Entrevistas

Shikhil Sharma, Co-Fundador y CEO de Astra Security – Serie de Entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Shikhil Sharma es el Fundador de Astra Security – una plataforma de pruebas de penetración continua. Al comienzo de su carrera, Shikhil asesoró a varias empresas, startups y bancos sobre ciberseguridad. Después de ayudar a algunas de las principales empresas a asegurar sus sitios web y aplicaciones, Shikhil notó lo ineficaz que era la prueba de penetración tradicional y fundó Astra Security como una herramienta para ayudar a solucionar este problema. Le apasiona crear productos que generen hábitos y diseñar campañas de marketing intuitivas.

Astra Security acaba de recaudar $2,7 millones para revolucionar la ciberseguridad con pruebas de penetración impulsadas por IA.

Su viaje comenzó asesorando a empresas y bancos sobre ciberseguridad. ¿Qué brechas identificó en las pruebas de penetración tradicionales que lo llevaron a crear Astra Security?

Una prueba de penetración tradicional se realiza a menudo como un ejercicio de un momento en el tiempo, generalmente se desencadena por requisitos regulatorios o cuando se sospecha una vulnerabilidad, lo que deja las aplicaciones vulnerables a ataques durante un período prolongado entre pruebas de penetración. Las pruebas de penetración tradicionales, que son impulsadas por servicios, a menudo abruman a los clientes con informes de 500 páginas llenos de jerga pero con poca información útil.

La comunicación es generalmente no estructurada, lo que deja a las partes interesadas, desarrolladores, CTO, CISO y incluso a los propios probadores de penetración frustrados por la falta de colaboración sin problemas y orientación de remediación clara. Con la IA aumentando la velocidad a la que se introduce nuevo código en producción, el enfoque tradicional de pruebas de penetración no puede seguir el ritmo. Esto nos llevó a crear Astra Security, una plataforma de pruebas de penetración ofensiva continua.

Astra Security tiene como objetivo hacer que la ciberseguridad sea “super sencilla” para las PYME. ¿Cómo se diferencia su enfoque de las soluciones de seguridad tradicionales del mercado?

Las PYME necesitan seguridad efectiva y sencilla que no les ralentice. Es ahí donde Astra Security se destaca. Nuestro enfoque se centra en la facilidad de uso, la automatización, los conocimientos útiles y hacer que la seguridad sea continua a escala. Cada pocos meses, hay un nuevo acrónimo de herramientas que van desde CSPM, SSPM, CTEM y ASPM, que las empresas de tamaño medio encuentran difíciles de seguir. En Astra, ofrecemos características de todas estas herramientas sin nombrarlas con nombres elegantes, para mantener la plataforma amigable con el usuario.

Nuestra plataforma se integra directamente en la tubería de CI/CD, proporcionando alertas en tiempo real y remediación guiada para que los equipos sin expertos en seguridad dedicados puedan mantenerse protegidos.

¿Cuáles son algunas de las características de seguridad impulsadas por IA más innovadoras que Astra ha desarrollado para mantenerse por delante de los cibercriminales?

El motor de seguridad ofensiva impulsado por IA de Astra está diseñado para detectar, correlacionar y remediar vulnerabilidades a escala. Nuestra plataforma escanea continuamente la infraestructura mediante simulaciones de ataques impulsadas por IA a través de modelado de amenazas, imitando tácticas de ataque del mundo real para descubrir incluso las amenazas más sofisticadas. Ofrecemos un bot amigable, “Astranaut”, que tiene el contexto de cada vulnerabilidad en la pila del cliente y ayuda a los desarrolladores a solucionar vulnerabilidades rápidamente.

Astra Security ofrece “pruebas de penetración continuas”. ¿Cómo se diferencia esto de las pruebas de penetración tradicionales y por qué es este cambio necesario?

La plataforma de pruebas de penetración continua de Astra hace que la seguridad sea en tiempo real y proactiva, a diferencia de las pruebas únicas tradicionales. Nuestra plataforma impulsada por IA escanea continuamente la infraestructura, detecta vulnerabilidades y simula ataques del mundo real, proporcionando alertas instantáneas, priorización de riesgos y remediación impulsada por IA para que los desarrolladores puedan solucionar problemas más rápido. Con las amenazas cibernéticas evolucionando diariamente, las empresas no pueden permitirse esperar meses para la próxima prueba. Astra combina la automatización con la validación de expertos, garantizando una protección las 24 horas del día, los 7 días de la semana, y reduciendo la exposición al riesgo.

