Intervjuer
Mayank Kumar, grundande AI-ingenjÃķr pÃĨ DeepTempo – Intervjuer

Mayank Kumar ÃĪr grundande AI-ingenjÃķr pÃĨ DeepTempo, dÃĪr han leder designen och utvecklingen av fÃķretagets grundlÃĪggande Log Language Model (LogLM). Med en stark akademisk och forskningsbakgrund inom generativ och multimodal AI, bidrar han med specialiserad expertis till att bygga domÃĪnspecifika modeller som fÃķrbÃĪttrar hotidentifiering och svar i cybersÃĪkerhetsmiljÃķer.
DeepTempo ÃĪr ett cybersÃĪkerhetsfÃķretag byggt kring LogLM, en AI-nativ grundmodell som trÃĪnats pÃĨ storskalig sÃĪkerhetslogdata. Plattformen excellerar i att identifiera avancerade, tidigare osedda hot medan den minimerar falska positiva resultat. Utformad fÃķr sÃķmlÃķs integration i befintliga sÃĪkerhetsarbetsflÃķden, stÃķder DeepTempo distributioner Ãķver datalakes, Kubernetes och Snowflake, vilket mÃķjliggÃķr snabbare forensik, reducerade dataingestionskostnader och skalbar, automatiserad fÃķrsvar fÃķr moderna fÃķretag.
Vad ledde dig till att co-grunda DeepTempo, och hur bidrog din bakgrund inom akademisk forskning och open-source AI till fÃķretagets riktning?
Jag vÃĪxte upp i en nÃĪra samhÃķrande gemenskap dÃĪr relationer byggdes ansikte mot ansikte, inte genom skÃĪrmar. Min far, en lÃĪrare, inprÃĪntade i mig vikten av att ge tillbaka. Medan vi inte var rika i materiella termer, var vi rika i anslutning och syfte. I en sÃĨdan miljÃķ lÃĪr man sig snabbt att lÃķsa problem inte bara handlar om individuell talang â det handlar om kollektiv styrka. Den instÃĪllningen stannade hos mig och ledde till slut till mitt intresse fÃķr socialt entreprenÃķrskap medan jag studerade teknik vid IIT Ropar.
VÃĪndpunkten kom nÃĪr min fars webblÃĪsare utsattes fÃķr ett ransomware-angrepp. Det var inte bara ett tekniskt fel, det introducerade rÃĪdsla, fÃķrvirring och sÃĨrbarhet i vÃĨrt hem. Den upplevelsen Ãķppnade mina Ãķgon fÃķr hur skÃķr den digitala vÃĪrlden ÃĪr, inte bara fÃķr individer, utan fÃķr organisationer som stÃĪndigt ÃĪr hotade. Vid den tiden mÃķtte jag Evan, vars vision fÃķr att bygga kollektivt fÃķrsvar pÃĨ internetnivÃĨ djupt resonera med mig. Den delade missionen â och min drivkraft att tillÃĪmpa teknologi i tjÃĪnst fÃķr mÃĪnniskor â ÃĪr vad som drog mig till DeepTempo.
Vi har sett fall dÃĪr en skuggagent byggd med en offentlig LLM utsattes fÃķr systemloggar och bÃķrjade lÃĪcka stackspÃĨr som innehÃķll hÃĨrdkodade autentiseringsuppgifter. Dessa agenter ÃĪr vanligtvis inte instrumenterade med DLP-kontroller, fÃķljer inte ÃĨtkomstprinciper och granskas inte. VÃĪrre, eftersom de kan fatta beslut, som vidarebefordra utdata till externa system, blir de sjÃĪlva angreppsytor. I sammanhanget med promptinjektion eller adversarial chaining kan en enda agent tvingas utlÃķsa nedstrÃķmsÃĨtgÃĪrder med verklig pÃĨverkan.
Vad ÃĪr skuggagenter, och hur utgÃķr de en risk fÃķr organisationer som opererar utan central Ãķversikt?
Skuggagenter ÃĪr autonoma AI-verktyg, ofta byggda ovanpÃĨ LLM, som opererar inom en organisation utan uttrycklig auktorisation eller synlighet frÃĨn sÃĪkerhetsteamet. Ett nyligt exempel ÃĪr MITRE:s CVE-2025-32711 (âEchoLeakâ), en nollklicks-sÃĨrbarhet i Microsoft 365 Copilot som utlÃķses genom att bara be den att sammanfatta e-postmeddelanden. SÃĨrbarheten tillÃĨter angripare att exfiltrera interna data via agentens RAG-sammanhang, utan nÃĨgon anvÃĪndarinteraktion. Medan dessa agenter kan Ãķka produktiviteten, kringgÃĨr de ofta sÃĪkerhetsgranskning och utsÃĪtter kÃĪnsliga data fÃķr okontrollerad inferenslager.
VarfÃķr ÃĪr promptinjektion och modellmanipulering pÃĨ vÃĪg att bli allvarliga hot, och varfÃķr fÃĨngar de flesta nuvarande system inte upp dem?
