Entrevistas
Mike Wiacek, Fundador y CTO de Stairwell – Serie de Entrevistas

Mike Wiacek es el CTO y Fundador de Stairwell. Está apasionado por la seguridad y por construir un equipo con una cultura basada en la colaboración, la honestidad y la dedicación a ayudar a los clientes a superar a los atacantes. Antes de fundar Stairwell, Mike fue el cofundador y Director de Seguridad de Chronicle de Alphabet (GOOG ) (GOOGL ) y también fundó el Grupo de Análisis de Amenazas de Google.
Stairwell es una empresa de ciberseguridad que ayuda a las organizaciones a detectar y responder a amenazas utilizando un enfoque basado en datos. Su plataforma recopila y analiza archivos a lo largo del tiempo, lo que permite el monitoreo en tiempo real, la caza de amenazas retrospectiva y los análisis impulsados por inteligencia artificial. Con análisis estáticos y comportamentales avanzados, Stairwell equipa a los equipos de seguridad para identificar amenazas de día cero y tomar decisiones informadas más rápidamente.
Fundaste Stairwell después de liderar los esfuerzos de seguridad en Google TAG y Chronicle. ¿Qué brecha viste en el panorama de la ciberseguridad que te convenció de que era hora de construir algo nuevo?
Después de liderar la seguridad en Google TAG y construir Chronicle, vi el mismo patrón roto en todas partes: los equipos de inteligencia de amenazas trabajaban antes del ataque, los SOCs durante el ataque y los equipos de respuesta a incidentes después, todos tratando de responder a la misma pregunta fundamental con diferentes herramientas, diferentes datos y mentalidades completamente diferentes. No había continuidad. No había verdad compartida. No era que la idea estuviera mal — era que la implementación estaba mal.
La mayoría de la industria se basa en registros. Pero los registros son mediciones personalizadas. Son interpretaciones. Observaciones. Son frágiles y están diseñados para responder a las preguntas de ayer. Si el registro no capturó algo, estás sin suerte. Y peor aún, el crecimiento del volumen de registros es costoso e insostenible.
Entonces, las empresas olvidan su activo más importante: los archivos raw. Los ejecutables, los scripts, los DLL, ahí es donde vive la verdad. Los archivos no mienten. No cambian dependiendo de quién los observe. Y si tienes los artefactos raw, puedes hacer algo que ninguna herramienta basada en registros puede hacer: coincidir similitudes, detectar variantes, descubrir relaciones y responder a cada pregunta en todo momento.
Así que construí Stairwell para unificar todo esto. Una plataforma. Una fuente de verdad. Analizando continuamente lo que realmente se ejecuta en tu entorno — no solo lo que se registra sobre ello. Cuando todos los equipos trabajan con la misma evidencia, todos mejoran. Triage más rápido. Detección más inteligente. Investigaciones más profundas. Eso es cómo paramos de luchar contra la brecha de ayer y empezamos a adelantarnos a la siguiente.
Stairwell tiene como objetivo dar a los defensores la capacidad de pensar como atacantes. ¿Cómo hace que su plataforma permita esto prácticamente, y qué tipo de organizaciones se benefician más de este enfoque?
Los atacantes no esperan a las alertas. No operan en silos. No se preocupan por tu política de retención de registros, apetito de riesgo o preocupaciones presupuestarias.
Aprenden tus herramientas, evaden tus controles y encadenan archivos, infraestructura y temporización para alcanzar silenciosamente su objetivo. Los defensores necesitan hacer lo mismo — pensar en relaciones, no en alertas. Esa es la mentalidad que Stairwell te da.
Prácticamente, esto comienza con visibilidad en todo lo que se ejecuta. Recopilamos y preservamos artefactos raw — ejecutables, scripts, cargadores, payloads — y los analizamos continuamente. No solo cuando se ven por primera vez. Siempre. Eso significa que puedes cazar como un adversario: encuentra un archivo caído, pivota a sus variantes, identifica el cargador, rastrea su reutilización de infraestructura y descubre cada etapa de la campaña.
No necesitas ingeniería inversa de cada muestra. Stairwell automatiza eso. No necesitas adivinar qué hace un archivo. Stairwell te lo dice. No necesitas preguntarte qué más se parece a él. Stairwell te muestra.
¿Quién se beneficia? Cualquiera que esté cansado de volar a ciegas.
Si eres un objetivo de alto valor — infraestructura crítica, finanzas, defensa — no puedes permitirte el trabajo de adivinanza. Si eres un equipo delgado, Stairwell te convierte en un multiplicador de fuerzas. Si estás ahogándote en alertas, te ayudamos a cortar el ruido y a llevar cada alerta a tierra.
