访谈

网SPI的Nabil Hannan,现场首席信息安全官 – 采访系列

mm
将 Unite.AI 添加到您在 Google 上的首选来源

Nabil Hannan是NetSPI的现场首席信息安全官(Field CISO)。他领导公司的咨询业务,专注于帮助客户解决网络安全评估和威胁及漏洞管理需求。他的背景是建立和改进有效的软件安全举措,具有深厚的金融服务领域的专业知识。

NetSPI是一种主动安全解决方案,旨在发现、优先级和修复最关键的安全漏洞。它帮助组织保护他们最重要的业务资产,通过提供比以往任何时候都更快、更大规模的主动网络安全方法。

您能否分享一下您在网络安全方面的经历,以及是什么让您加入NetSPI?

我从七岁开始编程。技术一直让我感到兴奋,因为我想知道事物是如何工作的,这导致我在很小的时候就把很多东西拆开并学会了如何重新组装它们。

在大学学习计算机科学期间,我开始在Blackberry公司工作,担任Blackberry Messenger平台的产品经理,并对硬件设计产生了兴趣。从那里,我被一家应用安全领域的小公司招募,我对此如此热情,以至于我愿意搬到一个新国家去工作。

当我回顾我的网络安全经历时,它是从底层开始的。我从做渗透测试、代码审查、威胁建模、硬件测试等开始,我的老板让我做的任何事情。最终,我在Cigital公司建立了一个渗透测试服务,后来被Synopsys收购。所有这些让我来到了NetSPI,帮助支持其在主动安全领域的增长轨迹。

您在金融服务领域的经验如何影响您对网络安全的方法?

在Synopsys工作期间,我帮助建立了向金融服务行业销售安全服务和产品的策略。因此,虽然我没有直接在金融服务领域工作,但我需要深入了解该行业的驱动因素和痛点,以建立策略。

在技术领域成长过程中,我花了大量时间与全球各地的大型金融服务组织合作。拥有这种背景,我专注于开发针对金融服务行业的策略和服务。

我从金融服务领域获得的最大收获是,黑客会去哪里有钱。黑客不是为了娱乐,而是为了谋生。他们会去哪里有最大的经济影响,无论是直接偷钱还是对组织造成经济损害。这种思维方式帮助我在网络安全方面取得了成功,并在当前的Field CISO角色中取得了成就。

您认为组织目前面临的最大网络安全挑战是什么?

目前最大的挑战是,组织需要快速应对不断演变的威胁和新兴技术,如人工智能。历史上,软件开发采用的是瀑布式方法,这与现在的敏捷开发方法相比,速度要慢得多。现在,我们有了更敏捷的开发方法,组织试图快速构建和发布软件,并进行更小规模的实施。

过去十年,安全生态系统发生了快速的变化和加速。这给大型组织带来了很多问题,例如影子IT,使得他们更难了解自己的攻击面和资产。您无法保护您看不到的东西。

云计算的采用加剧了这种情况。人们越来越多地采用、接受和迁移到云端,软件系统和资产变得更加弹性。弹性扩展和收缩软件和硬件使得变化更加难以管理。随着系统变得更加弹性,资产所有权更频繁地发生变化,这为恶意行为者提供了机会,让他们找到进入组织的途径。

您认为未来五年内网络安全格局将如何变化?

在未来五年内,内部和外部资产的可见性将变得更加重要。我们已经在NetSPI上大量投入这一领域。在六月,我们收购了一家名为Hubble Technology的网络攻击面管理(CAASM)和网络安全态势管理解决方案。将CAASM添加到我们的外部攻击面管理(EASM)能力中,使我们的客户能够持续识别新的资产和风险,修复安全控制盲点,并获得对其安全态势的整体了解。

将我们的EASM和CAASM能力整合到NetSPI平台中,使我们能够为客户提供必要的工具来解决可见性挑战。同时,也增强了客户优先考虑与资产和漏洞相关的风险的能力,并帮助安全领导者评估其最重要资产的风险暴露情况。

NetSPI的漏洞管理方法与行业其他公司相比如何?

最近,我们推出了一个新的统一主动安全平台,将我们的渗透测试即服务(PTaaS)、外部攻击面管理(EASM)、网络攻击面管理(CAASM)和漏洞模拟(BAS)技术整合到一个解决方案中。通过NetSPI平台,客户可以以比以往任何时候都更快、更大规模的方式主动应对网络安全威胁。

NetSPI如何利用人工智能来增强网络安全措施?

与任何网络安全领导者一样,我们在NetSPI试图帮助客户保持领先地位,通过实施人工智能/机器学习渗透测试模型,确保从构思到实施的整个过程中都考虑到安全性。我们还通过实时监测和修复威胁来增强人工智能的网络安全能力。

人工智能在网络安全中的潜在风险是什么,以及如何减轻这些风险?

根据我与其他网络安全领导者的对话,人工智能的最大风险是组织缺乏基本的数据和网络安全卫生。正如我们所知,人工智能解决方案的有效性取决于其训练数据的质量。如果组织没有对数据进行清点和分类,那么其模型将容易出现安全漏洞。

当人们看到“智能”这个词时,他们经常将其误解为“固有智能”或“有感知能力”。但事实并非如此。安全从业者仍需要编程人工智能模型,使其了解哪些资产是个人、私人、公共的等等。没有这些机制,人工智能可能会陷入混乱。在我看来,这是CISO们目前最大的担忧。

您能否详细说明NetSPI的渗透测试即服务(PTaaS)如何帮助组织维持强大的安全性?

渗透测试对于组织的整体网络安全态势至关重要,因为它为团队提供了对特定于其业务的漏洞的更大背景。

渗透测试也是评估其他安全控制(如代码审查、威胁建模、静态应用程序安全测试(SAST)、动态应用程序安全测试(DAST)和交互式应用程序安全测试(IAST))的有效性的一种很好的方法。

定期进行渗透测试可以与安全专家进行实时合作,带来更深入的理解。渗透测试可以检测到漏洞,通常会突出控制中的缺陷或控制的缺失。它们还可以帮助组织了解如何实现合规性,关注哪些领域的修复工作,以及如何让IT和安全团队共同努力,保持对潜在业务影响的掌控。

通过与专门从事PTaaS的供应商合作,组织可以更好地预防安全事件的发生。

您如何整合技术和人力专长来提供全面安全解决方案?

NetSPI认为,技术和人力都是提供可靠安全策略的必要条件。人类必须参与验证、优先级和上下文化工具生成的输出。我们不在于提供假阳性或噪音,导致客户花更多时间确定什么真正重要。在其他words,拥有伟大的技术是好的,但您需要有人来实际使用它并解释它,以便成功。

有很多单调的任务可以由人工智能更快、更准确地完成。如果技术可以以可信的方式构建,那么它将使我们能够自动执行某些任务,并为安全团队腾出时间,专注于更具创造性和更具批判性思维的问题,这些问题是人工智能无法替代的。

您通常会给客户什么样的战略建议来加强他们的网络安全态势?

人们经常陷入的一个常见陷阱是投资于他们理解的东西。例如,一家公司可能会聘用一位具有云安全背景的领导者。自然地,他们然后专注于建立一个云安全团队,而不是,例如,合规性、网络安全、应用程序安全等领域,组织可能真正需要支持。

更好的是拥有一个更全面性的计划,涵盖一切。然后,您开始建立深度防御,并拥有可以减轻组织不同部分其他故障的控制。建立一个全面性的计划比投资更多的时间、精力和工具于某个特定领域更好。

感谢您接受这次精彩的采访,希望了解更多的读者可以访问NetSPI

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。