Συνεντεύξεις

Shrav Mehta, Ιδρυτής και Διευθύνων Σύμβουλος της Secureframe – Σειρά Συνεντεύξεων

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Shrav Mehta, Ιδρυτής και Διευθύνων Σύμβουλος της Secureframe, είναι ένας επιχειρηματίας και ηγέτης τεχνολογίας που επικεντρώνεται στην απλοποίηση της κυβερνοασφάλειας και της συμμόρφωσης με τους κανονισμούς μέσω της αυτοματοποίησης. Ίδρυσε την Secureframe το 2020 μετά από την απόκτηση εμπειρίας σε ρόλους μηχανικής και ανάπτυξης σε startups που αναπτύσσονται γρήγορα, συμπεριλαμβανομένων των Pilot, Scale AI, Lob και Hired. Νωρίτερα στην καριέρα του, ίδρυσε και ανέπτυξε μια σειρά επιτυχημένων εφαρμογών και παιχνιδιών Android που έφτασαν σε εκατομμύρια χρήστες. Υπό την ηγεσία του, η Secureframe έχει γίνει μια από τις ηγετικές πλατφόρμες αυτοματοποίησης συμμόρφωσης ασφαλείας, βοηθώντας τις οργανώσεις να απλοποιήσουν сложικές διαδικασίες πιστοποίησης ενώ λαμβάνει την υποστήριξη από κορυφαίες εταιρείες κεφαλαίου, συμπεριλαμβανομένων των Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners και άλλων.

Secureframe είναι μια πλατφόρμα αυτοματοποίησης κυβερνοασφάλειας και συμμόρφωσης που επιτρέπει στις οργανώσεις να επιτύχουν και να διατηρήσουν συνεχώς τις ηγετικές πιστοποιήσεις ασφαλείας και προστασίας δεδομένων με σημαντικά λιγότερη χειροκίνητη προσπάθεια. Η πλατφόρμα αυτοματοποιεί τη συλλογή αποδεικτικών, τη συνεχή παρακολούθηση, την εκπαίδευση ασφαλείας, τη διαχείριση κινδύνων προμηθευτών και την προετοιμασία ελέγχου μέσω εκατοντάδων ενσωματώσεων με παρόχους cloud, πλατφόρμες ταυτοποίησης, εργαλεία ανάπτυξης και επιχειρηματικές εφαρμογές. Υποστηρίζοντας πλαισιαία όπως SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP και GDPR, η Secureframe βοηθά τις εταιρείες να ενισχύσουν τη στάση ασφαλείας τους ενώ επιταχύνουν τις πωλήσεις επιχειρήσεων με την ταχύτερη και πιο εύκολη συμμόρφωση καθ’ όλη τη διάρκεια του έτους.

Πριν ιδρύσετε την Secureframe, εργαστήκατε σε ρόλους μηχανικής, μάρκετινγκ και ανάπτυξης σε εταιρείες όπως Pilot, Scale AI, Lob και Hired, και ακόμη και κατασκεύασατε εφαρμογές Android που έφτασαν σε εκατομμύρια χρήστες. Ποια συγκεκριμένα βιώματα σας έκαναν να πιστεύετε ότι η συμμόρφωση ασφαλείας ήταν κατεστραμμένη αρκετά για να αφιερωθείτε στην επίλυση του προβλήματος;

Όλα ξεκίνησαν πραγματικά με τη δική μου απογοήτευση. καθ’ όλη τη διάρκεια της καριέρας μου, είδα ομάδες μηχανικής να σταματούν απότομα όταν ένας μεγάλος πελάτης επιχείρησης τους έδωσε ένα ερωτηματολόγιο ασφαλείας ή απαιτούσε μια αναφορά SOC 2. Η συμμόρφωση ασφαλείας έγινε ένα εμπόδιο για την ανάπτυξη επιχειρήσεων, αντί για einen επιταχυντή.

Άρχισα να ρωτάω ανθρώπους στη δίκτυο μου αν θα ήθελαν εργαλεία για να αυτοματοποιήσουν这一 διαδικασία. Πολλοί είπαν ναι, αλλά δεν ήμουν σίγουρος πόσο σοβαροί ήταν μέχρι που ένας άνθρωπος με τηλεφώνησε πίσω μετά από einen μήνα ρωτώντας πού ήταν το προϊόν. Παραιτήθηκα από τη δουλειά μου εκείνη την εβδομάδα και επίσημα ξεκίνησα την Secureframe. Μέχρι τη στιγμή που είχαμε einen MVP, περισσότερες από 40 εταιρείες ήταν στη λίστα αναμονής μας.

