Intervjuer

Carl Froggett, CIO på Deep Instinct – Intervju-serien

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Carl Froggett är Chief Information Officer (CIO) på Deep Instinct, ett företag som grundades på en enkel premis: att djupinlärning, en avancerad undergrupp av AI, kunde tillämpas på cybersäkerhet för att förhindra fler hot, snabbare.

Herr Froggett har en beprövad meritlista när det gäller att bygga team, systemarkitektur, storskalig företagsprogramvaruimplementering, samt att anpassa processer och verktyg till affärsbehov. Froggett var tidigare chef för Global Infrastructure Defense, CISO Cyber Security Services på Citi.

Er bakgrund är inom finansbranschen, kan ni berätta om er resa och hur ni gick från finans till cybersäkerhet?

Jag började arbeta med cybersäkerhet i slutet av 90-talet när jag var på Citi, och gick från en IT-roll till en ledande position. Jag tillämpade min erfarenhet av IT-drift på den utvecklande och utmanande världen av cybersäkerhet. Under min tid på Citi omfattade mina ansvarsområden innovation, teknik, leverans och drift av globala plattformar för Citis verksamheter och kunder globalt.

Ni var en del av Citi i över 25 år och tillbringade mycket av denna tid med att leda team som ansvarade för säkerhetsstrategier och tekniska aspekter. Vad var det som lockade er att gå med i startup-företaget Deep Instinct?

Jag gick med i Deep Instinct för att ta på mig en ny utmaning och använda min erfarenhet på ett annat sätt. Under 15+ år var jag starkt engagerad i cybersäkerhetsstartups och FinTech-företag, och mentorade och växte team för att stödja affärsutveckling, och tog några företag till IPO. Jag var bekant med Deep Instinct och såg deras unika, banbrytande djupinlärningsteknologi producera resultat som ingen annan leverantör kunde. Jag ville vara en del av något som skulle inleda en ny era av skydd av företag mot de skadliga hot vi möter varje dag.

Kan ni diskutera varför Deep Instincts tillämpning av djupinlärning på cybersäkerhet är en spelväxlare?

När Deep Instinct initialt bildades satte företaget ett ambitiöst mål att revolutionera cybersäkerhetsbranschen, och introducerade en prevention-först-filosofi snarare än att vara på defensiven med en “upptäcka, svara, innesluta”-approach. Med ökande cyberattacker, som ransomware, zero-day-utnyttjanden och andra aldrig tidigare skådade hot, fungerar den traditionella reaktiva säkerhetsmodellen inte. Nu, när vi fortsätter att se hot öka i volym och hastighet på grund av Generative AI, och när angripare återuppfinns, innovativa och undviker befintliga kontroller, behöver organisationer en prediktiv, förebyggande förmåga för att hålla ett steg före illvilliga aktörer.

Adversarial AI är på uppgång med illvilliga aktörer som utnyttjar WormGPT, FraudGPT, muterande malware och mer. Vi har gått in i en avgörande tid, en tid som kräver att organisationer bekämpar AI med AI. Men inte all AI är skapad lika. Försvar mot adversarial AI kräver lösningar som drivs av en mer avancerad form av AI, nämligen djupinlärning (DL). De flesta cybersäkerhetsverktyg utnyttjar maskinlärningsmodeller (ML) som presenterar flera brister för säkerhetsteam när det gäller att förhindra hot. Till exempel är dessa erbjudanden tränade på begränsade delmängder av tillgängliga data (vanligtvis 2-5%), erbjuder endast 50-70% noggrannhet med okända hot, och introducerar många falska positiva. ML-lösningar kräver också omfattande mänsklig inblandning och tränas på små datamängder, vilket utsätter dem för mänsklig partiskhet och fel. De är långsamma och oreaktiva, även på slutpunkten, och låter hot ligga kvar tills de utförs, snarare än att hantera dem medan de är inaktiva. Det som gör DL effektivt är dess förmåga att lära sig själv när den konsumerar data och arbetar autonomt för att identifiera, upptäcka och förhindra komplicerade hot.

DL låter ledare skifta från en traditionell “anta att det är ett brott”-mentalitet till en prediktiv förebyggande approach för att bekämpa AI-genererad malware effektivt. Denna approach hjälper till att identifiera och mildra hot innan de inträffar. Den levererar en extremt hög effektivitetsgrad mot kända och okända malware, och extremt låga falska positiva rater jämfört med ML-baserade lösningar. DL-kärnan kräver endast en uppdatering en eller två gånger om året för att upprätthålla den effektiviteten, och eftersom den fungerar oberoende kräver den inte konstanta molnundersökningar eller intelligensdelning. Detta gör den extremt snabb och privatlivsvänlig.

