zastosowanie głębokiego uczenia w cyberbezpieczeństwie jest takim przełomem?
Kiedy Deep Instinct zostało utworzone, firma postawiła sobie ambitny cel, aby rewolucjonizować branżę cyberbezpieczeństwa, wprowadzając filozofię zapobiegania, a nie bycia na straży z podejściem „wykryj, zareaguj, ogranicz”. Wraz ze wzrostem liczby ataków cybernetycznych, takich jak ransomware, zero-day i inne nieznane zagrożenia, dotychczasowy model bezpieczeństwa oparty na reakcji nie działa. Teraz, gdy widzimy, jak zagrożenia rosną pod względem ilości i prędkości, a atakujący reinwentują, innowują i unikają istniejących kontroli, organizacje potrzebują predykcyjnej, prewencyjnej możliwości, aby pozostać o krok przed złymi aktorami.
Przeciwnicze AI jest w zaniku, a złe aktorzy wykorzystują WormGPT, FraudGPT, mutujące oprogramowanie szkodliwe i inne. Weszliśmy w przełomowy moment, który wymaga od organizacji walki z AI przy użyciu AI. Ale nie wszystkie AI są równe. Obrona przed przeciwniczym AI wymaga rozwiązań, które są napędzane przez bardziej zaawansowaną formę AI, a mianowicie głębokie uczenie (DL). Większość narzędzi cyberbezpieczeństwa wykorzystuje modele uczenia maszynowego (ML), które mają kilka wad dla zespołów bezpieczeństwa, gdy chodzi o zapobieganie zagrożeniom. Na przykład te oferty są szkolone na ograniczonych podzbiorach dostępnych danych (zwykle 2-5%), oferują tylko 50-70% dokładności w przypadku nieznanych zagrożeń i wprowadzają wiele fałszywych pozytywów. Rozwiązania ML również wymagają ciężkiej interwencji ludzkiej i są szkolone na małych zbiorach danych, narażając je na błąd ludzki i stronniczość. Są wolne i nieodpowiednie, nawet na punkcie końcowym, pozwalając zagrożeniom zalegać, aż do ich wykonania, zamiast zajmowania się nimi, gdy są uśpione. To, co sprawia, że DL jest skuteczne, jest jego zdolnością do samodzielnego uczenia się, gdy spożywa dane i działa autonomicznie, aby identyfikować, wykrywać i zapobiegać skomplikowanym zagrożeniom.
DL pozwala liderom na przejście od tradycyjnego „załóżmy, że zostaniemy zhakowani” do predykcyjnego podejścia do walki z malwarem opartym na AI. To podejście pomaga identyfikować i łagodzić zagrożenia, zanim wystąpią. Daje ono niezwykle wysoki wskaźnik skuteczności w przypadku znanych i nieznanych malware, a także niezwykle niski wskaźnik fałszywych pozytywów w porównaniu z rozwiązaniami opartymi na ML. Rdzeń DL wymaga tylko jednej lub dwóch aktualizacji rocznie, aby utrzymać tę skuteczność, a ponieważ działa niezależnie, nie wymaga ciągłych sprawdzeń w chmurze ani udostępniania informacji. To sprawia, że jest niezwykle szybki i przyjazny dla prywatności.
Jak głębokie uczenie może predykcyjnie zapobiegać nieznanemu malware, z którym nie spotkało się wcześniej?
Niezane malware jest tworzone na kilka sposobów. Jedną z powszechnych metod jest zmiana hasha w pliku, co może być tak proste, jak dołączenie bajtu. Rozwiązania zabezpieczeń punktu końcowego, które polegają na czarnej liście hash, są podatne na takie „mutacje”, ponieważ ich istniejące podpisy hash nie będą odpowiadać nowym mutacjom hash. Pakowanie jest inną techniką, w której pliki binarne są pakowane z pakietem, który zapewnia warstwę ogólną oryginalnemu plikowi — można to porównać do maski. Nowe warianty są również tworzone przez modyfikację oryginalnego pliku binarnego malware. To jest robione na funkcjach, które dostawcy bezpieczeństwa mogą podpisać, zaczynając od ciągów znaków, adresów IP/domen serwerów C&C, kluczy rejestru, ścieżek plików, metadanych lub nawet mutexów, certyfikatów, offsetów, a także rozszerzeń plików, które są skorelowane z zaszyfrowanymi plikami przez ransomware. Kod lub części kodu mogą być również zmienione lub dodane, co unika tradycyjnych technik wykrywania.
