Intervjuer

Mayank Kumar, grundande AI-ingenjör på DeepTempo – Intervjuer

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Mayank Kumar är grundande AI-ingenjör på DeepTempo, där han leder designen och utvecklingen av företagets grundläggande Log Language Model (LogLM). Med en stark akademisk och forskningsbakgrund inom generativ och multimodal AI, bidrar han med specialiserad expertis till att bygga domänspecifika modeller som förbättrar hotidentifiering och svar i cybersäkerhetsmiljöer.

DeepTempo är ett cybersäkerhetsföretag byggt kring LogLM, en AI-nativ grundmodell som tränats på storskalig säkerhetslogdata. Plattformen excellerar i att identifiera avancerade, tidigare osedda hot medan den minimerar falska positiva resultat. Utformad för sömlös integration i befintliga säkerhetsarbetsflöden, stöder DeepTempo distributioner över datalakes, Kubernetes och Snowflake, vilket möjliggör snabbare forensik, reducerade dataingestionskostnader och skalbar, automatiserad försvar för moderna företag.

Vad ledde dig till att co-grunda DeepTempo, och hur bidrog din bakgrund inom akademisk forskning och open-source AI till företagets riktning?

Jag växte upp i en nära samhörande gemenskap där relationer byggdes ansikte mot ansikte, inte genom skärmar. Min far, en lärare, inpräntade i mig vikten av att ge tillbaka. Medan vi inte var rika i materiella termer, var vi rika i anslutning och syfte. I en sådan miljö lär man sig snabbt att lösa problem inte bara handlar om individuell talang – det handlar om kollektiv styrka. Den inställningen stannade hos mig och ledde till slut till mitt intresse för socialt entreprenörskap medan jag studerade teknik vid IIT Ropar.

Vändpunkten kom när min fars webbläsare utsattes för ett ransomware-angrepp. Det var inte bara ett tekniskt fel, det introducerade rädsla, förvirring och sårbarhet i vårt hem. Den upplevelsen öppnade mina ögon för hur skör den digitala världen är, inte bara för individer, utan för organisationer som ständigt är hotade. Vid den tiden mötte jag Evan, vars vision för att bygga kollektivt försvar på internetnivå djupt resonera med mig. Den delade missionen – och min drivkraft att tillämpa teknologi i tjänst för människor – är vad som drog mig till DeepTempo.

Vi har sett fall där en skuggagent byggd med en offentlig LLM utsattes för systemloggar och började läcka stackspår som innehöll hårdkodade autentiseringsuppgifter. Dessa agenter är vanligtvis inte instrumenterade med DLP-kontroller, följer inte åtkomstprinciper och granskas inte. Värre, eftersom de kan fatta beslut, som vidarebefordra utdata till externa system, blir de själva angreppsytor. I sammanhanget med promptinjektion eller adversarial chaining kan en enda agent tvingas utlösa nedströmsåtgärder med verklig påverkan.

Vad är skuggagenter, och hur utgör de en risk för organisationer som opererar utan central översikt?

Skuggagenter är autonoma AI-verktyg, ofta byggda ovanpå LLM, som opererar inom en organisation utan uttrycklig auktorisation eller synlighet från säkerhetsteamet. Ett nyligt exempel är MITRE:s CVE-2025-32711 (“EchoLeak”), en nollklicks-sårbarhet i Microsoft 365 Copilot som utlöses genom att bara be den att sammanfatta e-postmeddelanden. Sårbarheten tillåter angripare att exfiltrera interna data via agentens RAG-sammanhang, utan någon användarinteraktion. Medan dessa agenter kan öka produktiviteten, kringgår de ofta säkerhetsgranskning och utsätter känsliga data för okontrollerad inferenslager.

Varför är promptinjektion och modellmanipulering på väg att bli allvarliga hot, och varför fångar de flesta nuvarande system inte upp dem?

Promptinjektion är farligt eftersom det utnyttjar modellens kärnfunktion: att tolka naturligt språk. De flesta företagssystem behandlar modellutdata som tillförlitliga, men om modellen får dolda instruktioner, inbäddade i en användarkommentar, API-anrop eller till och med ett filnamn, kan den luras att utföra oavsedda åtgärder. Vi har sett angripare använda detta för att dra ut autentiseringsuppgifter från chatsammanhang, imitera användare eller kringgå indatavalidering.

Det djupare problemet är att LLM är optimerade för sammanhang, inte säkerhet. Som vi undersökte i vår nyliga respons på Royal Societys studie, tenderar modeller att prioritera flyt och allmänhet före försiktighet och precision. Till och med att uppmana dem att “vara mer exakta” kan backfire, leda till mer självsäkra men fortfarande felaktiga, svar. Och adversarial modellmanipulering är en långsiktig oro. Angripare kan förgifta datamängder eller subtilt forma utdata genom att upprepa strukturerade frågor över tid, gradvis skjuta modellen mot ett mer tillåtande beteendemönster. Upptäckt här kräver fullständig kedjeloggning, kontinuerlig utvärdering och modell-lagersandbox, tekniker som de flesta företagssystem ännu inte har antagit.

Hur använder Tempo MITRE ATT&CK-mappningar för att tillhandahålla handlingsbara underrättelser snarare än bara råa varningar?