Hur kan djupinlärning förutsäga och förhindra okänd malware som aldrig tidigare har mött?

Okänd malware skapas på flera sätt. En vanlig metod är att ändra hashen i filen, vilket kan vara så litet som att lägga till en byte. Slutpunkts-säkerhetslösningar som förlitar sig på hash-svartlistning är sårbara för sådana “mutationer” eftersom deras befintliga hash-signaturer inte kommer att matcha de nya mutationernas hash. Packning är en annan teknik där binära filer packas med en packer som tillhandahåller ett generiskt lager på den ursprungliga filen – tänk på det som en mask. Nya varianter skapas också genom att modifiera den ursprungliga malware-binärfilen. Detta görs på funktioner som säkerhetsleverantörer kan signera, från hårdkodade strängar, IP/domän-namn på C&C-servrar, register-nycklar, filsökvägar, metadata eller till och med mutex, certifikat, offset och fil-tillägg som är korrelerade till de krypterade filerna av ransomware. Koden eller delar av koden kan också ändras eller läggas till, vilket undviker traditionella upptäckningsmetoder.

DL byggs på ett neuronnät och använder sin “hjärna” för att kontinuerligt träna sig själv på rådata. En viktig punkt här är att DL-utbildning konsumerar all tillgänglig data, utan mänsklig inblandning i utbildningen – en nyckelorsak till att den är så exakt. Detta leder till en mycket hög effektivitetsgrad och en mycket låg falsk positiv rat, vilket gör den hyper-resistent mot okända hot. Med vår DL-ramverk förlitar vi oss inte på signaturer eller mönster, så vår plattform är immun mot hash-modifikationer. Vi klassificerar också framgångsrikt packade filer – oavsett om de använder enkla och kända eller till och med FUDs.

Under utbildningsfasen lägger vi till “brus”, som ändrar rådata från filerna vi matar in i vår algoritm, för att automatiskt generera små “mutationer” som matas in i varje utbildningscykel under vår utbildningsfas. Detta tillvägagångssätt gör vår plattform motståndskraftig mot modifikationer som tillämpas på olika okända malware-varianter, såsom strängar eller till och med polymorfism.

En prevention-först-mentalitet är ofta nyckeln till cybersäkerhet, hur fokuserar Deep Instinct på att förhindra cyberattacker?

Data är livslinan för varje organisation och skydd av den bör vara det viktigaste. Allt som behövs är en enda skadlig fil för att bli inträngd. Under många år har “anta att det är ett brott” varit den de facto-säkerhetsmentaliteten, och accepterar det oundvikliga att data kommer att nås av hotaktörer. Men denna mentalitet, och verktygen som bygger på denna mentalitet, har misslyckats med att ge tillräckligt dataskydd, och angripare utnyttjar fullt ut denna passiva approach. Vår senaste forskning fann att det fanns fler ransomware-incidenter under första halvåret 2023 än under hela 2022. Att effektivt hantera denna förändrade hotbild kräver inte bara en flytt från “anta att det är ett brott”-mentaliteten, utan också en helt ny approach och arsenal av förebyggande åtgärder. Hotet är nytt och okänt, och det är snabbt, vilket är varför vi ser dessa resultat i ransomware-incidenter. Precis som signaturer inte kunde hålla jämna steg med den förändrade hotbilden, kan inte heller någon befintlig lösning baserad på ML.

På Deep Instinct utnyttjar vi kraften av DL för att tillhandahålla en prevention-först-approach till dataskydd. Deep Instinct Predictive Prevention Platform är den första och enda lösningen baserad på vår unika DL-ramverk, specifikt utformad för cybersäkerhet. Den är den mest effektiva, effektiva och pålitliga cybersäkerhetslösningen på marknaden, som förhindrar >99% av zero-day, ransomware och andra okända hot på <20 millisekunder med den lägsta (<0,1%) falska positiva raten. Vi har redan tillämpat vår unika DL-ramverk på att skydda applikationer och slutpunkter, och nyligen utvidgat funktionerna till lagringskydd med lanseringen av Deep Instinct Prevention for Storage.

