访谈

艾玛·扎巴洛斯(Emma Zaballos),CyCognito 产品营销经理 – 采访系列

mm
将 Unite.AI 添加到您在 Google 上的首选来源

艾玛·扎巴洛斯(Emma Zaballos)是一位热衷于研究和应对网络威胁的专家,她喜欢监测暗网市场,分析勒索软件团伙,并利用情报来理解网络犯罪。艾玛在国际贸易诉讼中曾担任分析师,追踪网络行为,并在暗网监测初创公司(Terbium Labs,现为德勤公司的一部分)工作过,她在那里从事网络威胁分析和研究工作。

CyCognito由国家情报机构的退伍军人创立,专注于网络安全,通过外部视角识别潜在的攻击向量。该公司为组织提供了对其系统的攻击者视角的洞察,突出了漏洞、潜在的入口点和易受攻击的资产。CyCognito的总部位于加利福尼亚州帕洛阿尔托,服务于大型企业和财富500强公司,包括高露洁-棕榄公司和特易购。

(CL )

您有多样化的背景,包括网络安全研究、威胁分析和产品营销。是什么最初激发了您对该领域的兴趣,您的职业生涯是如何演变成现在的样子?

大学毕业后,我在一桩国际贸易诉讼中担任分析师,追踪网络行为。之后,我加入了一家暗网监测初创公司(Terbium Labs,现为德勤公司的一部分),在那里我从事网络威胁分析和研究工作。2022年,我加入CyCognito担任产品营销经理。能够继续从事网络安全工作,并尝试新的角色,真是太好了。我喜欢通过撰写内容(如CyCognito的年度外部暴露管理报告)来满足我对数据驱动故事的热爱。

您提到您永远不会拥有Alexa。您对智能家居设备最担心的是什么,普通人应该知道这些设备的哪些风险?

如果您花时间研究暗网,您会发现网络犯罪者对数据(包括公司收集的消费者数据)有着巨大的胃口。您的数据是一种宝贵的资源,许多公司要么不能保护它,要么不会保护它。作为消费者,您有有限的选择来控制数据的收集、存储和管理,但您可以尽量了解并控制您能控制的部分。这可能意味着在应用程序或设备中调整设置,或者完全放弃某些产品。

智能助手需要不断监听以捕捉语音命令,即使我相信公司会保护这些录音并删除它们,我也不喜欢在家中安装一个始终开启的麦克风的想法。虽然我使用一些收集我数据的服务和产品,但我对智能家居产品设定了界限——我宁愿自己去调整灯光、制作购物清单或做其他事情,而不是让Alexa替我做这些事情。物联网为消费者提供了令人难以置信的好处,但也为网络犯罪者提供了便利。

您曾在联邦和私营部门工作过。这些环境中的网络安全挑战有什么不同?

当我在卫生与公众服务部的卫生部门网络安全协调中心工作时,重点是深入研究网络犯罪者的行为模式和动机——了解为什么他们会针对医疗资源,以及我们可以提供什么建议来加强防御。在公共部门,有更多空间来深入研究项目,并且有许多令人难以置信的公务员在联邦和州政府中从事网络安全工作。在我的初创公司角色中,我也进行了有趣的研究,但节奏更快,范围更窄。一个我喜欢初创公司的原因是,你可以在研究中带来更多的个人风格——如果我在卫生与公众服务部,我就很难就像我在德比康2019年发表的“让我成为你的暗网个人购物助手”演讲那样发表演讲。

在您最近的一篇文章中,您强调了暗网的快速增长。哪些因素推动了这种扩张,您预测未来几年会出现什么趋势?

