Wywiady

Nabil Hannan, Field CISO w NetSPI – Wywiad

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Nabil Hannan jest Field CISO (Chief Information Security Officer) w NetSPI. Prowadzi praktykę konsultingową doradczą, koncentrując się na pomocy klientom w rozwiązywaniu ich potrzeb związanych z oceną bezpieczeństwa cybernetycznego i zarządzaniem zagrożeniami i podatnościami. Jego tło to budowanie i doskonalenie skutecznych inicjatyw związanych z bezpieczeństwem oprogramowania, z głęboką ekspertyzą w sektorze usług finansowych.

NetSPI to proaktywne rozwiązanie bezpieczeństwa, zaprojektowane w celu wykrywania, priorytetowego traktowania i likwidowania najbardziej krytycznych podatności bezpieczeństwa. Pomaga organizacjom chronić to, co jest dla nich najważniejsze, umożliwiając proaktywne podejście do cyberbezpieczeństwa z większą klarownością, szybkością i skalą niż kiedykolwiek wcześniej.

Czy możesz podzielić się trochę swoją drogą w cyberbezpieczeństwie i tym, co skłoniło cię do dołączenia do NetSPI?

Programuję od kiedy miałem siedem lat. Technologia zawsze mnie ekscytowała, ponieważ chciałem wiedzieć, jak działają rzeczy, co skłoniło mnie do rozłożenia wielu rzeczy i nauczenia się, jak je złożyć z powrotem w młodym wieku.

Podczas studiowania informatyki na uczelni, zacząłem swoją karierę w Blackberry, gdzie pracowałem jako menedżer produktu dla platformy Blackberry Messenger i zainteresowałem się projektem sprzętu. Stamtąd zostałem zwerbowany do małej firmy w dziedzinie bezpieczeństwa aplikacji – byłem tak pasjonowany tym, że byłbym skłonny przenieść się do nowego kraju, aby dostać tę pracę.

Gdy rozważam swoją drogę w cyberbezpieczeństwie, zaczęła się od dołu. Zacząłem jako associate consultant, wykonując testy penetracyjne, przegląd kodu, modelowanie zagrożeń, testowanie sprzętu i wszystko, co moi szefowie mi kazali. Ostatecznie awansowałem do budowy usługi testów penetracyjnych dla Cigital, która później została przejęta przez Synopsys. To wszystko doprowadziło mnie do NetSPI, aby wesprzeć jej trajektorię wzrostu w proaktywnym sektorze bezpieczeństwa.

Jak twoje doświadczenie w sektorze usług finansowych ukształtowało twoje podejście do cyberbezpieczeństwa?

Podczas pracy w Synopsys, pomogłem zbudować strategię sprzedaży usług i produktów bezpieczeństwa dla sektora usług finansowych. Więc, chociaż nie pracowałem bezpośrednio w usługach finansowych, byłem odpowiedzialny za budowanie strategii dla tego sektora, co wymagało zagłębienia się w ten pion, aby zrozumieć jego motywatory i punkty bólu.

Wychowując się w przestrzeni technologicznej, spędziłem trochę czasu pracując z dużymi organizacjami usług finansowych na całym świecie. Mając to tło, skupiłem swoje umiejętności na rozwijaniu strategii dla sektora usług finansowych jako całości.

Największą rzeczą, którą nauczyłem się z ekspozycji na sektor usług finansowych, jest to, że hakerzy idą tam, gdzie jest pieniądz. Hakerzy nie robią tego dla zabawy; jest to ich źródło dochodu. Idą tam, gdzie jest największy wpływ finansowy – czy to przez kradzież pieniędzy w jakiejś formie, czy powodowanie szkód finansowych organizacji. Ta mentalność pomogła ukształtować moje zrozumienie cyberbezpieczeństwa i doprowadziła mnie do sukcesu w mojej obecnej roli jako Field CISO.

Jakie są największe wyzwania związane z cyberbezpieczeństwem, przed którymi stoją organizacje dzisiaj?

Największym wyzwaniem dzisiaj jest szybkość, z jaką każda organizacja musi działać, aby przeciwdziałać ewoluującym zagrożeniom i nadążyć za nowymi technologiami, takimi jak AI. Historycznie, istniała metodyka wodospadowa budowy oprogramowania, która nie była koniecznie szybkim procesem w porównaniu z tym, jak szybko oprogramowanie jest wdrażane dzisiaj. Teraz mamy bardziej zwinne metodyki, gdzie organizacje starają się budować oprogramowanie i wydawać je do produkcji jak najszybciej i robić więcej implementacji o mniejszej skali.