Promptinjektion ÃĪr farligt eftersom det utnyttjar modellens kÃĪrnfunktion: att tolka naturligt sprÃĨk. De flesta fÃķretagssystem behandlar modellutdata som tillfÃķrlitliga, men om modellen fÃĨr dolda instruktioner, inbÃĪddade i en anvÃĪndarkommentar, API-anrop eller till och med ett filnamn, kan den luras att utfÃķra oavsedda ÃĨtgÃĪrder. Vi har sett angripare anvÃĪnda detta fÃķr att dra ut autentiseringsuppgifter frÃĨn chatsammanhang, imitera anvÃĪndare eller kringgÃĨ indatavalidering.
Det djupare problemet ÃĪr att LLM ÃĪr optimerade fÃķr sammanhang, inte sÃĪkerhet. Som vi undersÃķkte i vÃĨr nyliga respons pÃĨ Royal Societys studie, tenderar modeller att prioritera flyt och allmÃĪnhet fÃķre fÃķrsiktighet och precision. Till och med att uppmana dem att âvara mer exaktaâ kan backfire, leda till mer sjÃĪlvsÃĪkra men fortfarande felaktiga, svar. Och adversarial modellmanipulering ÃĪr en lÃĨngsiktig oro. Angripare kan fÃķrgifta datamÃĪngder eller subtilt forma utdata genom att upprepa strukturerade frÃĨgor Ãķver tid, gradvis skjuta modellen mot ett mer tillÃĨtande beteendemÃķnster. UpptÃĪckt hÃĪr krÃĪver fullstÃĪndig kedjeloggning, kontinuerlig utvÃĪrdering och modell-lagersandbox, tekniker som de flesta fÃķretagssystem ÃĪnnu inte har antagit.
Hur anvÃĪnder Tempo MITRE ATT&CK-mappningar fÃķr att tillhandahÃĨlla handlingsbara underrÃĪttelser snarare ÃĪn bara rÃĨa varningar?
Tempo mappar sina upptÃĪckter till ATT&CK-taktiker och tekniker med hjÃĪlp av bÃĨde Ãķvervakade klassificerare och oÃķvervakad beteendekedjning. NÃĪr systemet ser en sekvens som misstÃĪnkt PowerShell-kÃķrning, registernyckelmodifikation och ovanlig utgÃĨende trafik, varnar det inte bara fÃķr varje steg, utan mÃĪrker sekvensen som âKÃķrning > FÃķrsvarsundvikelse > Exfiltreringâ, matchande kÃĪnda ATT&CK-ID.
Detta tillÃĨter fÃķrsvarare att omedelbart fÃķrstÃĨ angriparens mÃĨl och var de befinner sig i dÃķdskedjan. Vi tillhandahÃĨller ocksÃĨ berikning: pÃĨverkade enheter, relaterade loggar och fÃķrtroendepoÃĪng. Detta strukturerade tillvÃĪgagÃĨngssÃĪtt minskar den kognitiva belastningen fÃķr SOC-analytiker och accelererar svarsarbetsflÃķden; teamen vet vilken taktik som anvÃĪndes, vad som ledde till den och vad nÃĪsta steg troligen ÃĪr. Det ÃĪr ett stort steg frÃĨn varningstrÃķtthetssystem som avfyrar pÃĨ varje avvikelse utan narrativ kontext.
VarfÃķr opererar DeepTempo uppstrÃķms om SIEM (Security Information and Event Management)-system, och hur fÃķrbÃĪttrar detta lÃĪge hotidentifiering och strÃķmlinjeformar operationer fÃķr sÃĪkerhetsteam?
SIEM tenderar att normalisera och filtrera loggar fÃķr att minska inkostnader. Men genom att gÃķra detta fÃķrlorar de ofta vÃĪrdefull kontext, som exakta tidsstÃĪmplar, latensspikar eller efemÃĪra sessionsbeteenden. DeepTempo opererar uppstrÃķms, inkasserar rÃĨa telemetri fÃķre denna transformation. Detta tillÃĨter oss att modellera rikare beteendemÃķnster, som ÃĨteranvÃĪndning av servicetoken med smÃĨ tidsvariationer eller sÃĪllsynta API-anropssekvenser som aldrig skulle nÃĨ SIEM-trÃķsklar.
Att arbeta uppstrÃķms betyder ocksÃĨ att vi kan minska bruset innan det ens nÃĨr SIEM. IstÃĪllet fÃķr att skicka petabyte loggrader per dag, skickar vi 50-100 hÃķgkontextuella hÃĪndelser med full ATT&CK-berikning och modellbaserad poÃĪngsÃĪttning. Teamen tillbringar mindre tid med att triera och mer tid med att undersÃķka hot som betyder nÃĨgot. Detta minskar ocksÃĨ SIEM-lagrings- och berÃĪkningskostnader, som kan vara betydande i stora miljÃķer.
