Intervjuer

Emma Zaballos, Product Marketing Manager på CyCognito – Intervju-serie

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Emma Zaballos är en engagerad hotforskare som är passionerad om att förstå och bekämpa cyberhot. Emma njuter av att övervaka mörka webbmarknader, profilera utpressningsgäng och använda underrättelser för att förstå cyberbrott.

CyCognito, grundat av veteraner från nationella underrättelsebyråer, specialiserar sig på cybersäkerhet genom att identifiera potentiella angreppsvektorer från ett externt perspektiv. Företaget ger organisationer insikt i hur angripare kan uppfatta deras system, vilket lyfter fram sårbarheter, potentiella ingångspunkter och utsatta tillgångar. Med huvudkontor i Palo Alto, tjänar CyCognito stora företag och företag i Fortune 500, inklusive Colgate-Palmolive (CL ) och Tesco

Du har en mångsidig bakgrund inom cybersäkerhetsforskning, hotanalys och produktmarknadsföring. Vad var det som först väckte ditt intresse för detta område, och hur utvecklades din karriär till exponeringshantering?

Strax efter college arbetade jag som analytiker i en internationell handelsrättslig tvist som innebar att spåra ett nätverk av aktörer i USA (och internationellt). Det var ett mycket intressant fall och när jag började leta efter något nytt hittade jag ett jobb på ett mörkwebbövervakningsstartupp (Terbium Labs, nu en del av Deloitte) där jag i princip pitchade mig själv som “hej, jag vet ingenting om mörkwebben eller cybersäkerhet, men jag har erfarenhet av att spåra nätverk och beteende och jag tror att jag kan lära mig resten.” Och det fungerade! Jag fortsatte att arbeta inom cybersäkerhet som en ämnesexpert med fokus på hotaktörer fram till 2022, när jag gick med i CyCognito i min första produktmarknadsföringsroll. Det har varit fantastiskt att fortfarande arbeta inom cybersäkerhet, som är en bransch jag är väldigt passionerad om, samtidigt som jag provar en ny roll. Jag älskar att jag får uppfylla min kärlek till data-driven berättande genom att skriva innehåll som CyCognitos årliga rapport om extern exponeringshantering.

Du nämner att du aldrig kommer att äga en Alexa. Vad är det som oroar dig mest om smarta hemenheter, och vad bör den genomsnittlige personen veta om riskerna?

Om du tillbringar någon tid med att titta på mörkwebben, kommer du att se att cyberkriminella har en enorm aptit på data – inklusive konsumentdata som samlas in av företag. Din data är en värdefull resurs och det är en resurs som många företag antingen inte kan eller inte vill skydda på lämpligt sätt. Du som konsument har begränsade alternativ för att kontrollera hur din data samlas in, lagras och hanteras, men det är viktigt att vara så informerad som möjligt och kontrollera det du kan. Det kan innebära att bli mycket bra på att justera inställningar i dina appar eller enheter eller att helt enkelt avstå från vissa produkter.

Av nödvändighet, om du har en smart assistent aktiverad på din telefon eller en smart hemenhet som kräver en röstkommando, måste mikrofonen lyssna konstant för att fånga dig när du ber om något. Även om jag litar på att företaget skyddar dessa inspelningar och raderar dem, tycker jag personligen inte om tanken på att ha en mikrofon som alltid är påslagen i mitt hem.

Det finns definitivt tjänster och produkter för bekvämlighet som samlar in min data och jag använder dem ändå, eftersom det på något sätt är värt det för mig. Smarta hemprodukter är dock något där jag personligen har dragit en gräns – jag är okej med att fysiskt gå över och justera lampor eller göra en inköpslista eller vad som helst, istället för att be Alexa att göra det. Sakernas internet erbjuder några otroliga fördelar för konsumenten, men det har också varit en välsignelse för cyberkriminella.

Du har arbetat i både den federala och privata sektorn. Hur skiljer sig cybersäkerhetsutmaningarna sig mellan dessa miljöer?

