Interviuri

Emma Zaballos, Manager de Marketing de Produs la CyCognito – Seria de Interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Emma Zaballos este un cercetător de amenințări avide, care este pasionat de înțelegerea și combaterea amenințărilor cibernetice. Emma se bucură de monitorizarea piețelor întunecate, de crearea de profiluri pentru gangurile de ransomware și de utilizarea informațiilor pentru înțelegerea criminalității cibernetice.

CyCognito, fondat de veteranii agențiilor naționale de informații, se specializează în securitatea cibernetică prin identificarea potențialelor vectori de atac dintr-o perspectivă externă. Compania oferă organizațiilor informații despre modul în care atacatorii pot percepe sistemele lor, evidențiind vulnerabilitățile, punctele de intrare potențiale și activele expuse la risc. Cu sediul în Palo Alto, CyCognito deservește marile întreprinderi și companiile din Fortune 500, inclusiv Colgate-Palmolive (CL ) și Tesco.

Aveți o experiență diversă în cercetarea securității cibernetice, analiza amenințărilor și marketingul de produs. Ce v-a determinat să vă îndreptați spre acest domeniu și cum a evoluat cariera dvs. în managementul expunerii?

Imediat după absolvirea facultății, am lucrat ca analist într-un proces internațional de litigiu care implica urmărirea unei rețele de actori din SUA (și la nivel internațional). A fost un caz foarte interesant și, când am început să caut următoarea oportunitate, am găsit un loc de muncă la o companie de monitorizare a piețelor întunecate (Terbium Labs, acum parte a Deloitte), unde am prezentat-o ca “hey, nu știu nimic despre piața întunecată sau securitatea cibernetică, dar am experiență în urmărirea rețelelor și a comportamentului și cred că pot învăța restul.” Și a funcționat! Am continuat să lucrez în securitatea cibernetică ca expert în amenințări, cu accent pe actorii amenințători, până în 2022, când am intrat în CyCognito în primul meu rol de marketing de produs. A fost minunat să fiu încă în securitatea cibernetică, care este o industrie despre care sunt foarte pasionat, încercând un nou rol. Îmi place că pot să-mi îndeplinesc dragostea pentru povestirea bazată pe date prin scrierea de conținut, cum ar fi raportul anual al CyCognito privind starea managementului expunerii externe.

Menționați că nu veți deține niciodată un Alexa. Ce vă îngrijorează cel mai mult despre dispozitivele inteligente pentru casă și ce ar trebui să știe oamenii obișnuiți despre riscuri?

Dacă petreceți timp cercetând piața întunecată, veți vedea că criminalii cibernetici au o poftă imensă pentru date, inclusiv datele consumatorilor colectate de companii. Datele dvs. sunt o resursă valoroasă și este una pe care multe companii fie nu o pot, fie nu o vor proteja corespunzător. Ca consumator, aveți opțiuni limitate pentru a controla modul în care sunt colectate, stocate și gestionate datele dvs., dar este important să fiți cât mai informat posibil și să controlați ceea ce puteți. Acest lucru poate însemna să deveniți foarte pricepuți în ajustarea setărilor în aplicații sau dispozitive sau pur și simplu să renunțați la anumite produse.

Prin necesitate, dacă aveți un asistent inteligent activat pe telefon sau un dispozitiv inteligent pentru casă care necesită un semnal vocal, microfonul trebuie să asculte în mod constant pentru a prinde ceva. Chiar dacă am încredere că compania protejează aceste înregistrări și le șterge, eu personal nu îmi place ideea de a avea un microfon mereu activ în casa mea.

Există cu siguranță servicii și produse de conveniență care colectează datele mele și le folosesc oricum, pentru că este cumva valoros pentru mine. Cu toate acestea, produsele inteligente pentru casă sunt ceva cu care am trasat o limită personală – sunt dispus să merg fizic și să ajustez luminile sau să fac o listă de cumpărături sau orice altceva, în loc să spun Alexa să o facă. Internetul lucrurilor oferă beneficii incredibile consumatorilor, dar a fost și un ajutor pentru criminalii cibernetici.

Ați lucrat atât în sectorul public, cât și în cel privat. Cum diferă provocările de securitate cibernetică între aceste medii?

