Rozhovory
Tarun Thakur, spoluzakladatel a CEO společnosti Veza – Interview Series

Tarun Thakur, spoluzakladatel a CEO společnosti Veza, je bývalý výkonný ředitel společnosti Data Domain, Veritas a IBM, s desetiletými zkušenostmi s budováním podnikových infrastruktur. Spoluzakladatel Vezy, aby řešil rostoucí krizi identity, se zaměřením na poskytování jasnosti a kontroly v komplexních hybridních a cloudových architekturách.
Veza je platforma pro bezpečnost identity, vytvořená pro moderní, multi-cloudové prostředí, umožňující organizacím spravovat a vynucovat práva přístupu napříč aplikacemi, cloudovými platformami a datovými systémy s nezřetelnou viditelností a přesností. S více než 125 miliony dolarů ve financování, včetně 110 milionů dolarů série C vedené Accel s účastí Sequoia Capital, GV a Norwest Venture Partners, Veza slouží předním podnikům, jako jsou Blackstone, Autodesk, SoFi, Wynn Resorts (WYNN ) a S&P Global, aby zabránila porušením, zmírnila riziko insiderů a zajistila dodržování předpisů.
Máte úspěšně spoluzakládali několik podnikových infrastrukturálních společností v průběhu let. Co vás inspirovalo k založení Vezy a jak vaše předchozí zkušenosti v Datos IO, Data Domain a IBM Research ovlivnily váš pohled na bezpečnost identity?
Každá společnost, kterou jsem založil, řešila základní slepou skvrnu v podnikové infrastruktuře – ochranu dat, odolnost, škálovatelnost. Ale identita byla vždy chybějícím článkem. V Datos IO jsme pomáhali chránit kritická data napříč cloudovými aplikacemi, ale neustále jsme narazili na hlubší problém: nevěděli jsme, kdo měl přístup k jakým datům, nebo proč. To je systémový selhání – ne úložiště nebo výpočet, ale řízení přístupu.
Založil jsem Vezu, protože jsem viděl budoucnost, ve které identita bude primární útočnou plochou. A teď žijeme v té budoucnosti. Průmysl strávil 20 let tím, že se tvrdošíjně držel názoru, že IAM je problém, který lze snadno vyřešit. Není to tak. Je to kontinuální řídicí rovina. Je to místo, kde se bezpečnost, dodržování předpisů a produktivita semua setkávají. Naší misí je učinit přístup nejen viditelným, ale i akčním.
Podívejte se na akvizici CyberArk společností Palo Alto. Je to jasný signál průmyslu, že identita není funkcí back-office – je to jádro podnikové bezpečnostní strategie. Ale i s touto akvizicí je trh stále chybí to, co moderní podniky potřebují nejvíce: reálnou viditelnost toho, co identity mohou dělat, napříč všemi aplikacemi, systémy a datovými soubory. To je mezera, kterou Veza vyplňuje.
Vstupujeme do nové éry, ve které agenti AI nejsou pouze nástroji, ale aktéry – autonomně přistupují k systémům, datům a aplikacím. Jak tato změna ohrožuje tradiční paradigma identity a řízení přístupu (IAM)?
IAM byl navržen pro lidi. Agenti AI tento model zcela rozloží. Tyto jsou autonomní entity, které činí rozhodnutí, generují výstup, řetězové pracovní postupy, spouštějí následné přístup – na rychlost strojů. Ale většina nástrojů IAM stále klade otázku: “Do které skupiny patří tato identita?” To je směšné.
Paradigmatická změna spočívá v tom, že přístup již není poskytován manuálně – je emergentní, dynamický a kontextuální. Nemůžete ho spravovat statickými rolemi a zastaralými oprávněními. Potřebujete reálnou inteligenci přístupu. Potřebujete systémy, které rozumí tomu, co může agent AI dělat napříč všemi systémy – ne pouze to, co je “povoleno” dělat v teorii.
Veza se vyslovila o rostoucím riziku nehumánních identit – agentů AI, servisních účtů, botů. Jak rozlišujete mezi legitimní automatizací a rizikovou nadměrnou autorizací v dynamických prostředích, jako je DevOps nebo finance?
To je otázka za 10 miliard dolarů. Většina organizací nemůže ani inventarizovat své nehumánní identity, natož je spravovat. Veza otočí model: nezačínáme s identitou – začínáme s akcí. Kdo nebo co může číst tento S3 bucket? Kdo může mazat řádky v tomto produkčním databázi?
V DevOps nebo financích je automatizace nezbytná. Ale také je nezbytná omezení. Potřebujete jemnou viditelnost toho, co tyto identity mohou dělat právě teď, ne to, co some IAM ticket řekl před šesti měsíci. A potřebujete být schopni okamžitě zrušit přístup, když se stane toxickým. To je supersíla Vezy.
Jako podniky integrují AI do kritických pracovních postupů, stává se reálné vynucování přístupu s minimálními právy nezbytným. Můžete nás provést, jak Veza umožňuje tuto úroveň granularity napříč hybridními a multi-cloudovými infrastrukturami?
Granularita bez automatizace je zbytečná. Veza se připojuje přímo k řídicí rovině – zda je to AWS, Salesforce (CRM ), Snowflake nebo SAP – a vytváří graf každé oprávnění, každé role, každé akce dostupné identitě. Lidské nebo strojové. Na-premise nebo cloud. Je to jedna sjednocená přístupová tkanina.
Poté vrstvíme do obchodního kontextu – kdo vlastní aplikaci, kdy byla naposledy použita, zda je součástí kritického procesu. To vám umožňuje vytvářet zásady, jako je: “Žádný agent AI nemůže přístup k PII, pokud není výslovně schválen a zaznamenán.” A pokud něco poruší tuto pravidlo, Veza může upozornit, zrušit nebo napravit v reálném čase. To je způsob, jakým se vynucuje minimální práva ve velkém měřítku.
