Phỏng vấn

Carl Froggett, CIO của Deep Instinct – Phỏng vấn Series

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Carl Froggett, là Giám đốc Thông tin (CIO) của Deep Instinct, một doanh nghiệp được thành lập dựa trên một tiền đề đơn giản: rằng học sâu, một tập hợp con tiên tiến của AI, có thể được áp dụng cho an ninh mạng để ngăn chặn nhiều mối đe dọa hơn, nhanh hơn.

Ông Froggett có một hồ sơ theo dõi đã được chứng minh trong việc xây dựng đội ngũ, kiến trúc hệ thống, triển khai phần mềm doanh nghiệp quy mô lớn, cũng như sắp xếp các quy trình và công cụ với các yêu cầu kinh doanh. Froggett trước đây là Trưởng bộ phận Phòng thủ Cơ sở hạ tầng Toàn cầu, CISO Dịch vụ An ninh mạng tại Citi.

Nền tảng của bạn là trong ngành tài chính, bạn có thể chia sẻ câu chuyện về cách bạn sau đó chuyển sang an ninh mạng?

Tôi bắt đầu làm việc trong lĩnh vực an ninh mạng vào cuối những năm 90 khi tôi đang tại Citi, chuyển từ một vai trò CNTT. Tôi nhanh chóng chuyển sang một vị trí lãnh đạo, áp dụng kinh nghiệm của tôi trong các hoạt động CNTT cho thế giới an ninh mạng đang phát triển và đầy thách thức. Làm việc trong lĩnh vực an ninh mạng, tôi đã có cơ hội tập trung vào đổi mới, đồng thời triển khai và chạy các giải pháp công nghệ và an ninh mạng cho các nhu cầu kinh doanh khác nhau. Trong thời gian tại Citi, trách nhiệm của tôi bao gồm đổi mới, kỹ thuật, giao hàng và vận hành các nền tảng toàn cầu cho các doanh nghiệp và khách hàng của Citi trên toàn cầu.

Bạn là một phần của Citi trong hơn 25 năm và đã dành phần lớn thời gian này để lãnh đạo các đội ngũ chịu trách nhiệm về chiến lược an ninh và khía cạnh kỹ thuật. Điều gì đã thu hút bạn đến với công ty khởi nghiệp Deep Instinct?

Tôi đã gia nhập Deep Instinct vì tôi muốn chấp nhận một thách thức mới và sử dụng kinh nghiệm của mình theo một cách khác. Trong hơn 15 năm, tôi đã tham gia sâu vào các công ty khởi nghiệp an ninh mạng và FinTech, cố vấn và phát triển các đội ngũ để hỗ trợ sự tăng trưởng kinh doanh, đưa một số công ty đến IPO. Tôi đã quen thuộc với Deep Instinct và thấy công nghệ học sâu (DL) độc đáo, phá vỡ của họ tạo ra kết quả mà không có nhà cung cấp nào khác có thể. Tôi muốn trở thành một phần của điều gì đó sẽ mở ra một kỷ nguyên mới trong việc bảo vệ các công ty khỏi các mối đe dọa độc hại mà chúng ta đối mặt mỗi ngày.

Bạn có thể thảo luận về lý do tại sao việc áp dụng học sâu của Deep Instinct vào an ninh mạng lại là một yếu tố thay đổi trò chơi?

Khi Deep Instinct ban đầu được thành lập, công ty đã đặt một mục tiêu tham vọng để cách mạng hóa ngành công nghiệp an ninh mạng, giới thiệu một triết lý phòng ngừa trước tiên thay vì bị động với một cách tiếp cận “phát hiện, phản ứng, cô lập”. Với sự gia tăng của các cuộc tấn công mạng, như phần mềm tống tiền, khai thác zero-day và các mối đe dọa chưa từng thấy trước đây, mô hình an ninh phản ứng hiện tại không hoạt động. Bây giờ, khi chúng ta tiếp tục thấy các mối đe dọa tăng lên về số lượng và tốc độ do Trí tuệ nhân tạo tạo ra, và khi các kẻ tấn công tái phát minh, đổi mới và tránh các biện pháp kiểm soát hiện có, các tổ chức cần một khả năng dự đoán, phòng ngừa để luôn một bước trước những kẻ xấu.

