Rozhovory

Shrav Mehta, zakladatel a CEO Secureframe – rozhovor

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Shrav Mehta, zakladatel a CEO Secureframe, je podnikatel a technologický lídr, který se zaměřuje na zjednodušení kybernetické bezpečnosti a regulativní compliance prostřednictvím automatizace. Založil Secureframe v roce 2020 po získání zkušeností v inženýrských a růstových rolích ve fast-growing startupech, včetně Pilot, Scale AI, Lob a Hired. Na počátku své kariéry založil a rozvinul portfolio úspěšných Android aplikací a her, které dosáhly milionů uživatelů. Pod jeho vedením se Secureframe stal jedním z předních platforem pro automatizaci bezpečnostní compliance, pomáhající organizacím zjednodušit komplexní certifikační procesy a získávající podporu od předních venture firem, včetně Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners a dalších.

Secureframe je platforma pro kybernetickou bezpečnost a compliance automatizaci, která umožňuje organizacím dosáhnout a neustále udržovat průmyslové bezpečnostní a soukromí certifikace s významně nižším manuálním úsilím. Platforma automatizuje sběr důkazů, nepřetržité monitorování, bezpečnostní povědomí, řízení rizik dodavatelů a přípravu auditu prostřednictvím stovek integrací s cloudovými poskytovateli, identifikačními platformami, vývojářskými nástroji a obchodními aplikacemi. Podporuje rámce, včetně SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP a GDPR, Secureframe pomáhá společnostem posílit jejich bezpečnostní postavení a urychlit podnikové prodeje tím, že dělá compliance rychlejší, škálovatelnější a snazší na údržbu po celý rok.

Předtím, než jste založil Secureframe, jste pracoval v inženýrských, marketingových a růstových rolích ve společnostech, jako jsou Pilot, Scale AI, Lob a Hired, a dokonce jste vytvořil Android aplikace, které dosáhly milionů uživatelů. Jaké konkrétní zkušenosti vás přesvědčily, že bezpečnostní compliance je dostatečně rozbitá, aby se jí věnoval celý váš podnik?

Všechno to začalo s mou vlastní frustrací. Během své kariéry jsem sledoval velmi špičkové inženýrské týmy, které se zastavily, když jim majoritní podnikový zákazník předal bezpečnostní dotazník nebo vyžadoval SOC 2 zprávu. Kybernetická bezpečnostní compliance se stala překážkou pro obchodní růst, místo aby byla akcelerátorem.

Začal jsem se ptát lidí ve své síti, zda by chtěli nástroje pro automatizaci tohoto procesu. Mnozí řekli ano, ale nebyl jsem si jist, zda jsou vážní, dokud mě jeden člověk nekontaktoval zpět o měsíc později a zeptal se, kde je produkt. Ten týden jsem opustil svou práci a oficiálně zahájil Secureframe. Do doby, kdy jsme měli funkční prototyp, bylo na naší čekací listině více než 40 společností.

Dnes pomáháme tisícům společností navigovat, udržovat a škálovat tuto kritickou práci. Je hluboce uspokojivé vidět, jak naše platforma odstraňuje tření, měnící historickou úzkou místa na konkurenční akcelerátor pro naše zákazníky.

Vaše nedávná kybernetická bezpečnostní konference zjistila, že šest z deseti bezpečnostních odborníků se domnívá, že mají kritické mezery v hrozbě inteligence. Proč si myslíte, že tolik organizací stále zápasí s pochopením své skutečné rizikové expozice, přestože hodně investují do kybernetické bezpečnosti?

Jedna věc, kterou jsme konzistentně viděli při práci s tisíci organizacemi, je, že většina bezpečnostních týmů postrádá kontext, ne data. Dostávají upozornění z desítek nástrojů, ale stále zápasí s odpověďmi na základní otázky, jako kde citlivé údaje žijí, kdo k nim má přístup a jaké jsou jejich specifické rizika. Ve skutečnosti naše anketa ukázala, že zatímco 60 % spotřebuje standardní vládní kanály, pouze 29 % se účastní sdílení specifických odvětvových ISAC. Vládní upozornění jsou cenná, ale do doby, kdy jedno dorazí do vaší poštovní schránky, hrozba se již často změnila.

