Інтерв’ю
Емма Забаллос, менеджер з маркетингу продукту в CyCognito – Серія інтерв’ю

Емма Забаллос – це активний дослідник загроз, який пристрасно бажає зрозуміти та протидіяти кіберзагрозам. Емма любить моніторити чорні ринки, створювати профіль груп з вимаганням викупу та використовувати розвідку для розуміння кіберзлочинності.
CyCognito, заснована ветеранами національних розвідувальних агентств, спеціалізується на кібербезпеці шляхом ідентифікації потенційних векторів атак з зовнішньої перспективи. Компанія надає організаціям інформацію про те, як атакувальники можуть сприймати їхні системи, виділяючи уразливості, потенційні точки входу та активи, які перебувають під загрозою. Штаб-квартира компанії розташована в Пало-Альто, CyCognito обслуговує великі підприємства та компанії Fortune 500, включаючи Colgate-Palmolive (CL ) та Tesco
У вас різноманітний досвід роботи в сфері дослідження кібербезпеки, аналізу загроз та маркетингу продукту. Що спочатку викликало ваш інтерес до цієї галузі, і як ваша кар’єра еволюціонувала до управління експозицією?
Одразу після університету я працювала аналітиком у міжнародному торговому процесі, який涉ував відстежування мережі акторів у США (та міжнародно). Це був дуже цікавий випадок, і коли я почала шукати наступне, я знайшла роботу в стартапі з моніторингу чорного ринку (Terbium Labs, тепер частина Deloitte), де я фактично запропонувала себе як “hey, я нічого не знаю про чорний ринок або кібербезпеку, але у мене є досвід відстежування мереж і поведінки, і я думаю, що можу вивчити все інше”. І це спрацювало! Я продовжувала працювати в сфері кібербезпеки як експерт з питань загроз до 2022 року, коли я приєдналася до CyCognito на свою першу посаду з маркетингу продукту. Це було велике, що я могла продовжувати працювати в сфері кібербезпеки, яка є галуззю, до якої я дуже пристрасна, а також пробувати нову роль. Мне подобається, що я можу реалізовувати свою любов до оповідань, заснованих на даних, через написання контенту, такого як щорічний звіт CyCognito про стан зовнішнього управління експозицією.
Ви згадуєте, що ніколи не володітимете Alexa. Що найбільше турбує вас щодо смарт-пристроїв для дому, і що повинен знати звичайний людина про ризики?
Якщо ви витратите будь-який час на дослідження чорного ринку, ви побачите, що кіберзлочинці мають величезний апетит до даних, включаючи дані споживачів, зібрані компаніями. Ваші дані – це цінний ресурс, і це той ресурс, який багато компаній або не можуть, або не хочуть належним чином захистити. Ви як споживач маєте обмежені можливості контролювати, як ваші дані збираються, зберігаються та керуються, але важливо бути якомога більш інформованим і контролювати те, що ви можете. Це може означати те, що ви станете дуже хорошими у налаштуванні параметрів у ваших додатках або пристроях, або просто відмовитесь від деяких продуктів зовсім.
З необхідності, якщо у вас включений смарт-асистент на телефоні або смарт-пристрій для дому, який вимагає голосової команди, мікрофон повинен постійно слухати, щоб впіймати вашу вимогу. Навіть якщо я довіряю компанії, що вона захистить ці записи та видалить їх, я просто особисто не люблю ідею мати мікрофон, який завжди включений у моєму будинку.
Є певні послуги та продукти зручності, які збирають мої дані, і я їх усе одно використовую, тому що це якимось чином вартує того для мене. Смарт-пристрої для дому, однак, – це щось, де я особисто проводжу межу – я згоден фізично йти та регулювати світло або створювати список покупок чи що-небудь інше, замість того, щоб казати Alexa зробити це. Інтернет речей пропонує деякі неймовірні переваги споживачеві, але це також було бонусом для кіберзлочинців.
Ви працювали як у федеральній, так і у приватній сфері. Як відрізняються кібербезпекові виклики між цими середовищами?
