Συνεντεύξεις
Dom Richter, Συνιδρυτής στην Mondoo – Σειρά Συνεντεύξεων

Dom Richter, Συνιδρυτής στην Mondoo είναι ένας έμπειρος προϊστάμενος προϊόντων με βαθιά εξειδίκευση σε σύγχρονη ανάπτυξη λογισμικού, σχεδιασμό προϊόντων και ηγεσία ομάδων. Με ένα υπόβαθρο που εκτείνεται σε τεχνολογίες backend, frontend και αυτοματοποίησης, έχει ηγηθεί ομάδων μηχανικών υψηλής απόδοσης μέσω μιας κουλτούρας εμπιστοσύνης, πειραματισμού και καινοτομίας που οδηγείται από σκοπό. Το έργο του διασταυρώνεται με την τεχνητή νοημοσύνη, την κυβερνοασφάλεια και το DevOps, όπου τονίζει τη συνεργασία, τη συνεχή μάθηση και την παροχή σημαντικής αξίας στους τελικούς χρήστες.
Mondoo είναι μια πλατφόρμα αυτοματοποίησης ασφάλειας και συμμόρφωσης που ενδυναμώνει τις οργανώσεις να αξιολογούν, να παρακολουθούν και να ασφαλίζουν συνεχώς την υποδομή τους σε cloud, εσωτερικές και υβριδικές περιβάλλοντες. Χρησιμοποιώντας policy-as-code και machine learning–driven εποπτείες, η Mondoo βοηθά τις ομάδες να ανακαλύψουν ευπάθειες, να επιβάλλουν πρότυπα συμμόρφωσης και να ενισχύσουν την ασφάλεια χωρίς να επιβραδύνουν την καινοτομία. Η πλατφόρμα ενσωματώνεται άψογα στις σύγχρονες ροές DevOps, καθιστώντας την συνεχή συμμόρφωση μια επιτεύξιμη πραγματικότητα για επιχειρήσεις όλων των μεγεθών.
Τι σας ενέπνευσε να συνιδρύσετε την Mondoo, και πώς η προηγούμενη εμπειρία σας ως hacker και προϊστάμενος προϊόντων—μαζί με τις εμπειρίες σας στη Google (GOOGL ), Chef, και νωρίτερα startups—σχήμασε την αποστολή της εταιρείας;
Όταν ήμουν στις τάφρους και έσπαγα συστήματα ως μέρος της δουλειάς μου ως pentester, βρήκα πολλές εύκολα προβλέψιμες αδυναμίες. Ταυτόχρονα, η ασφάλεια συχνά ήταν τόσο επικεντρωμένη στο να πλημμυρίζει τους χρήστες με ειδοποιήσεις, που έχασε την εστίαση στο τι ήταν σημαντικό. Τότε σκέφτηκα “Πρέπει να υπάρχει ένα απλό κουμπί που μπορώ να πατήσω για να διορθώσω αυτά τα πράγματα”.
Στη συνέχεια άλλαξα πλευρά και άρχισα να υπερασπίζομαι συστήματα. Έμαθα πώς να λειτουργώ σωστά πράγματα σε κλίμακα, με αυτοματοποίηση και κώδικα. Αυτό είναι χρήσιμο είτε εκτελείτε ένα μικρό οικιακό δίκτυο είτε λειτουργείτε μια μεγάλη εταιρεία τεχνολογίας. Οι ιδέες είναι οι ίδιες. Τελικά, ήταν αυτή η συνδυασμένη ασφάλεια και μηχανική πλατφόρμας που με έκαναν να συνιδρύσω την Mondoo. Ήθελα να κάνω μια διαφορά στην κατάσταση της ασφάλειας, όχι να προσθέσω άλλο ένα σκανερ που παράγει περισσότερες ειδοποιήσεις. Βρίσκω πολύ κινητοποιητικό να δω πώς οι πελάτες μας μπορούν να βελτιώσουν γρήγορα τη στάση τους με την Mondoo, μετά από χρόνια που ήταν κολλημένοι. Πολλοί πελάτες μας έχουν πει ότι η Mondoo μειώνει τις ανοιχτές ευπάθειες τους κατά 60%, το οποίο είναι ένα εξαιρετικό αποτέλεσμα. Προσπαθούμε να αυξήσουμε αυτό το ποσοστό στο 100% με τη δική μας ενεργό διαχείριση ευπαθειών.
