Röportajlar
Humanix Kurucusu ve CEO’su Keith Stewart ile Röportaj Serisi

Keith Stewart, Humanix’in Kurucusu ve CEO’su, 25 yılı aşkın süredir endüstri’nin en tanınmış şirketlerinde ürün yönetimi, mühendislik, iş geliştirme ve yöneticilik gibi çeşitli rollerde görev almış bir siber güvenlik uzmanıdır. Cisco, Brocade, Riverbed ve vArmour gibi şirketlerde çalışmıştır. Humanix’i 2023 yılında kurmadan önce, vArmour’da Geçici CEO ve Ürün ve Mühendislik İcra Başkanlığı görevini üstlenmiştir. Burada şirketin satın alınmasına ve SaaS tabanlı bir iş modeline geçişine yardımcı olmuştur. Stewart, kariyeri boyunca küresel ekiplere liderlik etmiş, büyük siber güvenlik ürün girişimlerini yönetmiş, fonlama ve birleşme ve satın alma faaliyetlerine katılmış ve bir sonraki nesil güvenlik teknolojilerinin geliştirilmesinde önemli bir rol oynamıştır. Şirket güvenlik alanında geniş deneyimi ve saldırganların insan davranışlarını nasıl kullandığını derinlemesine anlaması, insanları giderek daha sofistike sosyal mühendislik saldırılarından korumak amacıyla Humanix’i kurmasına yol açmıştır.
Humanix bir siber güvenlik şirketi olup, İnsan Tehdit Tespiti ve Yanıtı (HTDR) olarak adlandırdığı bir kategoride öncüdür. Bu, kurumsal güvenliğin “insan katmanı”nı korumaya odaklanan yeni bir alandır. Humanix, yalnızca uç noktalar, ağlar ve altyapılara odaklanmak yerine, insan psikolojisi ve doğal dil saldırı kalıplarına yönelik olarak eğitilmiş konuşma AI’sini kullanarak, ses, sohbet, e-posta, video ve hizmet masası etkileşimleri boyunca manipülasyon, aldatma, sahtekarlık ve diğer sosyal mühendislik taktiklerini tespit eder. Platform, saldırıları gerçek zamanlı olarak tespit etmeyi amaçlar ve böylece kuruluşların, saldırganların çalışanları, yüklenicileri veya müşterileri sömürebilmeden önce ihlallere karşı önlem almasına yardımcı olur. Humanix’in yaklaşımı, başarılı siber saldırıların genellikle sistemler yerine insanları hedef aldığının giderek daha çok tanınmasıyla paralellik gösterir ve şirket, güvenlik ekiplerine, geleneksel siber tehditlere sahip oldukları aynı düzeyde görünürlük ve yanıt yeteneklerini, insan hedefli tehditlere karşı da sunmayı amaçlar.
Siz, vArmour gibi şirketlerde büyük dönüşümlerin liderliğini yaptınız, SaaS geçişlerini, mühendislik ekiplerini ölçeklendirme ve bir satın alma işlemini yönetme gibi görevleri üstlendiniz. Humanix’i kurmanıza yol açan özel boşluk veya dönemeç nedir ve neden insanları sistemlerden daha çok güvence altına almaya odaklandınız?
Her organizasyonun güvenlik duruşundaki en büyük zorluk insan riskidir. İnsanlar hem en güçlü savunma varlıklarımız hem de en büyük sürekli zafiyet alanlarımızdır. Ancak bu, sürekli olarak çözülmemiş bir sorundur. Endüstrinin cevabı eğitim olmuştur – aslında, ortalama bir çalışanı bir saatlik bir oturumda bir siber güvenlik uzmanına dönüştürmeye çalışmak. Bunu yapmadığını biliyoruz, ancak daha iyi bir çözümümüz yok.
İki şey yakın zamanda değişti, biri kötüye biri iyiye. İlk olarak, kötüsü: AI, insanları doğrudan hedef alan saldırıları çok daha erişilebilir hale getirdi. Artık dünyanın diğer ucundaki bir teenager olabilirsiniz, İngilizce bilmeyebilirsiniz, belirli bir iş hakkında hiçbir şey bilmeyebilirsiniz ve aniden bir LLM size hemen hemen her şeyi söyler ve neredeyse herkes gibi konuşabilir. Bu, gerçek ve mevcut bir tehlike yaratır.
