Door Tweakers Partners

Paula Januszkiewicz (Cqure): ‘Kunstmatige intelligentie in cybersecurity’

23-09-2024 • 08:00

29

In aanloop naar hét event van het jaar, onze eigen Tweakers Developers Summit 2024 op 4 december 2024 in DeFabrique in Utrecht, zullen we steeds meer keynotes, workshops en programmaonderdelen bekendmaken. Paula Januszkiewicz, cybersecurity-expert en CEO van Cqure, bijt het spits af. Tweakers Partners sprak met haar.

Paula’s onderneming heeft twee onderdelen - Cqure en Cqure Academy - en is een internationaal cybersecuritybedrijf dat ze 16 jaar geleden heeft opgericht. Tijdens haar hele professionele carrière, startend met penetratietesten en later gespecialiseerd in incidentrespons en forensics, heeft cybersecurity een bepalende rol gespeeld. Cqure werkt samen met grote bedrijven, internationale banken, olie- en gasbedrijven, non-profitorganisaties, verzekeringsmaatschappijen, overheden en militaire organisaties, en heeft ruim zestig mensen in dienst.

Het bedrijf biedt naast technische oplossingen diverse cybersecuritytrainingen aan, waaronder technische trainingen voor IT-personeel en cybersecurity-bewustmakingstrainingen voor werknemers, leidinggevenden en bestuursleden. Paula: “Onze trainingen bestrijken een breed scala aan onderwerpen, zoals het beveiligen van Windows, Linux, SQL Server, webservers en cloudinfrastructuur.”

Paula

In jouw lezing zul je het gebruik van kunstmatige intelligentie in cybersecurity bespreken. Kun je dit, zonder al te veel weg te geven, nader toelichten?

Paula: “AI kan zowel in de verdediging als in de aanval worden gebruikt in cybersecurity. Aan de verdedigende kant kan AI worden gebruikt om taken te automatiseren, bedreigingen te identificeren en gegevens te analyseren. Zo kan AI worden gebruikt om naar kwetsbaarheden te zoeken, afwijkingen in netwerkverkeer te detecteren en verschillende soorten gegevens te koppelen om zo potentiële aanvallen te identificeren. Aan de aanvallende kant kan AI worden gebruikt om geavanceerdere aanvallen te creëren en detectie te omzeilen. Bijvoorbeeld om realistische phishingmails te genereren, de verspreiding van malware te automatiseren en aanvallen aan te passen aan verdedigingsmaatregelen.”

Is het gebruik van AI in cyberaanvallen de afgelopen jaren sterk veranderd?

Paula: “Absoluut. Het gebruik van AI in cyberaanvallen is de afgelopen jaren aanzienlijk toegenomen en de toepassing ervan wordt steeds beter. Aanvallers gebruiken eveneens AI om taken te automatiseren, hun operaties te schalen en detectie te omzeilen. Ze zetten AI in om specifieke personen of organisaties te targeten en schadelijke software voortdurend aan te passen om verdedigingsmaatregelen te omzeilen.”

Wat zijn jouw verwachtingen voor de toekomst van AI in cybersecurity?

Paula: “Het blijft zich aan beide kanten ontwikkelen. Naarmate de AI-technologie zich verder ontwikkelt, zal hij worden gebruikt om geavanceerdere aanvallen en verdedigingen te creëren. Het is belangrijk dat we ethische richtlijnen ontwikkelen voor het gebruik van AI in cybersecurity, om ervoor te zorgen dat het op verantwoorde wijze wordt gebruikt.”

Wat zeg jij tegen mensen die zeggen ‘AI is leuk, maar het is gewoon een hype en het zal allemaal niet zo snel gaan’?

