Rozhovory

Dom Richter, spoluzakladatel Mondoo – rozhovor

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Dom Richter, spoluzakladatel Mondoo, je zkušený produktový líder s hlubokými znalostmi moderního softwarového vývoje, produktového designu a vedení týmu. S pozadím, které zahrnuje backend, frontend a automatizační technologie, vedl high-performing inženýrské týmy prostřednictvím kultury důvěry, experimentování a smysluplné inovace. Jeho práce se překrývá s umělou inteligencí, kybernetickou bezpečností a DevOps, kde zdůrazňuje spolupráci, kontinuální učení a poskytování smysluplné hodnoty koncovým uživatelům.

Mondoo je platforma pro automatizaci bezpečnosti a dodržování předpisů, která umožňuje organizacím kontinuálně vyhodnocovat, monitorovat a zabezpečovat jejich infrastrukturu napříč cloudovými, místními a hybridními prostředími. Díky využití zásad jako kódu a strojově učenému rozpoznávání Mondoo pomáhá týmům identifikovat zranitelnosti, vynucovat dodržování standardů a posilovat bezpečnostní postavení bez zpomalení inovací. Platforma se integruje bezproblémově do moderních DevOps pracovních postupů, což umožňuje kontinuální dodržování předpisů pro podniky všech velikostí.

Co vás inspirovalo k tomu, abyste se stal spoluzakladatelem Mondoo, a jak vaše pozadí jako hackera a produktového lídra – spolu s vašimi zkušenostmi z Google (GOOGL ), Chef a dřívějších startupů – formovalo misi společnosti?

Když jsem byl v týmu, který se snažil proniknout do systémů jako součást mé práce jako penetračního testera, našel jsem mnoho snadno preventivatelných slabostí. Současně byla bezpečnost často tak zaměřena na zaplavení uživatelů výstrahami, že ztratila ze zřetele to, co bylo důležité. Tehdy jsem si řekl: “Musí existovat jednoduché tlačítko, které tyto věci opraví”.

Později jsem přešel na druhou stranu a začal bránit systémy. Naučil jsem se, jak správně provozovat věci ve velkém měřítku s automatizací a kódem. To je užitečné, ať už provozujete malou domácí síť nebo velkou technologickou společnost. Nápad je stejný. Nakonec to byla kombinace bezpečnosti a platformního inženýrství, která mě motivovala k tomu, aby se stal spoluzakladatelem Mondoo. Chtěl jsem udělat rozdíl ve stavu bezpečnosti, ne jen přidat další skener, který generuje další výstrahy. Je mi rất motivující vidět, jak naši zákazníci mohou rychle zlepšit svou pozici s Mondoo, poté, co byli uvězněni po několik let. Několik zákazníků nám řeklo, že Mondoo snížil jejich otevřené zranitelnosti o 60%, což je skvělý výsledek. Snažíme se dostat tento počet na 100% s naší agenticí správou zranitelností.

Popisujete odstranění – proces skutečného opravování zranitelností po jejich objevu – jako mýtus. Proč si myslíte, že průmysl pokračuje v investování do skenování a hlášení, zatímco týmy bojují s provedením oprav?

To je largely výsledkem toho, jak jsou bezpečnostní a platformové týmy nastaveny, zejména ve větších organizacích. Po dlouhou dobu jsme je léčili jako samostatné entity, каждá se svými vlastními cíli, nástroji a prioritami. Ale Conway’s zákon dokazuje, co se stane: Vous ship your org chart instead of solving the problem. Viděl jsem obě týmy, které ukazují prsty na druhou – často z velmi dobrých důvodů.

Nyní konečně prožíváme posun v průmyslu, kde společnosti uvědomují, že chtějí více z bezpečnosti. Nechtějí obchodního blokátoru. Chtějí řidiče. Díky prozíravým lídrům, kteří nyní vycházejí, aby tlačili hranice, konečně vidíme posun v průmyslu a v řešeních.