Când am lucrat pe contract pentru Departamentul pentru Sănătate și Servicii Umane din Centrul de Coordonare a Securității Cibernetice a Sectorului Sănătății, a fost mult mai axat pe analiza modelelor și motivațiilor din spatele acțiunilor criminalilor cibernetici – înțelegerea de ce au vizat resursele de sănătate și ce recomandări am putea face pentru a întări aceste apărări. Există mai mult spațiu pentru a se concentra pe un proiect în sectorul public și există unii slujbași publici incredibili care lucrează la securitatea cibernetică în guvernele federale și de stat. În ambele rolurile mele de startup, am avut și ocazia să fac cercetări interesante, dar este mai rapid și mai axat pe întrebări cu o sferă mai restrânsă. Un lucru pe care îl apreciez la startup-uri este că puteți aduce o parte din propria voce în cercetare – ar fi fost mult mai greu să prezint ceva ca prezentarea mea “Faceți-mă cumpărătorul dvs. personal pe piața întunecată” (DerbyCon 2019) în numele HHS.

În articolul dvs. recent, ați subliniat creșterea rapidă a pieței întunecate. Care sunt factorii care determină această extindere și ce tendințe prevedeți pentru următorii ani?

Piața întunecată este întotdeauna moartă, muribundă și mereu reînviind. Din nefericire, există o piață constantă pentru date furate, malware, criminalitate cibernetică ca serviciu și toate celelalte tipuri de bunuri asociate cu piața întunecată, ceea ce înseamnă că, chiar dacă piețele întunecate consacrate, cum ar fi Silk Road, AlphaBay și Agora, au dispărut, noi piețe pot apărea pentru a le lua locul. Instabilitatea politică și financiară determină, de asemenea, oamenii să se îndrepte spre criminalitatea cibernetică.

Este devenit un clișeu, dar inteligența artificială (AI) este o preocupare aici – face mai ușor pentru un criminal nespecializat să-și îmbunătățească abilitățile, poate prin utilizarea unor instrumente de codare bazate pe AI sau prin generarea de conținut de phishing convingător prin intermediul instrumentelor de inteligență artificială generativă.

Un alt factor care determină renașterea pieței întunecate este o piață puternică a criptomonedelor. Moneda virtuală este esența criminalității cibernetice – piața modernă de ransomware există practic datorită monedei virtuale – și un guvern favorabil criptomonedelor sub a doua administrație Trump va exacerbă, probabil, crimele de pe piața întunecată. Reducerile administrației noi la programele federale de securitate cibernetică și aplicare a legii, inclusiv CISA, sunt, de asemenea, un ajutor pentru criminalii cibernetici, deoarece Statele Unite au condus istoric acțiunile de aplicare a legii împotriva principalelor piețe de pe piața întunecată.

Ce sunt unele dintre cele mai mari concepții greșite despre piața întunecată pe care ar trebui să le cunoască afacerile și persoanele?

Cea mai mare concepție greșită pe care o văd este că piața întunecată este o entitate uriașă și misterioasă care este prea complexă pentru a fi înțeleasă sau apărată. În realitate, aceasta reprezintă mai puțin de 0,01% din internet, dar această dimensiune mică ascunde impactul său real asupra securității businessului. O altă mit popular este că piața întunecată este impenetrabilă sau complet anonimă. Deși necesită instrumente specializate, cum ar fi browserul Tor și domeniile .onion, putem monitoriza activ aceste spații în fiecare zi. Din cauza publicității din spatele lichidării pieței Silk Road, organizațiile cred adesea că piața întunecată este doar pentru vânzarea de bunuri ilegale, cum ar fi droguri sau arme, și nu realizează că este și o piață masivă și sofisticată pentru active și date corporative. Realitatea este că piața întunecată este ceva pe care organizațiile nu numai că pot, dar și trebuie să înțeleagă, deoarece are potențialul de a afecta direct postura de securitate a fiecărui business.

Ați menționat că organizațiile ar trebui să “presupună expunerea”. Care sunt unele dintre cele mai ignorate moduri în care companiile expun neintenționat datele online?