Paula: “Tja, wat is snel’. Ik denk dat het best snel gaat, maar ook weer zo niet zo snel dat het betekent dat we in een sciencefictionfilm zijn beland. We praten niet over AI die drones beheert of zelfstandig bestuurt.Menselijke ondersteuning is nog steeds nodig We hebben het over praktische zaken om in onze e-mail te zoeken, of de mogelijkheid om bedreigingen te ontdekken door verbanden te leggen. En dat was een paar jaar geleden nog niet beschikbaar. Menselijke ondersteuning is nog steeds nodig.”

Denk je dat AI de manier waarop we nu software ontwikkelen het werk van ontwikkelaars zal beïnvloeden? Sommige mensen vrezen voor hun baan.

Paula: “Dat is een interessante discussie. Eigenlijk is het best een goed ding als AI basiscode kan schrijven en in het algemeen applicaties gaat ontwerpen. En waar blijft onze rol dan? Zou het bijvoorbeeld goed zijn als ik degene zou zijn die het proces controleert? Dat als er code wordt geschreven door AI en we uiteindelijk eindigen met een bepaald resultaat, ik bepaal of dat goed genoeg is en hoe we daar als bedrijf of voor de klant voordeel uit kunnen halen?”

“Zo denk ik ook over mijn eigen werk. Wat als bijvoorbeeld pentesting automatisch zou gebeuren? Vooropgesteld: ik ben geen grote fan van automatisering in pentesting, we voeren eigenlijk 80 procent van deze specifieke handelingen handmatig uit, omdat het menselijk brein daar absoluut voor nodig is. Maar stel dat we dit grotendeels zouden kunnen vervangen? Ik wil dan nog wel steeds controle hebben. Dus ik denk niet dat AI een bedreiging is voor de komende jaren, qua werkgelegenheid. Maar we moeten zeker opnieuw nadenken over wat de volgende stap zal zijn en hoe we het gaan doen. En ook hoe we daar voordeel uit kunnen halen. We moeten niet bang zijn, maar nadenken over hoe we verder kunnen groeien.”

Waarom moeten mensen naar jouw keynote komen luisteren?

Tijdens mijn presentatie zal ik ook ingaan op verschillende risico’s en hoe deze effectief aan te pakkenPaula: “Cybersecurity beïnvloedt ons allemaal, of het nu gaat om identiteitsdiefstal, datadiefstal of andere vormen van cybercriminaliteit. Het is cruciaal dat we ons bewust zijn van de beveiligingsmaatregelen we om ons heen moeten hebben. En daarbij horen de juiste tools en configuraties. Dit is geen kwestie van het cliché ‘iedereen moet zich zorgen maken over cybersecurity’, maar meer een oproep om te begrijpen wat het betekent om veilig te zijn in de digitale wereld. Tijdens mijn presentatie zal ik ook ingaan op verschillende risico’s en hoe deze effectief aan te pakken.”

Kun je tot slot een recente case delen van een cyberincident bij een van jouw klanten?

Paula: “We hebben veel gevallen meegemaakt. Een voorbeeld dat me is bijgebleven door de eenvoud ervan, is een case waarbij we de omgeving van de klant onderzochten en het leek alsof de hackers vrijwel zonder moeite binnenkwamen. We vroegen ons natuurlijk af hoe dat kon en hebben direct een diepere analyse toegepast. Het bleek dat een derde partij, een externe ontwikkelaar, code had geschreven voor deze klant en die code vervolgens openbaar had gedeeld op GitHub. In die code stond in platte tekst de gebruikersnaam en het wachtwoord van de domeinbeheerder, samen met de domeinnaam van het bedrijf. Dit was voor de hackers natuurlijk een open uitnodiging om toe te slaan. Nog schokkender was dat deze ontwikkelaar dezelfde fout had gemaakt bij meerdere bedrijven. Het was bijna indrukwekkend hoe nalatig en ondoordacht dit gedrag was, en hoe groot de impact van deze fout had kunnen zijn.”

