Intervjuer
Nabil Hannan, Field CISO på NetSPI – Intervjuserie

Nabil Hannan är Field CISO (Chief Information Security Officer) på NetSPI. Han leder företagets rådgivande konsultverksamhet, med fokus på att hjälpa kunder att lösa sina cybersäkerhetsutmaningar och hot- och sårbarhetshanteringsbehov. Hans bakgrund är att bygga och förbättra effektiva mjukvarusäkerhetsinitiativ, med djup expertis inom finansiella tjänster.
NetSPI är en proaktiv säkerhetslösning som är utformad för att upptäcka, prioritera och åtgärda de mest kritiska säkerhetsriskerna. Den hjälper organisationer att skydda det som är viktigast för deras verksamhet genom att möjliggöra en proaktiv approach till cybersäkerhet med större tydlighet, hastighet och omfattning än tidigare.
Kan du berätta lite om din resa inom cybersäkerhet och vad som ledde dig till NetSPI?
Jag har programmerat sedan jag var sju år gammal. Teknologi har alltid fascinerat mig eftersom jag ville veta hur saker fungerade, vilket ledde till att jag tog isär många saker och lärde mig att sätta ihop dem igen i ung ålder.
Medan jag studerade datavetenskap på college började jag min karriär på Blackberry, där jag arbetade som produktchef för Blackberry Messenger-plattformen och blev intresserad av hårdvarudesign. Därifrån rekryterades jag till ett litet företag inom applikationssäkerhetsdomänen – jag var så passionerad att jag var villig att flytta till ett nytt land för att få jobbet.
När jag ser tillbaka på min resa inom cybersäkerhet började den nerifrån och upp. Jag började som associatekonsult som utförde penetrationstestning, kodgranskning, hotmodellering, hårdvarutestning och allt annat som mina chefer gav mig. Till slut byggde jag upp en penetrationstestningstjänst för Cigital, som senare förvärvades av Synopsys. Allt detta ledde mig till NetSPI för att stödja dess tillväxtkurva inom proaktiv säkerhet.
Hur har din erfarenhet inom finansiella tjänster format din approach till cybersäkerhet?
Medan jag arbetade på Synopsys hjälpte jag till att bygga strategin för att sälja säkerhetstjänster och -produkter till finansiella tjänsteföretag. Så, även om jag inte arbetade direkt inom finansiella tjänster, var jag ansvarig för att bygga strategier för den sektorn, vilket krävde att jag gick djupt in i den vertikalen för att förstå dess drivkrafter och smärtor.
Under min uppväxt i teknikområdet tillbringade jag ganska mycket tid med att arbeta med stora finansiella tjänsteföretag över hela världen. Med den bakgrunden fokuserade jag min tid och färdigheter på att utveckla en strategi för att rikta in sig på och bygga tjänster anpassade till finansiella tjänsteföretag som helhet.
Det största jag har lärt mig av min exponering för finansiella tjänster är att hackare går dit pengarna är. Hackare är inte i det här för skojs skull; det är deras inkomstkälla. De går dit det finns störst finansiell påverkan – antingen genom att faktiskt stjäla pengar på något sätt eller orsaka finansiell skada på ett företag. Den inställningen har hjälpt mig att forma min förståelse för cybersäkerhet och lett mig till att vara framgångsrik i min nuvarande roll som Field CISO.
Vilka är de största cybersäkerhetsutmaningarna som organisationer står inför idag?
Den största utmaningen idag är den hastighet med vilken varje organisation behöver operera för att bekämpa utvecklande hot och hålla jämna steg med ny teknik, som AI. Historiskt sett fanns det en vattenfallsmetodik för att bygga programvara, som inte var särskilt snabb jämfört med hur snabbt programvara distribueras idag. Nu har vi en mer agil metodik, där organisationer försöker bygga programvara och släppa den i produktion så fort som möjligt och göra fler mindre implementationer.
