Інтерв’ю

Алан ЛеФорт, генеральний директор та співзасновник StrongestLayer – Серія інтерв’ю

mm
Додайте Unite.AI до бажаних джерел у Google

Алан Лефорт – лідер у сфері кібербезпеки з понад 15-річним досвідом будівництва та масштабування продуктів безпеки, які використовують компанії Fortune 500. Раніше він очолював підрозділи продуктів і бізнесу в Proofpoint, McAfee та Intel (INTC ) Security, де зосереджувався на захисті від передових загроз, внутрішніх ризиків та поведінкових аналітиках. У Intel він допоміг сформувати стратегію продукту на глобальних ринках, очолюючи команди в США, Європі та Ізраїлі. Тепер, як генеральний директор StrongestLayer, Алан використовує цей глибокий досвід підприємства, щоб зупинити атаки на фішинг, що використовують штучний інтелект, до того, як вони досягнуть користувачів – перепрофілейшовши безпеку електронної пошти для епохи штучного інтелекту.

StrongestLayer – це платформа безпеки електронної пошти, рідна для штучного інтелекту, розроблена для зупинки передових атак на фішинг та компрометацію бізнес-електронної пошти. Використовуючи свою пропріетарну систему TRACE, вона застосовує великі мовні моделі, висновки про поведінку та контекстний аналіз для ідентифікації шкідливих електронних листів, яких традиційні системи, засновані на правилах, пропускають. Платформа швидко інтегрується з Microsoft 365 та Google Workspace, додає захист браузера та забезпечує навчання працівників за допомогою штучного інтелекту, надаючи організаціям як сильну оборону, так і більш безпечну культуру.

Що надихнуло вас і ваших співзасновників створити StrongestLayer, і яку конкретну проблему в ландшафті кібербезпеки ви намагалися вирішити на основі свого досвіду в компаніях, таких як Proofpoint, FireEye та Mandiant?

Компанія еволюціонувала з кожним співзасновником. Все почалося з Різа, нашого технічного директора, який визнав, що фішинг став надто складним для традиційної освіти працівників. Його ідея полягала в тому, що штучний інтелект міг фундаментально покращити осведомленість про безпеку.

Коли Джош приєднався до нас як головний офіцер з продукту, він приніс відсутню частину. Під час тестування нашого раннього продукту він виявив, що наш аналіз штучного інтелекту виявляв складні атаки, яких повністю пропускали усталені виробники безпеки. Тоді ми зрозуміли, що ми не просто покращуємо навчання – ми виявили фундаментальну пробіл у виявленні загроз.

Я приєднався до компанії як генеральний директор на початку 2025 року після консультування з командою та побачив стратегічну можливість ясно: якщо тільки штучний інтелект може захистити від зброєзалізного штучного інтелекту, то нам потрібно було переосмислити не тільки виявлення, але й те, як ми надаємо повноваження людям у цій новій реальності. Рішення було простим – повністю зосередитися на виявленні та запобіганні, рідному для штучного інтелекту.

Чому ви вважаєте, що електронна пошта залишається таким критичним вектором атаки, особливо в епоху генеративного штучного інтелекту?

Електронна пошта залишається основним вектором атаки, оскільки це єдиний канал, де контекст бізнесу має найбільше значення, а генеративний штучний інтелект зробив експлуатацію цього контексту тривіальною.

Традиційні атаки на електронну пошту були об’ємними та очевидними. Штучний інтелект змінив гру повністю – тепер нападники можуть генерувати персоналізовані електронні листи, які розуміють ієрархію організації, імітують стилі спілкування та посилаються на фактичні бізнес-процеси. Вони не просто надсилають загальні фішингові листи; вони створюють атаки, які здаються автентичними для конкретних організацій.

Електронна пошта також є місцем, де відбуваються щоденні рішення про довіру. Працівники регулярно отримують запити від постачальників, партнерів та колег, які вимагають суджень про легітимність. Атаки, що використовують штучний інтелект, експлуатують саме ці довірчі відносини, видаючи себе за відомі сутності з правдоподібними запитами.

Фундаментальна проблема полягає в тому, що безпека електронної пошти завжди була зосереджена на виявленні “поганих” технічних шаблонів, але атаки, що використовують штучний інтелект, виглядають технічно доброзичними, хоча мають зловмисну намір.

