Mô hình và nền tảng AI
Rob Gurzeev, CEO & Co-Founder của CyCognito – Loạt Phỏng Vấn

Rob Gurzeev, CEO và Co-Founder của CyCognito, đã dẫn đầu việc phát triển các giải pháp bảo mật tấn công cho cả khu vực tư nhân và cơ quan tình báo.
Trước khi thành lập CyCognito, ông là Giám đốc Bảo mật Tấn công và trưởng bộ phận Nghiên cứu và Phát triển tại C4 Security (được Elbit Systems (ESLT ) mua lại) và là CTO của Bộ phận Sản phẩm của Lực lượng Tình báo Israel 8200. Những giải thưởng ông nhận được với tư cách là Sĩ quan Lực lượng Phòng vệ Israel bao gồm Giải thưởng Xuất sắc, Giải thưởng Tư duy Sáng tạo và Giải thưởng Nguồn sống.
CyCognito được thành lập bởi những cựu chiến binh của các cơ quan tình báo quốc gia, những người hiểu cách các kẻ tấn công khai thác điểm mù và được tham gia bởi các nhà quản lý có kinh nghiệm từ một số công ty an ninh mạng đáng tin cậy nhất.
Điều gì ban đầu thu hút bạn đến với lĩnh vực an ninh mạng?
Tôi lần đầu tiên trở nên quan tâm đến công nghệ vào khoảng tuổi 13 hoặc 14. Tôi bắt đầu tham gia vào các kênh IRC với những người tò mò về công nghệ và những gì được gọi là “hacking” vào thời điểm đó.
Những người vào thời điểm đó đã thử nghiệm với tất cả các điều thú vị như mã hóa trong các ứng dụng trò chuyện. Họ cũng thử nghiệm với việc chia sẻ tệp. Những đứa trẻ đang đùa với bạn bè của mình bằng cách gửi một tệp thực thi sẽ kích hoạt một hành động hài hước nào đó. Nếu bạn nghĩ về nó, đây là cơ sở cho những gì chúng ta gọi là ‘cuộc tấn công kỹ thuật xã hội’ ngày nay.
Tất cả điều này khiến tôi nghĩ: nếu một người có ý định xấu có được công nghệ này cho mục đích độc hại thì sao?
Những trải nghiệm ban đầu này là điều đã khởi đầu cho sự nghiệp của tôi trong lĩnh vực bảo mật. Cuối cùng, tôi đã tham gia vào Lực lượng Tình báo Israel 8200 làm việc về công tác trinh sát, và sau đó đồng sáng lập CyCognito.
Có thể chia sẻ câu chuyện về sự ra đời của CyCognito?
CyCognito được thành lập dựa trên nhận thức rằng những kẻ tấn công luôn đi trước những người phòng thủ. Họ thông minh, không ngừng nghỉ và luôn tìm kiếm con đường ít kháng cự nhất. Và trong khi tất cả những kẻ tấn công cần là một điểm yếu để突破, các đội an ninh phải bảo mật mọi điểm vào có thể trong một bề mặt tấn công đang phát triển không ngừng. Đó là một thách thức khá lớn.
Để làm cho vấn đề trở nên trầm trọng hơn, hầu hết các tổ chức có những điểm vào tiềm năng không được các đội an ninh nhìn thấy nhưng dễ dàng được các tác nhân đe dọa phát hiện.
Một ngày, tôi đã ngồi xuống với người đồng sáng lập của tôi, Dima Potekhin và chúng tôi đã đặt ra để thay đổi mô hình nơi thay vì triển khai các tác nhân hoặc hướng dẫn một máy quét cổng để quét một số phạm vi IP đã biết, chúng tôi sẽ tạo ra một giải pháp hoạt động như một kẻ tấn công hàng đầu, nghĩa là nó sẽ bắt đầu bằng việc chỉ biết tên của một công ty và sau đó xác định các tài sản có rủi ro nhất và các con đường mở dễ dàng nhất.
Chúng tôi muốn mô phỏng một hoạt động tấn công của kẻ tấn công, bắt đầu từ bước một, nơi kẻ tấn công chỉ biết tên của công ty mục tiêu và mục tiêu của họ là để truy cập vào dữ liệu nhạy cảm.
Vì vậy, vào năm 2017, chúng tôi đã bắt đầu thực hiện điều này với sứ mệnh giúp các tổ chức ngăn chặn các sự cố bảo mật bằng cách liên tục lập bản đồ các điểm mù lộ diện bên ngoài và tìm ra các con đường ít kháng cự nhất vào mạng nội bộ của họ. Điều này đòi hỏi phải tận dụng không chỉ kiến thức tấn công mạng tiên tiến mà còn cả công nghệ hiện đại mà vẫn còn hiếm khi được sử dụng trong ngành của chúng tôi, như các mô hình máy học Bayesian, LLM, NLP và mô hình dữ liệu đồ thị.
