Interviuri

Alan LeFort, CEO și Co-Fondator al StrongestLayer – Seria de Interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Alan Lefort este un lider în domeniul securității cibernetice, cu peste 15 ani de experiență în construirea și dezvoltarea de produse de securitate utilizate de companiile din Fortune 500. El a condus anterior unități de produs și afaceri la Proofpoint, McAfee și Intel (INTC ) Security, unde s-a concentrat pe protecția avansată împotriva amenințărilor, riscurilor interne și analiza comportamentală. La Intel, el a contribuit la strategia de produs la nivel global, conducând echipe în Statele Unite, Europa și Israel. Acum, ca CEO al StrongestLayer, Alan folosește această experiență profundă în domeniul întreprinderilor pentru a preveni atacurile de phishing bazate pe inteligență artificială, înainte ca acestea să ajungă la utilizatori, redefinind astfel securitatea e-mailului pentru era inteligenței artificiale.

StrongestLayer este o platformă de securitate a e-mailului nativă pentru inteligență artificială, proiectată pentru a preveni atacurile avansate de phishing și compromiterea e-mailului de afaceri. Utilizând motorul său propriu TRACE, aplică modele de limbaj larg, inferență comportamentală și analiză contextuală pentru a identifica e-mailurile maligne pe care sistemele tradiționale bazate pe reguli le omit. Platforma se integrează rapid cu Microsoft 365 și Google Workspace, adaugă protecții pentru browser și oferă instruire pentru angajați condusă de inteligență artificială, oferind organizațiilor atât o apărare puternică, cât și o cultură mai conștientă din punct de vedere al securității.

Ce v-a inspirat pe dumneavoastră și pe co-fondatorii dvs. să înființați StrongestLayer, și ce lacună specifică în peisajul securității cibernetice ați încercat să o rezolvați pe baza experiențelor dvs. la companii precum Proofpoint, FireEye și Mandiant?

Compania a evoluat odată cu perspectiva fiecărui co-fondator. A început cu Riz, CTO-ul nostru, care a recunoscut că phishingul devenea prea sofisticat pentru trainingul tradițional al angajaților. Ideea lui a fost că personalizarea bazată pe inteligență artificială putea îmbunătăți fundamental conștientizarea securității.

Când Josh s-a alăturat ca Chief Product Officer, el a adus piesa lipsă. În timp ce testa produsul nostru timpuriu, el a descoperit că analiza noastră bazată pe inteligență artificială detecta atacuri complexe pe care furnizorii de securitate a e-mailului stabilite le omiteau complet. Atunci am realizat că nu doar îmbunătățim trainingul, ci identificăm o lacună fundamentală în detectarea amenințărilor.

M-am alăturat ca CEO la începutul anului 2025, după ce am consiliat echipa, și am văzut oportunitatea strategică în mod clar: dacă doar inteligența artificială poate apăra împotriva inteligenței artificiale armate, atunci trebuia să reevaluăm nu doar detectarea, ci și modul în care împuternicim oamenii în această nouă realitate. Decizia a fost simplă – să mergem pe detectarea și prevenirea nativă pentru inteligență artificială.

De ce credeți că e-mailul rămâne un vector de atac atât de critic, mai ales în era inteligenței artificiale generative?

E-mailul rămâne vectorul de atac principal pentru că este canalul în care contextul afacerilor contează cel mai mult, iar inteligența artificială generativă a făcut exploatarea acestui context trivială.

Atacurile tradiționale de e-mail erau bazate pe volum și erau evidente. Inteligența artificială schimbă jocul complet – atacatorii pot genera acum e-mailuri personalizate care înțeleg ierarhiile organizaționale, imită stilurile de comunicare și fac referire la procese de afaceri reale. Nu mai trimit doar phishing generic; ei creează atacuri care par autentice pentru organizații specifice.

E-mailul este și acolo unde se iau decizii zilnice despre încredere. Angajații primesc în mod regulat solicitări de la furnizori, parteneri și colegi care necesită apeluri de judecată cu privire la legitimitate.

Provocarea fundamentală este că securitatea e-mailului a fost întotdeauna despre detectarea “pattern-urilor tehnice rele”, dar atacurile bazate pe inteligență artificială arată tehnic bine, dar au intenții maligne.

Cum diferă arhitectura LLM-nativă a StrongestLayer fundamental de soluțiile tradiționale de securitate a e-mailului?

