Entrevistas

Tarun Thakur, Co-Fundador y CEO de Veza – Serie de Entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Tarun Thakur, Co-Fundador y CEO de Veza, es un ex ejecutivo de Data Domain, Veritas e IBM, con décadas de experiencia en la creación de empresas de infraestructura empresarial. Co-fundó Veza para abordar la creciente crisis de la dispersión de identidades, con un enfoque en brindar claridad y control en arquitecturas híbridas y nativas de la nube complejas.

Veza es una plataforma de seguridad de identidad diseñada específicamente para entornos de múltiples nubes modernos, que permite a las organizaciones gestionar y hacer cumplir los derechos de acceso en aplicaciones, plataformas de nube y sistemas de datos con visibilidad y precisión sin precedentes. Con más de $125 millones en financiamiento, incluyendo una ronda de financiamiento de $110 millones de la Serie C liderada por Accel con la participación de Sequoia Capital, GV y Norwest Venture Partners, Veza atiende a empresas líderes como Blackstone, Autodesk, SoFi, Wynn Resorts (WYNN ) y S&P Global para prevenir violaciones, mitigar el riesgo interno y garantizar el cumplimiento.

Ha co-fundado con éxito varias empresas de infraestructura empresarial a lo largo de los años. ¿Qué lo inspiró a lanzar Veza, y cómo sus experiencias pasadas en Datos IO, Data Domain e IBM Research dieron forma a su visión de seguridad de identidad primero?

Cada empresa que he construido ha abordado un punto ciego fundamental en la infraestructura empresarial: protección de datos, resiliencia, escalabilidad. Pero la identidad siempre fue el eslabón perdido. En Datos IO, ayudamos a proteger datos críticos en aplicaciones nativas de la nube, pero constantemente nos encontramos con un problema más profundo: no sabíamos quién tenía acceso a qué datos, ni por qué. Eso es un fracaso sistémico, no de almacenamiento ni de cómputo, sino de gobernanza de acceso.

Fundé Veza porque vi un futuro en el que la identidad sería la superficie de ataque principal. Y estamos viviendo en ese futuro ahora. La industria ha pasado 20 años fingiendo que la gestión de identidades y accesos (IAM) era un problema de casilla de verificación. No lo es. Es un plano de control continuo. Es donde la seguridad, el cumplimiento y la productividad chocan. Nuestra misión es hacer que el acceso no solo sea visible, sino también accionable.

Solo mire la adquisición de CyberArk por parte de Palo Alto. Es la señal más clara de la industria de que la identidad no es una función de oficina trasera, sino que ahora es fundamental para la estrategia de seguridad empresarial. Pero incluso con ese trato, el mercado todavía falta lo que las empresas modernas necesitan más: visibilidad en tiempo real de lo que las identidades pueden hacer, en todas las aplicaciones, sistemas y conjuntos de datos. Eso es la brecha que Veza llena.

Estamos entrando en una nueva era en la que los agentes de inteligencia artificial (AI) no son solo herramientas, sino actores que acceden de forma autónoma a sistemas, datos y aplicaciones. ¿Cómo este cambio desafía los paradigmas tradicionales de identidad y gestión de acceso (IAM)?

La gestión de identidades y accesos (IAM) fue diseñada para humanos. La inteligencia artificial autónoma rompe completamente ese modelo. Estos son entidades autónomas que toman decisiones, generan resultados, encadenan flujos de trabajo y activan accesos posteriores a velocidad de máquina. Sin embargo, la mayoría de las herramientas de IAM todavía preguntan: “¿En qué grupo está esta identidad?” Eso es risible.

El cambio de paradigma es este: el acceso ya no se proporciona manualmente, sino que es emergente, dinámico y contextual. No puedes gestionarlo con roles estáticos y derechos caducados. Necesitas inteligencia de acceso en tiempo real. Necesitas sistemas que comprendan lo que un agente de inteligencia artificial puede hacer en todos los sistemas, no solo lo que se le permite hacer en teoría.

