Інтерв’ю
Набіль Ханнан, Філд CISO в NetSPI – Серія інтерв’ю

Набіль Ханнан є Філд CISO (Головний офіцер інформаційної безпеки) в NetSPI. Він очолює консультативну практику компанії, зосереджуючись на допомозі клієнтам у вирішенні їхніх проблем з оцінкою та управлінням кібербезпекою та уразливостями. Його досвід пов’язаний з будівництвом та покращенням ефективних ініціатив з безпеки програмного забезпечення, з глибокими знаннями у сфері фінансових послуг.
NetSPI – це проактивне рішення з безпеки, призначене для виявлення, пріоритезації та усунення найбільш критичних уразливостей безпеки. Воно допомагає організаціям захищати те, що найважливіше для їхнього бізнесу, забезпечуючи проактивний підхід до кібербезпеки з більшою ясністю, швидкістю та масштабом, ніж будь-коли раніше.
Чи можете Ви поділитися трохи про Ваш шлях у кібербезпеці та те, що привело Вас до NetSPI?
Я програмую з семи років. Технології завжди мене цікавили, тому що я хотів знати, як все працює, що призвело до того, що я розбирав багато речей і вивчав, як їх зібрати знов.
Під час вивчення комп’ютерних наук у коледжі, я почав свою кар’єру в Blackberry, де працював менеджером продукту для платформи Blackberry Messenger та став цікавитися апаратним дизайном. Звідти мене запросили до маленької компанії в галузі безпеки застосунків – я був настільки захоплений цим, що був готовий переїхати до іншої країни заради цієї роботи.
Коли я розглядаю свій шлях у кібербезпеці, він почався знизу. Я починав як асоціативний консультант, роблячи тестування на проникнення, аналіз коду, моделювання загроз, апаратне тестування та все інше, що мені доручали. Згодом я працював над будівництвом послуги з тестування на проникнення для Cigital, яка пізніше була придбана Synopsys. Все це привело мене до NetSPI, щоб допомогти підтримувати її зростання в сфері проактивної безпеки.
Як Ваш досвід у сфері фінансових послуг вплинув на Ваш підхід до кібербезпеки?
Під час роботи в Synopsys, я допоміг розробити стратегію продажу послуг та продуктів з безпеки фінансовим організаціям. Отже, хоча я не працював безпосередньо у сфері фінансових послуг, я був відповідальним за будівництво стратегій для цієї галузі, що вимагало глибокого занурення у цю вертикаль, щоб зрозуміти її рухи та болі.
Виростаючи у сфері технологій, я провів багато часу, працюючи з великими фінансовими організаціями по всьому світу. Маючий такий досвід, я зосередив свій час та навички на розробці стратегії для націлювання та будівництва послуг, орієнтованих на фінансову галузь.
Найбільше, чого я навчився від досвіду у сфері фінансових послуг, полягає в тому, що хакери йдуть туди, де є гроші. Хакери не роблять це для задоволення; це їхній джерело доходу. Вони йдуть туди, де є найбільший фінансовий вплив – чи то фактично викрадення грошей у певній формі, чи спричинення фінансової шкоди організації. Такий спосіб мислення допоміг мені сформувати мою думку про кібербезпеку та привів мене до успіху у моїй поточній ролі як Філд CISO.
Які найбільші кібербезпекові виклики стоять перед організаціями сьогодні?
Найбільшим викликом сьогодні є швидкість, з якою кожна організація повинна діяти, щоб протистояти еволюційним загрозам та триматися за темп з появою нових технологій, таких як штучний інтелект. Історично існувала водоспадна методологія будівництва програмного забезпечення, яка не була особливо швидкою у порівнянні з тим, як швидко програмне забезпечення зараз розгортається. Тепер у нас є більш гнучка методологія, при якій організації намагаються будувати програмне забезпечення та випускати його у виробництво якомога швидше та робити більш дрібні реалізації.
