Intervjuer
Alan LeFort, VD och medgrundare av StrongestLayer – Intervjuserie

Alan Lefort är en ledande expert inom cybersäkerhet med över 15 års erfarenhet av att bygga och skala säkerhetsprodukter som används av företag i Fortune 500. Han har tidigare lett produkt- och affärsenheter på Proofpoint, McAfee och Intel (INTC ) Security, där han fokuserade på avancerat hotskydd, insiderrisker och beteendeanalys. På Intel hjälpte han till att driva produkstrategin på globala marknader, och ledde team i USA, Europa och Israel. Nu som VD för StrongestLayer använder Alan sin djupa erfarenhet av företagsvärlden för att stoppa AI-drivna phishingattacker innan de når användarna – och omdefinierar e-postsäkerheten för den AI-drivna eran.
StrongestLayer är en AI-nativ e-postsäkerhetsplattform som är utformad för att stoppa avancerade phishing- och Business Email Compromise-attacker. Med hjälp av sin proprietära TRACE-motor använder den stora språkmodeller, beteendeanalys och kontextuell analys för att identifiera skadliga e-postmeddelanden som traditionella regelbaserade system missar. Plattformen integreras snabbt med Microsoft 365 och Google Workspace, lägger till webbläsarskydd och erbjuder AI-driven ansträning för medarbetare, vilket ger organisationer både starkt försvar och en mer säkerhetsmedveten kultur.
Vad inspirerade dig och dina medgrundare att starta StrongestLayer, och vilken specifik lucka i cybersäkerhetslandskapet försökte ni lösa baserat på era erfarenheter från företag som Proofpoint, FireEye och Mandiant?
Företaget utvecklades med varje medgrundares perspektiv. Det började med Riz, vår tekniska chef, som insåg att phishing blev för sofistikerat för traditionell ansträning av medarbetare. Hans insikt var att AI-driven anpassning kunde förbättra säkerhetsmedvetenheten på ett grundläggande sätt.
När Josh anslöt som vår produktchef, förde han med sig den saknade biten. Medan han testade vår tidiga produkt, upptäckte han att vår AI-analys upptäckte komplexa attacker som etablerade e-postsäkerhetsleverantörer helt missade. Då insåg vi att vi inte bara förbättrade ansträningen, utan identifierade en grundläggande lucka i hotidentifiering.
Jag anslöt som VD i början av 2025 efter att ha rådgivit teamet, och såg den strategiska möjligheten tydligt: om bara AI kan försvara mot vapeniserad AI, då behövde vi omdefiniera inte bara identifiering, utan hur vi ger makt åt människor i denna nya verklighet. Beslutet var enkelt – gå all-in på AI-nativ identifiering och förebyggande.
Varför tror du att e-post förblir en så kritisk attackvektor, särskilt i eran av generativ AI?
E-post förblir den primära attackvektorn eftersom det är den kanal där affärssammanhang betyder mest, och generativ AI har gjort det trivialt att utnyttja detta sammanhang.
Traditionella e-postattacker var volymbaserade och uppenbara. AI förändrar spelet helt – angripare kan nu generera personliga e-postmeddelanden som förstår organisationshierarkier, imiterar kommunikationsstilar och hänvisar till faktiska affärsprocesser. De skickar inte längre bara generiska phishing-attacker; de skapar attacker som känns äkta för specifika organisationer.
E-post är också där besluten om förtroende fattas dagligen. Medarbetare får regelbundet förfrågningar från leverantörer, partners och kollegor som kräver bedömningar om legitimitet. AI-drivna attacker utnyttjar exakt dessa förtroendeförhållanden genom att verka komma från kända entiteter med trovärdiga förfrågningar.
Den grundläggande utmaningen är att e-postsäkerhet alltid har handlat om att identifiera “dåliga” tekniska mönster, men AI-attacker ser tekniskt bra ut medan de har onda avsikter.
Hur skiljer sig StrongestLayers LLM-nativa arkitektur fundamentalt från traditionella e-postsäkerhetslösningar?