暗网总是处于“濒死”状态,但它总能东山再起。不幸的是,网络犯罪者对被盗数据、恶意软件、网络犯罪即服务等商品的需求始终存在,即使像丝绸之路、AlphaBay和Agora这样的暗网市场消失了,新的市场也会出现。政治和金融不稳定也会驱使人们从事网络犯罪。人工智能是一个令人担忧的问题——它使得不太熟练的罪犯能够通过人工智能编码工具或生成式人工智能工具快速生成令人信服的钓鱼邮件来提升他们的技能。此外,强劲的加密货币市场也推动了暗网的复兴——加密货币是网络犯罪的生命线,现代勒索软件市场基本上是因为加密货币的存在而存在的。新一届政府削减了联邦网络安全和执法计划(包括CISA)的资金,这也将成为网络犯罪者的福音,因为美国历史上一直领导着对主要暗网市场的执法行动。

关于暗网,企业和个人应该知道的最大误解是什么?

我看到的最大误解是,暗网是一个巨大、神秘的实体,太复杂了,无法理解或防御。实际上,它只占互联网的0.01%,但这种小规模掩盖了它对业务安全的真正影响。另一个常见的神话是,暗网是不可穿透的或完全匿名的。虽然它确实需要专门的工具,如Tor浏览器和.onion域名,但我们每天都在积极监测这些空间。由于丝绸之路市场被关闭的宣传,组织经常认为暗网只是用于出售非法商品的,如毒品或武器,而不是意识到它也是一个用于出售企业资产和数据的巨大、复杂的市场。暗网对每个企业的安全态势都有直接影响,因此组织必须了解它。

您提到组织应该“假设暴露”。公司不知道自己如何将数据暴露在互联网上,有哪些最常被忽视的方式?

我发现有趣的是,很多公司仍然没有意识到他们的暴露范围和可能通过暗网暴露的方式。我们经常看到泄露的凭证在暗网市场上流通——不仅仅是基本的登录凭证,还包括管理员账户和VPN凭证,这些凭证可以提供对关键基础设施的完全访问权限。一个特别被忽视的领域是物联网设备。这些看似无害的连接设备可以被泄露并出售以创建僵尸网络或发起攻击。现代IT环境变得非常复杂,创建了一个我们称之为“扩展攻击面”的东西,它远远超出了大多数组织的想象。我们说的是云服务、网络访问点和集成系统——很多公司甚至不知道这些系统暴露了。残酷的现实是,大多数组织有比他们想象中更多的潜在入口点,所以最好假设存在暴露,而不是相信他们的现有防御是完美的。

网络犯罪者如何利用人工智能来增强他们在暗网上的运作,企业如何防御人工智能驱动的网络威胁?

网络犯罪并没有创造新的攻击类型——它只是加速了我们已经知道的攻击。我们看到罪犯使用人工智能来生成数百个令人信服的钓鱼邮件,仅需几分钟——以前,这需要数天或数周。他们正在开发适应性恶意软件,可以改变其行为以避免检测,并使用专门为恶意活动设计的工具,如WormGPT和FraudGPT。更令人担忧的是,他们正在泄露合法的人工智能平台的凭证——我们已经看到来自主要人工智能提供商的泄露凭证正在出售,并且正在努力“越狱”主流人工智能工具,以删除其安全限制。

但好消息是,我们并不无计可施。前瞻性组织正在部署人工智能系统,持续监测暗网论坛和市场。这些工具可以在几分钟内分析数百万条帖子,理解犯罪编码语言,并发现人类分析师可能会错过的模式。我们正在使用人工智能来扫描泄露的凭证,监测系统访问点,并提供潜在泄露的早期警告。关键是我们的防御人工智能可以以与犯罪工具相同的速度和规模运行——这是跟上现代威胁的唯一方法。

CyCognito采取“攻击者的视角”来识别漏洞。这种方法与传统的安全测试方法有什么不同?

