Haastattelut
Shrav Mehta, Secureframen perustaja ja toimitusjohtaja – Haastattelusarja

Shrav Mehta, Secureframen perustaja ja toimitusjohtaja, on yrittäjä ja teknologiajohtaja, joka keskittyy yksinkertaisen kyberTurvallisuuden ja sääntelyn mukaisuuden automaatioon. Hän perusti Secureframen vuonna 2020 saatuaan kokemusta eri tehtävistä nopeasti kasvavissa startup-yrityksissä, kuten Pilot, Scale AI, Lob ja Hired. Uransa alussa hän perusti ja laajensi menestyvän Android-sovellus- ja peliportfolion, joka saavutti miljoonat käyttäjät. Hänen johdollaan Secureframe on kehittynyt yhdeksi johtavista turvallisuuden mukaisuuden automaatioalustoista, joka auttaa organisaatioita suorittamaan monimutkaisia sertifioitumisprosesseja ja saamaan tuen johtavilta venture-yrityksiltä, kuten Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners ja muilta.
Secureframe on kyberTurvallisuuden ja mukaisuuden automaatioalusta, joka mahdollistaa organisaatioiden saavuttamisen ja ylläpitämisen teollisuuden johtavien turvallisuuden ja tietosuojan sertifikaatteja huomattavasti vähemmällä manuaalisella työllä. Alusta automatisoi todisteiden keräämisen, jatkuvaan seurantaan, turvallisuuden tietoisuuskoulutuksen, toimittajien riskien hallinnan ja auditointivalmistelun satojen integraatioiden kautta pilvipalvelujen, identiteettialustojen, kehitystyökalujen ja liiketoimintasovellusten kanssa. Tukien kehyksiä, kuten SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP ja GDPR, Secureframe auttaa yrityksiä vahvistamaan turvallisuusasemaansa ja kiihdyttämään yritysmyyntiä tekemällä mukaisuudesta nopeamman, skaalautuvamman ja helpommin ylläpidettävän koko vuoden ajan.
Ennen Secureframen perustamista, työskentelit eri tehtävissä, kuten teknisissä, markkinoinnissa ja kasvutehtävissä, yrityksissä kuten Pilot, Scale AI, Lob ja Hired, ja jopa rakennit Android-sovelluksia, jotka saavuttivat miljoonat käyttäjät. Mitkä kokemukset vakuuttivat sinut siitä, että turvallisuuden mukaisuus oli riittävän rikki, jotta perustaisit yrityksen sen ratkaisemiseksi?
Se alkoi omasta turhautumisestani. Koko urani ajan olen nähnyt, kuinka terävät tekniset tiimit jäävät jumiin, kun suuri yritysasiakas antaa heille turvallisuuskyselyn tai vaatii SOC 2 -raportin. KyberTurvallisuuden mukaisuus muuttui liiketoiminnan kasvun esteeksi sen sijaan, että se olisi ollut kiihdyttäjä.
Aloin kysyä verkostossani, haluavatko he työkaluja automatisoimaan tämän. Moni sanoi kyllä, mutta en ollut varma, kuinka vakavasti he olivat. Kun yksi henkilö soitti minulle takaisin kuukauden kuluttua ja kysyi, missä tuote oli, lopetin työni ja aloin virallisesti Secureframen. Kun meillä oli MVP, yli 40 yritystä oli odotelulistallamme.
Nykyään autamme tuhansia yrityksiä navigoimaan, ylläpitämään ja skaalaamaan tätä kriittistä työtä. On erittäin palkitsevaa nähdä, kuinka alustamme poistaa kitkaa, muuttaen historiallisen pullonkaulan kilpailukyvyn kiihdyttäjäksi asiakkaillemme.
Tuore kyberTurvallisuuspäiväsi osoitti, että kuusi kymmenestä turvallisuusammattilaisesta uskoo, että heillä on kriittisiä uhka-analyysiin liittyviä aukkoja. Miksi luulet, että monilla organisaatioilla on edelleen vaikeuksia ymmärtää todellinen riskialttiutensa, vaikka he käyttävät runsaasti kyberTurvallisuuteen?
