Interviews
Mike Wiacek, Gründer und CTO von Stairwell – Interview-Serie

Mike Wiacek ist der CTO und Gründer von Stairwell. Er ist leidenschaftlich für Sicherheit und baut ein Team auf, das auf Zusammenarbeit, Ehrlichkeit und der Hilfe für Kunden basiert, um Angreifer auszutricksen. Bevor er Stairwell gründete, war Mike Mitgründer und Chief Security Officer von Alphabet’s (GOOG ) (GOOGL ) Chronicle und gründete auch Google’s Threat Analysis Group.
Stairwell ist ein Cybersicherheitsunternehmen, das Organisationen hilft, Bedrohungen mit einer datenbasierten Herangehensweise zu erkennen und darauf zu reagieren. Seine Plattform sammelt und analysiert kontinuierlich Dateien über die Zeit, ermöglicht Echtzeit-Überwachung, retrospektive Bedrohungsanalyse und künstliche Intelligenz-gestützte Erkenntnisse. Mit fortschrittlicher statischer und verhaltensbasierter Analyse ermöglicht Stairwell Sicherheitsteams, Zero-Day-Bedrohungen zu identifizieren und fundierte Entscheidungen schneller zu treffen.
Sie haben Stairwell gegründet, nachdem Sie die Sicherheitsbemühungen bei Google TAG und Chronicle geleitet hatten. Welche Lücke sahen Sie im Cybersicherheitslandschaft, die Sie dazu veranlasste, etwas Neues aufzubauen?
Nachdem ich die Sicherheit bei Google TAG und Chronicle geleitet hatte, sah ich das gleiche fehlerhafte Muster überall: Bedrohungs-Intelligence-Teams arbeiteten vor dem Angriff, SOCs währenddessen und IR-Teams danach, alle versuchten, die gleiche grundlegende Frage mit unterschiedlichen Tools, unterschiedlichen Daten und völlig unterschiedlichen Denkweisen zu beantworten. Keine Kontinuität. Keine gemeinsame Wahrheit. Es war nicht so, dass die Idee falsch war – es war so, dass die Umsetzung falsch war.
Die meisten Branchen basieren auf Log-Dateien. Aber Log-Dateien sind maßgeschneiderte Messungen. Sie sind Interpretationen. Beobachtungen. Sie sind brüchig und gebaut, um gestern Fragen zu beantworten. Wenn die Log-Datei es nicht aufgezeichnet hat, sind Sie ausgeschlossen. Und schlimmer noch, das Wachstum der Log-Datei-Volumen ist teuer und nicht nachhaltig.
Kommen Sie zu den Unternehmen, die ihre wichtigste Ressource vergessen – die rohen Dateien. Die ausführbaren Dateien, Skripte, DLLs, das ist, wo die Wahrheit lebt. Dateien lügen nicht. Sie ändern sich nicht, abhängig von dem, wer sie beobachtet. Und wenn Sie die rohen Artefakte haben, können Sie etwas tun, was kein log-basiertes Tool je könnte: Ähnlichkeit abgleichen, Varianten erkennen, Beziehungen entdecken und jede Frage über alle Zeit hinweg beantworten.
Ich baute also Stairwell, um all dies zu vereinen. Eine Plattform. Eine Quelle der Wahrheit. Kontinuierlich analysiert, was tatsächlich in Ihrer Umgebung ausgeführt wird – nicht nur, was darüber protokolliert wird. Wenn jedes Team von der gleichen Beweisbasis arbeitet, werden sie alle besser. Schnellere Triage. Intelligentere Erkennung. Tiefere Untersuchungen. So stoppen wir den Kampf gegen gestern und beginnen, den nächsten zu gewinnen.
Stairwell zielt darauf ab, Verteidigern die Fähigkeit zu geben, wie Angreifer zu denken. Wie ermöglicht Ihre Plattform dies praktisch, und welche Arten von Organisationen profitieren am meisten von diesem Ansatz?
Angreifer warten nicht auf Warnungen. Sie arbeiten nicht in Silos. Sie kümmern sich nicht um Ihre Log-Aufbewahrungsrichtlinie, Risikobereitschaft oder budgetäre Bedenken.