我们的方法从了解现代IT环境远比传统安全模型复杂开始。我们也不依赖组织提供的信息来指导我们的工作——当攻击者针对组织时,他们不会从目标组织获得资产或上下文清单。因此,我们从零开始,使用客户提供的零种子数据,组装组织和其攻击面的地图,并将所有资产置于此地图中。

我们绘制整个扩展攻击面,不仅限于已知资产,还要了解攻击者实际看到和可以利用的内容。当我们监测暗网市场时,我们不仅仅是收集数据——我们还了解泄露的凭证、特权访问和暴露的信息如何为组织创建路径。通过将这些暗网风险叠加到现有的攻击面上,我们为安全团队提供了攻击者的视角,帮助他们了解不仅仅是哪些内容可能容易受到攻击,还有哪些内容实际上是可以被利用的。

CyCognito的人工智能驱动的发现过程如何工作,它与传统的外部攻击面管理(EASM)解决方案有什么不同?

我们从理解每个组织的攻击面远远大于传统工具假设的范围开始。我们的人工智能驱动的发现过程从绘制我们称之为“扩展攻击面”的概念开始——这是一个远远超出传统EASM解决方案的概念,传统EASM解决方案只查看已知资产。

我们的过程是全面和主动的。我们不断扫描四种关键类型的暴露:泄露的凭证(包括攻击者可能解密的哈希密码);在暗网市场上出售的帐户和特权访问;可能揭示网络漏洞的基于IP的信息泄露;以及通过过去的违规行为暴露的敏感数据。但是,找到这些暴露只是第一步。

然后,我们将所有内容映射回我们称之为“攻击面图”的内容。这里,背景至关重要。与其提供一个漏洞列表(如传统的EASM解决方案所做),我们向安全团队展示暗网暴露如何与他们的现有基础设施相交叉。这样,安全团队就可以看到不仅仅是他们的数据最终落在哪里,还可以看到他们需要在哪里集中安全工作。可以把它看作是构建一个战略地图,而不仅仅是运行一个安全扫描。通过将暗网风险叠加到他们的实际攻击面上,我们为安全团队提供了一个清晰、可行的安全差距视图。这一背景理解对于有效地优先考虑补救工作和确保对新出现的威胁做出迅速、有针对性的响应至关重要。

安全团队面临的主要挑战之一是风险优先级。CyCognito如何区分关键和非关键漏洞?

我们通过了解漏洞在组织整个安全生态系统中的背景来优先考虑漏洞。仅仅知道凭证已经暴露或访问点存在漏洞是不够的——我们需要了解这种暴露在业务背景下可能产生的影响,这种影响可能会根据资产的业务背景而有所不同。我们特别关注特权访问凭证、管理员帐户和VPN访问点,因为这些通常代表了系统内横向移动的最大风险。通过将这些暴露映射回我们的攻击面图,我们可以向安全团队展示哪些漏洞对他们最关键的资产构成了最大风险。这样可以帮助他们集中有限的资源在最能产生影响的地方。

您如何看待未来五年网络安全的发展,人工智能将在进攻和防御中发挥什么作用?

我们正处于网络安全格局的根本转变之中,这在很大程度上是由人工智能驱动的。从进攻方面来看,我们已经看到人工智能正在加速攻击的规模和复杂性,以一种仅仅几年前难以想象的方式。为网络犯罪设计的新人工智能工具,如WormGPT和FraudGPT,正在迅速出现,我们还看到即使合法的人工智能平台也被泄露或“越狱”用于恶意目的。从防御方面来看,人工智能不再只是一个优势——它正在成为一种必要。现代攻击的速度和规模意味着传统的人类分析已经跟不上。人工智能对于监测威胁、分析暗网活动和提供现代安全所需的快速响应能力至关重要。但是我想强调,技术本身并不是答案。那些将先进的人工智能能力与主动的安全策略和对其扩展攻击面的深入理解相结合的组织,将是未来五年中最成功的。未来五年将是关于在强大的人工智能工具和聪明、战略性的安全规划之间找到平衡。感谢这次精彩的采访,希望读者通过访问CyCognito网站来了解更多信息。

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。