Интервью
Кит Стюарт, Основатель и Генеральный Директор Humanix – Интервью

Кит Стюарт, Основатель и Генеральный Директор Humanix, является ветераном кибербезопасности с более чем 25-летним опытом, охватывающим управление продуктами, инжиниринг, бизнес-развитие и исполнительное руководство в некоторых из наиболее признанных компаний отрасли, включая Cisco, Brocade, Riverbed и vArmour. До основания Humanix в 2023 году он занимал должность временного Генерального Директора и Старшего Вице-Президента по Продукту и Инжинирингу в vArmour, где он помог компании пройти процесс приобретения и перехода к модели бизнеса, основанной на SaaS. На протяжении всей своей карьеры Стюарт руководил глобальными командами, возглавлял крупные инициативы по кибербезопасности, участвовал в привлечении средств и деятельности по слиянию и приобретению, и сыграл ключевую роль в разработке технологий безопасности нового поколения. Его обширный опыт в области безопасности предприятий и глубокое понимание того, как злоумышленники эксплуатируют поведение человека, привели его к созданию Humanix с миссией защиты людей от все более сложных атак социальной инженерии.
Humanix является компанией по кибербезопасности, которая разрабатывает то, что она называет обнаружением и реагированием на угрозы человеку (Human Threat Detection and Response, HTDR), новой категорией, ориентированной на защиту “человеческого слоя” безопасности предприятия. Вместо того, чтобы сосредотачиваться исключительно на конечных точках, сетях и инфраструктуре, Humanix использует разговорный ИИ, обученный на человеческой психологии и моделях атак естественного языка, для обнаружения манипуляций, обмана, выдачи себя за другого и других тактик социальной инженерии через голосовые, чат, электронные и видео-взаимодействия, а также взаимодействия с сервисной поддержкой. Платформа предназначена для обнаружения атак в режиме реального времени, помогая организациям предотвратить нарушения безопасности до того, как злоумышленники смогут эксплуатировать сотрудников, подрядчиков или клиентов. Подход Humanix отражает растущее признание того, что большинство успешных кибератак нацелены на людей, а не на системы, и компания стремится предоставить командам безопасности тот же уровень видимости и возможностей реагирования на угрозы, нацеленные на людей, который они уже имеют для традиционных киберугроз.
Вы возглавляли крупные трансформации в компаниях, таких как vArmour, включая переход на SaaS, масштабирование инженерных команд и навигацию по приобретению. Какой конкретный пробел или поворотный момент привел вас к основанию Humanix, и почему вы так сильно фокусируетесь на защите людей, а не систем?
Самая большая проблема в любой организации – это человеческий риск. Люди являются одновременно нашим наиболее мощным оборонительным активом и нашей наиболее устойчивой уязвимостью. Однако это проблема, которая постоянно остается без внимания. Ответом отрасли было обучение – фактически попытка превратить среднего сотрудника в эксперта по кибербезопасности за один час. Мы знаем, что это не работает, но у нас не было лучших решений.
Два события произошли недавно, одно хуже, другое лучше. Сначала хуже: ИИ делает атаки, нацеленные на людей напрямую, намного более доступными. Теперь вы можете быть подростком на другой стороне мира, не говорить ни слова по-английски, не знать ничего о конкретном бизнесе, и вдруг ИИ позволяет вам знать почти все и звучать как почти любой.
Второе, лучше: у нас теперь есть технологии для обнаружения этих атак. ИИ очень хорошо понимает нюансы и сложность человеческого взаимодействия. С помощью разговорного ИИ мы можем выявить закономерности в этих взаимодействиях и реагировать почти в режиме реального времени.
Мы больше не должны полагаться только на устаревшие, ориентированные на обучение стратегии. Впервые у нас есть способ直接 решить проблему уязвимости человека. Вот почему мы построили Humanix.
Ваша работа давно сосредоточена на крупномасштабных данных, аналитике поведения и графических моделях безопасности. Как эти опыт повлияли на подход Humanix к обнаружению атак, которые не выглядят как традиционные нарушения?