Vi byggde den första LLM-som-huvudarkitekturen, som är fundamentalt annorlunda än leverantörer som fäster LLM-funktioner på befintliga mönstermatchningssystem. Distinktionen är arkitektonisk – LLM-koordinatorn styr hela analysprocessen snarare än att vara en tillagd modul.
Traditionella lösningar fungerar som ett åklagarbaserat rättssystem – de kan bara jaga “skuld” med ingen mekanism för att bevisa oskuld. Detta skapar den klassiska falska positiva/falska negativa spänningen som aldrig kan lösas inom ett åklagarbaserat arkitektur.
Vår genombrott är dual bevisinsamling. Vi bryter det åklagarbaserade paradigmet helt genom att ge varje e-post sin dag i rätten. Vårt system fungerar som både offentlig försvarare och åklagare, medan en opartisk LLM-domare väger bevis och avger dom.
Arkitekturen krävde helt ny infrastruktur: LLM-som-huvudkoordination, dual bevisinsamlingsalgoritmer, blandning av experter för specialiserad analys och nollminnesarkitektur för företagsdatasekretess. Vi levererar resonemangskraften hos tusen elitanalytiker med minnet av en guldfisk – maximal analytisk förmåga, noll datapersistering.
Kan du förklara hur er TRACE (Threat Reasoning AI Correlation Engine) system fungerar och vad som gör det unikt effektivt mot AI-drivna phishingattacker?
TRACE fungerar genom dual bevisinsamling som fundamentalt förändrar e-postsäkerhetsekonomi.
För varje e-postmeddelande kör vi samtidigt två parallella utredningar: offentlig försvarares bevis som samlar normalitetsindikatorer, och åklagarens bevis som samlar hotssignaler. En opartisk LLM-domare väger allt bevis för att avge en tillförlitlig automatisk dom.
Tag ett exempel på en $50M-leverantörsbetalning från er CFO under kvartalsstängning. Traditionella system ser brådskande språk, stort belopp, eftermiddagstid – varje mönster skriker hot. E-postmeddelandet hamnar i karantän, affärsverksamheten störs.
Vår dual bevisinsamlingsarkitektur kör parallella utredningar: offentlig försvarares bevis inkluderar CFO:s kommunikationsmönster, leverantörens etablerade relation, betalning inom inköpsgränser, följande dokumenterade arbetsflöden. Åklagarens bevis inkluderar extern hotinformation, kommunikationsintentionanalys, auktoritetsomgående försök, brådskande manipulationsmönster.
LLM-domaren väger allt bevis. Starka legitimitetsindikatorer väger tyngre än mindre hotssignaler. E-postmeddelandet godkänns automatiskt med hög tillförlitlighet, affärskontinuitet upprätthålls, analytiker fokuserar på faktiska hot.
Vad som gör detta unikt effektivt mot AI-attacker är att vi fokuserar på stabila indikatorer som består oavsett attackens nyhet – affärslegitimitetsmönster och onda avsikters mönster förblir konsekventa även när attackmetoderna är helt nya.
Med AI som nu möjliggör angripare att generera personliga e-postmeddelanden i stor skala, hur håller er plattform jämna steg med dessa utvecklande hot?
Den viktiga insikten är att medan AI gör attackgenerering oändligt skalbar, löser det inte affärslogikproblemet för angripare.
AI kan skapa perfekt grammatik, imitera kommunikationsstilar och hänvisa till offentlig information om organisationer. Men det kan inte förstå interna affärsprocesser, godkännandeflöden, kontraktcykler och relationsdynamik över alla organisationer samtidigt.
Vår plattform håller jämna steg genom att fokusera på affärslogisk rimlighet snarare än tekniska mönster. När AI-attacker blir mer sofistikerade i sin tekniska presentation, blir de ofta mer desperata i sin affärslogik – skapar brådskande där ingen borde finnas, kringgår normala processer eller begär åtgärder som inte stämmer överens med etablerade relationer.
