Röportajlar

NetSPI’den Field CISO Nabil Hannan ile Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Nabil Hannan, NetSPI’de Field CISO (Başkan Yardımcısı ve Bilgi Güvenliği Sorumlusu) olarak görev yapmaktadır. Şirketin danışmanlık uygulamasını yönetmekte ve müşterilerin siber güvenlik değerlendirmesi ve tehdit ile açıklık yönetimi ihtiyaçlarını karşılamalarına yardımcı olmaktadır. Arka planı, etkili yazılım güvenlik girişimlerini oluşturmak ve geliştirmekle ilgili olup, finansal hizmetler sektöründe derin uzmanlığa sahiptir.

NetSPI, en kritik güvenlik açıklarını keşfetmeye, önceliklendirmeye ve düzeltmeye yönelik proaktif bir güvenlik çözümüdür. İşletmelerin en önemli varlıklarını korumalarına yardımcı olur ve daha önce hiç olmadığı kadar hız, ölçek ve açıklıkla siber güvenlik alanında proaktif bir yaklaşım sunar.

Siber güvenlik alanındaki yolculuğunuzdan bahseder misiniz ve NetSPI’ye katılmanıza neler yol açtı?

Yedi yaşından beri programlama yapıyorum. Teknoloji her zaman ilgimi çekmiştir, çünkü her şeyin nasıl çalıştığını öğrenmek istiyordum ve bu nedenle küçük yaşta birçok şeyi parçalayarak ve tekrar birleştirmeyi öğrenerek büyüdüm.

Üniversitede bilgisayar bilimi okuyorken, Blackberry’de ürün müdürü olarak çalışmaya başladım ve Blackberry Messenger Platformu’nda çalıştım, donanım tasarımına ilgi duymaya başladım. Oradan, uygulama güvenlik alanındaki küçük bir şirkete katılmak için işe alındım – o kadar hevesliydim ki, işi almak için yeni bir ülkeye taşınmaya hazır olduğum.

Siber güvenlik alanındaki yolculuğuma bakarsam, her şeyden başlamaya karar verdim. Associate consultant olarak penetration testing, kod inceleme, tehdit modelleme, donanım testi ve diğer görevler yaptım. Sonunda, Cigital için bir penetration testing hizmeti oluşturdum, daha sonra Synopsys tarafından satın alındı. Tüm bunlar, NetSPI’nin proaktif güvenlik alanında büyüme yolculuğunu desteklememe yol açtı.

Finansal hizmetler sektöründeki deneyiminiz, siber güvenlik yaklaşımınızı nasıl etkiledi?

Synopsys’de çalışırken, finansal hizmetler endüstrisine güvenlik hizmetleri ve ürünleri satmak için strateji oluşturmaya yardımcı oldum. Dolayısıyla, doğrudan finansal hizmetlerde çalışmıyordum, ancak o sektöre yönelik stratejiler oluşturmakla görevlendirildim, bu da o dikeyde sürücülere ve ağrı noktalarına dalış yapmak gerekti.

Teknoloji alanında büyürken, dünya çapındaki büyük finansal hizmetler organizasyonlarıyla çalışmak için çok zaman harcadım. Bu geçmişe sahip olarak, finansal hizmetler endüstrisine yönelik hizmetler oluşturmaya ve bu sektöre yönelik stratejiler geliştirmeye odaklandım.

Finansal hizmetler sektöründen öğrendiğim en büyük şey, saldırganların paraya gittiğidir. Saldırganlar sadece eğlence için değil, gelir kaynağı için hareket ederler. Finansal etki olan yerlere giderler – ya para çalmak ya da bir kuruma finansal zarar vermek. Bu zihniyet, siber güvenliği anlamamı ve şu anki Field CISO rolümde başarılı olmamı sağladı.

Organizasyonların bugün karşılaştığı en büyük siber güvenlik zorlukları nelerdir?

Bugün karşılaştığımız en büyük zorluk, gelişen tehditleri karşılamak ve ortaya çıkan teknolojiyle, örneğin AI ile, aynı hızda ilerlemek için her organizasyonun ihtiyaç duyduğu hızdır. Tarihçe olarak, yazılım oluşturmak için suşu metodolojisi vardı, bu da şimdi yazılımın nasıl dağıtıldığına kıyasla o kadar hızlı değildi. Şimdi, daha çevik bir metodolojiye sahibiz, organizasyonlar yazılım oluşturup üretim aşamasına çıkarmaya çalışıyorlar ve daha küçük uygulamalar yapıyorlar.