Έχετε περιγράψει την αποκατάσταση—τη διαδικασία της διόρθωσης των ευπαθειών μετά την ανακάλυψή τους—ως μύθο. Γιατί πιστεύετε ότι η βιομηχανία συνεχίζει να επενδύει πολύ σε σάρωση και αναφορά ενώ αφήνει τις ομάδες να πασχίζουν να εκτελέσουν τις διορθώσεις;
Αυτό είναι σε μεγάλο βαθμό το αποτέλεσμα του τρόπου με τον οποίο οι ομάδες ασφάλειας και πλατφόρμας έχουν ρυθμιστεί, ιδιαίτερα σε μεγαλύτερες οργανώσεις. Για πολύ καιρό τις αντιμετωπίζαμε ως ξεχωριστές οντότητες, jede με τα δικά της στόχους, εργαλεία και προτεραιότητες. Αλλά ο νόμος του Conway αποδεικνύει τι συμβαίνει: Αποστέλλετε το διάγραμμα οργάνωσής σας αντί να λύσετε το πρόβλημα. Έχω δει και τις δύο ομάδες να δείχνουν δάχτυλα ο eine στην άλλη – συχνά για πολύ καλούς λόγους.
Τώρα τελικά βιώνουμε μια μετατόπιση στη βιομηχανία, όπου οι εταιρείες καταλαβαίνουν ότι θέλουν περισσότερα από την ασφάλεια. Δεν θέλουν ένα εμπόδιο για την επιχείρηση. Θέλουν einen οδηγό. Χάρη σε ηγετικά πρόσωπα που προωθούν τα όρια, βλέπουμε μια μετατόπιση στη βιομηχανία και στις λύσεις.
Πώς μπορούν οι οργανώσεις να υπερβούν το πολιτιστικό χάσμα μεταξύ των ομάδων ασφάλειας και DevOps που συχνά επιβραδύνει την αποκατάσταση;
Το DevSecOps είναι μια καλή αρχή· πρέπει να φέρετε τους développers και τις ομάδες ασφάλειας πιο κοντά. Μπορείτε να προσλάβετε ρόλους που μπορούν να γεφυρώσουν το χάσμα, όπως μηχανικοί SecOps ή εμπειρογνώμονες πλατφόρμας με υπόβαθρο ασφάλειας. Επίσης, η φυσική ένωση των ομάδων βοηθά. Είναι κρίσιμο ότι η ηγεσία ενθαρρύνει και παίζει ρόλο σε αυτή τη διαδικασία. Καθορίστε κοινά στόχους και μετρήσεις και παρακολουθήστε τους.
Για να υποστηρίξετε τις ομάδες σας, θέλετε να φέρετε μαζί εργαλεία και τεχνολογία. Δεν μιλάω μόνο για το να ρίχνετε ειδοποιήσεις ασφάλειας σε συστήματα εισιτηρίων. Θέλετε να καθορίσετε ένα κοινό μοντέλο που δίνει και στις δύο ομάδες ότι χρειάζονται. Για παράδειγμα, βρήκαμε ότι η αυτοματοποίηση διορθώσεων ευπαθειών, όπου δίνουμε στις ομάδες πλατφόρμας достаточно περιεχομένου και, κυρίως, την συγκεκριμένη διόρθωση που πρέπει να εφαρμόσουν, τους βοηθά να εκτελέσουν πολύ γρηγορότερα τις αιτήσεις. Όσο περισσότερο συνδυάζετε αυτό με αυτοματοποίηση και δημιουργείτε αιτήσεις αλλαγών στα συστήματα αυτοματοποίησης (όπως Terraform και Ansible), τόσο πιο εύκολο είναι. Επίσης, θέλετε να έχετε μια καλή διαδρομή επικοινωνίας πίσω, δηλαδή να κάνετε εύκολο για τις ομάδες πλατφόρμας να αντιταχθούν, να πάρουν εξαιρέσεις και να αναφέρουν συστηματικά θέματα. Όλα αυτά ενθαρρύνουν τη συνεργασία και γεφυρώνουν το χάσμα.
Ποια ρόλο πιστεύετε ότι πρέπει να παίξει η ηγεσία στη δημιουργία ευθύνης και συνεργασίας γύρω από την διόρθωση ζητημάτων ασφάλειας;
Ως ηγέτες, έχουμε δύο σημαντικούς συντελεστές στην ικανότητα των ομάδων μας να εκτελέσουν: αυτό που επικοινωνούμε και αυτό που μετράμε. Αν οι ηγέτες μιλάνε μόνο για τη συλλογή ευρημάτων και δείχνουν δάχτυλα σε άλλες ομάδες ως το εμπόδιο, τότε οι ομάδες τους θα το αντιμετωπίσουν με τον ίδιο τρόπο. Αν μετράμε τον αριθμό των ζητημάτων ασφάλειας και όχι την ποιότητα και τις ενέργειες που λαμβάνονται, τότε οι ομάδες θα βελτιστοποιήσουν για αυτό.
