Интервью
Карл Фроггетт, CIO Deep Instinct – Интервью

Карл Фроггетт, является главным информационным офицером (CIO) компании Deep Instinct, которая была основана на простой идее: что глубокое обучение, продвинутый подмножеством ИИ, может быть применено к кибербезопасности для предотвращения большего количества угроз, быстрее.
Г-н Фроггетт имеет доказанный опыт в построении команд, архитектуре систем, внедрении программного обеспечения для крупных предприятий, а также в согласовании процессов и инструментов с требованиями бизнеса. Фроггетт ранее был главой глобальной защиты инфраструктуры, CISO Кибербезопасности в Citi.
Ваш опыт в финансовой отрасли, можете ли вы рассказать историю о том, как вы перешли в кибербезопасность?
Я начал работать в области кибербезопасности в конце 90-х годов, когда был в Citi, перейдя из роли ИТ. Я быстро перешел на руководящую должность, применяя свой опыт в ИТ-операциях к быстро развивающемуся и сложному миру кибербезопасности. Работая в области кибербезопасности, у меня была возможность сосредоточиться на инновациях, а также развертывать и эксплуатировать технологии и решения по кибербезопасности для различных бизнес-нужд. Во время моего пребывания в Citi мои обязанности включали инновации, инжиниринг, доставку и эксплуатацию глобальных платформ для бизнеса и клиентов Citi во всем мире.
Вы были частью Citi более 25 лет и провели большую часть этого времени, возглавляя команды, ответственные за стратегии безопасности и инженерные аспекты. Что привлекло вас к присоединению к стартапу Deep Instinct?
Я присоединился к Deep Instinct, потому что хотел принять новый вызов и использовать свой опыт по-новому. В течение 15+ лет я был тесно связан с киберстартапами и компаниями FinTech, наставляя и развивая команды для поддержки роста бизнеса, выводя некоторые компании на IPO. Я был знаком с Deep Instinct и увидел, как их уникальная, прорывная технология глубокого обучения (DL) дает результаты, которых не может достичь ни один другой поставщик. Я хотел быть частью чего-то, что станет новой эрой защиты компаний от злонамеренных угроз, с которыми мы сталкиваемся каждый день.
Можете ли вы обсудить, почему применение глубокого обучения к кибербезопасности является таким прорывом?
Когда Deep Instinct была сформирована, компания поставила амбициозную цель революционизировать отрасль кибербезопасности, введя философию предотвращения, а не реакции на угрозы. С ростом кибератак, таких как вымогательство, эксплуатация нулевых дней и другие неизвестные угрозы, традиционная реакционная модель безопасности не работает. Теперь, когда мы продолжаем видеть рост угроз в объеме и скорости из-за Генеративного ИИ, и когда атакующие переизобретают, инновируют и избегают существующих контролей, организациям нужна прогностическая, предотвращающая способность, чтобы оставаться на шаг впереди злоумышленников.
Враждебный ИИ на подъеме, и злоумышленники используют такие инструменты, как WormGPT, FraudGPT, мутирующий вредоносный код и многое другое. Мы вступили в решающую эпоху, которая требует от организаций бороться с ИИ с помощью ИИ. Но не все ИИ созданы равными. Защита от враждебного ИИ требует решений, которые работают на более совершенной форме ИИ, а именно, глубоком обучении (DL). Большинство инструментов кибербезопасности используют модели машинного обучения (ML), которые имеют несколько недостатков для команд безопасности при предотвращении угроз. Например, эти предложения обучаются на ограниченных подмножествах доступных данных (обычно 2-5%), предлагают только 50-70% точности с неизвестными угрозами и вводят много ложных положительных результатов. Решения ML также требуют значительного вмешательства человека и обучаются на небольших наборах данных, что делает их уязвимыми для человеческой предвзятости и ошибок. Они медленные и непоследовательные, даже на конечной точке, что позволяет угрозам оставаться до тех пор, пока они не будут выполнены, а не с ними бороться, пока они еще спящие. То, что делает DL эффективным, – это его способность самообучаться, когда он потребляет данные и работает автономно, чтобы выявить, обнаружить и предотвратить сложные угрозы.
