Rozhovory
Shikhil Sharma, spoluzakladatel a CEO Astra Security – Interview Series

Shikhil Sharma je zakladatel Astra Security – platformy pro nepřetržité testování pentestu. Na počátku své kariéry Shikhil poradil několika firmám, startupům a bankám v oblasti kybernetické bezpečnosti. Po pomoci některým předním firmám při zabezpečení jejich webových stránek a aplikací Shikhil zjistil, jak neúčinné je tradiční testování pentestu, a založil Astra Security jako nástroj, který pomáhá překlenout tuto mezeru. Shikhil hluboce dbá na vytváření produktů, které vytvářejí návyky, a na návrh intuitivních marketingových kampaní.
Astra Security nedávno získala 2,7 milionu dolarů na revoluci kybernetické bezpečnosti s využitím testování pentestu poháněného umělou inteligencí.
Vaše cesta začala poradenstvím firmám a bankám v oblasti kybernetické bezpečnosti. Jaké mezery jste identifikovali v tradičním testování pentestu, které vedly ke vzniku Astra Security?
Tradiční test pentestu se často provádí jako jednorázová činnost, obvykle je spuštěn na základě regulatorních požadavků nebo když je podezření na zranitelnost, což оставuje aplikace zranitelné vůči útokům po delší dobu mezi jednotlivými testy. Tradiční testování pentestu, které je službou, často přetíží zákazníky 500stránkovými zprávami plnými odborných termínů, ale chybí jim akční informace.
Komunikace je obvykle neuspořádaná, což leaveuje stakeholdery, vývojáře, CTO, CISO a dokonce i testery pentestu frustrované nedostatkem bezproblémové spolupráce a jasnými pokyny pro nápravu. S umělou inteligencí, která zvyšuje tempo, v jakém se nový kód zavádí do produkce, tradiční přístup k testování pentestu selhává. To nás vedlo ke vzniku Astra Security, platformy pro nepřetržité testování pentestu.
Astra Security má za cíl učinit kybernetickou bezpečnost “super jednoduchou” pro malé a střední podniky. Jak se váš přístup liší od tradičních bezpečnostních řešení na trhu?
Malé a střední podniky potřebují jednoduchou a efektivní bezpečnost, která je nezdržuje. To je místo, kde Astra Security vyniká. Náš přístup je založen na snadném použití, automatizaci, akčních informacích a kontinuální bezpečnosti ve velkém měřítku. Každých několik měsíců existuje nová zkratka nástrojů, od CSPM, SSPM, CTEM a ASPM, které střední podniky mají problém sledovat. V Astra nabízíme funkce z všech těchto oblastí bez použití složité terminologie, aby byla platforma uživatelsky přívětivá.
Naše platforma se integruje přímo do CI/CD pipeline, poskytuje reálné upozornění a návodné nápravy, aby týmy bez specializovaných bezpečnostních odborníků mohly zůstat chráněné.
Jaké jsou některé z nejvíce inovativních bezpečnostních funkcí poháněných umělou inteligencí, které Astra vyvinula, aby zůstala před kybernetickými zločinci?
Bezpečnostní engine Astra poháněný umělou inteligencí je navržen pro detekci, korelaci a nápravu zranitelností ve velkém měřítku. Naše platforma nepřetržitě skenuje infrastrukturu pomocí simulací útoků poháněných umělou inteligencí, které napodobují reálné taktiky hackerů, aby odhalila i ty nejsophistikovanější hrozby. Nabízíme přátelského robota “Astranauta”, který má kontext každé zranitelnosti ve stacku zákazníka a pomáhá vývojářům rychle opravovat zranitelnosti.
Astra Security nabízí “nepřetržité testování pentestu”. Jak se toto liší od tradičního testování pentestu a proč je tento posun nutný?
Platforma Astra pro nepřetržité testování pentestu činí bezpečnost reálnou a proaktivní, na rozdíl od tradičních jednorázových testů. Naše platforma poháněná umělou inteligencí nepřetržitě skenuje infrastrukturu, detekuje zranitelnosti a simuluje reálné útoky, poskytuje okamžité upozornění, priorizaci rizik a nápravy poháněné umělou inteligencí, aby vývojáři mohli rychleji opravovat problémy. S kybernetickými hrozbami, které se denně vyvíjejí, si podniky nemohou dovolit čekat měsíce na další test. Astra kombinuje automatizaci s odbornou validací, což zajišťuje 24/7 ochranu a snížené riziko expozice.
Vaše platforma identifikovala více než 110 000 zranitelností měsíčně. Můžete sdílet některé informace o nejvíce překvapivých nebo kritických zranitelnostech, které jste objevili?
