สัมภาษณ์

Mayank Kumar, วิศวกร AI ผู้ก่อตั้งที่ DeepTempo – ซีรีส์สัมภาษณ์

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

Mayank Kumar เป็นวิศวกร AI ผู้ก่อตั้งที่ DeepTempo ซึ่งเขานำทีมออกแบบและพัฒนาโมเดลภาษา Log Language Model (LogLM) พื้นฐานของบริษัท ด้วยพื้นฐานทางวิชาการและการวิจัยที่แข็งแกร่งในด้าน AI เชิงสร้างสรรค์และหลายโหมด เขานำความเชี่ยวชาญเฉพาะด้านมาสร้างโมเดลเฉพาะโดเมนที่ช่วยเพิ่มประสิทธิภาพการตรวจจับและตอบสนองต่อภัยคุกคามในสภาพแวดล้อมความปลอดภัยไซเบอร์

DeepTempo เป็นบริษัทความปลอดภัยไซเบอร์ที่สร้างขึ้นรอบ LogLM โมเดลพื้นฐานแบบ AI‑native ที่ฝึกด้วยข้อมูลบันทึกความปลอดภัยขนาดใหญ่ แพลตฟอร์มนี้เด่นในการระบุภัยคุกคามขั้นสูงที่ไม่เคยเห็นมาก่อนพร้อมลดการแจ้งเตือนเท็จออกไป ออกแบบเพื่อการบูรณาการอย่างราบรื่นกับกระบวนการทำงานด้านความปลอดภัยที่มีอยู่แล้ว DeepTempo รองรับการปรับใช้บน data lake, Kubernetes และ Snowflake ทำให้การสืบสวนเร็วขึ้น ลดค่าใช้จ่ายการรับข้อมูล และให้การป้องกันอัตโนมัติที่ขยายได้สำหรับองค์กรสมัยใหม่

อะไรเป็นแรงบันดาลใจให้คุณร่วมก่อตั้ง DeepTempo และพื้นฐานการวิจัยเชิงวิชาการและ AI แบบโอเพ่นซอร์สของคุณมีส่วนช่วยกำหนดทิศทางของบริษัทอย่างไร?

ฉันเติบโตในชุมชนที่ใกล้ชิดซึ่งความสัมพันธ์ถูกสร้างขึ้นแบบพบหน้ากัน ไม่ใช่ผ่านหน้าจอ พ่อของฉันซึ่งเป็นครูสอนให้ฉันเห็นความสำคัญของการตอบแทนสังคม แม้ว่าเราจะไม่ได้ร่ำรวยในด้านวัตถุ แต่เรามีความมั่งคั่งในความเชื่อมโยงและจุดมุ่งหมาย ในสภาพแวดล้อมเช่นนั้น คุณจะเรียนรู้เร็วว่าการแก้ปัญหาไม่ได้เป็นเรื่องของพรสวรรค์ส่วนบุคคลเท่านั้น – แต่เป็นเรื่องของพลังร่วม ความคิดนี้อยู่กับฉันและในที่สุดก็ทำให้ฉันสนใจการเป็นผู้ประกอบการเชิงสังคมขณะเรียนวิศวกรรมที่ IIT Ropar

จุดเปลี่ยนเกิดขึ้นเมื่อเบราว์เซอร์ของพ่อฉันถูกโจมตีด้วย ransomware ไม่ใช่แค่ข้อบกพร่องทางเทคนิคเท่านั้น แต่ได้สร้างความกลัว ความสับสน และความเปราะบางให้กับบ้านของเรา ประสบการณ์นั้นทำให้ฉันตระหนักถึงความเปราะบางของโลกดิจิทัล ไม่เพียงแต่สำหรับบุคคลแต่สำหรับองค์กรที่เผชิญภัยคุกคามอย่างต่อเนื่อง ในช่วงเวลานั้น ฉันได้พบกับ Evan ผู้มีวิสัยทัศน์ในการสร้างการป้องกันร่วมในระดับอินเทอร์เน็ตที่สอดคล้องกับฉันอย่างลึกซึ้ง ภารกิจร่วมกันนั้น – และแรงผลักดันของฉันในการใช้เทคโนโลยีเพื่อบริการผู้คน – คือสิ่งที่ดึงฉันมาที่ DeepTempo