Am construit prima arhitectură LLM-ca-master, fundamental diferită de furnizorii care adaugă funcționalități LLM la sistemele existente de potrivire a pattern-urilor. Distincția este arhitecturală – LLM-ul orchestrează întregul proces de analiză, nu doar este un modul adăugat.

Soluțiile tradiționale funcționează ca un sistem judiciar doar cu procuror – nu pot decât să vâneze vinovăția, fără mecanism de a dovedi nevinovăția. Acest lucru creează tensiunea clasică între fals pozitiv și fals negativ, care nu poate fi rezolvată în cadrul unei arhitecturi doar cu procuror.

Prin urmare, avem o colecție duală de dovezi. Spargem paradigma doar cu procuror, având pentru fiecare e-mail o “zi în instanță”. Sistemul nostru acționează atât ca avocat al apărării, cât și ca procuror, în timp ce un judecător LLM imparțial cântărește dovezile și pronunță verdictul.

Arhitectura a necesitat o infrastructură complet nouă: coordonarea LLM-ca-master, algoritmi de sinteză a dovezilor duale, arhitectură de amestec de experți pentru analize specializate și arhitectură cu zero memorie pentru confidențialitatea datelor întreprinderilor. Livrăm puterea de raționament a mii de analiști de elită, cu memoria unui pește de aur – capacitate analitică maximă, zero persistență a datelor.

Puteți explica cum funcționează sistemul TRACE (Threat Reasoning AI Correlation Engine) și ce îl face unic de eficient împotriva atacurilor de phishing bazate pe inteligență artificială?

TRACE funcționează prin colecția duală de dovezi, care schimbă fundamental economia securității e-mailului.

Pentru fiecare e-mail, rulăm două investigații paralele: colecția de dovezi a apărării care colectează indicatori de normalitate și colecția de dovezi a acuzării care colectează semnale de amenințare. Un judecător LLM imparțial cântărește toate dovezile pentru a lua decizii automate cu încredere.

Luăm ca exemplu o plată de 50 de milioane de dolari de la directorul financiar în timpul închiderii trimestriale. Sistemele legacy văd limbajul urgent, suma mare, ștampila de timp după ore – toate acestea strigă “amenințare”. E-mailul este carantinat, afacerile sunt perturbate.

Arhitectura noastră duală de dovezi rulează investigații paralele: dovezile apărării includ modelele de comunicare ale directorului financiar, relația stabilită a furnizorului, plata în limitele de procurare, urmând fluxurile de lucru documentate. Dovezile acuzării includ informații despre amenințări externe, analiza intenției de comunicare, încercări de a ocoli autoritatea, modele de manipulare a urgenței.

Judecătorul LLM cântărește toate dovezile. Indicatorii de legitimitate puternici depășesc semnalele minore de amenințare. E-mailul este deblocat automat cu încredere ridicată, continuitatea afacerilor este menținută, analiștii se concentrează pe amenințările reale.

Ce face acest sistem unic de eficient împotriva atacurilor bazate pe inteligență artificială este că ne concentrăm pe indicatori stabili care persistă indiferent de noutatea atacului – modelele de legitimitate a afacerilor și modelele de intenție malignă rămân consistente chiar și atunci când metodele de atac sunt complet noi.

Cum rămâne platforma dvs. înaintea amenințărilor care evoluează, mai ales acum, când inteligența artificială permite atacatorilor să genereze e-mailuri personalizate la scară largă?

Insight-ul cheie este că, deși inteligența artificială face generarea de atacuri la scară infinită, nu rezolvă problema logicii de afaceri pentru atacatori.

Inteligența artificială poate crea gramatică perfectă, imita stiluri de comunicare și face referire la informații publice despre organizații. Dar nu poate înțelege perfect procesele interne de afaceri, fluxurile de aprobare, ciclurile de contracte și dinamica relațiilor în fiecare organizație, în același timp.

Platforma noastră rămâne înaintea amenințărilor prin concentrarea asupra raționamentului de afaceri, mai degrabă decât asupra pattern-urilor tehnice. Pe măsură ce atacurile bazate pe inteligență artificială devin mai sofisticate în prezentarea tehnică, ele devin adesea mai disperate în logica de afaceri – creând urgență acolo unde nu ar trebui să existe, ocolind procesele normale sau solicitând acțiuni care nu se aliniază cu relațiile stabilite.

De asemenea, beneficiem de învățarea transversală a clienților fără a expune datele individuale ale clienților. Modelele de abuz de logică de afaceri sunt adesea consistente între organizații, chiar și atunci când implementarea tehnică variază.

