Phỏng vấn

Emma Zaballos, Quản lý Tiếp thị Sản phẩm tại CyCognito – Loạt Phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Emma Zaballos là một nhà nghiên cứu mối đe dọa tích cực, người đam mê hiểu và chống lại các mối đe dọa tội phạm mạng. Emma thích theo dõi các thị trường web tối, tạo hồ sơ cho các băng đảng tống tiền và sử dụng thông tin để hiểu về tội phạm mạng.

CyCognito, được thành lập bởi các cựu chiến binh của các cơ quan tình báo quốc gia, chuyên về an ninh mạng bằng cách xác định các vector tấn công tiềm năng từ góc độ bên ngoài. Công ty cung cấp cho các tổ chức thông tin về cách các kẻ tấn công có thể nhận thức về hệ thống của họ, nhấn mạnh các điểm yếu, điểm vào và tài sản có rủi ro. Với trụ sở tại Palo Alto, CyCognito phục vụ các doanh nghiệp lớn và các công ty trong danh sách Fortune 500, bao gồm Colgate-Palmolive (CL ) và Tesco

Bạn có một nền tảng đa dạng trong nghiên cứu an ninh mạng, phân tích mối đe dọa và tiếp thị sản phẩm. Điều gì đầu tiên đã kích thích sự quan tâm của bạn trong lĩnh vực này, và làm thế nào sự nghiệp của bạn đã tiến triển thành quản lý lộ diện?

Ngay sau khi tốt nghiệp đại học, tôi đã làm việc như một nhà phân tích trong một vụ kiện thương mại quốc tế liên quan đến việc theo dõi một mạng lưới các diễn viên trên toàn nước Mỹ (và quốc tế). Đó là một trường hợp rất thú vị và khi tôi bắt đầu tìm kiếm điều tiếp theo, tôi đã tìm thấy một công việc tại một công ty khởi nghiệp giám sát web tối (Terbium Labs, hiện là một phần của Deloitte) nơi tôi基本 đã tự giới thiệu mình là “hey, tôi không biết gì về web tối hoặc an ninh mạng, nhưng tôi có kinh nghiệm theo dõi mạng lưới và hành vi và tôi nghĩ tôi có thể học được phần còn lại.” Và điều đó đã奏效! Tôi tiếp tục làm việc trong lĩnh vực an ninh mạng như một chuyên gia chủ đề với trọng tâm vào các tác nhân mối đe dọa thông qua năm 2022, khi tôi gia nhập CyCognito trong vai trò tiếp thị sản phẩm đầu tiên của mình. Điều đó thật tuyệt khi vẫn được làm việc trong lĩnh vực an ninh mạng, một ngành tôi rất đam mê, trong khi thử nghiệm một vai trò mới. Tôi yêu thích việc tôi có thể thực hiện được tình yêu của mình với việc kể chuyện dựa trên dữ liệu thông qua việc viết nội dung như báo cáo Quản lý Lộ diện Ngoại部 hàng năm của CyCognito.

Bạn đề cập rằng bạn sẽ không bao giờ sở hữu một Alexa. Điều gì khiến bạn lo lắng nhất về các thiết bị thông minh tại nhà, và người dùng trung bình nên biết những rủi ro gì?

Nếu bạn dành thời gian tìm hiểu về web tối, bạn sẽ thấy rằng các tội phạm mạng có một sự thèm khát dữ liệu khổng lồ – bao gồm cả dữ liệu người tiêu dùng được thu thập bởi các công ty. Dữ liệu của bạn là một tài nguyên quý giá và đó là một thứ mà nhiều công ty không thể hoặc không muốn bảo vệ một cách phù hợp. Bạn là người tiêu dùng có các lựa chọn hạn chế để kiểm soát cách dữ liệu của bạn được thu thập, lưu trữ và quản lý, nhưng điều quan trọng là phải thông tin và kiểm soát những gì bạn có thể. Điều đó có thể có nghĩa là trở nên rất giỏi trong việc điều chỉnh cài đặt trong ứng dụng hoặc thiết bị của bạn hoặc chỉ đơn giản là từ bỏ một số sản phẩm hoàn toàn.