ที่มหาวิทยาลัยวอชิงตัน งานวิจัยของฉันมุ่งเน้นสองด้านหลัก: การเรียนรู้การแสดงผลหลายโหมดและ AI ที่เน้นข้อมูล ทั้งสองเป็นสิ่งสำคัญเมื่อเราสร้างโมเดลพื้นฐานแนวตั้งของเรา LogLM แตกต่างจากภาษาธรรมชาติ บันทึกความปลอดภัยไซเบอร์นั้นเป็นข้อมูลที่ยุ่งเหยิง มีโครงสร้างและกระจัดกระจาย ความท้าทายแรกของเราคือการสร้าง “ภาษา” ใหม่เพื่อแปลความหมายข้อมูลเหล่านี้ ทำให้ LogLM สามารถเรียนรู้การแสดงผลที่มีความหมายจากลำดับเหล่านี้ เรายังลงทุนอย่างหนักในการประเมินประสิทธิภาพ เพราะในด้านความปลอดภัย ความแม่นยำไม่ใช่เรื่องเลือกและการหลงผิดไม่เป็นที่ยอมรับ

แต่เหนือเทคโนโลยีแล้ว ดวงดาวเหนือของเราตลอดเวลาคือการป้องกันร่วม นั่นคือเหตุผลที่การร่วมมือแบบโอเพ่นซอร์สจะเป็นกุญแจสำคัญในการทำภารกิจนี้ให้สำเร็จในระดับใหญ่

แนวคิด “การป้องกันร่วม” เป็นหัวใจของ DeepTempo หมายความว่าอย่างไรในทางปฏิบัติและแตกต่างอย่างไรจากแนวทางดั้งเดิมของความปลอดภัยไซเบอร์?

ในทางปฏิบัติ การป้องกันร่วมหมายความว่าเมื่ออินสแตนซ์ของ LogLM ของลูกค้าหนึ่งตรวจพบพฤติกรรมการโจมตีใหม่ เช่น แคมเปญ C2 ขั้นเป็นขั้นและการขโมยข้อมูลที่เริ่มจากพฤติกรรม beaconing ตามด้วยการถ่ายโอนข้อมูลออกที่ผิดปกติ ข้อมูลเชิงลึกนี้จะถูกสกัดเป็นลายเซ็นพฤติกรรมทั่วไปและแชร์ทั่วระบบนิเวศ อย่างสำคัญ ไม่ได้ส่งบันทึกดิบหรือข้อมูลลูกค้า แต่เราจะสรุปรูปแบบพฤติกรรมที่มีความมั่นใจสูงและนำเข้าไปในน้ำหนักของโมเดลผ่านเทคนิคการเรียนรู้แบบเฟเดอเรต

นี่เป็นความแตกต่างอย่างชัดเจนจากระบบเดิมที่พึ่งพากฎแบบหนึ่งขนาดเดียวหรือฟีดข้อมูลภัยคุกคามแบบคงที่ ระบบเหล่านั้นไม่พัฒนาเลยจนกว่าจะมีหลายเหยื่อได้รับผลกระทบ ด้วยการป้องกันร่วม ระบบตรวจจับจะพัฒนาไปพร้อมกับสัญญาณคุณภาพสูงทุกครั้ง แม้ภัยคุกคามจะเป็นแบบเฉพาะเจาะจงต่อสภาพแวดล้อมหนึ่งก็ตาม สิ่งนี้ทำให้เราสามารถจับภัยคุกคามแบบพหุรูปและการโจมตีที่เสริมด้วย LLM ก่อนที่มันจะแพร่หลาย

ช่องว่างเฉพาะใดในความปลอดภัยขององค์กรที่กระตุ้นให้พัฒนา LogLM และมันแตกต่างอย่างพื้นฐานจากระบบตรวจจับเก่าอย่างไร?

