Entretiens

Shikhil Sharma, Co-Fondateur et PDG d’Astra Security – Série d’entretiens

mm
Ajouter Unite.AI à vos sources préférées sur Google

Shikhil Sharma est le fondateur d’Astra Security – une plateforme de pentesting continu. Au début de sa carrière, Shikhil a consulté de nombreuses entreprises, startups et banques sur la cybersécurité. Après avoir aidé certaines des meilleures entreprises à sécuriser leurs sites Web et applications, Shikhil a constaté que les tests de pentesting traditionnels étaient inefficaces et a fondé Astra Security pour combler cette lacune. Il se soucie profondément de créer des produits qui favorisent l’habitude et de concevoir des campagnes marketing intuitives.

Astra Security a récemment levé 2,7 millions de dollars pour révolutionner la cybersécurité avec des tests de pentesting pilotés par l’IA.

Votre parcours a commencé par la consultation d’entreprises et de banques sur la cybersécurité. Quels sont les lacunes que vous avez identifiées dans les tests de pentesting traditionnels qui ont conduit à la création d’Astra Security ?

Un test de pentesting traditionnel est souvent effectué comme un exercice ponctuel, il est généralement déclenché par des exigences réglementaires ou lorsqu’une vulnérabilité est suspectée, laissant les applications vulnérables aux attaques pendant une période prolongée entre les tests de pentesting. Les tests de pentesting traditionnels, qui sont axés sur les services, submergent souvent les clients avec des rapports de 500 pages remplis de jargon mais dépourvus d’informations actionnables.

La communication est généralement non structurée, laissant les parties prenantes, les développeurs, les DSI, les DSI et même les testeurs de pentesting frustrés par le manque de collaboration fluide et de conseils de remédiation clairs. Avec l’IA qui accélère le rythme auquel de nouveaux codes sont poussés en production, l’approche traditionnelle de test de pentesting ne parvient pas à suivre. Cela nous a amenés à créer Astra Security, une plateforme de pentesting offensif continu.

Astra Security vise à rendre la cybersécurité “super simple” pour les PME. Comment votre approche diffère-t-elle des solutions de sécurité traditionnelles sur le marché ?

Les PME ont besoin d’une sécurité simple et efficace qui ne les ralentit pas. C’est là que Astra Security se démarque. Notre approche est axée sur la facilité d’utilisation, l’automatisation, les informations actionnables et la sécurité continue à grande échelle. Tous les quelques mois, il y a un nouvel acronyme d’outils allant de CSPM, SSPM, CTEM et ASPM, que les entreprises de taille moyenne trouvent difficiles à suivre. Chez Astra, nous offrons des fonctionnalités de tous ces outils sans leur donner de noms fantaisistes, pour garder la plateforme conviviale.

Notre plateforme s’intègre directement dans le pipeline CI/CD, fournissant des alertes en temps réel et des conseils de remédiation guidés pour que les équipes sans experts en sécurité dédiés puissent rester protégées.

Quelles sont certaines des fonctionnalités de sécurité les plus innovantes pilotées par l’IA que Astra a développées pour rester en tête des cybercriminels ?

Le moteur de sécurité offensif piloté par l’IA d’Astra est conçu pour détecter, corrélater et remédier aux vulnérabilités à grande échelle. Notre plateforme scanne en continu l’infrastructure en utilisant des simulations d’attaque pilotées par l’IA via la modélisation de menaces, en imitant les tactiques d’attaque du monde réel pour découvrir même les menaces les plus sophistiquées. Nous offrons un bot convivial, “Astranaut”, qui a le contexte de chaque vulnérabilité dans la pile du client, et aide les développeurs à corriger les vulnérabilités rapidement.

Astra Security propose un “pentesting continu”. Comment cela diffère-t-il des tests de pentesting traditionnels, et pourquoi ce changement est-il nécessaire ?

La plateforme de pentesting continu d’Astra rend la sécurité en temps réel et proactive, contrairement aux tests traditionnels ponctuels. Notre plateforme pilotée par l’IA scanne en continu l’infrastructure, détecte les vulnérabilités et simule des attaques du monde réel, fournissant des alertes instantanées, une priorisation des risques et une remédiation pilotée par l’IA pour que les développeurs puissent résoudre les problèmes plus rapidement. Avec les menaces cybernétiques qui évoluent quotidiennement, les entreprises ne peuvent pas se permettre d’attendre des mois pour le prochain test. Astra combine l’automatisation par l’IA avec une validation d’experts, garantissant une protection 24h/24 et une exposition aux risques réduite.

Votre plateforme a identifié plus de 110 000 vulnérabilités par mois. Pouvez-vous partager des informations sur certaines des vulnérabilités les plus surprenantes ou les plus critiques que vous avez découvertes ?