Коли я працювала за контрактом у Міністерстві охорони здоров’я та соціальних служб у їхньому Центрі координації кібербезпеки сектору охорони здоров’я, це було набагато більше зосереджено на вивченні закономірностей та мотивів дій кіберзлочинців – зрозуміти, чому вони націлювалися на ресурси охорони здоров’я та які рекомендації ми могли б надати для посилення їхніх захистів. Там є більше місця для того, щоб зануритися в проект у державному секторі, і там є деякі неймовірні державні службовці, які працюють над кібербезпекою у федеральному та державному уряді. У моїх ролях у стартапах я також мала можливість проводити дуже цікаві дослідження, але це швидше та більш націлене на тісні питання. Одне, що мені подобається у стартапах, – це те, що ви можете привнести трохи більше свого власного голосу у дослідження – було б важче представити щось подібне до моєї доповіді “Зробіть мене вашим особистим шопером на чорному ринку” (DerbyCon 2019) від імені HHS.
У вашій останній статті, ви підкреслили швидкий ріст чорного ринку. Які чинники сприяють цьому розширенню, і які тенденції ви бачите на найближчі роки?
Чорний ринок завжди мертвий, завжди вмирає і завжди повертається до життя. На жаль, існує постійний ринок для вкрадених даних, зловмисного програмного забезпечення, кіберзлочинності як послуги та всіх інших видів товарів, пов’язаних з чорним ринком, що означає, що навіть якщо чорні ринки, такі як Silk Road, AlphaBay та Agora, зникли, нові ринки можуть піднятися на їхнє місце. Політична та фінансовая нестабільність також сприяє тому, що люди звертаються до кіберзлочинності.
Це стало кліше, але штучний інтелект є проблемою тут – він робить його легшим для недосвідченого злочинця підвищити свої навички, можливо, за допомогою інструментів програмування на основі штучного інтелекту або через генеративні інструменти штучного інтелекту, які можуть генерувати переконливі фішингові повідомлення.
Іншим чинником, який сприяє відродженню чорного ринку, є сильний ринок криптовалют. Криптовалюта – це життєва кров кіберзлочинності – сучасний ринок вимагання викупу фактично існує тільки через криптовалюту – і криптофрендлі уряд під другої адміністрації Трампа, ймовірно, буде посилювати злочинність на чорному ринку. Нові адміністрації також скорочують федеральні програми кібербезпеки та правоохоронних органів, включаючи CISA, що є бонусом для кіберзлочинців, оскільки США історично очолювали заходи щодо боротьби з великими ринками чорного ринку.
Які з найбільших забобонів про чорний ринок повинні бути відомі бізнесу та окремим особам?
Найбільший забобон, який я бачу, полягає в тому, що чорний ринок – це величезна, загадкова сутність, яку важко зрозуміти чи захиститися. Насправді це становить менше 0,01% інтернету, але цей малий розмір маскує його справжній вплив на безпеку бізнесу. Інший загальний міф полягає в тому, що чорний ринок є непроникним або повністю анонімним. Хоча це вимагає спеціальних інструментів, таких як браузер Tor та домени .onion, ми активно моніторимо ці простори щодня. Через публічність щодо ліквідації ринку Silk Road організації часто думають, що чорний ринок використовується лише для продажу незаконних товарів, таких як наркотики чи зброя, а не розуміють, що це також величезний і складний ринок для корпоративних активів та даних. Реальність полягає в тому, що чорний ринок – це щось, чого не тільки можливо, але й важливо для організацій зрозуміти, оскільки це може безпосередньо вплинути на безпеку кожного бізнесу.
Ви згадуєте, що організації повинні “приймати експозицію”. Які з найбільш недооцінених способів компанії невідомо експонують свої дані в Інтернеті?