Ce tipuri de organizații sunt în prezent cel mai mult expuse la riscul de atacuri de phishing îmbunătățite de inteligență artificială, și cum abordează platforma dvs. provocările unice ale acestor organizații?

Organizațiile cu relații complexe cu furnizorii și procese de aprobare sunt cel mai mult expuse la risc – în special instituțiile financiare, sănătate și firmele de avocatură. Aceste sectoare au date valoroase, procese de afaceri stabilite pe care atacatorii le pot cerceta și angajați care gestionează în mod regulat solicitări sensibile.

Companiile de piață mijlocie se confruntă cu o provocare specifică: au obligații și complexitate la nivel de întreprindere, dar fără personalul de securitate sau bugetele pentru a se potrivi. Sunt suficient de sofisticate pentru a fi ținte atractive, dar suficient de limitate din punct de vedere al resurselor pentru ca atacurile avansate să reușească.

Platforma noastră abordează această problemă prin automatizarea analizei contextului de afaceri care ar necesita în mod normal analiști de securitate dedicați. În loc de a cere echipelor să investigheze manual fiecare solicitare suspectă, TRACE oferă raționamentul care ajută organizațiile să ia decizii informate rapid.

Ne concentrăm și asupra experienței utilizatorului, deoarece aceste organizații nu își pot permite soluții care creează fricțiuni operaționale sau necesită un training extins.

Cum funcționează sistemul dvs. de detectare predictivă a campaniilor și cum neutralizează site-urile false ale companiilor atât de repede?

Abordarea noastră combină monitorizarea în timp real a înregistrărilor de domenii cu analiza contextului de afaceri.

Monitorizăm în mod continuu înregistrările globale de domenii, căutând modele care sugerează campanii de impersonare – ortografie similară cu domeniile legitime, cluster de înregistrări la momente de timp și modele de infrastructură consistente cu pregătirea de atac.

Dar diferențiatorul cheie este corelarea acestei inteligențe tehnice cu contextul de afaceri. Când vedem domenii înregistrate care ar putea impersona furnizorii sau partenerii clienților noștri, putem prezice țintele campaniei și momentul, pe baza relațiilor de afaceri și a ciclurilor.

“Neutralizarea” are loc prin avertizare timpurie – alertăm clienții despre campaniile potențiale de impersonare cu săptămâni înainte de a fi trimise e-mailurile, permițându-le să se pregătească pentru apărare și să informeze angajații despre amenințările specifice pe care trebuie să le urmărească.

Această detectare pre-campanie este posibilă doar pentru că înțelegem atât infrastructura tehnică de atac, cât și contextul de afaceri pe care atacatorii sunt probabil să-l exploateze.

Care au fost unele dintre cele mai grele probleme tehnice pe care le-ați întâlnit în timp ce construiați o soluție de securitate cibernetică cu adevărat nativă pentru inteligență artificială?

Problema cea mai grea a fost construirea unui sistem care să poată raționa despre contextul de afaceri fără a expune date sensibile ale organizației, în timp ce demonstrează că funcționează împotriva atacurilor noi pe care sistemele legacy le omit.

Am avut recent o validare când sistemul nostru TRACE a detectat un atac de exploatare a funcției Direct Send de la Microsoft 365, pe care atât securitatea nativă a Microsoft (MSFT ), cât și liderul de piață l-au omis complet. Atacul a fost publicat și validat de Dark Reading. A exploatat funcții legitime ale Microsoft, a utilizat ofuscarea bazată pe imagini și a personalizat dinamic pagini de phishing – tehnici complet noi, fără pattern-uri istorice de potrivit.

Provocările tehnice au fost semnificative: construirea coordonării LLM-ca-master care să poată efectua raționamente sofisticate, în timp ce păstrează datele sensibile locale, evitând capcanele de fals pozitiv atunci când se trece de la potrivirea pattern-urilor la raționament și optimizarea performanței pentru a oferi decizii în timp real în cadrul cerințelor de latență ale fluxului de e-mail.

Dar cea mai mare descoperire a fost demonstrarea că arhitectura noastră duală de dovezi funcționează în lumea reală împotriva atacurilor care au învins furnizorii stabiliți. Această validare ne-a dat încrederea că arhitectura noastră poate face față oricăror tehnici noi pe care atacatorii le vor dezvolta în continuare.

