Interviuri

Nabil Hannan, Field CISO la NetSPI – Seria de interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Nabil Hannan este Field CISO (Chief Information Security Officer) la NetSPI. El conduce practica de consultanță consultanță a companiei, axându-se pe ajutarea clienților să-și rezolve nevoile de evaluare a securității cibernetice și de gestionare a vulnerabilităților și a amenințărilor. Fondul său este în construirea și îmbunătățirea inițiativelor de securitate a software-ului, cu o expertiză profundă în sectorul serviciilor financiare.

NetSPI este o soluție de securitate proactivă concepută pentru a descoperi, prioritiza și remedia cele mai critice vulnerabilități de securitate. Acesta ajută organizațiile să protejeze ceea ce contează mai mult pentru afacerile lor, permițând o abordare proactivă a securității cibernetice cu o claritate, viteză și scară mai mare decât oricând.

Puteți împărtăși puțin despre călătoria dvs. în securitatea cibernetică și ce v-a determinat să vă alăturați NetSPI?

Am început să programez de la vârsta de șapte ani. Tehnologia m-a întotdeauna entuziasmat pentru că voiam să știu cum funcționează lucrurile, ceea ce m-a determinat să desfac multe lucruri și să învăț să le reasamblăm de la o vârstă fragedă.

În timp ce studiam știința computerelor la facultate, am început cariera mea la Blackberry, unde am lucrat ca manager de produs pentru platforma Blackberry Messenger și m-am interesat de proiectarea hardware-ului. De acolo, am fost recrutat să mă alătur unei companii mici din domeniul securității aplicațiilor – eram atât de pasionat de acest domeniu încât eram dispus să mă mut într-o țară nouă pentru a obține slujba.

Când consider călătoria mea în securitatea cibernetică, a început de la bază. Am început ca consultant asociat, efectuând testări de penetrare, revizuire de cod, modelare de amenințări, testări de hardware și orice altceva pe care șefii mei mi l-au dat. În cele din urmă, am lucrat la construirea unui serviciu de testare de penetrare pentru Cigital, care a fost ulterior achiziționat de Synopsys. Toate acestea m-au condus la NetSPI pentru a sprijini traiectoria de creștere a companiei în spațiul securității proactive.

Cum a influențat experiența dvs. în sectorul serviciilor financiare abordarea dvs. față de securitatea cibernetică?

În timp ce lucram la Synopsys, am ajutat la construirea strategiei pentru vânzarea de servicii și produse de securitate către industria serviciilor financiare. Așadar, deși nu lucram direct în servicii financiare, eram responsabil de construirea strategiilor pentru acest sector, ceea ce a necesitat o analiză profundă a acestui sector pentru a înțelege factorii și punctele slabe.

Fiind crescut în spațiul tehnologic, am petrecut mult timp lucrând cu organizații mari de servicii financiare din întreaga lume. Având această experiență, m-am concentrat pe dezvoltarea unei strategii pentru țintirea și construirea de servicii adaptate industriei serviciilor financiare în ansamblu.

Cea mai importantă lecție pe care am învățat-o din expunerea la sectorul serviciilor financiare este că hackerii merg acolo unde este bani. Hackerii nu sunt în acest domeniu doar pentru distracție; este sursa lor de venit. Ei merg acolo unde există cel mai mare impact financiar – fie prin furtul efectiv de bani într-o formă sau alta, fie prin cauzarea de daune financiare unei organizații. Această mentalitate m-a ajutat să înțeleg securitatea cibernetică și m-a condus spre succes în rolul meu actual de Field CISO.

Ce sunt cele mai mari provocări de securitate cibernetică cu care se confruntă organizațiile astăzi?

Cea mai mare provocare de astăzi este viteza cu care fiecare organizație trebuie să opereze pentru a combate amenințările în evoluție și pentru a ține pasul cu tehnologia emergentă, cum ar fi inteligența artificială. În mod istoric, a existat o metodologie de construire a software-ului în cascadă, care nu a fost neapărat un proces rapid în comparație cu viteza cu care software-ul este implementat astăzi. Acum, avem o metodologie mult mai agilă, în care organizațiile încearcă să construiască software și să-l lanseze în producție cât mai repede posibil și să facă implementări mai mici.