Su plataforma ha identificado más de 110.000 vulnerabilidades por mes. ¿Puede compartir información sobre algunas de las vulnerabilidades más sorprendentes o críticas que ha descubierto?

El número real de vulnerabilidades que identificamos cada mes es de más de 200.000. Todavía vemos ataques basados en inyección como SQL y ataques de scripting que han estado presentes durante años y siguen siendo entre los principales hallazgos en nuestra plataforma. Sorprendentemente, el control de acceso roto es generalizado, y muchas aplicaciones son vulnerables a él. Pudimos ver esto a escala después de lanzar un módulo de escaneo de control de acceso roto en beta internamente. Otra cosa que nos sorprende es cuántas veces se comprometen claves secretas involuntariamente en el código que se enfrenta al cliente, desde Stripe, Slack, hasta claves de proveedores de correo electrónico – lo hemos visto todo.

¿Cuál es el papel que desempeñan los investigadores de seguridad humanos en la plataforma de pruebas de penetración impulsada por IA de Astra? ¿Cómo se complementan la automatización y la experiencia humana?

En Astra, la automatización de IA y nuestros expertos en seguridad trabajan mano a mano para brindar evaluaciones de seguridad precisas, útiles y en tiempo real. Mientras que la IA acelera la detección de vulnerabilidades y automatiza las simulaciones de ataques, nuestros investigadores de seguridad aportan un contexto profundo, validación e innovadora análisis, garantizando que no se pase por alto ninguna falla crítica. Creemos que los probadores de penetración ahora tienen un papel aún más importante que desempeñar, y ya no tienen que pasar tiempo informando sobre vulnerabilidades de bajo nivel una y otra vez, sino enfocarse en ataques potenciales críticos más.

Con el crecimiento de la complejidad de los entornos en la nube, ¿cómo evoluciona Astra Security para proteger las infraestructuras modernas de SaaS y basadas en la nube?

Nuestra plataforma escanea proactivamente las cargas de trabajo en la nube, las API y las identidades, detectando malas configuraciones, riesgos de escalada de privilegios y vectores de ataque del mundo real. Astra garantiza que las empresas puedan escalar de manera segura sin comprometer la agilidad, con integraciones profundas en la nube, controles de cumplimiento automatizados y seguridad integrada en las tuberías de CI/CD.

En su pasado, ha participado en programas de caza de bugs de alto perfil. ¿Cuál es el descubrimiento de vulnerabilidad más memorable que ha hecho?

Uno de los descubrimientos de vulnerabilidad más memorables de mi viaje de caza de bugs fue identificar un bypass de autenticación crítico y un ataque de inyección en una plataforma de mercado importante. La falla permitía a los atacantes acceder a cuentas de usuario sin credenciales válidas, lo que podría haber expuesto datos financieros sensibles. Lo que hizo que este descubrimiento se destacara fue su impacto en el mundo real – si se hubiera explotado, podría haber llevado a fraude financiero a gran escala. La divulgación responsable garantizó que la vulnerabilidad se parcheó antes de que ocurriera cualquier daño.

Está activamente involucrado en la ciberseguridad y a menudo habla en eventos de la industria. ¿Cuál es el papel que desempeña la participación de la comunidad en la configuración de la misión de Astra?

La participación de la comunidad es clave para la misión de Astra. Interactuar con profesionales de la seguridad, desarrolladores y CISO nos ayuda a entender los desafíos emergentes de primera mano. Estas perspectivas influyen directamente en nuestras innovaciones de productos, garantizando que construyamos soluciones que no solo son de vanguardia, sino también prácticas, efectivas y alineadas con las necesidades de la industria. En Astra, hemos construido The 403 Circle – nuestra comunidad exclusiva de más de 100 CTO y CISO, donde los líderes de seguridad comparten experiencias, intercambian perspectivas y buscan orientación de pares en la primera línea de la ciberseguridad.

¿Dónde ve Astra Security dentro de cinco años, y cuál es su visión última para su impacto en la industria de la ciberseguridad?

En cinco años, Astra estará a la vanguardia de la seguridad ofensiva impulsada por IA, haciendo que las pruebas de penetración continuas sean el estándar de la industria. Nuestro objetivo es eliminar el enfoque reactivo tradicional de la seguridad proporcionando a las empresas un motor de seguridad inteligente que detecte, priorice y ayude a remediar vulnerabilidades en tiempo real. Astra dará forma al futuro de la ciberseguridad proactiva, ayudando a las empresas a ir más allá de las pruebas de seguridad periódicas hacia una protección impulsada por IA que se adapte a su crecimiento.

Gracias por la gran entrevista, los lectores que deseen saber más pueden visitar Astra Security.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.