Интервью

Эмма Забаллос, менеджер по маркетингу продукции в CyCognito – Интервью

mm
Добавьте Unite.AI в избранные источники в Google

Эмма Забаллос – увлеченный исследователь угроз, который страстно увлечен пониманием и борьбой с киберугрозами. Эмма любит отслеживать темные веб-рынки, создавать профили групп вымогателей и использовать разведданные для понимания киберпреступности.

CyCognito, основанная ветеранами национальных разведывательных агентств, специализируется на кибербезопасности, выявляя потенциальные векторы атак с внешней стороны. Компания предоставляет организациям информацию о том, как атакующие могут воспринимать их системы, подчеркивая уязвимости, потенциальные точки входа и уязвимые активы. Штаб-квартира CyCognito находится в Пало-Альто, и она обслуживает крупные предприятия и компании из списка Fortune 500, включая Colgate-Palmolive (CL ) и Tesco.

У вас разнообразный опыт в области исследований кибербезопасности, анализа угроз и маркетинга продукции. Что первым вызвало ваш интерес к этой области, и как ваша карьера эволюционировала в управление экспозицией?

Сразу после окончания университета я работала аналитиком в международном судебном деле, которое включало отслеживание сети акторов по всей территории США (и международно). Это было очень интересное дело, и когда я начала искать следующую работу, я нашла работу в стартапе по мониторингу темной сети (Terbium Labs, теперь часть Deloitte), где я по сути представила себя как “эй, я не знаю ничего о темной сети или кибербезопасности, но у меня есть опыт отслеживания сетей и поведения, и я думаю, что я могу выучить остальное”. И это сработало! Я продолжала работать в области кибербезопасности в качестве эксперта по угрозам с фокусом на угрозах до 2022 года, когда я присоединилась к CyCognito в своей первой роли по маркетингу продукции. Это было здорово продолжать работать в области кибербезопасности, которая является отраслью, которую я очень увлечена, а также пробовать новую роль. Мне нравится, что я могу реализовать свою любовь к рассказыванию историй на основе данных, создавая контент, такой как ежегодный отчет CyCognito о состоянии управления экспозицией.

Вы упоминали, что никогда не будете владеть Алексой. Что вас больше всего беспокоит в отношении умных домашних устройств, и что должен знать об этом обычный человек?

Если вы потратите некоторое время на изучение темной сети, вы увидите, что киберпреступники имеют огромный аппетит к данным, включая потребительские данные, собираемые компаниями. Ваши данные – это ценный ресурс, и это тот ресурс, который многие компании либо не могут, либо не хотят защитить должным образом. Как потребитель, у вас есть ограниченные возможности контролировать, как собираются, хранятся и управляются ваши данные, но важно быть как можно более информированным и контролировать то, что можно. Это может означать, что вам нужно стать очень хорошим в настройке настроек в ваших приложениях или устройствах или просто отказаться от некоторых продуктов вообще.

По необходимости, если у вас включен умный помощник на вашем телефоне или умное домашнее устройство, которое требует голосовой команды, микрофон должен постоянно слушать, чтобы поймать вашу просьбу. Даже если я доверяю компании, что она защищает эти записи и удаляет их, я просто лично не люблю идею иметь микрофон, который всегда включен в моем доме.

Определенно есть услуги и продукты, которые собирают мои данные, и я использую их все равно, потому что это каким-то образом стоит того для меня. Умные домашние продукты, однако, – это то, где я лично drew линию – я согласен физически идти и регулировать свет или делать список покупок или что-то еще, вместо того, чтобы просить Алексу сделать это. Интернет вещей предлагает некоторые невероятные преимущества потребителям, но он также стал благом для киберпреступников.

Вы работали как в федеральном, так и в частном секторах. Как различаются кибербезопасные проблемы между этими средами?

Когда я работала по контракту с Министерством здравоохранения и социальных служб в их Центре координации кибербезопасности здравоохранения, это было более сосредоточено на понимании закономерностей и мотивов действий киберпреступников – понимании, почему они нацеливались на ресурсы здравоохранения и какие рекомендации мы могли бы дать, чтобы укрепить эти обороны. Там было больше места, чтобы глубоко изучить проект в государственном секторе, и есть некоторые невероятные государственные служащие, которые работают над кибербезопасностью в федеральных и государственных правительствах. В обеих своих ролях в стартапах я также смогла провести очень интересные исследования, но это более быстрый темп и более целевые вопросы. Одним из того, что мне нравится в стартапах, является то, что вы можете привнести немного больше своего собственного голоса в исследования – было бы гораздо труднее представить что-то вроде моей речи “Сделайте меня вашим личным шопером темной сети” (DerbyCon 2019) от имени HHS.

В вашей недавней статье, вы подчеркнули быстрый рост темной сети. Какие факторы стимулируют это расширение, и какие тенденции вы видите в течение следующих нескольких лет?

Темная сеть всегда мертва, всегда умирает и всегда возвращается к жизни. К сожалению, существует постоянный рынок для украденных данных, вредоносного ПО, киберпреступности в качестве услуги и всех других типов товаров, связанных с темной сетью, что означает, что даже хотя темные веб-стойки, такие как Silk Road, AlphaBay и Agora, ушли, новые рынки могут возникнуть, чтобы занять их место. Политическая и финансовая нестабильность также стимулирует людей к киберпреступности.

