Haastattelut
Tarun Thakur, Veza:n perustaja ja toimitusjohtaja – Haastattelusarja

Tarun Thakur, Veza:n perustaja ja toimitusjohtaja, on entinen johtaja Data Domainissa, Veritasissa ja IBM:ssä, ja hänellä on vuosikymmenten kokemus yritysinfrastruktuurin rakentamisesta. Hän perusti Veza:n ratkaisemaan kasvavaa identiteettien sekasortoa, ja tarjoamaan selkeät ja hallittavat ratkaisut monimutkaisiin hybrid- ja pilviympäristöihin.
Veza on identiteettiturvallisuuspalvelu, joka on suunniteltu modernien, monipilviympäristöjen tarpeisiin. Se mahdollistaa organisaatioiden hallita ja valvoa pääsy-oikeuksia sovellusten, pilviympäristöjen ja tietojärjestelmien välillä, ja tarjoaa ennennäkemätöntä näkyvyyttä ja tarkkuutta. Veza on saanut yli 125 miljoonan dollarin rahoituksen, mukaan lukien 110 miljoonan dollarin Series C -rahoituksen, jota johtaa Accel ja johon osallistuvat myös Sequoia Capital, GV ja Norwest Venture Partners. Veza palvelee johtavia yrityksiä, kuten Blackstone, Autodesk, SoFi, Wynn Resorts (WYNN ) ja S&P Global, estääkseen tietoturvaloukkauksia, vähentääkseen sisäpiirin riskejä ja varmistaakseen vaatimustenmukaisuuden.
Olet perustanut useita yritysinfrastruktuurin yrityksiä. Mikä innoitti sinua perustamaan Veza:n, ja miten aiemmat kokemukset Datos IO:ssa, Data Domainissa ja IBM Researchissa muovasivat visiisi identiteettiturvallisuudesta?
Jokainen yritys, jonka olen perustanut, on ratkaissut perustavanlaatuista ongelmaa yritysinfrastruktuurissa – tietosuojaa, kestävyyttä, skaalautuvuutta. Mutta identiteetti oli aina puuttuva linkki. Datos IO:ssa autsimme suojellaksemme kriittisiä tietoja pilviympäristöissä, mutta törmäsimme jatkuvasti syvempään ongelmaan: emme tiennyt, kuka pääsi käsiksi mihin tietoihin, tai miksi. Se on järjestelmällinen epäonnistuminen – ei vain tallennuksen tai laskennan, vaan pääsyoikeuksien hallinnan.
Perustin Veza:n, koska näin tulevaisuuden, jossa identiteetti olisi ensisijainen hyökkäyspinta. Ja elämme jo tuossa tulevaisuudessa. Teollisuus on viettänyt 20 vuotta ajatellessaan, että IAM on vain valintaruutu. Se ei ole. Se on jatkuva valvontatila. Se on paikka, jossa turvallisuus, vaatimukset ja tuottavuus kohtaavat. Meidän tehtävämme on tehdä pääsy ei vain näkyväksi, vaan myös toimivaksi.
Katsokaa esimerkiksi Palo Alton hankintaa CyberArkista. Se on teollisuuden selkein signaali siitä, että identiteetti ei ole enää vain taustatoiminto, vaan se on nyt keskeinen osa yritysten turvallisuusstrategiaa. Mutta vaikka tämä kauppa on tehty, markkinat ovat edelleen puutteellisia siinä, mitä modernit yritykset tarvitsevat eniten: reaaliaikainen näkyvyys siihen, mitä identiteetit voivat tehdä, kaikissa sovelluksissa, järjestelmissä ja tietojärjestelmissä. Se on aukko, jonka Veza täyttää.
Siirrymme uuteen aikaan, jossa AI-välikappaleet eivät ole enää vain työkaluja, vaan toimijoita – pääsevät itsestään järjestelmiin, tietoihin ja sovelluksiin. Miten tämä muutos haastaa perinteiset identiteetin ja pääsyoikeuksien hallinnan (IAM) paradigmat?
IAM suunniteltiin ihmisille. Agenteille suunniteltu AI rikkoisi tämän mallin täysin. Nämä ovat autonomisia entiteettejä, jotka tekevät päätöksiä, tuottavat tuloksia, ketjuvat työvirtoja, laukaisevat alihankkijoita – koneen nopeudella. Mutta useimmat IAM-työkalut kysyvät edelleen: “Mihin ryhmään tämä identiteetti kuuluu?” Se on naurettavaa.
Paradigman muutos on se, että pääsy ei enää jaeta manuaalisesti – se on emergentti, dynaaminen ja kontekstuaalinen. Et voi hallita sitä staattisilla rooleilla ja vanhentuneilla oikeuksilla. Tarvitset reaaliaikaisia pääsyoikeuksien tietoja. Tarvitset järjestelmiä, jotka ymmärtävät, mitä AI-välikappale voi tehdä kaikissa järjestelmissä – ei vain sitä, mitä se on “sallittu” tehdä teoriassa.