Ceea ce găsesc fascinant este cât de multe companii nu-și dau încă seama de amploarea expunerii lor și de modurile în care pot fi expuse prin piața întunecată. Vedem în mod regulat credențiale leakate care circulă pe piețele întunecate – nu doar detalii de bază de conectare, ci și conturi de administrator și credențiale VPN care ar putea oferi acces complet la infrastructura critică. O zonă deosebit de ignorată este reprezentată de dispozitivele IoT. Aceste dispozitive conectate aparent inofensive pot fi compromise și vândute pentru a crea botneturi sau a lansa atacuri. Mediile IT moderne au devenit incredibil de complexe, creând ceea ce numim “suprafața de atac extinsă”, care depășește cu mult ceea ce majoritatea organizațiilor își imaginează că au. Vorbeam despre servicii cloud, puncte de acces la rețea și sisteme integrate pe care multe companii nici măcar nu știu că sunt expuse. Adevărul dur este că majoritatea organizațiilor au mult mai multe puncte de intrare potențiale decât cred, așa că este mai bine să presupunem că există o expunere undeva decât să ne bazăm pe apărările noastre existente pentru a fi perfecte.

Cum folosesc criminalii cibernetici inteligența artificială pentru a-și îmbunătăți operațiunile pe piața întunecată și cum pot afacerile să se apere împotriva amenințărilor cibernetice bazate pe AI?

Criminalitatea cibernetică nu creează, de fapt, noi tipuri de atacuri – accelerează doar cele pe care le cunoaștem deja. Vedem criminali care folosesc AI pentru a genera sute de e-mailuri de phishing incredibil de convingătoare în câteva minute, ceea ce înainte lua zile sau săptămâni pentru a face manual. Ei dezvoltă malware adaptiv care poate schimba comportamentul pentru a evita detectarea și folosesc instrumente specializate, cum ar fi WormGPT și FraudGPT, care sunt proiectate în mod special pentru activități criminale. Poate cel mai îngrijorător este modul în care reușesc să compromită platforme AI legitime – am văzut credențiale furate de la principalii furnizori de AI care sunt vândute, și există o încercare în creștere de a “spărsa” instrumentele AI mainstream prin eliminarea limitărilor de siguranță.

Dar există și vești bune. Organizațiile care gândesc în perspectivă folosesc sisteme AI care lucrează non-stop pentru a monitoriza forumurile și piețele de pe piața întunecată. Aceste instrumente pot analiza milioane de postări în minute, pot înțelege limbajul codat al criminalilor și pot detecta modele pe care analiștii umani le-ar putea pierde. Folosim AI pentru a scana credențiale furate, pentru a monitoriza punctele de acces la sistem și pentru a oferi avertizări timpurii despre posibile încălcări. Cheia este că apărarea noastră AI poate funcționa la aceeași viteză și scară cu instrumentele criminale – este, de fapt, singurul mod de a ține pasul cu amenințările moderne.

CyCognito adoptă o “perspectivă a atacatorului” pentru a identifica vulnerabilitățile. Cum diferă această abordare de metodele tradiționale de testare a securității?

Abordarea noastră începe cu înțelegerea faptului că mediile IT moderne sunt mult mai complexe decât modelele de securitate tradiționale presupun. Nu ne bazăm nici măcar pe ceea ce organizațiile cunosc pentru a informa munca noastră – atunci când atacatorii vizează o organizație, nu primesc liste de active sau context de la țintă, așa că nici noi nu primim date inițiale de la clienții noștri. Pe baza acestor informații, asamblăm o hartă a organizației și a suprafeței sale de atac și plasăm toate activele în context în acea hartă.

Cartăm întreaga suprafață de atac extinsă, mergând dincolo de activele cunoscute pentru a înțelege ce văd și pot exploata atacatorii. Când monitorizăm piețele întunecate, nu colectăm doar date – înțelegem cum credențialele leakate, accesul privilegiat și informațiile expuse creează căi de acces într-o organizație. Prin suprapunerea acestor riscuri de pe piața întunecată peste suprafața de atac existentă, oferim echipelor de securitate o adevărată perspectivă a atacatorului asupra vulnerabilităților lor. Această perspectivă le ajută să înțeleagă nu numai ce ar putea fi vulnerabil, ci și ce este de fapt exploatabil.

Cum funcționează procesul de descoperire bazat pe AI de la CyCognito și ce îl face mai eficient decât soluțiile convenționale de gestionare a suprafeței de atac externe (EASM)?

