Phỏng vấn
Nabil Hannan, Field CISO tại NetSPI – Phỏng vấn

Nabil Hannan là Field CISO (Giám đốc An ninh Thông tin) tại NetSPI. Ông lãnh đạo hoạt động tư vấn của công ty, tập trung vào việc giúp khách hàng giải quyết các vấn đề về đánh giá an ninh mạng và quản lý lỗ hổng. Ông có nền tảng về xây dựng và cải thiện các sáng kiến an ninh phần mềm hiệu quả, với chuyên môn sâu về lĩnh vực dịch vụ tài chính.
NetSPI là một giải pháp an ninh chủ động được thiết kế để phát hiện, ưu tiên và khắc phục các lỗ hổng an ninh quan trọng nhất. Nó giúp các tổ chức bảo vệ những gì quan trọng nhất đối với doanh nghiệp của họ bằng cách cho phép tiếp cận an ninh mạng chủ động với sự rõ ràng, tốc độ và quy mô lớn hơn bao giờ hết.
Bạn có thể chia sẻ một chút về hành trình của mình trong lĩnh vực an ninh mạng và những gì đã dẫn bạn đến với NetSPI?
Tôi đã lập trình từ khi tôi 7 tuổi. Công nghệ luôn khiến tôi hứng thú vì tôi muốn biết cách mọi thứ hoạt động, điều này đã khiến tôi tháo rời nhiều thứ và học cách lắp lại chúng khi còn nhỏ.
Trong khi học khoa học máy tính tại trường đại học, tôi bắt đầu sự nghiệp của mình tại Blackberry, nơi tôi làm việc như một nhà quản lý sản phẩm cho nền tảng Blackberry Messenger và trở nên quan tâm đến thiết kế phần cứng. Từ đó, tôi được tuyển dụng để tham gia một công ty nhỏ trong lĩnh vực an ninh ứng dụng – tôi rất đam mê nó đến mức tôi sẵn sàng chuyển đến một quốc gia mới để có được công việc này.
Khi tôi xem xét hành trình của mình trong lĩnh vực an ninh mạng, nó bắt đầu từ dưới lên. Tôi bắt đầu như một nhà tư vấn cấp thấp thực hiện kiểm tra thâm nhập, xem xét mã, mô hình hóa mối đe dọa, kiểm tra phần cứng và bất cứ điều gì khác mà các ông chủ của tôi giao cho tôi. Cuối cùng, tôi đã xây dựng một dịch vụ kiểm tra thâm nhập cho Cigital, sau đó được Synopsys mua lại. Tất cả điều này đã dẫn tôi đến NetSPI để giúp hỗ trợ sự tăng trưởng của công ty trong không gian an ninh chủ động.
Làm thế nào kinh nghiệm của bạn trong lĩnh vực dịch vụ tài chính đã định hình cách tiếp cận của bạn đối với an ninh mạng?
Khi làm việc tại Synopsys, tôi đã giúp xây dựng chiến lược bán các dịch vụ và sản phẩm an ninh cho ngành tài chính. Vì vậy, mặc dù tôi không trực tiếp làm việc trong lĩnh vực dịch vụ tài chính, nhưng tôi đã chịu trách nhiệm xây dựng chiến lược cho lĩnh vực đó, điều này đòi hỏi phải có hiểu biết sâu sắc về các yếu tố và điểm khó khăn của lĩnh vực đó.
Lớn lên trong không gian công nghệ, tôi đã dành khá nhiều thời gian làm việc với các tổ chức dịch vụ tài chính lớn trên toàn cầu. Có nền tảng đó, tôi đã tập trung thời gian và kỹ năng của mình vào việc phát triển chiến lược nhằm vào và xây dựng các dịch vụ phù hợp cho ngành dịch vụ tài chính nói chung.