När jag arbetade på kontrakt för Department of Health and Human Services i deras Health Sector Cybersecurity Coordination Center, var det mycket mer fokuserat på att gräva djupt i mönster och motivationer bakom cyberkriminellas handlingar – att förstå varför de riktade sig mot hälsovårdresurser och vilka rekommendationer vi kunde ge för att förstärka deras försvar. Det finns mer utrymme att bli riktigt ingående i ett projekt i den offentliga sektorn och det finns några otroliga offentliga tjänstemän som gör arbete med cybersäkerhet i den federala och statliga regeringen. I mina startup-roller har jag också fått göra riktigt intressant forskning, men det är snabbare och mer inriktat på tätare avgränsade frågor. En sak jag gillar med startup är att man kan ta med sig en del av sin egen röst till forskningen – det hade varit svårt att presentera något som mitt “Make Me Your Dark Web Personal Shopper”-tal (DerbyCon 2019) på uppdrag av HHS.

I din senaste artikel, betonade du den snabba tillväxten av mörkwebben. Vilka faktorer driver denna expansion, och vilka trender ser du för de närmaste åren?

Mörkwebben är alltid död, alltid dör och alltid återuppstår. Tyvärr finns det en konstant marknad för stulen data, malware, cyberbrott som en tjänst och alla andra typer av varor som är förknippade med mörkwebben, vilket innebär att även om mörkwebbens standarder som Silk Road, AlphaBay och Agora är borta, kan nya marknader uppstå för att ta deras plats. Politisk och finansiell instabilitet driver också människor till cyberbrott.

Det har blivit ett kliché, men AI är en oro här – det gör det lättare för en outvecklad brottsling att öka sina färdigheter, kanske genom att använda AI-drivna kodverktyg eller genom generativa AI-verktyg som kan generera övertygande phishinginnehåll.

En annan faktor som driver mörkwebbens renässans är en stark kryptomarknad. Kryptokurrency är livslinan för cyberbrott – den moderna utpressningsmarknaden existerar i princip på grund av kryptokurrency – och en krypto-vänlig regering under den andra Trump-administrationen kommer sannolikt att förvärra mörkwebb-brott. Den nya administrationens nedskärningar av federala cybersäkerhets- och lagföringsprogram, inklusive CISA, är också en välsignelse för cyberkriminella, eftersom USA historiskt har lett lagföringsåtgärder mot stora mörkwebb-marknader.

Vilka är några av de största missuppfattningarna om mörkwebben som företag och individer bör vara medvetna om?

Den största missuppfattningen jag ser är att mörkwebben är en enorm, mystisk enhet som är för komplex att förstå eller försvara mot. I verkligheten utgör den mindre än 0,01% av internet – men den lilla storleken döljer dess verkliga inverkan på företagssäkerhet. En annan vanlig myt är att mörkwebben är ogenomtränglig eller helt anonym. Medan den kräver specialiserade verktyg som Tor-webbläsaren och .onion-domäner, övervakar vi aktivt dessa utrymmen varje dag. På grund av publiciteten kring nedläggningen av Silk Road-marknaden, tror organisationer ofta att mörkwebben bara är för att sälja olagliga varor, som droger eller vapen, och inte inser att det också är en enorm och sofistikerad marknad för företags-tillgångar och data. Verkligheten är att mörkwebben är något som det inte bara är möjligt utan också essentiellt för organisationer att förstå, eftersom den har potentialen att direkt påverka varje företags säkerhetspostur.

Du nämner att organisationer bör “anta exponering”. Vilka är några av de mest förbisedda sätten som företag omedvetet exponerar sin data online?