En skiftning mot prediktiv förebyggande för dataskydd krävs för att hålla ett steg före sårbarheter, begränsa falska positiva och lindra säkerhetsteamets stress. Vi är i framkanten av denna mission, och det börjar få fart när fler etablerade leverantörer nu marknadsför förebyggande-först-kapacitet.

Kan ni diskutera vilken typ av utbildningsdata som används för att träna era modeller?

Liksom andra AI- och ML-modeller tränar vår modell på data. Det som gör vår modell unik är att den inte behöver data eller filer från kunder för att lära sig och växa. Denna unika sekretessaspekt ger våra kunder en extra känsla av säkerhet när de distribuerar våra lösningar. Vi prenumererar på mer än 50 flöden som vi laddar ner filer från för att träna vår modell. Därifrån validerar och klassificerar vi data själva med algoritmer som vi har utvecklat internt.

På grund av denna utbildningsmodell behöver vi endast skapa 2-3 nya “hjärnor” per år i genomsnitt. Dessa nya hjärnor distribueras oberoende, vilket signifikant minskar den operativa påverkan på våra kunder. Det kräver inte heller konstanta uppdateringar för att hålla jämna steg med den förändrade hotbilden. Detta är fördelen med att plattformen drivs av DL, och det möjliggör för oss att tillhandahålla en proaktiv, förebyggande approach, medan andra lösningar som utnyttjar AI och ML tillhandahåller reaktiva funktioner.

När datalagret är klart bygger vi datamängder med alla filtyper med skadliga och ofarliga klassificeringar, tillsammans med annan metadata. Därifrån tränar vi ytterligare en hjärna på all tillgänglig data – vi kastar inte bort någon data under utbildningsprocessen, vilket bidrar till låga falska positiva och en hög effektivitetsgrad. Denna data lär sig kontinuerligt på egen hand utan vår inblandning. Vi justerar resultaten för att lära hjärnan, och sedan fortsätter den att lära sig. Det är mycket likt hur ett mänskligt hjärna fungerar och hur vi lär oss – ju mer vi lär oss, desto mer exakta och smarta blir vi. Men vi är extremt försiktiga med att undvika överanpassning, för att hålla vår DL-hjärna från att komma ihåg data snarare än att lära sig och förstå den.

När vi har en extremt hög effektivitetsgrad skapar vi en inferensmodell som distribueras till kunder. När modellen distribueras i detta skede kan den inte lära sig nya saker. Men den har förmågan att interagera med ny data och okända hot, och bestämma om de är skadliga till sin natur. I princip fattar den ett “zero day”-beslut om allt den ser.

Deep Instinct körs i en klients container-miljö, varför är detta viktigt?

En av våra plattformslösningar, Deep Instinct Prevention for Applications (DPA), erbjuder möjligheten att utnyttja vår DL-kapacitet via en API / iCAP-gränssnitt. Denna flexibilitet möjliggör för organisationer att infoga vår banbrytande kapacitet inom applikationer och infrastruktur, vilket innebär att vi kan utöka vår räckvidd för att förhindra hot med en försvar-i-djupet-cyberstrategi. Detta är en unik differentierare. DPA körs i en container (som vi tillhandahåller), och anpassar sig till de moderna digitaliseringsstrategier som våra kunder implementerar, såsom migrering till lokala eller molnbaserade containrar för sina applikationer och tjänster. Generellt sett antar dessa kunder också en “skifta vänster”-strategi med DevOps. Vår API-orienterade servicemodell kompletterar detta genom att möjliggöra Agile-utveckling och tjänster för att förhindra hot.

Med denna approach integrerar Deep Instinct smidigt i en organisations tekniska strategi, och utnyttjar befintliga tjänster med inga nya hårdvaru- eller logistiska problem, och inga nya operativa kostnader, vilket leder till en mycket låg TCO. Vi utnyttjar alla fördelar som containrar erbjuder, inklusive massiv autoskalning på begäran, motståndskraft, låg latens och enkla uppdateringar. Detta möjliggör en förebyggande cybersäkerhetsstrategi, som infogar hotförhindrande i applikationer och infrastruktur i stor skala, med effektiviteter som äldre lösningar inte kan uppnå. På grund av DL-egenskaperna har vi fördelen av låg latens, hög effektivitet / låga falska positiva rater, kombinerat med att vara privatlivskänslig – ingen fil eller data lämnar containern, som alltid är under kundens kontroll. Vår produkt behöver inte dela med molnet, göra analyser eller dela filer/data, vilket gör den unik jämfört med alla befintliga produkter.

