साक्षात्कार

डोम रिच्टर, मोंडू के सह-संस्थापक – साक्षात्कार श्रृंखला

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

डोम रिच्टर, मोंडू के सह-संस्थापक एक अनुभवी उत्पाद नेता हैं जिनके पास आधुनिक सॉफ्टवेयर विकास, उत्पाद डिजाइन और टीम नेतृत्व में गहरी विशेषज्ञता है। बैकएंड, फ्रंटएंड और स्वचालन प्रौद्योगिकियों में उनकी पृष्ठभूमि के साथ, उन्होंने उच्च प्रदर्शन वाली इंजीनियरिंग टीमों का नेतृत्व विश्वास, प्रयोग और उद्देश्य-संचालित नवाचार की संस्कृति के माध्यम से किया है। उनका काम एआई, साइबर सुरक्षा और डेवोप्स में है, जहां वे सहयोग, निरंतर सीखने और अंतिम उपयोगकर्ताओं को अर्थपूर्ण मूल्य प्रदान करने पर जोर देते हैं।

मोंडू एक सुरक्षा और अनुपालन स्वचालन मंच है जो संगठनों को बादल, ऑन-प्रिमाइसेस और हाइब्रिड वातावरण में अपने बुनियादी ढांचे को लगातार मूल्यांकन, निगरानी और सुरक्षित करने में सक्षम बनाता है। नीति-कोड और मशीन लर्निंग-ड्राइवन अंतर्दृष्टि का लाभ उठाकर, मोंडू टीमों को कमजोरियों की पहचान करने, अनुपालन मानकों को लागू करने और सुरक्षा मुद्रा को मजबूत करने में मदद करता है, बिना नवाचार को धीमा किए। यह मंच आधुनिक डेवोप्स कार्यप्रवाह में निर्बाध रूप से एकीकृत होता है, जिससे निरंतर अनुपालन बड़े और छोटे उद्यमों के लिए एक वास्तविक दृष्टि बन जाता है।

आपको मोंडू की सह-स्थापना करने के लिए क्या प्रेरित किया, और आपके हैकर और उत्पाद नेता के रूप में आपकी पृष्ठभूमि – साथ ही गूगल, शेफ और पहले के स्टार्टअप्स में आपके अनुभव – ने कंपनी के मिशन को कैसे आकार दिया?

जब मैं अपने हैकर के रूप में प्रणालियों में घुसपैठ करने के लिए खुदाई कर रहा था, तो मैंने बहुत सारी आसानी से रोकी जा सकने वाली कमजोरियों का पता लगाया। उसी समय, सुरक्षा अक्सर इतनी अधिक चेतावनियों से भर जाती थी कि वे जो महत्वपूर्ण था उसे खो देती थी। तब मैंने सोचा “क्या मुझे इन चीजों को ठीक करने के लिए एक सरल बटन दबाना चाहिए”।

मैंने तब पक्ष बदल दिया और प्रणालियों की रक्षा करना शुरू किया। मैंने सीखा कि बड़े पैमाने पर कैसे संचालित किया जाए, स्वचालन और कोड के साथ। यह एक छोटे घरेलू नेटवर्क या एक बड़ी तकनीक कंपनी चलाने के लिए उपयोगी है। अंततः, यह सुरक्षा और प्लेटफ़ॉर्म इंजीनियरिंग का संयोजन था जिसने मुझे मोंडू की सह-स्थापना करने के लिए प्रेरित किया। मैं सुरक्षा की स्थिति में अंतर लाना चाहता था, न कि केवल एक और स्कैनर जोड़ना जो अधिक चेतावनियां उत्पन्न करता है। मुझे यह देखकर बहुत प्रेरणा मिलती है कि हमारे ग्राहक मोंडू के साथ अपनी मुद्रा में जल्दी सुधार कर रहे हैं, कई वर्षों से फंसे हुए हैं। कई ग्राहकों ने हमें बताया है कि मोंडू ने उनकी खुली कमजोरियों को 60% तक कम कर दिया है, जो एक अच्छा परिणाम है। हम अपने एजेंटिक कमजोरियों के प्रबंधन के साथ इस संख्या को 100% तक पहुंचाने का प्रयास कर रहे हैं।

आप उपचार – कमजोरियों को वास्तव में ठीक करने की प्रक्रिया – को एक मिथक के रूप में वर्णित करते हैं। आपको लगता है कि उद्योग अभी भी स्कैनिंग और रिपोर्टिंग में भारी निवेश क्यों करता है, जबकि टीमें उपचार करने के लिए संघर्ष करती हैं?