На поверхности обнаружение интерактивных атак социальной инженерии выглядит устрашающим. Каждый человек уникален. Естественный язык чрезвычайно высоко измерим. Классические модели, основанные на машинном обучении, не понимают контекст и часто ошибаются.
Однако, когда вы глубже погружаетесь, вы можете увидеть, что этот класс атак имеет закономерности, как и любой другой. Вместо переполнения буфера или нулевых дней злоумышленники эксплуатируют пробелы в бизнес-процессах и доверие человека. Злоумышленники имеют книги, которые они последовательно используют против организаций, что означает, что мы должны быть в состоянии обнаружить и реагировать на эти атаки, как и на конечные точки, сети, облако или идентификацию.
Этот вывод позволяет нам объединить классические модели обнаружения и реагирования, которые мы знаем эффективными, включая анализ поведения и теорию графов, с возможностями семантического рассуждения языковых моделей. Humanix использует это сочетание для понимания сущностей, отношений, поведения, риска и самого взаимодействия. Это то, как мы создаем новый класс продукта обнаружения и реагирования: Обнаружение и Реагирование на Угрозы Человеку.
Новые группы, такие как BlackFile, используют фишинг голосом и социальную инженерию в реальном времени вместо тактик, основанных на вредоносном ПО. Что этот сдвиг говорит нам о том, как меняется ландшафт угроз?
BlackFile является частью более широкого сдвига в сторону атак, которые менее ориентированы на получение вредоносного ПО в среду и более ориентированы на использование естественного языка для открытия двери.
Эти группы поняли, что убедительный телефонный звонок, правдоподобный предлог и правильное количество срочности могут быть столь же эффективными, как и техническая эксплуатация, и часто более трудными для обнаружения командами безопасности. Поверхность атаки не изменилась так много, как фокус атакующего. Люди всегда были частью поверхности атаки. Что изменилось, так это масштаб, зрелость и повторяемость книги.
Социальная инженерия копируется, совершенствуется и индустриализируется, потому что она работает. Она использует то, как бизнесы фактически работают, особенно в рабочих процессах, где люди ожидаются, чтобы помочь быстро, решить исключения и поддерживать все в движении.
Мы наблюдаем, как атакующие выдают себя за ИТ-помощь и эксплуатируют сотрудников напрямую, чтобы получить доступ. Почему такие методы, как фишинг голосом и манипуляция помощью, становятся такими эффективными первичными точками входа?
Такие методы, как фишинг голосом и манипуляция помощью, так эффективны, потому что они эксплуатируют сочетание доверия, срочности и доступа, найденного во многих рабочих процессах поддержки и администрирования.
Если я хочу попасть в вашу среду, я могу потратить недели на поиск технической эксплуатации. Или я могу позвонить кому-то, кто обучен помогать, создать правдоподобную историю и заставить его сделать то, что мне нужно, будь то сброс пароля, регистрация нового фактора МФА, изменение разрешения или утверждение запроса.
Человек на другом конце звонка часто пытается решить реально выглядящую проблему под давлением времени, с неполной информацией. Это то, что делает помощь такой привлекательной целью. Это одно из немногих мест, где разговор может напрямую превратиться в доступ. Как только доступ предоставлен, все остальное может произойти очень быстро.
Отрасль инвестировала значительные средства в обучение сотрудников, но нарушения безопасности, нацеленные на людей, продолжают расти. Где традиционное осознание безопасности не справляется, и что нужно изменить?
Обучение осознанию безопасности рассматривалось как основная защита от социальной инженерии, хотя результаты четко показывают его ограничения. Организации продолжают инвестировать значительные средства в обучение, но атакующие продолжают добиваться успеха, потому что они нацелены на людей в живых взаимодействиях, а не проверяют, помнит ли сотрудник материал из курса.
Атака социальной инженерии не является тестом. Это человек на другом конце телефонного звонка или чат-потока, создающий срочность, строящий доверие и пытающийся заставить кого-то совершить действие, которое он не должен совершать. Текущая модель ломается, потому что она ожидает, что сотрудник распознает и остановит атаку, пока атакующий активно манипулирует взаимодействием.
