Phỏng vấn
Alan LeFort, CEO & Co-Founder của StrongestLayer – Series Phỏng Vấn

Alan Lefort là một nhà lãnh đạo an ninh mạng với hơn 15 năm kinh nghiệm xây dựng và phát triển các sản phẩm an ninh được sử dụng bởi các công ty trong danh sách Fortune 500. Ông đã từng lãnh đạo các đơn vị sản phẩm và kinh doanh tại Proofpoint, McAfee và Intel (INTC ) Security, nơi ông tập trung vào bảo vệ chống lại các mối đe dọa tiên tiến, rủi ro từ bên trong và phân tích hành vi. Tại Intel, ông đã giúp thúc đẩy chiến lược sản phẩm trên các thị trường toàn cầu, lãnh đạo các đội tại Mỹ, châu Âu và Israel. Giờ đây, với vai trò là CEO của StrongestLayer, Alan đang tận dụng kinh nghiệm sâu sắc về doanh nghiệp để ngăn chặn các cuộc tấn công phishing được hỗ trợ bởi AI trước khi chúng đến tay người dùng – tái định nghĩa an ninh email cho kỷ nguyên AI.
StrongestLayer là một nền tảng an ninh email bản địa AI được thiết kế để ngăn chặn các cuộc tấn công phishing và tấn công Compromise Email Business tiên tiến. Sử dụng công cụ TRACE độc quyền, nó áp dụng các mô hình ngôn ngữ lớn, suy luận hành vi và phân tích ngữ cảnh để xác định các email độc hại mà các hệ thống dựa trên quy tắc truyền thống bỏ qua. Nền tảng này tích hợp nhanh chóng với Microsoft 365 và Google Workspace, thêm các biện pháp bảo vệ trình duyệt và cung cấp đào tạo nhân viên được hỗ trợ bởi AI, mang lại cho các tổ chức cả sự phòng thủ mạnh mẽ và một văn hóa an ninh hơn.
Điều gì đã启发 bạn và các đồng sáng lập để bắt đầu StrongestLayer, và bạn đang cố gắng giải quyết khoảng trống cụ thể nào trong cảnh quan an ninh mạng dựa trên kinh nghiệm của bạn tại các công ty như Proofpoint, FireEye và Mandiant?
Công ty đã phát triển với mỗi quan điểm của các đồng sáng lập. Nó bắt đầu với Riz, CTO của chúng tôi, nhận ra rằng phishing đang trở nên quá tinh vi đối với đào tạo nhân viên truyền thống. Sự hiểu biết của anh ấy là rằng tùy chỉnh hỗ trợ bởi AI có thể cải thiện cơ bản nhận thức an ninh.
Khi Josh tham gia với vai trò Chief Product Officer, anh ấy mang đến mảnh ghép còn thiếu. Trong khi thử nghiệm sản phẩm đầu tiên của chúng tôi, anh ấy phát hiện ra rằng phân tích AI của chúng tôi đang phát hiện các cuộc tấn công phức tạp mà các nhà cung cấp an ninh email đã thành lập hoàn toàn bỏ qua. Đó là khi chúng tôi nhận ra rằng chúng tôi không chỉ cải thiện đào tạo – chúng tôi đang xác định một khoảng trống cơ bản trong phát hiện mối đe dọa.
Tôi tham gia với vai trò CEO vào đầu năm 2025 sau khi tư vấn cho đội ngũ, và thấy rõ cơ hội chiến lược: nếu chỉ có AI mới có thể bảo vệ chống lại AI được vũ khí hóa, thì chúng tôi cần phải suy nghĩ lại không chỉ phát hiện, mà cả cách chúng tôi trao quyền cho con người trong thực tế mới này. Quyết định là đơn giản – đi tất cả vào phát hiện và ngăn chặn bản địa AI.
Tại sao bạn tin rằng email vẫn là một vector tấn công quan trọng, đặc biệt là trong kỷ nguyên AI tạo?
Email vẫn là vector tấn công chính vì nó là kênh duy nhất nơi ngữ cảnh kinh doanh quan trọng nhất, và AI tạo đã làm cho việc khai thác ngữ cảnh này trở nên dễ dàng.
Các cuộc tấn công email truyền thống là dựa trên khối lượng và rõ ràng. AI thay đổi hoàn toàn trò chơi – các kẻ tấn công có thể tạo ra email được cá nhân hóa hiểu rõ về cấu trúc tổ chức, bắt chước phong cách giao tiếp và tham khảo các quy trình kinh doanh thực tế. Họ không chỉ gửi phishing chung chung nữa; họ đang tạo ra các cuộc tấn công cảm thấy chân thực đối với các tổ chức cụ thể.
