Haastattelut

Dom Richter, Mondoon perustaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Dom Richter, Mondoon perustaja on kokenut tuotejohtaja, jolla on syvä osaaminen modernin ohjelmistokehityksen, tuotesuunnittelun ja tiimijohtamisen alueilla. Taustansa, joka kattaa backend-, frontend- ja automaatioteknologiat, hän on johtanut korkean suorituskyvyn omaavia insinööritiimejä luottamuksen, kokeilun ja tarkoituksenmukaisen innovaation kulttuurin kautta. Hänen työnsä rajoittuu AI:n, kyberTurvallisuuden ja DevOpsin alueelle, jossa hän korostaa yhteistyötä, jatkuvaan oppimiseen ja merkityksellisen arvon tarjoamista loppukäyttäjille.

Mondoo on turvallisuuden ja compliancen automaatioalusta, joka mahdollistaa organisaatioiden jatkuvan arvioinnin, seurannan ja turvallisuuden varmistamisen infrastruktuurissaan pilvessä, paikallisesti ja hybridiympäristöissä. Käyttämällä policy-as-codea ja koneoppimiseen perustuvia oivalluksia, Mondoo auttaa tiimejä tunnistamaan haavoittuvuudet, valvomaan compliancen standardeja ja vahvistamaan turvallisuusasemaa ilman innovaation hidastamista. Alusta integroituu sujuvasti moderniin DevOps-työkulkuihin, mikä tekee jatkuvasta compliancesta saavutettavissa yrityksille kaikissa koissa.

Mikä innoitti sinua perustamaan Mondoon, ja miten sinun taustasi hakkereina ja tuotejohtajana – yhdessä kokemuksesi Googlella, Chefilla ja aiemmissa startupissa – muovasi yrityksen tehtävää?

Kun olin itse mukana murtautumassa järjestelmiin osana työtäni pentestereidenä, löysin paljon helposti ehkäistävissä olevia heikkouksia. Samalla turvallisuus oli usein niin keskittynyt valuttaamaan käyttäjille hälytyksiä, että se menetti näkymän sille, mikä oli tärkeää. Silloin ajattelin “On olemassa yksinkertainen nappi, jonka voisin painaa ja korjata nämä asiat”.

Sitten vaihdoin puolta ja aloin puolustaa järjestelmiä. Opetin itseni toimimaan oikein suurissa mittakaavoissa, automaation ja koodin avulla. Tämä on hyödyllistä, olitpa sitten pyörittämässä pientä kotiverkkoa tai suurta teknologiayritystä. Ideat ovat samat. Lopulta tämä yhdistelmä turvallisuudesta ja alustan suunnittelusta motivoidessa minua perustamaan Mondoon. Halusin tehdä eroa turvallisuuden tilaan, enkä vain lisätä toista skanneria, joka tuottaa enemmän hälytyksiä. On todella motivointia nähdä, miten asiakkaamme pystyvät nopeasti parantamaan asemiaan Mondoon avulla, ollessaan jumissa vuosia. Useat asiakkaamme ovat kertoneet, että Mondoo on vähentänyt heidän avoimia haavoittuvuuksiaan 60%, mikä on erinomainen tulos. Yritämme saada tämän luvun 100%:iin agenteilla haavoittuvuuden hallinnalla.

Kuvailet korjaamista – prosessia, jossa haavoittuvuudet korjataan – myytiksi. Miksi uskot, että alan jatkaa panostamista skannaukseen ja raportointiin, jättäen tiimit kamppailemaan korjauksien kanssa?

Tämä on pääosin seurausta siitä, miten turvallisuus- ja alustatiimit on järjestetty, erityisesti suuremmissa organisaatioissa. Pitkään suhtauduimme niihin erillisinä yksiköinä, joilla oli omat tavoitteensa, työkalunsa ja prioriteettinsa. Mutta Conwayn laki osoittaa, mitä tapahtuu: Toimitatte organisaatiokarttanne, sen sijaan että ratkaisette ongelman. Olen nähnyt molempien tiimien osoittavan syyt toisilleen – usein hyvistä syistä.

Nyt kokemme alan muutosta, jossa yritykset ymmärtävät, että he haluavat enemmän turvallisuudesta. He eivät halua liiketoimintakatkaisijaa. He haluavat kiihdyttäjää. Kiitos eteenpäin katsoville johtajille, jotka nyt tulevat esiin rajojen venyttämiseksi, näemme vihdoin alan ja ratkaisujen muutosta.