Vi drar också nytta av inlärning över kundgränserna utan att exponera enskild kunddata. Mönster av affärslogisk missbruk är ofta konsekventa över organisationer, även när den tekniska implementeringen varierar.
Vilka typer av organisationer är för närvarande mest utsatta för AI-förbättrade phishingattacker, och hur möter er plattform deras unika utmaningar?
Organisationer med komplexa leverantörsrelationer och godkännandeprocesser är mest utsatta – särskilt finansiella tjänster, hälsovård och juridik. Dessa sektorer har värdefull data, etablerade affärsprocesser som angripare kan forska och medarbetare som regelbundet hanterar känsliga förfrågningar.
Mittföretag möter en specifik utmaning: de har företagsnivås åtaganden och komplexitet men utan säkerhetspersonal eller budgetar som matchar. De är tillräckligt sofistikerade för att vara attraktiva mål men resursbegränsade nog att avancerade attacker lyckas.
Vår plattform möter denna utmaning genom att automatisera affärscontextanalysen som normalt skulle kräva dedikerade säkerhetsanalytiker. Istället för att kräva att team manuellt utreder varje misstänkt förfrågan, tillhandahåller TRACE den resonemangskraft som hjälper organisationer att fatta informerade beslut snabbt.
Vi fokuserar också på användarupplevelse eftersom dessa organisationer inte har råd med lösningar som skapar operativ friktion eller kräver omfattande utbildning.
Hur fungerar er förutsägande kampanjdetectionsystem för att identifiera och neutralisera falska företagssajter så snabbt?
Vår metod kombinerar realtidsövervakning av domänregistreringar med affärscontextanalys.
Vi övervakar globala domänregistreringar kontinuerligt, letar efter mönster som antyder imitationkampanjer – liknande stavning till legitima domäner, registreringstidskluster och infrastruktur som är konsekvent med attackförberedelser.
Men den viktiga differentiatorn är att korrelera denna tekniska intelligens med affärscontext. När vi ser domäner registrerade som kunde imitera kundleverantörer eller partners, kan vi förutsäga kampanjmål och timing baserat på affärsrelationer och cyklar.
“Neutraliseringen” sker genom tidig varning – vi varnar kunder om potentiella imitationkampanjer veckor innan e-postmeddelanden skickas, vilket tillåter dem att förbereda försvar och meddela medarbetare om specifika hot att vara uppmärksamma på.
Denna förkampanjdetection är bara möjlig eftersom vi förstår både den tekniska attackinfrastrukturen och den affärscontext som angripare sannolikt kommer att utnyttja.
Vilka var några av de svåraste tekniska problemen ni stötte på medan ni byggde en riktigt LLM-nativ cybersäkerhetslösning?
Det svåraste problemet var att bygga ett system som kunde resonera om affärscontext utan att exponera känslig organisationsdata, samtidigt som det bevisades att det fungerade mot nya attacker som legacy-system missade.
Vi fick nyligen en validering när vårt TRACE-system upptäckte en Microsoft 365 Direct Send-exploateringsattack som både Microsofts inbyggda säkerhet och marknadsledaren helt missade. Attacken publicerades och validerades av Dark Reading. Den utnyttjade legitima Microsoft (MSFT ) -funktioner, använde bildbaserad förvrängning och dynamiskt personliga phishing-sidor – helt nya tekniker utan några historiska mönster att matcha.
De tekniska utmaningarna var betydande: bygga LLM-som-huvudkoordination som kunde utföra sofistikerad resonemang samtidigt som känslig data hölls lokal, undvika falska positiva fällor när man flyttade från mönstermatchning till resonemang, och optimera prestanda för att tillhandahålla realtidsbeslut inom e-postflödeslatenskrav.
Men det största genombrottet var att bevisa att vår dual bevisinsamlingsarkitektur fungerade i den verkliga världen mot attacker som etablerade leverantörer missade. Den valideringen gav oss förtroende för att arkitekturen kunde hantera vad angriare än utvecklar härnäst.