De senaste tio åren har visat en snabb förändring och acceleration i säkerhets ekosystemet. Detta orsakar många problem för stora organisationer, som skugg-IT, vilket gör det svårare att få insikt i deras angreppssytor och tillgångar. Du kan inte skydda det du inte kan se.
Molntjänsterna bidrar till detta – ju fler som anpassar sig, antar och migrerar till molnet, desto mer elastiska blir mjukvarusystemen och tillgångarna. Förmågan att skala programvara och hårdvara upp och ner på ett elastiskt sätt gör förändringar ännu svårare att hantera. När system byggs med elastisk potential skapar det utmaningar där tillgångar ändrar ägare mer frekvent och skapar möjligheter för illvilliga aktörer att hitta vägar in i en organisation.
Hur tror du att cybersäkerhetslandskapet kommer att förändras under de närmaste fem åren?
Behovet av större synlighet för både externa och interna tillgångar kommer att fortsätta att vara viktigt under de närmaste fem åren och kommer att förändra hur kunder arbetar med leverantörer. Det är redan ett område som vi fokuserar mycket på på NetSPI. I juni förvärvade vi en cybersäkerhetslösning för attackyta och säkerhetsposthantering som heter Hubble Technology. Genom att lägga till CAASM till våra befintliga externa attackyta-hanteringsförmågor (EASM) kan våra kunder kontinuerligt identifiera nya tillgångar och risker, åtgärda säkerhetskontrollblindfläckar och få en holistisk vy över sin säkerhetspost av att tillhandahålla en korrekt inventering av cybertillgångar, både externa och interna – något som saknades i branschen fram till denna punkt.
Genom att kombinera våra EASM- och CAASM-förmågor i NetSPI-plattformen kan vi tillhandahålla kunderna de verktyg de behöver för att hantera pågående synlighetsutmaningar. Detta förbättrar också förmågan att korrekt prioritera risker förknippade med tillgångar och sårbarheter. Dessutom hjälper det säkerhetsledare att bedöma exponeringen av deras viktigaste tillgångar i förhållande till dessa risker.
Hur skiljer sig NetSPI:s tillvägagångssätt för sårbarhetshantering från andra företag i branschen?
Nyligen avtäckte vi en ny, enhetlig proaktiv säkerhetsplattform som sammanför våra Penetration Testing som en tjänst (PTaaS), Extern Attack Surface Management (EASM), Cyber Asset Attack Surface Management (CAASM) och Breach and Attack Simulation (BAS) teknologier i en enda lösning. Med NetSPI-plattformen kan kunderna ta en proaktiv approach till cybersäkerhet med större tydlighet, hastighet och omfattning än tidigare. Detta nya proaktiva tillvägagångssätt speglar trender vi ser i branschen och skiftet bort från separata punktlösningar och mot snabb anpassning av mer holistiska, ändamålsenliga plattformstjänster.
Hur används AI för att förbättra cybersäkerhetsåtgärder på NetSPI?
Som varje cybersäkerhetsledare kommer att säga har AI potentialen att katalysera affärsframgång, men det har också potentialen att mata illvilliga attacker. På NetSPI försöker vi hjälpa våra kunder att ligga före kurvan genom att implementera AI/ML-penetrationstestmodeller, vilket säkerställer att säkerhet beaktas från idé till implementering genom att identifiera, analysera och mildra riskerna förknippade med illvilliga attacker på ML-system, med fokus på LLM. Inom cybersäkerhet har AI-kapaciteterna förbättrat och antagits vår förmåga att övervaka och åtgärda hot i realtid.
Vilka är de potentiella riskerna förknippade med AI i cybersäkerhet, och hur kan de mildras?
Baserat på samtal jag har med andra cybersäkerhetsledare är den största AI-risken organisationers brist på grundläggande data- och cybersäkerhetshygien. Som vi vet är AI-lösningar bara så effektiva som de data som modellerna är utbildade på. Om organisationer inte har ett fast grepp om datainventering och -klassificering finns det en risk att deras modeller kommer att lida och vara benägna att säkerhetsluckor.