Як архітектура StrongestLayer, рідна для великих мовних моделей, фундаментально відрізняється від традиційних рішень безпеки електронної пошти?

Ми створили першу архітектуру, в якій велика мовна модель є головним елементом, фундаментально відмінну від виробників, які прикріплюють функції великих мовних моделей до існуючих систем, заснованих на шаблонах. Відмінність полягає в архітектурі – велика мовна модель керує цілим процесом аналізу, а не є окремим модулем.

Традиційні рішення працюють як система суду лише з обвинуваченням – вони можуть лише полювати на провину без механізму доведення невинуватості. Це створює класичну напруженість між помилковими позитивними та помилковими негативними результатами, яку ніколи не можна вирішити в рамках архітектури лише з обвинуваченням.

Наш прорив полягає в подвійному зборі доказів. Ми повністю розриваємо парадигму лише з обвинуваченням, забезпечуючи, щоб кожен електронний лист мав свій “день у суді”. Наша система діє як і захисник, і обвинувач, а безстороння велика мовна модель розглядає докази та виносить вердикт.

Архітектура вимагала повністю нової інфраструктури: координація великої мовної моделі як головного елементу, алгоритми синтезу подвійного збору доказів, архітектура суміші експертів для спеціалізованого аналізу та архітектура з нульовою пам’яттю для захисту даних підприємств. Ми забезпечуємо можливості тисяч елітних аналітиків з пам’яттю золотої рибки – максимальна аналітична здатність, нульове збереження даних.

Чи можете ви пояснити, як ваша система TRACE (Threat Reasoning AI Correlation Engine) працює та що робить її унікально ефективною проти атак на фішинг, що використовують штучний інтелект?

TRACE працює через подвійний збір доказів, який фундаментально змінює економіку безпеки електронної пошти.

Для кожного електронного листа ми одночасно проводимо два паралельні розслідування: збір доказів захисника, який збирає індикатори нормальності, та збір доказів обвинувача, який збирає сигнали загроз. Безстороння велика мовна модель розглядає всі докази та виносить впевнені автоматичні рішення.

Розгляньте платіж у розмірі 50 мільйонів доларів від вашого фінансового директора під час квартального закриття. Системи традиційного типу бачать терміни, велику суму, поза годинами відправлення – кожен шаблон кричить про загрозу. Електронний лист потрапляє до карантину, бізнес перерваний.

Наша архітектура подвійного збору доказів проводить паралельні розслідування: докази захисника включають шаблони спілкування фінансового директора, встановлені відносини з постачальником, платежі в межах процедур закупівель, дотримання задокументованих робочих процесів. Докази обвинувача включають зовнішню розвідку загроз, аналіз намірів спілкування, спроби обходу повноважень, шаблони маніпуляції терміном.

Велика мовна модель розглядає всі докази. Сильні індикатори легітимності переважають незначні сигнали загроз. Електронний лист автоматично проходить з високою впевненістю, бізнес-цілісність підтримується, аналітики зосереджуються на фактичних загрозах.

Що робить це унікально ефективним проти атак, що використовують штучний інтелект, полягає в тому, що ми зосереджуємося на стабільних індикаторах, які зберігаються незалежно від новизни атаки – шаблони легітимності бізнесу та шаблони зловмисної намірності залишаються стабільними навіть тоді, коли методи атаки повністю нові.

Як ваша платформа залишається попереду еволюціонуючих загроз, особливо коли штучний інтелект тепер дозволяє нападникам генерувати персоналізовані електронні листи у великих масштабах?

Ключовий висновок полягає в тому, що хоча штучний інтелект робить генерацію атак масштабованою, він не розв’язує проблему логіки бізнесу для нападників.

Штучний інтелект може створити ідеальну граматику, імітувати стилі спілкування та посилатися на публічну інформацію про організації. Але він не може ідеально зрозуміти внутрішні бізнес-процеси, робочі процеси затвердження, цикли контрактів та динаміку відносин у кожній організації одночасно.