Hlubší problém spočívá v tom, že sítě se rozšiřují rychleji než inventář toho, co na nich je. Pokud nemáte jasný, aktuální obraz o tom, kde vaše citlivé údaje žijí a kdo je dotýká, přidání dalšího bezpečnostního nástroje vás nezachrání.

Popisujete budoucnost, ve které se kybernetická bezpečnost stane formou “symetrické AI války”, s oběma útočníky a obránci, kteří používají stále autonomnější systémy. Jak tohle fundamentálně mění způsob, jakým podnikové bezpečnostní týmy potřebují operovat?

Když může AI provozovat většinu operace autonomně, průzkum, exploataci a laterální pohyb s minimálním lidským zásahem, lidský analytik, který otevře lístek v 9 hodin ráno pro upozornění, které bylo odesláno ve 2 hodiny ráno, již prohrál bitvu.

Role bezpečnostního odborníka se mění z aktivního respondéra na orchestrátora: nastavování zásad, ověřování integrity obranných systémů a eliminace slepých míst, místo triáže nekonečné fronty nízkoúrovňových upozornění.

Během naší konference, bývalý ředitel kybernetické bezpečnosti NSA Rob Joyce to řekl jasně: “Není cesty zpět k předchozímu hrozbě modelu. Rozhodnutí, která děláte o své obraně, jsou rozhodnutí o novém normálu. Nepřipravujeme se na možnou budoucnost.”

Pokud AI umožňuje útočníkům snížit dobu prolomení z hodin na sekundy, jaké jsou největší slabiny v tradičních bezpečnostních a compliance modelech, které činí organizace zranitelnými?

Největší slabina je bod-v-čase, statická nebo manuální validace. Tradiční compliance spoléhá na kompilaci dokumentace jednou ročně, aby prokázala, že kontrola fungovala v konkrétním datu. Tento model se rozpadá, když software je generován, iterován a nasazen kontinuálně. Snímek pořízený minulý kvartál vám nemusí říci mnoho o vaší bezpečnostní pozici dnes. To je důvod, proč rámce, jako je FedRAMP, přecházejí na automatizovanou a trvalou validaci.

Druhá hlavní slabina spočívá v tom, že mnoho podnikových sítí je stále plochých. Když citlivé provozní systémy sedí na stejné síti jako každodenní firemní nástroje, jeden kompromitovaný účet se může stát mnohem větším problémem velmi rychle.

Mnohé organizace stále považují compliance za periodickou auditní cvičení. Proč si myslíte, že tento postoj se stává nebezpečným v éře, kdy hrozby se neustále vyvíjejí?

Protože nepřátelé neútočí podle vašeho auditního plánu. Vyžívají mezery mezi tím, jak vaše systémy vypadaly během hodnocení a jak jsou skutečně nakonfigurovány tři měsíce později. Konfigurace se posouvají, zaměstnanci přicházejí a odcházejí, nové software se integruje; vše toto vytváří expozici, kterou roční kontrola nikdy nezachytí.

Rámce compliance, jako je SOC 2 nebo CMMC, jsou určeny k definování provozního dna, ne cíle. Zacházení s nimi jako s periodickým projektem je způsobem, jak se firmy dostanou do potíží v rekontrolách nebo, horší, v bezpečnostních incidentech mezi kontrolními cykly.

Co vypadá AI-poháněný kontinuální ochranářský model ve skutečnosti, a jak se liší od bezpečnostních operačních center, na kterých se většina podniků spoléhá dnes?

Dnes bezpečnostní týmy tráví většinu svého času manuálním triáží zahlcení upozornění, vyšetřováním incidentů jeden po druhém a shromažďováním důkazů pro audity prostřednictvím snímků, tabulek a bod-v-čase dokumentace.

AI-poháněný model tohle převrací. Místo toho, aby analytici pronásledovali upozornění, automatizované systémy kontinuálně monitorují behaviorální vzorce napříč daty, identitami a infrastrukturou. Když něco odchyluje od stanovené základní linie, automatizované pracovní postupy okamžitě uzavřou mezeru, místo aby čekaly na lidského pozorovatele, aby si toho všiml a jednal.

AI může také převzít dokumentační zátěž úplně, generovat a udržovat rizikové hodnocení, důkazy o kontrole a záznamy o compliance na základě živého stavu prostředí, místo snímků pořízených před auditem. Bezpečnostní tým se posouvá z provádění této práce na dohled nad systémy, které to dělají.