Bằng cách cần thiết, nếu bạn có một trợ lý thông minh được kích hoạt trên điện thoại hoặc một thiết bị thông minh tại nhà yêu cầu một tín hiệu giọng nói, micro phải luôn được bật để bắt được yêu cầu của bạn. Ngay cả khi tôi tin rằng công ty đang bảo vệ những bản ghi và xóa chúng, tôi đơn giản không thích ý tưởng có một micro luôn được bật trong nhà của mình.

Đúng là có những dịch vụ và sản phẩm tiện lợi thu thập dữ liệu của tôi và tôi vẫn sử dụng chúng dù sao, vì nó đáng với tôi. Tuy nhiên, các sản phẩm thông minh tại nhà là điều mà tôi đã tự đặt ra ranh giới – tôi ổn khi phải đi và điều chỉnh đèn hoặc tạo một danh sách mua sắm hoặc bất cứ điều gì khác, thay vì yêu cầu Alexa làm điều đó. Internet của vạn vật (IoT) mang lại một số lợi ích tuyệt vời cho người tiêu dùng, nhưng nó cũng là một điều tuyệt vời cho các tội phạm mạng.

Bạn đã làm việc trong cả lĩnh vực công và tư. Các thách thức an ninh mạng khác nhau như thế nào giữa hai môi trường này?

Khi tôi làm việc theo hợp đồng cho Bộ Y tế và Dịch vụ Nhân sinh trong Trung tâm Điều phối An ninh mạng Khu vực Y tế, nó tập trung nhiều hơn vào việc đào sâu vào các mẫu và động cơ đằng sau hành động của các tội phạm mạng – hiểu tại sao họ nhắm vào tài nguyên y tế và những loại khuyến nghị nào chúng tôi có thể đưa ra để tăng cường phòng thủ. Có nhiều không gian để đào sâu vào một dự án trong lĩnh vực công và có một số công chức tuyệt vời đang làm việc về an ninh mạng trong các chính phủ liên bang và tiểu bang. Trong cả hai vai trò khởi nghiệp của tôi, tôi cũng đã có thể thực hiện nghiên cứu thú vị, nhưng nó nhanh hơn và tập trung vào các câu hỏi có phạm vi hẹp hơn. Một điều tôi thích về các công ty khởi nghiệp là bạn có thể mang một chút giọng nói của mình vào nghiên cứu – sẽ khó hơn khi trình bày một thứ như bài nói “Make Me Your Dark Web Personal Shopper” (DerbyCon 2019) thay mặt cho HHS.

Trong bài viết gần đây của bạn, bạn đã nhấn mạnh sự tăng trưởng nhanh chóng của web tối. Những yếu tố nào đang thúc đẩy sự mở rộng này, và bạn thấy những xu hướng nào trong vài năm tới?

Web tối luôn chết, luôn chết và luôn hồi sinh. Thật không may, có một thị trường nhất quán cho dữ liệu bị đánh cắp, phần mềm độc hại, tội phạm mạng như một dịch vụ và tất cả các loại hàng hóa khác liên quan đến web tối, điều đó có nghĩa là ngay cả khi các thị trường web tối như Silk Road, AlphaBay và Agora đã biến mất, các thị trường mới có thể xuất hiện để thay thế. Sự không ổn định chính trị và tài chính cũng thúc đẩy mọi người vào tội phạm mạng.

Điều đó đã trở thành một điều hiển nhiên, nhưng AI là một mối quan tâm ở đây – nó khiến cho một tội phạm không chuyên nghiệp có thể nâng cao kỹ năng của mình, có thể bằng cách sử dụng các công cụ mã hóa AI hoặc thông qua các công cụ AI tạo ra có thể tạo ra nội dung lừa đảo thuyết phục.

Một yếu tố khác thúc đẩy sự phục hồi của web tối là một thị trường tiền điện tử mạnh mẽ. Tiền điện tử là máu sống của tội phạm mạng – thị trường tống tiền hiện đại cơ bản tồn tại vì tiền điện tử – và một chính phủ thân thiện với tiền điện tử dưới chính quyền Trump thứ hai có khả năng làm trầm trọng thêm tội phạm web tối. Các biện pháp cắt giảm chương trình an ninh mạng và thực thi pháp luật liên bang của chính quyền mới, bao gồm CISA, cũng là một điều tuyệt vời cho các tội phạm mạng, vì Hoa Kỳ đã từng dẫn đầu các hành động thực thi chống lại các thị trường web tối lớn.

