Interviuri
Chaim Mazal, Șef AI și Securitate la Gigamon – Seria de interviuri

Chaim Mazal este Șef AI și Securitate la Gigamon, responsabil pentru securitatea globală, tehnologia informației, operațiunile rețelei, guvernanța, riscul, conformitatea, sistemele de afaceri interne și securitatea produsului. Chaim conduce, de asemenea, programul strategic AI al companiei, impulsionând guvernanța, adoptarea transversală și utilizarea securizată și responsabilă a AI. Recunoscut de revista Security Magazine ca una dintre cele mai influente persoane în securitate în 2025, el este un membru pe viață al Fundației OWASP și face parte din consiliile consultative ale companiilor Cloudflare, GitLab (GTLB ) și Rapid7. Anterior, a deținut funcții de conducere senior în mai multe companii lider, cel mai recent ca SVP al tehnologiei și CISO la Kandji.
Gigamon este o companie de tehnologie de securitate cibernetică și observabilitate care se concentrează pe furnizarea unei vizibilități profunde a traficului de rețea în medii hibride și multi-cloud. Platforma sa capturează și analizează date în mișcare, inclusiv pachete, fluxuri și metadate de aplicație, pentru a furniza informații valoroase uneltele de securitate, cloud și monitorizare IT. Acest lucru permite organizațiilor să detecteze amenințări ascunse, să îmbunătățească performanța, să mențină conformitatea și să reducă complexitatea prin eliminarea punctelor oarbe din sistemele din ce în ce mai distribuite și criptate. Încredințată de întreprinderi mari și organizații guvernamentale, Gigamon ajută la securizarea și gestionarea infrastructurii digitale moderne la scară.
Ai avut o călătorie unică de la petrecerea timpului în forumuri de hacking ca adolescent până la a deveni Șef AI și Securitate la Gigamon. Cum v-au modelat aceste experiențe timpurii modul în care gândești despre amenințările cibernetice moderne bazate pe AI?
Am primit primul meu computer la vârsta de opt ani și am învățat experimentând, și anume descoperind DOS, citind manuale și, în cele din urmă, predându-mi Visual Basic. Pe măsură ce m-am adâncit în comunitățile de internet, am fost fascinat de modul în care software-ul putea fi manipulat și unde sistemele erau fragile. Acea curiozitate s-a transformat în testarea penetrării aplicațiilor web și securizarea ciclului de viață al dezvoltării SaaS.
Ceea ce este interesant despre amenințările moderne este că AI nu inventează noi slăbiciuni, dar scălează descoperirea și exploatarea celor existente. Din cauza acestei perspective timpurii, abordez securitatea AI presupunând utilizarea adversarială din ziua unu, ceea ce mă ajută să inversez ingineria apărării pentru clienții noștri de la Gigamon.
Ai observat că atacurile de phishing, ransomware și malware generate de AI reduc timpul de la impact de la săptămâni la ore. Care sunt schimbările concrete pe care le vedeți în modul în care aceste atacuri sunt proiectate și implementate?
AI a micșorat fundamental barierele de intrare pentru criminalitatea cibernetică. Scrierea de malware, crearea de campanii de phishing convingătoare și identificarea vulnerabilităților necesitau anterior o expertiză tehnică profundă. Acum, aceste atacuri pot fi accelerate și chiar complet automate cu ajutorul uneltelor AI. Hackerii nu mai au nevoie de o bază tehnică puternică pentru a lansa campanii sofisticate, deoarece AI poate genera cod, rafina mesaje de inginerie socială și ajuta operatorii să depaneze în timp real.
Ca urmare a acestei creșteri a accesului, întregul peisaj al amenințărilor s-a schimbat. Fără cadre de guvernanță, cerințe de conformitate sau constrângeri etice care să îi încetinească, atacatorii pot experimenta, adapta și implementa la viteză și cu costuri minime. Astfel, timpul de la impact s-a redus dramatic, și ceea ce anterior dura săptămâni poate acum să se întâmple în ore. Între timp, multe organizații sunt încă în stadiile incipiente ale adoptării AI în mod defensiv, ceea ce înseamnă că unele dintre cele mai eficiente cazuri de utilizare a AI sunt în prezent conduse de actorii amenințători.
Ce separă fundamental un atac cibernetic bazat pe AI de amenințările automate tradiționale, și puteți împărtăși un exemplu care face acea diferență clară?
Ceea ce separă fundamental un atac cibernetic bazat pe AI de amenințările automate tradiționale este autonomia și persistența. În trecut, hackerii rulau un script și se opreau când acesta eșua. „Timpul de viață” era limitat la cât dura rularea automatizării. Cu AI, agenții primesc un obiectiv și, dacă eșuează, nu se opresc. Ei continuă să iterate, căutând alternative pentru a atinge același obiectiv. Timpul de viață este, în mod efectiv, infinit.