Státní kybernetické hrozby se stávají sofistikovanějšími a lépe financovanými. Jaké schopnosti si myslíte, že podniky musí vyvinout v průběhu následujících tří let, aby zůstaly odolné proti těmto typům útočníků?

Přesné určení rozsahu dat, automatizované ověření dodavatelského řetězce a behaviorálně založené bezpečnostní architektury.

Státní aktéři jsou excelente v tom, aby se sllili s ukradenými přihlašovacími údaji a legitimními systémovými nástroji, aby se pohybovali po sítích bez spuštění konvenčních upozornění. Chyťte tuto činnost vyžaduje monitorování vzorců, ne pouze skenování známých malware signatur.

Na straně dodavatelského řetězce naše průzkumná data ukázala, že 58 % bezpečnostních praktiků uvádí riziko třetích stran jako největší nevyřešenou mezeru. Manuální kontrola dodavatelských tabulek jednou ročně, zatímco sofistikovaní aktéři cílí na vaše dodavatele, není skutečnou obranou.

Nakonec omezení citlivých prostředí na izolaci od zbytku vaší firemní sítě dramaticky snižuje vaši expozici. Organizace, které nejlépe kontrolovaly náklady na compliance, tak učinily omezením, jak daleko se mohla jejich citlivá data rozšířit.

Jak AI stává schopnější, očekáváte, že se kybernetická bezpečnostní mezera dovedností rozšíří nebo zúží? Které bezpečnostní role jsou pravděpodobně nejdůležitější, a které mohou se stát stále více automatizovanými?

Myslím, že kybernetická bezpečnostní mezera dovedností se rozšíří v komplexitě, ale zúží v objemu. AI bude zpracovávat rutinní opakující se práci, která historicky spotřebovávala junior analytiky, jako jsou kontrola logů, základní dokumentace a přímé patchování. To uvolní kapacitu, ale také zvyšuje laťku pro to, co musí znalí praktici znát.

Role, které budou mít největší význam, jsou ty, které se zaměřují na architekturu a správu: profesionálové, kteří mohou navrhnout odolné systémy, posoudit bezpečnost AI kanálů a interpretovat rychle se měnící regulační prostředí.

Secureframe se rozšířil z compliance automatizace do širší bezpečnostní monitorování a AI-poháněné nápravy. Kde vidíte hranici mezi správou, řízením rizik, compliance a aktivní kybernetickou obranou, která začíná mizet?

Tyto funkce byly vždy umělými separacemi. V praxi jsou to všechny vyjádření stejné otázky: můžete prokázat, že vaše systémy dělají to, co říkají, že dělají?

Když automatizovaný systém uzavře bezpečnostní mezeru v reálném čase, současně aktualizuje váš rizikový postoj, protokoluje událost správy a generuje důkazy o compliance. Posun, který vidíme, je z bod-v-čase compliance na kontinuální důvěru, a AI je stále více tím, jak se tato důvěra ověřuje. Nejen udržuje.

Pohledem do budoucnosti, věříte, že se blížíme k bodu, kdy AI systémy budou odpovědné za obranu kritické infrastruktury s minimálním lidským zásahem, nebo bude lidský úsudek zůstávat konečnou zárukou proti velkým kybernetickým útokům?

Budou to vždycky oba, a leadership kultura určí, jak dobře bude fungovat kterákoli z těchto složek.

Bývalý CISA CIO Bob Costello to uvedl na naší konferenci, když popsal, jak se SolarWinds změnil federální rozhovor: přesunul se od zacházení s compliance jako s cvičením checkboxu k skutečnému pochopení reálného rizikového postoje celého prostředí. Tento posun v myšlení je tím, co odděluje odolné organizace od zranitelných.

Společnosti, které se dostanou dopředu, znají, kde žijí jejich citlivé údaje, než někdo požádá, nahradily manuální sběr důkazů automatizovanými systémy a vybudovaly kulturu, ve které jsou bezpečnostní chování vložena do denní práce, místo aby byly rezervována pro roční školení. Pro ty, kteří operují v regulovaných nebo high-stakes prostředích, okno pro postupnou modernizaci se zavírá.

Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Secureframe

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.