Yksi asia, jota olemme havainneet työskennellessämme tuhansien organisaatioiden kanssa, on, että useimmat turvallisuustiimit eivät laadi tietoa, vaan kontekstia. He saavat hälytyksiä kymmenistä työkaluista, mutta he kamppailevat edelleen perus kysymysten kanssa, kuten missä herkillä tiedoilla asuu, kuka niitä pääsee ja mitkä ovat heidän tarkat riskinsä. Todellakin meidän kysely osoitti, että vaikka 60% kuluttavat standardin mukaisia hallituksen syötteitä, vain 29% osallistuu toimialakohtaiseen ISAC-jakamiseen. Hallituksen hälytykset ovat arvokkaita, mutta kun yksi pääsee sähköpostiisi, uhka on usein jo kehittynyt.
Syvempi ongelma on, että verkostot laajenevat nopeammin kuin niiden sisällön inventaario. Jos sinulla ei ole selkeää, ajan tasalla olevaa kuvaa siitä, missä herkillä tiedoilla asuu ja kuka niitä koskettaa, lisääminen turvallisuustyökaluja ei pelasta sinua.
Olet kuvaillut tulevaisuutta, jossa kyberTurvallisuus muuttuu “symmetrisen AI-sodankäynnin” muodoksi, jossa sekä hyökkääjät että puolustajat käyttävät yhä enenevässä määrin autonomisia järjestelmiä. Miten tämä muuttaa perustavasti tapaa, jolla yritysten turvallisuustiimit tarvitsevat toimia?
Kun AI voi suorittaa useimmat operaatiot autonomisesti, tiedustelun, hyökkäyksen ja sivusuunnan liikkeen vähäisen ihmisen osallistumisen kanssa, ihmisanalyytikko, joka avaa lipun kello 9 aamulla hälytyksestä, joka lähetettiin kello 2 aamulla, on jo hävinnyt taistelun.
Turvallisuusammattilaisten rooli siirtyy aktiivisesta vastaajasta orkestraattoriksi: asettamalla käytäntöjä, validoiden puolustusjärjestelmien eheys ja poistamalla sokeat pisteet sen sijaan, että he hoitaisivat päättymätöntä jonotilaa matalan tason hälytyksiä.
Haastattelussamme entinen NSA:n kyberTurvallisuuden johtaja Rob Joyce sanoi selkeästi: “Ei ole paluuta ennen AI-uhka-mallin aikaan. Päätökset, jotka teet puolustuksestasi, ovat päätöksiä uudesta normaalista. Emme valmistaudu mahdolliseen tulevaisuuteen.”
Jos AI mahdollistaa hyökkääjien vähentämisen murtorajoja tunteista sekunneksi, mitkä ovat suurimmat heikkoudet perinteisissä turvallisuuden ja mukaisuuden malleissa, jotka tekevät organisaatioita haavoittuviksi?
Suurin heikkous on piste-aikainen, staattinen tai manuaalinen validointi. Perinteinen mukaisuus perustuu asiakirjojen kokoamiseen kerran vuodessa osoittamaan, että valvonta toimi tietyllä päivämäärällä. Tämä malli hajoaa, kun ohjelmistoja luodaan, iteroidaan ja otetaan käyttöön jatkuvasti. Kuva, joka on otettu viime neljänneksellä, ei kerro paljon turvallisuudestasi tänään. Siksi kehykset, kuten FedRAMP, siirtyvät automaattiseen ja jatkuvaan validointiin.
Toinen suuri heikkous on, kuinka tasaisia monien yritysverkkojen on edelleen. Kun herkillä toimintajärjestelmillä on sama verkko kuin arkisen yrityskäytön työkaluilla, yksi kompromissi-tili voi muuttua paljon suuremmaksi ongelmaksi hyvin nopeasti.