Miten organisaatiot voivat voittaa kulttuurisen repeämän turvallisuus- ja DevOps-tiimien välillä, joka usein hidastaa korjaamista?

DevSecOps on hyvä lähtökohta; sinun on tuotava kehittäjät ja turvallisuus lähemmäs toisiaan. Voit palkata monialaisia rooleja, jotka auttavat siltaamaan kuilun, kuten SecOps-insinöörejä tai alustan asiantuntijoita turvallisuustaustalla. Myös fyysinen tiimien yhdistäminen auttaa. On tärkeää, että johtajuus kannustaa ja osallistuu tähän prosessiin. Määrittele jahdit ja mittarit ja seuraa niitä.

Jotta voit tukea tiimisi, haluat sitten yhdistää työkalut ja teknologian. En puhu vain turvallisuustietojen dumpaamisesta lippujärjestelmiin. Haluat luoda jaetun mallin, joka antaa molemmille tiimille, mitä he tarvitsevat. Esimerkiksi olemme havainneet, että haavoittuvuuksien automaattinen korjaus, jossa annamme alustatiimille riittävästi kontekstia ja ennen kaikkea korjausta, jonka heidän on sovellettava, auttaa heitä suorittamaan pyynnöt nopeammin. Mitä enemmän yhdistät tämän automaation ja luot muutoksypyynnöt automaatiojärjestelmiin (kuten Terraformiin ja Ansibleen), sitä helpompaa on. Haluat myös olla hyvä viestintäkanava takaisin, eli tehdä helpoksi alustatiimille vastustaa, saada poikkeuksia ja ilmoittaa järjestelmällisiä ongelmia. Kaikki tämä edistää yhteistyötä ja siltaa kuilun.

Miten johtajuuden tulisi osallistua luomassa vastuuta ja yhteistyötä turvallisuusongelmien korjaamiseksi?

Johtajina meillä on kaksi tärkeää osallistujaa tiimien suorituskykyyn: mitä me viestimme ja mitä me mitataan. Jos johtajat puhuvat vain havaintojen keräämisestä ja osoittavat sormella toisille tiimille, heidän tiiminsä käsittelevät sitä samalla tavalla. Jos he mitataan turvallisuusongelmien määrää ja ei niiden laatua ja toimia, tiimit optimoivat sen mukaan.

Luo oikeat olosuhteet työskentelemällä muiden johtajien kanssa rajojen yli, tunnustamalla jaettua luonnetta tässä alueessa ja keskittyen jaettuihin tuloksiin, eikä eristettyihin mittareihin. Aina näemme, että kun johtajat ratkaisevat jaetun ongelman yhdessä, he saavuttavat enemmän omille tiimilleen ja enemmän liiketoiminnalle, koska he ajavat tuloksia, jotka ovat tärkeitä.

Miten organisaatiot tulisi uudelleenarvioida priorisointia, jotta oikeat ongelmat korjataan?

Tehostettuun priorisointiin tarvitaan liiketoimintakontekstia ja teknistä kontekstia. Liiketoimintakonteksti käsittää tiedon siitä, mitkä digitaaliset varat pitävät valot päällä yrityksessäsi ja mitkä on suojeltava mainettasi ylläpitämiseksi. Esimerkiksi tietokanta, joka sisältää käyttäjien yksityiset valokuvat, tai portaalit, jotka käsittelevät kaiken verkkoliikenteen, ovat tärkeämpiä kuin testijärjestelmät, jotka eivät ole kytketty internetiin. Kun tarkastelemme turvallisuushavaintoja, meidän on tiedettävä liiketoimintakonteksti. Jos näytät “kriittistä” matalan prioriteetin havainnossa, tiimisi tulee desensitiiviseksi ja ei ota sitä tosissaan. Jos ongelma on todella kriittinen, sinun on selkeästi osoitettava, miksi.

Seuraavaksi on tekninen konteksti. Tämä tarkoittaa järjestelmän, sen konfiguraation, sijainnin, tagien, sovellusten, pakettien ja käyttäjien tuntemista. Mutta se ei ole kaikkea. Sinun on nostettava näkymäsi. Sinun on ymmärrettävä, miten turvallisuusongelma voi altistaa kriittisiä järjestelmiäsi, miten ne ovat kytkettyjä ja integroituja, katsomalla niitä yksittäisinä järjestelminä, vaan katsomalla niitä kokonaisuutena. Meidän on myös tiedettävä, miten nämä järjestelmät on automatisoitu ja rakennettu nopeasti kertoaksesi ihmisille, mihin on katettava ja miten ongelma on korjattava juuriltaan.