Det jag tycker är fascinerande är hur många företag fortfarande inte inser omfattningen av sin exponering och de sätt de kan exponeras på via mörkwebben. Vi ser regelbundet läckta autentiseringsuppgifter som cirkulerar på mörkwebb-marknader – inte bara grundläggande inloggningsinformation, utan administrativa konton och VPN-autentiseringsuppgifter som kunde ge fullständig åtkomst till kritisk infrastruktur. Ett särskilt förbisett område är IoT-enheter. Dessa oskyldiga anslutna enheter kan komprometteras och säljas för att skapa botnät eller lansera attacker. Moderna IT-miljöer har blivit otroligt komplexa, vilket skapar vad vi kallar en “utökad angreppsyta” som går långt utöver vad de flesta organisationer föreställer sig. Vi pratar om molntjänster, nätverksåtkomstpunkter och integrerade system som många företag inte ens inser att de är utsatta för. Den hårda sanningen är att de flesta organisationer har mycket fler potentiella ingångspunkter än de tror, så det är bättre att anta att det finns en exponering där ute än att lita på att deras befintliga försvar är perfekta.

Hur utnyttjar cyberkriminella AI för att förbättra sina operationer på mörkwebben, och hur kan företag försvara sig mot AI-drivna cyberhot?

Cyberbrott skapar inte riktigt nya typer av attacker – det accelererar de som vi redan känner till. Vi ser brottslingar använda AI för att generera hundratals övertygande phishing-e-postmeddelanden på några minuter, något som tidigare tog dagar eller veckor att göra manuellt. De utvecklar adaptiv malware som faktiskt kan ändra sitt beteende för att undvika upptäckt, och de använder specialiserade verktyg som WormGPT och FraudGPT som är specifikt utformade för brottsliga aktiviteter. Kanske det mest oroande är hur de lyckas kompromettera legitima AI-plattformar – vi har sett stulna autentiseringsuppgifter från stora AI-leverantörer som säljs, och det finns en växande ansträngning att “jailbreaka” mainstream AI-verktyg genom att ta bort deras säkerhetsbegränsningar.

Men det goda nyheterna är att vi inte är försvarslösa. Framåtriktade organisationer distribuerar AI-system som arbetar dygnet runt för att övervaka mörkwebb-forum och marknader. Dessa verktyg kan analysera miljontals inlägg på några minuter, förstå brottslingars koder och upptäcka mönster som mänskliga analytiker kanske missar. Vi använder AI för att skanna efter stulna autentiseringsuppgifter, övervaka systemåtkomstpunkter och ge tidig varning för potentiella dataintrång. Nyckeln är att vår försvars-AI kan arbeta i samma hastighet och skala som de brottsliga verktygen – det är verkligen det enda sättet att hålla jämna steg med moderna hot.

CyCognito tar en “angriparens perspektiv” för att identifiera sårbarheter. Kan du gå igenom hur detta tillvägagångssätt skiljer sig från traditionella säkerhetstestmetoder?

Vårt tillvägagångssätt börjar med att förstå att moderna IT-miljöer är mycket mer komplexa än traditionella säkerhetsmodeller antar. Vi litar inte heller på vad organisationer känner till för att informera vårt arbete – när angripare riktar sig mot en organisation, får de inte listor på tillgångar eller sammanhang från sitt mål, så vi går också in med noll utsäde-data från våra kunder. Baserat på det bygger vi upp en karta över organisationen och dess angreppsyta och placerar alla deras tillgångar i sammanhang i den kartan.

Vi kartlägger hela den utökade angreppsytan, går utöver bara kända tillgångar för att förstå vad angripare faktiskt ser och kan utnyttja. När vi övervakar mörkwebb-marknader, samlar vi inte bara in data – vi förstår hur läckta autentiseringsuppgifter, privilegierad åtkomst och utsatt information skapar vägar in i en organisation. Genom att lägga över dessa mörkwebb-risken på den befintliga angreppsytan, ger vi säkerhetsteam en verklig angripares vy av deras sårbarheter. Detta perspektiv hjälper dem att förstå inte bara vad som kan vara sårbart, utan vad som faktiskt är utnyttjningsbart.

Hur fungerar CyCognitos AI-drivna upptäcktsprocess, och vad gör den mer effektiv än konventionella externa angreppsytor (EASM) lösningar?