Vad mÃķjliggÃķr fÃķr Tempo att finjustera modeller till nya miljÃķer sÃĨ snabbt, och hur skiljer sig detta frÃĨn traditionella maskinlÃĪrningsarbetsflÃķden?
Traditionella ML-system krÃĪver ofta veckor av mÃĪrkt data och omtrÃĪning fÃķr att anpassa sig till en ny miljÃķ. Tempo tar en grundlÃĪggande annan tillvÃĪgagÃĨngssÃĪtt. IstÃĪllet fÃķr att bÃķrja frÃĨn scratch, utnyttjar det en fÃķrtrÃĪnad modell byggd pÃĨ storskalig, realvÃĪrldens nÃĪtverkstelemetri, som NetFlow och VPC-flÃķdesdata. Detta ger det en stark fÃķrstÃĨelse fÃķr hur trafikflÃķden och beteenden vanligtvis ser ut Ãķver olika miljÃķer.
NÃĪr Tempo distribueras till en ny miljÃķ, behÃķver det inte mÃĪrkt data eller lÃĨnga inlÃĪrningscykler. Det anvÃĪnder bara nÃĨgra dagars lokal nÃĪtverksaktivitet fÃķr att etablera en baslinje och finjustera sig fÃķr att upptÃĪcka mÃķnster specifika fÃķr den miljÃķn, som ovanlig ÃĨtkomst utanfÃķr kontorstid, tjÃĪnst-till-tjÃĪnst-kommunikationsavvikelser eller ovÃĪntad datafÃķrflyttning. Detta sker pÃĨ timmar, inte veckor.
Hur upprÃĪtthÃĨller DeepTempo hÃķg noggrannhet samtidigt som det minimerar falska positiva resultat, sÃĪrskilt i dynamiska molnmiljÃķer?
Vi kombinerar tidsmÃĪssig modellering med kontextmedveten nÃĪtverksbeteendeanalys, byggd direkt pÃĨ NetFlow och VPC-flÃķdesloggar. VÃĨr ÃĪdla sekvensgenereringsmetod kombinerad med storskalig fÃķrtrÃĪning av transformerbaserade djupinlÃĪrningsalgoritmer hjÃĪlper till att fÃķrstÃĨ hur nÃĪtverkshÃĪndelser utvecklas Ãķver tid. Vi flaggar inte en enskild misslyckad inloggning, men vi flaggar en misslyckad inloggning fÃķljt av en lyckad inloggning frÃĨn en ny enhet, lateralt rÃķrelse och ovanlig dataÃĨtkomst. Denna skiktade tidsmÃĪssiga kontext filtrerar bort bruset och belyser verkliga och nya hot.
Vad ÃĪr rollen fÃķr fÃķrklarbarhet i ert system, och hur sÃĪkerstÃĪller ni att varningar kommer med anvÃĪndbar, tolkningsbar kontext?
Varje upptÃĪckt i Tempo innehÃĨller en sammanfattning, den underliggande loggevidens och den hÃĪrledda taktiken (t.ex. âà tkomst till autentiseringsuppgifter via brute forceâ). Vi tillhandahÃĨller ocksÃĨ en graf Ãķver relaterade enheter, anvÃĪndare, slutpunkter, molnresurser, sÃĨ att SOC-team kan visualisera incidenten. MÃĨlet ÃĪr att eliminera âsvarta lÃĨdanâ-effekten som plÃĨgar mÃĨnga AI-system.
Vilka ÃĪr de lÃĨngsiktiga riskerna med att angripare anvÃĪnder AI och grundmodeller sjÃĪlva, och hur planerar DeepTempo att ligga steget fÃķre?
Hotlandskapet gÃĨr in i en fas dÃĪr angripare kan distribuera AI-agenter som sjÃĪlvlÃĪr, muterar payload pÃĨ flyget och simulerar legitima anvÃĪndarbeteende. Dessa agenter kan kÃķra 24/7, sÃķka efter svaga punkter, anpassa sig med varje misslyckat fÃķrsÃķk. Det ÃĪr en grundlÃĪggande fÃķrÃĪndring; det handlar inte lÃĪngre om noll-dagar, utan om hastighet, iteration och fÃķrskoning.
Vi fÃķrbereder oss genom att investera i adversarial trÃĪning, uppstrÃķms upptÃĪckt och beteendemodellering som inte fÃķrlitar sig pÃĨ kÃĪnda indikatorer. VÃĨrt mÃĨl ÃĪr att identifiera strukturen fÃķr skadligt beteende innan det eskalerar. Vi undersÃķker ocksÃĨ sÃĪtt att fingeravtrycka AI-genererad angripartrafik, precis som vi en gÃĨng fingeravtryckte botnÃĪt, sÃĨ att fÃķrsvarare kan flagga aktivitet ÃĪven nÃĪr payloader fÃķrÃĪndras konstant.
 Tack fÃķr den underbara intervjun, lÃĪsare som vill lÃĪra sig mer kan besÃķka DeepTempo.Â