DL позволяет лидерам перейти от традиционного подхода “предполагать компрометацию” к прогностическому предотвращению, чтобы эффективно бороться с вредоносным кодом, созданным ИИ. Этот подход помогает выявить и смягчить угрозы до того, как они произойдут. Он обеспечивает чрезвычайно высокий уровень эффективности против известных и неизвестных вредоносных программ, и чрезвычайно низкий уровень ложных положительных результатов по сравнению с решениями на основе ML. Ядро DL требует только одного или двух обновлений в год, чтобы поддерживать эту эффективность, и поскольку оно работает независимо, оно не требует постоянных запросов в облако или обмена интеллектом. Это делает его чрезвычайно быстрым и дружественным к конфиденциальности.
Как глубокое обучение может прогностически предотвратить неизвестные вредоносные программы, с которыми оно никогда не сталкивалось?
Неизвестные вредоносные программы создаются несколькими способами. Одним из распространенных методов является изменение хэша в файле, которое может быть так nhỏ, как добавление одного байта. Решения безопасности конечных точек, которые полагаются на хэш-блокирование, уязвимы для таких “мутаций”, поскольку их существующие сигнатуры хэша не будут соответствовать новым мутациям. Упаковка – это еще один метод, при котором бинарные файлы упаковываются с помощью упаковщика, который обеспечивает общий слой над исходным файлом – можно представить это как маску. Новые варианты также создаются путем изменения исходного вредоносного кода. Это делается в отношении функций, которые поставщики безопасности могут подписать, начиная от жестко закодированных строк, IP/имен доменов серверов C&C, реестровых ключей, путей файлов, метаданных или даже мьютексов, сертификатов, смещений, а также расширений файлов, которые связаны с зашифрованными файлами вымогательством. Код или части кода также могут быть изменены или добавлены, что позволяет избежать традиционных методов обнаружения.
DL построена на основе нейронной сети и использует свой “мозг”, чтобы непрерывно обучаться на сырых данных. Важным моментом здесь является то, что обучение DL потребляет все доступные данные без вмешательства человека – это ключевая причина, почему оно так точно. Это приводит к очень высокому уровню эффективности и очень низкому уровню ложных положительных результатов, что делает его гиперустойчивым к неизвестным угрозам. С нашей рамкой DL мы не полагаемся на сигнатуры или закономерности, поэтому наша платформа иммунна к модификациям хэша. Мы также успешно классифицируем упакованные файлы – как простые и известные, так и FUDs.
Во время фазы обучения мы добавляем “шум”, который изменяет сырые данные из файлов, которые мы подаем в наш алгоритм, чтобы автоматически сгенерировать небольшие “мутации”, которые подвергаются каждому циклу обучения во время нашей фазы обучения. Этот подход делает нашу платформу устойчивой к модификациям, применяемым к различным неизвестным вариантам вредоносных программ, таким как строки или даже полиморфизм.
Менталитет предотвращения часто является ключом к кибербезопасности, как Deep Instinct фокусируется на предотвращении кибератак?
Данные являются жизненной кровью каждой организации, и их защита должна быть приоритетом. Всего одна злонамеренная файл может привести к компрометации. В течение многих лет “предполагать компрометацию” было де-факто умонастроением безопасности, принимающим неизбежность того, что данные будут доступны злоумышленникам. Однако это умонастроение, и инструменты, основанные на этом менталитете, не смогли обеспечить адекватную защиту данных, и атакующие пользуются этой пассивной подходом. Наше недавнее исследование показало, что было больше инцидентов с вымогательством в первой половине 2023 года, чем во всем 2022 году. Эффективное решение этой меняющейся угрозы не только требует отказа от менталитета “предполагать компрометацию”, но и требует от компаний принять совершенно новый подход и арсенал предотвращающих мер. Угроза новая и неизвестная, и она быстрая, поэтому мы видим эти результаты в инцидентах с вымогательством. Как и сигнатуры не могли идти в ногу с меняющимся ландшафтом угроз, ни одно существующее решение, основанное на ML, не может.
В Deep Instinct мы используем силу DL, чтобы обеспечить подход предотвращения к безопасности данных. Платформа прогностического предотвращения Deep Instinct – это первое и единственное решение, основанное на нашей уникальной рамке DL, специально разработанной для кибербезопасности. Это наиболее эффективное, эффективное и заслуживающее доверия решение по кибербезопасности на рынке, предотвращающее более 99% угроз нулевого дня, вымогательства и других неизвестных угроз за менее чем 20 миллисекунд с самой низкой (<0,1%) скоростью ложных положительных результатов. Мы уже применили нашу уникальную рамку DL к защите приложений и конечных точек, и最近 расширили возможности до защиты хранилища с запуском Deep Instinct Prevention for Storage.