Ultimii 10 ani au arătat o schimbare rapidă și o accelerare a ecosistemului de securitate. Acest lucru cauzează multe probleme pentru organizațiile mari, cum ar fi IT-ul din umbră, făcând mai dificilă obținerea de informații despre suprafața de atac și active. Nu poți proteja ceea ce nu poți vedea.

Adopția cloud-ului adaugă la acest foc – cu cât mai multe persoane se adaptează, adoptă și migrează către cloud, cu atât mai elastic devin sistemele și activele software. Capacitatea de a scala software-ul și hardware-ul într-un mod elastic face schimbarea și mai dificilă de gestionat. Pe măsură ce sistemele sunt construite cu potențial elastic, se creează oportunități pentru actori răi să găsească modalități de a pătrunde într-o organizație.

Cum credeți că va evolua peisajul securității cibernetice în următorii cinci ani?

Necesitatea unei mai mari vizibilități asupra activelor atât interne, cât și externe va continua să fie importantă în următorii cinci ani și va schimba modul în care clienții lucrează cu furnizorii. Acesta este deja un domeniu pe care ne concentrăm puternic la NetSPI. În iunie, am achiziționat o soluție de gestionare a atacului de suprafață a activelor cibernetice (CAASM) și de gestionare a poziției de securitate cibernetică numită Hubble Technology. Adăugarea CAASM la capacitățile noastre existente de gestionare a suprafeței de atac externe (EASM) permite clienților noștri să identifice în mod continuu noi active și riscuri, să remediaze lacunele de control de securitate și să obțină o vedere holistică a poziției lor de securitate prin furnizarea unui inventar precis al activelor cibernetice, atât interne, cât și externe – ceva care lipsea în industrie până în acest punct.

Combinarea capacităților noastre EASM și CAASM în Platforma NetSPI ne permite să oferim clienților instrumentele necesare pentru a aborda provocările continue de vizibilitate. Acest lucru îmbunătățește și capacitatea de a prioritiza cu acuratețe riscurile asociate cu activele și vulnerabilitățile. De asemenea, ajută liderii de securitate să evalueze expunerea activelor lor cele mai importante în raport cu aceste riscuri.

Cum se diferențiază abordarea NetSPI față de gestionarea vulnerabilităților de cea a altor companii din industrie?

Recent, am lansat o nouă platformă de securitate proactivă unificată, care combină serviciile noastre de testare de penetrare ca serviciu (PTaaS), gestionarea suprafeței de atac externe (EASM), gestionarea atacului de suprafață a activelor cibernetice (CAASM) și simularea de atac și breșă (BAS) într-o singură soluție. Cu Platforma NetSPI, clienții noștri pot adopta o abordare proactivă a securității cibernetice cu o claritate, viteză și scară mai mare decât oricând. Această nouă abordare proactivă reflectă tendințele pe care le vedem în industrie și schimbarea de la soluții punctuale disparate către adoptarea rapidă a unor servicii holistice, de la capăt la capăt.

Cum este utilizată inteligența artificială pentru a îmbunătăți măsurile de securitate la NetSPI?

Ca orice lider de securitate cibernetică vă va spune, inteligența artificială are potențialul de a cataliza succesul în afaceri, dar are și potențialul de a alimenta atacurile adverse. La NetSPI, încercăm să ajutăm clienții noștri să rămână înaintea curbei prin implementarea modelelor de testare de penetrare AI/ML, care asigură că securitatea este luată în considerare de la idee la implementare, identificând, analizând și mitigând riscurile asociate cu atacurile adverse asupra sistemelor ML, cu accent pe LLM-uri. În securitatea cibernetică, capacitățile de inteligență artificială au îmbunătățit și adoptat capacitatea noastră de a monitoriza și remedia amenințările în timp real.

Care sunt riscurile potențiale asociate cu inteligența artificială în securitatea cibernetică și cum pot fi mitigate?

Pe baza conversațiilor pe care le am cu alți lideri de securitate cibernetică, cel mai mare risc asociat cu inteligența artificială este lipsa de igienă de bază a datelor și a securității cibernetice în cadrul organizațiilor. Așa cum știm, soluțiile de inteligență artificială sunt la fel de eficiente pe cât sunt datele pe care sunt antrenate modelele. Dacă organizațiile nu au o înțelegere fermă a inventarului și clasificării datelor, atunci există riscul ca modelele lor să sufere și să fie predispuse la lacune de securitate.