ทีมความปลอดภัยขององค์กรเผชิญปัญหาใหญ่สามประการ: อัตราส่วนสัญญาณต่อเสียงสูง, การตรวจจับที่เปราะบางและไม่สามารถถ่ายโอนระหว่างสภาพแวดล้อม, และการปรับตัวช้าต่อภัยคุกคามใหม่ LogLM ถูกสร้างขึ้นเพื่อแก้ไขทั้งสามข้อ

ระบบส่วนใหญ่ที่มีอยู่พึ่งพาการใช้กฎหรือวิธี ML แคบที่ต้องใช้เวลาหลายสัปดาห์หรือหลายเดือนในการปรับให้เข้าใจสภาพแวดล้อมใหม่ วิธีเหล่านี้ล้มเหลวเมื่อผู้โจมตีเปลี่ยนกลยุทธ์เล็กน้อย เช่นที่เราเห็นกับกลุ่ม Scattered Spider หรือ Volt Typhoon LogLM ได้รับการฝึกด้วยปริมาณมากของข้อมูลเทเลเมทรีความปลอดภัย โดยถือว่ามันเป็นภาษาที่มีโครงสร้าง ทำให้มันสามารถจำแนกลำดับซับซ้อน เช่น การเพิ่มขึ้นของคำขอ DNS ขาออกตามด้วยกิจกรรมที่ไม่ปกติของ Okta ไม่ใช่เป็นความผิดปกติแยกกันแต่เป็นส่วนหนึ่งของเรื่องราวภัยคุกคาม

ไม่เหมือนเครื่องมือเก่าที่สร้างการแจ้งเตือนแยกส่วน LogLM ให้การตรวจจับที่สามารถตีความได้ในระดับยุทธวิธี และเนื่องจากมันสร้างขึ้นตั้งแต่ต้น ไม่ได้ใช้ซ้ำหรือปรับแต่ง จึงออกแบบมาสำหรับความปลอดภัยตั้งแต่ขั้นต้น ทำให้สามารถปรับตัวได้เร็วด้วยข้อมูลที่ไม่มีป้ายกำกับเพียงไม่กี่วัน นั่นทำให้การเริ่มต้นใช้งานเร็วและการตรวจจับมีความทนทานมากขึ้น

Shadow agents คืออะไร และพวกมันทำให้เกิดความเสี่ยงต่อองค์กรที่ดำเนินการโดยไม่มีการกำกับดูแลแบบศูนย์กลางอย่างไร?

Shadow agents คือเครื่องมือ AI อิสระที่มักสร้างบนพื้นฐานของ LLMs ทำงานภายในองค์กรโดยไม่มีการอนุญาตอย่างชัดเจนหรือการมองเห็นจากทีมความปลอดภัย ตัวอย่างล่าสุดคือ CVE‑2025‑32711 ของ MITRE (“EchoLeak”) ซึ่งเป็นช่องโหว่แบบศูนย์คลิกใน Microsoft 365 Copilot ที่ถูกกระตุ้นโดยการขอให้สรุปอีเมลเท่านั้น ช่องโหว่นี้ทำให้ผู้โจมตีสามารถดึงข้อมูลภายในออกผ่านบริบท RAG ของเอเจนต์โดยไม่ต้องมีการโต้ตอบจากผู้ใช้ แม้ว่าเอเจนต์เหล่านี้จะช่วยเพิ่มประสิทธิภาพการทำงานได้ แต่ก็มักหลีกเลี่ยงการตรวจสอบความปลอดภัยและเปิดเผยข้อมูลที่ละเอียดอ่อนให้กับชั้นการสรุปผลที่ไม่ได้ควบคุม

เราเคยพบกรณีที่ shadow agent ที่สร้างด้วย LLM สาธารณะถูกเปิดให้เข้าถึงบันทึกระบบและเริ่มรั่วไหลของ stack trace ที่มีข้อมูลรหัสผ่านที่ฝังไว้ในโค้ด เอเจนต์เหล่านี้มักไม่มีการควบคุม DLP ไม่ปฏิบัติตามนโยบายการเข้าถึงและไม่ได้รับการตรวจสอบ ยิ่งไปกว่านั้น เนื่องจากสามารถตัดสินใจได้ เช่น ส่งผลลัพธ์ไปยังระบบภายนอก ทำให้กลายเป็นพื้นผิวโจมตีของตนเอง ในบริบทของการฉีดคำสั่งหรือการเชื่อมต่อแบบก้าวร้าว เอเจนต์เพียงหนึ่งตัวอาจถูกบังคับให้กระตุ้นการกระทำต่อเนื่องที่มีผลกระทบจริง

ทำไมการฉีดคำสั่งและการปรับเปลี่ยนโมเดลจึงกลายเป็นภัยคุกคามร้ายแรง และทำไมระบบส่วนใหญ่ในปัจจุบันจึงไม่สามารถตรวจจับได้?