Sie lernen Ihre Tools, umgehen Ihre Kontrollen und verbinden Dateien, Infrastruktur und Timing, um stillschweigend ihr Ziel zu erreichen. Verteidiger müssen das Gleiche tun – in Beziehungen denken, nicht in Warnungen. Das ist die Denkweise, die Stairwell Ihnen gibt.
Praktisch beginnt dies mit der Sichtbarkeit in allem, was ausgeführt wird. Wir sammeln und bewahren rohe Artefakte – ausführbare Dateien, Skripte, Loader, Payloads – und analysieren sie kontinuierlich. Nicht nur, wenn sie zum ersten Mal gesehen werden. Für immer. Das bedeutet, dass Sie wie ein Angreifer jagen können: Eine abgelegte Datei finden, zu ihren Varianten wechseln, den Loader identifizieren, ihn zu Infrastruktur-Wiederverwendung zurückverfolgen und jede Phase der Kampagne aufdecken.
Sie müssen nicht jeden Sample umkehren. Stairwell automatisiert dies. Sie müssen nicht raten, was eine Datei tut. Stairwells intelligente Analyse sagt es Ihnen. Sie müssen nicht fragen, was noch ähnlich aussieht. Stairwells Varianten-Entdeckung zeigt es Ihnen.
Wer profitiert? Jeder, der müde ist, blind zu fliegen.
Wenn Sie ein hochwertiges Ziel sind – kritische Infrastruktur, Finanzen, Verteidigung – können Sie sich keine Vermutungen leisten. Wenn Sie ein schmales Team sind, verwandelt Stairwell Sie in einen Multiplikator. Wenn Sie in Warnungen ertrinken, helfen wir Ihnen, durch den Lärm zu schneiden und jede Warnung zu verfolgen.
Unterste Linie: Angreifer denken in Beziehungen. Jetzt können Verteidiger das auch – mit einer Vogelperspektive auf alles, immer.
Ihre Vergangenheit umfasst Arbeit bei der NSA, Google und Chronicle. Wie haben diese Erfahrungen Ihr Verständnis von staatlichen und anhaltenden Bedrohungen, insbesondere im Hinblick auf den Schutz kritischer Infrastrukturen, geprägt?
Ich denke über Sicherheit als Daten-Suche-Problem nach. Lassen Sie uns so viel Daten wie möglich sammeln, speichern und analysieren und Antworten auf Fragen innerhalb dieser Daten finden. Das fehlende Stück Daten für die meisten Organisationen sind ihre tatsächlichen Dateien. Ihre Dateien sind Ihr wertvollster Vermögenswert. Sicherheitsteams in Unternehmen können die grundlegendste Frage nicht beantworten – Wurde Ihre Bedrohungs-Intelligence auf dem Laptop des CEO gefunden? Stairwell sagt es Ihnen sofort und kontinuierlich danach.
Stairwell verwaltet über 8 Milliarden Dateisichtungen mit Google Cloud Bigtable. Was waren die größten ingenieurtechnischen Hürden beim Aufbau eines Bedrohungs-Analyse-Systems, das auf dieser Skala arbeitet?
Eine der Dinge, auf die wir am meisten stolz sind, ist, dass wir eine ingenieurtechnische Lösung gefunden haben, um effizient alle ausführbaren Dateien in einem Unternehmen zu sammeln, zu speichern und zu analysieren. Wir analysieren diese Dateien kontinuierlich gegen unsere Malware-Sammlung, YARA-Regeln, Bedrohungsberichte. Jede neue Datei wird innerhalb von Sekunden untersucht. Interessanterweise ist der Prozess so leicht, dass Kunden oft fragen, ob die Dateien gesammelt werden. Wenn wir es ihnen zeigen, sind sie oft überrascht, wie wenig CPU es beansprucht.
Sie haben gesagt, Sie wollen, dass Stairwell für Cybersicherheit das tut, was Google für die Suche getan hat. Was bedeutet das in Bezug auf Benutzererfahrung und Produkt-Richtung?