Koop nu je tickets voor de Developers Summit

De kaartverkoop voor hét evenement van het jaar dat developers in het zonnetje zet, is van start gegaan. Tickets zijn verkrijgbaar voor 299 euro (plus 1,99 euro servicekosten) of ‘3 halen, 2 betalen’. Mocht jouw werkgever de tickets betalen, dan krijg je uiteraard een factuur voor de administratie bijgevoegd. Persoonlijke gegevens worden niet gedeeld met partners.

Meer infot button

Kijk hier voor het privacybeleid van Tweakers.

Ben je student? Mail ons dan via concepts@tweakers.net, zodat je een ticket kan kopen voor een gereduceerd tarief van 75 euro.

Dev Summit partnerblok

Reacties (29)

29
29
16
0
0
8
Wijzig sortering
Is het echt zo dat AI zoveel door hackers gebruikt wordt? Ik luisterde recent een podcast, ik denk van BNR, waar juist werd aangehaald dat de verwachtte hause aan AI gedreven / verbeterde aanvallen uit leek te blijven. Waar een jaar geleden AI op een security event echt een hot topic was, het nu wat weg begint te zakken...
Qua aanvallen ontwikkelen (exploits) is er niet zo veel over bekend. Waar we het wel heel veel zien is op gebieden van tekst en vormgeving tijdens b.v. (spear)phishing e.d., en in mindere mate vervalsen van voice en video.
Zeker, denk bijvoorbeeld maar aan phishing waarmee je nu in iedere taal een foutloos phishing bericht kan opzetten. Daarnaast heb je ook tools als PentestGPT die helpen bij het uitvoeren van hackaanvallen. Zie deze site voor meer informatie over AI ondersteunde aanvallen.

Zelf gebruik ik het met name om tools te programmeren die ondersteunen bij een aanval, om exploit code te ontwikkelen of om broncode te duiden.

[Reactie gewijzigd door neonite op 23 september 2024 09:24]

Paula staat ook gewoon op Black hat enz. Ik heb een paar trainingen van haar gevolgd veel geleerd en zet je DC maar uit als deze dame binnenkomt.
Het bedrijf wijst op relevante problemen en huur je in vertrouwen in. Adviseer je nu waardevolle spullen weg te stoppen als een vertrouwd persoon op bezoek komt, of om onveilige spullen te blijven gebruiken zolang je geen bezoek krijgt van iemand die je er op wijst dat je onveilig werkt?
Het was beeldspraak waarmee de kwaliteiten van deze dame worden benadrukt. Niet dat ze misbruik van vertrouwen kan of gaat maken.
Mijn punt is dat iemand dan mogelijk niet heel erg goed begrijpt waarom er door anderen problemen met of via een DC gevonden worden.

De meeste problemen die bij onderzoek gevonden worden zijn of heel belangrijk, of niet heel bijzonder. De meeste problemen zijn daarbij geen zero-day problemen die nog niemand kent. Dat een bedrijf dus problemen weet te vinden zegt dus of vooral iets over de lage kwaliteit van het beveiligen, of dat het dat het juist te verwachten mag zijn dat er acceptabele 'problemen' mee ontdekt worden.

Daarbij huur je (zoals ik opzettelijk stelde) een bedrijf meestal in vertrouwen in om serieuze problemen te vinden. Dan stellen dat je dan maar beter je DC uit kan zetten toont dan eerder aan dat de persoon verwacht dat er te veel serieuze problemen zijn die al opgelost hadden moeten worden, of dat iemand te snel onder de indruk is dat er te verwachten 'problemen' gevonden worden.

[Reactie gewijzigd door kodak op 23 september 2024 19:01]

Jouw punt is me denk ik wel duidelijk. Het is belangrijk om een DC te onderzoeken op beveiligingsproblemen, of de beheerder nou denkt dat de DC al veilig is of juist bang is dat die niet veilig is. Daar ben ik het ook helemaal mee eens.

