Haastattelut

Shikhil Sharma, Astra Securityn perustaja ja toimitusjohtaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Shikhil Sharma on Astra Securityn perustaja – jatkuva penetraatiotestausalusta. Uransa alussa Shikhil konsultoi useita yrityksiä, startup-yrityksiä ja pankkeja kyberturvallisuudesta. Autettuaan joitain suurimpia yrityksiä turvallistamaan verkkosivunsa ja sovelluksensa, Shikhil huomasi, kuinka tehokkaat perinteiset penetraatiotestit eivät olleet, ja perusti Astra Securityn tämän ongelman ratkaisemiseksi. Hän pitää sydänsuurtaa rakentaa tuotteita, jotka luovat tapoja, ja suunnitella intuitiivisia markkinointikampanjoita.

Astra Security on vastikään kerännyt 2,7 miljoonaa dollaria vallankumouksellisen kyberturvalleen AI-käyttöisen penetraatiotestauksen avulla.

Missä vaiheessa matkassasi havaitsettiin aukkoja perinteisessä penetraatiotestauksessa, ja miten tämä johti Astra Securityn luomiseen?

Perinteinen penetraatiotesti tehdään usein kertatilaisuutena, se on yleensä kynnistetty joko viranomaisten vaatimusten tai epäiltyjen haavoittuvuuksien vuoksi, jolloin sovellukset jäävät haavoittuviksi pitkäksi aikaa penetraatiotestien välillä. Perinteinen, palvelupohjainen penetraatiotesti yleensä ylipäätään hämmästyttää asiakkaita 500-sivuisilla raporteilla, jotka sisältävät jargonia, mutta eivät toimivia oivalluksia.

Viestintä on yleensä epästrukturoiden, jättäen sidosryhmät, kehittäjät, CTO:t, CISO:t ja jopa penetraatiotestien suorittajat turhautuneiksi yhteistyön ja selkeän korjaamisohjeistuksen puutteen vuoksi. Koska AI lisää koodin tuotantoon siirrettävän nopeutta, perinteinen penetraatiotestausmenetelmä ei pysty pitämään perässä. Tämä johti meidät luomaan Astra Securityn, jatkuvaan hyökkäävään penetraatiotestausalusta.

Astra Security pyrkii tekemään kyberturvallisuudesta “erittäin yksinkertaista” PK-yrityksille. Miten teidän lähestymistapa eroaa perinteisistä turvallisuusratkaisuista markkinoilla?

PK-yrityksille tarvitaan yksinkertaista, tehokasta turvallisuutta, joka ei hidasta niiden toimintaa. Siinä Astra Security erottuu. Meidän lähestymistapa perustuu helppokäyttöisyyteen, automaatioon, toimiviin oivalluksiin ja turvallisuuden jatkuvuuteen skaalattavasti. Joka muutama kuukausi on uusi akronyymi työkaluista, kuten CSPM, SSPM, CTEM ja ASPM, joita keskikokoiset yritykset löytävät vaikeiksi seurata. Astrassa tarjoamme näiden kaikkien ominaisuuksia ilman nimien antamista, jotta pitäisimme alustan käyttäjäystävällisenä.

Meidän alusta integroituu suoraan CI/CD-pipelineen, tarjoaa reaaliaikaisia hälytyksiä ja ohjattua korjaamista, jotta tiimit ilman omistaja turvallisuusasiantuntijoita voivat pysyä suojattuina.

Mitkä ovat joitakin innovatiivisimmista AI-käyttöisistä turvallisuusominaisuuksista, joita Astra on kehittänyt pysyäkseen edellä kyberrikollisia?

Astran AI-käyttöinen hyökkäävä turvallisuusmoottori on suunniteltu havaitsemaan, liittämään ja korjaamaan haavoittuvuuksia skaalattavasti. Meidän alusta skannaa jatkuvasti infrastruktuuria hyödyntäen AI-käyttöisiä hyökkäyssimulaatioita uhkamallinnuksen kautta, jäljitellen todellisten hakkerien taktiikoita paljastaakseen jopa kaikkein monimutkaisimmat uhkat. Tarjoamme ystävällisen botin, “Astranautin”, jolla on asiakkaan pinon haavoittuvuuksien konteksti, ja joka auttaa kehittäjiä korjaamaan haavoittuvuuksia nopeasti.

Astra Security tarjoaa “jatkuvaan penetraatiotestaukseen”. Miten tämä eroaa perinteisestä penetraatiotestauksesta, ja miksi tämä muutos on välttämätön?

Astran jatkuva penetraatiotestausalusta tekee turvallisuudesta reaaliaikaisen ja proaktiivisen, toisin kuin perinteiset yksittäiset testit. Meidän AI-käyttöinen alusta skannaa jatkuvasti infrastruktuuria, havaitsee haavoittuvuuksia ja simuloi todellisia hyökkäyksiä, tarjoaa välittömästi hälytyksiä, riskien priorisointia ja AI-käyttöistä korjaamista, jotta kehittäjät voivat korjata ongelmat nopeammin. Koska kyberuhkat kehittyvät päivittäin, yritykset eivät voi odottaa seuraavaa testiä kuukausia. Astra yhdistää AI-automatiikan asiantuntijoiden validointiin, varmistaen 24/7-suojaus- ja vähentää riskin altistumista.

Teidän alustanne on tunnistanut yli 110 000 haavoittuvuutta kuukaudessa. Voitteko jakaa joitakin havaintoja joistakin yllättävimmistä tai kriittisimmistä haavoittuvuuksista, joita olette löytäneet?