En resumen: los atacantes piensan en relaciones. Ahora los defensores también pueden, con una visión de pájaro de todo, siempre.
Su experiencia incluye trabajo en la NSA, Google y Chronicle. ¿Cómo moldearon esas experiencias su comprensión de las amenazas de estado y persistentes, particularmente en relación con la protección de infraestructura crítica?
Pienso en la seguridad como un problema de búsqueda de datos. Recopilamos, almacenamos y analizamos tantos datos como sea posible y encontramos respuestas a preguntas dentro de esos datos. La pieza de datos que falta para la mayoría de las organizaciones es sus archivos reales. Sus archivos son su activo más valioso. Los equipos de seguridad en las empresas no pueden responder a la pregunta más básica: ¿Se encuentra alguna de nuestra inteligencia de amenazas en la laptop del CEO? Stairwell te lo dice de inmediato y continuamente después.
Stairwell administra más de 8 mil millones de avistamientos de archivos utilizando Google Cloud Bigtable. ¿Cuáles fueron los principales obstáculos de ingeniería al construir un sistema de análisis de amenazas que opera a esta escala?
Una de las cosas de las que más orgullosos estamos es que hemos encontrado una solución de ingeniería para recopilar, almacenar y analizar eficientemente cada archivo ejecutable en una empresa. Analizamos continuamente estos archivos contra nuestro corpus de malware, reglas YARA, informes de amenazas. Cualquier nuevo archivo es investigado — en cuestión de segundos. Interesantemente, el proceso es tan ligero que los clientes a menudo preguntan si los archivos están siendo recopilados. Cuando les mostramos que está funcionando, a menudo se sorprenden de cuánto CPU ocupa.
Has dicho que quieres que Stairwell haga para la ciberseguridad lo que Google hizo para la búsqueda. ¿Qué significa eso en términos de experiencia del usuario y dirección del producto?
Somos efectivamente un motor de búsqueda para tus ejecutables y archivos relacionados. Permitimos que los equipos de seguridad respondan a preguntas sobre sus archivos. Preguntas como — ¿Es este archivo malware? ¿Hay alguna variante de este archivo en algún lugar de nuestros sistemas? ¿Qué puntos finales tienen este malware? ¿Está este archivo vulnerable recientemente identificado en alguno de nuestros dispositivos? ¿Es este archivo común? ¿Tiene hermanos comunes en algún otro lugar? ¿Dónde está? ¿Y cuándo llegó?
Una de las fortalezas principales de Stairwell es su capacidad para realizar caza de amenazas proactiva y retrospectiva — lo que significa que puede detectar tanto amenazas activas como ataques pasados que pueden haber pasado desapercibidos. ¿Cómo se diferencia este enfoque de las herramientas de seguridad tradicionales como SIEMs (Sistemas de Administración de Información y Eventos de Seguridad) o EDRs (Plataformas de Detección y Respuesta de Puntos Finales), que a menudo se centran en alertas en tiempo real?
Las herramientas tradicionales como SIEMs y EDRs están diseñadas para el momento presente. Se centran en alertas en tiempo real y detecciones puntuales. Útiles en el momento, pero ciegas a cualquier cosa que no haya activado una regla o que haya pasado desapercibida cuando nadie estaba mirando.
Stairwell funciona de manera diferente. No solo preguntamos qué sucedió. Preguntamos qué ha estado en tu entorno.
Preservamos y analizamos continuamente archivos raw — cada ejecutable, cada script — a lo largo de todo el tiempo. Así que incluso si algo se eliminó, se renombró, se reempaquetó o estuvo inactivo, todavía puedes encontrarlo. Todavía puedes analizarlo. Y todavía puedes llevarlo a tierra.
Eso significa que puedes cazar proactivamente antes de la alerta. Y retrospectivamente después de la brecha — incluso meses después, con contexto completo y historia completa. Intenta hacer eso con un SIEM que ha caducado sus registros o un EDR que solo ve lo que se ejecuta en este momento.
Stairwell te da el poder de preguntar: “¿Ha estado esto alguna vez en nuestro entorno?” Y obtener una respuesta real, no solo “no recientemente” o “no podemos decir”. Esa es la diferencia.
Con el creciente interés de las organizaciones federales en la inteligencia artificial y la detección de amenazas, ¿cómo ves que los modelos de inteligencia artificial de Stairwell contribuyen a la defensa a nivel nacional?