Ngày nay, chúng tôi giúp các công ty mới nổi và các công ty thuộc Top 100 toàn cầu bảo mật bề mặt tấn công của họ trước những mối đe dọa đang gia tăng. Một số khách hàng của chúng tôi bao gồm Colgate-Palmolive (CL ), Bang California, Berlitz, Hitachi, Tesco, chỉ để đặt tên một vài.
Quản lý Bề mặt Tấn công Bên ngoài là gì?
Định nghĩa trong sách về Quản lý Bề mặt Tấn công Bên ngoài (EASM) đề cập đến các quy trình và công nghệ được sử dụng để xác định, đánh giá và quản lý sự lộ diện của các tài sản số của một tổ chức có thể truy cập hoặc nhìn thấy từ internet.
Bề mặt tấn công bên ngoài rất rộng lớn và phức tạp. Một tổ chức đơn lẻ có thể có hàng trăm và hàng nghìn hệ thống, ứng dụng, thể hiện đám mây, chuỗi cung ứng, thiết bị IoT và dữ liệu暴露 trên Internet – thường trải rộng trên các công ty con, nhiều đám mây và tài sản được quản lý bởi các bên thứ ba.
Các đội an ninh có khả năng hạn chế để phát hiện các tài sản này. Họ bị ngập trong hàng nghìn cảnh báo, nhưng họ không có ngữ cảnh để biết những cảnh báo nào là quan trọng và nên ưu tiên.
Sự cô lập của các vấn đề thực sự quan trọng đầu tiên đòi hỏi phải có khả năng nhìn thấy trên bề mặt tấn công, nhưng quan trọng hơn, nó đòi hỏi phải có một sự hiểu biết sâu sắc về ngữ cảnh và mục đích của các tài sản bị ảnh hưởng. Khi điều đó được thiết lập, các đội an ninh có thể tính toán các đường tấn công và dự đoán những mối đe dọa cụ thể nào quan trọng – những mối đe dọa có khả năng gây ra thiệt hại nghiêm trọng về tiền bạc hoặc danh tiếng cho doanh nghiệp. Sau đó, tổ chức có thể ưu tiên đúng và khắc phục để có tác động tối đa.
Có thể chia sẻ quan điểm của bạn về tầm quan trọng của việc suy nghĩ như một kẻ tấn công để khám phá các rủi ro không xác định?
Theo Verizon’s DBIR, 82% các cuộc tấn công đến từ bên ngoài vào. Hơn nữa, hầu hết các sự cố bảo mật theo Gartner liên quan đến các tài sản không xác định và không được quản lý.
Đây chính xác là lý do tại sao việc áp dụng một cách tiếp cận từ bên ngoài để đánh giá bề mặt tấn công là rất quan trọng để đánh giá và quản lý rủi ro bảo mật. Bước vào giày của kẻ tấn công cung cấp một cái nhìn khách quan về những kho báu vương miện sống trong hệ thống của bạn và, quan trọng hơn, những tài sản nào được lộ diện và dễ bị tấn công.
Như tôi đã đề cập trước đó, bề mặt tấn công luôn phát triển và phức tạp. Hầu hết các đội an ninh đều thiếu khả năng nhìn thấy toàn diện vào các tài sản lộ diện và dễ bị tấn công. Những kẻ tấn công biết điều này! Và họ sẽ không ngừng khám phá bề mặt tấn công, săn lùng con đường ít kháng cự nhất và một khoảng trống mà các đội an ninh không theo dõi. Thật không may, một khoảng trống an ninh là tất cả những gì họ cần để突破. Trong khi đó, các đội an ninh có nhiệm vụ khó khăn là xác định các điểm lộ diện làm cho tổ chức của họ dễ bị tổn thương nhất, và sau đó thực hiện hành động để bảo vệ những điểm vào này.
Làm thế nào thường xuyên bạn xác định các mối đe dọa do các ứng dụng và API bên ngoài không được theo dõi hoặc kiểm tra?
Thường xuyên hơn chúng tôi muốn. Chúng tôi gần đây đã tiến hành nghiên cứu cho thấy các ứng dụng và dịch vụ đám mây công cộng dễ bị tấn công, các ứng dụng di động và web lộ diện dữ liệu nhạy cảm, bao gồm cả API không được bảo mật và thông tin nhận dạng cá nhân (PII). Dưới đây là một số phát hiện chính:
- 74 phần trăm tài sản có PII dễ bị tấn công bởi ít nhất một khai thác lớn được biết đến, và một trong 10 có ít nhất một vấn đề dễ khai thác.
