Интервью

Набиль Ханнан, Филд CISO в NetSPI – Интервью

mm
Добавьте Unite.AI в избранные источники в Google

Набиль Ханнан является Филд CISO (Главный офицер информационной безопасности) в NetSPI. Он возглавляет консультационную практику компании, сосредоточенную на помощи клиентам в решении проблем кибербезопасности и управления угрозами и уязвимостями. Его опыт заключается в создании и улучшении эффективных инициатив по безопасности программного обеспечения, с глубоким опытом в финансовом секторе.

NetSPI – это проактивное решение безопасности, предназначенное для обнаружения, определения приоритета и устранения наиболее критических уязвимостей безопасности. Оно помогает организациям защитить то, что наиболее важно для их бизнеса, обеспечивая проактивный подход к кибербезопасности с большей ясностью, скоростью и масштабом, чем когда-либо прежде.

Можете ли вы рассказать немного о своем пути в кибербезопасности и о том, что привело вас к присоединению к NetSPI?

Я программировал с семи лет. Технологии всегда меня интересовали, потому что я хотел знать, как работают вещи, что в конечном итоге привело меня к тому, что я многое разбирал и учился собирать обратно в молодом возрасте.

Во время изучения компьютерных наук в колледже, я начал свою карьеру в Blackberry, где работал менеджером продукта для платформы Blackberry Messenger и заинтересовался проектированием аппаратного обеспечения. Оттуда меня пригласили присоединиться к небольшой компании в области безопасности приложений – я был так увлечен этим, что был готов переехать в новую страну, чтобы получить эту работу.

Когда я рассматриваю свой путь в кибербезопасности, он начался снизу. Я начал как младший консультант, выполняя тестирование на проникновение, проверку кода, моделирование угроз, тестирование аппаратного обеспечения и все, что мои начальники могли мне поручить. В конечном итоге я работал над созданием услуги по тестированию на проникновение для Cigital, которая позже была приобретена Synopsys. Все это привело меня к NetSPI, чтобы поддержать ее рост в области проактивной безопасности.

Как ваш опыт в финансовом секторе повлиял на ваш подход к кибербезопасности?

Работая в Synopsys, я помогал разрабатывать стратегию продажи услуг и продуктов безопасности финансовым учреждениям. Итак, хотя я не работал напрямую в финансовом секторе, я был ответственным за разработку стратегий для этого сектора, что требовало глубокого погружения в этот вертикаль, чтобы понять его движущие силы и болевые точки.

Вырастая в технологическом пространстве, я провел много времени, работая с крупными финансовыми организациями по всему миру. Имея этот опыт, я сосредоточил свое время и навыки на разработке стратегии для нацеливания и создания услуг, адаптированных к финансовому сектору в целом.

Самое главное, что я узнал из опыта работы в финансовом секторе, заключается в том, что хакеры идут туда, где есть деньги. Хакеры не делают это ради развлечения; это их источник дохода. Они идут туда, где есть наибольшее финансовое воздействие – будь то фактическое кража денег в какой-либо форме или причинение финансового ущерба организации. Этот образ мышления помог мне сформировать мое понимание кибербезопасности и привел меня к успеху в моей текущей роли как Филд CISO.

Какие, по вашему мнению, являются самыми большими проблемами кибербезопасности, с которыми сталкиваются организации сегодня?

Самой большой проблемой сегодня является скорость, с которой каждая организация должна работать, чтобы противостоять эволюционирующим угрозам и идти в ногу с появляющимися технологиями, такими как ИИ. Исторически существовал водопадный методология для создания программного обеспечения, который не был особенно быстрым по сравнению с тем, как быстро программное обеспечение развертывается сегодня. Теперь у нас есть гораздо более гибкая методология, при которой организации пытаются создавать программное обеспечение и выпускать его в производство как можно быстрее и делать более мелкие реализации.

Последние 10 лет показали быстрые изменения и ускорение в экосистеме безопасности. Это вызывает много проблем для крупных организаций, таких как тень ИТ, что делает более трудным получение информации о их поверхности атаки и активах. Вы не можете защитить то, чего не видите.

Принятие облака добавляет к этому огню – чем больше людей адаптируются, принимают и мигрируют в облако, тем более эластичными становятся программные системы и активы. Способность масштабировать программное обеспечение и аппаратное обеспечение вверх и вниз в эластичной форме делает изменение еще более трудным для управления. По мере того, как системы строятся с эластичным потенциалом, вы создаете проблемы, где активы меняют владельца более часто и создают возможности для злоумышленников найти способы проникнуть в организацию.

Как, по вашему мнению, будет меняться ландшафт кибербезопасности в течение следующих пяти лет?

Необходимость большей видимости как внутренних, так и внешних активов будет продолжать быть важной в течение следующих пяти лет и изменит то, как клиенты работают с поставщиками. Это уже область, на которую мы сильно фокусируемся в NetSPI. В июне мы приобрели решение по управлению киберактивами и управлению кибербезопасностью под названием Hubble Technology. Добавление CAASM к нашим установленным возможностям по управлению внешней поверхностью атаки (EASM) позволяет нашим клиентам непрерывно выявлять новые активы и риски, устранять слепые зоны контроля безопасности и получать целостный вид своей безопасности, предоставляя точный инвентарь киберактивов, как внутренних, так и внешних – что было отсутствует в отрасли до этой точки.

Объединение наших возможностей EASM и CAASM в The NetSPI Platform позволяет нам предоставлять клиентам инструменты, необходимые для решения постоянных проблем с видимостью. Это также повышает способность точно расставлять приоритеты рисков, связанных с активами и уязвимостями. Кроме того, оно помогает лидерам безопасности оценить уязвимость своих наиболее важных активов в отношении этих рисков.