Vi börjar med en grundläggande förståelse av att varje organisations angreppsyta är betydligt större än vad traditionella verktyg antar. Vår AI-drivna upptäcktsprocess börjar med att kartlägga vad vi kallar den “utökade angreppsytan” – ett begrepp som går långt utöver konventionella EASM-lösningar som bara tittar på kända tillgångar.

Vår process är omfattande och proaktiv. Vi skannar kontinuerligt efter fyra kritiska typer av exponering: läckta autentiseringsuppgifter, inklusive hashade lösenord som angripare kan dekryptera; konton och privilegierad åtkomst som säljs på mörkwebb-marknader; IP-baserad information som kan avslöja nätverkssårbarheter; och känslig data som exponeras genom tidigare dataintrång. Men att hitta dessa exponeringar är bara det första steget.

Vi kartlägger sedan allt tillbaka till vad vi kallar angreppsyta-grafen. Det är här sammanhanget blir allt. Istället för att bara ge dig en lista med sårbarheter som konventionella EASM-lösningar gör, visar vi dig exakt hur mörkwebb-exponeringar sammanfaller med din befintliga infrastruktur. Detta tillåter säkerhetsteam att se inte bara var deras data har hamnat, utan exakt var de behöver fokusera sina säkerhetsinsatser nästa.

Prioritering av risker är en stor utmaning för säkerhetsteam. Hur skiljer CyCognito sig mellan kritiska och icke-kritiska sårbarheter?

Vi prioriterar sårbarheter genom att förstå deras sammanhang inom en organisations hela säkerhets-ekosystem. Det räcker inte att veta att en autentiseringsuppgift har exponerats eller att en åtkomstpunkt är sårbar – vi behöver förstå vad den exponeringen innebär i termer av potentiell inverkan, och den inverkan kan variera beroende på affärssammanhanget för tillgången. Vi tittar särskilt noga på privilegierad åtkomst, administrativa konton och VPN-åtkomstpunkter, eftersom dessa ofta representerar den största risken för lateralt rörelse inom system. Genom att kartlägga dessa exponeringar tillbaka till vår angreppsyta-graf, kan vi visa säkerhetsteam exakt vilka sårbarheter som utgör den största risken för deras mest kritiska tillgångar. Det hjälper dem att fokusera sina begränsade resurser där de kommer att ha den största inverkan.

Hur ser du cybersäkerheten utvecklas under de närmaste fem åren, och vilken roll kommer AI att spela i både offensiv och defensiv?

Vi är mitt i en fundamental förändring av cybersäkerhetslandskapet, till stor del driven av AI. På den offensiva sidan ser vi redan AI accelerera omfattningen och sofistikeringen av attacker på sätt som skulle ha varit omöjliga för bara några år sedan. Nya AI-verktyg som är specifikt utformade för cyberbrott, som WormGPT och FraudGPT, dyker upp snabbt, och vi ser även legitima AI-plattformar som komprometteras eller “jailbreakas” för skadliga syften.

På den defensiva sidan är AI inte längre bara en fördel – det blir en nödvändighet. Hastigheten och omfattningen av moderna attacker innebär att traditionell, mänsklig analys inte kan hålla jämna steg. AI är essentiellt för att övervaka hot i stor skala, analysera mörkwebb-aktivitet och tillhandahålla de snabba responsförmågor som modern säkerhet kräver. Men jag vill betona att teknologi ensam inte är svaret. De organisationer som kommer att vara mest framgångsrika i att navigera i detta nya landskap är de som kombinerar avancerade AI-kapaciteter med proaktiva säkerhetsstrategier och en djup förståelse av sin utökade angreppsyta. De närmaste fem åren kommer att handla om att hitta balansen mellan kraftfulla AI-verktyg och smart, strategisk säkerhetsplanering.

Tack för det underbara samtalet, läsare som vill lära sig mer bör besöka CyCognito.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.