İkincisi, iyiye doğru bir değişiklik: artık bu saldırıları tespit edecek teknolojiye sahibiz. LLM’ler, insan etkileşimlerinin nüans ve karmaşıklığını anlamak için çok iyidir. Konuşma AI’sı ile, bu etkileşimlerdeki kalıpları tanıtabilir ve neredeyse gerçek zamanlı olarak yanıt verebiliriz.
Artık yalnızca eski, eğitim odaklı stratejilere güvenmek zorunda değiliz. İlk kez, insan zafiyet sorununu doğrudan çözebilecek bir yolumuz var. İşte bu yüzden Humanix’i kurduk.
Çalışmalarınız büyük ölçekli veriler, davranışsal analizler ve grafik tabanlı güvenlik modelleri üzerine odaklandı. Bu deneyimler, geleneksel ihlallere benzemeyen saldırıları tespit etme yaklaşımınızı nasıl şekillendirdi?
Yüzeyde, etkileşimli sosyal mühendislik saldırılarını tespit etmek gözdağı verici görünüyor. Her kişi farklıdır. Doğal dil çok boyutludur. Klasik ML odaklı davranış modelleri bağlamı anlamaz ve bu nedenle sık sık yanlış alarm verir.
Fakat daha derine inildiğinde, bu saldırı sınıfının diğerlerinininki gibi kalıpları olduğunu görmek mümkün. Arabellek taşması veya sıfır günler yerine, saldırganlar iş süreci boşluklarını ve insan güvenini sömürür. Saldırganlar, organizasyonlara karşı sürekli olarak kullandıkları oyun kitaplarına sahiptirler, bu da bizim de bu saldırıları, endpoint, ağ, bulut veya kimlik için yaptığımız gibi tespit edip yanıt vermemizi sağlar.
Bu anlayış, klasik tespit ve yanıt kalıplarını – davranış analitiği ve graf teorisi de dahil – dil modellerinin anlamsal akıl yürütme yetenekleriyle birleştirmemizi sağlar. Humanix, bu kombinasyonu kullanarak varlıkları, ilişkileri, davranışı, riski ve etkileşimi anlamak için kullanır. İşte bu, yeni bir tespit ve yanıt ürünü sınıfı yaratmamızı sağlar: İnsan Tehdit Tespiti ve Yanıtı.
Yeni gruplar gibi BlackFile, malware’a dayalı taktiklerin yerine ses oltalama ve gerçek zamanlı sosyal mühendisliği kullanıyor. Bu değişiklik, tehdit ortamının nasıl değiştiğine dair neler söylüyor?
BlackFile, saldırılarınEnvironment’a malware sokmaktan çok, doğal dili kullanarak bir kişiyi kapıya açmaya odaklandığı daha geniş bir değişimin parçasıdır.
Bu gruplar, ikna edici bir telefon görüşmesi, inandırıcı bir ön metin ve yeterli ivedilikle, teknik bir açığa sahip olmaktan daha etkili olabileceğini ve souvent güvenlik ekipleri için daha zor görülebileceğini keşfettiler. Saldırı yüzeyi o kadar çok değişmedi, ancak saldırganların odak noktası değişti. İnsanlar her zaman saldırı yüzeyinin bir parçasıydı. Değişen, sosyal mühendisliğin kopyalanması, rafine edilmesi ve endüstrileşmesidir, çünkü bu çalışır. İşletmelerin gerçekten nasıl çalıştığından, özellikle de insanların hızlı bir şekilde yardımcı olmaya, istisnaları çözmeye ve işleri devam ettirmeye çalıştıkları iş akışlarında faydalanır.
Saldırganlar, IT yardım masalarını taklit ediyor ve doğrudan çalışanları sömürebiliyor. Vishing ve yardım masası manipülasyonu gibi tekniklerin birincil giriş noktaları olarak neden bu kadar etkili oluyor?