DL jest zbudowane na sieci neuronowej i wykorzystuje swój „mózg”, aby ciągle szkolić się na surowych danych. Ważnym punktem jest to, że szkolenie DL zużywa wszystkie dostępne dane, bez interwencji ludzkiej w procesie szkolenia — jest to kluczowy powód, dla którego jest tak dokładne. To prowadzi do bardzo wysokiego wskaźnika skuteczności i bardzo niskiego wskaźnika fałszywych pozytywów, co sprawia, że jest niezwykle odporne na nieznane zagrożenia. Z naszym frameworkiem DL nie polegamy na sygnaturach ani wzorcach, więc nasza platforma jest odporna na modyfikacje hash. Udaje nam się również pomyślnie klasyfikować pliki spakowane — niezależnie od tego, czy są one proste i znane, czy nawet FUD.
Podczas fazy szkolenia dodajemy „szum”, który zmienia surowe dane z plików, które wprowadzamy do naszego algorytmu, aby automatycznie wygenerować niewielkie „mutacje”, które są karmione w każdym cyklu szkolenia podczas naszej fazy szkolenia. To podejście sprawia, że nasza platforma jest odporna na modyfikacje, które są stosowane do różnych nieznanych wariantów malware, takich jak ciągi znaków lub nawet polimorfizm.
Podejście zapobiegawcze jest często kluczem do cyberbezpieczeństwa, jak Deep Instinct koncentruje się na zapobieganiu atakom cybernetycznym?
Dane są życiodajnym źródłem każdej organizacji i ich ochrona powinna być najwyższym priorytetem. Wszystko, czego potrzeba, to jeden złośliwy plik, aby zostać naruszoną. Przez lata „załóżmy, że zostaniemy zhakowani” było de facto nastawieniem bezpieczeństwa, akceptując nieuniknione, że dane zostaną dostępne dla aktorów zagrożeń. Jednak to nastawienie, a także narzędzia oparte na tym nastawieniu, nie zapewniły wystarczającej ochrony danych, a atakujący w pełni wykorzystują to biernego podejścia. Nasze najnowsze badania wykazały, że w pierwszej połowie 2023 roku było więcej incydentów ransomware niż w całym 2022 roku. Skuteczne rozwiązanie tego zmieniającego się krajobrazu zagrożeń nie wymaga tylko odejścia od nastawienia „załóżmy, że zostaniemy zhakowani”, ale oznacza, że firmy potrzebują całkowicie nowego podejścia i arsenału środków zapobiegawczych. Zagrożenie jest nowe i nieznane, a także szybkie, dlatego widzimy te wyniki w przypadku incydentów ransomware. Tak jak sygnatury nie mogły nadążyć za zmieniającym się krajobrazem zagrożeń, tak żadne istniejące rozwiązanie oparte na ML również nie może.
W Deep Instinct wykorzystujemy moc DL, aby zapewnić podejście zapobiegawcze do bezpieczeństwa danych. Deep Instinct Predictive Prevention Platform to pierwsze i jedyne rozwiązanie oparte na naszym unikalnym frameworku DL specjalnie zaprojektowanym dla cyberbezpieczeństwa. Jest to najbardziej efektywne, skuteczne i godne zaufania rozwiązanie cyberbezpieczeństwa na rynku, zapobiegające >99% zero-day, ransomware i innych nieznanych zagrożeń w <20 milisekundach z najniższym (<0,1%) wskaźnikiem fałszywych pozytywów. Już zastosowaliśmy nasz unikalny framework DL do zabezpieczania aplikacji i punktów końcowych, a ostatnio rozszerzyliśmy możliwości ochrony magazynu z uruchomieniem Deep Instinct Prevention for Storage.
Przesunięcie w kierunku predykcyjnej prewencji w zakresie bezpieczeństwa danych jest wymagane, aby pozostać przed zagrożeniami, ograniczyć fałszywe pozytywy i złagodzić stres zespołów bezpieczeństwa. Jesteśmy na czele tej misji i zaczyna ona zyskiwać uznanie, ponieważ coraz więcej dostawców legacy ogłasza możliwości prewencji.
Czy mógłbyś omówić, jaki rodzaj danych szkoleniowych jest wykorzystywany do szkolenia waszych modeli?
Jak inne modele AI i ML, nasz model jest szkolony na danych. To, co sprawia, że nasz model jest unikalny, to fakt, że nie potrzebuje danych ani plików od klientów, aby się uczyć i rozwijać. Ten unikalny aspekt prywatności daje naszym klientom dodatkowe poczucie bezpieczeństwa, gdy wdrożą nasze rozwiązania. Subskrybujemy ponad 50 kanałów, z których pobieramy pliki do szkolenia naszego modelu. Następnie walidujemy i klasyfikujemy dane sami, za pomocą algorytmów, które opracowaliśmy wewnętrznie.
