Haastattelut
Mike Wiacek, Stairwellin perustaja ja CTO – Haastattelusarja

Mike Wiacek on Stairwellin CTO ja perustaja. Hän on intohimoinen turvallisuudesta ja rakentaa tiimikulttuuria, joka perustuu yhteistyöhön, rehellisyyteen ja sitoutumiseen asiakkaiden auttamiseen hyökkääjiä vastaan. Ennen Stairwellin perustamista Mike oli Alphabetin Chronicon perustaja ja Google (GOOGL ) Threat Analysis Groupin perustaja.
(GOOG )Stairwell on kyberturva-alan yritys, joka auttaa organisaatioita havaitsemaan ja reagoimaan uhkiin data-ensin -lähestymistavalla. Sen alusta kerää ja analysoi jatkuvasti tiedostoja ajassa, mahdollistaen reaaliaikaisen seurannan, retrospektiivisen uhkien metsästyksen ja tekoälykäyttöiset näkymät. Edistyneen staattisen ja käyttäytymiseen perustuvan analyysin avulla Stairwell varustaa turvallisuustiimit tunnistamaan nollapäivän uhkat ja tekemään perusteltuja päätöksiä nopeammin.
Perustit Stairwellin johtamalla turvallisuustyötä Google TAG:ssa ja Chronicalla. Mikä aukko näit turvallisuusmaisemassa, joka vakuutti sinut siitä, että on aika rakentaa jotain uutta?
Johtamalla turvallisuutta Google TAG:ssa ja rakentamalla Chroniclea, näin saman rikkinäisen mallin toistuvan joka paikassa: uhka-intelligenssit tiimit työskentelivät ennen hyökkäystä, SOC:t hyökkäyksen aikana ja IR-tiimit sen jälkeen, kaikki yrittäen vastata samaa perustavaa kysymystä eri työkaluilla, eri tiedoilla ja täysin eri mielentiloilla. Ei jatkuvuutta. Ei yhteistä totuutta. Se ei ollut, että idea oli väärä — se oli, että toteutus oli.
Suurin osa teollisuudesta perustuu lokitiedostoihin. Mutta lokitiedostot ovat mukautettuja mittauksia. Ne ovat tulkintoja. Havaintoja. Ne ovat hauraita ja ne on rakennettu vastaamaan eilisen kysymyksiin. Jos lokitiedosto ei tallentanut sitä, olet onneton. Ja pahempaa, lokitiedoston kasvu on kallista ja kestämätöntä.
Tässä tulee Stairwell. Yritykset unohtavat tärkeimmän omaisuutensa — raakatilet. Suoritettavat tiedostot, skriptit, DLL:t, siinä totuus elää. Tiedostot eivät valehtele. Ne eivät muutu riippuen siitä, kuka niitä tarkkailee. Ja jos sinulla on raakaa artefakteja, voit tehdä jotain, mitä mikään lokipohjainen työkalu voi koskaan: vastaa kaikkiin kysymyksiin kaiken aikaa.
Rakensin Stairwellin yhdistämään kaiken tämän. Yksi alusta. Yksi totuuden lähde. Jatkuvasti analysoimassa, mitä todella suoritetaan ympäristössäsi — ei vain mitä lokitiedostosta kerrotaan siitä. Kun jokainen tiimi työskentelee samasta näytteestä, he kaikki paranevat. Nopeampi triage. Älykkäämpi havaitseminen. Syvempi tutkinta. Se on, miten lopetamme taistelun eilisen tietoturvaloukkauksen kanssa ja aloitamme pääsemään seuraavan yläpuolelle.
Stairwellin tavoitteena on antaa puolustajille mahdollisuus ajatella hyökkääjien tavoin. Miten teidän alustanne käytännössä mahdollistaa tämän, ja mitkä organisaatiot hyötyvät eniten tästä lähestymistavasta?
Hyökkääjät eivät odota hälytyksiä. He eivät toimi eristyneissä yksiköissä. He eivät piittaa lokitallennuspolitiikastasi, riskienhallintatakuustasi tai budjettihuolenasi.