Hur ser du hotlandskapet utvecklas fram till 2026–2027, och hur förbereder ni er plattform för att möta den framtiden?
Fram till 2026-2027 förväntar jag mig att sofistikerade AI-förbättrade attacker blir mainstream snarare än avancerade, bestående hot. Verktygen och teknikerna kommer att bli kommersialiserade, vilket dramatiskt utvidgar hotaktörspoolen.
Vi kommer också att se attacker expandera bortom e-post till alla affärskommunikationskanaler – Teams, Slack, mobilmeddelanden. Angripare kommer att orkestrera kampanjer över flera kanaler, vilket gör enstaka punktdetektering otillräcklig.
Vi förbereder oss genom att bygga TRACE som en resonemotor som kan tillämpas på alla affärskommunikationskanaler. Kärntekniken – att förstå affärscontext och avsikt – är inte e-postspecifik. Vi investerar också kraftigt i cross-kanalskorrelationsförmåga.
Den andra stora förändringen kommer att vara attacker som utnyttjar AI-antagande inom organisationer. När företag distribuerar AI-verktyg för affärsprocesser, kommer angripare att rikta in sig på dessa integrationer och dataflöden.
Vilka lärdomar har ni lärt er hittills från verkliga distributioner, och hur har dessa format er produktvägkarta?
Den största lärdomen är att nya attacker validerar vår arkitektur på sätt som vi inte kunde ha förutsett. När vårt TRACE-system upptäckte Microsoft 365 Direct Send-exploateringsattacken som både Microsoft och marknadsledaren missade, bevisade det vår tes att resonemang slår mönstermatchning mot riktigt nya tekniker.
Vi lärde oss att användarupplevelse betyder mer än vi initialt trodde, men inte på det sätt vi förväntade oss. Säkerhetsteam vill inte bara ha korrekt identifiering – de vill förstå varför systemet fattade beslut. Vår dual bevisinsamlingsapproach hjälper eftersom analytiker kan se både åklagarens och offentlig försvarares bevis som ledde till LLM-domarens dom.
Vi upptäckte också att ny attackidentifiering skapar konkurrensfördelar som vi inte hade förutsett. När vi publicerade Direct Send-analysen som Dark Reading validerade, etablerade det teknisk trovärdighet på sätt som marknadsföringspåståenden aldrig kunde. Prospekt förstod att vi inte bara påstod att identifiera okända hot – vi bevisade det med dokumenterade fall där etablerade leverantörer misslyckades.
Dessa lärdomar formade vår strategi kring transparens och teknisk validering. Vår produktvägkarta betonar inte bara identifieringsförmåga utan också förmågan att förklara resonemang och dela hotinformation med den bredare säkerhetsgemenskapen.
Vart ser du StrongestLayer om två till tre år, och vad är den långsiktiga visionen för företaget?
Om två år ser jag oss bli resonemotorn som skyddar all affärskommunikation – inte bara e-post, utan Teams, Slack, mobilmeddelanden och nya kanaler.
Den tekniska grunden vi har byggt med TRACE – att förstå affärscontext och avsikt – tillämpas bortom e-postsäkerhet. När organisationer antar fler kommunikationskanaler och AI-verktyg, behöver de konsekvent skydd som förstår affärslogik över alla plattformar.
På lång sikt är vår vision att vara intelligensskiktet som hjälper organisationer att kommunicera tryggt i en AI-driven värld. Istället för att säkerhet är en barriär för kommunikation, vill vi vara systemet som möjliggör för företag att anta nya kommunikationsteknologier på ett säkert sätt.
Det ultimata målet är att nå en punkt där organisationer inte behöver tänka på e-postsäkerhet som ett separat problem – det är bara en del av hur affärskommunikation fungerar, skyddar dem automatiskt medan det möjliggör produktivitet.
Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka StrongestLayer.