Ponieważ nasz model szkoleniowy jest taki, tworzymy tylko 2-3 nowe „mózgi” rocznie średnio. Te nowe mózgi są wypuszczane niezależnie, znacznie redukując wpływ operacyjny na naszych klientów. Nie wymaga to również ciągłych aktualizacji, aby nadążyć za ewoluującym krajobrazem zagrożeń. To jest zaletą platformy napędzanej przez DL, co pozwala nam zapewnić proaktywne, prewencyjne podejście, podczas gdy inne rozwiązania, które wykorzystują AI i ML, zapewniają reakcyjne możliwości.
Gdy repozytorium jest gotowe, tworzymy zestawy danych, wykorzystując wszystkie typy plików z klasyfikacjami malware i benignymi, wraz z innymi metadanymi. Następnie szkolimy mózg na wszystkich dostępnych danych — nie odrzucamy żadnych danych podczas procesu szkolenia, co przyczynia się do niskich fałszywych pozytywów i wysokiego wskaźnika skuteczności. To dane ciągle uczą się same, bez naszego wkładu. Poprawiamy wyniki, aby nauczyć mózg, a następnie kontynuuje on naukę. Jest to bardzo podobne do tego, jak działa ludzki mózg i jak uczymy się — im więcej nas uczą, tym bardziej dokładni i mądrzejsi stajemy się. Jednak jesteśmy niezwykle ostrożni, aby uniknąć przeuczenia, aby nasz mózg DL nie zapamiętał danych, zamiast ich uczyć się i rozumieć.
Gdy mamy niezwykle wysoki poziom skuteczności, tworzymy model inferencyjny, który jest wdrożony u klientów. Gdy model jest wdrożony na tym etapie, nie może się uczyć nowych rzeczy. Jednak ma zdolność do interakcji z nowymi danymi i nieznanymi zagrożeniami oraz do określenia, czy są one złośliwe. Podstawowo podejmuje „zero-day” decyzję o wszystkim, co widzi.
Deep Instinct działa w środowisku kontenerowym klienta, dlaczego jest to ważne?
Jedno z naszych rozwiązań platformy, Deep Instinct Prevention for Applications (DPA), oferuje możliwość wykorzystania naszych możliwości DL za pomocą interfejsu API / iCAP. Ta elastyczność umożliwia organizacjom osadzenie naszych rewolucyjnych możliwości w aplikacjach i infrastrukturze, co pozwala nam rozszerzyć nasz zasięg, aby zapobiec zagrożeniom, wykorzystując strategię cyberbezpieczeństwa w głębi. To jest unikalny differentiator. DPA działa w kontenerze (który zapewniamy), i jest zgodne z nowoczesnymi strategiami cyfryzacji, które nasi klienci wdrażają, takimi jak migracja do środowisk kontenerowych na premisse lub w chmurze dla ich aplikacji i usług. Ogólnie rzecz biorąc, ci klienci również przyjmują „shift left” z DevOps. Nasz model usług opartych na API uzupełnia to, umożliwiając Agile rozwój i usługi, aby zapobiec zagrożeniom.
Z tym podejściem Deep Instinct bezproblemowo integruje się z strategią technologiczną organizacji, wykorzystując istniejące usługi bez nowego sprzętu lub logistyki i bez nowych kosztów operacyjnych, co prowadzi do bardzo niskiego TCO. Wykorzystujemy wszystkie korzyści, jakie oferują kontenery, w tym masowe automatyczne skalowanie na żądanie, odporność, niską latencję i łatwe aktualizacje. To umożliwia podejście do cyberbezpieczeństwa oparte na prewencji, osadzając prewencję zagrożeń w aplikacjach i infrastrukturze w dużym stopniu, z wydajnością, której nie mogą osiągnąć rozwiązania legacy. Ze względu na charakterystykę DL, mamy przewagę niskiej latencji, wysokiej skuteczności / niskich fałszywych pozytywów, w połączeniu z wrażliwością na prywatność — żaden plik ani dane nigdy nie opuszczają kontenera, który jest zawsze pod kontrolą klienta. Nasz produkt nie wymaga udostępniania w chmurze, analizy ani udostępniania plików/danych, co sprawia, że jest unikalny w porównaniu z istniejącymi produktami.
Generative AI oferuje potencjał do skalowania ataków cybernetycznych, jak Deep Instinct utrzymuje prędkość, która jest potrzebna do ich odparcia?