AI đối thủ đang gia tăng với các kẻ xấu tận dụng WormGPT, FraudGPT, mã độc biến đổi và nhiều hơn nữa. Chúng ta đã bước vào một thời điểm quan trọng, một thời điểm đòi hỏi các tổ chức phải chống lại AI bằng AI. Nhưng không phải tất cả AI đều được tạo ra như nhau. Phòng thủ chống lại AI đối thủ đòi hỏi các giải pháp được cung cấp bởi một hình thức AI tinh vi hơn, đó là học sâu (DL). Hầu hết các công cụ an ninh mạng tận dụng các mô hình học máy (ML) có một số hạn chế đối với các đội ngũ an ninh khi nói đến việc ngăn chặn các mối đe dọa. Ví dụ, các dịch vụ này được đào tạo trên các tập dữ liệu hạn chế (thường là 2-5%), chỉ cung cấp độ chính xác 50-70% với các mối đe dọa chưa biết, và giới thiệu nhiều kết quả dương tính giả. Các giải pháp ML cũng đòi hỏi sự can thiệp của con người và được đào tạo trên các tập dữ liệu nhỏ, khiến chúng dễ bị thiên vị và sai sót của con người. Chúng chậm và không phản ứng ngay cả trên điểm cuối, để lại các mối đe dọa cho đến khi chúng thực thi, thay vì xử lý chúng khi chúng còn đang tiềm ẩn. Điều làm cho DL hiệu quả là khả năng tự học khi nó tiêu thụ dữ liệu và hoạt động tự chủ để xác định, phát hiện và ngăn chặn các mối đe dọa phức tạp.

DL cho phép các nhà lãnh đạo chuyển từ một tư duy “giả định vi phạm” truyền thống sang một cách tiếp cận phòng ngừa dự đoán để chống lại phần mềm độc hại được tạo ra bởi AI một cách hiệu quả. Cách tiếp cận này giúp xác định và giảm thiểu các mối đe dọa trước khi chúng xảy ra. Nó cung cấp một tỷ lệ hiệu quả cực kỳ cao đối với phần mềm độc hại đã biết và chưa biết, và tỷ lệ dương tính giả cực thấp so với các giải pháp dựa trên ML. Lõi DL chỉ yêu cầu cập nhật một hoặc hai lần một năm để duy trì hiệu quả đó và, vì nó hoạt động độc lập, nó không yêu cầu các tìm kiếm dựa trên đám mây hoặc chia sẻ thông tin liên tục. Điều này làm cho nó cực kỳ nhanh và thân thiện với quyền riêng tư.

Làm thế nào học sâu có thể dự đoán và ngăn chặn phần mềm độc hại chưa biết trước đây?

Phần mềm độc hại chưa biết được tạo ra theo một số cách. Một phương pháp phổ biến là thay đổi băm trong tệp, điều này có thể nhỏ như thêm một byte. Các giải pháp an ninh điểm cuối dựa trên danh sách đen băm dễ bị tổn thương trước những “biến thể” như vậy vì các chữ ký băm hiện có của chúng sẽ không khớp với các băm của những biến thể mới. Gói là một kỹ thuật khác trong đó các tệp nhị phân được đóng gói với một công cụ đóng gói cung cấp một lớp chung trên tệp gốc — hãy nghĩ về nó như một mặt nạ. Các biến thể mới cũng được tạo ra bằng cách sửa đổi chính bản thân tệp độc hại nhị phân. Điều này được thực hiện trên các tính năng mà các nhà cung cấp an ninh có thể ký, bắt đầu từ các chuỗi cứng, tên miền/IP của máy chủ C&C, khóa đăng ký, đường dẫn tệp, siêu dữ liệu hoặc thậm chí các mutex, chứng chỉ, offset, cũng như các phần mở rộng tệp được liên kết với các tệp mã hóa bởi phần mềm tống tiền. Mã hoặc các phần của mã có thể được thay đổi hoặc thêm, điều này tránh các kỹ thuật phát hiện truyền thống.