Veza ha sido vocal sobre el riesgo creciente de identidades no humanas, como agentes de inteligencia artificial, cuentas de servicio y bots. ¿Cómo diferencia entre la automatización legítima y el sobre-permiso riesgoso en entornos dinámicos como DevOps o finanzas?

Esa es la pregunta de $10 mil millones. La mayoría de las organizaciones ni siquiera pueden inventariar sus identidades no humanas, y mucho menos gobernarlas. Veza invierte el modelo: no comenzamos con la identidad, comenzamos con la acción. ¿Quién o qué puede leer este bucket de S3? ¿Quién puede eliminar filas en esta base de datos de producción?

En DevOps o finanzas, la automatización es esencial. Pero también lo es la restricción. Necesitas visibilidad detallada de lo que esas identidades pueden hacer en este momento, no lo que alguna solicitud de IAM dijo hace seis meses. Y necesitas poder detenerlo instantáneamente cuando ese acceso se vuelve tóxico. Eso es el superpoder de Veza.

Al integrar la inteligencia artificial en flujos de trabajo críticos, la aplicación en tiempo real de acceso de privilegios mínimos se vuelve esencial. ¿Puede explicarnos cómo Veza permite este nivel de granularidad en infraestructuras híbridas y de múltiples nubes?

La granularidad sin automatización es inútil. Veza se conecta directamente al plano de control, ya sea AWS, Salesforce (CRM ), Snowflake o SAP, y construye un gráfico de todos los permisos, roles y acciones disponibles para una identidad. Humana o máquina. En las instalaciones o en la nube. Es un tejido de acceso unificado.

Luego, agregamos un contexto empresarial: quién es el propietario de la aplicación, cuándo se utilizó por última vez, si es parte de un proceso crítico. Eso te permite crear políticas como: “Ningún agente de inteligencia artificial puede acceder a información personal identificable a menos que esté explícitamente aprobado y registrado”. Y si algo viola esa regla, Veza puede alertar, revocar o remediar en tiempo real. Eso es cómo se aplica el acceso de privilegios mínimos a escala.

Ha descrito Veza como una plataforma que proporciona “inteligencia de acceso”. ¿Qué significa eso en términos prácticos, y cómo se diferencia de las soluciones tradicionales de control de acceso o plataformas de gobernanza de identidad?

La inteligencia de acceso significa saber, en cualquier momento, qué puede hacer cada identidad, humana o no humana, dónde y por qué. Las herramientas tradicionales te dicen qué se le ha otorgado a un usuario. Nosotros te decimos qué pueden hacer realmente en este momento, y si eso es seguro.

Las herramientas de gobernanza de identidad (IGA) realizan la gobernanza cada trimestre. Veza realiza la gobernanza continuamente. Las herramientas de administración de acceso privilegiado (PAM) se centran en un pequeño subconjunto de cuentas privilegiadas. Cubrimos todas las identidades, todas las aplicaciones, todos los derechos. Y lo hacemos con el contexto para tomar decisiones inteligentes, no solo ruido de registro.

Mirando hacia el futuro de la inteligencia artificial autónoma, ¿cómo deben evolucionar las arquitecturas de seguridad para mantenerse al día? ¿Qué capacidades deben comenzar a invertir las organizaciones hoy para evitar fallos de cumplimiento o violaciones internas mañana?

Los equipos de seguridad deben dejar de pensar en términos de usuarios y comenzar a pensar en términos de acciones. Los agentes de inteligencia artificial no marcan la entrada y la salida. No llenan formularios de solicitud de acceso. Se activan, actúan y desaparecen.

Necesitas arquitecturas que sean conscientes de acceso, en tiempo real y adyacentes al plano de control. Eso significa:

  • Monitoreo continuo de permisos
  • Establecimiento de comportamiento de inteligencia artificial
  • Revocación autónoma de acceso
  • Auditoría a prueba de manipulación en todas las interacciones de inteligencia artificial

Esto no es opcional. Cada agente de inteligencia artificial es una amenaza interna potencial, y los marcos de cumplimiento están avanzando rápidamente. Si no puedes explicar quién hizo qué y por qué, fallarás en las auditorías, perderás la confianza o algo peor.