Bu teknikler, birçok destek ve idari iş akışında bulunan güven, ivedilik ve erişim kombinasyonunu sömürdükleri için çok etkili.
Eğer ortamınıza girmek istiyorsam, teknik bir açığı bulmak için haftalarca arayabilirim. Ya da yardım etmek üzere eğitilmiş birini arayabilirim, inandırıcı bir hikaye yaratabilirim ve neededir melakukan şeyi yaptırabilirim, ister parola sıfırlama, yeni bir MFA faktörünün kaydı, bir iznin değiştirilmesi veya bir talebin onaylanması olsun.
Görüşmenin diğer ucundaki kişi, genellikle gerçek bir problemi çözmeye çalışıyor, zaman baskısı altında ve eksik bilgiyle. Bu, yardım masasının neden bu kadar çekici bir hedef olduğu. Bu, bir konuşmanın doğrudan erişime dönüşebileceği ender yerlerden biridir. Erişim sağlandığında, geri kalanı çok hızlı bir şekilde gerçekleşebilir.
Endüstri, çalışan eğitimine大量 olarak yatırım yaptı, ancak insanları hedef alan ihlaller devam ediyor. Geleneksel güvenlik farkındalığı nerede yetersiz kalıyor ve ne değişmeli?
Güvenlik farkındalığı eğitimi, sosyal mühendislik karşıtı birincil savunma olarak kabul edildi, ancak sonuçlar açıkça sınırlarını gösteriyor. Kuruluşlar, eğitimde devam ediyor, ancak saldırganlar canlı etkileşimlerde insanları hedef alıyor, bu da bir sınav değil, bir kişiyle telefon görüşmesi veya sohbet teması yoluyla bir problemi çözmeye çalışan ve saldırganın manipülasyonu altında olan biri.
Mevcut model, saldırının ortasında olduğunda saldırganı durdurmaya çalışan çalışana güveniyor. Bir şey yanlış gittiğinde, tepki genellikle çalışanı suçlamak ve daha fazla eğitim atamaktır. Ancak çalışan, işin bir parçası olarak her gün yaptığı şeyi yapmaya çalışıyordu. Sosyal mühendisliği yalnızca bir farkındalık sorunu olarak değil, bir saldırı sınıfı olarak ele almalıyız ve buna karşı savunma ve yanıt vermeliyiz.
Humanix, insanlara yönelik saldırıları gerçek zamanlı olarak tespit etmeyi hedefliyor. Uygulamada insan riskinin gözlemlenmesi ne anlama geliyor?
İnsan riskinin gözlemlenmesi, güvenlik ekiplerinin, saldırganların insanları manipüle etmeye çalıştığı canlı etkileşimlere görünürlük kazandırmasını sağlar.
Bugün, bu etkileşimler güvenlik için etkili bir şekilde görünmez. Birisi yardım masasına çağrı yapar, bir bilet açar veya sohbeti başlatır. Bir parola sıfırlanır, bir MFA faktörü kaydedilir, bir izin değiştirilir veya bir istisna onaylanır. Bunlar, güvenlik ekiplerinin hiçbir görünürlüğü ve gözlemlenmesi olmayan çok hassas iş akışlarıdır.
Humanix bunu değiştirir. Mevcut olarak kullanılan kurumsal iletişim sistemlerine bağlanır – Microsoft 365, ServiceNow , Zoom, Slack ve daha fazlası. Humanix, bu kanallardaki eylemleri ve etkileşimleri izler ve bunları saldırı taktikleriyle ve kurumsal prosedürlerle karşılaştırır.
Aranan kişi düzgün bir şekilde doğrulandı mı? Doğrulamadan around konuşuldu mu? İvedilik, sahtekarlık veya bir gereksiz adımı atlatma baskısı var mıydı? Ajan, yüksek riskli bir eylem yapmaya mı yaklaşıyordu? Risk profili, görüşme ilerledikçe nasıl değişti? Humanix, etkileşim sırasında güvenlik tespiti ve yanıtını sağlar ve güvenlik ekibine, bir şeyin şüpheli göründüğünü bildirir.