Wir sind effektiv eine Suchmaschine für Ihre ausführbaren Dateien und verwandte Dateien. Wir ermöglichen es Sicherheitsteams, Fragen über ihre Dateien zu beantworten. Fragen wie – Ist diese Datei Malware? Gibt es Varianten dieser Datei irgendwo in unseren Systemen? Welche Endgeräte haben diese Malware? Ist diese kürzlich identifizierte anfällige Datei auf einem unserer Geräte? Ist diese Datei häufig? Hat sie häufige Geschwister irgendwo anders? Wo ist sie? Und WANN ist sie angekommen?
Eine der Kernstärken von Stairwell ist die Fähigkeit, proaktive und retrospektive Bedrohungs-Analyse durchzuführen – was bedeutet, dass es sowohl aktive Bedrohungen erkennen als auch vergangene Angriffe aufdecken kann, die möglicherweise unbemerkt geblieben sind. Wie unterscheidet sich dieser Ansatz von herkömmlichen Sicherheitstools wie SIEMs (Security Information and Event Management-Systeme) oder EDRs (Endpoint Detection and Response-Plattformen), die oft auf Echtzeit-Warnungen fokussieren?
Herkömmliche Tools wie SIEMs und EDRs sind für die Gegenwart gebaut. Sie konzentrieren sich auf Echtzeit-Warnungen und punktuelle Erkennungen. Nützlich im Moment, aber blind für alles, was nicht ausgelöst wurde oder vorbeischlüpfte, als niemand hinsah.
Stairwell arbeitet anders. Wir fragen nicht nur, was passiert ist. Wir fragen, was jemals in Ihrer Umgebung war.
Wir bewahren und analysieren kontinuierlich rohe Dateien – jede ausführbare Datei, jedes Skript – über alle Zeit hinweg. Also können Sie auch dann noch etwas finden, analysieren und zu Ende bringen, wenn es gelöscht, umbenannt, neu verpackt oder inaktiv war.
Das bedeutet, dass Sie proaktiv jagen können, bevor die Warnung ausgelöst wird. Und retrospektiv nach dem Angriff – sogar Monate später, mit voller Kontext und voller Geschichte. Versuchen Sie, das mit einem SIEM zu tun, das seine Log-Dateien abgelaufen hat oder einem EDR, das nur sieht, was gerade läuft.
Stairwell gibt Ihnen die Macht, zu fragen: “Hat dies jemals in unserer Umgebung vorkommen?” Und eine echte Antwort zu erhalten, nicht nur “nicht kürzlich” oder “wir können es nicht sagen”. Das ist der Unterschied.
Angesichts des wachsenden Interesses von Bundesorganisationen an künstlicher Intelligenz und Bedrohungserkennung, wie sehen Sie die Beiträge von Stairwells künstlicher Intelligenz-Modellen zur Verteidigung auf nationaler Ebene?
Bundes-Verteidiger benötigen keine zusätzlichen Dashboards. Sie benötigen schnellere Antworten, klarere Absichten und Tools, die mit Angreifern Schritt halten, die schneller iterieren als der Regierungs-Beschaffungszyklus.
Stairwells Ansatz zur künstlichen Intelligenz ist nicht nur ein angehängtes Klassifizierungs-Tool. Es basiert auf einer tiefen Grundlage von Milliarden realer Artefakte, globaler Datei-Häufigkeit, Varianten-Linie und Jahren von Bedrohungs-Verhalten. Wir kombinieren statische und verhaltensbasierte Merkmalsextraktion mit strukturierten LLM-Aufforderungen, um zu erklären, warum etwas wichtig ist – nicht nur, um es zu flaggen.
Das bedeutet, dass wir nationalen Verteidigern das geben können, was sie selten bekommen:
- Sofortige Erkenntnisse auf Reverse-Engineer-Ebene über verdächtige Dateien… alle davon. Wir zwingen Angreifer in eine Verlierer-Verlierer-Situation: Entweder sind sie identisch mit “gutem” Software oder einzigartig und werden erwischt. Es gibt keinen Mittelweg, und wir nutzen das aus.