Veza on ollut äänekoskena kasvavan riskin aiheuttajana ei-ihmisten identiteetit – AI-välikappaleet, palvelutilit, botit. Miten erottaat legitimiä automaatiota ja riskialtista ylijäämää dynaamisissa ympäristöissä, kuten DevOpsissa tai rahoituksessa?
Se on 10 miljardin dollarin kysymys. Useimmat organisaatiot eivät edes pysty lueteloimaan ei-ihmisten identiteettejään, puhumastaan hallinnoimaan niitä. Veza kääntää mallin: emme aloita identiteetistä – aloitamme toiminnasta. Kuka tai mikä voi lukea tämän S3-vedon? Kuka voi poistaa rivit tuotantotietokannasta?
DevOpsissa tai rahoituksessa automaatio on välttämätöntä. Mutta myös rajoitus on välttämätöntä. Tarvitset hienojakoinen näkyvyys siitä, mitä nämä identiteetit voivat tehdä juuri nyt, ei siitä, mitä jokin IAM-lippu sanoi kuusi kuukautta sitten. Ja tarvitset pystyväsi sulkea sen välittömästi, kun pääsy muuttuu myrkylliseksi. Se on Veza:n supervoima.
Kun yritykset integroivat AI:ta kriittisiin työvirtoihin, reaaliaikainen vähimmäispääsyoikeuksien valvonta tulee välttämättömäksi. Voitko kuljettaa meidät läpi siitä, miten Veza mahdollistaa tämän tason hienojakoisuuden hybrid- ja monipilviympäristöissä?
Hienojakoisuus ilman automaatiota on turhaa. Veza yhdistää suoraan valvontatilaan – olipa se sitten AWS, Salesforce (CRM ), Snowflake tai SAP – ja rakentaa kaavion jokaisesta oikeudesta, jokaisesta roolista, jokaisesta toiminnasta, joka on käytettävissä identiteetille. Ihmisen tai koneen. Paikallisesti tai pilvessä. Se on yhtenäinen pääsyoikeuksien kangas.
Sitten lisäämme liiketoimintakontekstin – kuka omistaa sovelluksen, milloin se on viimeksi käytetty, onko se osa kriittistä prosessia. Se mahdollistaa käytännön politiikat, kuten: “Ei yksikään GenAI-välikappale voi päästä PII:hen, ellei se ole eksplisiittisesti hyväksytty ja kirjattu.” Ja jos jokin rikkoo tämän säännön, Veza voi hälyttää, peruuttaa tai korjata reaaliajassa. Se on tapa, jolla voit valvoa vähimmäispääsyoikeuksia laajassa mittakaavassa.
Olet kuvannut Veza:a “pääsyoikeuksien älykkyydeksi”. Mitä se tarkoittaa käytännössä, ja miten se eroaa perinteisistä pääsyoikeuksien hallintatyökaluista tai identiteetin hallintajärjestelmistä?
Pääsyoikeuksien älykkyys tarkoittaa tietämistä, mitä jokainen identiteetti – ihminen tai ei-ihminen – voi tehdä, missä ja miksi. Perinteiset työkalut kertovat, mitä käyttäjälle on annettu. Me kertomme, mitä he voivat tehdä juuri nyt, ja onko se turvallista.
IGA-työkalut tekevät hallintaa neljännesvuosittain. Veza tekee hallintaa jatkuvasti. PAM-työkalut keskittyvät vain pienen osaan etuoikeutettuihin tileihin. Me kattavat jokaisen identiteetin, jokaisen sovelluksen, jokaisen oikeuden. Ja me teemme sen kontekstilla tehdä älykkäitä päätöksiä – ei vain lokin melua.
Katsellen Agenteille suunniteltujen AI-järjestelmien tulevaisuutta, miten turvallisuusarkkitehtuuri tulisi kehittyä, jotta se pysyisi ajan tasalla? Mitkä kyvyt organisaatioiden tulisi aloittaa sijoittaminen tänään välttääkseen vaatimustenmukaisuuden epäonnistumisia tai sisäisiä tietoturvaloukkauksia huomenna?
Turvallisuustiimit tulisi lopettaa ajattelu käyttäjien sijaan ja aloittaa ajattelu toiminnan mukaan. AI-välikappaleet eivät kirjaudu sisään tai ulos. Ne eivät täytä pääsyoikeuksien pyynnöt. Ne käynnistävät, toimivat ja katoavat.
Tarvitset arkkitehtuureja, jotka ovat pääsyoikeuksien tietoisia, reaaliaikaisia ja valvontatilan lähellä. Se tarkoittaa:
- Jatkuva oikeuksien valvonta
- AI-käyttäytymisen perusviiva
- Automaattinen pääsyoikeuksien peruutus
- Väärentämisen esto kaikissa AI-välikappaleiden kansissa
Tämä ei ole valinnainen. Jokainen AI-välikappale on potentiaalinen sisäinen uhka – ja vaatimuskkeet ovat nopeasti kiinnostuneita. Jos et voi selittää, kuka teki mitä ja miksi, epäonnistut auditoinneissa, menetät luottamuksen tai pahemminkin.
