访谈

戴维·凯勒曼,Cymulate 的现场首席技术官 – 采访系列

mm
将 Unite.AI 添加到您在 Google 上的首选来源

戴维·凯勒曼 是 Cymulate 的现场首席技术官,也是一位在信息和网络安全领域的高级技术客户面向专业人士。戴维带领客户走向成功和高安全标准。

Cymulate 是一家网络安全公司,提供威胁暴露验证服务,帮助组织在攻击者利用漏洞之前关闭安全漏洞。其平台使组织能够基准其安全态势,并通过持续发现、验证、优先级和指导性修复安全漏洞来增强网络弹性。通过自动化和人工智能,Cymulate 提供高级的进攻性安全测试,以验证控制、威胁和攻击路径。作为一个开放的平台,Cymulate 与现有的安全和 IT 基础设施集成,驱动暴露管理流程,并实时改进防御。通过提供漏洞和攻击模拟(BAS)、暴露管理和安全态势管理,Cymulate 帮助企业识别漏洞。

您认为 2025 年人工智能相关网络安全威胁的主要驱动因素是什么?

人工智能相关的网络安全威胁正在增加,因为人工智能的可访问性提高了。威胁者现在可以使用人工智能工具来迭代恶意软件、制作更可信的钓鱼邮件,并扩大他们的攻击范围。这些策略并不是“新的”,但它们被部署的速度和准确性已经显著增加了网络安全团队需要处理的网络威胁的数量。组织在实施人工智能技术的同时,并不完全理解需要在其周围建立安全控制,以防止被威胁者轻易利用。

是否有特定的行业或部门更容易受到这些人工智能相关威胁的影响,为什么?

那些在员工、客户或客户之间频繁共享数据的行业更容易受到人工智能相关威胁的影响,因为人工智能使得威胁者更容易实施令人信服的社会工程方案。钓鱼骗局基本上是一个数字游戏,如果攻击者现在可以向更多的收件人发送更真实的电子邮件,他们的成功率将显著增加。那些向公众开放人工智能服务的组织可能会邀请攻击者尝试利用它们。虽然这是一种继承的风险,但必须正确地做到这一点。

组织在使用公共大型语言模型(LLM)进行业务功能时面临的主要漏洞是什么?

数据泄露可能是最大的担忧。当使用公共大型语言模型时,很难确定数据会去哪里——您不希望意外地将敏感信息上传到公共人工智能工具中。如果您需要分析机密数据,请将其保留在内部。不要使用可能会将数据泄露到更广泛的互联网的公共 LLM。

企业如何在测试或生产中实施人工智能系统时有效地保护敏感数据?

在生产中测试人工智能系统时,组织应该采用进攻性思维方式(而不是防御性思维方式)。这意味着安全团队应该积极地测试和验证其人工智能系统的安全性,而不是对传入的威胁做出反应。持续地监测攻击并验证安全系统可以帮助确保敏感数据得到保护,安全解决方案按预期工作。

组织如何积极地防御不断演变的人工智能驱动攻击?

虽然威胁者正在使用人工智能来演变他们的威胁,但安全团队也可以使用人工智能来更新他们的漏洞和攻击模拟(BAS)工具,以确保他们受到最新威胁的保护。像 Cymulate 的每日威胁提要这样的工具每天将最新的新出现威胁加载到 Cymulate 的漏洞和攻击模拟软件中,以确保安全团队正在验证其组织的网络安全性,以对抗最新的威胁。人工智能可以帮助自动化这些过程,使组织能够保持敏捷和准备好面对甚至最新的威胁。

自动化安全验证平台(如 Cymulate)在减轻人工智能驱动的网络威胁所带来的风险方面发挥什么作用?

自动化安全验证平台可以帮助组织通过识别、验证和优先级排序威胁来应对新出现的人工智能驱动的网络威胁。由于人工智能成为攻击者的倍增器,因此不仅要检测网络和系统中的潜在漏洞,还要验证哪些漏洞对组织构成真正的威胁。只有这样,暴露才能被有效地优先级排序,组织才能首先缓解最危险的威胁,然后再处理不那么紧迫的项目。攻击者正在使用人工智能来探测数字环境中的潜在弱点,然后再发动有针对性的攻击,这意味着能够以自动化和有效的方式解决危险的漏洞的能力比以往任何时候都更加关键。

企业如何将漏洞和攻击模拟工具纳入其安全策略,以应对人工智能驱动的攻击?

漏洞和攻击模拟软件是暴露管理的一个重要元素,使组织能够创建现实世界的攻击场景,以验证安全控制对抗当今最紧迫的威胁。Cymulate 威胁研究小组的最新威胁情报和主要研究成果(结合新出现的威胁和模拟情景)每天应用于 Cymulate 的漏洞和攻击模拟工具,如果新的威胁没有被现有的安全控制阻止或检测到,就会提醒安全负责人。使用漏洞和攻击模拟工具,组织还可以根据其独特的环境和安全策略定制人工智能驱动的模拟,使用开放框架创建和自动化自定义活动和高级攻击场景。

您会给安全团队什么建议,以便他们能够保持领先于这些新出现的威胁?

威胁正在变得更加复杂。没有有效的暴露管理计划的组织冒着落后于形势的风险,因此我的第一个建议是实施一个允许组织有效地优先级排序其暴露的解决方案。接下来,确保暴露管理解决方案包括漏洞和攻击模拟功能,以便安全团队能够模拟新出现的威胁(包括人工智能驱动的威胁),以评估组织的安全控制的性能。最后,我建议利用自动化来确保验证和测试可以在连续的基础上进行,而不仅仅是在定期审查期间。由于威胁格局每分钟都在变化,因此拥有最新信息至关重要。上个季度的威胁数据已经过时了。

在接下来的五年里,您预见到人工智能技术的哪些发展可能会加剧或减轻网络安全风险?

很多取决于人工智能的可访问性如何继续发展。目前,低级攻击者可以使用人工智能功能来提升和扩大他们的攻击,但他们并没有创造新的、前所未有的策略——他们只是使现有的策略更加有效。目前,我们基本上可以弥补这一点。但如果人工智能继续发展并且仍然高度可访问,那么情况可能会有所不同。法规将在此发挥作用——欧盟(以及在一定程度上美国)已经采取措施来规范人工智能的开发和使用,因此我们将看到这是否会对人工智能开发产生影响。

您预计组织在优先考虑人工智能相关网络安全威胁与传统网络安全挑战之间会发生转变吗?

我们已经看到组织认识到漏洞和攻击模拟(BAS)和暴露管理解决方案的价值。人工智能使得攻击者能够快速发起高级、有针对性的活动,而安全团队需要任何可以帮助他们保持领先的优势。使用验证工具的组织将更容易保持领先地位,通过首先优先级排序和缓解最紧迫和最危险的威胁。请记住,大多数攻击者都在寻找容易的目标。您可能无法阻止每次攻击,但您可以避免成为容易的目标。

感谢这次精彩的采访,希望了解更多的读者可以访问 Cymulate

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。