Rozhovory
Mike Wiacek, zakladatel a technický ředitel Stairwell – rozhovor

Mike Wiacek je technický ředitel a zakladatel Stairwell. Je vášnivý o bezpečnost a budování týmové kultury založené na spolupráci, upřímnosti a odhodlání pomoci zákazníkům outsmart útočníkům. Před založením Stairwell byl Mike spoluzakladatelem a chief security officer Alphabet’s (GOOG ) (GOOGL ) Chronicle a také založil Google’s Threat Analysis Group.
Stairwell je kyberbezpečnostní společnost, která pomáhá organizacím detekovat a reagovat na hrozby pomocí datově orientovaného přístupu. Jeho platforma kontinuálně sbírá a analyzuje soubory napříč časem, umožňující reálné monitorování, retrospektivní lov hrozby a AI poháněné přehledy. S pokročilou statickou a behaviorální analýzou Stairwell vybavuje bezpečnostní týmy identifikovat zero-day hrozby a učinit informovaná rozhodnutí rychleji.
Založil jste Stairwell po vedení bezpečnostních úsilí v Google TAG a Chronicle. Jakou mezeru jste viděl v kyberbezpečnostním prostředí, která vás přesvědčila, že je čas postavit něco nového?
Po vedení bezpečnosti v Google TAG a budování Chronicle jsem viděl stejný rozbitý vzorec sehrát se všude: týmy hrozeb pracovaly před útokem, SOC během něj a IR týmy poté, všechny se snažily zodpovědět stejnou základní otázku s různými nástroji, různými daty a úplně jinými mentalitami. Žádná kontinuita. Žádná sdílená pravda. Není to, že myšlenka byla špatná — je to, že implementace byla.
Většina průmyslu je postavena kolem logů. Ale logy jsou speciální měření. Jsou interpretace. Pozorování. Jsou křehké a jsou postaveny na to, aby zodpověděly včerejší otázky. Pokud log nezachytil, jste mimo štěstí. A ještě horší, růst objemu logů je nákladný a neudržitelný.
Vstupují podniky zapomenout na svou nejdůležitější aktivum – surové soubory. Spustitelné soubory, skripty, DLL, to je místo, kde žije pravda. Soubory nelžou. Nemění se v závislosti na tom, kdo je pozoruje. A pokud máte surové artefakty, můžete udělat něco, co žádný log-založený nástroj nemůže: shodit podobnost, detekovat varianty, objevit vztahy a zodpovědět každou otázku napříč všemi časy.
Takže jsem postavil Stairwell, aby sjednotil vše. Jedna platforma. Jeden zdroj pravdy. Kontinuálně analyzující, co vlastně běží ve vašem prostředí — ne jen to, co je o něm logováno. Když každý tým pracuje z téže evidence, všichni se zlepšují. Rychlejší triáž. Chytřejší detekce. Hlubší vyšetřování. To je způsob, jakým zastavíme boj s včerejšími útoky a začneme být před dalšími.
Stairwell má za cíl dát obráncům schopnost myslet jako útočníci. Jak prakticky umožňuje vaše platforma toto a jaké typy organizací nejvíce profitují z tohoto přístupu?
Útočníci nečekají na upozornění. Nepracují v izolaci. Neshánějí se o vaše logovací zásady, rizika nebo rozpočtové obavy.
Učí se vaše nástroje, obcházejí vaše kontroly a spojují soubory, infrastrukturu a časování, aby tiše dosáhli svého cíle. Obránci potřebují udělat totéž — myslet na vztahy, ne upozornění. To je mentalita, kterou Stairwell poskytuje.
Prakticky to začíná viditelností všeho, co běží. Sbíráme a uchováváme surové artefakty — spustitelné soubory, skripty, loadery, payloady — a kontinuálně je analyzujeme. Nejen když jsou poprvé viděny. Navždy. To znamená, že můžete lovit jako nepřítel: najít dropped soubor, přejít na jeho varianty, identifikovat loader, sledovat ho k opětovnému použití infrastruktury a odhalit každou fázi kampaně.
Nemusíte reverzně inženýrovat každý vzorek. Stairwell automatizuje to. Nemusíte hádat, co soubor dělá. Stairwell Intelligent Analysis vám řekne. Nemusíte se divit, co jiného vypadá podobně. Stairwell Variant Discovery vám to ukáže.
Kdo profituje? Kdokoli, kdo je unavený létat naslepo.