Điều quan trọng nhất tôi đã học được từ việc tiếp xúc với lĩnh vực dịch vụ tài chính là những kẻ tấn công sẽ đi đến nơi có nhiều tiền nhất. Những kẻ tấn công không chỉ làm điều này cho vui; đây là nguồn thu nhập của họ. Họ đi đến nơi có tác động tài chính lớn nhất – dù đó là việc thực sự đánh cắp tiền dưới một hình thức nào đó hay gây ra thiệt hại tài chính cho một tổ chức. Tư duy này đã giúp tôi hình thành sự hiểu biết về an ninh mạng và dẫn tôi đến thành công trong vai trò hiện tại của mình với tư cách là Field CISO.
Với các mối đe dọa mạng đang phát triển nhanh chóng, bạn thấy thách thức lớn nhất mà các tổ chức đang đối mặt ngày nay là gì?
Thách thức lớn nhất hiện nay là tốc độ mà mọi tổ chức cần phải hoạt động để chống lại các mối đe dọa đang phát triển và theo kịp công nghệ mới như AI. Lịch sử đã cho thấy một phương pháp waterfall để xây dựng phần mềm, điều này không phải là một quá trình nhanh so với việc triển khai phần mềm ngày nay. Bây giờ, chúng ta có một phương pháp agile hơn, nơi các tổ chức đang cố gắng xây dựng phần mềm và phát hành nó vào sản xuất càng nhanh càng tốt và thực hiện các triển khai nhỏ hơn.
10 năm qua đã chứng kiến sự thay đổi nhanh chóng và tăng tốc trong hệ sinh thái an ninh. Điều này đang gây ra nhiều vấn đề cho các tổ chức lớn, như shadow IT, khiến việc có được cái nhìn sâu sắc về bề mặt tấn công và tài sản của họ trở nên khó khăn hơn. Bạn không thể bảo vệ những gì bạn không thể nhìn thấy.
Việc áp dụng đám mây làm tăng thêm điều này – càng nhiều người thích nghi, áp dụng và di chuyển đến đám mây, thì các hệ thống và tài sản phần mềm trở nên linh hoạt hơn. Khả năng mở rộng phần mềm và phần cứng lên và xuống theo cách linh hoạt làm cho việc quản lý thay đổi trở nên khó khăn hơn. Khi các hệ thống được xây dựng với tiềm năng linh hoạt, bạn gây ra những thách thức nơi quyền sở hữu tài sản thay đổi thường xuyên hơn và tạo ra cơ hội cho các tác nhân xấu tìm cách xâm nhập vào một tổ chức.
Bạn nghĩ rằng cảnh quan an ninh mạng sẽ thay đổi như thế nào trong 5 năm tới?
Nhu cầu về sự rõ ràng hơn vào cả tài sản bên trong và bên ngoài sẽ tiếp tục quan trọng trong 5 năm tới và thay đổi cách khách hàng làm việc với các nhà cung cấp. Đây đã là một lĩnh vực chúng tôi tập trung mạnh mẽ tại NetSPI. Vào tháng 6, chúng tôi đã mua lại một giải pháp quản lý bề mặt tấn công tài sản mạng (CAASM) và quản lý tư thế an ninh mạng gọi là Hubble Technology. Việc thêm CAASM vào các khả năng quản lý bề mặt tấn công bên ngoài (EASM) đã thiết lập của chúng tôi cho phép khách hàng của chúng tôi liên tục xác định tài sản và rủi ro mới, khắc phục các điểm mù của kiểm soát an ninh và có được cái nhìn toàn diện về tư thế an ninh của họ bằng cách cung cấp một hàng tồn kho chính xác của tài sản mạng, cả bên trong và bên ngoài – điều mà trước đây thiếu trong ngành.
Việt kết hợp khả năng EASM và CAASM của chúng tôi vào Nền tảng NetSPI cho phép chúng tôi cung cấp cho khách hàng các công cụ họ cần để giải quyết các thách thức về khả năng hiển thị đang diễn ra. Điều này cũng tăng cường khả năng ưu tiên chính xác rủi ro liên quan đến tài sản và lỗ hổng. Ngoài ra, nó giúp các nhà lãnh đạo an ninh đánh giá mức độ phơi nhiễm của tài sản quan trọng nhất của họ liên quan đến những rủi ro này.
Làm thế nào cách tiếp cận của NetSPI đối với quản lý lỗ hổng khác với các công ty khác trong ngành?
