Phỏng vấn
Tom Findling, Đồng sáng lập và CEO của Conifers – Loạt phỏng vấn

Tom Findling là một nhà lãnh đạo chiến lược với thành tích đã được chứng minh trong việc đưa sản phẩm ra thị trường (GTM), sản phẩm và khoa học dữ liệu. Với kinh nghiệm làm việc tại IntSights (được Rapid7 mua lại) và sau đó là Giám đốc cấp cao về sản phẩm tại Rapid7, ông mang đến một sự kết hợp độc đáo giữa tầm nhìn chiến lược và thực thi khi điều hành các hoạt động quy mô lớn. Ngoài ra, ông cũng từng giữ vị trí GTM và sản phẩm tại VMware và SUS.
Conifers cung cấp một nền tảng CognitiveSOC được hỗ trợ bởi AI, giúp nâng cao khả năng của các trung tâm vận hành bảo mật bằng cách tích hợp với các công cụ hiện có, thu thập dữ liệu và hồ sơ rủi ro độc nhất của tổ chức, và liên tục thích nghi với các quy trình điều tra. Nó giải quyết các thách thức phổ biến như số lượng cảnh báo quá lớn, tầm nhìn hạn chế vào hiệu suất của SOC, và các hệ thống “một kích cỡ phù hợp với tất cả” bằng cách cho phép điều tra sâu hơn, mô hình hóa kiến thức của tổ chức, và sử dụng vòng phản hồi để tinh chỉnh độ chính xác và giảm nhiễu. Nền tảng này được thiết kế để mang lại kết quả đo lường được, bao gồm tỷ lệ hoàn vốn đầu tư gấp ba lần và giảm 87% thời gian điều tra.
Bạn đã có một sự nghiệp dài trong lĩnh vực bảo mật mạng, từ IntSights đến Rapid7—những kinh nghiệm nào cuối cùng đã dẫn bạn đến việc đồng sáng lập Conifers, và vấn đề nào bạn đặt ra để giải quyết?
Trong sự nghiệp của mình, tôi đã chứng kiến các đội vận hành bảo mật phải vật lộn dưới sức nặng của quá nhiều cảnh báo, công cụ và áp lực. Tại IntSights, tôi đã quan sát thấy việc khó khăn của con người trong việc thực hiện các thông tin tình báo được tạo ra. Tại Rapid7, tôi đã chấp nhận thách thức của việc mở rộng đội ngũ của chúng tôi với ít người hơn để hỗ trợ một cơ sở khách hàng lớn hơn bằng cách thiết kế lại cách thức làm việc và triển khai khoa học dữ liệu để xử lý các nhiệm vụ có khối lượng lớn. Đó là khi tôi bắt đầu tin rằng việc vận hành một trung tâm vận hành bảo mật (SOC) theo cách truyền thống sẽ không tồn tại lâu. Conifers được sinh ra từ những nỗ lực của chúng tôi để giải quyết vấn đề mở rộng quy mô đó. Chúng tôi muốn xây dựng một giải pháp có thể mở rộng để đối phó với các khối lượng ngày càng tăng của các mối đe dọa và dữ liệu mà không làm kiệt quệ con người. Vì vậy, chúng tôi đã tạo ra CognitiveSOC, nền tảng đại lý SOC AI của chúng tôi.
Conifers tự định vị mình là một “nhân tố nhân lên lực lượng SOC AI”. Làm thế nào nền tảng CognitiveSOC của bạn khác với các công cụ tự động hóa SOC truyền thống?
Hầu hết các công cụ tự động hóa trong SOC đã được xây dựng trên các cuốn sách chơi cố định. Chúng thực hiện một loạt các bước cố định nhưng thất bại khi các kẻ tấn công hành động theo những cách không thể đoán trước hoặc khi môi trường thay đổi. CognitiveSOC là một nền tảng AI đại lý có thể học hỏi và thích nghi với các môi trường thay đổi. Nó liên kết dữ liệu, sử dụng kiến thức của tổ chức, và đưa ra kết luận mà không cần phải viết kịch bản cho từng bước của quy trình. Nền tảng này hỗ trợ các nhà phân tích thay vì thay thế họ và liên tục trở nên mạnh mẽ hơn thông qua phản hồi và học hỏi thay vì yêu cầu bảo trì thủ công. Sự tăng trưởng ổn định về khả năng này là điều làm cho nó trở thành một nhân tố nhân lên lực lượng thực sự.
Các đội SOC thường phàn nàn về mệt mỏi do cảnh báo và kiệt quệ. Conifers giải quyết thách thức này như thế nào trong thực tế?
CognitiveSOC giải quyết mệt mỏi do cảnh báo bằng cách giảm nhiễu trước khi nó đến tay nhà phân tích. Nó lấy dòng cảnh báo liên tục từ các công cụ và hợp nhất chúng vào các cuộc điều tra đã chứa bối cảnh liên quan. Thay vì một nhà phân tích nhìn vào một lượng lớn cảnh báo, họ sẽ xem xét một tập hợp nhỏ hơn nhiều các cuộc điều tra bao gồm bối cảnh lịch sử, bằng chứng và nguyên nhân có thể. Nhà phân tích có thể tiêu hóa thông tin và đưa ra quyết định thay vì theo đuổi các tín hiệu thô, điều này giúp giảm mệt mỏi và kiệt quệ.
Sự tin cậy là rất quan trọng trong lĩnh vực bảo mật mạng—làm thế nào cách tiếp cận “con người trong vòng lặp” của bạn xây dựng sự tin cậy vào việc ra quyết định được hỗ trợ bởi AI?
