Интервью

Алан ЛеФорт, генеральный директор и сооснователь StrongestLayer – Интервью-серия

mm
Добавьте Unite.AI в избранные источники в Google

Алан Лефорт – лидер в области кибербезопасности с более чем 15-летним опытом создания и масштабирования продуктов безопасности, используемых компаниями из списка Fortune 500. Ранее он возглавлял отделы продукта и бизнес-единицы в Proofpoint, McAfee и Intel (INTC ) Security, где он сосредоточился на продвинутой защите от угроз, рисках внутри компании и поведенческом анализе. В Intel он помог сформировать стратегию продукта на глобальных рынках, возглавляя команды в США, Европе и Израиле. Теперь, как генеральный директор StrongestLayer, Алан использует этот глубокий опыт в сфере корпоративных решений, чтобы предотвратить атаки фишинга, усиленные ИИ, до того, как они достигнут пользователей – переопределяя безопасность электронной почты для эры ИИ.

StrongestLayer – это платформа безопасности электронной почты, родная для ИИ, предназначенная для остановки продвинутых атак фишинга и компрометации деловой электронной почты. Используя свою проприетарную систему TRACE, она применяет большие языковые модели, вывод поведения и контекстный анализ для выявления вредоносных писем, которые традиционные системы, основанные на правилах, пропускают. Платформа быстро интегрируется с Microsoft 365 и Google Workspace, добавляет защиту браузера и предоставляет обучение сотрудников, управляемое ИИ, предлагая организациям как сильную защиту, так и более осведомленную о безопасности культуру.

Что вдохновило вас и ваших сооснователей на создание StrongestLayer, и какую конкретную проблему в ландшафте кибербезопасности вы стремились решить на основе своего опыта в компаниях như Proofpoint, FireEye и Mandiant?

Компания эволюционировала с каждым сооснователем. Все началось с Риза, нашего технического директора, который осознал, что фишинг становится слишком сложным для традиционной подготовки сотрудников. Его прозрение заключалось в том, что настраиваемость, усиленная ИИ, может фундаментально улучшить осведомленность о безопасности.

Когда Джош присоединился к нам в качестве главного директора по продукту, он принес недостающую часть. Во время тестирования нашей ранней продукции он обнаружил, что наш анализ ИИ обнаруживает сложные атаки, которые установленные поставщики безопасности электронной почты полностью пропускают. Тогда мы поняли, что мы не просто улучшаем обучение – мы выявляем фундаментальный пробел в обнаружении угроз.

Я присоединился к компании в качестве генерального директора в начале 2025 года после консультаций с командой и увидел стратегическую возможность четко: если только ИИ может защитить от вооруженных ИИ, то нам нужно переосмыслить не только обнаружение, но и то, как мы наделяем людей полномочиями в этой новой реальности. Решение было простым – полностью сосредоточиться на обнаружении и предотвращении, родных для ИИ.

Почему вы считаете, что электронная почта остается таким критическим вектором атак, особенно в эпоху генеративного ИИ?

Электронная почта остается основным вектором атак, потому что это тот канал, где контекст бизнеса имеет наибольшее значение, и генеративный ИИ сделал эксплуатацию этого контекста тривиальной.

Традиционные атаки на электронную почту были основаны на объеме и были очевидными. ИИ полностью меняет игру – злоумышленники теперь могут генерировать персонализированные письма, которые понимают иерархии организаций, имитируют стили общения и ссылаются на фактические бизнес-процессы. Они больше не просто отправляют общий фишинг; они создают атаки, которые кажутся аутентичными для конкретных организаций.

Электронная почта также является местом, где ежедневно принимаются решения о доверии. Сотрудники регулярно получают запросы от поставщиков, партнеров и коллег, которые требуют суждения о законности. Атаки, усиленные ИИ, эксплуатируют именно эти доверительные отношения, казалось бы, исходящие от известных сущностей с правдоподобными запросами.

Фундаментальная проблема заключается в том, что безопасность электронной почты всегда была сосредоточена на обнаружении “плохих” технических шаблонов, но атаки ИИ выглядят технически хорошими, будучи злонамеренно намеренными.