Δημιουργούμε τις σωστές συνθήκες εργαζόμαστε με άλλους ηγέτες πέρα από τα όρια, αναγνωρίζοντας τη κοινή φύση αυτής της περιοχής, και εστιάζουμε σε κοινά αποτελέσματα αντί για μετρήσεις σε θάλαμο. Πολλές φορές βλέπουμε ότι όταν οι ηγέτες αντιμετωπίζουν το κοινό πρόβλημα μαζί, επιτύχουν περισσότερα για τις ομάδες τους και περισσότερα για την επιχείρηση, γιατί οδηγούν τα αποτελέσματα που έχουν σημασία.
Οι βαθμοί κινδύνου χρησιμοποιούνται ευρέως αλλά συχνά λείπουν του контекστού, και η κόπωση από τις ειδοποιήσεις υπερφορτώνει πολλές ομάδες. Πώς πρέπει οι οργανώσεις να ξανασκέφτουν την προτεραιότητα ώστε να διορθωθούν τα σωστά ζητήματα;
Για την αποτελεσματική προτεραιότητα, χρειάζεστε επιχειρηματικό контекστό και τεχνικό контекστό. Ο επιχειρηματικός контекστός περιλαμβάνει τη γνώση ποια ψηφιακά περιουσιακά στοιχεία διατηρούν τα φώτα αναμμένα στην εταιρεία σας και πρέπει να προστατευθούν για να διατηρήσουν τη хорошη φήμη σας. Για παράδειγμα, η βάση δεδομένων που περιέχει τις ιδιωτικές φωτογραφίες των χρηστών ή οι πύλες που επεξεργάζονται όλη την κυκλοφορία του ιστότοπου είναι υψηλότερης προτεραιότητας από τα συστήματα δοκιμών που δεν είναι συνδεδεμένα στο διαδίκτυο. Όταν εξετάζουμε τα ευρήματα ασφάλειας, πρέπει να γνωρίζουμε τον επιχειρηματικό контекστό. Αν δείχνουμε “κρίσιμο” σε μια ευρέως ευπάθεια, οι ομάδες μας θα γίνουν αισθητοποιημένες και δεν θα το λάβουν σοβαρά. Αν ένα ζήτημα είναι πραγματικά κρίσιμο, πρέπει να δείξουμε rõ ràng γιατί.
Επόμενο είναι ο τεχνικός контекστός. Αυτό σημαίνει να γνωρίζουμε το σύστημα, τη διαμόρφωσή του, τη θέση, τις ετικέτες, τις εφαρμογές, τα πακέτα και τους χρήστες. Αλλά αυτό δεν είναι όλα. Πρέπει να ανυψώσουμε την άποψή μας. Πρέπει να κατανοήσουμε πώς μια ζήτημα ασφάλειας μπορεί να εκθέσει τα κρίσιμα συστήματά μας, πώς είναι συνδεδεμένα και ενοποιημένα, όχι μόνο κοιτάζοντας ένα ή δύο μεμονωμένα συστήματα, αλλά κοιτάζοντας τα ως cluster. Επίσης, πρέπει να γνωρίζουμε πώς αυτά τα συστήματα είναι αυτοματοποιημένα και να χτίζονται για να πούμε γρήγορα στους ανθρώπους πού να κοιτάξουν και πώς να διορθώσουν το ζήτημα στην ρίζα του.
Όπως οι επιτιθέμενοι χρησιμοποιούν όλο και περισσότερο την τεχνητή νοημοσύνη, πώς μπορούν οι υπερασπιστές να χρησιμοποιήσουν την τεχνητή νοημοσύνη υπεύθυνα για να παραμείνουν μπροστά χωρίς να δημιουργούν νέους κινδύνους;
Η χρήση της τεχνητής νοημοσύνης πολλαπλασιάζει σημαντικά την ικανότητά σας να διορθώσετε ευπάθειες και να το κάνετε με ταχύτητα μηχανής. Ωστόσο, αν τα συστήματα τεχνητής νοημοσύνης δεν είναι ασφαλή, μπορούν να εισαγάγουν νέους κινδύνους στο περιβάλλον. Όταν αναπτύσσετε συστήματα που驱ονται από την τεχνητή νοημοσύνη, είναι σημαντικό να διασφαλίσετε ότι χρησιμοποιούν μια ασφαλή και διαφανή αρχιτεκτονική, και να ενεργοποιήσετε την εκτενή καταγραφή και παρακολούθηση συμβάντων. Περιορίζοντας τις άδειες των agent μόνο σε αυτό που είναι απαραίτητο για την ολοκλήρωση των ανατεθειμένων εργασιών, οι κίνδυνοι μπορούν να κρατηθούν στο ελάχιστο. Επιπλέον, φρουράκια όπως η άδεια στους χρήστες να διακόψουν ή να απενεργοποιήσουν συστήματα Agentic AI όταν είναι απαραίτητο, και η διεξαγωγή τακτικών ελέγχων στους agent και στις ενέργειές τους, είναι κάτι που θα συνιστούσα ιδιαίτερα.