Bu analizın nihai amacı, kurbanları sonradan cezalandırmak değil, anında korumaktır. Bir konuşma bir saldırı haline gelirse, güvenlik ekibinin bunu bilmesi gerekir.
AI tarafından oluşturulan ses ve deepfake teknolojileri geliştikçe, insan güveninin en zayıf saldırı yüzeyine ulaşmak ne kadar yakın?
İnsan güveni, uzun süredir en zayıf saldırı yüzeylerinden biri olmuştur. AI, insanlara yönelik saldırıları yaratmayı, özelleştirmeyi ve ölçeklemeyi kolaylaştırır.
Fakat, özellikle “deepfake” durumuna fazla odaklanmamalıyız. Deepfake’ler, saldırganların kullanabileceği yalnızca bir araçtır. Aslında, son birkaç yılın büyük çoğunluğundaki başarılı sosyal mühendislik saldırılarına baktığımızda, bunların çoğu deepfake değildi – sadece insan saldırganlar ve dolandırıcılar telefonu açıyorlardı. Scattered Spider, ShinyHunters ve BlackFile gibi gruplar, normal bir telefon görüşmesi, inandırıcı bir ön metin ve yeterli ivediliğin, birini saldırganın hesabına bir eylem yapmaya yetecek kadar yeterli olduğunu gösterdi.
Güvenlik ekipleri, mesajı, değil de aracı odaklanmamalıdır. Birisi, politikayı ihlal etmek veya şüpheli koşullarda bir istisnayı onaylamak için baskı altına alınıyor – bunlar, gerçek riskli davranışlardır. Risk, etkileşim kendisinde ve Tetiklediği eylemde yatmaktadır.
Güven, işten çıkarılamayacak bir şeydir. İnsanların çağrıları cevaplaması, sorunları çözmeleri, talepleri onaylamaları ve birbirlerine yardım etmeleri gerekir. Cevap, herkesi daha az insan yapmaktan geçmez; güvenin sömürüldüğü anları korumaktan geçer.
AI, AI tarafından yönlendirilen sosyal mühendislik karşıtı savunmada nasıl bir rol oynamalıdır ve gerçek zamanlı manipülasyonu tespit etmenin en büyük teknik zorlukları nelerdir?
Konuşma AI’sı, AI tarafından yönlendirilen sosyal mühendisliği, eğitim vấnından bir tespit ve yanıt vấnına dönüştürme fırsatını sunar. Dil modelleri, endpoint veya ağ gibi alanlardan öğrendiklerimizle insan katmanına uygulamamızı sağlar. Bu saldırıları tespit etmeli ve yanıtlamalıyız, onları eğitimle ortadan kaldırmaya çalışmanın boşuna bir çaba olmaktan çıkarmalıyız.
Gerçekleştirmek için birçok teknik zorluk vardır. Doğal dil, sonsuz sayıda farklı şekilde aynı anlama gelebileceği için çok boyutludur. “Sistemime kilitleniyorum” demenin, “parolamı sıfırlamama” demekten fonksiyonel olarak eşdeğer bir ifade olduğunu söylemek, “parola” ve “sıfırlama” kelimeleri hiç kullanılmamasına rağmen.
Diğer bir zorluk, bağlamın önemi. İnsan etkileşimleri bağlamsal ve birikimli, ve bu nedenle insan manipülasyonu da. Bir çağrıda, someone, verification etrafından konuşabilir ve güvenli bir eylem yönünde yönlendirebilirken, aynı zamanda sakin, kibar ve inandırıcı olabilir. Birden fazla sinyali ve bağlamsal verileri birleştirmemiz gerekir, böylece masum ile kötü niyetli arasında doğru bir şekilde ayrım yapabilelim.
Son olarak, her organizasyon farklıdır. Farklı prosedürleri ve normları vardır, neredeyse tamamı makine tarafından okunamaz. Bu, AI’ın yardım edebileceği bir başka alandır – bu politikaları anlamak ve onları gözlemlenen gerçek dünya davranışlarıyla karşılaştırmak.