Когда что-то идет не так, реакция часто заключается в том, чтобы обвинить сотрудника и назначить дополнительное обучение. Но сотрудник обычно пытался помочь, что является тем, о чем бизнес просит его делать каждый день. Нам нужно перестать рассматривать социальную инженерию как проблему осознания alone. Это класс атак, и мы должны обнаружить и реагировать на него, пока взаимодействие происходит.
Humanix позиционирует себя вокруг обнаружения атак на людей в реальном времени. Что такое наблюдаемость человеческого риска на практике?
Наблюдаемость человеческого риска означает предоставление командам безопасности видимости живых взаимодействий, где атакующие пытаются манипулировать людьми, чтобы изменить доступ, обойти необходимую процедуру или совершить другое небезопасное действие от имени атакующего.
Сегодня эти взаимодействия фактически невидимы для безопасности. Кто-то звонит в службу поддержки, открывает тикет или начинает чат. Пароль сбрасывается, фактор МФА регистрируется, разрешение изменяется или исключение утверждается. Эти высокочувствительные рабочие процессы, но команды безопасности не имеют видимости и наблюдаемости.
Humanix меняет это. Мы подключаемся к системам корпоративной связи, уже используемым – Microsoft 365, ServiceNow , Zoom, Slack и многое другое. Humanix отслеживает действия и взаимодействия по этим каналам и сравнивает их с тактиками атак и корпоративными процедурами.
Был ли звонящий должным образом проверен? Обошел ли он проверку? Была ли срочность, выдача себя за другого или давление, чтобы пропустить необходимый шаг? Был ли агент на грани совершения высокорискованного действия? Как изменился профиль риска, когда звонок прогрессировал? Humanix предоставляет обнаружение и реагирование безопасности, пока взаимодействие происходит, и сообщает команде безопасности, если что-то выглядит подозрительно.
Окончательной целью этого анализа является не наказать жертв после факта. Это защита их в моменте. Если разговор становится атакой, команда безопасности должна знать.
Когда технологии голоса и глубоких фейков ИИ улучшаются, насколько близко мы находимся к моменту, когда человеческое доверие становится самой слабой поверхностью атаки?
Человеческое доверие было одной из самых слабых поверхностей атаки в течение долгого времени. ИИ делает атаки против доверия легче создавать, настраивать и масштабировать.
Однако нам нужно быть осторожными, чтобы не переоценить конкретный случай “глубоких фейков”. Глубокие фейки – это только один из средств, которые атакующие могут использовать для манипулирования кем-то. На самом деле, если мы посмотрим на большинство успешных атак социальной инженерии за последние несколько лет, большинство из них не были глубокими фейками – они просто были человеческими атакующими и мошенниками, которые подняли телефон. Группы, такие как Scattered Spider, ShinyHunters и BlackFile, показали, что обычный телефонный звонок, правдоподобный предлог и правильное количество срочности более чем достаточно, чтобы заставить кого-то совершить действие от имени атакующего.
Команды безопасности должны сосредоточиться на сообщении, а не на средстве. Кто-то, которого заставляют нарушить политику или утвердить исключение в подозрительных обстоятельствах – это настоящее рискованное поведение. Риски лежат в самом взаимодействии и действии, которое оно предназначено индуцировать.
Доверие – это не то, что мы можем удалить из бизнеса. Люди должны отвечать на звонки, решать проблемы, утверждать запросы и помогать друг другу. Ответом не может быть сделать всех менее человеческими. Это должно быть защита моментов, когда доверие эксплуатируется.
Какую роль должен играть ИИ в защите от социальной инженерии, основанной на ИИ, и какие являются самыми большими техническими проблемами в обнаружении манипуляций в реальном времени?
Разговорный ИИ открывает возможность превратить социальную инженерию, основанную на ИИ, из проблемы обучения в проблему обнаружения и реагирования. Модели языка позволяют нам применить все наши знания из областей, таких как конечные точки или сеть, и применить их к человеческому слою. Нам нужно обнаружить и реагировать на эти атаки, а не продолжать бесполезную попытку оттренировать их.