Jak mohou organizace překonat kulturní propast mezi bezpečnostními a DevOps týmy, která často zpomaluje odstranění?

DevSecOps je dobrý začátek; musíte přivést vývojáře a bezpečnostní týmy blíže k sobě. Můžete najmout multifunkční role, které mohou pomoci mosty mezi týmy, jako jsou SecOps inženýři nebo platformoví experti se bezpečnostním pozadím. Také fyzicky přivést týmy together pomáhá. Je zásadní, aby vedení podporovalo a hrálo roli v tomto procesu. Zavedení sdílených cílů a metrik a jejich sledování.

Pro podporu vašich týmů pak chcete přivést nástroje a technologie together. Nemluvím o tom, že prostě dumpujete bezpečnostní lístky do ticketing systémů. Chcete zavedení sdíleného modelu, který dá oběma týmům to, co potřebují. Například jsme zjistili, že automatizace oprav zranitelností, kde dáváme platformovým týmům dostatek kontextu a nej重要nější opravu, kterou potřebují aplikovat, jim pomáhá vykonávat mnohem rychleji na žádosti. Čím více kombinujete toto s automatizací a vytváříte změnové žádosti v automatizačních systémech (jako Terraform a Ansible), tím je to snazší. Také chcete mít dobrou komunikační cestu zpět, tj. učinit to snadné pro platformové týmy, aby protestovaly, získaly výjimky a ohlásily systémové problémy. To vše podporuje spolupráci a mosty mezi týmy.

Jakou roli by podle vás mělo vedení hrát při vytváření odpovědnosti a spolupráce při opravování bezpečnostních problémů?

Jako lídři máme dva hlavní přispěvatele k naší týmové schopnosti vykonávat: co komunikujeme a co měříme. Pokud lídři pouze mluví o sběru zjištění a ukazují na jiné týmy jako na úzké místo, pak jejich týmy budou jednat stejně. Pokud měří počet bezpečnostních problémů a ne jejich kvalitu a akce, které se provádějí, pak týmy budou optimalizovat pro to.

Vytvoříme správné podmínky prací s ostatními lídry přes hranice, uznáním sdílené povahy této oblasti a zaměřením se na sdílené výsledky spíše než na izolované metriky. Čas od času vidíme, že když lídři řeší sdílený problém společně, dosahují více pro své individuální týmy a více pro podnik, protože pohánějí výsledky, které mají význam.

Risk skóre jsou široce používány, ale často postrádají kontext, a výstražná únava zahlcuje mnoho týmů. Jak by měly organizace přehodnotit prioritizaci, aby se opravovaly správné problémy?

Pro efektivní prioritizaci potřebujete obchodní kontext a technický kontext. Obchodní kontext zahrnuje znalost toho, které digitální aktiva udržují světla na vaší společnosti a potřebují být chráněny, aby se udržela dobrá pověst. Například databáze obsahující soukromé fotografie uživatelů nebo brány, které zpracovávají veškerý webový provoz, jsou vyšší priority než testovací systémy, které nejsou připojeny k internetu. Když se podíváme na bezpečnostní zjištění, musíme znát obchodní kontext. Pokud ukazujete “kritické” na nízkém prioritním zjištění, vaše týmy se stanou desenzitizovanými a nebudou to brát vážně. Pokud je problém skutečně kritický, musíte jasně ukázat proč.

Dále je technický kontext. To znamená znát systém, jeho konfiguraci, umístění, značky, aplikace, balíčky a uživatele. Ale to není vše. Musíte mít vyšší úroveň pohledu. Musíte pochopit, jak bezpečnostní problém může vystavit vaše kritické systémy, jak jsou propojeny a integrovány, ne pouze pohledem na jeden nebo dva jednotlivé systémy, ale pohledem na ně jako na cluster. Také musíme znát, jak tyto systémy jsou automatizovány a postaveny, aby rychle řekli lidem, kde hledat a jak problém opravit v jeho kořenu.