Çoğu güvenlik aracı hala endpoint’ler, ağlar ve kimlik sistemlerine odaklanıyor. Güvenlik mimarilerini, birincil savaş alanının insan davranışı olduğuna dair değişen bir gerçeklikte nasıl yeniden düşünmelidir?
İlk olarak, CISO’lar, organizasyonların insan sermayesinin, yönetilmesi gereken bir varlık sınıfı olduğunu resmen tanıymalıdır – endpoint, ağ veya bulut gibi. Tehditler ve riskler doğru bir şekilde modellenmeli ve kontrol edilmelidir.
NIST Siber Güvenlik Çerçevesi, insanları tanımlama ve yönetme konusunda rehberlik sağlar. “Tanımlama” ve “yönetme” insan, Risk Tanıma (ID.AM) alt kümesinin bir parçasıdır. Ancak birçok organizasyon, insan risk sorununu bir eğitim sorunu olarak tanımlar ve yalnızca güvenlik farkındalığı eğitimine uygunluk gereksinimi aracılığıyla yönetir. Bu değişmelidir.
İnsan sermayesini kendi varlık sınıfı olarak ele aldığımızda, diğer varlık sınıfları için kullandığımız standart oyun kitaplarını açar. Ana riskler nelerdir (ID.RA)? Onlara karşı nasıl sistemli bir şekilde savunabiliriz (Korunma)? Bir saldırganın bu savunmaları ihlal etmeye çalıştığını veya daha da kötüsü, zaten ihlal ettiğini tespit etmek için sistemlerimiz ve süreçlerimiz nelerdir (Tespit)? Bir tehdidi içerlemek ve sonunda hizmetleri geri yüklemek için organizasyon nasıl yanıt verir (Yanıt ve Kurtarma)? İnsan sermayemize, diğer herhangi bir varlık sınıfına verdiğimiz aynı sistemli yaklaşımı verdiğimizde, riskleri daha net bir şekilde tanımlayabilir ve kaynakları daha etkili bir şekilde önceliklendirebiliriz.
İleriye bakıldığında, insan katmanına yönelik saldırıların siber suçu domine edecek mi, yoksa AI tarafından yönlendirilen otomasyon ve sosyal mühendislik birleşerek daha zor savunulacak bir şeye mi dönüşecek?
Herhalde, bir karışım tehdit modeli olacaktır. İki şey aynı anda gerçekleşiyor. İlk olarak, saldırganlar AI ile saldırılarını ölçeklendiriyorlar ve erişimlerini artırıyorlar, bu da bu saldırı sınıfının maliyetini düşürüyor. İkincisi, şirketler kendileri, BlackFile ve benzerlerinin saldırılarına maruz kaldıkları aynı iş hizmetleriyle, ajans tarafından yönlendirilen bir AI dönüşümünden geçiyorlar.
Müşteri hizmeti, yardım masası, hizmet masası, mali işlemler ve iç destek iş akışları, insan tarafından sunulan yerine AI tarafından sunulan hizmetlere dönüşüyor. Bu, doğal dil saldırı yüzeyinde bir patlama ve insan sağduyusunun kaybı anlamına geliyor. Büyük dil modelleri, talimatlara yanıt vermeye ve yardımcı olmaya eğitilir. Sosyal mühendislik saldırılarına karşı savunma olarak kullanılan insan kuşkuculuğu veya “gut feelings” bilerek model yanıtlarından çıkarılmıştır. AI tarafından sunulan hizmetlere geçiş, sosyal mühendislik saldırılarına karşı riski azaltmak yerine artıracaktır.
Sonuç olarak, bu saldırı sınıfına karşı şirketlerin maruz kalma durumu, önümüzdeki birkaç yıl içinde muhtemelen devam edecektir. Hem insanlar hem de ajanlar doğal dil saldırılarına karşı savunmasızdır. Güvenlik ekipleri, bu yeni gerçekliğe karşı sistemli bir savunma ve yanıt planı için bugün planlamaya başlamalıdır.
Harika röportaj için teşekkür ederiz, okuyucuların daha fazla bilgi edinmek için Humanix.