Generativ AI erbjuder potentialen att skala upp cyberattacker, hur upprätthåller Deep Instinct den hastighet som behövs för att avvärja dessa attacker?

Vår DL-ramverk byggs på neuronnät, och dess “hjärna” fortsätter att lära sig och träna sig själv på rådata. Hastigheten och noggrannheten med vilken vår ramverk fungerar är resultatet av att hjärnan tränats på hundratals miljoner prover. När dessa träningsdatamängder växer, blir neuronnätet kontinuerligt smartare, och kan känna igen byggblocken för skadliga filer på en mer detaljerad nivå än någon annan lösning. DL stoppar kända, okända och zero-day-hot med bättre noggrannhet och hastighet än andra etablerade cybersäkerhetsprodukter. Detta, kombinerat med det faktum att vår “hjärna” inte kräver någon molnbaserad analys eller sökning, gör den unik. ML i sig var aldrig tillräckligt bra, vilket är varför vi har molnanalyser för att underlätta ML – men det gör den långsam och reaktiv. DL har helt enkelt inte denna begränsning.

Vilka är några av de största hoten som förstärks med Generative AI som företag bör ta hänsyn till?

Phishing-e-post har blivit mycket mer sofistikerade tack vare utvecklingen av AI. Tidigare var phishing-e-post vanligtvis lätta att upptäcka eftersom de vanligtvis innehöll grammatiska fel. Men nu använder hotaktörer verktyg som ChatGPT för att skapa mer detaljerade, grammatiskt korrekta e-postmeddelanden på flera språk som är svåra för spamfilter och läsare att upptäcka.

Ett annat exempel är deepfakes som har blivit mycket mer realistiska och trovärdiga på grund av AI:s sofistikering. Audio-AI-verktyg används också för att simulera chefernas röster inom ett företag, och lämna bedrägliga röstmeddelanden till anställda.

Som nämnts ovan använder angripare AI för att skapa okänd malware som kan modifiera sitt beteende för att undvika säkerhetslösningar, undvika upptäckt och spridas mer effektivt. Angripare kommer att fortsätta att utnyttja AI inte bara för att bygga nya, sofistikerade och unika malware som kan undvika befintliga lösningar, utan också för att automatisera “slut-till-slut”-attackkedjan. Detta kommer att signifikant minska deras kostnader, öka deras skala och samtidigt resultera i mer sofistikerade och framgångsrika kampanjer. Cybersäkerhetsbranschen måste omvärdera befintliga lösningar, utbildning och medvetenhet som vi har litat på under de senaste 15 åren. Som vi kan se i de intrång som har skett i år ensam, har de redan misslyckats, och det kommer att bli värre.

Kan ni kort sammanfatta de typer av lösningar som Deep Instinct erbjuder när det gäller applikations-, slutpunkts- och lagringslösningar?

Deep Instinct Predictive Prevention Platform är den första och enda lösningen baserad på ett unikt DL-ramverk, specifikt utformat för att lösa dagens cybersäkerhetsutmaningar – nämligen att förhindra hot innan de kan utföras och landa på er miljö. Plattformen har tre pelare:

  1. Sans agent, i en containeriserad miljö, ansluten via API eller ICAP: Deep Instinct Prevention for Applications är en agentlös lösning som förhindrar ransomware, zero-day-hot och annan okänd malware innan de når era applikationer, utan att påverka användarupplevelsen.
  2. Agentbaserad på slutpunkten: Deep Instinct Prevention for Endpoints är en fristående för-execution prevention-first-plattform – inte på-execution som de flesta lösningar idag. Eller så kan den tillhandahålla en verklig hotförhindrande skikt för att komplettera befintliga EDR-lösningar. Den förhindrar kända och okända, zero-day- och ransomware-hot för-execution, innan någon skadlig aktivitet, och minskar signifikant volymen av larm och falska positiva, så att SOC-team kan fokusera på högkvalitativa, legitima hot.
  3. En förebyggande approach till lagringsskydd: Deep Instinct Prevention for Storage erbjuder en prediktiv förebyggande approach för att stoppa ransomware, zero-day-hot och annan okänd malware från att infiltrera lagringsmiljöer – oavsett om data lagras lokalt eller i molnet. Det tillhandahåller en snabb, extremt hög effektiv lösning på centraliserad lagring för kunderna, och förhindrar att lagringen blir en spridnings- och distributionspunkt för hot.

Tack för den utmärkta recensionen. Läsare som vill lära sig mer bör besöka Deep Instinct.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.