Как архитектура StrongestLayer, родная для ИИ, фундаментально отличается от традиционных решений безопасности электронной почты?

Мы построили первую архитектуру LLM-as-master, фундаментально отличающуюся от поставщиков, которые добавляют функции LLM к существующим системам, основанным на сопоставлении шаблонов. Различие архитектурное – LLM управляет整个 процессом анализа, а не является дополнительным модулем.

Традиционные решения работают как система прокуратуры – они могут только охотиться на вину, не имея механизма доказать невиновность. Это создает классическую напряженность между ложными положительными и ложными отрицательными результатами, которую нельзя решить внутри системы только с прокуратурой.

Наш прорыв – двойное сбор доказательств. Мы полностью ломаем парадигму прокуратуры, имея каждый электронный адрес, который получает свой “день в суде”. Наша система действует как общественный защитник и прокурор, в то время как беспристрастный LLM-судья взвешивает доказательства и выносит вердикт.

Архитектура требовала совершенно новой инфраструктуры: координация LLM-as-master, алгоритмы синтеза двойных доказательств, архитектура смеси экспертов для специализированного анализа и архитектура с нулевой памятью для конфиденциальности данных предприятия. Мы предоставляем рассуждения тысяч элитных аналитиков с памятью золотой рыбки – максимальная аналитическая способность, нулевое сохранение данных.

Можете ли вы объяснить, как работает ваша система TRACE (Threat Reasoning AI Correlation Engine) и что делает ее уникально эффективной против атак фишинга, усиленных ИИ?

TRACE работает через двойное сбор доказательств, который фундаментально меняет экономику безопасности электронной почты.

Для каждого электронного письма мы одновременно проводим два параллельных расследования: сбор доказательств общественного защитника, собирающего индикаторы нормальности, и сбор доказательств прокуратуры, собирающей сигналы угроз. Беспристрастный LLM-судья взвешивает все доказательства, чтобы вынести автоматические решения с высокой уверенностью.

Возьмем, к примеру, платеж в размере 50 миллионов долларов от вашего финансового директора во время квартального закрытия. Системы наследия видят срочный язык, большую сумму, метку времени после рабочих часов – каждый шаблон кричит об угрозе. Электронное письмо помещается в карантин, бизнес нарушается.

Наша архитектура двойного сбора доказательств проводит параллельные расследования: доказательства общественного защитника включают шаблоны общения финансового директора, установленные отношения с поставщиком, платеж в пределах лимитов закупок, следование документированным рабочим процессам. Доказательства прокуратуры включают внешнюю разведку угроз, анализ намерений общения, попытки обхода полномочий, шаблоны манипуляции срочностью.

LLM-судья взвешивает все доказательства. Сильные индикаторы законности перевешивают незначительные сигналы угроз. Электронное письмо проходит автоматически с высокой уверенностью, бизнес-непрерывность поддерживается, аналитики сосредотачиваются на фактических угрозах.

Что делает это уникально эффективным против атак ИИ, так это то, что мы фокусируемся на стабильных индикаторах, которые сохраняются независимо от новизны атаки – закономерности легитимности бизнеса и закономерности злонамеренного намерения остаются последовательными даже тогда, когда методы атак совершенно новые.

Как ваша платформа остается впереди эволюционирующих угроз, учитывая, что ИИ теперь позволяет атакующим генерировать персонализированные письма в больших масштабах?

Ключевое прозрение заключается в том, что хотя ИИ делает генерацию атак практически неограниченной, он не решает проблему бизнес-логики для атакующих.

ИИ может создавать идеальную грамматику, имитировать стили общения и ссылаться на публичную информацию об организациях. Но он не может идеально понять внутренние бизнес-процессы, рабочие процессы утверждения, циклы контрактов и динамику отношений во всех организациях одновременно.

Наша платформа остается впереди, фокусируясь на разумности бизнеса, а не на технических шаблонах. Когда атаки ИИ становятся более совершенными в техническом представлении, они часто становятся более отчаянными в бизнес-логике – создавая срочность, где ее не должно быть, обходя нормальные процессы или запрашивая действия, которые не соответствуют установленным отношениям.