Când oamenii văd cuvântul “inteligență” în inteligența artificială, ei o confundă cu “intrinsic inteligență” sau chiar cu o formă de conștiență. Dar nu este cazul. Practicienii de securitate trebuie încă să programeze modelele de inteligență artificială pentru a face ca acestea să înțeleagă ce active sunt personale, private, publice și așa mai departe. Fără aceste mecanisme, inteligența artificială poate degena în haos. Acesta, în opinia mea, este cel mai mare motiv de îngrijorare printre CISO-uri în acest moment.

Puteți elabora cum ajută serviciul de testare de penetrare ca serviciu (PTaaS) al NetSPI organizațiile să mențină o securitate robustă?

Testarea de penetrare este critică pentru poziția generală de securitate a unei organizații, deoarece oferă echipelor o mai mare înțelegere a vulnerabilităților specifice afacerii lor.

Testarea de penetrare este și un test excelent pentru a vedea cât de eficiente sunt alte controale de securitate, cum ar fi revizuirea codului, modelarea amenințărilor, testarea securității aplicațiilor statice (SAST), testarea securității aplicațiilor dinamice (DAST), testarea interactivă a securității aplicațiilor (IAST) și altele pe care le-ați implementat anterior.

Testarea regulată de penetrare favorizează colaborarea în timp real cu experți de securitate, care pot adăuga o perspectivă suplimentară și mai profundă datelor. La sfârșitul unei testări de penetrare reușite, organizațiile vor avea o mai bună înțelegere a părților din mediul lor IT care sunt mai susceptibile la breșe. Când o testare de penetrare detectează vulnerabilități, acestea vor evidenția adesea lacune în controalele din etapele anterioare ale ciclului de viață sau controale care lipsesc în totalitate. De asemenea, vor înțelege cum să obțină conformitatea, unde să se concentreze pe eforturile de remediere și cum echipele IT și de securitate pot lucra împreună pentru a rămâne înaintea implicațiilor potențiale pentru afaceri.

Prin lucrul cu furnizori care se specializează în PTaaS pentru a completa o poziție de securitate robustă, organizațiile pot fi mai pregătite pentru a preveni proactiv incidentele de securitate.

Cum integrați atât tehnologia, cât și expertiza umană pentru a oferi soluții de securitate cuprinzătoare?

NetSPI consideră că este nevoie atât de tehnologie, cât și de oameni pentru a oferi o strategie solidă pentru a rămâne înaintea amenințărilor cunoscute și necunoscute. Oamenii trebuie să fie implicați în validarea, prioritizarea și contextualizarea ieșirilor generate de instrumente. Nu suntem în afacerea de a oferi oamenilor rezultate false pozitive sau de a genera zgomot, determinându-i să petreacă mai mult timp pentru a descoperi ce contează cu adevărat. Cu alte cuvinte, puteți avea tehnologie excelentă, dar aveți nevoie de cineva care să o folosească și să o interpreteze pentru a fi de succes.

Există multe sarcini mundane pe care inteligența artificială le poate face mai rapid și mai precis decât oamenii. Dacă tehnologia poate fi construită într-un mod de încredere, atunci acest lucru va permite să se automateze anumite sarcini și să se elibereze timp pentru echipele de securitate pentru a se concentra pe gândirea creativă și rezolvarea problemelor critice pe care inteligența artificială pur și simplu nu le poate înlocui.

Care este sfatul strategic pe care îl oferiți de obicei clienților pentru a-și consolida poziția de securitate cibernetică?

O capcană obișnuită în care oamenii cad este investiția în lucruri pe care le înțeleg. De exemplu, o companie poate aduce un lider cu experiență în securitatea cloud-ului. În mod natural, ei se concentrează apoi pe construirea unei echipe de securitate a cloud-ului, în loc de, să zicem, conformitate, securitatea rețelei, securitatea aplicațiilor și așa mai departe, unde organizația ar putea avea nevoie cu adevărat de sprijin.

Este mai bine să aveți un program mai bine rotunjit care se concentrează pe totul în mod holistic. Apoi, începeți să construiți apărarea în adâncime și aveți controale care să mitigeze alte eșecuri pe care le-ați putea avea în diferite părți ale organizației. Construirea unui program bine rotunjit este mai bună decât investiția mai multor timp, efort și instrumente într-un anumit sector.

Mulțumim pentru acest interviu minunat, cititorilor care doresc să afle mai multe trebuie să viziteze NetSPI

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.