He oppivat työkalujasi, välttävät valvontasi, ja ketjuvat tiedostot, infrastruktuurin ja ajoituksen yhteen, jotta he voivat hiljaisesti saavuttaa tavoitteensa. Puolustajat tarvitsevat tehdä samaa — ajatella suhteissa, ei hälytyksissä. Se on Stairwellin antama mielentila.
Käytännössä tämä alkaa näkyvyyden saavuttamisesta kaikkeen, mitä suoritetaan. Keräämme ja säilytämme raakaa artefakteja — suoritettavia tiedostoja, skriptejä, latausohjelmia, hyökkäyskohteita — ja analysoimme niitä jatkuvasti. Ei vain, kun ne nähdään ensimmäisen kerran. Ikuisesti. Se tarkoittaa, että voit metsästää kuin vihollinen: löytää pudotetun tiedoston, siirtyä sen variantteihin, tunnistaa latausohjelman, jäljittää sen infrastruktuurin uudelleenkäyttöön ja paljastaa kampanjan jokaisen vaiheen.
Et tarvitse reverse-engineer jokaista näytettä. Stairwell automatisoi sen. Et tarvitse arvailla, mitä tiedosto tekee. Stairwellin Älykäs Analyysi kertoo sinulle. Et tarvitse ihmetellä, miltä muilla näyttää. Stairwellin Variant Discovery näyttää sinulle.
Kenelle hyödyt? Kenelle tahansa, joka on väsynyt lentämään sokeasti.
Jos olet korkean arvon kohde — kriittinen infrastruktuuri, rahoitus, puolustus — et voi maksaa arvaamista. Jos olet laiha tiimi, Stairwell muuttaa sinut voimakkaaksi moninkertaisesti. Jos olet hukkumassa hälytyksiin, autamme sinua leikkaamaan läpi melun ja ajamaan jokaisen hälytyksen maaliin.
Pohjimmiltaan hyökkääjät ajattelevat suhteissa. Nyt puolustajat voivat, myös – linnun näkökulmasta kaiken, aina.
Taustasi sisältää työtä NSA:ssa, Googlessa ja Chronicalla. Miten nämä kokemukset muovasivat ymmärryksesi valtiollisista ja kestävistä uhista, erityisesti suojeltessa kriittistä infrastruktuuria?
Ajattelen turvallisuutta datanhakuongelmana. Keräämme, tallennamme ja analysoimme mahdollisimman paljon dataa ja etsimme vastauksia kysymyksiin siinä. Puuttuva datakappale useimmille organisaatioille on sen todelliset tiedostot. Tiedostosi ovat arvokkain omaisuutesi. Turvallisuustiimit yrityksissä eivät voi vastata edes perustavaa kysymystä — Onko uhka-intelligenssi löydetty johtajasi kannettavasta tietokoneesta? Stairwell kertoo sinulle välittömästi ja jatkuvasti sen jälkeen.
Stairwell hallitsee yli 8 miljardia tiedostonäkemystä käyttäen Google Cloud Bigtablea. Mitkä olivat suurimmat insinööritöistä haasteet rakennettaessa uhkien analyysijärjestelmää, joka toimii tässä mittakaavassa?
Yksi asia, josta olemme ylpeitä, on, että olemme löytäneet insinööritöisen ratkaisun kerätä, tallentaa ja analyysia kaikkia suoritettavia tiedostoja yrityksessä. Analysoimme jatkuvasti näitä tiedostoja vastaan malware-korpuksiamme, YARA-sääntöjämme, uhka-raporttejamme. Jokainen uusi tiedosto tutkitaan — sekunneissa. Mielenkiintoista on, että prosessi on niin kevyt, että asiakkaat usein kysyvät, onko tiedostojen kerääminen toiminnassa. Kun näytämme heille, että se toimii, he ovat usein yllättyneitä siitä, kuinka vähän CPU:ta se vie.
Olet sanonut, että haluat Stairwellin tekemään kyberturvallisuudelle saman, mitä Google teki hakukoneille. Mitä se tarkoittaa käyttökokemuksen ja tuotteen suunnan kannalta?