Ostatnie 10 lat pokazało szybką zmianę i przyspieszenie w ekosystemie bezpieczeństwa. To powoduje wiele problemów dla dużych organizacji, takich jak cienie IT, co utrudnia uzyskanie wglądu w ich powierzchnię ataku i aktywa. Nie można chronić tego, czego nie widać.

Przyjęcie chmury dodaje do tego ognia – im więcej ludzi adaptuje, przyjmuje i migruje do chmury, tym bardziej elastyczne stają się systemy i aktywa oprogramowania. Możliwość skalowania oprogramowania i sprzętu w sposób elastyczny powoduje, że zmiana staje się jeszcze trudniejsza do zarządzania. Gdy systemy są budowane z elastycznym potencjałem, powodują wyzwania, w których aktywa częściej zmieniają właściciela i tworzą okazje dla złych aktorów, aby znaleźć sposób do organizacji.

Jak sądzisz, że krajobraz cyberbezpieczeństwa zmieni się w ciągu najbliższych pięciu lat?

Potrzeba większej widoczności zarówno wewnętrznych, jak i zewnętrznych aktywów będzie nadal istotna w ciągu najbliższych pięciu lat i zmieni sposób, w jaki klienci pracują z dostawcami. To już obszar, na którym się skupiamy w NetSPI. W czerwcu przejęliśmy rozwiązanie do zarządzania atakami na aktywa cybernetyczne (CAASM) i zarządzania postawą bezpieczeństwa o nazwie Hubble Technology. Dodanie CAASM do naszych ugruntowanych możliwości zarządzania zewnętrzną powierzchnią ataku (EASM) umożliwia naszym klientom ciągłe identyfikowanie nowych aktywów i ryzyk, likwidowanie luk w kontrolach bezpieczeństwa i uzyskanie holistycznego widoku ich postawy bezpieczeństwa, zapewniając dokładny inwentarz aktywów cybernetycznych, zarówno zewnętrznych, jak i wewnętrznych – coś, co było brakujące w branży do tej pory.

Scalanie naszych możliwości EASM i CAASM w Platformę NetSPI pozwala nam zapewnić klientom narzędzia niezbędne do rozwiązania ciągłych wyzwań związanych z widocznością. To również zwiększa zdolność do dokładnego priorytetowego traktowania ryzyk związanych z aktywami i podatnościami. Ponadto pomaga liderom bezpieczeństwa ocenić narażenie ich najważniejszych aktywów na te ryzyka.

Jak podejście NetSPI do zarządzania podatnościami różni się od innych firm w branży?

Ostatnio opublikowaliśmy nową zjednoczoną platformę bezpieczeństwa proaktywnego, która łączy nasze usługi testów penetracyjnych jako usługi (PTaaS), zarządzania zewnętrzną powierzchnią ataku (EASM), zarządzania atakami na aktywa cybernetyczne (CAASM) i symulacji ataków i naruszeń (BAS) w jednym rozwiązaniu. Z Platformą NetSPI klienci mogą podejść do cyberbezpieczeństwa w sposób proaktywny z większą klarownością, szybkością i skalą niż kiedykolwiek wcześniej. To nowe proaktywne podejście odzwierciedla trendy, które widzimy w branży, oraz przesunięcie od rozproszonych punktowych rozwiązań w kierunku szybkiego przyjęcia bardziej holistycznych, kompleksowych usług platformowych.

Jak AI jest wykorzystywany do wzmocnienia środków bezpieczeństwa w NetSPI?

Jak każdy lider bezpieczeństwa powie, AI ma potencjał, aby przyspieszyć sukces biznesowy, ale ma również potencjał, aby karmić ataki wrogie. W NetSPI staramy się pomóc naszym klientom pozostać przed zakrętem, wdrażając modele testów penetracyjnych AI/ML, które zapewniają, że bezpieczeństwo jest brane pod uwagę od pomysłu do wdrożenia, identyfikując, analizując i łagodząc ryzyka związane z atakami wrogimi na systemy ML, ze szczególnym naciskiem na LLM. W cyberbezpieczeństwie możliwości AI wzmocniły i przyjęły naszą zdolność do monitorowania i likwidowania zagrożeń w czasie rzeczywistym.

Jakie są potencjalne ryzyka związane z AI w cyberbezpieczeństwie, i jak można je złagodzić?