Nasz framework DL jest zbudowany na sieciach neuronowych, więc jego „mózg” ciągle uczy się i szkoli na surowych danych. Szybkość i dokładność, z jaką nasz framework działa, są wynikiem szkolenia mózgu na setkach milionów próbek. Im więcej danych szkoleniowych rośnie, tym bardziej sieć neuronowa staje się mądrzejsza, co pozwala jej być bardziej szczegółowa w zrozumieniu, co sprawia, że plik jest złośliwy. Ponieważ może rozpoznać budulce złośliwych plików na bardziej szczegółowym poziomie niż jakiekolwiek inne rozwiązanie, DL zatrzymuje znane, nieznane i zero-day zagrożenia z lepszą dokładnością i szybkością niż inne uznane produkty cyberbezpieczeństwa. To, w połączeniu z tym, że nasz „mózg” nie wymaga żadnej chmury analitycznej ani sprawdzeń, sprawia, że jest unikalny. ML samo w sobie nigdy nie było wystarczające, dlatego mamy chmurę analityczną, aby wspierać ML — ale to sprawia, że jest wolne i reakcyjne. DL po prostu nie ma tego ograniczenia.
Jakie są niektóre z największych zagrożeń, które są zwiększane przez Generative AI, na które przedsiębiorstwa powinny zwrócić uwagę?
Wiadomości phishingowe stały się znacznie bardziej wyrafinowane dzięki ewolucji AI. Wcześniej wiadomości phishingowe były zwykle łatwe do rozpoznania, ponieważ były zwykle nasączone błędami gramatycznymi. Ale teraz atakujący wykorzystują narzędzia takie jak ChatGPT, aby stworzyć bardziej szczegółowe, gramatycznie poprawne wiadomości e-mail w różnych językach, które są trudniejsze do wykrycia przez filtry spamu i czytelników.
Inny przykład to deep fake, które stały się znacznie bardziej realistyczne i wiarygodne dzięki zaawansowaniu AI. Narzędzia audio AI są również wykorzystywane do symulowania głosów menedżerów w firmie, pozostawiając fałszywe wiadomości głosowe dla pracowników.
Jak wspomniano powyżej, atakujący wykorzystują AI do tworzenia nieznanego malware, które może modyfikować swoje zachowanie, aby ominąć rozwiązania bezpieczeństwa, uniknąć wykrycia i rozprzestrzenić się skuteczniej. Atakujący będą nadal wykorzystywać AI nie tylko do tworzenia nowego, zaawansowanego i nieznаного malware, które ominie istniejące rozwiązania, ale również do zautomatyzowania „end-to-end” łańcucha ataku. To znacznie zredukuje ich koszty, zwiększy ich skalę i jednocześnie spowoduje, że ataki będą miały bardziej zaawansowane i udane kampanie. Branża cyberbezpieczeństwa musi przemyśleć istniejące rozwiązania, szkolenia i programy świadomości, na które polegaliśmy przez ostatnie 15 lat. Jak widać w przypadku naruszeń w tym roku, już teraz zawodzą, a będzie tylko gorzej.
Czy mógłbyś krótko podsumować rodzaje rozwiązań oferowanych przez Deep Instinct w zakresie aplikacji, punktów końcowych i rozwiązań magazynowych?
Deep Instinct Predictive Prevention Platform to pierwsze i jedyne rozwiązanie oparte na unikalnym frameworku DL specjalnie zaprojektowanym do rozwiązania dzisiejszych wyzwań cyberbezpieczeństwa — a mianowicie zapobiegania zagrożeniom, zanim będą mogły się wykonać i dostać do Twojego środowiska. Platforma ma trzy filary:
- Bezagentowe, w środowisku kontenerowym, połączone za pomocą API lub ICAP: Deep Instinct Prevention for Applications to rozwiązanie bezagentowe, które zapobiega ransomware, zero-day i innym nieznanym malware, zanim dotrą do Twoich aplikacji, bez wpływu na doświadczenie użytkownika.
- Agent-based na punkcie końcowym: Deep Instinct Prevention for Endpoints to samodzielna platforma prewencji, która nie jest wykonywana jak większość rozwiązań dzisiaj. Może również zapewnić warstwę prewencji zagrożeń, aby uzupełnić istniejące rozwiązania EDR. Zapobiega znane, nieznane, zero-day i ransomware zagrożeniom przed wykonaniem, zanim jakakolwiek złośliwa aktywność, znacznie redukując liczbę alertów i fałszywych pozytywów, aby zespoły SOC mogły skupić się wyłącznie na wysokiej wierności, prawdziwych zagrożeniach.
- Podejście prewencyjne do ochrony magazynu: Deep Instinct Prevention for Storage oferuje podejście predykcyjne do zatrzymywania ransomware, zero-day i innych nieznanych malware, które infiltrują środowiska magazynowe — niezależnie od tego, czy dane są przechowywane na premisse, czy w chmurze. Zapewnia szybkie, niezwykle skuteczne rozwiązanie na centralnym magazynie dla klientów, aby zapobiec magazynowi stania się punktem propagacji i dystrybucji jakichkolwiek zagrożeń.
Dziękujemy za wspaniałą recenzję, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Deep Instinct.












