Interviews

Dom Richter, Co-Founder hos Mondoo – Interviewserie

mm
Føj Unite.AI til dine foretrukne kilder på Google

Dom Richter, Co-Founder hos Mondoo er en erfaren produktleder med dyb ekspertise indenfor moderne softwareudvikling, produkt-design og teamledelse. Med en baggrund, der spænder over backend, frontend og automatiseringsteknologier, har han ledet højtpræsterende ingeniørhold gennem en kultur af tillid, eksperimenteren og formålsværdi-baseret innovation. Hans arbejde krydser AI, cybersecurity og DevOps, hvor han betoner samarbejde, kontinuerlig læring og levering af meningsfuld værdi til slutbrugere.

Mondoo er en sikkerheds- og overensstemmelsesautomatiseringsplatform, der giver organisationer mulighed for kontinuerligt at vurderer, overvåge og sikre deres infrastruktur på tværs af cloud, on-premises og hybrid-miljøer. Ved at udnytte policy-as-code og maskinlæringsdrevne indsigt hjælper Mondoo hold med at identificere sårbarheder, gennemtvinge overensstemmelsesstandarder og styrke sikkerhedsstillinger uden at bremse innovationen. Platformen integrerer nærmest uden problemer i moderne DevOps-workflows, hvilket gør kontinuerlig overensstemmelse til en opnåelig realitet for virksomheder af alle størrelser.

Hvad inspirerede dig til at co-founde Mondoo, og hvordan har din baggrund som hacker og produktleder – samt dine erfaringer hos Google (GOOGL ), Chef og tidligere startups – formet virksomhedens mission?

Da jeg var i renden med at bryde ind i systemer som en del af mit arbejde som pentester, fandt jeg mange let forhindrede svagheder. Samtidig var sikkerheden ofte så fokuseret på at oversvømme brugerne med advarsler, at de mistede sigtet på, hvad der betød noget. Dengang tænkte jeg “Der må være en enkel knap, jeg kan trykke for at fikse disse ting”.

Jeg skiftede derefter side og begyndte at forsvare systemer. Jeg lærte, hvordan man ordentligt opererer ting i stor skala med automatisering og kode. Dette er nyttigt, uanset om du kører en lille hjemmenetværk eller en stor teknologivirksomhed. Idéerne er de samme. Til sidst var det denne kombination af sikkerhed og platform-teknologi, der motiverede mig til at co-founde Mondoo. Jeg ville gøre en forskel i sikkerhedens tilstand, ikke blot tilføje endnu en scanner, der genererede flere advarsler. Jeg finder det meget motiverende at se, hvordan vores kunder kan hurtigt forbedre deres stilling med Mondoo, efter at have været fastlåst i år.

DU har beskrevet afhjælpning – processen med at faktisk fikse sårbarheder efter de er opdaget – som en myte. Hvorfor tror du, at industrien fortsat investerer kraftigt i scanning og rapportering, mens holdene kæmper med at udføre reparationerne?

Dette er primært resultatet af, hvordan sikkerheds- og platformhold er oprettet, især i større organisationer. I lang tid har vi behandlet dem som separate enheder, hver med deres egne mål, værktøjer og prioriteringer. Men Conway’s lov beviser, hvad der sker: Du leverer din organisationsstruktur i stedet for at løse problemet. Jeg har set begge hold pege fingre ad hinanden – ofte af meget gode grunde.

Vi oplever nu endelig en ændring i industrien, hvor virksomheder forstår, at de vil have mere ud af sikkerhed. De vil ikke have en forretningshæmmer. De vil have en driver. Takket være fremtænkende ledere, der nu dukker op for at udvide grænserne, ser vi endelig en ændring i industrien og i løsningerne.

Hvordan kan organisationer overvinde den kulturelle kløft mellem sikkerheds- og DevOps-hold, der ofte langsommere afhjælpning?

DevSecOps er en god start; du skal bringe udviklere og sikkerhed tættere sammen. Du kan ansætte tværfaglige roller, der kan hjælpe med at brobygge kløften, som f.eks. SecOps-ingeniører eller platform-eksperter med en sikkerhedsbaggrund. Det er også vigtigt at fysisk bringe holdene sammen. Det er afgørende, at ledelsen opmuntrer og spiller en rolle i denne proces. Etabelér fælles mål og metrikker og sporer dem.

For at støtte dine hold skal du derefter bringe værktøjer og teknologi sammen. Jeg taler ikke kun om at dumpe sikkerhedsbilletter i billetsystemer. Du vil etablere en fælles model, der giver begge hold, hvad de har brug for. F.eks. fandt vi, at automatisering af sårbarhedsfikseringer, hvor vi giver platformholdene nok kontekst og især den specifikke fiksering, de skal anvende, hjælper dem med at udføre meget hurtigere på anmodninger. Jo mere du kombinerer dette med automatisering og opretter ændringsanmodninger i automatiseringssystemer (som Terraform og Ansible), desto lettere er det. Du vil også have en god kommunikationsvej tilbage, dvs. gøre det let for platformholdene at indvende, få undtagelser og rapportere systemiske problemer. Alt dette opmuntrer til samarbejde og brobygger kløften.

Hvad mener du, at ledelsen skal spille en rolle i at skabe ansvarlighed og samarbejde omkring at fikse sikkerhedsproblemer?

Som ledere har vi to store bidrag til vores holds evne til at udføre: hvad vi kommunikerer og hvad vi måler. Hvis ledere kun taler om at samle fund og pege på andre hold som flaskenhalen, så vil deres hold behandle det på samme måde. Hvis de måler antallet af sikkerhedsproblemer og ikke deres kvalitet og handlinger taget, så vil holdene optimere for det.