Începem cu o înțelegere fundamentală că suprafața de atac a fiecărei organizații este semnificativ mai mare decât presupun instrumentele tradiționale. Procesul nostru de descoperire bazat pe AI începe prin cartografierea ceea ce numim “suprafața de atac extinsă” – un concept care merge mult dincolo de soluțiile EASM convenționale care se uită doar la activele cunoscute.

Procesul nostru este cuprinzător și proactiv. Scanează în mod continuu patru tipuri critice de expunere: credențiale leakate, inclusiv parole hashate pe care atacatorii le-ar putea decripta; conturi și acces privilegiat vândute pe piețele întunecate; scurgeri de informații bazate pe IP care ar putea dezvălui vulnerabilități de rețea; și date sensibile expuse prin încălcări anterioare. Dar găsirea acestor expuneri este doar primul pas.

Apoi le cartăm înapoi la ceea ce numim graficul suprafeței de atac. Aici, contextul este totul. În loc să vă oferim doar o listă de vulnerabilități, cum fac soluțiile EASM convenționale, vă arătăm exact cum riscurile de pe piața întunecată se intersectează cu infrastructura dvs. existentă. Acest lucru permite echipelor de securitate să vadă nu numai unde au ajuns datele lor, ci și exact unde trebuie să-și concentreze eforturile de securitate în următorul moment.

Îl considerați ca pe o hartă strategică, mai degrabă decât doar un scan de securitate. Prin suprapunerea riscurilor de pe piața întunecată peste suprafața dvs. de atac, oferim echipelor de securitate o vedere clară și acționabilă a celor mai critice lacune de securitate. Înțelegerea contextuală este esențială pentru prioritizarea eforturilor de remediere în mod eficient și pentru a asigura un răspuns rapid și țintit la amenințările emergente.

Prioritizarea riscurilor este o provocare majoră pentru echipele de securitate. Cum diferențiază CyCognito între vulnerabilitățile critice și cele necritice?

Prioritizăm vulnerabilitățile prin înțelegerea contextului lor în întregul ecosistem de securitate al unei organizații. Nu este suficient să știm că o credențială a fost expusă sau că un punct de acces este vulnerabil – trebuie să înțelegem ce înseamnă această expunere în termeni de impact potențial, și acel impact poate varia în funcție de contextul de business al activului. Ne uităm în special la credențialele de acces privilegiat, conturile administrative și punctele de acces VPN, deoarece acestea reprezintă adesea cel mai mare risc pentru mișcarea laterală în sisteme. Prin cartografierea acestor expuneri înapoi la graficul nostru al suprafeței de atac, putem arăta echipelor de securitate exact care vulnerabilități prezintă cel mai mare risc pentru activele lor cele mai critice. Acest lucru le ajută să-și concentreze resursele limitate acolo unde vor avea cel mai mare impact.

Cum vedeți evoluția securității cibernetice în următorii cinci ani și ce rol va juca AI-ul atât în ofensivă, cât și în apărare?

Ne aflăm în mijlocul unei schimbări fundamentale în peisajul securității cibernetice, în mare măsură condusă de AI. Pe partea ofensivă, vedem deja cum AI accelerează amploarea și sofisticarea atacurilor în moduri care ar fi fost imposibile cu doar câțiva ani în urmă. Unelte noi de AI, proiectate special pentru criminalitatea cibernetică, cum ar fi WormGPT și FraudGPT, apar rapid, și vedem platforme AI legitime compromise sau “spărsate” pentru scopuri malefice.

Pe partea defensivă, AI nu mai este doar un avantaj – devine o necesitate. Viteza și amploarea atacurilor moderne înseamnă că analiza tradițională, doar umană, nu mai poate ține pasul. AI este esențial pentru monitorizarea amenințărilor la scară, analiza activității de pe piața întunecată și pentru a oferi capacitățile de răspuns rapid pe care securitatea modernă le cere. Dar vreau să subliniez că tehnologia singură nu este răspunsul. Organizațiile care vor fi cele mai de succes în navigarea acestui nou peisaj sunt cele care vor combina capacitățile avansate de AI cu strategii de securitate proactive și o înțelegere profundă a suprafeței lor extinse de atac. Următorii cinci ani vor fi despre găsirea echilibrului între uneltele puternice de AI și planificarea strategică inteligentă a securității.

Mulțumim pentru acest interviu minunat. Citiitorii care doresc să afle mai multe despre subiect pot vizita CyCognito.

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.