Modele și platforme AI
Rob Gurzeev, CEO și Co-Fondator al CyCognito – Seria de Interviuri

Rob Gurzeev, CEO și Co-Fondator al CyCognito, a condus dezvoltarea de soluții de securitate ofensivă pentru sectorul privat și agențiile de informații.
Înainte de a fonda CyCognito, el a fost Director de Securitate Ofensivă și șef de Cercetare și Dezvoltare la C4 Security (achiziționată de Elbit Systems (ESLT )) și CTO al Departamentului de Produse al Corpului de Informații Israeliene 8200. Printre onorurile pe care le-a primit ca ofițer al Forțelor de Apărare Israeliene se numără Premiul pentru Excelență, Premiul pentru Gândire Creativă și Premiul Sursa de Viață.
CyCognito a fost fondată de veteranii agențiilor naționale de informații care înțeleg cum atacatorii exploatează punctele orb și s-a alăturat managementului experimentat de la unele dintre cele mai de încredere companii de securitate cibernetică.
Ce v-a atras inițial către securitatea cibernetică?
M-am interesat pentru prima dată de tehnologie în jurul vârstei de 13 sau 14 ani. Am început să intru în canalele IRC cu oameni curioși despre tehnologie și ceea ce se numea atunci „hacking”.
Oamenii de atunci experimentau cu tot felul de lucruri interesante, cum ar fi criptografia în aplicațiile de mesagerie. De asemenea, experimentau cu partajarea fișierelor. Copiii se păcăleau unii pe alții, trimițând fișiere executabile care declanșau o acțiune amuzantă de felul acesta. Dacă te gândești la asta, aceasta a fost baza pentru ceea ce numim astăzi „atacuri de inginerie socială”.
Toate acestea m-au făcut să mă gândesc: și ce se întâmplă dacă o persoană cu intenții rele obține controlul asupra acestei tehnologii pentru scopuri malefice?
Aceste experiențe timpurii au declanșat cariera mea în securitate. Am ajuns într-un final în Unitatea de Informații 8200 a Forțelor de Apărare Israeliene, făcând lucrări de recunoaștere, și mai târziu am co-fondat CyCognito.
Puteți împărtăși povestea de fond a CyCognito?
CyCognito a fost fondată pe conștientizarea faptului că atacatorii sunt întotdeauna înaintea apărătorilor. Ei sunt deștepți, neîncetați și întotdeauna caută calea de rezistență minimă. Și, în timp ce atacatorilor le este suficientă o slăbiciune pentru a străpunge, echipele de securitate trebuie să asigure toate punctele posibile de intrare într-o suprafață de atac în continuă creștere și evoluție. Este o provocare destul de mare.
Pentru a complica și mai mult problema, majoritatea organizațiilor au puncte de intrare potențiale care nu sunt vizibile pentru echipele de securitate, dar care pot fi ușor descoperite de actorii amenințători.
Într-o zi, m-am așezat cu co-fondatorul meu, Dima Potekhin, și am decis să schimbăm paradigma, astfel încât, în loc să deployăm agenți sau să instruim un scanner de porturi să scaneze câteva game de IP cunoscute, am creat o soluție care să funcționeze ca un atacator de clasă mondială, adică să înceapă știind doar numele unei companii și apoi să identifice activele cele mai expuse și căile deschise cel mai tentante.
Am vrut să simulăm o operațiune ofensivă a unui atacator, începând de la primul pas, unde atacatorul știe doar numele companiei țintă și scopul său este să obțină acces la date sensibile.
Așadar, în 2017, am început să facem acest lucru, folosind experiența noastră din agențiile naționale de informații, cu misiunea de a ajuta organizațiile să prevină încălcări ale securității, prin cartografierea continuă a punctelor lor orb și găsirea căilor de rezistență minimă către rețelele lor interne. Acest lucru a necesitat utilizarea nu numai a cunoștințelor avansate de securitate cibernetică ofensivă, ci și a tehnologiilor moderne, care sunt încă rareori utilizate în industria noastră, cum ar fi modelele de învățare automată Bayesian, LLM, NLP și modelele de date grafice.
Astăzi, ajutăm companii emergente și mari companii din top 100 la nivel global să-și asigure suprafețele de atac împotriva amenințărilor în creștere. Printre clienții noștri se numără Colgate-Palmolive (CL ), Statul California, Berlitz, Hitachi, Tesco, doar pentru a numi câteva.
Ce este Managementul Suprafeței de Atac Exterior?
Definiția din manual a Managementului Suprafeței de Atac Exterior (EASM) se referă la procesele și tehnologiile utilizate pentru a identifica, evalua și gestiona expunerea activelor digitale ale unei organizații care sunt accesibile sau vizibile de pe internet.
Suprafețele de atac exterior sunt vaste și complexe. O singură organizație poate avea sute și mii de sisteme, aplicații, instanțe cloud, lanțuri de aprovizionare, dispozitive IoT și date expuse pe internet – adesea extinse pe filiale, multiple clouduri și active gestionate de terți.
Echipele de securitate au o capacitate limitată de a descoperi aceste active. Sunt inundate cu mii de alerte, dar nu au contextul necesar pentru a ști care sunt critice și care să le prioritizeze.