การฉีดคำสั่งเป็นอันตรายเพราะมันใช้ประโยชน์จากฟังก์ชันหลักของโมเดลคือการตีความภาษาธรรมชาติ ระบบองค์กรส่วนใหญ่ถือผลลัพธ์ของโมเดลว่าเชื่อถือได้ แต่หากโมเดลได้รับคำสั่งแอบแฝงที่ฝังอยู่ในความคิดเห็นของผู้ใช้ การเรียก API หรือแม้แต่ชื่อไฟล์ ก็อาจถูกหลอกให้ทำการที่ไม่ได้ตั้งใจ เราเคยเห็นผู้โจมตีใช้วิธีนี้เพื่อดึงข้อมูลประจำตัวจากประวัติการแชท แอบอ้างเป็นผู้ใช้ หรือหลีกเลี่ยงการตรวจสอบข้อมูลเข้า

ปัญหาที่ลึกกว่าคือ LLM ถูกออกแบบให้ให้ความสำคัญกับความสอดคล้องและความคล่องแคล่ว มากกว่าความปลอดภัย ตามที่เราได้อธิบายในคำตอบต่อการศึกษาของ Royal Society โมเดลมักให้ความสำคัญกับความไหลลื่นและความทั่วไปเหนือความระมัดระวังและความแม่นยำ แม้การสั่งให้ “แม่นยำมากขึ้น” ก็อาจทำให้โมเดลตอบอย่างมั่นใจแต่ผิดพลาดได้ และการปรับเปลี่ยนโมเดลแบบก้าวร้าวเป็นความกังวลระยะยาว ผู้โจมตีสามารถทำให้ข้อมูลฝึกสกปรกหรือชี้นำผลลัพธ์โดยการทำซ้ำคำถามที่มีโครงสร้างอย่างต่อเนื่อง ทำให้โมเดลค่อย ๆ ปรับพฤติกรรมไปสู่พื้นที่ที่ยอมรับการกระทำมากขึ้น การตรวจจับในกรณีนี้ต้องอาศัยการบันทึกข้อมูลแบบเต็มสาย การประเมินผลอย่างต่อเนื่อง และการแซนด์บ็อกซ์ระดับโมเดล ซึ่งเทคนิคเหล่านี้ยังไม่ได้รับการนำไปใช้ในระบบองค์กรส่วนใหญ่

Tempo ใช้การแมปกับ MITRE ATT&CK อย่างไรเพื่อให้ข้อมูลเชิงปฏิบัติแทนการแจ้งเตือนดิบ?

Tempo จะทำการแมปการตรวจจับของตนกับกลยุทธ์และเทคนิค ATT&CK โดยใช้ทั้งตัวจำแนกแบบมีผู้สอนและการเชื่อมโยงพฤติกรรมแบบไม่มีผู้สอน เมื่อระบบพบลำดับเช่นการทำงาน PowerShell ที่น่าสงสัย การแก้ไขคีย์รีจิสทรี และการส่งออกข้อมูลที่ผิดปกติ มันไม่เพียงแค่แจ้งเตือนแต่ละขั้นตอน แต่จะทำการแท็กลำดับเป็น Execution > Defense Evasion > Exfiltration โดยตรงกับ ID ATT&CK ที่รู้จัก

สิ่งนี้ทำให้ผู้ป้องกันสามารถเข้าใจเป้าหมายของผู้โจมตีและตำแหน่งของพวกเขาใน kill chain ได้ทันที เราเพิ่มเติมข้อมูลเชิงลึก เช่น เอนทิตีที่ได้รับผลกระทบ, บันทึกที่เกี่ยวข้อง, และคะแนนความมั่นใจ วิธีการเชิงโครงสร้างนี้ช่วยลดภาระความคิดของนักวิเคราะห์ SOC และเร่งกระบวนการตอบสนอง ทีมงานจะรู้ว่าแทคติกใดถูกใช้, สิ่งใดทำให้เกิดขึ้น, และขั้นตอนต่อไปน่าจะเป็นอะไร นี่เป็นการก้าวกระโดดอย่างใหญ่จากระบบที่ทำให้ผู้ใช้รู้สึกเหนื่อยล้าจากการแจ้งเตือนที่ไม่มีบริบทเรื่องราว

ทำไม DeepTempo จึงทำงานอยู่ก่อนระบบ SIEM (Security Information and Event Management) และตำแหน่งนี้ช่วยเพิ่มประสิทธิภาพการตรวจจับภัยคุกคามและทำให้การดำเนินงานของทีมความปลอดภัยเป็นไปอย่างราบรื่นอย่างไร?