De exemplu, cu o dependență de construire a producției, atacatorii pot insera ceva atât de mic ca două linii de script, păstrând dimensiunea fișierului nemodificată, ceea ce înseamnă că octeții par identici. Când fișierul este compilat și executat, el lansează o instanță de terminal care instalează un agent autonom în mediul corporativ, care apoi efectuează o serie de sarcini maligne care pot iteră în mod infinit. În trecut, binarele erau considerate vectori de amenințare post-deployare. Acum, ele sunt manipulate constant, inclusiv pe parcursul procesului de construire însuși, pentru a executa acțiuni activate de AI în interiorul mediilor corporative.
Multe organizații încă se bazează pe controale de securitate legacy și pe cărți de joc stabilite. De ce aceste abordări eşuează împotriva atacurilor activate de AI, și unde vedeți cele mai periculoase puncte oarbe?
Ajunsese la un punct în care, dacă nu inovați și nu integrați cu grijă AI în soluțiile și operațiunile de securitate, sunteți deja în urmă, și asta se aplică atât companiilor mari, cât și start-up-urilor. Organizațiile care nu integrează AI în strategia de securitate riscă să fie depășite de atacatori care se mișcă mai repede și operează la o scară mai mare.
Spunând aceasta, apărarea împotriva amenințărilor activate de AI nu necesită neapărat o reinventare completă a stivelor tehnologice. Multe dintre uneltele de care au nevoie întreprinderile sunt deja în loc. Schimbarea reală este în modul în care aceste unelte sunt utilizate. Este vorba despre consolidarea fundamentelor, aplicarea tehnologiilor existente în mod mai inteligent și adaptarea apărărilor pentru a ține cont de atacatorii neantrenați, dar activați de AI.
Actorii amenințători utilizează AI în mod creativ și strategic. Dacă întreprinderile nu adoptă o abordare similară strategică, riscă să creeze puncte oarbe masive. Liderii trebuie să gândească diferit despre modul în care implementează uneltele pe care le au, să integreze AI în operațiunile lor și să evolueze cărțile de joc pentru a se apăra împotriva vitezei și scării atacurilor de astăzi.
AI pare să micșoreze barierele de intrare pentru criminalitatea cibernetică. Cum a schimbat această schimbare profilul atacatorilor de astăzi, și ce riscuri creează aceasta pentru întreprinderi?
AI a făcut posibil ca aproape oricine să devină hacker. Cu uneltele AI la dispoziție, actori neexperimentați, chiar și adolescenți, pot lansa acum campanii de phishing sofisticate, pot implementa rootkit-uri și pot executa atacuri de ransomware care anterior necesitau o expertiză tehnică semnificativă.
Această schimbare adaugă un nivel nou de imprevizibilitate peisajului amenințărilor. În loc de a se confrunta cu un număr mai mic de grupuri foarte sofisticate, întreprinderile se confruntă acum cu un spectru mai larg de actori care experimentează rapid, învață în timp real și colaborează în comunități online.
Pentru organizații, acest lucru înseamnă nu numai mai multe atacuri, ci și o variabilitate mai mare în modul în care acestea sunt executate. Întreprinderile trebuie să se pregătească pentru un mediu de amenințare în care capacitatea nu mai este direct legată de experiență, și în care oricine poate duce la îndeplinire campanii care rivalizează cu cele ale grupurilor istoric avansate.
Pe baza a ceea ce vedeți în comunitățile atacatorilor, ce unelte bazate pe AI câștigă teren, și cu ce viteză se îmbunătățesc aceste capacități?
Este mai puțin vorba despre unelte AI individuale care ajută hackerii și mai mult despre partajarea de resurse. În loc de a utiliza o singură unealtă care rulează un proces liniar, atacatorii utilizează agenți descentralizați care fac referințe la date și împărtășesc informații colectiv între diverse unelte. Rezultatul funcționează mai mult ca o rețea de atac sau ca un roi, decât ca o singularitate.
Ceea ce este cel mai notabil despre aceasta este viteza de îmbunătățire. Aceste capacități se schimbă de la o zi la alta, și multe dintre uneltele utilizate erau concepte doar cu câteva săptămâni în urmă. Ritmul de inovare și iterare în interiorul comunităților atacatorilor se accelerează rapid, cu tehnici și unelte noi emergând aproape în timp real.
Din perspectiva unui apărător, ce semnale sugerează că o organizație se confruntă cu o campanie condusă de AI, și nu cu un atac mai convențional?
Din perspectiva unui apărător, unul dintre semnalele majore este că recunoașterea nu mai arată secvențială sau compartimentalizată. În mod istoric, atacatorii urmau pași clari – strângerea de informații în faze, spațiind activitatea și țintind o singură suprafață la un moment dat. Acum, toate aceste activități se desfășoară concomitent. Porțile de e-mail, serviciile disponibile extern, activitatea contului, tehnici de detectare și evaziune sunt toate exercitate în același timp, și nu secvențial.
