AI 模型与平台
CyCognito 的 CEO 和联合创始人 Rob Gurzeev – 采访系列

Rob Gurzeev,CyCognito 的 CEO 和联合创始人,曾领导私营部门和情报机构的进攻性安全解决方案的开发。
在创立 CyCognito 之前,他曾担任 C4 Security 的进攻性安全总监和研发负责人(被 Elbit Systems (ESLT ) 收购),以及以色列情报军团 8200 产品部门的 CTO。他作为以色列国防军军官所获得的荣誉包括优秀奖、创造性思维奖和生命源泉奖。
CyCognito 由国家情报机构的退伍军人创立,他们了解攻击者如何利用盲点,并由一些最值得信赖的网络安全公司的经验丰富的管理人员加入。
最初是什么吸引你进入网络安全领域?
我大约 13 或 14 岁时开始对技术产生了兴趣。我开始参与 IRC 频道,与对技术和所谓的“黑客”感兴趣的人交流。
当时,人们正在尝试各种有趣的事情,如在即时通讯应用中使用加密。他们还在尝试文件共享。孩子们会通过发送一个可执行文件来恶作剧朋友,该文件会触发某种有趣的操作。如果你想想,这就是我们今天所说的“社会工程”攻击的基础。
这让我想:如果一个有恶意的人获得了这项技术用于恶意目的怎么办?
这些早期的经历是我职业生涯在安全领域的起点。我最终加入了以色列情报军团 8200 部队,进行了侦察工作,并后来联合创立了 CyCognito。
你能分享 CyCognito 的创立故事吗?
CyCognito 是基于这样的认识而成立的:攻击者总是领先于防御者。他们很聪明,很执着,总是寻找最容易的路径。而当攻击者只需要一个弱点就可以突破时,安全团队必须保护每一个可能的入口。这是一个很大的挑战。
为了解决这个问题,大多数组织都有安全团队无法看到的潜在入口,但攻击者可以轻松发现。
有一天,我和我的联合创始人 Dima Potekhin 坐下来,决定改变这种情况。我们要创造一个像世界级攻击者一样工作的解决方案,它将从只知道公司名称开始,识别出最容易受到攻击的资产和最诱人的开放路径。
我们想模拟攻击者的进攻行动,从第一个步骤开始,攻击者只知道目标公司的名称,目标是获取敏感数据。
所以,在 2017 年,我们利用国家情报机构的经验,开始开发这个解决方案,旨在帮助组织防止泄密,通过持续映射外部暴露的盲点,找到进入内部网络的最容易的路径。这需要利用不仅仅是先进的进攻性网络知识,还需要使用我们行业中很少使用的现代技术,例如贝叶斯机器学习模型、LLM、NLP 和图数据模型。
今天,我们帮助新兴和大型全球 100 家公司保护他们的攻击面免受日益增长的威胁。我们的客户包括 Colgate-Palmolive (CL ) 、加利福尼亚州、Berlitz、Hitachi、Tesco 等等。
什么是外部攻击面管理?
外部攻击面管理(EASM)的教科书定义是指用于识别、评估和管理组织的数字资产的过程和技术,这些资产可以从互联网访问或看到。
外部攻击面是巨大而复杂的。一个组织可以有数百甚至数千个系统、应用程序、云实例、供应链、物联网设备和暴露在互联网上的数据——通常跨越子公司、多个云和第三方管理的资产。
安全团队很难发现这些资产。他们被成千上万的警报淹没,但他们不知道哪些是关键的,哪些需要优先处理。
隔离真正关键的问题需要对攻击面有可见性,但更重要的是,需要对受影响的资产的背景和目的有深入的理解。一旦确定了这一点,安全团队就可以计算攻击路径,预测哪些特定的威胁很重要——那些可能对业务造成严重的经济或声誉损害的威胁。然后,组织可以正确地优先处理和修复以最大限度地发挥影响。
你能分享你对以攻击者的思维方式发现未知风险的重要性的看法吗?