Email cũng là nơi quyết định tin cậy diễn ra hàng ngày. Nhân viên thường nhận được yêu cầu từ các nhà cung cấp, đối tác và đồng nghiệp đòi hỏi sự phán quyết về tính hợp pháp. Các cuộc tấn công hỗ trợ bởi AI khai thác chính xác những mối quan hệ tin cậy này bằng cách xuất hiện như thể chúng đến từ các thực thể được biết với các yêu cầu hợp lý.
Thách thức cơ bản là an ninh email đã luôn tập trung vào việc phát hiện các mẫu “xấu” về mặt kỹ thuật, nhưng các cuộc tấn công hỗ trợ bởi AI trông kỹ thuật tốt trong khi có ý định độc hại.
Làm thế nào kiến trúc LLM bản địa của StrongestLayer khác biệt cơ bản so với các giải pháp an ninh email truyền thống?
Chúng tôi đã xây dựng kiến trúc LLM-as-master đầu tiên, khác biệt cơ bản so với các nhà cung cấp thêm các tính năng LLM vào các hệ thống dựa trên quy tắc hiện có. Sự khác biệt là kiến trúc – LLM điều phối toàn bộ quá trình phân tích chứ không phải là một mô-đun thêm vào.
Các giải pháp truyền thống hoạt động như một hệ thống tòa án chỉ có công tố – chúng chỉ có thể săn lùng tội ác mà không có cơ chế để chứng minh vô tội. Điều này tạo ra sự căng thẳng giữa các kết quả dương tính giả và âm tính giả mà không bao giờ có thể được giải quyết trong một kiến trúc chỉ có công tố.
Phát minh của chúng tôi là thu thập bằng chứng kép. Chúng tôi phá vỡ hoàn toàn mô hình chỉ có công tố bằng cách cho mỗi email có “ngày tại tòa án”. Hệ thống của chúng tôi hoạt động như cả công tố và luật sư biện hộ, trong khi một LLM vô tư đánh giá bằng chứng và đưa ra phán quyết.
Kiến trúc này đòi hỏi phải có cơ sở hạ tầng hoàn toàn mới: điều phối LLM-as-master, thuật toán tổng hợp bằng chứng kép, kiến trúc hỗn hợp chuyên gia cho phân tích chuyên sâu và kiến trúc không bộ nhớ cho quyền riêng tư dữ liệu doanh nghiệp. Chúng tôi cung cấp năng lực phân tích của một nghìn nhà phân tích hàng đầu với bộ nhớ của một con cá vàng – khả năng phân tích tối đa, không giữ dữ liệu.
Bạn có thể giải thích làm thế nào hệ thống TRACE (Threat Reasoning AI Correlation Engine) của bạn hoạt động và điều gì làm cho nó đặc biệt hiệu quả chống lại các cuộc tấn công phishing được hỗ trợ bởi AI?
TRACE hoạt động thông qua thu thập bằng chứng kép, điều này cơ bản thay đổi kinh tế học của an ninh email.
Đối với mỗi email, chúng tôi chạy đồng thời hai cuộc điều tra song song: thu thập bằng chứng cho các chỉ số bình thường và thu thập bằng chứng cho các tín hiệu đe dọa. Một LLM vô tư đánh giá tất cả bằng chứng để đưa ra quyết định tự động tin cậy.
Chúng tôi lấy ví dụ về một khoản thanh toán 50 triệu đô la từ Giám đốc tài chính của bạn trong quá trình đóng quý. Các hệ thống truyền thống nhìn thấy ngôn ngữ cấp bách, số tiền lớn, dấu thời gian sau giờ và mọi mẫu đều la hét mối đe dọa. Email bị cách ly, hoạt động kinh doanh bị gián đoạn.
Kiến trúc bằng chứng kép của chúng tôi chạy các cuộc điều tra song song: bằng chứng cho các chỉ số bình thường bao gồm mẫu giao tiếp của Giám đốc tài chính, mối quan hệ đã thiết lập với nhà cung cấp, khoản thanh toán trong giới hạn mua sắm, tuân theo các quy trình tài liệu. Bằng chứng cho các tín hiệu đe dọa bao gồm thông tin tình báo đe dọa bên ngoài, phân tích ý định giao tiếp, các nỗ lực bỏ qua thẩm quyền, mẫu thao túng cấp bách.