Izolarea problemelor cu adevărat critice necesită vizibilitate pe suprafața de atac, dar mai important, necesită o înțelegere temeinică a contextului și scopului activelor afectate. Odată ce acest lucru este stabilit, echipele de securitate pot calcula căile de atac și prezice care amenințări specifice contează – cele care sunt susceptibile de a cauza daune monetare sau de reputație grave companiei. Apoi, organizația poate prioritiza corect și remedia pentru impact maxim.
Puteți împărtăși punctele dvs. de vedere cu privire la importanța gândirii ca un atacator pentru a descoperi riscuri necunoscute?
Conform raportului Verizon DBIR, 82% din atacuri vin din exterior. Mai mult, majoritatea încălcărilor, conform Gartner, sunt legate de active necunoscute și neadministrabile.
Acesta este exact motivul pentru care adoptarea unei abordări din exterior către interior pentru a evalua suprafața de atac este critică pentru evaluarea și gestionarea riscurilor de securitate cibernetică. Încălcarea rolului atacatorului oferă o vedere obiectivă a comoanelor care trăiesc în sistemele dvs. și, mai important, care sunt expuse și vulnerabile.
Așa cum am menționat anterior, suprafețele de atac sunt în continuă creștere și complexe. Majoritatea echipelor de securitate lipsesc de vizibilitate pe suprafața de atac. Atacatorii știu acest lucru! Și vor explora în mod neîncetat suprafața de atac, căutând calea de rezistență minimă și acea singură breșă pe care echipele de securitate nu o monitorizează. Din nefericire, o singură breșă de securitate este tot ce au nevoie pentru a pătrunde. În timp ce echipele de securitate au sarcina dificilă de a identifica expunerile care fac organizațiile lor cele mai vulnerabile și de a lua măsuri pentru a proteja aceste puncte de intrare.
Cât de des identificați amenințări care se datorează aplicațiilor și API-urilor externe care pur și simplu nu sunt monitorizate sau testate?
Mai des decât am vrea. Am efectuat recent o cercetare care a arătat aplicații cloud, mobile și web vulnerabile, care expun date sensibile, inclusiv API-uri neasigurate și informații de identificare personală (PII). Iată câteva dintre principalele constatări:
- 74% din activele cu PII sunt vulnerabile la cel puțin o exploatare majoră cunoscută, iar una din zece are cel puțin o problemă ușor exploatabilă.
- 70% din aplicațiile web au lacune de securitate severe, cum ar fi lipsa protecției WAF sau a unei conexiuni criptate, cum ar fi HTTPS, în timp ce 25% din toate aplicațiile web (aplicații web) lipseau ambele.
- O întreprindere globală tipică are peste 12.000 de aplicații web, care includ API-uri, aplicații SaaS, servere și baze de date, printre altele. Cel puțin 30% din aceste aplicații web – peste 3.000 de active – au cel puțin o vulnerabilitate exploatabilă sau cu risc ridicat.
- 98% din aplicațiile web sunt potențial neconforme cu GDPR din cauza lipsei de oportunitate pentru utilizatori de a refuza cookie-urile.
Cercetarea noastră, în afara acesteia, există suficiente dovezi ale acestor amenințări în prezent. Exploatarea MOVEit este un punct de referință, care este încă în desfășurare.
Puteți discuta despre importanța consolidării proceselor și instrumentelor pentru a testa și gestiona suprafața de atac?
„Încărcarea stivei” este ceva de care suferă majoritatea întreprinderilor. Este deosebit de pronunțat în securitate. Majoritatea organizațiilor au instrumente de securitate izolate și deconectate. A existat un mantra în securitate care spune că mai multe platforme vor elimina lacunele de securitate. Dar, în schimb, deschide ușa pentru greșeli umane, redundanțe, creșterea încărcăturii operaționale și puncte orb.
CyCognito a fost construit pentru a face treaba mai multor soluții legacy punctuale. Ajutăm companiile să-și consolideze stiva, astfel încât să se poată concentra pe sarcinile lor.
Care sunt unele moduri în care actorii răi utilizează LLM și Inteligența Artificială Generativă pentru a scala atacurile?
Încă nu am văzut atacuri la scară largă care utilizează LLM, dar este doar o chestiune de timp. Din perspectiva mea, LLM are potențialul de a oferi o scală mai mare, o amploare mai mare, o rază de acțiune mai mare și o viteză mai mare pentru diverse etape ale atacurilor cibernetice.
De exemplu, LLM are potențialul de a accelera recunoașterea automată, unde atacatorii pot cartografia și descoperi activele, mărcile și serviciile unei organizații, împreună cu informații sensibile, cum ar fi credențiale expuse. LLM poate ajuta, de asemenea, la descoperirea vulnerabilităților, identificarea slăbiciunilor într-o rețea țintă și facilitarea exploatării prin tehnici precum phishing sau atacuri de tip „watering hole” pentru a obține acces și a exploata vulnerabilitățile rețelei. LLM poate, de asemenea, ajuta la furtul de date, copiind sau extrăgând date sensibile din rețea.