Это стало клише, но ИИ является проблемой здесь – он делает более легким для неопытного преступника повысить свои навыки, возможно, используя инструменты кодирования на основе ИИ или через генеративные инструменты ИИ, которые могут генерировать убедительный фишинг-контент.

Другим фактором, стимулирующим возрождение темной сети, является сильный рынок криптовалют. Криптовалюта – это жизнь киберпреступности – современный рынок вымогательства по сути существует благодаря криптовалюте – и крипто-дружественное правительство при второй администрации Трампа, вероятно, усугубит киберпреступность. Новый состав администрации также сокращает федеральные программы кибербезопасности и правоохранительных органов, включая CISA, что является благом для киберпреступников, поскольку США исторически возглавляли действия по принуждению к соблюдению законов против крупных темных веб-рынков.

Какие из самых больших заблуждений о темной сети должны знать бизнес и отдельные лица?

Одним из самых больших заблуждений, которое я вижу, является то, что темная сеть – это огромная, загадочная сущность, которую слишком сложно понять или защититься. На самом деле, она составляет менее 0,01% от интернета – но этот небольшой размер скрывает ее真正е влияние на безопасность бизнеса. Другой распространенный миф заключается в том, что темная сеть непроницаема или совершенно анонимна. Хотя она действительно требует специальных инструментов, таких как браузер Tor и домены .onion, мы активно отслеживаем эти пространства каждый день. Из-за публичности, связанной с закрытием рынка Silk Road, организации часто думают, что темная сеть – это только для продажи незаконных товаров, таких как наркотики или оружие, а не осознают, что это также огромный и сложный рынок для корпоративных активов и данных. Реальность заключается в том, что темная сеть – это нечто, что не только возможно, но и необходимо для организаций понять, поскольку она имеет потенциал напрямую повлиять на безопасность каждого бизнеса.

Вы упоминали, что организации должны “предполагать экспозицию”. Какие из наиболее упущенных способов компании непреднамеренно подвергают свои данные онлайн?

Что я нахожу fascинiruyuschim, так это то, сколько компаний все еще не осознают масштаб своей экспозиции и способы, которыми они могут быть подвержены через темную сеть. Мы регулярно видим утечки учетных данных, которые циркулируют на темных веб-рынках – не только базовые данные входа, но и учетные данные администратора и VPN, которые могли бы предоставить полный доступ к критической инфраструктуре. Одним из наиболее упущенных областей является устройство IoT. Эти, казалось бы, безобидные подключенные устройства могут быть скомпрометированы и проданы для создания ботнетов или запуска атак. Современные IT-среды стали невероятно сложными, создавая то, что мы называем “расширенной атакой поверхности”, которая выходит далеко за рамки того, что большинство организаций представляет себе. Мы говорим о облачных сервисах, точках сетевого доступа и интегрированных системах, о которых многие компании даже не знают, что они подвержены. Трудная правда заключается в том, что большинство организаций имеют намного больше потенциальных точек входа, чем они думают, поэтому лучше предположить, что существует экспозиция, чем доверять, что ваши существующие обороны идеальны.

Как киберпреступники используют ИИ для улучшения своих операций на темной сети, и как бизнес может защититься от киберугроз на основе ИИ?

Киберпреступность не создает новых типов атак – она ускоряет те, которые мы уже знаем. Мы видим, как преступники используют ИИ для генерации сотен невероятно убедительных фишинг-писем за несколько минут, что раньше занимало дни или недели. Они разрабатывают адаптивное вредоносное ПО, которое может фактически изменить свое поведение, чтобы избежать обнаружения, и используют специализированные инструменты, такие как WormGPT и FraudGPT, которые предназначены специально для преступной деятельности. Возможно, наиболее тревожным является то, как они смогли скомпрометировать законные платформы ИИ – мы видели, как украденные учетные данные от крупных поставщиков ИИ продаются, и растет усилие по “джейлбрейку” основных инструментов ИИ, удаляя их ограничения безопасности.

Но хорошая новость заключается в том, что мы не беззащитны. Перспективные организации развертывают системы ИИ, которые работают круглосуточно, чтобы отслеживать темные веб-форумы и рынки. Эти инструменты могут проанализировать миллионы сообщений за несколько минут, понять язык преступников и обнаружить закономерности, которые человеческие аналитики могли бы пропустить. Мы используем ИИ для сканирования украденных учетных данных, мониторинга точек доступа к системам и предоставления раннего предупреждения о потенциальных нарушениях. Ключом является то, что наша оборонительная ИИ может работать на той же скорости и масштабе, что и инструменты преступников – это действительно единственный способ поспевать за современными угрозами.

CyCognito использует “перспективу атакующего” для выявления уязвимостей. Можете ли вы пройти нас через то, как этот подход отличается от традиционных методов тестирования безопасности?