LLM vô tư đánh giá tất cả bằng chứng. Các chỉ số hợp pháp mạnh mẽ vượt qua các tín hiệu đe dọa nhỏ. Email được xóa tự động với sự tự tin cao, tính liên tục kinh doanh được duy trì, các nhà phân tích tập trung vào các mối đe dọa thực sự.
Điều làm cho hệ thống này đặc biệt hiệu quả chống lại các cuộc tấn công hỗ trợ bởi AI là chúng tôi tập trung vào các chỉ số ổn định tồn tại bất kể tính mới của cuộc tấn công – các mẫu hợp pháp kinh doanh và các mẫu ý định độc hại vẫn nhất quán ngay cả khi phương pháp tấn công hoàn toàn mới.
Với AI hiện đang cho phép các kẻ tấn công tạo ra email được cá nhân hóa với quy mô lớn, làm thế nào nền tảng của bạn vẫn vượt trước những mối đe dọa đang phát triển?
Điểm mấu chốt là trong khi AI làm cho việc tạo ra các cuộc tấn công có thể mở rộng vô hạn, nó không giải quyết được vấn đề logic kinh doanh cho các kẻ tấn công.
AI có thể tạo ra ngữ pháp hoàn hảo, bắt chước phong cách giao tiếp và tham khảo thông tin công khai về các tổ chức. Nhưng nó không thể hiểu hoàn hảo các quy trình kinh doanh nội bộ, quy trình phê duyệt, chu kỳ hợp đồng và động lực quan hệ trên mọi tổ chức cùng một lúc.
Nền tảng của chúng tôi vẫn vượt trước bằng cách tập trung vào lý do kinh doanh thay vì các mẫu kỹ thuật. Khi các cuộc tấn công hỗ trợ bởi AI trở nên tinh vi hơn trong cách trình bày kỹ thuật, chúng thường trở nên tuyệt vọng hơn trong logic kinh doanh – tạo ra sự cấp bách khi không cần thiết, bỏ qua các quy trình bình thường hoặc yêu cầu các hành động không phù hợp với các mối quan hệ đã thiết lập.
Chúng tôi cũng được lợi từ việc học hỏi giữa các khách hàng mà không暴 lộ dữ liệu khách hàng cá nhân. Các mẫu lạm dụng logic kinh doanh thường nhất quán trên các tổ chức, ngay cả khi việc triển khai kỹ thuật khác nhau.
Loại tổ chức nào hiện đang có nguy cơ cao nhất bị tấn công phishing được hỗ trợ bởi AI, và làm thế nào nền tảng của bạn giải quyết các thách thức độc đáo của họ?
Các tổ chức có mối quan hệ nhà cung cấp phức tạp và quy trình phê duyệt đang có nguy cơ cao nhất – đặc biệt là các công ty dịch vụ tài chính, chăm sóc sức khỏe và pháp lý. Các lĩnh vực này có dữ liệu quý giá, quy trình kinh doanh đã thiết lập mà các kẻ tấn công có thể nghiên cứu và nhân viên thường xử lý các yêu cầu nhạy cảm.
Các công ty tầm trung phải đối mặt với một thách thức cụ thể: họ có nghĩa vụ và phức tạp cấp doanh nghiệp nhưng không có nhân viên an ninh hoặc ngân sách để phù hợp. Họ đủ tinh vi để trở thành mục tiêu hấp dẫn nhưng bị hạn chế về nguồn lực đến mức các cuộc tấn công tiên tiến thành công.
Nền tảng của chúng tôi giải quyết điều này bằng cách tự động hóa phân tích ngữ cảnh kinh doanh mà thông thường sẽ đòi hỏi các nhà phân tích an ninh chuyên dụng. Thay vì yêu cầu các đội phải điều tra thủ công mọi yêu cầu đáng ngờ, TRACE cung cấp lý do giúp các tổ chức đưa ra quyết định thông minh nhanh chóng.
Chúng tôi cũng tập trung vào trải nghiệm người dùng vì các tổ chức này không thể đủ khả năng để có các giải pháp tạo ra ma sát hoạt động hoặc đòi hỏi đào tạo rộng rãi.
Làm thế nào hệ thống phát hiện chiến dịch dự đoán của bạn xác định và trung hòa các trang web công ty giả mạo một cách nhanh chóng?