Pokud jste vysokohodnotným cílem — kritickou infrastrukturou, financemi, obranou — nemůžete si dovolit hádat. Pokud jste štíhlým týmem, Stairwell vás promění v sílu násobitele. Pokud jste utopeni v upozorněních, pomůžeme vám proříznout hluk a běžet každý alert na zem.
Dno řádku: útočníci myslí na vztahy. Nyní mohou obránci také – s pohledem na všechno, vždy.
Vaše pozadí zahrnuje práci v NSA, Google a Chronicle. Jak tyto zkušenosti formovaly vaše pochopení státních a trvalých hrozeb, zejména ve vztahu k ochraně kritické infrastruktury?
Myslím si, že bezpečnost je problém hledání dat. Sbírejme, uložíme a analyzujeme co nejvíce dat a najděme odpovědi na otázky v těchto datech. Chybějící kus dat pro většinu organizací jsou její skutečné soubory. Vaše soubory jsou vaším největším aktivem. Bezpečnostní týmy v podnicích nemohou zodpovědět nejzákladnější otázku — je některý z vašich inteligentních hrozeb nalezen na laptopu vašeho CEO? Stairwell vám řekne okamžitě a kontinuálně poté.
Stairwell spravuje více než 8 miliard zobrazení souborů pomocí Google Cloud Bigtable. Jaké byly největší inženýrské překážky při budování systému analýzy hrozeb, který funguje v tomto měřítku?
Jedním z věcí, na kterých jsme nejvíce hrdí, je, že jsme našli inženýrské řešení pro efektivní shromažďování, ukládání a analýzu každého spustitelného souboru v podniku. Kontinuálně analyzujeme tyto soubory proti našemu korpusu malwaru, YARA pravidlům, hrozbám. Každý nový soubor je vyšetřován — v sekundách. Zajímavé je, že proces je tak lehký, že zákazníci často žádají, zda jsou soubory shromažďovány. Když jim ukážeme, že to funguje, jsou často překvapeni, jak málo CPU to zabírá.
Řekli jste, že chcete, aby Stairwell udělal pro kyberbezpečnost to, co Google udělal pro vyhledávání. Co to znamená z hlediska uživatelského zážitku a produktového směru?
Jsme efektivní vyhledávač pro vaše spustitelné soubory a související soubory. Umožňujeme bezpečnostním týmům zodpovědět otázky o jejich souborech. Otázky jako — je tento soubor malware? Existují nějaké varianty tohoto souboru někde v našich systémech? Které koncové body mají tento malware? Je tento nedávno identifikovaný zranitelný soubor na některém z našich zařízení? Je tento soubor běžný? Má běžné sourozence někde jinde? Kde je? A KDY přišel?
Jedna z Stairwell.core sil je schopnost provádět proaktivní a retrospektivní lov hrozeb — což znamená, že může detekovat aktivní hrozby a odhalit minulé útoky, které mohly zůstat nezjištěné. Jak se tento přístup liší od tradičních bezpečnostních nástrojů, jako jsou SIEM (Security Information and Event Management systémy) nebo EDR (Endpoint Detection and Response platformy), které se často zaměřují na reálná upozornění?
Tradiční nástroje, jako jsou SIEM a EDR, jsou postaveny pro nyní. Zaměřují se na reálná upozornění a bodové detekce. Užitečné v okamžiku, ale slepé k čemukoli, co nevyvolalo pravidlo, nebo co proklouzlo, když nikdo nehlídal.
Stairwell funguje jinak. Neptáme se, co se stalo. Ptáme se, co kdykoli bylo ve vašem prostředí.
Uchováváme a kontinuálně analyzujeme surové soubory — každý spustitelný soubor, každý skript — napříč všemi časy. Takže i když něco bylo smazáno, přejmenováno, repackováno nebo nečinné, můžete to stále najít. Stále analyzovat. A stále běžet to na zem.
To znamená, že můžete lovit proaktivně před upozorněním. A retrospektivně po útoku — i měsíce později, s plným kontextem a plnou historií. Zkuste udělat to se SIEM, který vypršel jeho logy, nebo EDR, který vidí pouze to, co běží právě teď.
Stairwell vám dává sílu zeptat se: Byl tento soubor kdykoli v našem prostředí? A získat skutečnou odpověď, ne jen „nedávno“ nebo „nemůžeme říct“. To je rozdíl.