Điều gì là những hiểu lầm lớn nhất về web tối mà các doanh nghiệp và cá nhân nên biết?

Hiểu lầm lớn nhất tôi thấy là web tối là một thực thể khổng lồ, phức tạp mà quá khó để hiểu hoặc phòng thủ. Trên thực tế, nó chỉ chiếm ít hơn 0,01% internet – nhưng kích thước nhỏ này che giấu tác động thực sự của nó đối với bảo mật doanh nghiệp. Một huyền thoại khác là web tối là không thể thâm nhập hoặc hoàn toàn ẩn danh. Mặc dù nó đòi hỏi các công cụ chuyên dụng như trình duyệt Tor và tên miền .onion, chúng tôi vẫn theo dõi các không gian này mỗi ngày. Vì sự nổi tiếng đằng sau việc phá bỏ thị trường Silk Road, các tổ chức thường nghĩ rằng web tối chỉ để bán hàng hóa bất hợp pháp, như ma túy hoặc vũ khí, không nhận ra rằng nó cũng là một thị trường khổng lồ và tinh vi cho tài sản và dữ liệu doanh nghiệp. Thực tế là web tối là điều mà không chỉ có thể mà còn cần thiết cho các tổ chức để hiểu, vì nó có khả năng ảnh hưởng trực tiếp đến tư thế bảo mật của mọi doanh nghiệp.

Bạn đã đề cập rằng các tổ chức nên “giả định lộ diện”. Những cách nào mà các công ty vô tình lộ dữ liệu trực tuyến mà họ không biết?

Điều tôi thấy thú vị là nhiều công ty vẫn không nhận ra sự rộng lớn của sự lộ diện và cách họ có thể bị lộ thông qua web tối. Chúng tôi thường thấy thông tin đăng nhập bị rò rỉ đang lưu hành trên các thị trường web tối – không chỉ là chi tiết đăng nhập cơ bản, mà còn là tài khoản quản trị và thông tin VPN có thể cung cấp quyền truy cập hoàn toàn vào cơ sở hạ tầng quan trọng. Một khu vực bị bỏ qua đặc biệt là thiết bị IoT. Những thiết bị kết nối vô hại này có thể bị xâm phạm và bán để tạo botnet hoặc phát động các cuộc tấn công. Các môi trường CNTT hiện đại đã trở nên vô cùng phức tạp, tạo ra những gì chúng tôi gọi là “bề mặt tấn công mở rộng” vượt xa những gì hầu hết các tổ chức tưởng tượng họ có. Chúng tôi đang nói về các dịch vụ đám mây, điểm truy cập mạng và hệ thống tích hợp mà nhiều công ty thậm chí không nhận ra là đã lộ diện. Sự thật khó khăn là hầu hết các tổ chức có nhiều điểm vào tiềm năng hơn họ nghĩ, vì vậy tốt hơn là giả định có một sự lộ diện ở đó hơn là tin tưởng rằng các biện pháp phòng thủ hiện tại của họ là hoàn hảo.

Làm thế nào các tội phạm mạng đang tận dụng AI để tăng cường hoạt động của họ trên web tối, và các doanh nghiệp có thể phòng thủ chống lại các mối đe dọa mạng AI không?

Tội phạm mạng không thực sự tạo ra các loại tấn công mới – nó đang tăng tốc cho những gì chúng tôi đã biết. Chúng tôi đang thấy tội phạm sử dụng AI để tạo ra hàng trăm email lừa đảo cực kỳ thuyết phục trong vài phút, điều mà trước đây phải mất vài ngày hoặc vài tuần để thực hiện thủ công. Họ đang phát triển phần mềm độc hại thích ứng có thể thay đổi hành vi của nó để tránh bị phát hiện, và họ đang sử dụng các công cụ chuyên dụng như WormGPT và FraudGPT được thiết kế đặc biệt cho các hoạt động tội phạm. Có lẽ đáng lo ngại nhất là họ đang quản lý để xâm phạm các nền tảng AI hợp pháp – chúng tôi đã thấy thông tin đăng nhập bị đánh cắp từ các nhà cung cấp AI lớn được bán, và có một nỗ lực ngày càng tăng để “jailbreak” các công cụ AI chính thống bằng cách loại bỏ các hạn chế an toàn của chúng.