根据 Verizon 的 DBIR,82% 的攻击来自外部。此外,大多数泄密事件根据 Gartner 的说法与未知和未管理的资产有关。
这就是为什么采用外部方法来评估攻击面对于评估和管理网络安全风险至关重要的原因。站在攻击者的角度,可以客观地看待系统中存储的王冠上的宝石,并且可以看出哪些是暴露和脆弱的。
正如我之前提到的,攻击面正在不断增长和变得更加复杂。大多数安全团队缺乏对暴露和脆弱资产的全面可见性。攻击者知道这一点!他们会不懈地探索攻击面,寻找最容易的路径和安全团队没有监控的那个缺口。不幸的是,攻击者只需要一个安全缺口就可以突破。而安全团队有一个艰难的任务,即识别出使他们的组织最容易受到攻击的漏洞,并采取行动保护这些入口点。
你能讨论一下坏人如何使用 LLM 和生成式 AI 来扩大攻击吗?
我们还没有看到大规模使用 LLM 进行攻击,但这只是时间问题。从我的角度来看,LLM 有可能为网络攻击的各个阶段提供更大的规模、范围、速度和影响力。
例如,LLM 有可能加速自动化侦察,攻击者可以映射和发现组织的资产、品牌和服务,以及敏感信息,如暴露的凭据。LLM 还可以帮助发现漏洞,识别网络中的弱点,并通过诸如钓鱼或水坑攻击等技术来利用网络漏洞。LLM 还可以通过复制或转移网络中的敏感数据来帮助数据盗窃。
此外,基于 LLM 的消费者应用程序,尤其是 ChatGPT,构成了威胁,因为它们可以被员工故意或无意地用于泄露公司知识产权。
定向钓鱼活动提供了另一个用例。高质量的钓鱼是基于对目标的深入理解,这正是大型语言模型可以做得很好的,因为它们可以快速处理大量数据并有效地定制消息。
企业如何使用生成式 AI 来保护自己?
很好的问题。好消息是,攻击者可以使用生成式 AI,安全团队也可以使用它。生成式 AI 可以帮助安全团队对自己的公司进行侦察,并修复漏洞。他们可以更快速、更有效地扫描和映射自己的攻击面,找到暴露的敏感资产,如个人可识别信息(PII)、文件等。
生成式 AI 还可以帮助理解资产的业务背景。例如,它可以帮助识别一个包含 PII 的数据库,并在收入交易中发挥作用。这非常有价值。
生成式 AI 还可以确定资产的业务目的。例如,它可以帮助区分一个支付机制、一个关键数据库和一个随机设备,并对其风险进行分类。这反过来又使安全团队能够更好地优先考虑风险。没有优先级,安全团队必须筛选出无数个被标记为“紧急”的漏洞,但实际上大多数都不是关键的。
为什么企业在防御目的上过度依赖生成式 AI 时应该谨慎?
生成式 AI 有很大的潜力,但我们必须解决这个行业的固有问题。
从我的角度来看,生成式 AI 模型可能会使安全团队变得自满。自动化的诱惑很大,但手动审查是至关重要的,考虑到当前生成式 AI 模型的状态。例如,生成式 AI 模型会“幻觉”,即产生不准确的输出。
此外,生成式 AI 模型(特别是 LLM)不理解上下文,因为它们是基于统计、时间文本分析构建的——这也可能导致进一步的“幻觉”,很难发现。
我理解安全团队越来越多地希望“用更少的资源做更多的事情”,但人类的监督将永远是安全过程的一部分。
你能讨论一下 CyCognito 如何提供自动化的外部攻击面管理和持续测试吗?
不用我再说,攻击面是巨大而复杂的,并且正在不断增长。
我们建立了 CyCognito,以持续映射整个攻击面,超越核心企业,包括子公司、收购、合资企业和品牌运营,并将每个资产归属其合法所有者。
有几个技术能力值得提及。
在黑盒攻击面发现过程中,我们的平台利用 LLM 作为数十个“归属假设”的来源之一,我们的贝叶斯机器学习模型分析这些假设,以确定组织的业务结构(最多 1000 个业务单位和子公司),并完全自动地将资产归属给所有者(最多数百万个 IT 资产)。
该平台还通过自然语言处理(NLP)和启发式算法加速资产分类——这是一项通常耗时且耗费资源的任务。
我们还提供了有效优先考虑风险所需的业务背景。即使一个漏洞影响到一千台机器,CyCognito 也可以通过提供有关暴露程度、业务重要性、可利用性和黑客聊天的见解来识别最关键的机器。
我们采取了整体的外部攻击面管理方法,克服了将所有关键问题同等对待的陷阱。我们使安全团队能够优先考虑真正的关键向量,节省他们的时间和金钱。
感谢这次伟大的采访,读者可以访问 CyCognito 以了解更多信息。