Popisujete Vezu jako poskytovatele “inteligence přístupu”. Co to znamená v praktických termínech a jak se liší od tradičních řešení přístupového řízení nebo platform pro správu identity?
Inteligence přístupu znamená vědět, v kterýkoli okamžik, co může každá identita – lidská nebo nehumánní – dělat, kde a proč. Tradiční nástroje vám řeknou, co uživatel dostal. My vám řekneme, co mohou skutečně dělat právě teď, a zda je to bezpečné.
Nástroje IGA provádějí správu na čtvrtletní bázi. Veza provádí správu kontinuálně. Nástroje PAM se zaměřují na malou podmnožinu privilegovaných účtů. My pokrýváme každou identitu, každou aplikaci, každé oprávnění. A děláme to s kontextem, abychom mohli učinit inteligentní rozhodnutí – ne pouze logické hluk.
Pohled na budoucnost Agentic AI, jak by se měly bezpečnostní architektury vyvíjet, aby držely krok? Jaké schopnosti by měly organizace začít investovat do dneška, aby se vyhnuly selháním dodržování předpisů nebo vnitřním únikům zítřka?
Bezpečnostní týmy musí přestat myslet v termínech uživatelů a začít myslet v termínech akcí. Agenti AI se nezapisují a neodhlašují. Nevyplňují žádanky o přístup. Spouští se, jednají a mizí.
Potřebujete architektury, které jsou přístupově vědomé, reálné a řídicí. To znamená:
- Kontinuální monitoring oprávnění
- Baselining chování AI
- Autonomní zrušení přístupu
- Neporušitelná auditovatelnost napříč všemi interakcemi AI
To není volitelné. Každý agent AI je potenciální insiderová hrozba – a rámce dodržování předpisů se rychle blíží. Pokud nemůžete vysvětlit, kdo udělal co a proč, budete selhat audity, ztrácet důvěru nebo horší.
Veza má mezi svými zákazníky velké značky, jako jsou Autodesk, Blackstone a S&P Global. Jaké jsou běžné vzorce nebo chyby, které vidíte, i u nejzralejších organizací, pokud jde o správu identity?
Nejčastější chyba? Přesvědčení, že někdo jiný to vlastní. IAM je často osiřelý mezi bezpečností, IT, dodržováním předpisů a inženýrstvím. Ta fragmentace zabíjí odpovědnost.
Další problém je role sprawl – zejména u zralých organizací. V průběhu času nikdo neodstraňuje přístup, protože je to riskantní. Místo minimálních práv tak dostanete maximální expozici.
A konečně, většina organizací si myslí, že kontroly přístupu jsou kontrolou. Není to tak. Jsou to pouze náplast. Skutečná kontrola spočívá v tom, aby se zabránilo toxickému přístupu již od začátku. Veza pomáhá týmům přejít z detektivní na preventivní.
Společnost získala více než 125 milionů dolarů s podporou Accel, Sequoia a GV. Co tato úroveň investiční podpory říká o naléhavosti řešení identity v éře AI – a jak plánujete využít tento impuls k rozšíření dopadu Vezy?
To říká, že řešíme generační problém – a děláme to přesně ve správný čas. Identita je nyní přední dveře, požární stěna a nej slabší článek najednou. A AI právě otevřela tuto dveře.
Naši investoři chápou, že Veza není jen další nástroj IAM. Budujeme řídicí rovinu pro přístup v éře AI. Používáme tento impuls k urychlení expanze platformy, prohloubení našich ekosystémových integrací a globálnímu rozšíření – zejména v regulovaných sektorech, jako jsou finanční služby, zdravotnictví a vláda.
Máte 18 patentů v oblasti bezpečnosti dat, úložišť a správy. Existují nějaké oblasti inovací uvnitř Vezy, které podle vás budou stanovovat nové standardy pro to, jak průmysl přistupuje k řízení přístupu v průběhu příštích deseti let?
Ano, dvě z nich.
První je náš Access Graph: je to univerzální model, který mapuje identity na oprávnění na akce napříč všemi systémy, v reálném čase. To je základní pro minimální práva, řízení AI a detekci insiderových hrozeb.
Druhá je autonomní náprava. Investujeme značně do samoopravitelných přístupových prostředí – kde jsou porušování detekována, kontextualizována a opravena bez lidského zásahu. To je způsob, jakým se spravuje AI s AI.
V průběhu příštích deseti let se řízení přístupu posune z reaktivního na autonomní. Veza bude hnací silou této změny.
Nakonec, jste řekl, že “talent nemá hranice”. Jaký byste poradil technickým zakladatelům nebo inženýrům, kteří budují next-generační bezpečnostní nebo AI infrastrukturu společnosti dnes?
Budujte pro hraniční případy, ne pro šťastnou cestu. Budoucnost je zmatená – multi-cloud, multi-agent, multi-polar. Vaše architektura musí předpokládat chaos.
Druhá, nebojte se zpochybnit posvátné krávy. Průmysl bezpečnosti je plný legacy předpokladů – “just-in-time přístup je dostatečný”, “lidé jsou problémem”, “audit znamená Excel”. Rozbijte tyto modely.
Nakonec, najměte lidi, kteří jsou posedlí prvními principy. Nástroje se mění. Paradigmata se mění. Ale jasnost myšlení a mise vyhrává vždy.
A ano, talent nemá hranice. Budujte globálně, budujte diverzifikovaně a budujte pro dopad.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Veza.