Nhưng tin tốt là chúng tôi không phải vô vọng. Các tổ chức có tầm nhìn đang triển khai các hệ thống AI hoạt động 24/7 để theo dõi các diễn đàn và thị trường web tối. Các công cụ này có thể phân tích hàng triệu bài đăng trong vài phút, hiểu ngôn ngữ mã hóa của tội phạm và phát hiện các mẫu mà các nhà phân tích con người có thể bỏ lỡ. Chúng tôi đang sử dụng AI để quét tìm thông tin đăng nhập bị đánh cắp, theo dõi điểm truy cập hệ thống và cung cấp cảnh báo sớm về các vi phạm tiềm năng. Khóa là AI phòng thủ của chúng tôi có thể hoạt động với cùng tốc độ và quy mô như các công cụ tội phạm – đó thực sự là cách duy nhất để theo kịp các mối đe dọa hiện đại.

CyCognito áp dụng “góc nhìn của kẻ tấn công” để xác định các điểm yếu. Bạn có thể giải thích cách tiếp cận này khác với các phương pháp kiểm tra bảo mật truyền thống như thế nào?

Phương pháp của chúng tôi bắt đầu bằng việc hiểu rằng các môi trường CNTT hiện đại phức tạp hơn nhiều so với các mô hình bảo mật truyền thống giả định. Chúng tôi cũng không dựa vào những gì các tổ chức biết để thông báo cho công việc của mình – khi các kẻ tấn công nhắm vào một tổ chức, họ không nhận được danh sách tài sản hoặc ngữ cảnh từ mục tiêu của mình, vì vậy chúng tôi cũng đi vào mà không có dữ liệu hạt giống từ khách hàng của mình. Dựa trên đó, chúng tôi xây dựng một bản đồ của tổ chức và bề mặt tấn công của nó và đặt tất cả tài sản của họ vào ngữ cảnh trong bản đồ đó.

Chúng tôi lập bản đồ toàn bộ bề mặt tấn công mở rộng, vượt ra ngoài các tài sản đã biết để hiểu những gì các kẻ tấn công thực sự nhìn thấy và có thể khai thác. Khi chúng tôi theo dõi các thị trường web tối, chúng tôi không chỉ thu thập dữ liệu – chúng tôi hiểu cách thông tin đăng nhập bị rò rỉ, quyền truy cập đặc biệt và thông tin lộ diện tạo ra các con đường vào một tổ chức. Bằng cách chồng lên các rủi ro web tối lên bề mặt tấn công hiện có, chúng tôi cung cấp cho các nhóm bảo mật một cái nhìn thực sự của kẻ tấn công về các điểm yếu của họ. Quan điểm này giúp họ hiểu không chỉ những gì có thể bị tấn công, mà còn những gì thực sự có thể bị khai thác.

Quá trình khám phá AI của CyCognito hoạt động như thế nào, và điều gì làm cho nó hiệu quả hơn so với các giải pháp quản lý bề mặt tấn công ngoài (EASM) truyền thống?

Chúng tôi bắt đầu bằng việc hiểu cơ bản rằng bề mặt tấn công của mỗi tổ chức lớn hơn nhiều so với các công cụ truyền thống giả định. Quá trình khám phá AI của chúng tôi bắt đầu bằng việc lập bản đồ “bề mặt tấn công mở rộng” – một khái niệm vượt xa các giải pháp EASM truyền thống chỉ xem xét các tài sản đã biết.

Quá trình của chúng tôi là toàn diện và chủ động. Chúng tôi liên tục quét tìm bốn loại phơi nhiễm quan trọng: thông tin đăng nhập bị rò rỉ, bao gồm cả mật khẩu được băm mà các kẻ tấn công có thể giải mã; tài khoản và quyền truy cập đặc biệt được bán trên các thị trường web tối; rò rỉ thông tin dựa trên IP có thể tiết lộ các điểm yếu của mạng; và dữ liệu nhạy cảm bị lộ thông qua các vi phạm trong quá khứ. Nhưng việc tìm thấy những phơi nhiễm này chỉ là bước đầu tiên.