Как подход NetSPI к управлению уязвимостями отличается от других компаний в отрасли?

Недавно мы представили новую унифицированную проактивную платформу безопасности, которая объединяет наши услуги по тестированию на проникновение как услугу (PTaaS), внешнее управление поверхностью атаки (EASM), управление киберактивами (CAASM) и симуляцию атаки и проникновения (BAS) в едином решении. С помощью The NetSPI Platform клиенты могут проактивно подходить к кибербезопасности с большей ясностью, скоростью и масштабом, чем когда-либо прежде. Этот новый проактивный подход отражает тенденции, которые мы наблюдаем в отрасли, и сдвиг от отдельных точечных решений к быстрому принятию более целостных, комплексных платформенных услуг.

Как ИИ используется для улучшения мер кибербезопасности в NetSPI?

Как и любой лидер кибербезопасности скажет вам, ИИ имеет потенциал стать катализатором бизнес-успеха, но он также имеет потенциал кормить враждебные атаки. В NetSPI мы пытаемся помочь нашим клиентам оставаться впереди кривой, реализуя модели тестирования на проникновение ИИ/МЛ, которые обеспечивают рассмотрение безопасности с идеи до реализации, выявляя, анализируя и смягчая риски, связанные с враждебными атаками на системы МЛ, с упором на модели с большим языковым объемом. В кибербезопасности возможности ИИ улучшили и приняли нашу способность мониторить и устранять угрозы в реальном времени.

Какие потенциальные риски связаны с ИИ в кибербезопасности, и как их можно смягчить?

На основе разговоров, которые я веду с другими лидерами кибербезопасности, самым большим риском ИИ является отсутствие у организаций базовой гигиены данных и кибербезопасности. Как мы знаем, решения ИИ эффективны только тогда, когда модели обучены на данных. Если организации не имеют твердого понимания инвентаризации и классификации данных, то существует риск, что их модели будут страдать и будут склонны к пробелам в безопасности.

Когда люди видят слово “интеллект” в ИИ, они ошибочно полагают, что оно “внутренне умное” или даже имеет некоторый вид сознания. Но это не так. Практики безопасности все равно должны программировать модели ИИ, чтобы они понимали, какие активы являются личными, частными, публичными и так далее. Без этих механизмов ИИ может спуститься в хаос. Это, на мой взгляд, является самой большой проблемой среди CISO сейчас.

Можете ли вы рассказать, как услуги NetSPI по тестированию на проникновение как услуге (PTaaS) помогают организациям поддерживать прочную безопасность?

Тестирование на проникновение имеет решающее значение для общей безопасности организации, поскольку оно дает командам больше контекста уязвимостей, специфичных для их бизнеса.

Тестирование на проникновение также является отличным тестом, чтобы увидеть, насколько эффективны другие меры безопасности, такие как проверка кода, моделирование угроз, статическое тестирование безопасности приложений (SAST), динамическое тестирование безопасности приложений (DAST), интерактивное тестирование безопасности приложений (IAST) и другие, которые вы могли реализовать ранее.

Регулярное тестирование на проникновение способствует сотрудничеству с экспертами по безопасности в реальном времени, которое может добавить больше глубины данным. В конце успешного теста на проникновение организации будут иметь лучшее понимание, какие части их ИТ-среды более восприимчивы к нарушениям. Когда тест на проникновение обнаруживает уязвимости, они часто подчеркивают пробелы в контроле на ранних этапах или контроле, который отсутствует совсем. Они также поймут, как достичь соответствия требованиям, где сосредоточить усилия по устранению и как команды ИТ и безопасности могут работать вместе, чтобы оставаться впереди потенциальных бизнес-воздействий.

Сотрудничая с поставщиками, специализирующимися на PTaaS, чтобы дополнить прочную безопасность, организации могут быть лучше подготовлены к проактивному предотвращению инцидентов безопасности.

Как вы интегрируете технологии и человеческий опыт, чтобы предоставлять комплексные решения безопасности?

NetSPI считает, что вам нужны и технологии, и люди, чтобы обеспечить прочную стратегию, чтобы оставаться впереди известных и неизвестных угроз. Люди должны быть в цикле, чтобы проверить, расставить приоритеты и контекстуализировать выводы, которые генерируют инструменты. Мы не занимаемся предоставлением людям ложных положительных результатов или генерацией шума, что приводит их к трате больше времени на то, чтобы понять, что действительно важно. Другими словами, у вас может быть отличная технология, но вам нужно有人, кто будет использовать ее и прерывать ее, чтобы быть успешным.

Есть много рутинных задач, которые ИИ может выполнять быстрее и точнее, чем люди. Если технологию можно построить в достоверной форме, то это позволит нам автоматизировать определенные задачи и освободить время для команд безопасности, чтобы обратить внимание на более творческое мышление и критическое решение проблем, которое ИИ просто не может заменить.

Какой стратегический совет вы обычно даете клиентам, чтобы укрепить их безопасность?

Общая ловушка, в которую попадают люди, заключается в том, что они инвестируют в то, что они понимают. Например, компания может привлечь лидера с опытом в области безопасности облака. Естественно, они затем фокусируются на построении команды безопасности облака, вместо того, чтобы сосредоточиться на соответствия требованиям, безопасности сети, безопасности приложений и так далее, где организация может действительно нуждаться в поддержке.

Лучше иметь более всестороннюю программу, которая фокусируется на всем комплексно. Затем вы начинаете строить защиту в глубину и имеете контроли, которые смягчают другие неудачи, которые вы можете иметь в разных частях организации. Построение всесторонней программы лучше, чем инвестиции больше времени, усилий и инструментов в один конкретный сектор.

Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить NetSPI

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.