Mijn punt was dat ik er zo goed als zeker van ben dat @Skywalker27 met het zinsdeel "zet je DC maar uit als deze dame binnenkomt" niet letterlijk bedoelde dat de DC uitgezet moet worden, maar bedoelde te zeggen dat "deze dame" zo goed is in haar werk dat er (bijna) geen DC bestaat waarin zij geen beveiligingsprobleem kan vinden.

Misschien had ik je niet moeten wijzen op de volgens mij figuurlijke bedoeling, maar het was in ieder geval niet kwaad bedoeld. En na mijn eerste reactie vond ik het dan weer vreemd als ik die na jouw reactie op mij hier niet verder zou toelichten. Maar hier zou ik het nu het liefst bij laten, tenzij je me expliciet om een verdere reactie vraagt.

(Overigens ben ik geen taalkundige en in plaats van beeldspraak had ik het taalkundig gezien waarschijnlijk "figuurlijk bedoeld" of "ironie" moeten noemen.)
Het was meer als humor bedoeld. En ik merk dat jullie Paula nog nooit ontmoet hebben ;). Ze trekt alles uit de kast social engineering, technische skills. Ze komt binnen maar die verhalen verteld ze wel ben benieuwd of ze het verhaal over de man in de lift ook verteld ;).
Ik kan je een advies geven om de hond tijdelijk ergens anders uit te laten als een bepaalde dierenarts in de buurt is die altijd wel een medisch probleem weet te vinden. Leuk bedoeld, maar de clou blijft de vraag of dat vinden nu werkelijk zo bijzonder en waardevol is of de baasjes van de honden makkelijk onder de indruk te krijgen zijn.

[Reactie gewijzigd door kodak op 24 september 2024 13:12]

Zo hadden we vroeger in Delft professor Herschberg. Daar zaten de collegezalen altijd vol. Colleges vol met anekdotes en hij kwam ook geregeld op televisie. Maar intussen wel iets belangrijks aan de kaak stellen. Naar huidige maatstaven vast wat gedateerd, maar in die tijd een bijzondere man.
Waar zijn die vliegtickets prijzen voor bedoeld onderaan het artikel? Worden we dan ook meteen aandeelhouder?
Vliegtickets??

Of bedoel je dat je het stevige prijzen vindt voor een dagje IT-praat? In dat geval... ik gok dat Tweakers.net er van uit gaat dat de meeste mensen als onderdeel van hun werk hier heen gaan en dat de prijs dan niet zo van belang is, want de baas betaald toch wel. Is wel een beetje zuur als je als particulier hier interesse in hebt.
4 december is een normale werkdag. Dus een gewone particulier die interesse heeft zal ook een vrije dag moeten opnemen. Daarnaast zijn de prijzen zelfs voor een particulier gewoon goed betaalbaar. Bij een beetje event betaal je 600-800 euro voor zo'n dag.
Ik betaal 2 tot 3x per jaar dit soort bedragen om de kennis op mijn vakgebied te verhogen (baas "betaald" alleen de vrije dag)

Als Tweakers het security event ook zo zou vormgeven zou ik met liefde 200 euro neertellen.
Een paar honderd euro is verre van goed betaalbaar. Voor iemand met een modaal inkomen is dat best veel geld om per maand te moeten missen voor wat AI lezingen die je ook online kan volgen.
Dan doen die mensen het gewoon online.
Iemand met een modaal inkomen wilt mogelijk hogerop komen en dan zul je soms moeten investeren in jezelf en een paar 100 euro per jaar in jezelf moeten stoppen.Voordeel is dat je kennis vergroot en vervolgens mogelijk ergens anders aan het werk kunt waar je meer verdient en die investering in jezelf weer terugverdient.

Zoals ik al zei, normaal kost zo'n dag meer dan een paar 100 euro tenzij er een hele grote sponsor achter zit. Ik heb net voor een 3 daags event ruim 2000 euro afgetikt om er fysiek bij te zijn (online versie kon ook voor 600 euro). Dus 200 euro is zeker goed te doen voor een volledige dag training.
Ander events zoals E2EVC is ook 600 euro voor 3 dagen (zitten we weer op de 200 per dag).