Chúng tôi sau đó lập bản đồ mọi thứ trở lại “đồ thị bề mặt tấn công”. Đây là nơi ngữ cảnh trở nên mọi thứ. Thay vì chỉ cung cấp cho bạn một danh sách các điểm yếu như các giải pháp EASM truyền thống, chúng tôi cho bạn thấy chính xác cách các phơi nhiễm web tối giao nhau với cơ sở hạ tầng hiện có của bạn. Điều này cho phép các nhóm bảo mật nhìn thấy không chỉ nơi dữ liệu của họ đã kết thúc, mà còn chính xác nơi họ cần tập trung nỗ lực bảo mật tiếp theo.

CyCognito phân biệt giữa các điểm yếu quan trọng và không quan trọng như thế nào?

Chúng tôi ưu tiên các điểm yếu bằng cách hiểu ngữ cảnh của chúng trong toàn bộ hệ sinh thái bảo mật của một tổ chức. Không đủ để biết rằng một thông tin đăng nhập đã bị lộ hoặc một điểm truy cập bị tấn công – chúng tôi cần hiểu những gì phơi nhiễm đó có nghĩa là về tác động tiềm năng, và tác động đó có thể thay đổi tùy thuộc vào ngữ cảnh kinh doanh của tài sản. Chúng tôi đặc biệt chú ý đến các thông tin đăng nhập đặc quyền, tài khoản quản trị và điểm truy cập VPN, vì những điều này thường đại diện cho rủi ro lớn nhất cho việc di chuyển bên trong hệ thống. Bằng cách lập bản đồ những phơi nhiễm này trở lại đồ thị bề mặt tấn công của chúng tôi, chúng tôi có thể cho các nhóm bảo mật thấy chính xác những điểm yếu nào tạo ra rủi ro lớn nhất cho tài sản quan trọng nhất của họ. Điều này giúp họ tập trung nguồn lực hạn chế của mình vào nơi có tác động lớn nhất.

Bạn nhìn thấy bảo mật mạng sẽ phát triển như thế nào trong năm năm tới, và AI sẽ đóng vai trò gì trong cả tấn công và phòng thủ?

Chúng tôi đang ở giữa một sự thay đổi cơ bản trong cảnh quan bảo mật mạng, phần lớn được thúc đẩy bởi AI. Về phía tấn công, chúng tôi đã thấy AI tăng tốc độ và sự tinh vi của các cuộc tấn công theo cách mà chỉ vài năm trước là không thể. Các công cụ AI mới được thiết kế đặc biệt cho tội phạm mạng, như WormGPT và FraudGPT, đang xuất hiện nhanh chóng, và chúng tôi đang thấy thậm chí các nền tảng AI hợp pháp bị xâm phạm hoặc “jailbreak” cho mục đích độc hại.

Về phía phòng thủ, AI không còn là một lợi thế nữa – nó đang trở thành một điều cần thiết. Tốc độ và quy mô của các cuộc tấn công hiện đại có nghĩa là phân tích truyền thống của con người đơn giản không thể theo kịp. AI là điều cần thiết để theo dõi các mối đe dọa với quy mô, phân tích hoạt động web tối và cung cấp các khả năng phản ứng nhanh mà bảo mật hiện đại yêu cầu. Nhưng tôi muốn nhấn mạnh rằng công nghệ alone không phải là câu trả lời. Các tổ chức sẽ thành công nhất trong việc điều hướng cảnh quan mới này là những tổ chức kết hợp các khả năng AI tiên tiến với các chiến lược bảo mật chủ động và hiểu biết sâu sắc về bề mặt tấn công mở rộng của họ. Năm năm tới sẽ là về việc tìm kiếm sự cân bằng giữa các công cụ AI mạnh mẽ và lập kế hoạch bảo mật thông minh, chiến lược.

Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm có thể truy cập CyCognito.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.