SIEM มักทำการทำให้ข้อมูลเป็นมาตรฐานและกรองบันทึกเพื่อลดค่าใช้จ่ายในการรับข้อมูล แต่ในกระบวนการนั้นมักสูญเสียบริบทที่มีค่า เช่น เวลาแม่นยำ, การกระตุ้นความหน่วง, หรือพฤติกรรมเซสชันชั่วคราว DeepTempo ทำงานอยู่ก่อนขั้นตอนเหล่านี้โดยรับข้อมูล telemetry ดิบก่อนการแปลง ทำให้เราสามารถสร้างแบบจำลองพฤติกรรมที่ richer เช่น การใช้ token ของบริการซ้ำโดยมีความแตกต่างของเวลาเล็กน้อย หรือลำดับการเรียก API ที่หายากซึ่งไม่เคยผ่านเกณฑ์ของ SIEM

การทำงานอยู่ก่อนทำให้เราสามารถลดสัญญาณรบกวนก่อนที่ข้อมูลจะถึง SIEM ได้ แทนที่จะส่งพีทะไบต์ของบรรทัดบันทึกต่อวัน เราจะส่งต่อเหตุการณ์ที่มีบริบทสูง 50–100 รายการพร้อมการเสริม ATT&CK เต็มรูปแบบและการให้คะแนนโดยโมเดล ทีมงานจึงใช้เวลาน้อยลงในการคัดกรองและใช้เวลามากขึ้นในการสืบสวนภัยคุกคามที่สำคัญ สิ่งนี้ยังช่วยลดค่าใช้จ่ายด้านการจัดเก็บและการประมวลผลของ SIEM ซึ่งในสภาพแวดล้อมขนาดใหญ่สามารถเป็นภาระที่สำคัญได้

อะไรทำให้ Tempo สามารถปรับแต่งโมเดลให้เข้ากับสภาพแวดล้อมใหม่ได้อย่างรวดเร็ว และสิ่งนี้เปรียบเทียบกับกระบวนการเรียนรู้ของเครื่องแบบดั้งเดิมอย่างไร?

ระบบ ML แบบดั้งเดิมมักต้องใช้เวลาหลายสัปดาห์ในการรวบรวมข้อมูลที่มีการทำเครื่องหมายและฝึกโมเดลใหม่เพื่อให้เข้ากับสภาพแวดล้อมใหม่ Tempo ใช้วิธีการที่แตกต่างอย่างสิ้นเชิง แทนการเริ่มจากศูนย์ มันใช้โมเดลที่ผ่านการฝึกล่วงหน้าจาก telemetry เครือข่ายขนาดใหญ่ในโลกจริง เช่น NetFlow และข้อมูลการไหลของ VPC ซึ่งทำให้โมเดลมีความเข้าใจที่แข็งแรงเกี่ยวกับรูปแบบการไหลของทราฟฟิกและพฤติกรรมทั่วไปในสภาพแวดล้อมที่หลากหลาย

เมื่อ Tempo ถูกนำไปใช้ในสภาพแวดล้อมใหม่ มันไม่ต้องการข้อมูลที่มีการระบุป้ายหรือรอบการเรียนรู้ที่ยาวนาน ใช้เพียงไม่กี่วันของกิจกรรมเครือข่ายในพื้นที่เพื่อสร้างฐานและปรับแต่งตัวเองให้ตรวจจับรูปแบบเฉพาะของสภาพแวดล้อมนั้น เช่น การเข้าถึงในเวลานอกชั่วโมงทำงานที่ไม่ปกติ ความผิดปกติในการสื่อสารระหว่างบริการ หรือการเคลื่อนย้ายข้อมูลที่ไม่คาดคิด สิ่งนี้เกิดขึ้นภายในไม่กี่ชั่วโมง ไม่ใช่หลายสัปดาห์.