Na podstawie rozmów, które prowadzę z innymi liderami bezpieczeństwa, największe ryzyko AI to brak podstawowej higieny danych i cyberbezpieczeństwa w organizacjach. Jak wiemy, rozwiązania AI są tylko tak skuteczne, jak dane, na których są szkolone. Jeśli organizacje nie mają pewności co do inwentarza i klasyfikacji danych, to istnieje ryzyko, że ich modele będą cierpieć i będą narażone na luki bezpieczeństwa.

Gdy ludzie widzą słowo “inteligencja” w AI, mylą je z “wrodzoną inteligencją” lub nawet pewnego rodzaju świadomością. Ale tak nie jest. Praktycy bezpieczeństwa muszą nadal programować modele AI, aby zrozumieli, co jest prywatne, publiczne itd. Bez tych mechanizmów AI może popaść w chaos. To, moim zdaniem, jest największym problemem wśród CISO obecnie.

Czy możesz wyjaśnić, jak usługa testów penetracyjnych NetSPI (PTaaS) pomaga organizacjom utrzymać solidne bezpieczeństwo?

Testy penetracyjne są kluczowe dla ogólnej postawy bezpieczeństwa organizacji, ponieważ zapewniają zespołom większy kontekst wokół podatności specyficznych dla ich biznesu.

Testy penetracyjne są również świetnym testem, aby zobaczyć, jak skuteczne są inne kontrolki bezpieczeństwa, takie jak przegląd kodu, modelowanie zagrożeń, testowanie aplikacji i inne, które mogliśmy wcześniej wdrożyć.

Regularne testy penetracyjne sprzyjają współpracy w czasie rzeczywistym z ekspertami bezpieczeństwa, co może dodać głębi do danych. Na końcu udanego testu penetracyjnego organizacje będą miały lepszy wgląd w to, które części ich środowiska IT są bardziej narażone na naruszenia. Gdy test penetracyjny wykryje podatności, często podświetla luki w kontrolach wcześniej w cyklu życia lub kontrolach, których brakuje. Poznają również, jak osiągnąć zgodność, gdzie skupić się na likwidacji i jak zespoły IT i bezpieczeństwa mogą współpracować, aby pozostać na szczycie potencjalnych implikacji biznesowych.

Pracując z dostawcami, którzy specjalizują się w PTaaS, aby uzupełnić solidną postawę bezpieczeństwa, organizacje mogą być lepiej przygotowane do proaktywnego zapobiegania incydentom bezpieczeństwa.

Jak łączysz technologie i ludzką ekspertyzę, aby zapewnić kompleksowe rozwiązania bezpieczeństwa?

NetSPI uważa, że potrzebne są zarówno technologie, jak i ludzie, aby zapewnić solidną strategię, aby pozostać przed zagrożeniami znanych i nieznanych. Ludzie muszą być w pętli, aby zwalidować, zaprioritetować i skontekstualizować dane wyjściowe generowane przez narzędzia. Nie jesteśmy w biznesie dostarczania ludziom fałszywych pozytywów lub generowania hałasu, co prowadzi do tego, że spędzają więcej czasu, aby zrozumieć, co naprawdę się liczy. Innymi słowy, możesz mieć wspaniałą technologię, ale potrzebujesz kogoś, kto ją użyje i przerwie, aby być skutecznym.

Istnieje wiele nudnych zadań, które AI może wykonać szybciej i bardziej dokładnie niż ludzie. Jeśli technologia może być zbudowana w sposób godny zaufania, to pozwoli nam to zautomatyzować pewne zadania i uwolnić czas dla zespołów bezpieczeństwa, aby zwrócić uwagę na bardziej kreatywne myślenie i rozwiązywanie krytycznych problemów, których AI po prostu nie może zastąpić.

Jaka strategiczna rada oferujesz klientom, aby wzmocnić ich postawę bezpieczeństwa?

Typowy pułap, w który ludzie wpadają, to inwestowanie w rzeczy, które rozumieją. Na przykład, firma może sprowadzić lidera z tła bezpieczeństwa chmury. Naturalnie, następnie koncentrują się na budowaniu zespołu bezpieczeństwa chmury, zamiast, powiedzmy, zgodności, bezpieczeństwa sieci, bezpieczeństwa aplikacji itd., gdzie organizacja może naprawdę potrzebować wsparcia.

Lepiej jest mieć bardziej wszechstronny program, który koncentruje się na wszystkim całościowo. Następnie zaczynasz budować obronę w głębi i masz kontrolki, które łagodzą inne awarie, które mogą wystąpić w różnych częściach organizacji. Budowanie wszechstronnego programu jest lepsze niż inwestowanie więcej czasu, wysiłku i toolingu w jeden konkretny sektor.

Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić NetSPI.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.