Todellinen määrä haavoittuvuuksia, joita me tunnistamme joka kuukausi, on yli 200 000. Edelleen näemme injektioon perustuvia hyökkäyksiä, kuten SQL- ja skriptihyökkäyksiä, jotka ovat olleet olemassa vuosia, ja jotka ovat edelleen yleisimpiä havaintoja meidän alustallamme. Yllättäen, rikkoontunut pääsyvalvonta on laajasti levinnyt, ja monilla sovelluksilla on haavoittuvuuksia. Pystyimme näkemään tämän laajassa mittakaavassa, kun käynnistimme rikkoontuneen pääsyvalvonnan skannausmoduulin beta-vaiheessa. Toinen asia, joka yllätti meidät, on kuinka usein tahattomasti salaiset avaimet on siirretty asiakkaan kohtaisiin koodiin, Stripe, Slack, sähköpostipalveluntarjoajien avaimiin – me olemme nähneet kaiken.

Mikä on ihmisten turvallisuustutkijoiden rooli Astran AI-käyttöisessä penetraatiotestausalustassa? Miten automaatio ja ihmisten asiantuntemus täydentävät toisiaan?

Astrassa AI-automatiikka ja turvallisuusasiantuntijamme työskentelevät käsi kädessä toimittamaan tarkat, toimivat ja reaaliaikaiset turvallisuuden arviot. Vaikka AI nopeuttaa haavoittuvuuksien havaitsemista ja automatisoi hyökkäyssimulaatioita, meidän turvallisuusasiantuntijamme tuovat syvää kontekstia, validointia ja innovatiivista analyysiä, varmistaen, että mikään kriittinen virhe ei jää huomiotta. Uskomme, että penetraatiotestien suorittajilla on nyt tärkeämpi rooli kuin koskaan aiemmin, eikä heidän enää tarvitse viettää aikaa matalan prioriteetin haavoittuvuuksien raportointiin toistuvasti, vaan keskittyä todellisiin kriittisiin potentiaalisiin hyökkäyksiin.

Pilviympäristöjen kasvaessa monimutkaisuutta, miten Astra Security kehittyy suojelemaan modernia SaaS- ja pilvipohjaista infrastruktuuria?

Meidän alustamme skannaa proaktiivisesti pilvi-työkuormia, API:ja ja identiteettejä, havaitsee konfiguraatiovirheitä, etuoikeuksien korotusriskejä ja todellisia hyökkäysvektoreita. Astra varmistaa, että yritykset voivat skaalautua turvallisesti ilman, että heidän on uhrattava ketteryyttään, syvien pilvi-integraatioiden, automaattisten vaatimustenmukaisuustarkastusten ja turvallisuuden sisällyttämisen CI/CD-pipelineen.

Taustasi sisältää osallistumista korkean profiilin bugipalkkio-ohjelmiin. Mikä oli muistettavin haavoittuvuuden löytäminen?

Yksi muistettavimmista haavoittuvuuksien löytämisistä bugipalkkio-matkalta oli kriittisen todennusvälineen ohittaminen ja injektiohyökkäyksen tunnistaminen suuressa markkinapaikassa. Virhe salli hyökkääjille pääsyn käyttäjätiliin ilman voimassa olevia tunnistautumistietoja, mikä olisi voinut altistaa arkaluontoisia taloudellisia tietoja. Se, mikä teki tämän löytämisen erityisen muistettavaksi, oli sen todellinen vaikutus – jos se olisi hyödynnetty, se olisi voinut johtaa laajaan taloudelliseen huijaamiseen. Vastuullinen ilmoitus varmisti, että haavoittuvuus korjattiin ennen kuin mitään vahinkoa tapahtui.

Olet aktiivisesti mukana kyberturvallisuudessa ja puhut usein alan tapahtumissa. Mikä rooli yhteisöllinen sitoutuminen on Astran tehtävän muotoilussa?

Yhteisöllinen sitoutuminen on avainasemassa Astran tehtävän toteuttamisessa. Vuorovaikkuksen turvallisuusammattilaisten, kehittäjien ja CISO:iden kanssa auttaa meitä ymmärtämään nousseita haasteita ensikäden. Nämä oivallukset vaikuttavat suoraan tuote-innovaatioihimme, varmistaen, että rakennamme ratkaisuja, jotka eivät ole vain uraauurtavia, vaan myös käytännöllisiä, tehokkaita ja alan tarpeisiin sopivia. Astrassa olemme rakentaneet 403 Piirin – eksklusiivisen yhteisömme, johon kuuluu yli 100 CTO:ta ja CISO:ta, joissa turvallisuusjohtajat jakavat kokemuksia, vaihtavat näkemyksiä ja etsivät ohjausta vertaistensa edelläkävijöiltä kyberturvallisuuden eturintamalta.

Missä näet Astra Securityn viiden vuoden kuluttua, ja mikä on lopullinen visio sen vaikutuksesta kyberturvallisuusalaan?

Viiden vuoden kuluttua Astra on AI-käyttöisen hyökkäävän turvallisuuden edelläkävijä, ja jatkuva penetraatiotestaus on alan standardi. Meidän tavoitteemme on poistaa perinteinen, reaktiivinen lähestymistapa turvallisuuteen tarjoamalla yrityksille automaattisen, älykkään turvallisuusmoottorin, joka havaitsee, priorisoi ja auttaa korjaamaan haavoittuvuuksia reaaliajassa. Astra muotoilee proaktiivisen kyberturvallisuuden tulevaisuutta, auttaen yrityksiä siirtymään jaksollisesta turvallisuustestauksesta jatkuvasti käyttöön otettavaan, AI-käyttöiseen suojaukseen, joka skaalautuu heidän kanssaan.

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Astra Security-sivustolla.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.