Наш подход начинается с понимания того, что современные IT-среды намного более сложны, чем традиционные модели безопасности предполагают. Мы также не полагаемся на то, что знают организации, чтобы проинформировать нашу работу – когда атакующие нацеливаются на организацию, они не получают списков активов или контекста от своей цели, поэтому мы также начинаем с нулевых данных от наших клиентов. На основе этого мы собираем карту организации и ее атакующей поверхности и помещаем все ее активы в контекст этой карты.

Мы картографируем всю расширенную атакующую поверхность, выходя за рамки известных активов, чтобы понять, что атакующие фактически видят и могут использовать. Когда мы отслеживаем темные веб-рынки, мы не просто собираем данные – мы понимаем, как утечки учетных данных, привилегированный доступ и экспонированная информация создают пути в организацию. Перекрывая эти риски темной сети на существующую атакующую поверхность, мы предоставляем командам безопасности истинную перспективу атакующего о их уязвимостях. Эта перспектива помогает им понять не только то, что может быть уязвимым, но и то, что фактически может быть использовано.

Как работает процесс открытия, основанный на ИИ, в CyCognito, и что делает его более эффективным, чем традиционные решения по управлению внешней атакой (EASM)?

Мы начинаем с фундаментального понимания того, что атакующая поверхность каждой организации намного больше, чем традиционные инструменты предполагают. Наш процесс открытия, основанный на ИИ, начинается с картографирования того, что мы называем “расширенной атакующей поверхностью” – концепцией, которая выходит далеко за рамки традиционных решений EASM, которые только смотрят на известные активы.

Наш процесс является комплексным и проактивным. Мы постоянно сканируем четыре критических типа экспозиции: утечки учетных данных, включая хешированные пароли, которые атакующие могут расшифровать; учетные данные и привилегированный доступ, продаваемые на темных веб-рынках; утечки информации на основе IP, которые могли бы раскрыть сетевые уязвимости; и чувствительные данные, экспонированные через прошлые нарушения. Но обнаружение этих экспозиций – это только первый шаг.

Затем мы картографируем все обратно на атакующую поверхность. Это то место, где контекст становится всем. Вместо того, чтобы просто передать вам список уязвимостей, как традиционные решения EASM, мы показываем вам точно, где ваши данные оказались и где вам нужно сосредоточить свои усилия по безопасности. Это позволяет командам безопасности увидеть не только то, где их данные оказались, но и точно, где они должны сосредоточить свои усилия по безопасности.

Подумайте об этом как о построении стратегической карты, а не просто запуске сканирования безопасности. Перекрывая риски темной сети на вашу фактическую атакующую поверхность, мы предоставляем командам безопасности четкое, действенное понимание их наиболее критических пробелов в безопасности. Это контекстное понимание является необходимым для эффективной приоритизации усилий по устранению и обеспечения быстрого, целевого ответа на возникающие угрозы.

Приоритизация рисков является серьезной проблемой для команд безопасности. Как CyCognito различает критические и некритические уязвимости?

Мы приоритезируем уязвимости, понимая их контекст в рамках всей экосистемы безопасности организации. Не достаточно знать, что учетные данные были скомпрометированы или точка доступа уязвима – нам нужно понять, что эта экспозиция означает в плане потенциального воздействия, и это воздействие может варьироваться в зависимости от бизнес-контекста актива. Мы особенно внимательно смотрим на привилегированные учетные данные, учетные данные администратора и точки доступа VPN, поскольку они часто представляют наибольший риск для перемещения внутри систем. Перекрывая эти экспозиции на нашу атакующую поверхность, мы можем показать командам безопасности точно, какие уязвимости представляют наибольший риск для их наиболее критических активов. Это помогает им сосредоточить свои ограниченные ресурсы там, где они будут иметь наибольшее влияние.

Как вы видите эволюцию кибербезопасности в течение следующих пяти лет, и какую роль будет играть ИИ как в нападении, так и в защите?

Мы находимся в середине фундаментального сдвига в ландшафте кибербезопасности, в значительной степени обусловленного ИИ. На стороне нападения мы уже видим, как ИИ ускоряет масштаб и сложность атак способами, которые были бы невозможны всего несколько лет назад. Новые инструменты ИИ, предназначенные специально для киберпреступности, такие как WormGPT и FraudGPT, появляются быстро, и мы видим, как даже законные платформы ИИ скомпрометированы или “джейлбрейкнуты” для злонамеренных целей.

На стороне защиты ИИ не является просто преимуществом – он становится необходимым. Скорость и масштаб современных атак означают, что традиционный, человеческий анализ просто не может поспевать. ИИ необходим для мониторинга угроз в масштабе, анализа деятельности темной сети и предоставления возможностей быстрого ответа, которые требуются современной безопасностью. Но я хочу подчеркнуть, что технология сама по себе не является ответом. Организации, которые будут наиболее успешными в навигации по этому новому ландшафту, – это те, которые сочетают передовые возможности ИИ с проактивными стратегиями безопасности и глубоким пониманием своей расширенной атакующей поверхности. Следующие пять лет будут о нахождении баланса между мощными инструментами ИИ и умными, стратегическими планами безопасности.

Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить CyCognito.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.