เนื่องจากกระบวนการเป็นการเรียนรู้ด้วยตนเอง จึงไม่จำเป็นที่ทีมความปลอดภัยต้องทำการระบุหรือทำป้ายเหตุการณ์ด้วยตนเอง และเพื่อให้ทันกับการเปลี่ยนแปลงของสภาพแวดล้อม เราได้สร้างกลไกการจับภาพสแนปชอตที่ทำให้โมเดลสามารถ “ลืม” พฤติกรรมที่ล้าสมัยเมื่อโครงสร้างพื้นฐานหรือแนวทางปฏิบัติเปลี่ยนแปลง การทำงานที่ระดับเครือข่ายทำให้เราสามารถตรวจจับภัยคุกคามได้เร็วขึ้นและครอบคลุมกว้างขึ้น ซึ่งเป็นจุดเด่นที่ทำให้ Tempo แตกต่างจากเครื่องมือความปลอดภัยแบบจุดสิ้นสุดหรือแบบมุ่งเน้นบันทึกแบบดั้งเดิม

Tempoรักษาความแม่นยำสูงได้อย่างไรในขณะที่ยังลดผลบวกเท็จลง โดยเฉพาะในสภาพแวดล้อมคลาวด์ที่เปลี่ยนแปลงอย่างรวดเร็ว?

เราผสานการสร้างโมเดลเชิงเวลาเข้ากับการวิเคราะห์พฤติกรรมเครือข่ายที่รับรู้บริบท ซึ่งสร้างโดยตรงจากบันทึก NetFlow และ VPC flow วิธีการสร้างลำดับที่ยอดเยี่ยมของเรา รวมกับการฝึกล่วงหน้าขนาดใหญ่ของอัลกอริธึมการเรียนรู้เชิงลึกแบบทรานสฟอร์มเมอร์ ช่วยให้เข้าใจว่ากิจกรรมเครือข่ายเกิดขึ้นอย่างไรตามเวลา เราไม่ได้ทำเครื่องหมายการเข้าสู่ระบบที่ล้มเหลวเพียงครั้งเดียว แต่จะทำเครื่องหมายการเข้าสู่ระบบที่ล้มเหลวแล้วตามด้วยการเข้าสู่ระบบสำเร็จจากอุปกรณ์ใหม่ การเคลื่อนย้ายด้านข้าง และการเข้าถึงข้อมูลที่ไม่ปกติ บริบทเชิงเวลาที่เป็นชั้นนี้กรองสัญญาณรบกวนและเน้นภัยคุกคามที่แท้จริงและใหม่

ประการที่สอง เราทำโปรไฟล์พฤติกรรมของผู้ใช้และบริการในบริบท โหนด Kubernetes ที่รีสตาร์ท 12 ครั้งถือเป็นปกติระหว่างการอัปเดต แต่จะดูน่าสงสัยในเวลา 2 น. หากตามมาด้วยการปรับใช้คอนเทนเนอร์ใหม่จากรีจิสทรีที่ไม่รู้จัก Tempo จึงรับรู้ได้เพราะพิจารณาลำดับ เวลา และบริบทพร้อมกัน นอกจากนี้ ท่อการเรียนรู้เชิงรุกของเรายังตรวจสอบและรวบรวมข้อมูลเกี่ยวกับรูปแบบการตรวจจับเฉพาะ หากท่อพบการเปลี่ยนแปลงในประสิทธิภาพหรือข้อมูล จะใช้สแนปชอตและข้อเสนอแนะจากนักวิเคราะห์เพื่อปรับแต่งพารามิเตอร์จำนวนเล็กน้อยของโมเดล

เราสร้างการตรวจจับบนเมตาดาต้าเครือข่ายดิบที่มีความละเอียดสูง ผสานปัญญาเชิงเวลาเข้ากับการตั้งค่าพื้นฐานพฤติกรรมเพื่อส่งมอบการแจ้งเตือนที่มีความมั่นใจสูง แม้ในสภาพแวดล้อมคลาวด์ที่เปลี่ยนแปลงเร็วเหมือนพริบตา

บทบาทของความสามารถอธิบายผลในระบบของคุณคืออะไร และคุณทำอย่างไรเพื่อให้การแจ้งเตือนมาพร้อมกับบริบทที่ใช้งานได้และสามารถตีความได้?