Vi skaber de rette betingelser ved at arbejde med andre ledere på tværs af grænser, anerkende den fælles natur af dette område og fokusere på fælles resultater i stedet for silo-målinger. Gang på gang ser vi, at når ledere tackler det fælles problem sammen, opnår de mere for deres enkelte hold og mere for virksomheden, fordi de driver de resultater, der betyder noget.

Risikovurderinger er bredt anvendt, men mangler ofte kontekst, og advarsels-træthed overvælder mange hold. Hvordan skal organisationer omstrukturere prioritering, så de rette problemer fikses?

Til effektiv prioritering har du brug for forretningskontekst og teknisk kontekst. Forretningskontekst inkluderer at kende, hvilke digitale aktiver holder lyset tændt i din virksomhed og skal beskyttes for at opretholde din gode rygte. F.eks. er databasen, der indeholder brugernes private billeder, eller gatewayene, der behandler al webtrafik, af højere prioritet end testsystemer, der ikke er forbundet til internettet. Når vi ser på sikkerhedsfund, skal vi kende forretningskonteksten. Hvis du viser “kritisk” på en lavprioritetsfund, så vil dine hold blive desensibiliseret og ikke tage det alvorligt. Hvis et problem virkelig er kritisk, skal du tydeligt vise, hvorfor.

Derefter er der teknisk kontekst. Dette betyder at kende systemet, dets konfiguration, placering, tags, apps, pakker og brugere. Men det er ikke alt. Du skal opgradere din synsvinkel. Du skal forstå, hvordan et sikkerhedsproblem kan udsætte dine kritiske systemer, hvordan de er forbundet og integreret, ikke kun ved at se på ét eller to enkelt system, men ved at se på dem som en klasse. Vi skal også vide, hvordan disse systemer er automatiseret og bygget for hurtigt at fortælle folk, hvor de skal se og hvordan de skal fikse problemet ved roden.

Hvordan kan forsvarere bruge AI ansvarligt til at holde sig foran, uden at skabe nye risici?

At bruge AI multiplicerer kraftigt din evne til at fikse sårbarheder og gøre det i maskinehastighed. Dog hvis AI-systemer ikke er sikre, kan de potentielt introducere nye risici til miljøet. Når du implementerer AI-drevne systemer, er det vigtigt at sikre, at de bruger en sikker og gennemsigtig arkitektur og muliggør omfattende logging og begivenheds-overvågning. Ved at begrænse agent-rettigheder til kun det, der er nødvendigt for at udføre tildelte opgaver, kan risici holdes til et minimum. Yderligere sikkerhedsforanstaltninger, såsom at give brugerne mulighed for at afbryde eller lukke Agentic AI-systemer, når det er nødvendigt, og gennemføre regelmæssige audits af agenterne og deres handlinger, er også noget, jeg ville anbefale.

Hvilke sikkerhedsforanstaltninger tror du er essentielle, når du giver automation mulighed for at fikse i produktionsmiljøer?

Til hver handling, som en automatisering kan udføre, har du brug for sikkerhedsforanstaltninger for at sikre, at den handler inden for sin forventede omfang. Hvis du opretter en AI-agent og giver den frit løb i hele din infrastruktur, vil den bryde ting sammen før eller senere.

Heldigvis forstår vi sikkerhedsforanstaltninger rigtig godt takket være det ufortrødenlige arbejde i platformautomatisering over de sidste to årtier. Moderne automatiseringssystemer har begrænsninger på plads, der kontrollerer, hvilke handlinger der kan udføres. Hos Mondoo kombinerer vi AI-drevne fikseringer med modstridende politik-rammer, der checker deres handlinger. Enhver fiksering oprettes i kode, kan testes, verificeres og især begrænses, når det er nødvendigt.

Hvordan ser du balancen mellem menneskeledet og maskine-drevet fiksering udvikle sig over de næste fem år?

Lignende selv-kørende biler vil vi se hold adoptere maskine-drevet automatisering i mere og mere områder, ét skridt ad gangen. De vil starte med at fokusere på en undergruppe af sikkerhedsområdet, såsom lavere prioritetssystemer, og introducere agentic-automatisering til det, oprette metrikker og mål, og derefter inkrementelt rulle det ud. Når dette er automatiseret, udvider du til andre områder.

Til sidst skal automatiseringsfokus være på områder, der er store i skala med mange ligheder. Disse områder nyder mest af den konsistens, som automatisering bringer. Jeg tror, at om fem år vil alle større fikseringshandlinger være maskine-drevne, og systemerne vil være tæt integreret mellem sikkerhed og platform-drift.

Hvad er din langsigtede vision for, hvordan sårbarhedsstyring skal se ud ved årtiets slutning?

Ved årtiets slutning vil sårbarhedsstyring have en langt stærkere fokus på automatisering og fiksering. Vores job som sikkerhedsspecialister vil være mere fokuseret på at udvikle denne automatisering, arbejde med platformhold på at sikre deres udviklende IT-miljøer. Disse systemer vil være mere tæt integreret, bruge platform-automatisering og agentic AI til at udføre handlinger i skala, mens de er sikre og forudsigelige.    

For mindre sikkerhold med begrænsede ressourcer, hvilke praktiske første skridt kan de tage for at forbedre fiksering og robusthed?

Start med patch-automatisering. Introducér automatisering tidligt – især når du har begrænsede ressourcer – og integrér sikkerhed i det fra starten. Dette er det enkleste skridt, der allerede reducerer eksponeringen for de automatiske scans, som angribere bruger.

Tak for det fantastiske interview, læsere, der ønsker at lære mere, skal besøge Mondoo

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.