Gần đây, chúng tôi đã ra mắt một nền tảng an ninh chủ động thống nhất mới, kết hợp Dịch vụ Kiểm tra Thâm nhập như một Dịch vụ (PTaaS), Quản lý Bề mặt Tấn công Bên ngoài (EASM), Quản lý Bề mặt Tấn công Tài sản Mạng (CAASM) và Mô phỏng Tấn công và Xâm nhập (BAS) của chúng tôi vào một giải pháp duy nhất. Với Nền tảng NetSPI, khách hàng có thể áp dụng một cách tiếp cận chủ động đối với an ninh mạng với sự rõ ràng, tốc độ và quy mô lớn hơn bao giờ hết. Cách tiếp cận chủ động mới này phản ánh các xu hướng chúng tôi đang thấy trong ngành, và sự chuyển dịch khỏi các giải pháp điểm rời rạc, và hướng tới việc áp dụng nhanh chóng các dịch vụ nền tảng toàn diện, từ đầu đến cuối.
Làm thế nào AI được sử dụng để tăng cường các biện pháp an ninh tại NetSPI?
Giống như bất kỳ nhà lãnh đạo an ninh nào sẽ nói với bạn, AI có tiềm năng tạo ra thành công kinh doanh, nhưng nó cũng có tiềm năng nuôi dưỡng các cuộc tấn công đối lập. Tại NetSPI, chúng tôi đang cố gắng giúp khách hàng của mình ở phía trước đường cong bằng cách triển khai các mô hình kiểm tra thâm nhập AI/ML, đảm bảo an ninh được xem xét từ ý tưởng đến triển khai bằng cách xác định, phân tích và giảm thiểu rủi ro liên quan đến các cuộc tấn công đối lập trên các hệ thống ML, với trọng tâm vào các mô hình ngôn ngữ lớn (LLM). Trong an ninh mạng, các khả năng AI đã tăng cường và áp dụng khả năng của chúng tôi để theo dõi và khắc phục các mối đe dọa trong thời gian thực.
Các rủi ro tiềm ẩn liên quan đến AI trong an ninh mạng là gì và làm thế nào chúng có thể được giảm thiểu?
Dựa trên các cuộc trò chuyện tôi đang có với các nhà lãnh đạo an ninh khác, rủi ro AI lớn nhất là thiếu vệ sinh dữ liệu và an ninh mạng cơ bản của các tổ chức. Như chúng ta biết, các giải pháp AI chỉ hiệu quả như dữ liệu mà các mô hình được đào tạo. Nếu các tổ chức không có sự hiểu biết chắc chắn về hàng tồn kho và phân loại dữ liệu, thì có rủi ro rằng các mô hình của họ sẽ gặp khó khăn và dễ bị các lỗ hổng an ninh.
Khi mọi người nhìn thấy từ “trí tuệ” trong AI, họ nhầm lẫn nó với “trí tuệ vốn có” hoặc thậm chí có một số loại ý thức. Nhưng điều đó không đúng. Các nhà thực hành an ninh vẫn cần lập trình các mô hình AI để làm cho chúng hiểu những gì là tài sản cá nhân, riêng tư, công khai, v.v. Nếu không có những cơ chế đó, AI có thể rơi vào hỗn loạn. Đó, theo quan điểm của tôi, là mối quan tâm lớn nhất trong số các CISO hiện nay.
Bạn có thể giải thích thêm về cách Dịch vụ Kiểm tra Thâm nhập như một Dịch vụ (PTaaS) của NetSPI giúp các tổ chức duy trì an ninh mạnh mẽ?
Kiểm tra thâm nhập là rất quan trọng đối với tư thế an ninh mạng tổng thể của một tổ chức vì nó cung cấp cho các nhóm sự hiểu biết sâu sắc hơn về các lỗ hổng cụ thể đối với doanh nghiệp của họ.