Veza cuenta con marcas importantes como Autodesk, Blackstone y S&P Global entre sus clientes. ¿Qué patrones o errores comunes ve incluso en las organizaciones más maduras cuando se trata de gobernanza de identidad?

El error más común! Suponer que alguien más lo posee. La gestión de identidades y accesos (IAM) a menudo es huérfana entre seguridad, TI, cumplimiento y ingeniería. Esa fragmentación mata la responsabilidad.

Otro problema es la dispersión de roles, especialmente en organizaciones maduras. Con el tiempo, nadie elimina el acceso porque es riesgoso. Así que en lugar de acceso de privilegios mínimos, obtienes exposición máxima.

Y finalmente, la mayoría de las organizaciones piensan que las revisiones de acceso son un control. No lo son. Son un vendaje. El verdadero control es prevenir el acceso tóxico desde el principio. Veza ayuda a los equipos a pasar de detective a preventivo.

La empresa ha recaudado más de $125 millones con el respaldo de Accel, Sequoia y GV. ¿Qué dice ese nivel de apoyo de los inversores sobre la urgencia de resolver la identidad en la era de la inteligencia artificial, y cómo planea utilizar este impulso para ampliar el impacto de Veza?

Dice que estamos resolviendo un problema generacional, y lo estamos haciendo en el momento exacto. La identidad ahora es la puerta principal, el firewall y el eslabón más débil al mismo tiempo. Y la inteligencia artificial acaba de abrir esa puerta de par en par.

Nuestros inversores entienden que Veza no es solo otra herramienta de gestión de identidades y accesos (IAM). Estamos construyendo el plano de control para el acceso en la era de la inteligencia artificial. Estamos utilizando este impulso para acelerar la expansión de la plataforma, profundizar en las integraciones del ecosistema y expandirnos a nivel global, especialmente en sectores regulados como servicios financieros, atención médica y gobierno.

Tiene 18 patentes en seguridad de datos, almacenamiento y gestión. ¿Hay áreas de innovación dentro de Veza que cree que establecerán nuevos estándares para cómo la industria aborda la gobernanza de acceso en la próxima década?

Sí, dos en particular.

Primero, nuestro Gráfico de Acceso: es un modelo universal que asigna identidades a permisos a acciones en todos los sistemas, en tiempo real. Eso es fundamental para el acceso de privilegios mínimos, la gobernanza de la inteligencia artificial y la detección de amenazas internas.

Segundo, la remediación autónoma. Estamos invirtiendo mucho en entornos de acceso auto-sanadores, donde las violaciones se detectan, contextualizan y corrigen sin intervención humana. Eso es cómo se gobierna la inteligencia artificial con inteligencia artificial.

En la próxima década, la gobernanza de acceso se cambiará de reactivo a autónomo. Veza será el motor que impulsa ese cambio.

Finalmente, ha dicho “el talento no tiene fronteras”. ¿Qué consejo daría a los fundadores técnicos o ingenieros que están construyendo empresas de infraestructura de seguridad o inteligencia artificial de próxima generación hoy en día?

Construye para los casos de borde, no para la ruta feliz. El futuro es un desastre: multi-nube, multi-agente, multi-polar. Tu arquitectura debe asumir el caos.

En segundo lugar, no tengas miedo de desafiar las vacas sagradas. La industria de la seguridad está llena de suposiciones heredadas: “el acceso justo a tiempo es suficiente”, “los humanos son el problema”, “la auditoría significa Excel”. Rompe esos modelos.

Finalmente, contrata a personas que estén obsesionadas con los principios fundamentales. Las herramientas cambian. Los paradigmas cambian. Pero la claridad de pensamiento y la misión ganan siempre.

Y sí, el talento no tiene fronteras. Construye de manera global, construye de manera diversa y construye para el impacto.

Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar Veza.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.