Veza laskuttaa suuria tuotemerkkejä, kuten Autodesk, Blackstone ja S&P Global, asiakkaina. Mitkä yleiset mallit tai virheet näet, vaikka kokeneimmissäkin organisaatioissa, identiteetin hallinnassa?
Yleisin virhe? Oletetaan, että joku muu omistaa sen. IAM on usein orpo turvallisuuden, IT:n, vaatimusten ja insinöörien välillä. Tämä fragmentaatio tappaa vastuun.
Toinen ongelma on roolien leviäminen – erityisesti kokeneissa organisaatioissa. Yli ajan kuluessa kukaan ei poista pääsyoikeuksia, koska se on riskiallista. Sen sijaan vähimmäispääsyoikeuksien sijaan saadaan enimmäispääsy.
Ja lopulta useimmat organisaatiot ajattelevat, että pääsyoikeuksien tarkastukset ovat valvonta. Ne eivät ole. Ne ovat vain haavaumia. Todellinen valvonta on estää myrkyllinen pääsy alusta alkaen. Veza auttaa tiimejä siirtymään etsivästä ennaltaehkäisevään.
Yritys on kerännyt yli 125 miljoonan dollarin rahoituksen, mukaan lukien 110 miljoonan dollarin Series C -rahoituksen, jota johtaa Accel ja johon osallistuvat myös Sequoia Capital, GV ja Norwest Venture Partners. Mitä tämä taso rahoitustukea sanoo identiteetin ratkaisemisen kiireellisyydestä AI-aikakaudella – ja miten aiot käyttää tämän liikkeen vauhtia laajentaaksesi Veza:n vaikutusta?
Se sanoo, että ratkaisemme sukupolven ongelman – ja teemme sen juuri oikeaan aikaan. Identiteetti on nyt etuovi, palomuuri ja heikoin lenkki yhtä aikaa. Ja AI on juuri avannut tämän oven leveäksi.
Sijoittajamme ymmärtävät, että Veza ei ole vain toinen IAM-työkalu. Rakennamme valvontatilaa pääsyoikeuksien hallintaan AI-aikakaudella. Käytämme tämän liikkeen vauhtia kiihdyttääksemme alustan laajentamista, syventääksemme ekosysteemien integraatioita ja laajentaaksemme maailmanlaajuisesti – erityisesti säänneltyissä aloissa, kuten rahoituspalveluissa, terveydenhuollossa ja hallinnossa.
Omistat 18 patenttia tietoturvaan, tallennukseen ja hallintaan liittyen. Onko alueita innovaatioita Veza:ssa, joita uskot asettavan uudet standardit siitä, miten teollisuus lähestyy pääsyoikeuksien hallintaa seuraavan kymmenen vuoden aikana?
Kyllä – kaksi erityisesti.
Ensinnäkin, meidän pääsyoikeuksien kaavio: se on yleinen malli, joka kartoittaa identiteettejä oikeuksiin ja toimiin kaikissa järjestelmissä reaaliajassa. Se on perustavanlaatuista vähimmäispääsyoikeuksille, AI-hallinnalle ja sisäisen uhkan havaitsemiselle.
Toiseksi, autonomisen korjaamisen. Panostamme voimakkaasti itsestään parantavaan pääsyoikeuksien ympäristöön – jossa rikkomukset havaitaan, kontekstualisoidaan ja korjataan ilman ihmisen väliintuloa. Se on tapa, jolla hallitset AI:ta AI:n avulla.
Seuraavan kymmenen vuoden aikana pääsyoikeuksien hallinta siirtyy reaktiivisesta autonomiseen. Veza on moottori, joka ajaa tämän muutoksen.
Lopulta, olet sanonut “lahjakkuus ei tunne rajoja”. Mitä neuvoa antaisit teknisille perustajille tai insinööreille, jotka rakentavat seuraavan sukupolven turvallisuus- tai AI-infrastruktuurin yrityksiä tänään?
Rakenna reunatapauksiin, ei onnelliseen polkuun. Tulevaisuus on sekasortoinen – monipilvi, monitoiminen, monimuotoinen. Arkkitehtuurisi on oltava kaos.
Toiseksi, älä pelkää haastaa pyhiä lehmia. Turvallisuusala on täynnä perintöoletuksia – “vain ajan tasalla oleva pääsy on tarpeeksi”, “ihmiset ovat ongelma”, “audit tarkoittaa Exceliä”. Riko nämä mallit.
Lopulta, palkkaa ihmisiä, jotka ovat omistautuneita ensisijaisille periaatteille. Työkalut muuttuvat. Paradigmat siirtyvät. Mutta ajattelun ja tehtävän selkeys voittaa aina. Ja kyllä – lahjakkuus ei tunne rajoja. Rakenna maailmanlaajuisesti, rakenna monimuotoisesti ja rakenna vaikutukselle.
Kiitos hienosta haastattelusta. Lukijat, jotka haluavat oppia lisää, voivat vierailla Veza:ssa.