Phương pháp của chúng tôi kết hợp giám sát đăng ký tên miền theo thời gian thực với phân tích ngữ cảnh kinh doanh.
Chúng tôi liên tục theo dõi các đăng ký tên miền toàn cầu, tìm kiếm các mẫu gợi ý về các chiến dịch giả mạo – cách viết tương tự với các tên miền hợp pháp, cụm đăng ký theo thời gian và mẫu cơ sở hạ tầng nhất quán với việc chuẩn bị tấn công.
Tuy nhiên, điểm khác biệt chính là liên kết thông tin tình báo kỹ thuật này với ngữ cảnh kinh doanh. Khi chúng tôi thấy các tên miền được đăng ký có thể giả mạo các nhà cung cấp hoặc đối tác của khách hàng, chúng tôi có thể dự đoán mục tiêu và thời gian của chiến dịch dựa trên mối quan hệ và chu kỳ kinh doanh.
“Trung hòa” xảy ra thông qua cảnh báo sớm – chúng tôi cảnh báo khách hàng về các chiến dịch giả mạo tiềm năng vài tuần trước khi email được gửi, cho phép họ chuẩn bị các biện pháp phòng thủ và thông báo cho nhân viên về các mối đe dọa cụ thể cần cảnh giác.
Sự phát hiện chiến dịch trước khi nó xảy ra chỉ có thể thực hiện được vì chúng tôi hiểu cả cơ sở hạ tầng tấn công kỹ thuật và ngữ cảnh kinh doanh mà các kẻ tấn công có thể khai thác.
Những vấn đề kỹ thuật khó khăn nhất bạn gặp phải khi xây dựng một giải pháp an ninh mạng bản địa AI thực sự là gì?
Vấn đề khó khăn nhất là xây dựng một hệ thống có thể suy luận về ngữ cảnh kinh doanh mà không暴 lộ dữ liệu tổ chức nhạy cảm, đồng thời chứng minh nó hoạt động chống lại các cuộc tấn công mới mà các hệ thống truyền thống bỏ qua.
Chúng tôi gần đây đã có sự xác nhận khi hệ thống TRACE của chúng tôi phát hiện một cuộc tấn công khai thác Direct Send của Microsoft 365 mà cả Microsoft (MSFT ) và nhà lãnh đạo thị trường đều bỏ qua. Cuộc tấn công này được công bố và xác nhận bởi Dark Reading. Nó khai thác các tính năng hợp pháp của Microsoft, sử dụng che giấu dựa trên hình ảnh và tạo ra các trang phishing động – các kỹ thuật hoàn toàn mới mà không có mẫu lịch sử để phù hợp.
Các thách thức kỹ thuật là đáng kể: xây dựng điều phối LLM-as-master có thể thực hiện suy luận tinh vi trong khi giữ dữ liệu nhạy cảm ở địa phương, tránh bẫy dương tính giả khi chuyển từ việc phù hợp mẫu sang suy luận, và tối ưu hóa hiệu suất để cung cấp quyết định theo thời gian thực trong yêu cầu độ trễ của luồng email.
Tuy nhiên, bước đột phá lớn nhất là chứng minh kiến trúc bằng chứng kép của chúng tôi hoạt động trong thế giới thực chống lại các cuộc tấn công mà các nhà cung cấp đã thành lập bỏ qua. Sự xác nhận này đã mang lại cho chúng tôi sự tự tin rằng kiến trúc có thể xử lý bất kỳ kỹ thuật mới nào mà các kẻ tấn công phát triển tiếp theo.
Bạn nhìn thấy cảnh quan mối đe dọa sẽ phát triển như thế nào vào năm 2026-2027, và bạn đang chuẩn bị nền tảng của mình để đáp ứng tương lai đó?
Đến năm 2026-2027, tôi dự đoán các cuộc tấn công tinh vi được hỗ trợ bởi AI sẽ trở thành chủ đạo chứ không chỉ là mối đe dọa dai dẳng. Các công cụ và kỹ thuật sẽ trở nên phổ biến, mở rộng đáng kể nhóm các tác nhân đe dọa.
Chúng tôi cũng sẽ thấy các cuộc tấn công mở rộng ra ngoài email đến tất cả các kênh giao tiếp kinh doanh – Teams, Slack, tin nhắn di động. Các kẻ tấn công sẽ dàn xếp các chiến dịch trên nhiều kênh, khiến việc phát hiện tại một điểm không đủ.