Останні десять років показали швидкі зміни та прискорення в екосистемі безпеки. Це спричиняє багато проблем для великих організацій, таких як тіньова ІТ, що робить важче отримати уявлення про їхню атакувальну поверхню та активи. Ви не можете захистити те, чого не бачите.
Прийняття хмарних технологій додає до цього вогню – чим більше людей адаптуються, приймають та мігрують до хмарних технологій, тим більш еластичними стають програмні системи та активи. Можливість масштабувати програмне забезпечення та апаратне забезпечення у еластичний спосіб робить зміни ще більш важкими для управління. Коли системи будуються з еластичним потенціалом, ви створюєте проблеми, де активи змінюють власність більш часто та створюють можливості для злих акторів знайти шляхи до організації.
Як Ви думаєте, що кібербезпековий ландшафт зміниться протягом наступних п’яти років?
Потрібність більшої видимості як зовнішніх, так і внутрішніх активів буде продовжувати бути важливою протягом наступних п’яти років та змінить, як клієнти працюють з постачальниками. Це вже область, на яку ми сильно зосереджуємося в NetSPI. У червні ми придбали рішення з управління кіберактивами та управління позицією безпеки під назвою Hubble Technology. Додавання цього рішення до наших можливостей зовнішнього управління атакувальною поверхнею (EASM) дозволяє нашим клієнтам безперервно виявляти нові активи та ризики, усувати сліпі місця контролю безпеки та отримувати цілісний погляд на свою позицію безпеки, забезпечуючи точний інвентар кіберактивів, як зовнішніх, так і внутрішніх – щось, чого раніше не вистачало в галузі.
Об’єднання наших можливостей EASM та CAASM у платформі NetSPI дозволяє нам надавати клієнтам інструменти, необхідні для вирішення постійних проблем з видимістю. Це також підвищує здатність точно пріоритезувати ризики, пов’язані з активами та уразливостями. Крім того, це допомагає керівникам з безпеки оцінювати вразливість своїх найважливіших активів у зв’язку з цими ризиками.
Як підхід NetSPI до управління уразливостями відрізняється від інших компаній у галузі?
Нещодавно ми представили нову єдину проактивну платформу безпеки, яка поєднує наші послуги з тестування на проникнення (PTaaS), зовнішнього управління атакувальною поверхнею (EASM), управління кіберактивами (CAASM) та симуляції атак та порушення (BAS) у єдиному рішенні. З платформою NetSPI клієнти можуть приймати проактивний підхід до кібербезпеки з більшою ясністю, швидкістю та масштабом, ніж будь-коли раніше. Цей новий проактивний підхід віддзеркалює тенденції, які ми бачимо в галузі, та зміщення від розрізнених розв’язків до швидкої адоптації більш цілісних, комплексних платформових послуг.
Як штучний інтелект використовується для покращення заходів кібербезпеки в NetSPI?
Як і кожен лідер з кібербезпеки скаже, штучний інтелект має потенціал каталізувати бізнес-успіх, але він також має потенціал годувати злі атаки. У NetSPI ми намагаємося допомогти нашим клієнтам залишатися попереду кривої, реалізовуючи моделі тестування на проникнення з використанням штучного інтелекту/машинного навчання, які забезпечують, що безпека розглядається від ідеї до реалізації, ідентифікуючи, аналізуючи та пом’якшуючи ризики, пов’язані з атаками на системи машинного навчання, з акцентом на великих мовних моделях. У сфері кібербезпеки можливості штучного інтелекту покращили та прийняли нашу здатність моніторити та усувати загрози в реальному часі.
Які потенційні ризики пов’язані зі штучним інтелектом у кібербезпеці, і як їх можна пом’якшити?
На основі розмов, які я веду з іншими лідерами з кібербезпеки, найбільшим ризиком штучного інтелекту є відсутність у організацій базової гігієни даних та кібербезпеки. Як ми знаємо, рішення зі штучним інтелектом ефективні лише настільки, наскільки ефективні дані, на яких тренуються моделі. Якщо організації не мають твердого розуміння інвентаризації та класифікації даних, то існує ризик, що їхні моделі будуть страждати та бути схильними до пробілів у безпеці.