S rostoucím zájmem federálních organizací o AI a detekci hrozeb, jak vidíte, že Stairwell AI modely přispívají k obraně na národní úrovni?
Federální obránci nepotřebují více řídicích panelů. Potřebují rychlejší odpovědi, jasnější záměr a nástroje, které držely krok s útočníky, kteří iterují rychleji než vládní akviziční cyklus.
Stairwell přístup k AI není jen bolted-on klasifikátory. Je postaven na hlubokém základě miliard reálných artefaktů, globální prevalence souborů, variantní linie a let hrozeb. Kombinujeme statickou a behaviorální extrakci funkcí se strukturovaným LLM promptingem, aby vysvětlilo, proč něco záleží — ne jen označit, že by to mohlo.
To znamená, že můžeme dát národním obráncům to, co zřídka dostanou:
- Okamžité reverzní inženýrské přehledy o podezřelých souborech… všech z nich. Donutíme útočníky do scénáře prohra-prohra: buď jsou identické s „goodwarem“, nebo jsou jedinečné a chytí se. Není žádné střední území, a my to využíváme.
- Kontextově bohaté odpovědi o záměru, funkčnosti a vztazích
- Variant-aware detekce, která se nezhroutí, když útočníci repackují nebo přejmenují svůj malware. Ve skutečnosti, čím více útočníci balí, tím více vynikají!
AI je spěšně používán dodavateli k automatizaci toho, co se vždy dělalo. My používáme AI k řešení problémů tak, jak by měly být řešeny od začátku, ale nikdy jsme neměli technologii, aby se to podařilo.
Už myslíme jako útočník. Naše modely jsou vyškoleny, aby rozložily, připsaly a otočily. To je přesně to, co federální agentury potřebují — ne jen více upozornění, ale schopnost porozumět a reagovat předtím, než příští kampaň zasáhne.
Bezpečnostní týmy jsou často zahlceny upozorněními a falešnými pozitivy. Jak Stairwell pomáhá snižovat tento hluk, zatímco stále surface nejkritičtější hrozby?
Stairwell pomáhá bezpečnostním týmům operacionalizovat jejich inteligenci hrozeb. Jednou z nejobtížnějších částí bezpečnosti je zjistit, které koncové body byly infikovány malwarem. Stairwell identifikuje tyto zařízení v sekundách. Stairwell Intelligent Analysis, naše AI poháněná funkce, dělá soubor triáže triviální. Zatímco naše Run-to-Ground schopnost používá prevalence souborů ve vašem podniku a napříč všemi podniky, aby učinila cílený malware téměř nemožným.
Útočníci jsou stále více používají AI k vytváření více únikových a neustále se vyvíjejících hrozeb. Jak Stairwell pomáhá obráncům držet krok s touto změnou v útočných technikách?
V světě, kde lze AI použít k snadno vytváření „zero-day“ malwaru, který nikdo neviděl dříve, jsou bezpečnostní přístupy testovány. Tradiční nástroje, jako jsou EDR, které používají podpisy a behaviorální podpisy, jsou slepé k novému malwaru. Stairwell analyzuje, co soubor dělá. Stairwell je dobře umístěn k nalezení dříve neviděného malwaru vytvořeného AI, protože používá analýzu souborů a datové vyhledávací techniky k vyšetřování.
Co je nejčastější mýtus, který mají bezpečnostní lídři o své hrozbě — a jak Stairwell pomáhá uzavřít tuto mezeru?
Svět přijal myšlenku, že EDR jsou dokonalé. Realita je, že poskytují falešný pocit bezpečí. Bohužel, EDR spoléhají na behaviorální podpisy a musí být aktualizovány každý den. Jejich slabina spočívá v tom, že neanalyzují soubory na každém zařízení, každý den. Stairwell je další generace bezpečnosti, která používá signální inteligenci, včetně vašich podnikových souborů, k vyšetřování malwaru v sekundách.
Nakonec, jak definujete úspěch — nejen z hlediska podnikání, ale i z hlediska dopadu na obránce a kyberbezpečnostní komunitu jako celek?
Úspěch může být mnoha věcí, ale není nic lepšího než dostat hovor od zákazníka, který říká, že Stairwell našel kus malwaru na zařízení nebo USB, který EDR nebo jiný bezpečnostní nástroj přehlédl a zabránil malwaru v přenosu do jiného systému.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Stairwell.