Cum vedeți evoluția peisajului amenințărilor până în 2026-2027, și cum vă pregătiți platforma pentru a face față viitorului?

Până în 2026-2027, mă aștept ca atacurile sofisticate îmbunătățite de inteligență artificială să devină mainstream, mai degrabă decât teritoriu de amenințare persistentă. Uneltele și tehnicile vor deveni comodificate, extinzând dramatic baza actorilor amenințători.

Vom vedea, de asemenea, atacuri care se extind dincolo de e-mail către toate canalele de comunicare de afaceri – Teams, Slack, mesagerie mobilă. Atacatorii vor orchestra campanii pe multiple canale, făcând detectarea la un singur punct insuficientă.

Ne pregătim prin construirea TRACE ca un motor de raționament care poate fi aplicat oricărui canal de comunicare de afaceri. Tehnologia de bază – înțelegerea contextului și intenției de afaceri – nu este specifică doar e-mailului. De asemenea, investim puternic în capacități de corelare transversală a canalelor.

Alta schimbare majoră va fi atacurile care exploatează adoptarea inteligenței artificiale în cadrul organizațiilor. Pe măsură ce companiile implementează unelte de inteligență artificială pentru procese de afaceri, atacatorii vor ținti aceste integrări și fluxuri de date.

Care sunt lecțiile pe care le-ați învățat până acum din implementările din lumea reală, și cum au modelat acestea drumul produsului dvs.?

Cea mai mare lecție a fost că atacurile noi validează abordarea noastră arhitecturală în moduri pe care nu le-am putea fi anticipat. Când sistemul nostru TRACE a detectat atacul de exploatare a funcției Direct Send de la Microsoft 365, pe care atât Microsoft, cât și liderul de piață l-au omis, a demonstrat teza noastră că raționamentul învinge potrivirea pattern-urilor împotriva tehnicilor cu adevărat noi.

Am învățat că experiența utilizatorului contează mai mult decât am anticipat, dar nu în modul în care ne-am așteptat. Echipele de securitate nu doresc doar detectare precisă – ele doresc să înțeleagă de ce sistemul a luat decizii. Abordarea noastră duală de dovezi ajută, deoarece analiștii pot vedea atât dovezile apărării, cât și cele ale acuzării, care au condus la verdictul judecătorului LLM.

De asemenea, am descoperit că detectarea atacurilor noi creează avantaje competitive pe care nu le-am anticipat. Când am publicat analiza atacului Direct Send validată de Dark Reading, a stabilit credibilitatea tehnică în moduri pe care afirmațiile de marketing nu le-ar fi putut face. Potențialii clienți au realizat că nu doar afirmăm că detectăm amenințări necunoscute – demonstrăm acest lucru cu cazuri documentate în care furnizorii stabiliți au eșuat.

Aceste lecții au modelat strategia noastră în jurul transparenței și validării tehnice. Drumul nostru de produs se concentrează acum nu doar pe capacitățile de detectare, ci și pe capacitatea de a explica raționamentul și de a partaja informații despre amenințări cu comunitatea mai largă de securitate.

Unde vedeți StrongestLayer în următorii doi sau trei ani, și care este viziunea pe termen lung pentru companie?

În următorii doi ani, mă văd pe noi devenind motorul de raționament care protejează toate canalele de comunicare de afaceri – nu doar e-mail, ci și Teams, Slack, mesagerie mobilă și canale emergente.

Fundația tehnică pe care am construit-o cu TRACE – înțelegerea contextului și intenției de afaceri – se aplică dincolo de securitatea e-mailului. Pe măsură ce organizațiile adoptă mai multe canale de comunicare și unelte de inteligență artificială, ele au nevoie de protecție consistentă care înțelege logica de afaceri pe toate platformele.

Pe termen lung, viziunea noastră este să fim stratul de inteligență care ajută organizațiile să comunice cu încredere într-o lume condusă de inteligență artificială. În loc ca securitatea să fie o barieră în calea comunicării, dorim să fim sistemul care permite afacerilor să adopte în siguranță tehnologii de comunicare noi.

Scopul final este să ajungem la un punct în care organizațiile nu se mai gândesc la securitatea e-mailului ca la o problemă separată – ea este pur și simplu încorporată în modul în care funcționează comunicarea de afaceri, protejându-le în mod automat și permițându-le productivitatea.

Mulțumim pentru acest interviu minunat; cititorii care doresc să afle mai multe despre StrongestLayer pot vizita StrongestLayer.

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.