यह मुख्य रूप से सुरक्षा और प्लेटफ़ॉर्म टीमों के सेटअप के परिणामस्वरूप है, विशेष रूप से बड़े संगठनों में। हमने उन्हें अलग-अलग इकाइयों के रूप में व्यवहार किया, प्रत्येक के अपने लक्ष्य, उपकरण और प्राथमिकताएं हैं। लेकिन कॉनवे का नियम साबित करता है कि क्या होता है: आप अपने संगठन चार्ट को समाधान के बजाय जहाज करते हैं। मैंने दोनों टीमों को एक दूसरे पर उंगली उठाते हुए देखा है – अक्सर बहुत अच्छे कारणों से।

अब हम उद्योग में एक बदलाव का अनुभव कर रहे हैं, जहां कंपनियां सुरक्षा से अधिक चाहती हैं। वे एक व्यावसायिक ब्लॉकर नहीं चाहते हैं। वे एक ड्राइवर चाहते हैं। आगे की सोच वाले नेताओं के कारण जो अब सीमाओं को आगे बढ़ाने के लिए उभर रहे हैं, हम终于 उद्योग में और समाधानों में एक बदलाव देख रहे हैं।

सुरक्षा और डेवोप्स टीमों के बीच सांस्कृतिक दरार को कैसे पार किया जा सकता है जो अक्सर उपचार में देरी करता है?

डेवसेकोप्स एक अच्छी शुरुआत है; आपको विकासकर्ताओं और सुरक्षा को एक साथ लाने की आवश्यकता है। आप सिक्योरिटी बैकग्राउंड वाले सिक्योरिटी इंजीनियर या प्लेटफ़ॉर्म विशेषज्ञ जैसे क्रॉस-फ़ंक्शनल भूमिकाएं नियुक्त कर सकते हैं। टीमों को शारीरिक रूप से एक साथ लाना भी मददगार है। यह महत्वपूर्ण है कि नेतृत्व इस प्रक्रिया में प्रोत्साहित और भाग लेता है। साझा लक्ष्य और मेट्रिक्स स्थापित करें और उनका ट्रैक रखें।

अपनी टीमों का समर्थन करने के लिए, आप तब टूलिंग और प्रौद्योगिकी को एक साथ लाना चाहते हैं। मैं सिर्फ सुरक्षा टिकटों को टिकटिंग प्रणाली में डंप करने की बात नहीं कर रहा हूं। आप दोनों टीमों को जो चाहिए उसे देने वाला एक साझा मॉडल स्थापित करना चाहते हैं। उदाहरण के लिए, हमने पाया कि कमजोरियों को स्वचालित रूप से ठीक करने से प्लेटफ़ॉर्म टीमों को बहुत तेजी से अनुरोधों पर अमल करने में मदद मिलती है। जितना अधिक आप इसे स्वचालन और टेराफ़ॉर्म और एंसिबल जैसे स्वचालन प्रणालियों में परिवर्तन अनुरोध बनाने के साथ जोड़ते हैं, उतना ही आसान होता है। आपको प्लेटफ़ॉर्म टीमों के लिए एक अच्छा संचार मार्ग भी चाहिए, अर्थात उन्हें आपत्ति करने, अपवाद प्राप्त करने और सिस्टमिक मुद्दों की रिपोर्ट करना आसान बनाना। यह सब सहयोग को प्रोत्साहित करता है और अंतर को पुल करता है।

सुरक्षा मुद्दों को ठीक करने के लिए जिम्मेदारी और सहयोग बनाने में नेतृत्व की भूमिका क्या होनी चाहिए?