Olemme käytännössä hakukone suoritettaville tiedostoille ja niihin liittyville tiedostoille. Sallimme turvallisuustiimien vastata kysymyksiä tiedostoistasi. Kysymyksiä kuten — Onko tämä tiedosto malware? Onko tämän tiedoston variantteja missä tahansa järjestelmissämme? Mitkä päätepisteet ovat tämän malwaren? Onko tämä äskettäin tunnistettu haavoittuvainen tiedosto missä tahansa laitteistossamme? Onko tämä tiedosto yleinen? Onko sillä yleisiä sisaruksia missä tahansa muualla? Missä se on? Ja MILLOIN se saapui?
Yksi Stairwellin keskeisistä vahvuuksista on sen kyky suorittaa proaktiivista ja retrospektiivista uhkien metsästystä — tarkoittaen, että se voi havaita sekä aktiivisia uhkia että paljastaa menneitä hyökkäyksiä, jotka saattavat olla jääneet huomaamatta. Miten tämä lähestymistapa eroaa perinteisistä turvallisuustyökaluista, kuten SIEM-järjestelmistä (Turvallisuuden tiedon ja tapahtuman hallintajärjestelmistä) tai EDR-alustoista (Päätepisteen havaitsemis- ja reagointialustoista), jotka usein keskittyvät reaaliaikaisiin hälytyksiin?
Perinteiset työkalut kuten SIEM:t ja EDR:t on rakennettu nyt. Ne keskittyvät reaaliaikaisiin hälytyksiin ja pisteen aikaisiin havaintoihin. Hyödyllisiä hetkellisesti, mutta sokeita kaikelle, mitä ei laukaise sääntöä tai mitä ohitetaan, kun kukaan ei ole katsomassa.
Stairwell toimii toisin. Emme kysy vain, mitä on tapahtunut. Emme kysy, mitä on koskaan ollut ympäristössäsi.
Säilytämme ja analysoimme jatkuvasti raakaa tiedostoja — jokaista suoritettavaa tiedostoa, jokaista skriptiä — kaiken aikaa. Joten vaikka jotain poistettiin, uudelleennimetettiin, pakattiin uudelleen tai oli latentti, voit silti löytää sen. Voit silti analyysia. Ja voit silti ajaa sen maaliin.
Se tarkoittaa, että voit metsästää proaktiivisesti ennen hälytystä. Ja retrospektiivisesti hälytyksen jälkeen — jopa kuukausien kuluttua, koko kontekstin ja koko historian kanssa. Yritä tehdä sitä SIEM:llä, joka on vanhentanut lokinsa, tai EDR:llä, joka näkee vain, mitä suoritetaan tällä hetkellä.
Stairwell antaa sinulle mahdollisuuden kysyä: Onko tämä koskaan ollut ympäristössäni? Ja saada oikean vastauksen, eikä vain “ei äskettäin” tai “emme voi sanoa”. Se on ero.
Kasvavan kiinnostuksen myötä federalisista organisaatioista AI:sta ja uhkien havaitsemisesta, miten näet Stairwellin tekoälymallien vaikuttavan puolustamiseen kansallisella tasolla?
Federalisilla puolustajilla ei ole tarve enemmän kojussa olevia näyttöjä. He tarvitsevat nopeampia vastauksia, selkeämpää aikomusta ja työkaluja, jotka pitävät hyökkääjiä, jotka iteroida nopeammin kuin hallituksen hankintakierto.
Stairwellin lähestymistapa tekoälyyn ei ole vain kiinnitetty luokittimia. Se on rakennettu syvälle perustuvan todellisten artefaktien perustalle, globaaleja tiedostojen esiintymisiä, varianttien sukupuuta ja vuosien uhkauskäyttäytymistä. Yhdistämme staattisen ja käyttäytymiseen perustuvan piirteinottoon strukturoidun LLM-ohjauksen selittämään, miksi jokin asia on tärkeää — ei vain, että se saattaa olla.
Se tarkoittaa, että voimme antaa kansallistasolla oleville puolustajille, mitä he harvoin saavat:
- Välitön reverse engineer -tasoisen näkymän epäilyttäviin tiedostoihin… kaikkiin. Pakotamme hyökkääjät häviävään tilanteeseen: Joko olet identtinen “hyvällä ohjelmalla”, tai olet ainutlaatuinen ja jää kiinni. Ei ole keskitietä, ja hyödynnämme sitä.