Есть много технических проблем в реализации этой концепции. Естественный язык высоко измерим, то есть существует бесчисленное количество способов передать одно и то же значение. Говорить “Я заблокирован из своей системы” – это функционально эквивалентное утверждение “Мне нужно сбросить пароль”, даже если слова “пароль” и “сброс” не были использованы.
Другой проблемой является важность контекста. Человеческие взаимодействия контекстно-зависимы и кумулятивны, и поэтому так же и манипуляция человеком. Звонящий может звучать спокойно, вежливо и правдоподобно, пока он не обойдет проверку или не направит кого-то на небезопасное действие. Нам нужно объединить несколько сигналов и контекстно-зависимые данные вместе, чтобы точно разделить безобидные и злонамеренные.
Наконец, каждая организация уникальна. У нее есть уникальные процедуры и нормы, почти все из которых нечитаемы машине. Это еще одна область, где ИИ может быть огромной помощью – понимание этих политик и сравнение их с наблюдаемым реальным поведением.
Многие инструменты безопасности все еще фокусируются на конечных точках, сетях и системах идентификации. Как должны руководители по информационной безопасности пересмотреть свою архитектуру, если основная линия фронта смещается в сторону поведения человека?
Прежде всего, руководители по информационной безопасности должны официально признать то, что мы все интуитивно знаем: человеческий капитал организации является классом активов (как конечные точки, сеть или облако), который необходимо управлять. Угрозы и риски необходимо точно моделировать и контролировать.
Фреймворк кибербезопасности NIST уже предоставляет рекомендации по тому, как это сделать. “Идентификация” и “управление” людей являются частью подмножества идентификации рисков (ID.AM) идентификации рисков. Однако многие организации определяют проблему человеческого риска как проблему обучения и управляют ею только через требование соблюдения обучения осознанию безопасности. Это должно измениться.
Когда мы рассматриваем человеческий капитал как свой собственный класс активов, это открывает стандартные книги, которые мы запускаем для каждого другого класса активов. Каковы ключевые риски (ID.RA)? Как я могу систематически защититься от них (Защита)? Каковы наши системы и процессы для обнаружения того, что атакующий собирается нарушить эти защиты или, что хуже, уже нарушил (Обнаружение)? Как организация реагирует на локализацию угрозы и в конечном итоге восстановление услуг (Реагирование и Восстановление)? Рассматривая человеческий капитал систематически, как и любой другой класс активов, мы можем более четко определить риски и более эффективно расставлять приоритеты ресурсов для управления этими рисками.
Оглядываясь вперед, ожидаете ли вы, что атаки на человеческий слой будут доминировать в киберпреступности, или мы увидим гибридную модель, где автоматизация, основанная на ИИ, и социальная инженерия объединятся в нечто более трудное для защиты?
Это, вероятно, будет смешанная модель угроз. У нас происходит два события одновременно. Во-первых, атакующие учатся масштабировать свои атаки с помощью ИИ, увеличивая доступ и снижая стоимость этого класса атак. Во-вторых, предприятия сами проходят через агентную трансформацию ИИ, возглавляемую теми же бизнес-сервисами, которые атакуются BlackFile и их коллегами.
Служба поддержки клиентов, помощь, служба поддержки, финансовые операции и внутренние операции поддержки все преобразуются из человеческой доставки в доставку ИИ. Это означает, что мы столкнемся с взрывом поверхности атаки естественного языка, избавляясь от человеческого здравого смысла. Большие языковые модели обучены реагировать на инструкции и быть полезными. Человеческая подозрительность или “чувство” – это некоторые из наших лучших защит против атак социальной инженерии – были намеренно удалены из моделей ответов. Переход на услуги, доставляемые ИИ, в конечном итоге увеличит риск атак социальной инженерии, а не уменьшит его.
В результате экспозиция предприятия этому классу атак почти certainly продолжит расти в течение следующих нескольких лет. Люди и агенты оба уязвимы для атак естественного языка. Команды безопасности должны начать планировать сегодня систематическую защиту и план реагирования на эту новую реальность. Спасибо за отличное интервью, читателям, которые хотят узнать больше Humanix.