Σήμερα, βοηθάμε χιλιάδες εταιρείες να πλοηγηθούν, να διατηρήσουν και να κλιμακωθούν αυτό το κρίσιμο έργο. Είναι βαθιά ικανοποιητικό να δείτε πώς η πλατφόρμα μας αφαιρεί τη συμφόρηση, μετατρέποντας einen ιστορικό συμφόρηση σε einen ανταγωνιστικό επιταχυντή για τους πελάτες μας.

Η πρόσφατη σας σύνοδος κορυφής για την κυβερνοασφάλεια βρήκε ότι έξι στις δέκα επαγγελματίες ασφαλείας πιστεύουν ότι έχουν κρίσιμες лакκές πληροφόρησης απειλών. Γιατί νομίζετε ότι τόσοι πολλοί οργανισμοί ακόμη πασχίζουν να κατανοήσουν την πραγματική έκθεση κινδύνου παρά το γεγονός ότι δαπανούν πολύ σε κυβερνοασφάλεια;

Ένα πράγμα που έχουμε δει συνεχώς εργαζόμαστε με χιλιάδες οργανισμούς είναι ότι οι περισσότερες ομάδες ασφαλείας δεν λείπουν δεδομένα, αλλά λείπουν контекスト. Λαμβάνουν ειδοποιήσεις από δεκάδες εργαλεία, αλλά ακόμη πασχίζουν να απαντήσουν σε βασικά ερωτήματα όπως πού ζουν τα ευαίσθητα δεδομένα, ποιος έχει πρόσβαση σε αυτά και ποιοι είναι οι συγκεκριμένοι κίνδυνοι. Στην πραγματικότητα, η δημοσκόπησή μας έδειξε ότι ενώ 60% καταναλώνουν τυποποιημένες κυβερνητικές ροές, μόνο το 29% συμμετέχουν σε βιομηχανική ανταλλαγή ISAC. Οι κυβερνητικές ειδοποιήσεις είναι πολύτιμες, αλλά μέχρι τη στιγμή που μια ειδοποίηση φτάσει στο inbox σας, η απειλή έχει ήδη εξελιχθεί.

Το βαθύτερο πρόβλημα είναι ότι τα δίκτυα επεκτείνονται γρηγορότερα από τον κατάλογο του τι υπάρχει σε αυτά. Αν δεν έχετε μια σαφή και ενημερωμένη εικόνα του πού ζουν τα ευαίσθητα δεδομένα και ποιος τα αγγίζει, η προσθήκη ενός άλλου εργαλείου ασφαλείας δεν θα σας σώσει.

Έχετε περιγράψει einen μέλλον όπου η κυβερνοασφάλεια γίνεται一种 “συμμετρική πολεμική AI”, με cả τους επιτιθέμενους και τους αμυνόμενους να χρησιμοποιούν αυτοματοποιημένα συστήματα. Πώς αυτό αλλάζει θεμελιωδώς τον τρόπο με τον οποίο οι ομάδες ασφαλείας επιχειρήσεων πρέπει να λειτουργούν;

Όταν η AI μπορεί να εκτελέσει την πλειοψηφία μιας λειτουργίας αυτοματα, αναγνώριση, εκμετάλλευση και λεία με ελάχιστη ανθρώπινη εμπλοκή, ένας ανθρώπινος αναλυτής που ανοίγει einen 티켓 στις 9 το πρωί για eine ειδοποίηση που στάλθηκε στις 2 το πρωί έχει ήδη χάσει τη μάχη.

Ο ρόλος του επαγγελματία ασφαλείας μεταφέρεται από ενεργό απάντηση σε διευθυντή: ρύθμιση πολιτικής, επαλήθευση της ακεραιότητας των αμυντικών συστημάτων και εξάλειψη τυφλών σημείων αντί για την αντιμετώπιση einer ατελείωτης ουράς χαμηλού επιπέδου ειδοποιήσεων.

Κατά τη διάρκεια της σύνοδου μας, ο πρώην Διευθυντής Κυβερνοασφάλειας της NSA Rob Joyce το είπε απλά: “Δεν υπάρχει επιστροφή στο προ-μοντέλο απειλής AI. Οι αποφάσεις που λαμβάνετε για την άμυνά σας είναι αποφάσεις για το νέο κανονικό. Δεν προετοιμαζόμαστε για einen πιθανό μέλλον.”