Kiểm tra thâm nhập cũng là một thử nghiệm tuyệt vời để xem các biện pháp an ninh khác, như xem xét mã, mô hình hóa mối đe dọa, Kiểm tra An ninh Ứng dụng Tĩnh (SAST), Kiểm tra An ninh Ứng dụng Động (DAST), Kiểm tra An ninh Ứng dụng Tương tác (IAST), và những thứ khác mà bạn có thể đã triển khai trước đó, có hiệu quả như thế nào.
Kiểm tra thâm nhập thường xuyên tạo điều kiện cho sự cộng tác trong thời gian thực với các chuyên gia an ninh, điều này có thể mang lại một quan điểm khác, thêm chiều sâu cho dữ liệu. Ở cuối một cuộc kiểm tra thâm nhập thành công, các tổ chức sẽ có cái nhìn sâu sắc hơn về những phần nào của môi trường CNTT của họ dễ bị xâm phạm hơn. Khi một cuộc kiểm tra thâm nhập phát hiện ra các lỗ hổng, chúng thường sẽ làm nổi bật các khoảng trống trong các biện pháp kiểm soát trước đó trong vòng đời hoặc các biện pháp kiểm soát bị thiếu hụt hoàn toàn. Chúng cũng sẽ hiểu cách đạt được sự tuân thủ, nơi tập trung các nỗ lực khắc phục và cách các nhóm CNTT và an ninh có thể làm việc cùng nhau để ở trên đỉnh của các tác động kinh doanh tiềm ẩn.
Bằng cách làm việc với các nhà cung cấp chuyên về PTaaS để bổ sung cho tư thế an ninh mạnh mẽ, các tổ chức có thể được chuẩn bị tốt hơn để ngăn chặn các sự kiện an ninh một cách chủ động.
Làm thế nào bạn tích hợp cả công nghệ và chuyên môn con người để cung cấp các giải pháp an ninh toàn diện?
NetSPI tin rằng bạn cần cả công nghệ và con người để cung cấp một chiến lược vững chắc để ở phía trước của các mối đe dọa đã biết và chưa biết. Con người phải nằm trong vòng lặp để xác thực, ưu tiên và đặt ngữ cảnh cho các đầu ra mà các công cụ tạo ra. Chúng tôi không ở trong lĩnh vực cung cấp cho mọi người các kết quả dương tính giả hoặc tạo ra tiếng ồn, dẫn đến họ dành nhiều thời gian hơn để tìm hiểu điều gì thực sự quan trọng. Nói cách khác, bạn có thể có công nghệ tuyệt vời, nhưng bạn cần ai đó thực sự sử dụng nó và can thiệp vào nó để thành công.
Có rất nhiều nhiệm vụ tầm thường mà AI có thể thực hiện nhanh hơn và chính xác hơn con người. Nếu công nghệ có thể được xây dựng một cách đáng tin cậy, thì điều đó sẽ cho phép chúng tôi tự động hóa các nhiệm vụ nhất định và giải phóng thời gian cho các nhóm an ninh để tập trung vào suy nghĩ sáng tạo và giải quyết vấn đề quan trọng mà AI đơn giản không thể thay thế.
Các lời khuyên chiến lược mà bạn thường đưa ra cho khách hàng để tăng cường tư thế an ninh của họ là gì?
Một cái bẫy phổ biến mà mọi người rơi vào là đầu tư vào những thứ họ hiểu. Ví dụ, một công ty có thể mang một nhà lãnh đạo có nền tảng an ninh đám mây. Tự nhiên, họ sau đó tập trung vào việc xây dựng một đội an ninh đám mây, thay vì, chẳng hạn, tuân thủ, an ninh mạng, an ninh ứng dụng, v.v., nơi tổ chức có thể thực sự cần hỗ trợ.
Tốt hơn là có một chương trình toàn diện hơn, tập trung vào mọi thứ một cách toàn diện. Sau đó, bạn bắt đầu xây dựng phòng thủ theo chiều sâu và có các biện pháp kiểm soát để giảm thiểu các thất bại khác mà bạn có thể có trong các phần khác của tổ chức. Xây dựng một chương trình toàn diện tốt hơn là đầu tư nhiều thời gian, công sức và công cụ hơn vào một lĩnh vực cụ thể.
Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập NetSPI.