Що я знаходжу цікавим, так це те, що багато компаній все ще не розуміють повного обсягу своєї експозиції та способів, якими вони можуть бути експонованими через чорний ринок. Ми регулярно бачимо витікані облікові дані, які циркулюють на чорних ринках – не тільки базові дані входу, але й облікові дані адміністраторів та облікові дані VPN, які можуть надати повний доступ до критичної інфраструктури. Одним із найбільш недооцінених напрямків є пристрої Інтернету речей. Ці, здавалося б, безневинні підключені пристрої можуть бути скомпрометовані та продані для створення ботнетів чи запуску атак. Сучасні середовища ІТ стали неймовірно складними, створюючи те, що ми називаємо “розширеною поверхнею атаки”, яка виходить далеко за межі того, що більшість організацій уявляє собі. Ми говоримо про хмарні послуги, точки доступу до мережі та інтегровані системи, яких багато компаній навіть не знають, що вони піддаються впливу. Тверда правда полягає в тому, що більшість організацій мають набагато більше потенційних точок входу, ніж вони думають, тому краще припускати, що існує експозиція, ніж довіряти своїм існуючим захистам бути досконалими.
Як кіберзлочинці використовують штучний інтелект для посилення своїх операцій на чорному ринку, і як бізнес може захиститися від кіберзагроз, які рухає штучний інтелект?
Кіберзлочинність не створює нових типів атак – вона прискорює ті, які ми вже знаємо. Ми бачимо, як злочинці використовують штучний інтелект для генерації сотень неймовірно переконливих фішингових електронних листів за хвилини, що раніше займало дні або тижні вручну. Вони розробляють адаптивне зловмисне програмне забезпечення, яке може змінити свою поведінку, щоб уникнути виявлення, і вони використовують спеціалізовані інструменти, такі як WormGPT та FraudGPT, які спеціально призначені для злочинних дій. Можливо, найбільш тривожним є те, як їм вдається компрометувати законні платформи штучного інтелекту – ми бачили вкрадені облікові дані великих постачальників штучного інтелекту, які продаються, і зростає зусилля “вирвати на свободу” загальних інструментів штучного інтелекту, видаливши їх обмеження безпеки.
Але хороша новина полягає в тому, що ми не беззбройні. Перспективні організації розгортають системи штучного інтелекту, які працюють удень і вночі, щоб моніторити чорні ринки та форуми. Ці інструменти можуть аналізувати мільйони повідомлень за хвилини, розуміти кодований мову злочинців та помічати закономірності, яких людські аналітики могли б пропустити. Ми використовуємо штучний інтелект для сканування вкрадених облікових даних, моніторингу точок доступу до системи та надання попереднього попередження про потенційні порушення. Ключем є те, що наш захисний штучний інтелект може працювати з тією ж швидкістю та масштабом, що й інструменти злочинців – це насправді єдиний спосіб跟ати за сучасними загрозами.
CyCognito використовує “перспективу атакувальника” для ідентифікації уразливостей. Як цей підхід відрізняється від традиційних методів тестування безпеки?
Наш підхід починається з розуміння того, що сучасні середовища ІТ значно складніші, ніж традиційні моделі безпеки припускають. Ми також не покладаємося на те, що організації знають, щоб інформувати нашу роботу – коли атакувальники націлюються на організацію, їм не надається список активів або контекст від їхньої цілі, тому ми також починаємо з нуля без будь-яких даних від наших клієнтів. На основі цього ми складаємо карту організації та її поверхні атаки та розміщуємо всі їхні активи в контексті цієї карти.
Ми складаємо карту всієї розширеної поверхні атаки, виходячи за межі відомих активів, щоб зрозуміти, що атакувальники насправді бачать і можуть використати. Коли ми моніторимо чорні ринки, ми не просто збираємо дані – ми розуміємо, як витікові облікові дані, привілейовані доступи та експоновані дані створюють шляхи до організації. Надкладення цих ризиків чорного ринку на існуючу поверхню атаки надає командам безпеки справжню перспективу атакувальника щодо їхніх уразливостей. Ця перспектива допомагає їм зрозуміти не тільки те, що може бути уразливим, але й те, що насправді можна використати.
Як працює процес відкриття, керований штучним інтелектом у CyCognito, і що робить його більш ефективним, ніж традиційні рішення зовнішнього управління поверхнею атаки (EASM)?