Jak mohou obránci použít umělou inteligenci zodpovědně, aby zůstali před útočníky, kteří zbraňují umělou inteligenci?

Používání umělých inteligencí násobně zvyšuje vaši schopnost opravovat zranitelnosti a dělat tak na úrovni strojového času. Pokud však systémy umělých inteligencí nejsou zabezpečeny, mohou potenciálně zavést nová rizika do prostředí. Při nasazování systémů s umělou inteligencí je důležité zajistit, aby používaly zabezpečenou a transparentní architekturu, a umožňovaly komplexní protokolování a monitorování událostí. Omezováním oprávnění agentů pouze na to, co je nezbytné pro dokončení přidělených úkolů, lze rizika minimalizovat. Další ochranná opatření, jako je umožnění uživatelům přerušit nebo vypnout agentic systémy s umělou inteligencí, když je to nutné, a provádění pravidelných auditů agentů a jejich akcí, jsou také něco, co bych velmi doporučil.

Jaká ochranná opatření jsou podle vás nezbytná, když se automatizaci umožňuje opravovat v produkčních prostředích?

Pro každou akci, kterou může automatizace provést, musíte mít ochranná opatření, aby zajistila, že jedná v rámci svého očekávaného rozsahu. Pokud vytvoříte agentic agenta a dáte mu volný přístup k celé vaší infrastruktuře, dříve nebo později to něco rozbije.

Naštěstí rozumíme ochranným opatřením velmi dobře díky úsilí v platformové automatizaci za posledních dvě desetiletí. Moderní automatizační systémy mají omezení, která kontrolují, jaké akce lze provést. V Mondoo kombinujeme agentic opravování s adversariálními politickými rámci, které kontrolují jejich akce. Každá oprava je vytvořena v kódu, může být testována, ověřena a zejména omezena, když je to nutné.

Jak vidíte budoucnost rovnováhy mezi lidsky vedenou a strojově řízenou opravou v následujících pěti letech?

Podobně jako u samořídících aut uvidíme týmy, které přijmou strojově řízenou automatizaci v mnoha oblastech, jeden krok za druhým. Začnou se zaměřovat na podmnožinu bezpečnostního rozsahu, jako jsou systémy s nižší prioritou, a zavedou agentic automatizaci pro ně, vytvářejí metriky a sledují cíle, a pak postupně rozšiřují. Jakmile je toto automatizováno, můžete expandovat do dalších oblastí.

Konečným cílem by mělo být, aby se automatizace zaměřila na oblasti, které jsou velké v měřítku s mnoha podobnostmi. Tyto oblasti nejvíce profitují z konzistence, kterou automatizace přináší. Věřím, že za pět let budou všechny hlavní opravovací akce strojově řízené a systémy budou těsně integrovány mezi bezpečnostními a platformovými operacemi.

Jaký je váš dlouhodobý pohled na to, jak by měla vypadat správa zranitelností do konce tohoto desetiletí?

Do konce desetiletí bude správa zranitelností mít mnohem silnější focus na automatizaci a opravování. Naše role jako bezpečnostních specialistů bude více zaměřena na vývoj této automatizace, spolupráci s platformovými týmy na zabezpečení jejich vyvíjejících se IT prostředí. Tyto systémy budou více integrovány, používající platformovou automatizaci a agentic umělou inteligenci k provádění akcí ve velkém měřítku, zatímco zůstanou bezpečné a předvídatelné.    

Pro menší bezpečnostní týmy s omezenými zdroji, jaké praktické první kroky mohou podniknout, aby zlepšili opravování a odolnost?

Začněte s automatizací oprav. Zaveďte automatizaci brzy – zejména když máte omezené zdroje – a integrujte bezpečnost do ní od začátku. To je nejjednodušší krok, který již značně snižuje expozici vůči automatizovaným skenům, které útočníci používají.

Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Mondoo

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.