- 70 phần trăm ứng dụng web có khoảng trống bảo mật nghiêm trọng, như thiếu bảo vệ WAF hoặc một kết nối mã hóa như HTTPS, trong khi 25 phần trăm tất cả các ứng dụng web (web apps) thiếu cả hai.
- Doanh nghiệp toàn cầu điển hình có hơn 12.000 ứng dụng web, bao gồm API, ứng dụng SaaS, máy chủ và cơ sở dữ liệu, trong số những thứ khác. Ít nhất 30 phần trăm những ứng dụng web này – hơn 3.000 tài sản – có ít nhất một lỗ hổng hoặc rủi ro cao.
- 98 phần trăm ứng dụng web có thể không tuân thủ GDPR do thiếu cơ hội cho người dùng từ chối cookie.
Nghiên cứu của chúng tôi ngoài kia, có bằng chứng đầy đủ về những mối đe dọa này. MOVEit khai thác là một điểm trường hợp, vẫn đang diễn ra.
Có thể thảo luận về tầm quan trọng của việc hợp nhất các quy trình và công cụ để kiểm tra và quản lý bề mặt tấn công?
‘Stack bloat’ là điều mà hầu hết các doanh nghiệp phải chịu đựng. Điều này đặc biệt rõ ràng trong bảo mật. Hầu hết các tổ chức có các công cụ bảo mật riêng lẻ, không kết nối. Có một quan niệm trong bảo mật rằng nhiều nền tảng sẽ loại bỏ các khoảng trống bảo mật. Nhưng thay vào đó, nó mở cửa cho những sai lầm của con người, sự trùng lặp, tải trọng hoạt động tăng và các điểm mù.
CyCognito được xây dựng để thực hiện công việc của nhiều giải pháp điểm truyền thống. Chúng tôi giúp các công ty hợp nhất ngăn xếp của họ để họ có thể tập trung vào công việc của mình.
Các cách thức nào mà các tác nhân xấu đang sử dụng LLM và Trí tuệ nhân tạo để mở rộng các cuộc tấn công?
Chúng tôi vẫn chưa thấy các cuộc tấn công quy mô lớn sử dụng LLM nhưng đó chỉ là vấn đề thời gian. Từ quan điểm của tôi, LLM có tiềm năng cung cấp quy mô lớn hơn, phạm vi rộng hơn, tầm với và tốc độ cho các giai đoạn khác nhau của các cuộc tấn công mạng.
Ví dụ, LLM có tiềm năng tăng tốc độ tự động hóa trinh sát, nơi các kẻ tấn công có thể lập bản đồ và khám phá tài sản, thương hiệu và dịch vụ của một tổ chức, cùng với thông tin nhạy cảm như thông tin nhận dạng cá nhân. LLM cũng có thể hỗ trợ trong việc khám phá lỗ hổng, xác định điểm yếu trong mạng mục tiêu và tạo điều kiện cho việc khai thác thông qua các kỹ thuật như lừa đảo hoặc tấn công nước để đạt được quyền truy cập và khai thác lỗ hổng mạng. LLM cũng có thể hỗ trợ trong việc đánh cắp dữ liệu bằng cách sao chép hoặc trích xuất dữ liệu nhạy cảm từ mạng.
Ngoài ra, các ứng dụng tiêu dùng dựa trên LLM, đáng chú ý nhất là ChatGPT, tạo ra mối đe dọa vì chúng có thể được sử dụng cả có chủ ý và không chủ ý bởi nhân viên để rò rỉ tài sản trí tuệ của công ty.
Các chiến dịch lừa đảo cung cấp một trường hợp sử dụng khác. Lừa đảo chất lượng cao dựa trên sự hiểu biết sâu sắc về mục tiêu; đó chính xác là những gì các mô hình ngôn ngữ lớn có thể làm rất tốt, vì chúng xử lý lượng lớn dữ liệu rất nhanh và tùy chỉnh các thông điệp hiệu quả.
Làm thế nào các doanh nghiệp có thể sử dụng Trí tuệ nhân tạo để bảo vệ mình?
Câu hỏi tuyệt vời. Đó là tin tốt cho tất cả những điều này. Nếu các kẻ tấn công có thể sử dụng trí tuệ nhân tạo, thì các đội an ninh cũng có thể. Trí tuệ nhân tạo có thể giúp các đội an ninh thực hiện trinh sát trên chính công ty của họ và khắc phục các lỗ hổng. Họ có thể nhanh chóng và hiệu quả hơn trong việc quét và lập bản đồ bề mặt tấn công của mình để tìm các tài sản nhạy cảm lộ diện, như thông tin nhận dạng cá nhân (PII), tệp, v.v.