Ми починаємо з фундаментального розуміння того, що поверхня атаки кожної організації значно більша, ніж традиційні інструменти припускають. Наш процес відкриття, керований штучним інтелектом, починається з картографування того, що ми називаємо “розширеною поверхнею атаки” – концепцією, яка виходить далеко за межі традиційних рішень EASM, які розглядають лише відомі активи.
Наш процес комплексний і проактивний. Ми постійно скануємо чотири критичні типи експозиції: витікові облікові дані, включаючи хешовані паролі, які атакувальники можуть розшифрувати; облікові дані та привілейовані доступи, які продаються на чорних ринках; витік інформації на основі IP-адрес, який може розкрити уразливості мережі; та чутливі дані, експоновані через минулі порушення. Але пошук цих експозицій – це тільки перший крок.
Ми потім картуємо все назад до того, що ми називаємо графом поверхні атаки. Тут контекст є всім. Замість того, щоб надати вам просто список уразливостей, як традиційні рішення EASM, ми показуємо вам точно, де вам потрібно зосередити свої зусилля з безпеки наступним. Прикладіть чорні ринки до вашої фактичної інфраструктури. Це дозволяє командам безпеки бачити не тільки, куди їхні дані потрапили, але й точно, де їм потрібно зосередити свої зусилля з безпеки наступним.
Підумайте про це як про будівництво стратегічної карти, а не просто про запуск сканування безпеки. Надкладення ризиків чорного ринку на вашу фактичну поверхню атаки надає командам безпеки чітке, дієве бачення їхніх найбільш критичних пробілів у безпеці. Це контекстне розуміння є важливим для ефективної пріоритезації зусиль з усунення недоліків та забезпечення швидкої, націленої реакції на нові загрози.
Як CyCognito відрізняє критичні уразливості від некритичних?
Ми пріоритезуємо уразливості, розуміючи їхній контекст у всьому безпековому екосистемі організації. Це не досить знати, що облікові дані були експоновані або точка доступу уразлива – нам потрібно зрозуміти, що ця експозиція означає з точки зору потенційного впливу, і цей вплив може варіюватися залежно від бізнес-контексту активу. Ми особливо уважно розглядаємо облікові дані привілейованого доступу, облікові дані адміністраторів та точки доступу VPN, оскільки ці часто представляють найбільший ризик для руху всередині систем. Надкладення цих експозицій на наш граф поверхні атаки дозволяє нам показати командам безпеки точно, які уразливості становлять найбільший ризик для їхніх найбільш критичних активів. Це допомагає їм зосередити свої обмежені ресурси там, де вони матимуть найбільший вплив.
Як ви бачите розвиток кібербезпеки за найближчі п’ять років, і яку роль буде відігравати штучний інтелект у нападі та захисті?
Ми перебуваємо в середині фундаментальної зміни ландшафту кібербезпеки, в основному спричиненої штучним інтелектом. На стороні нападу ми вже бачимо, як штучний інтелект прискорює масштаб і складність атак способами, які були б неможливі лише кілька років тому. Нові інструменти штучного інтелекту, призначені спеціально для кіберзлочинності, такі як WormGPT та FraudGPT, з’являються швидко, і ми бачимо, як навіть законні платформи штучного інтелекту компрометуються або “вириваються на свободу” для зловмисних цілей.
На стороні захисту штучний інтелект не тільки є перевагою – він стає необхідністю. Швидкість та масштаб сучасних атак означають, що традиційний, людський аналіз просто не може跟ати. Штучний інтелект є важливим для моніторингу загроз у масштабі, аналізу діяльності чорного ринку та надання можливостей швидкої реакції, які вимагаються сучасною безпекою. Але я хочу підкреслити, що технологія сама по собі не є відповіддю. Організації, які будуть найбільш успішними в навігації цього нового ландшафту, будуть тими, які поєднають передові можливості штучного інтелекту з проактивними стратегіями безпеки та глибоким розумінням своєї розширеної поверхні атаки. Наступні п’ять років будуть про знаходження балансу між потужними інструментами штучного інтелекту та розумними, стратегічними планами безпеки.
Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати CyCognito.