DL được xây dựng trên một mạng nơ-ron và sử dụng “bộ não” của nó để liên tục đào tạo bản thân trên dữ liệu thô. Một điểm quan trọng ở đây là đào tạo DL tiêu thụ tất cả dữ liệu có sẵn, không có sự can thiệp của con người trong quá trình đào tạo — một lý do chính tại sao nó chính xác như vậy. Điều này dẫn đến một tỷ lệ hiệu quả rất cao và tỷ lệ dương tính giả rất thấp, khiến nó trở nên siêu kháng với các mối đe dọa chưa biết. Với khuôn khổ DL của chúng tôi, chúng tôi không dựa vào chữ ký hoặc mẫu, vì vậy nền tảng của chúng tôi miễn nhiễm với việc sửa đổi băm. Chúng tôi cũng phân loại thành công các tệp được đóng gói — cho dù sử dụng các loại đơn giản và được biết đến, hoặc thậm chí FUDs.

Tư duy phòng ngừa trước tiên thường là chìa khóa cho an ninh mạng, làm thế nào Deep Instinct tập trung vào việc ngăn chặn các cuộc tấn công mạng?

Dữ liệu là mạch máu của mọi tổ chức và việc bảo vệ nó nên là ưu tiên hàng đầu. Chỉ cần một tệp độc hại để bị xâm phạm. Trong nhiều năm, “giả định vi phạm” đã trở thành tư duy an ninh mặc định, chấp nhận rằng dữ liệu sẽ được truy cập bởi các tác nhân đe dọa. Tuy nhiên, tư duy này và các công cụ dựa trên tư duy này đã không cung cấp đủ bảo mật dữ liệu, và các kẻ tấn công đang tận dụng tối đa cách tiếp cận thụ động này. Nghiên cứu gần đây của chúng tôi cho thấy đã có nhiều vụ tấn công phần mềm tống tiền trong nửa đầu năm 2023 hơn so với toàn bộ năm 2022. Việc giải quyết hiệu quả cảnh quan mối đe dọa đang thay đổi này không chỉ đòi hỏi một bước chuyển khỏi tư duy “giả định vi phạm” mà còn đòi hỏi các công ty cần một cách tiếp cận hoàn toàn mới và một loạt các biện pháp phòng ngừa. Mối đe dọa là mới và chưa biết, và nó rất nhanh, đó là lý do chúng ta thấy những kết quả này trong các vụ tấn công phần mềm tống tiền. Giống như các chữ ký không thể theo kịp với cảnh quan mối đe dọa đang thay đổi, không có giải pháp hiện có nào dựa trên ML có thể.

Tại Deep Instinct, chúng tôi đang tận dụng sức mạnh của DL để cung cấp một cách tiếp cận phòng ngừa trước tiên cho bảo mật dữ liệu. Nền tảng Dự đoán và Phòng ngừa của Deep Instinct là giải pháp đầu tiên và duy nhất dựa trên khuôn khổ DL độc đáo của chúng tôi được thiết kế đặc biệt cho an ninh mạng. Đây là giải pháp an ninh mạng hiệu quả, hiệu quả và đáng tin cậy nhất trên thị trường, ngăn chặn hơn 99% các mối đe dọa zero-day, phần mềm tống tiền và các mối đe dọa chưa biết khác trong dưới 20 mili giây với tỷ lệ dương tính giả thấp nhất trong ngành (<0,1%). Chúng tôi đã áp dụng khuôn khổ DL độc đáo của mình để bảo mật ứng dụngđiểm cuối, và gần đây nhất, chúng tôi đã mở rộng khả năng của mình sang bảo vệ lưu trữ với việc ra mắt Deep Instinct Prevention for Storage.

Sự chuyển dịch hướng tới dự đoán và phòng ngừa cho bảo mật dữ liệu là cần thiết để ở trước các điểm yếu, hạn chế các kết quả dương tính giả và giảm căng thẳng cho các đội ngũ an ninh. Chúng tôi đang ở tiền phong của sứ mệnh này và nó bắt đầu thu hút sự chú ý khi nhiều nhà cung cấp cũ hơn đang quảng cáo các khả năng phòng ngừa trước tiên.