Мы также выигрываем от межклиентского обучения без раскрытия индивидуальных данных клиентов. Закономерности злоупотребления бизнес-логикой часто последовательны во всех организациях, даже когда техническая реализация различается.

Какие типы организаций в настоящее время наиболее подвержены риску атак фишинга, усиленных ИИ, и как ваша платформа решает их уникальные проблемы?

Организации с сложными отношениями с поставщиками и процессами утверждения находятся под наибольшим риском – особенно финансовые услуги, здравоохранение и юридические фирмы. Эти сектора имеют ценные данные, установленные бизнес-процессы, которые атакующие могут изучить, и сотрудников, которые регулярно обрабатывают чувствительные запросы.

Компании среднего рынка сталкиваются с конкретной проблемой: у них есть обязательства и сложность уровня предприятия, но без бюджета или штата безопасности, чтобы соответствовать. Они достаточно сложны, чтобы быть привлекательными целями, но ограничены ресурсами, поэтому продвинутые атаки успешны.

Наша платформа решает эту проблему, автоматизируя анализ контекста бизнеса, который обычно требует посвященных аналитиков безопасности. Вместо того, чтобы требовать от команд вручную расследовать каждый подозрительный запрос, TRACE предоставляет рассуждения, которые помогают организациям принимать обоснованные решения быстро.

Мы также фокусируемся на пользовательском опыте, потому что эти организации не могут позволить себе решения, которые создают операционную трение или требуют обширной подготовки.

Можете ли вы объяснить, как работает ваша система предсказуемого обнаружения кампаний и как она нейтрализует фальшивые веб-сайты компании так быстро?

Наш подход сочетает мониторинг регистрации доменов в реальном времени с анализом контекста бизнеса.

Мы непрерывно отслеживаем глобальную регистрацию доменов, ищем закономерности, которые предполагают кампании подделки – подобное написание легитимным доменам, кластеры времени регистрации и закономерности инфраструктуры, соответствующие подготовке атаки.

Но ключевым дифференциатором является корреляция этой технической разведки с контекстом бизнеса. Когда мы видим домены, зарегистрированные так, что они могут подделывать поставщиков или партнеров наших клиентов, мы можем предсказать цели и время кампаний на основе бизнес-отношений и циклов.

“Нейтрализация” происходит через раннее предупреждение – мы предупреждаем клиентов о потенциальных кампаниях подделки за недели до отправки писем, позволяя им подготовить оборону и проинформировать сотрудников о конкретных угрозах, за которыми нужно следить.

Это предкампанейское обнаружение возможно только потому, что мы понимаем как техническую инфраструктуру атаки, так и контекст бизнеса, который атакующие, скорее всего, будут эксплуатировать.

Какие были некоторые из самых сложных технических проблем, с которыми вы столкнулись при построении真正 решения кибербезопасности, родного для ИИ?

Самой сложной проблемой было построение системы, которая могла бы рассуждать о контексте бизнеса без раскрытия конфиденциальных организационных данных, а также доказать, что она работает против новых атак, которые системы наследия пропускают.

Мы недавно получили подтверждение, когда наша система TRACE обнаружила эксплуатацию Direct Send в Microsoft 365, которую пропустили как Microsoft (MSFT ), так и лидер рынка. Атака была опубликована и подтверждена Dark Reading. Она эксплуатировала легитимные функции Microsoft, использовала обфускацию на основе изображений и динамически персонализировала страницы фишинга – совершенно новые техники без исторических шаблонов для сопоставления.

Технические проблемы были значительными: построение координации LLM-as-master, которая могла бы выполнять сложные рассуждения, сохраняя конфиденциальные данные локальными, избегая ловушек ложных положительных результатов при переходе от сопоставления шаблонов к рассуждениям и оптимизация производительности для обеспечения принятия решений в реальном времени в рамках требований задержки потока электронной почты.