Наша платформа залишається попереду, зосереджуючись на розумності бізнесу, а не на технічних шаблонах. Коли атаки, що використовують штучний інтелект, стають більш складними у своєму технічному представленні, вони часто стають більш відчаїлими у своїй бізнес-логіці – створюючи терміни, де їх не повинно бути, обходячи нормальні процеси або запитуючи дії, які не відповідають встановленим відносинам.

Ми також користуємося вивченням між клієнтами без відкриття індивідуальних даних клієнтів. Шаблони порушення логіки бізнесу часто є послідовними у різних організаціях, навіть коли технічна реалізація відрізняється.

Які типи організацій зараз найбільш піддаються ризику атак на фішинг, що використовують штучний інтелект, і як ваша платформа відповідає на їхні унікальні виклики?

Організації з складними відносинами з постачальниками та процесами затвердження знаходяться під найбільшою загрозою – особливо фінансові, медичні та юридичні фірми. Ці сектори мають цінні дані, встановлені бізнес-процеси, які нападники можуть дослідити, та працівників, які регулярно обробляють чутливі запити.

Компанії середнього рівня стикаються з конкретним викликом: вони мають зобов’язання рівня підприємства та складність, але не мають ресурсів безпеки чи бюджетів, щоб відповідати їм. Вони достатньо складні, щоб бути привабливими цілями, але обмежені ресурсами, тому складні атаки вдаються.

Наша платформа відповідає на це, автоматизуючи аналіз бізнес-контексту, який зазвичай вимагає присутності спеціальних аналітиків безпеки. Замість того, щоб вимагати від команд ручного розслідування кожного підозрілого запиту, TRACE забезпечує розуміння, яке допомагає організаціям приймати обґрунтовані рішення швидко.

Ми також зосереджуємося на досвіді користувача, оскільки ці організації не можуть дозволити собі рішення, які створюють операційний тертя або вимагають великої кількості навчальних програм.

Як ваша система передбачення кампаній виявляє та нейтралізує фальшиві веб-сайти компанії так швидко?

Наш підхід поєднує моніторинг реєстрації доменів у реальному часі з аналізом бізнес-контексту.

Ми безперервно моніторимо глобальну реєстрацію доменів, шукаючи шаблони, які свідчать про кампанії імперсоналізації – подібне написання до легітимних доменів, кластери реєстрації, інфраструктурні шаблони, що відповідають підготовці атаки.

Але ключова відмінність полягає в кореляції цієї технічної розвідки з бізнес-контекстом. Коли ми бачимо реєстрацію доменів, які можуть імперсоналізувати постачальників або партнерів клієнтів, ми можемо передбачити цілі кампаній та їхній часовий графік на основі бізнес-відносин та циклів.

“Нейтралізація” відбувається завдяки ранньому попередженню – ми попереджаємо клієнтів про потенційні кампанії імперсоналізації за тижні до того, як будуть відправлені електронні листи, дозволяючи їм підготувати захист та повідомити працівників про конкретні загрози, за якими слід спостерігати.

Це попереднє виявлення кампаній можливе лише тому, що ми розуміємо як технічну інфраструктуру атаки, так і бізнес-контекст, який нападники ймовірно експлуатуватимуть.

Які були деякі з найскладніших технічних проблем, з якими ви зіштовхнулися під час будівництва真正ої системи безпеки, рідної для великих мовних моделей?

Найскладнішою проблемою було будівництво системи, яка могла б розуміти бізнес-контекст без відкриття чутливих організаційних даних, а також доведення того, що вона працює проти нових атак, яких пропускають традиційні системи.

Ми нещодавно отримали підтвердження, коли наша система TRACE виявила атаку на Direct Send у Microsoft 365, якої повністю пропустили як сама Microsoft (MSFT ), так і лідер ринку. Атака була опублікована та підтверджена Dark Reading. Вона експлуатувала легітимні функції Microsoft, використовувала обфускацію на основі зображень та динамічно персоналізовані фішингові сторінки – повністю нові техніки без жодних історичних шаблонів для порівняння.

Технічні виклики були суттєвими: будівництво координації великої мовної моделі як головного елементу, який міг би виконувати складний аналіз, а також збереження чутливих даних локально, уникнення пасток помилкових позитивних результатів при переході від шаблонного збігу до розуміння, та оптимізація продуктивності для забезпечення прийняття рішень в реальному часі в межах вимог до затримки електронної пошти.

