Entrevistas
Dom Richter, Co-Fundador en Mondoo – Serie de Entrevistas

Dom Richter, Co-Fundador en Mondoo es un experimentado líder de productos con una profunda experiencia en el desarrollo de software moderno, diseño de productos y liderazgo de equipos. Con una trayectoria que abarca tecnologías de backend, frontend y automatización, ha liderado equipos de ingeniería de alto rendimiento a través de una cultura de confianza, experimentación y innovación impulsada por un propósito. Su trabajo se cruza con la inteligencia artificial, la ciberseguridad y el DevOps, donde enfatiza la colaboración, el aprendizaje continuo y la entrega de valor significativo a los usuarios finales.
Mondoo es una plataforma de automatización de seguridad y cumplimiento que permite a las organizaciones evaluar, monitorear y proteger continuamente su infraestructura en entornos en la nube, locales e híbridos. Al aprovechar la política como código y las perspectivas impulsadas por el aprendizaje automático, Mondoo ayuda a los equipos a identificar vulnerabilidades, hacer cumplir los estándares de cumplimiento y fortalecer la postura de seguridad sin frenar la innovación. La plataforma se integra perfectamente en los flujos de trabajo de DevOps modernos, lo que hace que el cumplimiento continuo sea una realidad alcanzable para empresas de todos los tamaños.
¿Qué te inspiró a co-fundar Mondoo, y cómo tu experiencia como hacker y líder de productos, junto con tus experiencias en Google (GOOGL ), Chef y startups anteriores, dio forma a la misión de la empresa?
Cuando estaba en las trincheras, rompiendo sistemas como parte de mi trabajo como pentester, encontré muchas debilidades fácilmente prevenibles. Al mismo tiempo, la seguridad a menudo se centraba tanto en inundar a los usuarios con alertas que perdían de vista lo que realmente importaba. En ese momento pensé: “Debe haber un botón simple que pueda presionar para arreglar estas cosas”.
Luego me cambié de lado y comencé a defender sistemas. Aprendí a operar cosas a gran escala, con automatización y código. Esto es útil ya sea que estés ejecutando una pequeña red doméstica o una gran empresa de tecnología. Las ideas son las mismas. En última instancia, fue esta combinación de seguridad y ingeniería de plataforma lo que me motivó a co-fundar Mondoo. Quería hacer una diferencia en el estado de la seguridad, no solo agregar otro escáner que generara más alertas. Me resulta muy motivador ver cómo nuestros clientes pueden mejorar rápidamente su postura con Mondoo, después de estar estancados durante años. Varios clientes nos han dicho que Mondoo redujo sus vulnerabilidades abiertas en un 60%, lo cual es un excelente resultado. Estamos tratando de aumentar ese número al 100% con nuestro manejo de vulnerabilidades agente.
Has descrito la remediación, el proceso de realmente arreglar las vulnerabilidades después de que se descubren, como un mito. ¿Por qué crees que la industria continúa invirtiendo mucho en escaneo y informes mientras deja a los equipos luchando para llevar a cabo las correcciones?
Esto es en gran parte el resultado de cómo se establecen los equipos de seguridad y plataforma, especialmente en organizaciones más grandes. Durante mucho tiempo los tratamos como entidades separadas, cada una con sus propios objetivos, herramientas y prioridades. Pero la ley de Conway prueba lo que sucede: envías tu organigrama en lugar de resolver el problema. He visto a ambos equipos señalarse mutuamente – a menudo por muy buenas razones.
Ahora finalmente estamos experimentando un cambio en la industria, donde las empresas se dan cuenta de que quieren más de la seguridad. No quieren un bloqueador de negocios. Quieren un impulsor. Gracias a líderes innovadores que ahora emergen para empujar los límites, finalmente estamos viendo un cambio en la industria y en las soluciones.
¿Cómo pueden las organizaciones superar la brecha cultural entre los equipos de seguridad y DevOps que a menudo ralentiza la remediación?
DevSecOps es un buen comienzo; necesitas acercar a los desarrolladores y a la seguridad. Puedes contratar roles multifuncionales que ayuden a tender el puente, como ingenieros de SecOps o expertos en plataforma con experiencia en seguridad. También es crucial que los líderes fomenten y participen en este proceso. Establece objetivos y métricas compartidas y monitorea su progreso.
Para apoyar a tus equipos, luego quieres combinar la herramientas y la tecnología. No estoy hablando solo de volcar tickets de seguridad en sistemas de ticketing. Quieres establecer un modelo compartido que dé a ambos equipos lo que necesitan. Por ejemplo, encontramos que automatizar las correcciones de vulnerabilidades donde damos a los equipos de plataforma suficiente contexto y, lo más importante, la corrección específica que necesitan aplicar, les ayuda a ejecutar mucho más rápido las solicitudes. Cuanto más combines esto con la automatización y crees solicitudes de cambio en los sistemas de automatización (como Terraform y Ansible), más fácil es. También quieres tener un buen camino de comunicación de regreso, es decir, hacer que sea fácil para los equipos de plataforma objetar, obtener excepciones y reportar problemas sistémicos. Todo esto fomenta la colaboración y tiende el puente.
¿Cuál crees que debería ser el papel de los líderes en la creación de responsabilidad y colaboración alrededor de la corrección de problemas de seguridad?
Como líderes, tenemos dos contribuyentes importantes a la capacidad de nuestros equipos para ejecutar: lo que comunicamos y lo que medimos. Si los líderes solo hablan de recopilar hallazgos y señalar a otros equipos como el cuello de botella, entonces sus equipos tratarán a la seguridad de la misma manera. Si miden la cantidad de problemas de seguridad y no su calidad y las acciones tomadas, entonces los equipos optimizarán para eso.