Maar dit soort evenementen is ook geen vervanger van gewoon online een paar filmpjes kijken.

[Reactie gewijzigd door SunnieNL op 23 september 2024 13:53]

Nogmaals, je praat vooral vanuit jezelf. Dat jij het een goede investering vind betekent niet dat dit voor iedereen een waardevolle investering is. Ligt helemaal aan welke job je hebt.
Als jij 2k wil aftikken prima maar dan hoef je nog niet zo nonchalant te doen alsof het niets voorstelt.
Maar als je het niet waardevol vind, waarom zou je dan uberhaupt naar dit event gaan?
Als je iets niet waardevol vind, dan zou ik niet eens de tijd nemen om het online gratis te bekijken, zonde van mijn tijd.

Dat is ook de insteek van die 2k kosten voor 3 dagen event. Die vind ik de investering waard omdat het mijn interesse heeft, het mij verder helpt met zelfontwikkeling, netwerken en een toekomst mogelijk maakt die ik zonder die investering niet heb. Ook voor mij is 2k een hele hoop geld en het bedenken of ik er heen moet gaan gaat dan ook niet over 1 nachtje heen.

Dus ik doe niet nonchalant, ik geef alleen aan dat de meeste van dit soort events het meervoudige kosten dan dit event van Tweakers.net. Iets wat jij blijkbaar niet wilt inzien, ook niet na het geven van voorbeelden van mijn kant.

Zoals ik al zei: filmpjes die je gratis op internet kan vinden zijn niet hetzelfde als zo'n event live meemaken. Als je serieus interesse hebt in zo'n event, dan maak je die 200 euro er voor vrij, want dan vind je dat waard. Vind je het niet 200 euro waard, dan gewoon niet gaan. Dan liggen je prioriteiten en interesses blijkbaar ergens anders waar je voldoende hebt aan alleen een gratis filmpje erover op internet.
Ik vind het vooral jammer dat Tweakers geen leuke gaming evenementen meer doet zoals de Tweakers Express naar Keulen :'( Dat was ook goed betaalbaar trouwens en er zat nog toegang bij in ook.

Ik werk zelf in cybersecurity maar ik zou niet eens naar dit evenement gaan als het gratis was. Ik vind zakelijke evenementen altijd te commercieel, te veel "wij van WC eend"... Het enige waar ik heen ga zijn de hacker camps.

[Reactie gewijzigd door Llopigat op 23 september 2024 11:13]

Nee je Co2 uitstoot is al voor berekend d.m.v AI, hier moet je natuurlijk gewoon voor betalen.. ;)
Zolang ik de marges niet ken weet ik niet of ik dan aandeelhouder van DPG/Tweakers zou worden of van de bedrijven die aan het event meedoen. :D

Bovendien zou het ook gewoon het geld waard kunnen zijn. Dat hangt af van de verhouding tussen informatie en promotie vanuit die bedrijven.

Het is met die prijs duidelijk niet gericht op hobbyisten.
Leuk artikel.

Ik ben zelf CISO geweest bij een multinational waar volop is ingezet op AI. Ook binnen de cybersecurity hebben we miljoenen aan kosten bespaard. Er zijn veel engineers bezig met het onderhoud van de systemen en GRC personeel met kwaliteit.
Paula O+
Ze is geweldig met security en doet echt veel interessants met de trainingen die ze via Cqure (wel .pl en niet .nl want dat is een ander bedrijf) verzorgen. Daarnaast is ze een geweldige spreker.
Waarom is dit geen .adv?
Omdat dit een advertentie is voor iets van Tweakers zelf en niet voor een externe partij. :|
Service kosten....🙁
Mag wel eens verboden worden door Europa. Gewoon 1 prijs.

Op dit item kan niet meer gereageerd worden.