การตรวจจับแต่ละครั้งใน Tempo จะรวมสรุป หลักฐานบันทึกที่อยู่เบื้องหลัง และกลยุทธ์ที่สรุปได้ (เช่น การเข้าถึงข้อมูลประจำตัวด้วยการบังคับใช้รหัส) เรายังให้กราฟของเอนทิตีที่เกี่ยวข้อง ผู้ใช้ จุดสิ้นสุด และทรัพยากรคลาวด์ เพื่อให้ทีม SOC สามารถมองเห็นเหตุการณ์ได้ เป้าหมายคือขจัดผลกระทบ “กล่องดำ” ที่เป็นปัญหาในระบบ AI หลายระบบ

เราได้นำเครื่องมืออธิบายผลเชิงวิชาการเช่น LIME และ SHAP มาใช้ในต้นแบบแรก แต่พบว่ามันไม่เป็นมิตรต่อผู้วิเคราะห์ ดังนั้นเราจึงสร้างเรื่องราวภาษาธรรมดา: เกิดอะไรขึ้น, เมื่อไหร่, ทำไมจึงน่าสงสัย, และระดับความมั่นใจของเรา นี่ไม่ใช่แค่เรื่องความชัดเจนเท่านั้น แต่ยังเป็นการทำให้ผู้วิเคราะห์ระดับแรกสามารถดำเนินการได้โดยไม่ต้องส่งต่อการแจ้งเตือนทุกครั้ง

ความเสี่ยงระยะยาวของผู้โจมตีที่ใช้ AI และโมเดลพื้นฐานเองคืออะไร และ DeepTempo มีแผนอย่างไรเพื่อก้าวล้ำหน้า?

ภูมิทัศน์ของภัยคุกคามกำลังเข้าสู่ขั้นตอนที่ผู้โจมตีสามารถปล่อยเอเจนต์ AI ที่เรียนรู้ด้วยตนเอง ปรับเปลี่ยนโค้ดประจักษ์แบบเรียลไทม์ และจำลองพฤติกรรมผู้ใช้ที่ถูกต้องได้ เอเจนต์เหล่านี้ทำงานตลอด 24 ชั่วโมง ค้นหาจุดอ่อนและปรับตัวกับแต่ละความพยายามที่ล้มเหลว นี่เป็นการเปลี่ยนแปลงพื้นฐาน ไม่ใช่เรื่องของช่องโหว่ศูนย์วันอีกต่อไป แต่เป็นเรื่องของความเร็ว การวนซ้ำ และการทำให้ซับซ้อน

เรากำลังเตรียมพร้อมโดยลงทุนในการฝึกแบบต่อสู้ การตรวจจับต้นน้ำ และการสร้างโมเดลพฤติกรรมที่ไม่พึ่งพาตัวบ่งชี้ที่รู้จัก เป้าหมายของเราคือระบุโครงสร้างของพฤติกรรมอันตรายก่อนที่มันจะขยายตัว เรากำลังสำรวจวิธีการสร้างลายนิ้วมือให้กับการจราจรของผู้โจมตีที่สร้างโดย AI เช่นเดียวกับที่เคยทำกับบอทเน็ต เพื่อให้ผู้ป้องกันสามารถระบุกิจกรรมได้แม้โค้ดประจักษ์จะเปลี่ยนแปลงตลอดเวลา

 ขอบคุณสำหรับการสัมภาษณ์ที่ยอดเยี่ยม ผู้อ่านที่ต้องการเรียนรู้เพิ่มเติมควรเยี่ยมชม DeepTempo 

อองตวนเป็นผู้นำที่มีวิสัยทัศน์และเป็นหุ้นส่วนผู้ก่อตั้งของ Unite.AI โดยมีความหลงใหลที่ไม่สั่นคลอนในการ塑造และ推廣อนาคตของ AI และหุ่นยนต์ เขาเป็นผู้ประกอบการซีรีย์ที่เชื่อว่า AI จะมีผลกระทบต่อสังคมมากเท่ากับไฟฟ้า และมักจะพูดถึงศักยภาพของเทคโนโลยีที่เป็นนวัตกรรมและ AGI

ในฐานะ นักอนาคต เขาได้ทำการสำรวจว่านวัตกรรมเหล่านี้จะเปลี่ยนแปลงโลกของเราอย่างไร นอกจากนี้เขายังเป็นผู้ก่อตั้ง Securities.io ซึ่งเป็นแพลตฟอร์มที่มุ่งเน้นในการลงทุนในเทคโนโลยีที่ทันสมัยที่สุดซึ่งกำลังเปลี่ยนแปลงอนาคตและเปลี่ยนแปลงอุตสาหกรรมทั้งหมด