Creamos las condiciones adecuadas trabajando con otros líderes a través de fronteras, reconociendo la naturaleza compartida de esta área y centrándonos en resultados compartidos en lugar de métricas aisladas. Una y otra vez vemos que cuando los líderes abordan el problema compartido juntos, logran más para sus equipos individuales y para el negocio, porque impulsan los resultados que importan.
Las puntuaciones de riesgo se utilizan ampliamente, pero a menudo carecen de contexto, y la fatiga de alertas abruma a muchos equipos. ¿Cómo deberían las organizaciones replantear la priorización para que se arreglen los problemas adecuados?
Para una priorización efectiva, necesitas contexto empresarial y técnico. El contexto empresarial incluye saber qué activos digitales mantienen las luces encendidas en tu empresa y necesitan ser protegidos para mantener tu buena reputación. Por ejemplo, la base de datos que contiene las fotos privadas de los usuarios o las puertas de enlace que procesan todo el tráfico del sitio web son de mayor prioridad que los sistemas de prueba que no están conectados a Internet. Cuando miramos los hallazgos de seguridad, debemos conocer el contexto empresarial. Si muestras “crítico” en un hallazgo de baja prioridad, tus equipos se desensibilizarán y no lo tomarán en serio. Si un problema es verdaderamente crítico, necesitas mostrar claramente por qué.
Después viene el contexto técnico. Esto significa saber el sistema, su configuración, ubicación, etiquetas, aplicaciones, paquetes y usuarios. Pero eso no es todo. Necesitas elevar tu vista. Debes entender cómo una cuestión de seguridad puede exponer tus sistemas críticos, cómo están conectados e integrados, no solo mirando uno o dos sistemas individuales, sino mirándolos como un cluster. También necesitas saber cómo estos sistemas están automatizados y construidos para poder decir rápidamente a las personas dónde mirar y cómo arreglar el problema en su raíz.
A medida que los atacantes utilizan cada vez más la inteligencia artificial como arma, ¿cómo pueden los defensores utilizar la inteligencia artificial de manera responsable para mantenerse por delante sin crear nuevos riesgos?
Utilizar la inteligencia artificial multiplica enormemente tu capacidad para arreglar vulnerabilidades y hacerlo a la velocidad de la máquina. Sin embargo, si los sistemas de inteligencia artificial no son seguros, pueden introducir nuevos riesgos en el entorno. Al implementar sistemas impulsados por la inteligencia artificial, es importante asegurarse de que utilicen una arquitectura segura y transparente, y permitan un registro y monitoreo de eventos exhaustivos. Al restringir los permisos de los agentes a solo lo necesario para completar las tareas asignadas, se pueden minimizar los riesgos. Además, es algo que recomendaría altamente, como guardrails adicionales, permitir que los usuarios interrumpan o detengan los sistemas de inteligencia artificial agente cuando sea necesario, y realizar auditorías regulares sobre los agentes y sus acciones.
¿Qué guardrails crees que son esenciales cuando se otorga a la automatización la capacidad de remediación en entornos de producción?
Para cada acción que la automatización puede tomar, necesitas guardrails en su lugar para asegurarte de que actúe dentro de su alcance esperado. Si creas un agente de inteligencia artificial y le das acceso libre a toda tu infraestructura, tarde o temprano romperá cosas.
Afortunadamente, entendemos bien los guardrails gracias al trabajo incansable en la automatización de plataformas durante las últimas dos décadas. Los sistemas de automatización modernos tienen restricciones en su lugar que controlan las acciones que se pueden tomar. En Mondoo, combinamos las remediaciones impulsadas por la inteligencia artificial con marcos de política adversariales que verifican sus acciones. Cualquier remediación se crea en código, se puede probar, verificar y, lo más importante, restringir cuando sea necesario.
¿Cómo ves evolucionar el equilibrio entre la remediación liderada por humanos y la impulsada por máquinas en los próximos cinco años?
Similar a los coches autónomos, veremos a los equipos adoptar la automatización impulsada por máquinas en más y más áreas, paso a paso. Comenzarán centrándose en un subconjunto del alcance de la seguridad, como sistemas de baja prioridad, e introducirán la automatización agente para ellos, creando métricas y objetivos, y luego implementándolos de manera incremental. Una vez que esto esté automatizado, expandes a otras áreas.
En última instancia, el enfoque de la automatización debería estar en áreas que son grandes en escala con muchas similitudes. Esas áreas se benefician más de la consistencia que la automatización trae. Creo que en cinco años, todas las acciones de remediación importantes serán impulsadas por máquinas y los sistemas estarán estrechamente integrados entre la seguridad y las operaciones de plataforma.
¿Cuál es tu visión a largo plazo para cómo debería ser el manejo de vulnerabilidades al final de esta década?
Al final de la década, el manejo de vulnerabilidades tendrá un enfoque mucho más fuerte en la automatización y la remediación. Nuestro trabajo como especialistas en seguridad se centrará más en evolucionar esta automatización, trabajando con los equipos de plataforma en la seguridad de sus entornos de TI en evolución. Estos sistemas estarán más estrechamente integrados, utilizando la automatización de plataforma y la inteligencia artificial agente para tomar acciones a escala mientras son seguros y predecibles.
Para los equipos de seguridad más pequeños con recursos limitados, ¿qué pasos prácticos pueden tomar para mejorar la remediación y la resiliencia?
Comienza con la automatización de parches. Introduce la automatización temprano, especialmente cuando tienes recursos limitados, e integra la seguridad en ella desde el principio. Este es el paso más simple que ya disminuye en gran medida la exposición a los escaneos automatizados que utilizan los atacantes.
Gracias por la gran entrevista, los lectores que desean aprender más pueden visitar Mondoo.