Bạn có thể thảo luận về loại dữ liệu đào tạo được sử dụng để đào tạo các mô hình của bạn?

Giống như các mô hình AI và ML khác, mô hình của chúng tôi được đào tạo trên dữ liệu. Điều làm cho mô hình của chúng tôi độc đáo là nó không cần dữ liệu hoặc tệp từ khách hàng để học và phát triển. Khía cạnh riêng tư độc đáo này mang lại cho khách hàng của chúng tôi một cảm giác an toàn bổ sung khi họ triển khai các giải pháp của chúng tôi. Chúng tôi đăng ký hơn 50 nguồn cấp dữ liệu mà chúng tôi tải tệp từ để đào tạo mô hình của mình. Từ đó, chúng tôi xác thực và phân loại dữ liệu bằng các thuật toán chúng tôi đã phát triển nội bộ.

Do mô hình đào tạo này, chúng tôi chỉ cần tạo 2-3 “bộ não” mới mỗi năm. Những “bộ não” mới này được triển khai độc lập, giảm đáng kể bất kỳ tác động hoạt động nào đến khách hàng của chúng tôi. Nó cũng không yêu cầu cập nhật liên tục để theo kịp với cảnh quan mối đe dọa đang thay đổi. Đây là lợi thế của nền tảng được cung cấp bởi DL và cho phép chúng tôi cung cấp một cách tiếp cận chủ động, phòng ngừa trước tiên, trong khi các giải pháp khác tận dụng AI và ML cung cấp các khả năng phản ứng.

Khi kho lưu trữ đã sẵn sàng, chúng tôi xây dựng các tập dữ liệu bằng cách sử dụng tất cả các loại tệp với các phân loại độc hại và vô hại cùng với các siêu dữ liệu khác. Từ đó, chúng tôi đào tạo thêm một “bộ não” trên tất cả dữ liệu có sẵn — chúng tôi không loại bỏ bất kỳ dữ liệu nào trong quá trình đào tạo, điều này góp phần tạo ra tỷ lệ dương tính giả thấp và tỷ lệ hiệu quả cao. Dữ liệu này liên tục học hỏi trên chính nó mà không cần đầu vào của chúng tôi. Chúng tôi điều chỉnh kết quả để dạy “bộ não” và sau đó nó tiếp tục học hỏi. Nó rất giống với cách một bộ não con người hoạt động và cách chúng ta học — càng được dạy nhiều, chúng ta càng chính xác và thông minh hơn. Tuy nhiên, chúng tôi cực kỳ cẩn thận để tránh quá trình phù hợp, để giữ cho “bộ não” DL của chúng tôi không ghi nhớ dữ liệu mà không học hỏi và hiểu nó.

Khi chúng tôi có một mức hiệu quả cực kỳ cao, chúng tôi tạo một mô hình suy luận được triển khai cho khách hàng. Khi mô hình được triển khai trong giai đoạn này, nó không thể học hỏi những điều mới. Tuy nhiên, nó có khả năng tương tác với dữ liệu mới và các mối đe dọa chưa biết và xác định xem chúng có phải là độc hại hay không. Về cơ bản, nó đưa ra một quyết định “ngày zero” về mọi thứ nó nhìn thấy.

Deep Instinct chạy trong môi trường container của khách hàng, tại sao điều này lại quan trọng?

Một trong những giải pháp nền tảng của chúng tôi, Deep Instinct Prevention for Applications (DPA), cung cấp khả năng tận dụng các khả năng DL của chúng tôi thông qua giao diện API / iCAP. Sự linh hoạt này cho phép các tổ chức nhúng các khả năng cách mạng của chúng tôi vào các ứng dụng và cơ sở hạ tầng, có nghĩa là chúng tôi có thể mở rộng tầm với của mình để ngăn chặn các mối đe dọa bằng cách sử dụng chiến lược an ninh sâu. Đây là một yếu tố khác biệt độc đáo. DPA chạy trong một container (chúng tôi cung cấp), và phù hợp với các chiến lược số hóa hiện đại mà khách hàng của chúng tôi đang thực hiện, chẳng hạn như di chuyển đến môi trường container trên cơ sở hoặc đám mây cho các ứng dụng và dịch vụ của họ. Thông thường, những khách hàng này cũng đang áp dụng “shift left” với DevOps. Mô hình dịch vụ dựa trên API của chúng tôi bổ sung cho điều này bằng cách cho phép phát triển và dịch vụ Agile để ngăn chặn các mối đe dọa.