Ποια φρουράκια πιστεύετε ότι είναι απαραίτητα όταν δίνετε στην αυτοματοποίηση την ικανότητα να διορθώσει σε περιβάλλοντα παραγωγής;
Για κάθε ενέργεια που μπορεί να εκτελέσει μια αυτοματοποίηση, χρειάζεστε φρουράκια στο χώρο για να διασφαλίσετε ότι ενεργεί εντός του αναμενόμενου πεδίου. Αν δημιουργήσετε έναν agent AI και του δώσετε ελεύθερη πρόσβαση σε ολόκληρη την υποδομή σας, θα σπάσει πράγματα σύντομα.
Τυχαία, καταλαβαίνουμε τα φρουράκια πραγματικά καλά χάρη στη ακατάπαυστη εργασία στην αυτοματοποίηση πλατφόρμας τις τελευταίες δύο δεκαετίες. Σύγχρονα συστήματα αυτοματοποίησης έχουν περιορισμούς που ελέγχουν τις ενέργειες που μπορούν να εκτελεστούν. Στην Mondoo, συνδυάζουμε διορθώσεις που οδηγούνται από την τεχνητή νοημοσύνη με αντιπαλικά πλαίσια πολιτικής που ελέγχουν τις ενέργειές τους. Κάθε διόρθωση δημιουργείται σε κώδικα, μπορεί να ελεγχθεί, να επιβεβαιωθεί και, κυρίως, να περιοριστεί όταν είναι απαραίτητο.
Πώς βλέπετε την ισορροπία μεταξύ ανθρώπινης και μηχανικής διόρθωσης να εξελίσσεται τα επόμενα πέντε χρόνια;
Παρόμοια με τα αυτοοδηγούμενα αυτοκίνητα, θα δούμε ομάδες να υιοθετούν αυτοματοποίηση που οδηγείται από μηχανές σε ολοένα και περισσότερες περιοχές, ένα βήμα κάθε φορά. Θα αρχίσουν να επικεντρώνονταιまず σε ένα υποσύνολο του πεδίου ασφάλειας, και να εισαγάγουν αυτοματοποίηση agentic για αυτό, να δημιουργούν μετρήσεις και να παρακολουθούν στόχους, και στη συνέχεια να το επεκτείνουν σταδιακά. Μόλις αυτό αυτοματοποιηθεί, επεκτείνετε σε άλλες περιοχές.
Τελικά, η εστίαση της αυτοματοποίησης πρέπει να είναι σε περιοχές που είναι μεγάλες σε κλίμακα με πολλές ομοιότητες. Αυτές οι περιοχές ωφελούνται περισσότερο από τη συνεχή που φέρνει η αυτοματοποίηση. Πιστεύω ότι σε πέντε χρόνια όλες οι σημαντικές ενέργειες διόρθωσης θα είναι μηχανικά οδηγούμενες και τα συστήματα θα είναι στενά ενοποιημένα μεταξύ ασφάλειας και λειτουργιών πλατφόρμας.
Τι είναι η μακροπρόθεσμη ορασή σας για το πώς πρέπει να φαίνεται η διαχείριση ευπαθειών μέχρι το τέλος της δεκαετίας;
Μέχρι το τέλος της δεκαετίας, η διαχείριση ευπαθειών θα έχει μια πολύ ισχυρότερη εστίαση στην αυτοματοποίηση και τη διόρθωση. Η δουλειά μας ως ειδικοί ασφάλειας θα είναι περισσότερο επικεντρωμένη στην εξέλιξη αυτής της αυτοματοποίησης, εργαζόμαστε με ομάδες πλατφόρμας για την ασφάλεια των εξελισσόμενων περιβαλλόντων IT. Αυτά τα συστήματα θα είναι πιο στενά ενοποιημένα, χρησιμοποιώντας αυτοματοποίηση πλατφόρμας και agentic AI για να λάβουν ενέργειες σε κλίμακα ενώ είναι ασφαλή και προβλέψιμα.
Για μικρότερες ομάδες ασφάλειας με περιορισμένα πόροι, ποια πρακτικά πρώτα βήματα μπορούν να κάνουν για να βελτιώσουν τη διόρθωση και την ανθεκτικότητα;
Ξεκινήστε με την αυτοματοποίηση patch. Εισαγάγετε την αυτοματοποίηση νωρίς -尤其 όταν έχετε περιορισμένους πόρους – και ενσωματώστε την ασφάλεια σε αυτή από την αρχή. Αυτό είναι το πιο απλό βήμα που μειώνει ήδη σημαντικά την έκθεση στις αυτοματοποιημένες σάρωση που χρησιμοποιούν οι επιτιθέμενοι.
Ευχαριστώ για τη μεγάλη συνέντευξη, οι αναγνώστες που θέλουν να μάθουν περισσότερα πρέπει να επισκεφθούν Mondoo.