Αν η AI επιτρέπει στους επιτιθέμενους να μειώσουν τους χρόνους διάρρηξης από ώρες σε δευτερόλεπτα, ποια είναι τα μεγαλύτερα αδύνατα σημεία στα παραδοσιακά μοντέλα ασφαλείας και συμμόρφωσης που κάνουν τις οργανώσεις ευάλωτες;

Το μεγαλύτερο αδύνατο σημείο είναι η στατική, χειροκίνητη ή σημειακή επαλήθευση. Η παραδοσιακή συμμόρφωση βασίζεται στην κατάρτιση εγγράφων jednou το χρόνο για να αποδείξει ότι ένας έλεγχος λειτουργούσε σε μια συγκεκριμένη ημερομηνία. Αυτό το μοντέλο καταρρέει όταν το λογισμικό παράγεται, επαναλαμβάνεται και αναπτύσσεται συνεχώς. Μια φωτογραφία που τραβήχτηκε το προηγούμενο τρίμηνο μπορεί να μην σας πει πολλά για τη στάση ασφαλείας σας σήμερα. Αυτός είναι ο λόγος για τον οποίο πλαισιαία όπως το FedRAMP μετακινούνται προς την αυτοματοποιημένη και διαρκή επαλήθευση.

Ένα δεύτερο σημαντικό αδύνατο σημείο είναι το πόσο επίπεδα είναι πολλά επιχειρηματικά δίκτυα ακόμη. Όταν ευαίσθητα λειτουργικά συστήματα βρίσκονται στο ίδιο δίκτυο με καθημερινά επιχειρηματικά εργαλεία, ένας seul αποτυχημένος λογαριασμός μπορεί να γίνει ένα πολύ μεγαλύτερο πρόβλημα πολύ γρήγορα.

Πολλοί οργανισμοί ακόμη αντιμετωπίζουν τη συμμόρφωση ως περιοδική άσκηση ελέγχου. Γιατί πιστεύετε ότι αυτή η στάση γίνεται επικίνδυνη σε μια εποχή όπου οι απειλές εξελίσσονται συνεχώς;

Επειδή οι αντίπαλοι δεν επιτίθενται σύμφωνα με το πρόγραμμα ελέγχου σας. Εκμεταλλεύονται το κενό μεταξύ του πώς τα συστήματά σας φαίνονταν κατά τη διάρκεια μιας αξιολόγησης και του πώς είναι πραγματικά διαμορφωμένα τρεις μήνες αργότερα. Οι διαμορφώσεις ολισθαίνουν, οι υπάλληλοι έρχονται και πηγαίνουν, νέο λογισμικό ενσωματώνεται· όλα αυτά δημιουργούν έκθεση που μια ετήσια ανασκόπηση δεν θα πιάσει ποτέ.

Τα πλαισιαία συμμόρφωσης όπως SOC 2 ή CMMC προορίζονται να ορίσουν einen ελάχιστο επιχειρησιακό όρο, όχι einen τερματικό. Η αντιμετώπιση τους ως περιοδικής έργου είναι το πώς οι εταιρείες τελικά βρεθούν σε δυσκολίες σε επαναξιολογήσεις ή, χειρότερα, σε περιστατικά ασφαλείας μεταξύ κύκλων αξιολόγησης.

Τι είναι ένα μοντέλο συνεχούς προστασίας που οδηγείται από την AI στην πράξη, και πώς διαφέρει από τα κέντρα επιχειρήσεων ασφαλείας που οι περισσότερες επιχειρήσεις βασίζονται σήμερα;

Σήμερα, οι ομάδες ασφαλείας δαπανούν το μεγαλύτερο μέρος του χρόνου τους σε χειροκίνητη αντιμετώπιση einer πληθώρας ειδοποιήσεων, διερεύνηση περιστατικών ένα προς ένα και συλλογή αποδεικτικών για ελέγχους μέσω screenshots, spreadsheets και σημειακής τεκμηρίωσης.

Ένα μοντέλο που οδηγείται από την AI αντιστρέφει这一. Αντί για αναλυτές που κυνηγούν ειδοποιήσεις, αυτοματοποιημένα συστήματα παρακολουθούν συνεχώς μοτίβα συμπεριφοράς σε δεδομένα, ταυτότητες και υποδομή. Όταν κάτι απομακρύνεται από einen καθορισμένο όρο, αυτοματοποιημένες διαδικασίες κλείνουν το κενό αμέσως αντί να περιμένουν έναν άνθρωπο να το παρατηρήσει και να ενεργήσει.