Chìa khóa để có được sự tin cậy là tính minh bạch và kiểm soát. Các nhà phân tích vẫn giữ vai trò chỉ huy hệ thống và được trình bày các khuyến nghị và giải thích mà họ có thể xác nhận hoặc ghi đè và đánh giá. Theo thời gian, khi họ thấy hệ thống đưa ra các quyết định chính xác, họ có thể cho phép nó xử lý nhiều hành động tự động hơn. Cách tiếp cận này cho phép các đội kiểm tra và sửa lỗi hệ thống trong khi vẫn giữ quyền kiểm soát trong tay con người. Chúng tôi xây dựng sự tin cậy và áp dụng bằng cách đối xử với AI như một đối tác học hỏi từ các nhà phân tích thay vì một hộp đen đưa ra các lựa chọn không giải thích được.
Khung khổ triển khai phân阶段 của bạn cho phép áp dụng dần dần. Tại sao bạn thiết kế nó theo cách này, và làm thế nào nó giúp các tổ chức vượt qua sự kháng cự đối với AI?
Chúng tôi biết từ đầu rằng rào cản lớn nhất đối với việc áp dụng sẽ là sự tin cậy vào việc áp dụng AI. Nếu bạn bước vào một SOC và nói với đội rằng hãy giao phó hoạt động của họ cho một hệ thống AI, câu trả lời sẽ là không. Bằng cách chia việc áp dụng thành các giai đoạn, chúng tôi cho phép các tổ chức bắt đầu nhỏ với một số trường hợp sử dụng hạn chế và mở rộng chúng theo thời gian. Mỗi giai đoạn chứng minh giá trị và xây dựng sự tin cậy, điều này làm cho giai đoạn tiếp theo dễ dàng hơn để chấp nhận. Con đường dần dần này xây dựng sự tin cậy, thay thế sự do dự bằng bằng chứng, và đảm bảo rằng các đội cảm thấy kiểm soát.
Các chỉ số là một phần quan trọng của việc chứng minh giá trị trong lĩnh vực bảo mật. Những chỉ số KPI nào các tổ chức nên theo dõi để đo lường tiến độ hướng tới một SOC tự động?
Các biện pháp quan trọng nhất là tốc độ phát hiện, phản ứng và khắc phục, cũng như chất lượng và tỷ lệ cảnh báo thô so với các cuộc điều tra có bối cảnh có nghĩa. Một biện pháp khác là lượng công việc mà hệ thống có thể xử lý mà không cần sự can thiệp của con người. Những chỉ số này cho thấy liệu SOC có trở nên hiệu quả hơn, liệu các nhà phân tích có được trao quyền tập trung vào công việc có giá trị cao hơn, và liệu tổ chức có đang di chuyển gần hơn với một mô hình mà AI thực hiện các công việc nặng nhọc. Theo dõi những con số này cung cấp bằng chứng rõ ràng về tiến độ.
Conifers nhấn mạnh việc tích hợp với các hệ thống quản lý sự cố hiện có. Tại sao việc không làm gián đoạn là một nguyên tắc thiết kế cốt lõi?
Các đội bảo mật đã đầu tư rất nhiều vào các công cụ và quy trình của họ. Hầu hết công nghệ hiện có yêu cầu các đội SOC phải “chuyển đổi ngữ cảnh” và di chuyển đến một công cụ khác để xem xét và giải quyết các cảnh báo. Chúng tôi loại bỏ ma sát này bằng cách gặp gỡ các nhà phân tích tại nơi họ đang làm việc, được nhúng trong các công cụ họ đang sử dụng.
Bạn nhìn thấy con đường phân阶段 từ các SOC bán tự động hóa ngày nay đến một tương lai nơi các đại lý AI nắm giữ nhiều thẩm quyền hơn đối với các công cụ và dữ liệu như thế nào?
Con đường tiến tới một SOC tự động bắt đầu với việc tăng cường, nơi AI phân tích và điều tra các cảnh báo với sự giám sát của con người. Từ đó, các tổ chức chuyển sang ủy quyền, cho phép hệ thống xử lý nhiều trường hợp sử dụng tự động hơn. Giai đoạn cuối cùng là tự động hóa hoàn toàn, khi các đại lý AI được tin cậy để quản lý phát hiện và phản ứng trên các môi trường trong khi con người hướng dẫn chiến lược và xử lý các tình huống độc đáo. Hiện tại, hầu hết các đội vẫn còn trong giai đoạn tăng cường với một số ủy quyền sớm, nhưng sự thoải mái khi giao phó các kịch bản thường xuyên đang tăng lên nhanh chóng và sẽ tạo nền tảng cho tự động hóa hoàn toàn.
Nhìn về tương lai năm năm, bạn kỳ vọng các hoạt động SOC sẽ phát triển như thế nào khi AI trưởng thành—về cả công nghệ và vai trò của nhà phân tích?
Trong năm năm tới, các SOC sẽ chạy trên các hệ thống trông giống như các đại lý tự động hơn là bảng điều khiển. Các đại lý này sẽ phát hiện, phản ứng và thích nghi với các mối đe dọa mới, và chúng cũng sẽ điều chỉnh các chính sách và chia sẻ kiến thức trên các tổ chức theo thời gian thực. Khi khả năng này trưởng thành, vai trò của nhà phân tích sẽ chuyển sang giám sát, chiến lược và điều tra phức tạp. Công việc sẽ ít hơn về việc xóa các cảnh báo không ngừng và nhiều hơn về việc áp dụng chuyên môn ở nơi có tác động lớn nhất. Kết quả sẽ là một SOC cảm thấy ít hơn như một trung tâm cuộc gọi và nhiều hơn như một phòng điều khiển nhiệm vụ.
Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Conifers.