- Kontekstriikkaat vastaukset aikomuksesta, toiminnasta ja suhteista
- Varianttietoinen havaitseminen, joka ei mene rikki, kun hyökkääjät pakkaavat uudelleen tai nimeävät uudelleen malwarensa. Itse asiassa mitä enemmän hyökkääjät pakkaavat, sitä enemmän he erottuvat!
Tekoälyä käytetään kiireesti automatisoimaan sitä, mitä on aina tehty. Käytämme tekoälyä ratkaisemaan ongelmia siinä, miten ne olisi pitänyt ratkaista alun perin, mutta emme olleet teknologisesti valmiit saavuttamaan.
Ajattelen jo hyökkääjien tavoin. Malleimme on koulutettu purkamaan, attribuutioimaan ja kääntymään. Se on tarkalleen, mitä federalisilla virastoilla tarvitaan — ei vain enemmän hälytyksiä, vaan kyky ymmärtää ja reagoida ennen seuraavaa kampanjan iskua.
Turvallisuustiimit ovat usein ylikuormittuneita hälytyksillä ja väärillä positiiveilla. Miten Stairwell auttaa vähentämään melua ja samalla paljastamaan kriittiset uhkat?
Stairwell auttaa turvallisuustiimejä toimimaan uhka-intelligenssillä. Yksi turvallisuuden vaikeimmista osista on selvittää, mitkä päätepisteet ovat tarttuneet malwareen. Stairwell tunnistaa nämä laitteet sekunneissa. Stairwellin Älykäs Analyysi, tekoälyvoittoinen ominaisuus, tekee tiedoston triagen triviaaliksi. Kun taas Run-to-Ground -ominaisuutemme käyttää tiedostojen yleisyyttä yrityksessänne ja kaikissa yrityksissä, jotta kohdennettu malware on lähes mahdoton toimia.
Hyökkääjät käyttävät yhä enemmän tekoälyä luomaan hämäävämmpiä ja jatkuvasti kehittyviä uhkia. Miten Stairwell auttaa puolustajia pysymään mukana tämän hyökkäysmenetelmien muutoksen kanssa?
Maailmassa, jossa tekoäly voidaan käyttää helposti luomaan “nollapäivän” malwarea, jota kukaan ei ole koskaan nähnyt, turvallisuuslähestymistapoja testataan. Perinteiset työkalut kuten EDR:t, jotka käyttävät signatuureja ja käyttäytymiseen perustuvia lähestymistapoja, ovat sokeita uudelle malwarelle. Stairwell analysoi, mitä tiedosto on kirjoitettu tekemään. Stairwell on hyvin asemoitunut löytämään aiemmin näkemätön malware, joka on luotu tekoälyllä, koska se käyttää tiedoston analyysiä ja datanhakutekniikoita tutkimaan.
Mikä on yleisin väärinkäsitys, jonka turvallisuusjohtajat ovat uhka-asemastaan, ja miten Stairwell auttaa tämän aukon sulkemisessa?
Maailma on hyväksynyt käsitteen, että EDR:t ovat täydellisiä. Totuus on, että ne antavat väärän turvallisuuden tunteen. Valitettavasti EDR:t riippuvat käyttäytymissignatuureista ja on päivitettävä joka päivä. Heidän heikkoutensa on, että ne eivät analysoi kaikkia tiedostoja jokaisella laitteella, joka päivä. Stairwell on seuraava sukupolvi turvallisuutta, joka käyttää signaali-intelligenssiä, mukaan lukien yrityksesi tiedostot, jotta voidaan tutkia malwarea sekunneissa.
Lopulta, miten määrittelet menestystä — ei vain liiketoiminnan kannalta, vaan myös vaikutuksen kannalta puolustajille ja koko kyberturvallisuusyhteisölle?
Menestys voidaan määritellä monella tavalla, mutta ei ole mitään parempaa kuin saada puhelu asiakkaalta, joka kertoo, että Stairwell löysi malwaren laitteesta tai USB:stä, jota EDR tai muut turvallisuustyökalut eivät havainneet, ja esti malwaren siirtymisen toiseen järjestelmään.
Kiitos hienosta haastattelusta, lukijat, jotka haluavat oppia lisää, kannattaa vierailla Stairwell:ssa.