Son 10 yıl, güvenlik ekosisteminde hızlı değişim ve hızlanma gösterdi. Bu, büyük organizasyonlar için birçok sorun yaratıyor, örneğin gölge BT, saldırı yüzeyini ve varlıkları görmenin daha zor olmasına neden oluyor. Koruyamadığınız şeyi göremezsiniz.

Bulut benimsemesi de bu ateşe katkıda bulunuyor – daha fazla insan buluta uyum sağlıyor,采用 ediyor ve göç ettiriyor, yazılım sistemleri ve varlıklar daha esnek hale geliyor. Yazılımı ve donanımı yukarı ve aşağı doğru esnek bir şekilde ölçeklendirme yeteneği, değişimi yönetmeyi daha da zor hale getiriyor. Sistemler esnek potansiyelle inşa edildiğinde, varlıkların daha sık değiştiği ve kötü aktörlerin bir organizasyona girmesini sağlayan fırsatlar yaratıyor.

Siber güvenlik manzarasının gelecek beş yıl içinde nasıl değişeceğini düşünüyorsunuz?

Dış ve iç varlıklara dair daha fazla görünürlük ihtiyacı, müşterilerin tedarikçilerle çalışması şeklini değiştirecek ve bizim de already odaklandığımız bir alandır. Haziran ayında, CAASM ve siber güvenlik duruşu yönetim çözümünü olan Hubble Technology’yi edindik. CAASM’ı mevcut dış saldırı yüzeyi yönetim (EASM) yeteneklerimize ekleyerek, müşterilerimizin sürekli olarak yeni varlıkları ve riskleri tanımlamasına, güvenlik kontrolü kör noktalarını düzeltmesine ve güvenlik duruşu hakkında kapsamlı bir görüş elde etmesine yardımcı oluyoruz.

EASM ve CAASM yeteneklerimizi The NetSPI Platform’a entegre ederek, müşterilerimize görünürlük zorluklarını ele almak için gereken araçları sunuyoruz. Ayrıca, varlıklar ve açıklıklarla ilgili riskleri önceliklendirmelerini sağlıyor ve güvenlik liderlerinin en önemli varlıklarının bu risklere karşı maruz kalma düzeyini değerlendirmelerine yardımcı oluyoruz.

NetSPI’nin açıklık yönetimi yaklaşımı endüstrinin diğer şirketlerinden nasıl farklı?

Çok yakın zamanda, birleşik bir proaktif güvenlik platformu tanıttık. Bu platform, Penetration Testing as a Service (PTaaS), External Attack Surface Management (EASM), Cyber Asset Attack Surface Management (CAASM) ve Breach and Attack Simulation (BAS) teknolojilerini tek bir çözüme entegre ediyor. The NetSPI Platform ile müşteriler, daha önce hiç olmadığı kadar açıklık, hız ve ölçekle siber güvenliğe proaktif bir yaklaşım sergileyebilir. Bu yeni proaktif yaklaşım, endüstride gördüğümüz trendleri yansıtmakta ve nokta çözümlerinden uzaklaşarak, daha kapsamlı ve uçtan uca platform hizmetlerine doğru hızlı bir geçiş yaşanmaktadır.

NetSPI’de siber güvenlik önlemlerini güçlendirmek için AI nasıl kullanılıyor?

Her siber güvenlik lideri gibi, AI’nin iş başarısını katalize etme potansiyeli olduğunu, ancak aynı zamanda saldırgan saldırıları besleme potansiyeli olduğunu da biliyoruz. NetSPI’de, müşterilerimizi öne geçirmeye yardımcı olmak için AI/ML penetration testing modellerini uyguluyoruz. Bu, güvenliklerin fikir aşamasından uygulamaya kadar dikkate alınmasını sağlıyor ve AI sistemlerine yönelik saldırgan saldırı risklerini tanımlamak, analiz etmek ve hafifletmek için bir odaklanma yaratıyor.

Siber güvenlikte AI ile ilgili potansiyel riskler nelerdir ve nasıl hafifletilebilir?

Diğer siber güvenlik liderleriyle yaptığım konuşmalara göre, en büyük AI riski, organizasyonların temel veri ve siber güvenlik hijyenine sahip olmamasıdır. AI çözümlerinin etkili olması için, modellerin eğitildiği verilerin kalitesi önemlidir. Organizasyonlar veri envanteri ve sınıflandırmasına sağlam bir şekilde hakim değillerse, modellerinin güvenlik açıklarına eğilimli olacağından risk vardır.