När människor ser ordet “intelligens” i AI misstolkar de det för att vara “inherent intelligent” eller till och med ha någon form av medvetande. Men det är inte fallet. Säkerhetspraktiker måste fortfarande programmera AI-modeller för att göra dem förstå vad som är personligt, privat, offentligt och så vidare. Utan dessa mekanismer kan AI sjunka ner i kaos. Det är, enligt min åsikt, den största oron bland CISO:er just nu.
Kan du förklara hur NetSPI:s Penetration Testing som en tjänst (PTaaS) hjälper organisationer att upprätthålla en robust säkerhet?
Penetrationstestning är avgörande för en organisations övergripande cybersäkerhetspostur eftersom det ger teamen större kontext för sårbarheter som är specifika för deras verksamhet.
Penetrationstestning är också ett utmärkt litmusprov för att se hur effektiva andra säkerhetskontroller, som kodgranskning, hotmodellering, Static Application Security Testing (SAST), Dynamic Application Security Testing (DAST), Interactive Application Security Testing (IAST) och andra som du kanske har implementerat tidigare, är.
Regelbunden penetrationstestning främjar samarbete i realtid med säkerhetsexperter som kan ge en annan synvinkel som lägger till mer djup till data. I slutet av en lyckad penetrationstest kommer organisationer att ha bättre insikt i vilka delar av deras IT-miljö som är mer mottagliga för intrång. När en penetrationstest upptäcker sårbarheter kommer den ofta att belysa luckor i kontroller tidigare i livscykeln eller kontroller som saknas helt. Den kommer också att förstå hur man uppnår regelefterlevnad, var man ska fokusera åtgärdsinsatser och hur IT- och säkerhetsteam kan arbeta tillsammans för att hålla sig före potentiella affärskonsekvenser.
Hur integrerar du både teknik och mänsklig expertis för att tillhandahålla omfattande säkerhetslösningar?
NetSPI tror att man behöver både teknik och människor för att tillhandahålla en sund strategi för att ligga före kända och okända hot. Människor måste vara involverade för att validera, prioritera och ge sammanhang till de utdata som verktyg genererar. Vi är inte i branschen för att ge människor falska positiva eller generera brus, vilket leder till att de spenderar mer tid på att ta reda på vad som verkligen är viktigt. Med andra ord kan man ha bra teknik, men man behöver någon som faktiskt använder den och tolkar den för att vara framgångsrik.
Det finns många tråkiga uppgifter som AI kan göra snabbare och mer exakt än människor. Om tekniken kan byggas på ett tillförlitligt sätt kommer det att tillåta oss att automatisera vissa uppgifter och frigöra tid för säkerhetsteam att ägna sig åt mer kreativt tänkande och kritiskt problemlösning som AI helt enkelt inte kan ersätta.
Vad är den strategiska rådgivning du vanligtvis ger kunder för att stärka deras cybersäkerhetspostur?
En vanlig fälla som människor faller i är att investera i saker de förstår. Till exempel kan ett företag ta in en ledare med bakgrund inom molnsäkerhet. Naturligtvis fokuserar de sedan på att bygga upp ett molnsäkerhetsteam, istället för, säg, regelefterlevnad, nätverkssäkerhet, applikationssäkerhet och så vidare, där organisationen kanske verkligen behöver stödet.
Det är bättre att ha ett mer välavvägt program som fokuserar på allt holistiskt. Sedan börjar man bygga försvar i djupet och har kontroller som mildrar andra fel som man kan ha i olika delar av organisationen. Att bygga ett välavvägt program är bättre än att investera mer tid, ansträngning och verktyg i en särskild sektor.
Tack för den utmärkta intervjun, läsare som vill lära sig mer kan besöka NetSPI.