De asemenea, aplicațiile pentru consumatori bazate pe LLM, cel mai notabil ChatGPT, reprezintă o amenințare, deoarece pot fi utilizate atât intenționat, cât și neintenționat de angajați pentru a scurge proprietatea intelectuală a companiei.
Campaniile de phishing oferă un alt caz de utilizare. Phishingul de înaltă calitate se bazează pe o înțelegere profundă a țintei; exact ceea ce pot face foarte bine modelele de limbaj mari, deoarece ele procesează volume mari de date foarte rapid și personalizează mesajele eficient.
Cum pot companiile, la rândul lor, utiliza Inteligența Artificială Generativă pentru a se proteja?
Întrebare excelentă. Acesta este vestea bună în toate acestea. Dacă atacatorii pot utiliza inteligența artificială generativă, echipele de securitate pot face același lucru. Inteligența artificială generativă poate ajuta echipele de securitate să efectueze recunoașterea pe cont propriu și să remedieze vulnerabilitățile. Ei pot scana și cartografia mai rapid și mai eficient suprafețele lor de atac pentru a găsi active sensibile expuse, cum ar fi informații de identificare personală (PII), fișiere etc.
Inteligența artificială generativă poate ajuta, de asemenea, la înțelegerea contextului de afaceri al oricărui activ. De exemplu, poate ajuta la recunoașterea unei baze de date care conține PII și joacă un rol în tranzacții de venituri. Acest lucru este extrem de valoros.
Inteligența artificială generativă poate determina, de asemenea, scopul de afaceri al unui activ. De exemplu, poate ajuta la diferențierea dintre un mecanism de plată, o bază de date critică și un dispozitiv oarecare – și la clasificarea profilului său de risc. Acest lucru, la rândul său, permite echipelor de securitate să prioritizeze riscurile mai bine. Fără capacitatea de a prioritiza, echipele de securitate trebuie să sorteze prin vulnerabilități nelimitate etichetate „urgente” atunci când majoritatea nu sunt de fapt critice pentru misiune.
De ce ar trebui companiile să fie precaute cu privire la a fi prea dependente de Inteligența Artificială Generativă pentru scopuri defensive?
Inteligența artificială generativă are un potențial enorm, dar există probleme inerente pe care trebuie să le rezolvăm ca industrie.
Imaginea de ansamblu pentru mine este că modelele de inteligență artificială generativă pot face ca echipele de securitate să devină comode. Atracția mai multor automatizări este mare, dar revizuirea manuală este critică, având în vedere starea actuală a modelelor de inteligență artificială generativă. De exemplu, modelele de inteligență artificială generativă „halucinează”. Cu alte cuvinte, produc ieșiri inexacte.
De asemenea, modelele de inteligență artificială generativă (LLM, în special) nu înțeleg contextul, deoarece sunt construite pe analiza textului statistic și temporal – ceea ce poate duce, de asemenea, la „halucinații” foarte greu de detectat.
Înțeleg că echipele de securitate sunt din ce în ce mai mult în căutarea de a face „mai mult cu mai puțin” – dar supravegherea umană va (și ar trebui) să fie întotdeauna parte a procesului de securitate.
Puteți discuta despre modul în care CyCognito oferă management automat al suprafeței de atac exterior și testare continuă?
Nu vreau să sun ca un disc stricat, dar, așa cum am menționat anterior, suprafețele de atac sunt vaste și complexe – și continuă să crească.
Am construit CyCognito pentru a cartografia în mod continuu o suprafață de atac întreagă, dincolo de nucleul corporativ, pentru a cuprinde filiale, achiziții, joint-venture și operațiuni de brand – și pentru a atribui fiecare activ proprietarului său.
Există câteva capacități tehnice demne de menționat.
În procesul de descoperire a suprafeței de atac în cutie neagră, platforma noastră utilizează LLM ca una dintre zecile de surse pentru „ipoteze de atribuire” pe care modelele noastre de învățare automată Bayesian le analizează pentru a determina structura de afaceri a organizației (până la 1000 de unități de afaceri și filiale) și pentru a atribui active proprietarilor (la scară de milioane de active IT) în mod complet automat.
Platforma noastră accelerează, de asemenea, clasificarea activelor prin algoritmi de procesare a limbajului natural și heuristici – o sarcină care este, de obicei, costisitoare și intensivă din punct de vedere al resurselor.
De asemenea, oferim contextul de afaceri necesar pentru a prioritiza riscurile în mod eficient. Chiar dacă o vulnerabilitate afectează o mie de mașini, CyCognito poate identifica cea mai critică dintre ele, oferind informații despre nivelul de expunere, semnificația de afaceri, exploatabilitatea și discuția hackerilor.
Ne abordăm în mod holistic Managementul Suprafeței de Atac Exterior, care depășește capcana de a trata toate problemele critice cu aceeași urgență. Permite echipei de securitate să prioritizeze vectorii critici reali, economisindu-le timp și bani.
Mulțumim pentru acest interviu minunat, cititorii care doresc să afle mai multe despre CyCognito ar trebui să viziteze CyCognito.