Η AI μπορεί επίσης να αναλάβει το βάρος της τεκμηρίωσης完全, παράγοντας και διατηρώντας αξιολογήσεις κινδύνων, αποδεικτικά ελέγχου και εγγραφα συμμόρφωσης με βάση την ζωντανή κατάσταση του περιβάλλοντος αντί για eine φωτογραφία που τραβήχτηκε πριν από einen έλεγχο. Η ομάδα ασφαλείας μεταφέρεται από την εκτέλεση αυτού του έργου στην εποπτεία των συστημάτων που το κάνουν.

Οι κυβερνοαπειλές κρατών γίνονται πιο περίπλοκες και καλύτερα χρηματοδοτούμενες. Ποια ικανότητες πιστεύετε ότι οι επιχειρήσεις πρέπει να αναπτύξουν τα επόμενα τρία χρόνια για να παραμείνουν ανθεκτικές σε τέτοιους τύπους αντιπάλων;

Ακριβής οριοθέτηση δεδομένων, αυτοματοποιημένη επαλήθευση αλυσίδας εφοδιασμού και αρχιτεκτονικές ασφαλείας βασισμένες στη συμπεριφορά.

Οι κρατικοί ηγέτες είναι εξαιρετικοί στο να μπερδεύουν χρησιμοποιώντας κλεμμένες πιστοποιήσεις και legitima système εργαλεία για να κινηθούν μέσα στα δίκτυα χωρίς να προκαλέσουν συμβατικές ειδοποιήσεις. Το πιάσιμο τέτοιου είδους δραστηριότητας απαιτεί την παρακολούθηση μοτίβων συμπεριφοράς, όχι μόνο το σάρωμα για γνωστές υπογραφές malware.

Στην πλευρά της αλυσίδας εφοδιασμού, τα δεδομένα μας έδειξαν ότι το 58% των επαγγελματιών ασφαλείας αναφέρουν τον κίνδυνο προμηθευτή ως την μεγαλύτερη ανεπίλυτη лакκίδα. Η χειροκίνητη ανασκόπηση φύλλων προμηθευτών jednou το χρόνο ενώ οι περίπλοκοι ηγέτες στοχεύουν τους προμηθευτές σας δεν είναι μια πραγματική άμυνα.

Τέλος, η διατήρηση ευαίσθητων περιβαλλόντων απομονωμένων από το υπόλοιπο επιχειρηματικό δίκτυο μειώνει δραματικά την έκθεση σας. Οι οργανώσεις που ελέγχουν καλύτερα τα κόστη συμμόρφωσης did so by limiting how far their sensitive data could spread in the first place.

Όταν η AI γίνεται πιο ικανή, περιμένετε το κενό δεξιοτήτων ασφαλείας να αυξηθεί ή να μειωθεί; Ποιοι ρόλοι ασφαλείας είναι πιθανό να γίνουν πιο σημαντικοί και ποιοι μπορεί να γίνουν αυτοματοποιημένοι;

Νομίζω ότι το κενό δεξιοτήτων ασφαλείας θα αυξηθεί σε πολυπλοκότητα αλλά θα μειωθεί σε όγκο. Η AI θα χειριστεί την καθημερινή επαναλαμβανόμενη δουλειά που έχει ιστορικά καταναλώσει τους νεότερους αναλυτές όπως οι αναθεωρήσεις log, η βασική τεκμηρίωση και η απλή επιδιόρθωση. Αυτό απελευθερώνει ικανότητα, αλλά cũng αυξάνει το όριο για το τι πρέπει να γνωρίζουν οι ικανοί επαγγελματίες.

Οι ρόλοι που θα μετρήσουν περισσότερο στο μέλλον είναι εκείνοι που επικεντρώνονται στην αρχιτεκτονική και τη διακυβέρνηση: επαγγελματίες που μπορούν να σχεδιάσουν ανθεκτικά συστήματα, να αξιολογήσουν την ασφάλεια των πιπών AI και να ερμηνεύσουν einen γρήγορα μεταβαλλόμενο κανονιστικό περιβάλλον.