- Kontext-reiche Antworten über Absicht, Funktionalität und Beziehungen
- Varianten-bewusste Erkennung, die nicht zusammenbricht, wenn Angreifer ihre Malware neu verpacken oder umbenennen. Tatsächlich je mehr Angreifer packen, desto mehr fallen sie auf!
Künstliche Intelligenz wird hastig von Anbietern verwendet, um zu automatisieren, was immer getan wurde. Wir verwenden künstliche Intelligenz, um Probleme so zu lösen, wie sie ursprünglich gelöst werden sollten, aber wir hatten nie die Technologie, um es zu erreichen.
Wir denken bereits wie Angreifer. Unsere Modelle sind trainiert, um zu zerlegen, zuzuschreiben und zu wechseln. Das ist genau, was Bundes-Behörden benötigen – nicht nur mehr Warnungen, sondern die Fähigkeit, zu verstehen und zu reagieren, bevor die nächste Kampagne beginnt.
Sicherheitsteams sind oft von Warnungen und Falsch-Positiven überwältigt. Wie hilft Stairwell, diesen Lärm zu reduzieren, während es gleichzeitig die kritischsten Bedrohungen aufdeckt?
Stairwell hilft Sicherheitsteams, ihre Bedrohungs-Intelligence zu operationalisieren. Einer der schwierigsten Teile der Sicherheit ist es, herauszufinden, welche Endgeräte mit Malware infiziert sind. Stairwell identifiziert diese Geräte in Sekunden. Stairwells intelligente Analyse macht Datei-Triage trivial. Während unsere Run-to-Ground-Fähigkeit die Häufigkeit von Dateien innerhalb Ihres Unternehmens und über alle Unternehmen hinweg nutzt, um gezielte Malware fast unmöglich zu machen.
Angreifer nutzen künstliche Intelligenz immer mehr, um ausweichendere und ständig sich ändernde Bedrohungen zu schaffen. Wie hilft Stairwell Verteidigern, mit diesem Wandel in den offensiven Taktiken Schritt zu halten?
In einer Welt, in der künstliche Intelligenz verwendet werden kann, um leicht “Zero-Day”-Malware zu erstellen, die noch nie jemand gesehen hat, werden Sicherheitsansätze getestet. Traditionelle Tools wie EDRs, die Signaturen und verhaltensbasierte Ansätze verwenden, sind blind für neue Malware. Stairwell analysiert, was die Datei tun soll. Stairwell ist gut positioniert, noch nie gesehene Malware zu finden, die von künstlicher Intelligenz erstellt wurde, da es Dateianalyse und Daten-Suche-Techniken verwendet, um zu untersuchen.
Was ist der häufigste Irrtum, den Sicherheitsleiter über ihre Bedrohungs-Postur haben – und wie hilft Stairwell, diese Lücke zu schließen?
Die Welt hat die Vorstellung akzeptiert, dass EDRs perfekt sind. Die Realität ist, dass sie ein falsches Sicherheitsgefühl vermitteln. Leider basieren EDRs auf verhaltensbasierten Signaturen und müssen jeden Tag aktualisiert werden. Ihre Schwäche ist, dass sie die Dateien auf jedem Gerät nicht jeden Tag analysieren. Stairwell ist die nächste Generation von Sicherheit, die Signal-Intelligence, einschließlich Ihrer Unternehmens-Dateien, verwendet, um einen Daten-Suche-Ansatz zur Sicherheit zu untersuchen, um Malware in Sekunden zu finden.
Schließlich, wie definieren Sie Erfolg – nicht nur in Geschäftsbegriffen, sondern auch in Bezug auf die Auswirkungen auf Verteidiger und die Cybersicherheits-Gemeinschaft als Ganzes?
Erfolg kann viele Dinge sein, aber es gibt nichts Besseres, als einen Anruf von einem Kunden zu erhalten, der sagt, dass Stairwell ein Stück Malware auf einem Gerät oder USB-Stick gefunden hat, das die EDR oder andere Sicherheitstools verpasst haben und die Malware daran gehindert hat, auf ein anderes System übertragen zu werden.
Vielen Dank für das großartige Interview, Leser, die mehr erfahren möchten, sollten Stairwell besuchen: Stairwell.