Tempo mappar sina upptäckter till ATT&CK-taktiker och tekniker med hjälp av både övervakade klassificerare och oövervakad beteendekedjning. När systemet ser en sekvens som misstänkt PowerShell-körning, registernyckelmodifikation och ovanlig utgående trafik, varnar det inte bara för varje steg, utan märker sekvensen som “Körning > Försvarsundvikelse > Exfiltrering”, matchande kända ATT&CK-ID.

Detta tillåter försvarare att omedelbart förstå angriparens mål och var de befinner sig i dödskedjan. Vi tillhandahåller också berikning: påverkade enheter, relaterade loggar och förtroendepoäng. Detta strukturerade tillvägagångssätt minskar den kognitiva belastningen för SOC-analytiker och accelererar svarsarbetsflöden; teamen vet vilken taktik som användes, vad som ledde till den och vad nästa steg troligen är. Det är ett stort steg från varningströtthetssystem som avfyrar på varje avvikelse utan narrativ kontext.

Varför opererar DeepTempo uppströms om SIEM (Security Information and Event Management)-system, och hur förbättrar detta läge hotidentifiering och strömlinjeformar operationer för säkerhetsteam?

SIEM tenderar att normalisera och filtrera loggar för att minska inkostnader. Men genom att göra detta förlorar de ofta värdefull kontext, som exakta tidsstämplar, latensspikar eller efemära sessionsbeteenden. DeepTempo opererar uppströms, inkasserar råa telemetri före denna transformation. Detta tillåter oss att modellera rikare beteendemönster, som återanvändning av servicetoken med små tidsvariationer eller sällsynta API-anropssekvenser som aldrig skulle nå SIEM-trösklar.

Att arbeta uppströms betyder också att vi kan minska bruset innan det ens når SIEM. Istället för att skicka petabyte loggrader per dag, skickar vi 50-100 högkontextuella händelser med full ATT&CK-berikning och modellbaserad poängsättning. Teamen tillbringar mindre tid med att triera och mer tid med att undersöka hot som betyder något. Detta minskar också SIEM-lagrings- och beräkningskostnader, som kan vara betydande i stora miljöer.

Vad möjliggör för Tempo att finjustera modeller till nya miljöer så snabbt, och hur skiljer sig detta från traditionella maskinlärningsarbetsflöden?

Traditionella ML-system kräver ofta veckor av märkt data och omträning för att anpassa sig till en ny miljö. Tempo tar en grundläggande annan tillvägagångssätt. Istället för att börja från scratch, utnyttjar det en förtränad modell byggd på storskalig, realvärldens nätverkstelemetri, som NetFlow och VPC-flödesdata. Detta ger det en stark förståelse för hur trafikflöden och beteenden vanligtvis ser ut över olika miljöer.

När Tempo distribueras till en ny miljö, behöver det inte märkt data eller långa inlärningscykler. Det använder bara några dagars lokal nätverksaktivitet för att etablera en baslinje och finjustera sig för att upptäcka mönster specifika för den miljön, som ovanlig åtkomst utanför kontorstid, tjänst-till-tjänst-kommunikationsavvikelser eller oväntad dataförflyttning. Detta sker på timmar, inte veckor.

Hur upprätthåller DeepTempo hög noggrannhet samtidigt som det minimerar falska positiva resultat, särskilt i dynamiska molnmiljöer?

Vi kombinerar tidsmässig modellering med kontextmedveten nätverksbeteendeanalys, byggd direkt på NetFlow och VPC-flödesloggar. Vår ädla sekvensgenereringsmetod kombinerad med storskalig förträning av transformerbaserade djupinlärningsalgoritmer hjälper till att förstå hur nätverkshändelser utvecklas över tid. Vi flaggar inte en enskild misslyckad inloggning, men vi flaggar en misslyckad inloggning följt av en lyckad inloggning från en ny enhet, lateralt rörelse och ovanlig dataåtkomst. Denna skiktade tidsmässiga kontext filtrerar bort bruset och belyser verkliga och nya hot.

Vad är rollen för förklarbarhet i ert system, och hur säkerställer ni att varningar kommer med användbar, tolkningsbar kontext?

Varje upptäckt i Tempo innehåller en sammanfattning, den underliggande loggevidens och den härledda taktiken (t.ex. “Åtkomst till autentiseringsuppgifter via brute force”). Vi tillhandahåller också en graf över relaterade enheter, användare, slutpunkter, molnresurser, så att SOC-team kan visualisera incidenten. Målet är att eliminera “svarta lådan”-effekten som plågar många AI-system.

Vilka är de långsiktiga riskerna med att angripare använder AI och grundmodeller själva, och hur planerar DeepTempo att ligga steget före?

Hotlandskapet går in i en fas där angripare kan distribuera AI-agenter som självlär, muterar payload på flyget och simulerar legitima användarbeteende. Dessa agenter kan köra 24/7, söka efter svaga punkter, anpassa sig med varje misslyckat försök. Det är en grundläggande förändring; det handlar inte längre om noll-dagar, utan om hastighet, iteration och förskoning.

Vi förbereder oss genom att investera i adversarial träning, uppströms upptäckt och beteendemodellering som inte förlitar sig på kända indikatorer. Vårt mål är att identifiera strukturen för skadligt beteende innan det eskalerar. Vi undersöker också sätt att fingeravtrycka AI-genererad angripartrafik, precis som vi en gång fingeravtryckte botnät, så att försvarare kan flagga aktivitet även när payloader förändras konstant.

 Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka DeepTempo. 

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.