Trí tuệ nhân tạo có thể giúp hiểu ngữ cảnh kinh doanh của bất kỳ tài sản nào. Ví dụ, nó có thể giúp nhận ra một cơ sở dữ liệu chứa PII và đóng vai trò trong các giao dịch doanh thu.
Trí tuệ nhân tạo cũng có thể xác định mục đích kinh doanh của một tài sản. Ví dụ, nó có thể giúp phân biệt giữa một cơ chế thanh toán, một cơ sở dữ liệu quan trọng và một thiết bị ngẫu nhiên – và phân loại hồ sơ rủi ro của nó. Điều này,反过来, cho phép các đội an ninh ưu tiên rủi ro tốt hơn. Không có khả năng ưu tiên, các đội an ninh phải sàng lọc qua vô số lỗ hổng được dán nhãn ‘cấp bách’ khi hầu hết không phải là quan trọng về mặt nhiệm vụ.
Tại sao các doanh nghiệp nên thận trọng khi quá phụ thuộc vào Trí tuệ nhân tạo cho mục đích phòng thủ?
Trí tuệ nhân tạo có tiềm năng lớn, nhưng có những vấn đề vốn có mà chúng ta phải giải quyết như một ngành.
Tổng thể cho tôi là các mô hình trí tuệ nhân tạo có thể khiến các đội an ninh trở nên tự mãn. Sự cám dỗ của tự động hóa nhiều hơn là tuyệt vời, nhưng việc xem xét thủ công là rất quan trọng given tình trạng của các mô hình trí tuệ nhân tạo ngày nay. Ví dụ, các mô hình trí tuệ nhân tạo ‘ảo giác’. Nói cách khác, chúng tạo ra đầu ra không chính xác.
Ngoài ra, các mô hình trí tuệ nhân tạo (LLM, cụ thể) không hiểu ngữ cảnh vì chúng được xây dựng trên phân tích văn bản thống kê, thời gian – điều này cũng có thể dẫn đến ‘ảo giác’ rất khó phát hiện.
Tôi hiểu rằng các đội an ninh đang ngày càng tìm cách làm ‘nhiều hơn với ít hơn’ – nhưng sự giám sát của con người sẽ (và nên) luôn là một phần của quá trình bảo mật.
Có thể thảo luận về cách CyCognito cung cấp quản lý bề mặt tấn công bên ngoài tự động và kiểm tra liên tục?
Không muốn nghe như một bản ghi bị hỏng nhưng, như tôi đã đề cập trước đó, bề mặt tấn công là rất rộng lớn và phức tạp – và chúng tiếp tục phát triển.
Chúng tôi xây dựng CyCognito để liên tục lập bản đồ toàn bộ bề mặt tấn công vượt ra ngoài lõi doanh nghiệp để bao gồm các công ty con, mua lại, liên doanh và hoạt động thương hiệu – và gán mỗi tài sản cho chủ sở hữu của nó.
Có một số khả năng kỹ thuật đáng chú ý.
Trong quá trình khám phá bề mặt tấn công hộp đen, nền tảng của chúng tôi tận dụng LLM như một trong hàng chục nguồn ‘giả thuyết thuộc tính’ mà các mô hình máy học Bayesian của chúng tôi phân tích để xác định cấu trúc kinh doanh của tổ chức (lên đến 1000 đơn vị kinh doanh và công ty con) và gán tài sản cho chủ sở hữu (tại quy mô hàng triệu tài sản IT) hoàn toàn tự động.
Nền tảng cũng tăng tốc phân loại tài sản thông qua Xử lý Ngôn ngữ Tự nhiên (NLP) và các thuật toán heuristic – một nhiệm vụ thường tốn kém và đòi hỏi nhiều tài nguyên.
Chúng tôi cũng cung cấp ngữ cảnh kinh doanh cần thiết để ưu tiên rủi ro một cách hiệu quả. Ngay cả khi một lỗ hổng ảnh hưởng đến hàng nghìn máy, CyCognito có thể xác định tài sản quan trọng nhất bằng cách cung cấp thông tin về mức độ lộ diện, tầm quan trọng kinh doanh, khả năng khai thác và tiếng nói của hacker.
Chúng tôi áp dụng một cách tiếp cận toàn diện đối với Quản lý Bề mặt Tấn công Bên ngoài, vượt qua cái bẫy đối xử với tất cả các vấn đề quan trọng như có mức độ cấp bách như nhau. Chúng tôi cho phép an ninh ưu tiên các vector quan trọng thực sự, giúp họ tiết kiệm thời gian và tiền bạc.
Cảm ơn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập CyCognito.