Сдвиг в сторону прогностического предотвращения для безопасности данных необходим для того, чтобы оставаться впереди уязвимостей, ограничить ложные положительные результаты и облегчить стресс команд безопасности. Мы находимся на переднем крае этой миссии, и она начинает набирать обороты, поскольку все больше устаревших поставщиков теперь заявляют о возможностях предотвращения.
Можете ли вы обсудить, какой тип обучающих данных используется для обучения ваших моделей?
Как и другие модели ИИ и ML, наша модель обучается на данных. То, что делает нашу модель уникальной, – это то, что она не требует данных или файлов от клиентов, чтобы учиться и расти. Этот уникальный аспект конфиденциальности дает нашим клиентам дополнительное чувство безопасности при развертывании наших решений. Мы подписываемся на более чем 50 источников, из которых мы загружаем файлы для обучения нашей модели. Оттуда мы проверяем и классифицируем данные сами с помощью алгоритмов, которые мы разработали внутри.
Благодаря этой модели обучения мы создаем только 2-3 новых “мозгов” в год в среднем. Эти новые мозги распространяются независимо, что значительно снижает любое операционное воздействие на наших клиентов. Это также не требует постоянных обновлений, чтобы идти в ногу с меняющимся ландшафтом угроз. Это преимущество платформы, работающей на DL, и позволяет нам обеспечить проактивный, предотвращающий подход, тогда как другие решения, которые используют ИИ и ML, обеспечивают реакционные возможности.
Как только репозиторий готов, мы создаем наборы данных, используя все типы файлов с злонамеренными и добросовестными классификациями, а также другие метаданные. Оттуда мы进一步 обучаем мозг на всех доступных данных – мы не отбрасываем никаких данных во время процесса обучения, что способствует низкому уровню ложных положительных результатов и высокому уровню эффективности. Эти данные непрерывно учатся на своем собственном без нашего входа. Мы корректируем результаты, чтобы научить мозг, и затем он продолжает учиться. Это очень похоже на то, как работает человеческий мозг и как мы учимся – чем больше мы учимся, тем более точными и умными мы становимся. Однако мы крайне осторожны, чтобы избежать переобучения, чтобы сохранить наш мозг DL от запоминания данных, а не обучения и понимания их.
Как только мы достигаем чрезвычайно высокого уровня эффективности, мы создаем модель вывода, которая развертывается у клиентов. Когда модель развертывается на этом этапе, она не может учиться новым вещам. Однако она имеет возможность взаимодействовать с новыми данными и неизвестными угрозами и определять, являются ли они злонамеренными по своей природе. По сути, она принимает решение “нулевого дня” обо всем, что она видит.
Deep Instinct работает в контейнерной среде клиента, почему это важно?
Одним из решений нашей платформы является Deep Instinct Prevention for Applications (DPA), который предлагает возможность использовать наши возможности DL через API / iCAP-интерфейс. Эта гибкость позволяет организациям встраивать наши революционные возможности в приложения и инфраструктуру, что означает, что мы можем расширить наш охват для предотвращения угроз с помощью глубокой защиты киберстратегии. Это уникальный дифференциатор. DPA работает в контейнере (который мы предоставляем), и соответствует современным стратегиям цифровизации, которые наши клиенты реализуют, такие как миграция в локальные или облачные контейнерные среды для своих приложений и услуг. Обычно эти клиенты также принимают “сдвиг влево” с DevOps. Наша модель сервиса, ориентированная на API, дополняет это, обеспечивая возможность Agile-разработки и услуг для предотвращения угроз.
С этим подходом Deep Instinct без проблем интегрируется в технологическую стратегию организации, используя существующие услуги без новых аппаратных или логистических проблем и без новых операционных затрат, что приводит к очень низкой TCO. Мы используем все преимущества, которые предлагают контейнеры, включая массовую автомасштабируемость по требованию, устойчивость, низкую задержку и легкие обновления. Это позволяет обеспечить стратегию кибербезопасности, основанную на предотвращении, встраивая предотвращение угроз в приложения и инфраструктуру в большом масштабе, с эффективностью, которую не могут достичь устаревшие решения. Благодаря характеристикам DL, у нас есть преимущество низкой задержки, высокой эффективности / низкого уровня ложных положительных результатов, в сочетании с чувствительностью к конфиденциальности – ни один файл или данные никогда не покидают контейнер, который всегда находится под контролем клиента. Наш продукт не требует обмена с облаком, аналитики или обмена файлами/данными, что делает его уникальным по сравнению с любым существующим продуктом.