Los defensores federales no necesitan más paneles de control. Necesitan respuestas más rápidas, intenciones más claras y herramientas que sigan el ritmo de los adversarios que iteran más rápido que el ciclo de adquisiciones del gobierno.
Stairwell no se basa solo en clasificadores agregados. Está construido sobre una base sólida de miles de millones de artefactos del mundo real, prevalencia de archivos globales, linaje de variantes y años de comportamiento de amenazas. Combinamos la extracción de características estáticas y comportamentales con la estructuración de LLM para explicar por qué algo importa — no solo para marcar que podría importar.
Eso significa que podemos dar a los defensores nacionales lo que rara vez obtienen:
- Insight de nivel de ingeniería inversa instantáneo en archivos sospechosos… todos ellos. Nosotros obligamos a los atacantes a una situación de pérdida-pérdida: o son idénticos a ‘goodware’, o son únicos y se atrapan. No hay término medio, y nosotros explotamos eso.
- Respuestas ricas en contexto sobre intención, funcionalidad y relaciones
- Detección consciente de variantes que no se rompe cuando los adversarios reempaquetan o renombran su malware. De hecho, cuanto más empaquetan los adversarios, más se destacan.
La inteligencia artificial se está utilizando apresuradamente por los proveedores para automatizar lo que siempre se ha hecho. Estamos utilizando la inteligencia artificial para resolver problemas de la manera en que deberían haberse resuelto desde el principio, pero nunca tuvimos la tecnología para lograrlo.
Ya pensamos como el adversario. Nuestros modelos están entrenados para disectar, atribuir y pivotar. Eso es exactamente lo que las agencias federales necesitan — no solo más alertas, sino la capacidad de entender y responder antes de que llegue la próxima campaña.
Los equipos de seguridad a menudo se sienten abrumados por alertas y falsos positivos. ¿Cómo ayuda Stairwell a reducir ese ruido mientras aún muestra las amenazas más críticas?
Stairwell ayuda a los equipos de seguridad a operacionalizar su inteligencia de amenazas. Una de las partes más difíciles de la seguridad es descubrir qué puntos finales han sido infectados con malware. Stairwell identifica esos dispositivos en cuestión de segundos. Stairwell Análisis Inteligente, nuestra función impulsada por inteligencia artificial, hace que la triage de archivos sea trivial. Mientras que nuestra capacidad de llevar a tierra utiliza la prevalencia de archivos dentro de tu empresa y en todas las empresas para hacer que el malware dirigido sea casi imposible de operar.
Los atacantes están utilizando cada vez más la inteligencia artificial para crear amenazas más evasivas y en constante evolución. ¿Cómo ayuda Stairwell a los defensores a mantener el ritmo con este cambio en las técnicas ofensivas?
En un mundo donde la inteligencia artificial se puede utilizar para crear fácilmente malware de ‘día cero’ que nadie ha visto antes, los enfoques de seguridad están siendo puestos a prueba. Las herramientas tradicionales como EDRs, que utilizan firmas y enfoques de firma de comportamiento, están ciegas a nuevo malware. Stairwell analiza qué se supone que hace el archivo. Stairwell está bien posicionado para encontrar malware nunca antes visto creado por la inteligencia artificial porque utiliza análisis de archivos y técnicas de búsqueda de datos para investigar.
¿Cuál es el concepto erróneo más común que los líderes de seguridad tienen sobre su postura de amenazas — y cómo ayuda Stairwell a cerrar esa brecha?
El mundo ha aceptado la noción de que los EDRs son perfectos. La realidad es que proporcionan una falsa sensación de seguridad. Desafortunadamente, los EDRs dependen de firmas de comportamiento y deben actualizarse todos los días. Su debilidad es que no analizan los archivos en cada dispositivo, todos los días. Stairwell es la próxima generación de seguridad que utiliza inteligencia de señales, incluyendo tus archivos de empresa, para llevar un enfoque de búsqueda de datos a la seguridad para investigar malware en cuestión de segundos.
Finalmente, ¿cómo defines el éxito — no solo en términos comerciales, sino en términos de impacto en los defensores y la comunidad de ciberseguridad en su conjunto?
El éxito puede ser muchas cosas, pero no hay nada mejor que recibir una llamada de un cliente que dice que Stairwell encontró un pedazo de malware en un dispositivo, o USB, que el EDR o otras herramientas de seguridad pasaron por alto y previnieron que el malware se transfiriera a otro sistema.
Gracias por la gran entrevista, los lectores que desean aprender más pueden visitar Stairwell.