Le nombre réel de vulnérabilités que nous identifions chaque mois est de plus de 200 000. Nous voyons toujours des attaques basées sur les injections, comme les attaques SQL et les attaques de script, qui existent depuis des années et qui figurent toujours parmi les principales découvertes sur notre plateforme. Étonnamment, le contrôle d’accès cassé est répandu, de nombreuses applications étant vulnérables à celui-ci. Nous avons pu le voir à grande échelle après avoir lancé un module de scanneur de contrôle d’accès cassé en version bêta interne. Une autre chose qui nous surprend, c’est le nombre de fois où des clés secrètes sont involontairement commises dans le code client, des clés Stripe, Slack, jusqu’aux clés des fournisseurs de messagerie électronique – nous avons tout vu.

Quel rôle les chercheurs en sécurité humains jouent-ils dans la plateforme de pentesting pilotée par l’IA d’Astra ? Comment l’automatisation et l’expertise humaine se complètent-elles ?

Chez Astra, l’automatisation par l’IA et les experts en sécurité travaillent main dans la main pour fournir des évaluations de sécurité précises, actionnables et en temps réel. Alors que l’IA accélère la détection des vulnérabilités et automatise les simulations d’attaque, nos chercheurs en sécurité apportent un contexte profond, une validation et une analyse innovante, garantissant qu’aucune faille critique ne passe inaperçue. Nous croyons que les testeurs de pentesting ont maintenant un rôle encore plus important à jouer et n’ont plus à passer de temps à signaler des vulnérabilités de bas niveau à nouveau et à nouveau, mais à se concentrer sur des attaques potentielles critiques réelles.

Avec l’augmentation de la complexité des environnements cloud, comment Astra Security évolue-t-elle pour protéger les infrastructures SaaS et cloud modernes ?

Notre plateforme scanne proactivement les charges de travail cloud, les API et les identités, détectant les mauvaises configurations, les risques d’élévation de privilèges et les vecteurs d’attaque du monde réel. Astra garantit que les entreprises peuvent évoluer de manière sécurisée – sans compromettre l’agilité – avec des intégrations cloud profondes, des vérifications de conformité automatisées et la sécurité intégrée dans les pipelines CI/CD.

Votre parcours comprend la participation à des programmes de chasse aux bugs de haute visibilité. Quelle est votre découverte de vulnérabilité la plus mémorable ?

L’une des découvertes de vulnérabilité les plus mémorables de mon parcours de chasse aux bugs a été l’identification d’une faille d’authentification critique et d’une attaque d’injection dans une plateforme de marché majeure. La faille permettait aux attaquants d’accéder aux comptes d’utilisateurs sans informations d’identification valides, exposant potentiellement des données financières sensibles. Ce qui a rendu cette découverte remarquable, c’est son impact réel – si elle avait été exploitée, elle aurait pu conduire à une fraude financière à grande échelle. La divulgation responsable a garanti que la vulnérabilité a été corrigée avant qu’il ne soit causé aucun dommage.

Vous êtes actif dans la cybersécurité et vous parlez souvent lors d’événements de l’industrie. Quel rôle joue l’engagement communautaire dans l’élaboration de la mission d’Astra ?

L’engagement communautaire est essentiel à la mission d’Astra. Interagir avec les professionnels de la sécurité, les développeurs et les DSI nous aide à comprendre les défis émergents en premier lieu. Ces informations influencent directement les innovations de nos produits, garantissant que nous construisons des solutions qui ne sont pas seulement à la pointe de la technologie, mais également pratiques, efficaces et alignées sur les besoins de l’industrie. Chez Astra, nous avons créé The 403 Circle – notre communauté exclusive de plus de 100 DSI et DSI, où les leaders de la sécurité partagent des expériences, échangent des idées et recherchent des conseils auprès de pairs sur le front de la cybersécurité.

Où voyez-vous Astra Security dans cinq ans, et quelle est votre vision ultime pour son impact sur l’industrie de la cybersécurité ?

Dans cinq ans, Astra sera à la pointe de la sécurité offensive pilotée par l’IA, rendant le pentesting continu la norme de l’industrie. Notre objectif est d’éliminer l’approche traditionnelle, réactive, de la sécurité en fournissant aux entreprises un moteur de sécurité intelligent qui détecte, priorise et aide à remédier aux vulnérabilités en temps réel. Astra sera à l’origine de l’avenir de la cybersécurité proactive, aidant les entreprises à aller au-delà des tests de sécurité périodiques pour une protection pilotée par l’IA qui s’adapte à leurs besoins.

Merci pour cette grande interview, les lecteurs qui souhaitent en savoir plus peuvent visiter Astra Security.

Antoine est un leader visionnaire et associé fondateur d'Unite.AI, animé par une passion inébranlable pour façonner et promouvoir l'avenir de l'IA et de la robotique. Un entrepreneur en série, il croit que l'IA sera aussi perturbatrice pour la société que l'électricité, et se fait souvent prendre en train de vanter le potentiel des technologies perturbatrices et de l'AGI.

En tant que futuriste, il se consacre à explorer comment ces innovations vont façonner notre monde. En outre, il est le fondateur de Securities.io, une plateforme axée sur l'investissement dans les technologies de pointe qui redéfinissent l'avenir et remodelent des secteurs entiers.