Với cách tiếp cận này, Deep Instinct tích hợp hoàn hảo vào chiến lược công nghệ của một tổ chức, tận dụng các dịch vụ hiện có mà không có bất kỳ phần cứng hoặc vấn đề hậu cần mới nào, cũng không có chi phí hoạt động mới, điều này dẫn đến chi phí sở hữu tổng thể (TCO) rất thấp. Chúng tôi tận dụng tất cả các lợi ích mà container cung cấp, bao gồm khả năng tự động hóa trên nhu cầu, khả năng chịu lỗi, độ trễ thấp và nâng cấp dễ dàng. Điều này cho phép một chiến lược an ninh mạng phòng ngừa trước tiên, nhúng ngăn chặn mối đe dọa vào ứng dụng và cơ sở hạ tầng với quy mô lớn, với hiệu quả mà các giải pháp cũ không thể đạt được. Do đặc điểm của DL, chúng tôi có lợi thế về độ trễ thấp, tỷ lệ hiệu quả cao / tỷ lệ dương tính giả thấp, kết hợp với việc nhạy cảm với quyền riêng tư — không có tệp hoặc dữ liệu nào rời khỏi container, điều này luôn nằm dưới sự kiểm soát của khách hàng. Sản phẩm của chúng tôi không cần chia sẻ với đám mây, thực hiện phân tích hoặc chia sẻ tệp / dữ liệu, điều này làm cho nó độc đáo so với bất kỳ sản phẩm hiện có nào.

Trí tuệ nhân tạo tạo ra có tiềm năng mở rộng các cuộc tấn công mạng, làm thế nào Deep Instinct duy trì tốc độ cần thiết để chặn những cuộc tấn công này?

Khung DL của chúng tôi được xây dựng trên các mạng nơ-ron, vì vậy “bộ não” của nó tiếp tục học hỏi và đào tạo bản thân trên dữ liệu thô. Tốc độ và độ chính xác mà khung của chúng tôi hoạt động là kết quả của việc bộ não được đào tạo trên hàng trăm triệu mẫu. Khi các tập dữ liệu đào tạo này phát triển, mạng nơ-ron liên tục trở nên thông minh hơn, cho phép nó trở nên chi tiết hơn trong việc hiểu những gì tạo nên một tệp độc hại. Bởi vì nó có thể nhận ra các khối xây dựng của các tệp độc hại ở mức chi tiết hơn so với bất kỳ giải pháp nào khác, DL ngăn chặn các mối đe dọa đã biết, chưa biết và zero-day với độ chính xác và tốc độ cao hơn so với các sản phẩm an ninh mạng đã được thiết lập. Điều này, kết hợp với việc “bộ não” của chúng tôi không yêu cầu bất kỳ phân tích dựa trên đám mây hoặc tìm kiếm nào, làm cho nó độc đáo. ML đơn thuần không đủ tốt, đó là lý do chúng tôi có phân tích dựa trên đám mây để hỗ trợ ML — nhưng điều này khiến nó chậm và phản ứng. DL đơn giản không có hạn chế này.

Đây là một số mối đe dọa lớn nhất được khuếch đại với Trí tuệ nhân tạo tạo ra mà các doanh nghiệp nên lưu ý?

Thư điện tử lừa đảo đã trở nên tinh vi hơn rất nhiều nhờ sự tiến hóa của AI. Trước đây, thư điện tử lừa đảo thường dễ nhận ra vì chúng thường chứa lỗi ngữ pháp. Nhưng bây giờ, các tác nhân đe dọa đang sử dụng các công cụ như ChatGPT để tạo ra các thư điện tử sâu sắc và chính xác về mặt ngữ pháp trong nhiều ngôn ngữ, điều này khó hơn cho các bộ lọc thư rác và người đọc để bắt gặp.

