Nico Waisman: Từ Hacker Tự Học Đến CISO Tiên Phong Trong Bảo Mật Tấn Công Dựa Trên AI
Bài viết khám phá hành trình sự nghiệp đặc biệt của Nico Waisman, từ một chàng trai trẻ tự học hack ở Argentina đến vị trí CISO tại XBOW, công ty tiên phong trong lĩnh vực bảo mật tấn công tự động dựa trên trí tuệ nhân tạo. Ông đã trải qua nhiều vai trò từ nghiên cứu bảo mật, lãnh đạo đội ngũ đến bảo vệ hệ thống, và hiện đang kết hợp mọi kinh nghiệm để dẫn dắt một công ty đang thay đổi cách chúng ta thực hiện kiểm tra thâm nhập. Câu chuyện của ông là minh chứng cho việc một sự nghiệp trong lĩnh vực an ninh mạng có thể hình thành một cách tự nhiên từ đam mê và sự tò mò.

Nico Waisman: Từ Hacker Tự Học Đến CISO Tiên Phong Trong Bảo Mật Tấn Công Dựa Trên AI
Câu chuyện của Nico Waisman, CISO tại XBOW, là một hành trình phi thường từ một thanh niên Argentina tự học hack trong thời kỳ không có tài liệu hay trường lớp, trở thành một trong những nhà lãnh đạo bảo mật có tầm nhìn xa nhất hiện nay. Ông đã đi từ nghiên cứu các lỗ hổng để thỏa mãn đam mê, đến lãnh đạo các đội ngũ pentest cho các công ty Fortune 500, và giờ đây đang dẫn dắt một công ty sử dụng AI để tự động hóa các cuộc tấn công mạng nhằm bảo vệ hệ thống.
Khởi Nguồn Từ Sự Nổi Loạn và Đam Mê Tự Học
Lớn lên tại Argentina vào thập niên 1980, một thời kỳ hậu độc tài quân sự, Waisman đã tìm thấy niềm vui trong việc chống lại "hệ thống" qua công nghệ mới nổi. Khi không có bất kỳ tài liệu hay khóa học nào về lập trình hay bảo mật, ông đã tự mày mò, thử nghiệm và dịch ngược (reverse engineering) để hiểu cách mọi thứ hoạt động và cách để "phá vỡ" chúng.
"Không có tài liệu cho bất cứ thứ gì, đó là một phần của sự hấp dẫn và thách thức. Có rất nhiều thử nghiệm và dịch ngược để học cách mọi thứ hoạt động và cách để lật ngược chúng," Waisman giải thích.
Chính niềm đam mê này đã trở thành nền tảng cho một sự nghiệp trong lĩnh vực bảo mật tấn công (offensive security), mặc dù vào thời điểm đó, khái niệm này gần như không tồn tại ở quê nhà ông. Dù đã thử học kỹ thuật và cả báo chí trong bốn năm, ông đều bỏ dở, bởi tình yêu lớn nhất vẫn là hacking.
Sự Nghiệp Chuyên Nghiệp: Từ Immunity Đến GitHub
Hành trình chuyên nghiệp của Waisman bắt đầu vào năm 2003 khi ông gia nhập Immunity – thời điểm mà kinh nghiệm thực tế tự học của ông đã vượt qua mọi tấm bằng chính quy. Tại đây, ông đã làm việc với CANVAS, một khung khai thác lỗ hổng có ảnh hưởng lớn đến sự phát triển của pentest và red team. Ông đã làm việc tại Immunity suốt 17 năm, leo lên vị trí Phó Chủ tịch khu vực Mỹ Latinh, phục vụ cho nhiều công ty lớn, và rèn giũa kỹ năng lãnh đạo.
Năm 2019, ông chuyển sang Semmle và chỉ vài tháng sau, công ty này được GitHub mua lại. Waisman trở thành Giám đốc cấp cao của GitHub Security Lab, nơi ông tập trung vào một lĩnh vực mới: bảo mật mã nguồn mở. Tại đây, ông đã tham gia vào việc tích hợp CodeQL và góp phần thành lập Open Source Security Foundation dưới sự bảo trợ của Linux Foundation.
"Chúng tôi đã làm việc để thành lập một liên minh các công ty hợp tác bảo mật phần mềm nguồn mở, và cuối cùng chuyển giao kết quả cho Linux Foundation."
Bước Ngoặt Sang Phòng Thủ và Con Đường Đến XBOW
Dù đã có một sự nghiệp lẫy lừng ở mảng tấn công, Waisman vẫn muốn thử thách bản thân ở một môi trường khác. Lời mời từ Lyft đến như một cơ hội. Ông chia sẻ: "Tôi muốn khám phá việc đứng ở phía phòng thủ sẽ như thế nào." Trong vòng hai năm, ông trở thành CISO của Lyft, một môi trường hoàn toàn mới với thách thức xây dựng chương trình bảo mật không làm chậm tốc độ phát triển của các kỹ sư – một bài học quan trọng về việc kết hợp bảo mật với việc hỗ trợ kinh doanh.
Năm 2023, Waisman cùng Oege de Moor – người sáng lập Semmle và từng dẫn dắt nhóm xây dựng Microsoft Copilot – thành lập XBOW. Đây được xem là sản phẩm AI tự động đầu tiên có khả năng thực hiện kiểm tra thâm nhập (penetration testing) ở quy mô lớn, mô phỏng kỹ năng của con người. Đối với Waisman, đây là sự trở về trọn vẹn với đam mê ban đầu, được kết hợp với mọi kỹ năng lãnh đạo và hiểu biết sâu sắc về cả tấn công lẫn phòng thủ mà ông đã tích lũy.
Áp Lực Của Vị Trí CISO và Bài Toán AI
Với Waisman, trở thành CISO không chỉ là vinh dự mà còn đi kèm với nguy cơ kiệt sức (burnout) – một vấn đề được WHO công nhận là hiểm họa nghề nghiệp. Ông thừa nhận thời gian ở Lyft đầy áp lực khi phải chịu trách nhiệm cho hành động của người khác và cân bằng giữa bảo mật với sự phát triển của công ty. Ông cho rằng vai trò của nhà lãnh đạo là phải "che chắn" và "hấp thụ" áp lực để bảo vệ đội ngũ của mình khỏi sự quá tải.
Điều khiến ông lo lắng nhất hiện tại chính là trí tuệ nhân tạo. Dù công ty của ông dựa trên AI, ông nhận thức rõ mối đe dọa khi công nghệ này rơi vào tay kẻ xấu với chi phí ngày càng giảm.
"Chúng ta sẽ nhanh chóng đạt đến điểm mà các kẻ tấn công có lợi nhuận dương khi nhắm vào các địa chỉ IP với mã độc có khả năng tự điều chỉnh trên quy mô lớn – và chúng ta chưa sẵn sàng cho điều đó."
Ông dự đoán sẽ có "một chút hỗn loạn" trước khi các nhà phòng thủ bắt kịp tốc độ áp dụng công nghệ mới của các nhà tấn công.
Bài học lớn nhất ông nhận được từ người sáng lập Immunity, Dave Aitel, là: "Trong bảo mật, có những thứ thực sự quan trọng và những thứ chỉ là hình thức. Hãy tập trung vào những thứ thực sự quan trọng." Giờ đây, với vai trò cố vấn, Waisman áp dụng phương pháp Socrates – đặt câu hỏi để mọi người tự tìm ra câu trả lời, thay vì chỉ đưa ra chỉ dẫn.
Mô tả: Portrait của Nico Waisman
Mô tả: Nico Waisman