Monet organisaatiot käsittelevät edelleen mukaisuutta jaksoittaisena auditointiharjoituksena. Miksi uskot, että tämä asenne muuttuu vaaralliseksi aikakaudella, jolloin uhkat kehittyvät jatkuvasti?
Koska viholliset eivät hyökkää auditointiaikataulun mukaan. He hyödyntävät aukkoa siinä, miten järjestelmät näyttävät arvioinnin aikana ja miten ne on todella konfiguroitu kolme kuukautta myöhemmin. Konfiguraatiot siirtyvät, työntekijät tulevat ja menevät, uusi ohjelmisto integroidaan; kaikki tämä luo alttiutta, jota kerran vuodessa tehty tarkastelu ei koskaan löydä.
Mukaisuuskehykset, kuten SOC 2 tai CMMC, on tarkoitettu määrittämään toiminnallinen lattia, ei maali. Käsittely niitä jaksoittaisena projektiina on se, miten yritykset ajautuvat vaikeuksiin uudelleenarvioinneissa tai, pahimmassa tapauksessa, turvallisuusloukkauksissa arviointijaksojen välillä.
Mitä AI-vetoinen jatkuva suojelumalli todella näyttää käytännössä, ja miten se eroaa turvallisuuskeskuksista, joita useimmat yritykset tällä hetkellä käyttävät?
Nykyään turvallisuustiimit käyttävät suurimman osan ajastaan manuaaliseen hälytysten käsittelyyn, tapahtumien tutkimiseen yksitellen ja todisteiden keräämiseen auditointia varten näin kuin kuvakaappauksia, taulukoita ja piste-aikaisia asiakirjoja. AI-vetoinen malli kääntää tämän. Sen sijaan, että analyytikot jaetaan hälytyksiin, automaattiset järjestelmät seuraavat jatkuvasti käyttäytymismalleja tietojen, identiteettien ja infrastruktuurin yli. Kun jokin poikkeaa vakiintuneesta peruslinjasta, automaattiset työvirrat sulkevat aukon välittömästi sen sijaan, että odottaisivat, että ihminen huomaa ja toimii.
AI voi myös ottaa kokonaan haltuun todisteiden ja mukaisuuden asiakirjojen, riskiarvioiden ja ylläpidon kuin myös elävän ympäristön tilan perusteella, sen sijaan, että se perustuisi ennen auditointia otettuun kuvankaappaukseen. Turvallisuustiimi siirtyy tekemään sitä työtä valvomaan järjestelmiä, jotka tekevät sen.
Kansalliset kybertuhkat muuttuvat yhä monimutkaisemmiksi ja paremmin rahoitettaviksi. Mitkä kyvyt luulet, että yritysten on kehitettävä seuraavien kolmen vuoden aikana pysyäkseen kestävinä näitä uhkaa vastaan?
Tarkka tietojen kattavuus, automaattinen toimittajien verifikaatio ja käyttäytymiseen perustuva turvallisuusarkkitehtuuri.
Kansalliset toimijat ovat erittäin hyviä sekoittamaan legitimejä järjestelmän työkaluja ja varastettuja tunnistetietoja liikkumaan verkostoissa ilman, että laukaisevat perinteisiä hälytyksiä. Noiden toimintatapojen havaitseminen edellyttää käyttäytymismallien seuraamista, ei pelkästään tunnetun malware-signatuurin skannaamista.
Toimittajien puolella meidän kyselytiedot osoittivat, että 58% turvallisuuden ammattilaisista mainitsivat kolmannen osapuolen toimittajan riskin suurimmaksi ratkaisemattomaksi aukoksi. Manuaalinen toimittajien tietojen tarkastaminen kerran vuodessa, kun sofistikoituneet toimijat kohdistavat hyökkäyksiä toimittajiisi, ei ole todellinen puolustus.
Lopulta herkillä ympäristöjen erottaminen lopusta yritysverkosta vähentää merkittävästi alttiutta. Organisaatiot, jotka hallitsivat mukaisuuskustannuksiaan tehokkaimmin, tekivät niin rajoittamalla, kuinka pitkälle heidän herkillä tiedoillaan voitiin levittää ensinnäkin.