Η Secureframe έχει επεκταθεί από την αυτοματοποίηση συμμόρφωσης σε ευρύτερη παρακολούθηση ασφαλείας και αποκατάσταση που οδηγείται από την AI. Πού βλέπετε τη γραμμή μεταξύ διακυβέρνησης, διαχείρισης κινδύνων, συμμόρφωσης και ενεργού αμύνης κυβερνοαπειλών να αρχίζει να θολώνει;

Αυτές οι λειτουργίες ήταν πάντα τεχνητά分离. Στην πράξη, είναι όλα εκφράσεις του ίδιου ερωτήματος: μπορείτε να αποδείξετε ότι τα συστήματά σας κάνουν ότι λέτε ότι κάνουν;

Όταν ένα αυτοματοποιημένο σύστημα κλείνει einen ασφαλή κενό σε πραγματικό χρόνο, έχει ταυτόχρονα ενημερώσει την έκθεση κινδύνου σας, έχει καταγράψει einen γεγονός διακυβέρνησης και έχει παράγει αποδεικτικά συμμόρφωσης. Η μετατόπιση που βλέπουμε είναι από την τηλεοπτική συμμόρφωση στη συνεχή εμπιστοσύνη, και η AI είναι όλο και περισσότερο το πώς αυτή η εμπιστοσύνη επικυρώνεται. Όχι μόνο διατηρείται.

Κοιτάζοντας μπροστά, πιστεύετε ότι προσεγγίζουμε einen σημείο όπου τα συστήματα AI θα είναι υπεύθυνα για την άμυνα των κρίσιμων υποδομών με ελάχιστη ανθρώπινη παρέμβαση, ή θα παραμείνει η ανθρώπινη κρίση το τελικό εμπόδιο ενάντια σε μεγάλης κλίμακας κυβερνοαπειλές;

Θα χρειαστεί πάντα και τα δύο, και η ηγετική κουλτούρα θα καθορίσει πόσο καλά θα λειτουργήσει κάθε στοιχείο.

Ο πρώην CISA CIO Bob Costello έκανε αυτό το σημείο κατά τη διάρκεια της σύνοδου μας όταν περιέγραψε πώς η SolarWinds άλλαξε τη ομοσπονδιακή συζήτηση: μετακινούμενη από την αντιμετώπιση της συμμόρφωσης ως ενός ερωτήματος σε eine πραγματική κατανόηση της πραγματικής έκθεσης κινδύνου ενός ολόκληρου περιβάλλοντος. Αυτή η αλλαγή στη στάση είναι το που χωρίζει τις ανθεκτικές οργανώσεις από τις ευάλωτες.

Οι εταιρείες που βγάζουν μπροστά γνωρίζουν πού ζουν τα ευαίσθητα δεδομένα τους πριν από οποιοδήποτε άλλο, έχουν αντικαταστήσει τη χειροκίνητη συλλογή αποδεικτικών με αυτοματοποιημένα συστήματα και έχουν χτίσει eine κουλτούρα όπου οι συμπεριφορές ασφαλείας είναι ενσωματωμένες στην καθημερινή δουλειά αντί να είναι αποθηκευμένες για ετήσιες εκπαιδεύσεις. Για εκείνους που λειτουργούν σε ρυθμιζόμενους ή υψηλούς κίνδυνους περιβάλλοντα, το παράθυρο για σταδιακή αναβάθμιση κλείνει.

Ευχαριστούμε για τη μεγάλη συνέντευξη, οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν Secureframe

Ο Antoine είναι ένας οραματιστής ηγέτης και συνιδρυτής της Unite.AI, οδηγείται από μια αμετάβλητη страсть για το σχήμα και την προώθηση του μέλλοντος της τεχνητής νοημοσύνης και της ρομποτικής. Ένας σειριακός επιχειρηματίας, πιστεύει ότι η τεχνητή νοημοσύνη θα είναι τόσο διαταρακτική για την κοινωνία όσο και η ηλεκτρική ενέργεια, και συχνά πιάνεται να μιλάει για το δυναμικό των διαταρακτικών τεχνολογιών και της AGI.

Ως μελλοντολόγος, είναι αφιερωμένος στο να εξερευνήσει πώς αυτές οι καινοτομίες θα σχήματίσουν τον κόσμο μας. Επιπλέον, είναι ο ιδρυτής του Securities.io, μιας πλατφόρμας που επικεντρώνεται στις επενδύσεις σε ακριβές τεχνολογίες που ανασχεδιάζουν το μέλλον και αναμορφώνουν ολόκληρες βιομηχανίες.