Коли люди бачать слово “інтелект” у штучному інтелекті, вони помилково вважають його “вроджено інтелектуальним” або навіть наділенним певною формою свідомості. Але це не так. Практикам з безпеки все ще потрібно програмувати моделі штучного інтелекту, щоб вони розуміли, які активи є особистими, приватними, публічними тощо. Без цих механізмів штучний інтелект може впасти у хаос. Це, на мою думку, найбільша проблема серед керівників з безпеки зараз.
Чи можете Ви роз’яснити, як послуги NetSPI з тестування на проникнення (PTaaS) допомагають організаціям підтримувати міцну безпеку?
Тестування на проникнення критично важливо для загальної позиції з кібербезпеки організації, оскільки воно дає командам більший контекст щодо уразливостей, специфічних для їхнього бізнесу.
Тестування на проникнення також є чудовим тестом на ефективність інших заходів безпеки, таких як аналіз коду, моделювання загроз, статичне тестування безпеки застосунків (SAST), динамічне тестування безпеки застосунків (DAST), інтерактивне тестування безпеки застосунків (IAST) та інших, які Ви могли раніше реалізувати. Регулярне тестування на проникнення сприяє реальному співробітництву з експертами з безпеки, яке може додати ще один погляд, що додає глибину даних. Після успішного тесту на проникнення організації матимуть краще розуміння тих частин їхньої ІТ-середовища, які більш сприйнятливі до порушень. Коли тест на проникнення виявляє уразливості, вони часто підкреслюють пробіли у контролях на ранějšíх етапах життєвого циклу або контролів, які взагалі відсутні. Вони також зрозуміють, як досягти відповідності, де зосередитися на зусиллях з ліквідації та як команди ІТ та безпеки можуть працювати разом, щоб залишатися на вершині потенційних бізнес-наслідків.
Співпраця з постачальниками, які спеціалізуються на PTaaS, для доповнення міцної позиції безпеки дозволяє організаціям бути краще підготовленими до проактивного запобігання інцидентам безпеки.
Як Ви інтегруєте технології та людський досвід, щоб забезпечити комплексні рішення з безпеки?
NetSPI вважає, що для забезпечення звучної стратегії потрібно мати і технології, і людей. Люди повинні бути у циклі, щоб валідувати, пріоритезувати та контекстуалізувати виходи, генеровані інструментами. Ми не займаємося наданням людям хибних позитивів або генерацією шуму, що веде до витрат更多 часу на розуміння того, що справді важливо. Інакше кажучи, Ви можете мати велику технологію, але Вам потрібен хтось, хто буде її використовувати та переривати, щоб бути успішним.
Є багато монотонних завдань, які штучний інтелект може виконувати швидше та точніше, ніж люди. Якщо технологію можна побудувати у довірливому вигляді, то це дозволить нам автоматизувати певні завдання та звільнити час для команд з безпеки, щоб зосередитися на більш творчому мисленні та критичному вирішенні проблем, яких штучний інтелект просто не може замінити.
Яка стратегічна порада Ви зазвичай надаєте клієнтам, щоб зміцнити їхню позицію з кібербезпеки?
Поширена пастка, у яку люди потрапляють, полягає в інвестуванні у те, що вони розуміють. Наприклад, компанія може запросити лідера з досвідом у сфері безпеки хмарних технологій. Природно, вони тоді зосереджуються на будівництві команди безпеки хмарних технологій, замість, скажімо, відповідності, безпеки мереж, безпеки застосунків тощо, де організація могла б фактично потребувати підтримки.
Краще мати більш універсальну програму, яка зосереджується на всьому цілісно. Потім Ви починаєте будувати захист у глибину та маєте контролі, які пом’якшують інші невдачі, які Ви можете мати в різних частинах організації. Будівництво універсальної програми краще, ніж інвестування більшого часу, зусиль та інструментів у певний сектор.
Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати NetSPI.