Kun AI muuttuu yhä kykyvämmäksi, odotatko, että kyberturva-ammattilaisten osaamispuute kasvaa vai kavenee? Mitkä turvallisuuden roolit ovat todennäköisesti tulevaisuudessa tärkeämpiä, ja mitkä saattavat tulla yhä enenevässä määrin automatisoiduksi?
Luulen, että kyberturva-ammattilaisten osaamispuute kasvaa monimutkaisuudessa, mutta kavenee määrässä. AI käsittelee rutiininomaisen toistuvan työn, joka on historiallisesti kuluttanut juniorianalyytikkoja, kuten lokien tarkastelua, perustasoisia asiakirjoja ja yksinkertaista korjausta. Se vapauttaa kapasiteettia, mutta se myös nostaa vaatimuksia sille, mitä taitavia ammattilaisia tarvitaan.
Rooleja, jotka tulevat olemaan tärkeämpiä eteenpäin, ovat ne, jotka keskittyvät arkkitehtuuriin ja hallintoon: ammattilaiset, jotka voivat suunnitella kestäviä järjestelmiä, arvioida AI-pipelinesin turvallisuutta itsessään ja tulkita nopeasti muuttuvaa sääntely-ympäristöä.
Secureframe on laajentanut mukaisuuden automaatiosta laajempaan turvallisuuden seurantaan ja AI-vetoiseen korjaamiseen. Missä näet rajan hallinnon, riskien hallinnan, mukaisuuden ja aktiivisen kyberturvallisuuden puolustamisen välillä alkavan hävitä?
Nämä toiminnot olivat aina keinotekoisesti erillään. Käytännössä ne ovat kaikki ilmaisuja samasta kysymyksestä: voitko osoittaa, että järjestelmäsi tekevät sitä, mitä sanot niiden tekevän?
Kun automaattinen järjestelmä sulkee turvallisuusaukon reaaliajassa, se on samalla päivittänyt riskiasemaansa, kirjannut hallinnon tapahtuman ja luonut mukaisuuden todisteita. Siirtymä, jonka näemme, on piste-aikaisesta mukaisuudesta jatkuvaan luottamukseen, ja AI on yhä enenevässä määrin se, miten tämä luottamus validoidaan. Ei pelkästään ylläpidetä.
Edetessäsi, uskotko, että lähestymme kohtaa, jossa AI-järjestelmät ovat vastuussa kriittisen infrastruktuurin puolustamisesta vähäisellä ihmisen välikädellä, vai säilyykö ihmisen arvio kyberturva-hyökkäyksiä vastaan lopullisena turvallisuutena?
Se vaatii aina molempia, ja johtamiskulttuuri määrää, miten hyvin kumpikaan elementti toimii.
Entinen CISA:n CIO Bob Costello teki tämän pisteen haastattelussamme, kun hän kuvaili, miten SolarWinds muutti liittovaltion keskustelua: siirtymällä mukaisuuden käsittelystä pelkästään ruutuun täyttäväksi harjoitukseksi kohti todellista ymmärrystä koko ympäristön reaaliaikaisesta riskiasemasta. Tämä asenteen muutos erottaa kestävät organisaatiot haavoittuvista.
Yritykset, jotka selviävät, tietävät, missä heidän herkillä tiedoillaan asuvat ennen kuin kukaan kysyy, ovat korvanneet manuaalisen todisteiden keräämisen automaattisilla järjestelmillä ja ovat rakentaneet kulttuurin, jossa turvallisuuskäyttäytymisen on upotettu päivittäiseen työhön sen sijaan, että se olisi varattu vuotuiseen koulutukseen. Niille, jotka toimivat säänneltyjen tai korkean panostuksen ympäristöissä, aikakausi vähittäiselle modernisoinnille on sulkeutumassa.
Kiitos hienosta haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Secureframen sivuilla.