Але найбільшим проривом було доведення того, що наша архітектура подвійного збору доказів працює в реальному світі проти атак, яких не виявляли усталені виробники. Це підтвердження дало нам впевненість у тому, що архітектура може впоратися з будь-якими новими техніками, які нападники розроблять далі.

Як ви бачите розвиток ландшафту загроз до 2026-2027 років, і як ви готуєте свою платформу до майбутнього?

До 2026-2027 років я очікую, що складні атаки, що використовують штучний інтелект, стануть звичайними, а не територією постійних загроз. Інструменти та техніки стануть комодитизованими, що суттєво розширить басейн загроз.

Ми також побачимо розширення атак за межі електронної пошти до всіх каналів бізнес-спілкування – Teams, Slack, мобільного повідомлення. Нападники будуть оркеструвати кампанії через кілька каналів, роблячи виявлення в одному місці недостатнім.

Ми готуємося до цього, будуючи TRACE як двигун розуміння, який можна застосувати до будь-якого каналу бізнес-спілкування. Основна технологія – розуміння бізнес-контексту та намірів – не специфічна для електронної пошти. Ми також інвестуємо значні ресурси в можливості кореляції між каналами.

Інша велика зміна полягатиме в атаках, які експлуатують прийняття штучного інтелекту всередині організацій. Коли компанії розгортають інструменти штучного інтелекту для бізнес-процесів, нападники будуть націлюватися на ці інтеграції та потоки даних.

Які уроки ви вивчили досі з реальних розгортань, і як ці уроки сформували вашу дорожню карту продукту?

Найбільший урок полягає в тому, що нові атаки підтверджують наш підхід до архітектури способами, яких ми не могли передбачити. Коли наша система TRACE виявила атаку на Direct Send у Microsoft 365, якої пропустили як Microsoft, так і лідер ринку, це довело нашу тезу про те, що розуміння переважає збіг шаблонів проти真正о нових технік.

Ми вивчили, що досвід користувача має значення більше, ніж ми спочатку вважали, але не тим чином, яким ми очікували. Команди безпеки не хочуть лише точного виявлення – вони хочуть розуміти, чому система прийняла рішення. Наш підхід подвійного збору доказів допомагає, оскільки аналітики можуть бачити як докази захисника, так і обвинувача, які привели до вердикту великої мовної моделі.

Ми також виявили, що виявлення нових атак створює конкурентні переваги, яких ми не очікували. Коли ми опублікували аналіз Direct Send, який підтвердив Dark Reading, це встановило технічну авторитетність способами, яких маркетингові заяви ніколи не могли б.

Ці уроки сформували нашу стратегію щодо прозорості та технічної валідності. Наша дорожня карта тепер підкреслює не тільки можливості виявлення, але й здатність пояснювати розуміння та ділитися розвідкою загроз з ширшою спільнотою безпеки.

Де ви бачите StrongestLayer за наступні два-три роки, і яка довгострокова візія компанії?

За наступні два роки я бачу нас як двигун розуміння, який захищає всі канали бізнес-спілкування – не тільки електронну пошту, але й Teams, Slack, мобільне повідомлення та нові канали.

Технічна основа, яку ми побудували з TRACE – розуміння бізнес-контексту та намірів – застосовується за межами безпеки електронної пошти. Коли організації приймають більше каналів спілкування та інструментів штучного інтелекту, їм потрібний захист, який розуміє бізнес-логіку через всі платформи.

Довгострокова візія полягає в тому, щоб бути інтелектуальним шаром, який допомагає організаціям спілкуватися з увереністю в світі, що використовує штучний інтелект. Замість того, щоб безпека була бар’єром для спілкування, ми хочемо бути системою, яка дозволяє підприємствам приймати нові технології спілкування безпечно.

Остаточна мета полягає в тому, щоб досягти точки, де організації не думають про безпеку електронної пошти як окрему проблему – вона просто вбудована в те, як працює бізнес-спілкування, захищаючи їх автоматично та забезпечуючи продуктивність.

Дякуємо за велике інтерв’ю, читачам, які бажають дізнатися більше, рекомендуємо відвідати StrongestLayer

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.