Но самым большим прорывом было доказать, что наша архитектура двойного сбора доказательств работает в реальном мире против атак, которые поставили в тупик установленных поставщиков. Это подтверждение дало нам уверенность, что архитектура может справиться с любыми новыми техниками, которые атакующие разработают дальше.

Как вы видите эволюцию ландшафта угроз к 2026-2027 годам, и как вы готовите свою платформу к встрече с этим будущим?

К 2026-2027 годам я ожидаю, что сложные атаки, усиленные ИИ, станут мейнстримом, а не территорией постоянных угроз. Инструменты и техники станут коммодитизированными, что значительно расширит пул акторов угроз.

Мы также увидим расширение атак за пределы электронной почты на все каналы деловой коммуникации – Teams, Slack, мобильное сообщение. Атакующие будут оркестрировать кампании через несколько каналов, что сделает обнаружение в одной точке недостаточным.

Мы готовимся, строя TRACE как двигатель рассуждений, который можно применить к любому каналу деловой коммуникации. Основная технология – понимание контекста и намерения бизнеса – не специфична для электронной почты. Мы также инвестируем значительные средства в возможности корреляции между каналами.

Другим значительным сдвигом станет эксплуатация атак ИИ внедрения ИИ внутри организаций. Когда компании развертывают инструменты ИИ для бизнес-процессов, атакующие будут нацеливаться на эти интеграции и потоки данных.

Какие уроки вы извлекли из реальных развертываний, и как они сформировали вашу дорожную карту продукта?

Самым большим уроком является то, что новые атаки подтверждают наш подход к архитектуре в способах, которые мы не могли предвидеть. Когда наша система TRACE обнаружила эксплуатацию Direct Send в Microsoft 365, которую пропустили как Microsoft, так и лидер рынка, это подтвердило нашу тезу о том, что рассуждения превосходят сопоставление шаблонов против действительно новых техник.

Мы узнали, что пользовательский опыт имеет значение больше, чем мы изначально понимали, но не так, как мы ожидали. Команды безопасности не просто хотят точное обнаружение – они хотят понять, почему система приняла решения. Наш подход к двойному сбору доказательств помогает, потому что аналитики могут видеть как доказательства прокуратуры, так и доказательства общественного защитника, которые привели к вердикту LLM-судьи.

Мы также обнаружили, что обнаружение новых атак создает конкурентные преимущества, которые мы не предвидели. Когда мы опубликовали анализ Direct Send, подтвержденный Dark Reading, это установило техническую авторитетность способами, которые маркетинговые заявления никогда не могли. Потенциальные клиенты поняли, что мы не просто заявляем о обнаружении неизвестных угроз – мы доказываем это с задокументированными случаями, где поставщики наследия потерпели неудачу.

Эти уроки сформировали нашу стратегию вокруг прозрачности и технической валидации. Наша дорожная карта теперь подчеркивает не только возможности обнаружения, но и способность объяснить рассуждения и поделиться разведкой угроз с более широким сообществом безопасности.

Где вы видите StrongestLayer в течение следующих двух-трех лет, и какова долгосрочная видение компании?

В течение следующих двух лет я вижу нас как двигатель рассуждений, который защищает всю деловую коммуникацию – не только электронную почту, но и Teams, Slack, мобильное сообщение и появляющиеся каналы.

Техническая основа, которую мы построили с помощью TRACE – понимание контекста и намерения бизнеса – применима за пределами безопасности электронной почты. Когда организации принимают больше каналов коммуникации и инструментов ИИ, им нужна последовательная защита, которая понимает логику бизнеса во всех платформах.

В долгосрочной перспективе наша видение – быть интеллектуальным слоем, который помогает организациям общаться с уверенностью в мире, усиленном ИИ. Вместо того, чтобы быть барьером для коммуникации, мы хотим быть системой, которая позволяет бизнесу безопасно采用 новые технологии коммуникации.

Ультимативная цель – достичь точки, где организации не думают о безопасности электронной почты как о отдельной проблеме – это просто встроено в то, как работает деловая коммуникация, защищая их автоматически, обеспечивая производительность.

Спасибо за отличное интервью. Читателям, которые хотят узнать больше, следует посетить StrongestLayer

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.