İnsanlar AI’de “zeka” kelimesini görüp, “doğal olarak zeki” veya hatta bir tür bilinç sahibi olduklarını düşünüyorlar. Ancak böyle değildir. Güvenlik uzmanlarının AI modellerini, kişisel, özel, kamu ve benzeri varlıkları anlamak için programlaması gerekir. Bu mekanizmalar olmadan, AI kaosa sürüklenabilir. Bu, şu anda CISO’lar arasında en büyük endişe kaynağı.

NetSPI’nin Penetration Testing as a Service (PTaaS) hizmeti, organizasyonların güçlü güvenlikleri nasıl korur?

Penetration testi, bir organizasyonun genel siber güvenlik duruşu için kritiktir, çünkü ekiplere, işlerine özgü açıklıklar hakkında daha fazla bağlam sağlar.

Penetration testi, diğer güvenlik kontrollerinin, örneğin kod inceleme, tehdit modelleme, Static Application Security Testing (SAST), Dynamic Application Security Testing (DAST), Interactive Application Security Testing (IAST) gibi kontrollerin ne kadar etkili olduğunu görmek için de iyi bir testtir.

Düzenli penetration testi, güvenlik uzmanlarıyla gerçek zamanlı işbirliğini teşvik eder ve daha derin bir perspektif ekler. Başarılı bir penetration testi之后, organizasyonlar, BT çevrelerinin hangi kısımlarının daha fazla ihlale açık olduğunu daha iyi anlarlar. Bir penetration testi açıklıkları tespit ettiğinde, genellikle kontrollerdeki earlier açıkları veya eksik kontrolleri vurgular. Ayrıca, nasıl uyum sağlanacağını, nereye düzeltme çabaları odaklanacağını ve BT ve güvenlik ekiplerinin potansiyel iş etkilerini nasıl yöneteceğini anlamalarına yardımcı olur.

PTaaS uzmanlaşmış tedarikçilerle çalışarak, organizasyonlar güvenlik duruşlarını güçlendirebilir ve güvenlik olaylarını proaktif olarak önlemek için daha iyi hazırlanabilir.

NetSPI, teknoloji ve insan uzmanlığını kapsamlı güvenlik çözümleri sunmak için nasıl entegre ediyor?

NetSPI, güçlü bir strateji için hem teknoloji hem de insan uzmanlığına ihtiyaç duyulduğunu düşünüyor. İnsanlar, araçların ürettiği çıktıları doğrulamak, önceliklendirmek ve bağlamlaştırmak için döngüde olmalıdır. Yanlış pozitifler veya gürültü üretmek için değil, insanların gerçekten önemli olan şeyleri anlamalarına yardımcı olmak için buradayız.

AI, insanların daha hızlı ve daha doğru bir şekilde yapabileceği birçok monoton görevi gerçekleştirebilir. Güvenilir bir şekilde inşa edilebilecek teknoloji varsa, bu, belirli görevleri otomasyona geçirerek güvenlik ekiplerinin daha yaratıcı düşünmeye ve AI’nin yerine getiremeyeceği kritik sorun çözme konularına odaklanmasına olanak tanır.

Müşterilerinize siber güvenlik duruşlarını güçlendirmek için genellikle hangi stratejik tavsiyeleri veriyorsunuz?

İnsanlar genellikle anladıkları şeylere yatırım yapma tuzağına düşerler. Örneğin, bir şirket, bulut güvenliği geçmişine sahip bir lider getirirse, doğal olarak bulut güvenliği ekibini güçlendirmeye odaklanırlar, ancak organizasyonun aslında uyum, ağ güvenliği, uygulama güvenliği gibi diğer alanlarda desteğe ihtiyacı olabilir.

Daha iyi bir program oluşturmak için her şeyi kapsamlı bir şekilde ele almak daha iyidir. Sonra, derinlemesine savunma oluşturur ve organizasyonun farklı kısımlarında olabilecek diğer başarısızlıkları hafifleten kontroller oluşturursunuz. Bir programa daha fazla zaman, çaba ve araçlama yatırımlarından daha iyi bir program oluşturmak, daha iyi bir seçenektir.

Harika röportaj için teşekkür ederiz. Daha fazla bilgi öğrenmek isteyen okuyucular NetSPI ziyaret edebilir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.