Skutečný počet zranitelností, které identifikujeme každý měsíc, je více než 200 000. Stále vidíme injekční útoky, jako jsou SQL a skriptovací útoky, které existují již roky a zůstávají mezi nejvýznamnějšími nálezy na naší platformě. Překvapivě je široce rozšířena porušená kontrola přístupu, s mnoha aplikacemi zranitelnými vůči ní. Byli jsme schopni vidět to ve velkém měřítku po spuštění modulu skeneru pro porušenou kontrolu přístupu ve vnitřní betaverzi. Další věcí, která nás překvapuje, je, kolikrát jsou neúmyslně tajné klíče komitovány do kódu zákazníků, od Stripe, Slacku až po klíče poskytovatelů e-mailových služeb – viděli jsme všechno.
Jakou roli hrají lidské bezpečnostní výzkumníci v platformě Astra pro testování pentestu poháněnou umělou inteligencí? Jak se automatizace a lidská odbornost doplňují?
V Astra pracuje umělá inteligence a naši bezpečnostní experti ruku v ruce, aby poskytli přesné, akční a reálné bezpečnostní hodnocení. Zatímco umělá inteligence urychluje detekci zranitelností a automatizuje simulace útoků, naši bezpečnostní výzkumníci přinášejí hluboký kontext, validaci a inovativní analýzu, aby se zajistilo, že žádná kritická slabina nezůstane nezjištěna. Věříme, že testery pentestu nyní hrají ještě důležitější roli a již nemusí trávit čas reportingem low-hanging zranitelností znovu a znovu, ale zaměřují se na skutečné kritické potenciální útoky.
Jak se Astra Security vyvíjí, aby chránila moderní SaaS a cloudové infrastruktury?
Naše platforma proaktivně skenuje cloudové úlohy, API a identity, detekuje nesprávné konfigurace, rizika eskalace oprávnění a reálné útočné vektory. Astra zajišťuje, aby podniky mohly škálovat bezpečně – bez kompromisů v agilitě – s hlubokými cloudovými integracemi, automatizovanými kontrolami dodržování předpisů a bezpečnostními prvky integrovanými do CI/CD pipeline.
Vaše minulost zahrnuje účast v programu bug bounty. Jaká byla vaše nejvýznamnější zranitelnost, kterou jste objevili?
Jedna z nejvýznamnějších zranitelností, které jsem objevil během své cesty bug bounty, byla identifikace kritického obcházení autentizace a injekčního útoku v majoritní tržní platformě. Slabina umožňovala útočníkům přístup k uživatelským účtům bez platných přihlašovacích údajů, potenciálně vystavujících citlivé finanční údaje. To, co činilo toto objevnutí výjimečným, byla jeho reálná dopad – pokud by byla zneužita, mohla by vést k rozsáhlému finančnímu podvodu. Zodpovědné zveřejnění zajistilo, že zranitelnost byla opravena před tím, než byla způsobena jakákoliv škoda.
Jste aktivně zapojeni do kybernetické bezpečnosti a často mluvíte na odborných akcích. Jakou roli hraje zapojení do komunity při formování mise Astra?
Zapojení do komunity je klíčové pro misi Astra. Interakce s bezpečnostními odborníky, vývojáři a CISO pomáhá pochopit vznikající výzvy z první ruky. Tyto poznatky přímo ovlivňují naše inovace produktů, aby se zajistilo, že budujeme řešení, která jsou nejen špičková, ale také praktická, efektivní a sladěná s potřebami odvětví. V Astra jsme vytvořili The 403 Circle – naší exkluzivní komunitu 100+ CTO a CISO, kde bezpečnostní lídři sdílejí zkušenosti, vyměňují si názory a hledají rady od kolegů na předních místech kybernetické bezpečnosti.
Kde vidíte Astra Security za pět let a jaký je váš konečný vizionářský pohled na její dopad na odvětví kybernetické bezpečnosti?
Za pět let bude Astra na špici umělé inteligence poháněné ofenzivní bezpečnosti, což bude stanovovat standard pro nepřetržité testování pentestu. Naším cílem je eliminovat tradiční, reaktivní přístup k bezpečnosti poskytováním podnikům automatizovaného, inteligentního bezpečnostního engine, který detekuje, priorizuje a pomáhá opravovat zranitelnosti v reálném čase. Astra bude formovat budoucnost proaktivní kybernetické bezpečnosti, pomáhající podnikům překročit periodicické bezpečnostní testování a přecházet na vždy zapnutou, umělou inteligencí poháněnou ochranu, která škáluje s nimi.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Astra Security.