Kuinka puolustajat voivat käyttää AI:ta vastuullisesti pysyäkseen edellä ilman uusien riskien luomista?

AI:n käyttäminen moninkertaistaa kykysi korjata haavoittuvuuksia ja tehdä niin koneen nopeudella. Jos AI-järjestelmät eivät kuitenkaan ole turvallisia, ne voivat potentiaalisesti tuoda uusia riskejä ympäristöön. Asentaessasi AI-pohjaisia järjestelmiä on tärkeää varmistaa, että ne käyttävät turvallista ja avoimen arkkitehtuuria, ja mahdollistavat perusteellisen lokittamisen ja tapahtumaseurannan. Rajoittamalla agenttien käyttöoikeuksia vain sille, mitä on tarpeen tehtävien suorittamiseen, riskit voidaan minimoida. Lisäksi varotoimia, kuten käyttäjien mahdollisuus keskeyttää tai sammuttaa agenteja, ja säännölliset auditit agenteista ja niiden toimista on suositeltavaa.

Mitä varotoimia uskot olevan olennaisia, kun annetaan automaatioon mahdollisuus korjata tuotannonympäristössä?

Jokaiselle toiminnolle, jonka automaatio voi suorittaa, on oltava varotoimia paikallaan varmistamaan, että se toimii odotetun alueen puitteissa. Jos luot AI-agentin ja annat sille vapaan pääsyn koko infrastruktuuriisi, se murskaa asiat aikaisemmin tai myöhemmin.

Onneksi ymmärrämme varotoimet hyvin kiitoksena alustan automaation työtä viimeisen kahden vuosikymmenen aikana. Nykyaikaiset automaatiojärjestelmät ovat rajoituksia, jotka ohjaavat toimia, joita voidaan suorittaa. Mondoo yhdistää AI-korjaukset vastakkaisiin politiikkakehyksiin, jotka tarkistavat niiden toimia. Jokainen korjaus luodaan koodissa, voidaan testata, vahvistaa ja rajoittaa tarvittaessa.

Miten näet ihmisten johtaman ja koneen ohjaaman korjaamisen tasapainon kehittyvän seuraavan viiden vuoden aikana?

Samoin kuin itseajavissa autoissa, näemme tiimien omaksuvan koneen ohjaaman automaation yhä useammassa alueessa, yhden askeleen kerrallaan. He aloittavat keskittymällä turvallisuuden osaan, kuten matalampiin prioriteetteihin, ja ottavat agenteille automaation ja luomalla mittareita ja seuratakseen tavoitteita, ja sitten laajentavat sitä asteittain. Kun tämä on automatisoitu, laajennat muihin alueisiin.

Viime kädessä automaation painopisteen tulisi olla alueilla, jotka ovat suuria mittakaavoissa ja joissa on paljon samankaltaisuuksia. Nämä hyötyvät eniten automaation tuomasta johdonmukaisuudesta. Uskon, että viiden vuoden kuluttua kaikki suuret korjaamistoimenpiteet ovat koneen ohjauksessa ja järjestelmät ovat tiiviisti integroitu turvallisuuden ja alustan toimintojen kanssa.

Mikä on pitkän aikavälin visiosi siitä, miltä haavoittuvuuden hallinta tulisi näyttää tämän vuosikymmenen lopussa?

Vuosikymmenen lopussa haavoittuvuuden hallinnalla on vahvempi painopiste automaatioon ja korjaamiseen. Turvallisuusasiantuntijoiden työmme on enemmän keskittynyt kehittämään tätä automaatiota, työskentelemään alustatiimien kanssa turvallisuuden kehittämisessä kehittyvissä IT-ympäristöissä. Nämä järjestelmät ovat tiiviimmin integroituja, käyttäen alustan automaatiota ja agenteja koneoppimiseen perustuen, ja ne toimivat turvallisesti ja ennustettavasti.

Pienemmille turvallisuustiimille, joilla on rajoitetut resurssit, mitkä käytännön ensiaskeleet he voivat ottaa parantamaan korjaamista ja kestävyyttä?

Aloita patch-automatiikalla. Integroi automaatio varhain – erityisesti, kun resursseja on rajoitetusti – ja yhdistä turvallisuus siihen alusta. Tämä on yksinkertaisin askel, joka jo vähentää altistumista hyökkääjien käyttämille automatisoiduille skannauksille.

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Mondoo:ssa.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.