Генеративный ИИ предлагает потенциал для масштабирования кибератак, как Deep Instinct поддерживает необходимую скорость для отражения этих атак?
Наша рамка DL построена на основе нейронных сетей, поэтому ее “мозг” продолжает учиться и тренироваться на сырых данных. Скорость и точность, с которой работает наша рамка, являются результатом обучения мозга на сотнях миллионов образцов. Когда эти наборы данных для обучения растут, нейронная сеть становится все более умной, что позволяет ей быть более детальной в понимании того, что делает файл злонамеренным. Поскольку она может распознавать строительные блоки злонамеренных файлов на более детальном уровне, чем любое другое решение, DL останавливает известные, неизвестные и угрозы нулевого дня с лучшей точностью и скоростью, чем другие устоявшиеся продукты кибербезопасности. Это, в сочетании с тем, что наш “мозг” не требует облачных аналитик или запросов, делает его уникальным. ML сам по себе никогда не был достаточно хорош, поэтому мы используем облачные аналитики, чтобы поддержать ML – но это делает его медленным и реактивным. DL просто не имеет этого ограничения.
Какие из наиболее значительных угроз усиливаются с помощью Генеративного ИИ, на которые должны обратить внимание предприятия?
Фишинговые электронные письма стали намного более сложными благодаря эволюции ИИ. Ранее фишинговые электронные письма обычно были легко обнаружимы, поскольку они часто содержали грамматические ошибки. Но теперь злоумышленники используют такие инструменты, как ChatGPT, чтобы создавать более глубокие, грамматически правильные электронные письма на различных языках, которые труднее обнаружить для фильтров спама и читателей.
Другим примером являются глубокие фейки, которые стали намного более реалистичными и правдоподобными благодаря совершенствованию ИИ. Аудиоинструменты ИИ также используются для имитации голосов руководителей внутри компании, оставляя фальшивые голосовые сообщения для сотрудников.
Как упоминалось выше, атакующие используют ИИ для создания неизвестных вредоносных программ, которые могут изменить свое поведение, чтобы обойти решения безопасности, избежать обнаружения и распространиться более эффективно. Атакующие будут продолжать использовать ИИ не только для создания новых, сложных и уникальных вредоносных программ, которые обойдут существующие решения, но и для автоматизации “конечной цепочки” атак. Это значительно снизит их затраты, увеличит их масштаб и, в то же время, приведет к более успешным кампаниям. Киберотрасль должна пересмотреть существующие решения, обучение и программы осведомленности, на которые мы полагались в течение последних 15 лет. Как мы видим в нарушениях в этом году, они уже терпят неудачу, и это будет только хуже.
Можете ли вы кратко суммировать типы решений, предлагаемых Deep Instinct, когда речь идет об приложениях, конечных точках и решениях хранилища?
Платформа прогностического предотвращения Deep Instinct – это первое и единственное решение, основанное на уникальной рамке DL, специально разработанной для решения современных проблем кибербезопасности – а именно, предотвращения угроз до того, как они смогут выполниться и приземлиться в вашей среде. Платформа имеет три столпа:
- Безагентная, в контейнеризированной среде, подключенная через API или ICAP: Deep Instinct Prevention for Applications – это безагентное решение, которое предотвращает вымогательство, угрозы нулевого дня и другие неизвестные вредоносные программы до того, как они достигнут ваших приложений, не влияя на опыт пользователя.
- Агентно-ориентированный на конечной точке: Deep Instinct Prevention for Endpoints – это самостоятельная платформа предотвращения, ориентированная на предотвращение, а не на выполнение, как большинство решений сегодня. Или это может обеспечить фактический слой предотвращения угроз для дополнения существующих решений EDR. Это предотвращает известные и неизвестные, угрозы нулевого дня и вымогательство до выполнения, до любого злонамеренного действия, что значительно снижает объем оповещений и ложных положительных результатов, чтобы команды SOC могли сосредоточиться исключительно на высокочастотных, легитимных угрозах.
- Подход предотвращения к защите хранилища: Deep Instinct Prevention for Storage предлагает прогностический подход к предотвращению вымогательства, угроз нулевого дня и других неизвестных вредоносных программ от проникновения в среды хранилища – будь то данные хранятся локально или в облаке. Это обеспечивает быстрое, чрезвычайно эффективное решение на централизованном хранилище для клиентов, предотвращая хранение от becoming точки распространения и распространения угроз.
Спасибо за отличный обзор, читатели, которые хотят узнать больше, должны посетить Deep Instinct.