Un alt semnal este unificarea și coordonarea activității. Ceea ce era anterior fragmentat este acum condensat și împărtășit colectiv între unelte, acționând mai mult ca un roi decât ca o încercare singulară. Acești agenți continuă să iterate, să se adapteze și să accelereze luarea deciziilor în jurul vectorilor de amenințare, și nu primesc un răspuns negativ. Acest nivel de activitate simultană, coordonare și persistență sugerează puternic o campanie condusă de AI, și nu un atac convențional.
Ați argumentat că multe dintre uneltele actuale de securitate AI ratează complet aceste amenințări. Ce fac ele greșit, și care sunt capacitățile cele mai urgent necesare?
Multe dintre uneltele actuale de securitate AI sunt încă construite în jurul ipotezei greșite că prevenirea este obiectivul principal. Furnizorii continuă să poziționeze AI ca o modalitate mai bună de a bloca amenințările la perimetru, dar atacatorii sunt mai rapizi, mai adaptați și din ce în ce mai răbdători, utilizând AI, deepfakes și malware avansat care poate evita controalele și rămâne nedetectat timp de luni.
Ceea ce este urgent necesar este o vizibilitate cuprinzătoare și în timp real, precum și capacități mai puternice de detectare și răspuns. Organizațiile trebuie să implementeze evaluări de risc continue, să mențină vizibilitatea în traficul criptat unde se ascund multe amenințări, și să utilizeze telemetria derivată din rețea și API-uri pentru a înțelege ce rulează pe sistemele lor și cum se mișcă datele. Reziliența de astăzi nu este despre a ține toate amenințările afară, ci despre a vedea, opri și învăța din amenințări înainte de a se escalada.
Pe măsură ce AI accelerează atât ofensiva, cât și apărarea, credeți că AI defensivă poate realist să țină pasul, sau intrăm într-o perioadă în care atacatorii vor menține un avantaj structural?
AI accelerează ambele părți ale ecuației, dar pe termen scurt, cred că atacatorii au avantajul. Ei nu se confruntă cu constrângeri regulatorii, cerințe de conformitate sau garduri etice care să îi încetinească. Acest lucru le permite să experimenteze liber și să iterate la o viteză ridicată. Pe de altă parte, întreprinderile trebuie să echilibreze inovarea cu guvernanța, confidențialitatea și riscul operațional, ceea ce încetinește adoptarea și implementarea AI.
Spunând aceasta, AI defensivă poate să iasă pe primul loc dacă organizațiile și liderii schimbă abordarea. Tactici de securitate de succes nu vor veni din utilizarea AI pur și simplu pentru prevenire. Va necesita integrarea AI în fluxurile de lucru de detectare, investigare și răspuns, sprijinite de vizibilitate în timp real. Avantajul nu este permanent de partea atacatorului, dar va rămâne acolo până când organizațiile nu vor înceta să se bazeze pe prevenire. Adevăratul prejudiciu are loc atunci când un atacator pătrunde în rețea, adesea trăind de pe urma terenului și așteptând să extragă date. Liderii trebuie să treacă de la „putem preveni o breșă de securitate” la „cât de repede putem detecta și înlătura intrușii?”
Privind înainte, în următorii șase până la doisprezece luni, ce tehnici de atac bazate pe AI așteptați să devină răspândite, și ce ar trebui să facă echipele de securitate pentru a se pregăti?
Șase până la doisprezece luni este o perioadă imensă în acest mediu. Lucrurile se schimbă realist la fiecare șase până la doisprezece săptămâni. Progresul rapid al AI face dificilă prezicerea tehnicilor specifice pe care le vor utiliza hackerii în viitor, așa că accentul ar trebui să fie mai puțin pe ghicirea a ceea ce urmează și mai mult pe modul în care să se pregătească.
Apărătorii au nevoie să utilizeze aceeași tehnologie bazată pe AI pe care o utilizează atacatorii, cu un accent puternic pe apărarea în profunzime. Acest lucru înseamnă utilizarea AI pentru a face referințe la fluxuri constante de date în timp real, de la terminale, și a se baza pe telemetria de rețea imutabilă pentru a identifica comportamentul tranzacțional în medii private cloud, cloud public și on-prem, și a alimenta această telemetrie în uneltele adecvate, astfel încât echipele de securitate să fie conștiente activ atunci când organizația lor este scanată.
În același timp, mentalitatea de apărare centrată pe perimetru trebuie să fie pensionată. Nu este o întrebare dacă un atac bazat pe AI va avea loc, ci când. Prioritatea de acum este identificarea timpurie, reducerea impactului și remedierea la timp. Acest lucru include având un plan solid de răspuns la incidente, aplicarea principiilor de încredere zero, impunerea segmentării rețelei, menținerea gestionării accesului cu revizuiri continue, și făcând ajustări dinamice după cum este necesar pentru a proteja datele clienților și a limita impactul.
Mulțumim pentru interviul plin de insight, cititorii interesați de observabilitate profundă și securitatea rețelei condusă de AI pot vizita Gigamon.