Chúng tôi đang chuẩn bị bằng cách xây dựng TRACE như một động cơ suy luận có thể được áp dụng cho bất kỳ kênh giao tiếp kinh doanh nào. Công nghệ cốt lõi – hiểu ngữ cảnh kinh doanh và ý định – không đặc biệt cho email. Chúng tôi cũng đang đầu tư mạnh mẽ vào khả năng tương quan giữa các kênh.
Sự thay đổi lớn khác sẽ là các cuộc tấn công khai thác việc áp dụng AI trong các tổ chức. Khi các công ty triển khai các công cụ AI cho các quy trình kinh doanh, các kẻ tấn công sẽ nhắm vào các tích hợp và luồng dữ liệu này.
Những bài học nào bạn đã rút ra từ các triển khai thực tế cho đến nay, và những bài học đó đã định hình con đường sản phẩm của bạn như thế nào?
Bài học lớn nhất là các cuộc tấn công mới xác nhận cách tiếp cận kiến trúc của chúng tôi theo những cách chúng tôi không thể dự đoán. Khi hệ thống TRACE của chúng tôi phát hiện cuộc tấn công khai thác Direct Send của Microsoft 365 mà cả Microsoft và nhà lãnh đạo thị trường đều bỏ qua, nó chứng minh luận điểm của chúng tôi rằng suy luận vượt trội so với việc phù hợp mẫu đối với các kỹ thuật thực sự mới.
Chúng tôi đã học được rằng trải nghiệm người dùng quan trọng hơn chúng tôi ban đầu nhận thức, nhưng không theo cách chúng tôi dự đoán. Các đội an ninh không chỉ muốn phát hiện chính xác – họ muốn hiểu tại sao hệ thống đưa ra quyết định. Cách tiếp cận bằng chứng kép của chúng tôi giúp vì các nhà phân tích có thể thấy cả bằng chứng của công tố và luật sư biện hộ dẫn đến phán quyết của LLM.
Chúng tôi cũng phát hiện ra rằng việc phát hiện tấn công mới tạo ra các lợi thế cạnh tranh mà chúng tôi chưa dự đoán. Khi chúng tôi xuất bản phân tích Direct Send được Dark Reading xác nhận, nó thiết lập uy tín kỹ thuật theo những cách mà các tuyên bố tiếp thị không thể. Các khách hàng tiềm năng nhận ra rằng chúng tôi không chỉ tuyên bố phát hiện các mối đe dọa chưa biết – chúng tôi đang chứng minh điều đó với các trường hợp được ghi chép mà các nhà cung cấp đã thành lập thất bại.
Các bài học này đã định hình chiến lược của chúng tôi xung quanh tính minh bạch và xác nhận kỹ thuật. Con đường sản phẩm của chúng tôi hiện nhấn mạnh không chỉ khả năng phát hiện mà còn khả năng giải thích suy luận và chia sẻ thông tin tình báo mối đe dọa với cộng đồng an ninh rộng lớn hơn.
Bạn nhìn thấy StrongestLayer ở đâu trong hai đến ba năm tới, và tầm nhìn dài hạn cho công ty là gì?
Trong hai năm tới, tôi nhìn thấy chúng tôi trở thành động cơ suy luận bảo vệ tất cả giao tiếp kinh doanh – không chỉ email, mà còn Teams, Slack, tin nhắn di động và các kênh mới nổi.
Cơ sở kỹ thuật mà chúng tôi đã xây dựng với TRACE – hiểu ngữ cảnh kinh doanh và ý định – áp dụng vượt ra ngoài an ninh email. Khi các tổ chức áp dụng nhiều kênh giao tiếp và công cụ AI, họ cần sự bảo vệ nhất quán hiểu logic kinh doanh trên tất cả các nền tảng.
Dài hạn, tầm nhìn của chúng tôi là trở thành lớp thông minh giúp các tổ chức giao tiếp một cách tự tin trong một thế giới được hỗ trợ bởi AI. Thay vì an ninh là một rào cản đối với giao tiếp, chúng tôi muốn trở thành hệ thống cho phép doanh nghiệp áp dụng các công nghệ giao tiếp mới một cách an toàn.
Mục tiêu cuối cùng là đạt đến điểm mà các tổ chức không nghĩ về an ninh email như một vấn đề riêng biệt – nó chỉ được tích hợp vào cách giao tiếp kinh doanh hoạt động, bảo vệ họ tự động trong khi cho phép năng suất.
Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm có thể truy cập StrongestLayer.