Một ví dụ khác là giả mạo sâu đã trở nên thực tế và đáng tin cậy hơn rất nhiều nhờ sự tinh vi của AI. Các công cụ AI âm thanh cũng đang được sử dụng để mô phỏng giọng nói của các giám đốc điều hành trong một công ty, để lại các thư thoại giả mạo cho nhân viên.

Como đã đề cập ở trên, các kẻ tấn công đang sử dụng AI để tạo ra phần mềm độc hại chưa biết có thể thay đổi hành vi của nó để tránh các giải pháp an ninh, tránh phát hiện và lan truyền hiệu quả hơn. Các kẻ tấn công sẽ tiếp tục tận dụng AI không chỉ để xây dựng các phần mềm độc hại mới, tinh vi và độc đáo mà trước đây chưa từng thấy, mà còn để tự động hóa “chuỗi tấn công từ đầu đến cuối”. Việc làm này sẽ giảm đáng kể chi phí của họ, tăng quy mô và đồng thời dẫn đến các cuộc tấn công có chiến dịch thành công hơn. Ngành công nghiệp an ninh mạng cần phải suy nghĩ lại các giải pháp hiện có, đào tạo và các chương trình nhận thức mà chúng ta đã dựa vào trong 15 năm qua. Như chúng ta có thể thấy trong các vụ vi phạm trong năm nay alone, chúng đã thất bại và sẽ trở nên tồi tệ hơn.

Bạn có thể tóm tắt ngắn gọn các loại giải pháp được cung cấp bởi Deep Instinct khi nói đến các giải pháp ứng dụng, điểm cuối và lưu trữ?

Nền tảng Dự đoán và Phòng ngừa của Deep Instinct là giải pháp đầu tiên và duy nhất dựa trên khuôn khổ DL độc đáo được thiết kế đặc biệt để giải quyết các thách thức an ninh mạng hiện nay — cụ thể là ngăn chặn các mối đe dọa trước khi chúng có thể thực thi và hạ cánh trên môi trường của bạn. Nền tảng này có ba trụ cột:

  1. Không cần tác nhân, trong môi trường container hóa, kết nối qua API hoặc ICAP: Deep Instinct Prevention for Applications là một giải pháp không cần tác nhân ngăn chặn phần mềm tống tiền, các mối đe dọa zero-day và các phần mềm độc hại chưa biết khác trước khi chúng đến các ứng dụng của bạn, mà không ảnh hưởng đến trải nghiệm người dùng.
  2. Dựa trên tác nhân trên điểm cuối: Deep Instinct Prevention for Endpoints là một nền tảng phòng ngừa trước tiên độc lập — không phải trên thực thi như hầu hết các giải pháp ngày nay. Hoặc nó có thể cung cấp một lớp ngăn chặn mối đe dọa thực sự để phối hợp với bất kỳ giải pháp EDR hiện có nào. Nó ngăn chặn các mối đe dọa đã biết, chưa biết, zero-day và phần mềm tống tiền trước khi thực thi, trước khi bất kỳ hoạt động độc hại nào, giảm đáng kể số lượng cảnh báo và giảm các kết quả dương tính giả để các đội ngũ SOC có thể tập trung độc quyền vào các mối đe dọa hợp pháp có độ tin cậy cao.
  3. Một cách tiếp cận phòng ngừa trước tiên để bảo vệ lưu trữ: Deep Instinct Prevention for Storage cung cấp một cách tiếp cận dự đoán và phòng ngừa để ngăn chặn phần mềm tống tiền, các mối đe dọa zero-day và các phần mềm độc hại chưa biết khác xâm nhập vào môi trường lưu trữ — cho dù dữ liệu được lưu trữ trên cơ sở hoặc trên đám mây. Cung cấp một giải pháp nhanh chóng, cực kỳ hiệu quả trên lưu trữ tập trung cho khách hàng ngăn chặn lưu trữ từ việc trở thành một điểm lan truyền và phân phối cho bất kỳ mối đe dọa nào.

Cảm ơn bạn đã xem lại, những người đọc muốn tìm hiểu thêm nên truy cập Deep Instinct.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.