नेताओं के रूप में, हमारे पास दो प्रमुख योगदानकर्ता हैं जो हमारी टीमों को निष्पादित करने की क्षमता को प्रभावित करते हैं: जो हम संवाद करते हैं और जो हम मापते हैं। यदि नेता केवल खोजों को इकट्ठा करने और दूसरी टीमों को बोतलनेक के रूप में इंगित करने के बारे में बात करते हैं, तो उनकी टीमें इसे उसी तरह से व्यवहार करेंगी। यदि वे सुरक्षा मुद्दों की संख्या को मापते हैं और उनकी गुणवत्ता और कार्रवाई को नहीं मापते हैं, तो टीमें इसके लिए अनुकूलित होंगी।

हम सीमाओं के पार अन्य नेताओं के साथ काम करके, साझा प्रकृति को स्वीकार करके और साझा परिणामों पर ध्यान केंद्रित करके सही परिस्थितियों का निर्माण करते हैं, न कि सिलोइंग मेट्रिक्स के लिए। समय-समय पर हम देखते हैं कि जब नेता साझा समस्या को एक साथ हल करते हैं, तो वे अपनी व्यक्तिगत टीमों और व्यवसाय के लिए अधिक हासिल करते हैं, क्योंकि वे महत्वपूर्ण परिणामों को चलाते हैं।

जोखिम स्कोर व्यापक रूप से उपयोग किए जाते हैं लेकिन अक्सर संदर्भ की कमी होती है, और चेतावनी थकान कई टीमों को अभिभूत कर देती है। संगठनों को सही मुद्दों को ठीक करने के लिए प्राथमिकता को कैसे पुनः सोचा जाना चाहिए?

प्रभावी प्राथमिकता के लिए, आपको व्यावसायिक संदर्भ और तकनीकी संदर्भ की आवश्यकता है। व्यावसायिक संदर्भ में आपके कंपनी को रोशन करने वाले डिजिटल संपत्तियों को जानना शामिल है और उन्हें सुरक्षित रखने की आवश्यकता है ताकि आपकी अच्छी प्रतिष्ठा बनी रहे। उदाहरण के लिए, उपयोगकर्ताओं की निजी तस्वीरों वाला डेटाबेस या वेबसाइट ट्रैफिक को संसाधित करने वाले गेटवे उच्च प्राथमिकता वाले होते हैं जो इंटरनेट से जुड़े नहीं हैं। जब हम सुरक्षा खोजों को देखते हैं, तो हमें व्यावसायिक संदर्भ को जानने की आवश्यकता है। यदि आप “महत्वपूर्ण” को एक कम प्राथमिकता वाली खोज पर दिखाते हैं, तो आपकी टीमें इसे गंभीरता से नहीं लेंगी। यदि मुद्दा वास्तव में महत्वपूर्ण है, तो आपको स्पष्ट रूप से दिखाने की आवश्यकता है कि क्यों।

इसके बाद तकनीकी संदर्भ है। इसका अर्थ है प्रणाली, इसकी कॉन्फ़िगरेशन, स्थान, टैग, ऐप्स, पैकेज और उपयोगकर्ताओं को जानना। लेकिन यह सब नहीं है। आपको अपने दृष्टिकोण को ऊपर ले जाने की आवश्यकता है। आपको यह समझने की आवश्यकता है कि एक सुरक्षा मुद्दा आपके महत्वपूर्ण प्रणालियों को कैसे उजागर कर सकता है, वे कैसे जुड़े हुए हैं और एक दूसरे के साथ एकीकृत हैं, न कि केवल एक या दो व्यक्तिगत प्रणालियों को देखकर, बल्कि उन्हें एक क्लस्टर के रूप में देखकर। हमें यह भी पता होना चाहिए कि ये प्रणालियां स्वचालित और निर्मित हैं ताकि हम जल्दी से लोगों को बता सकें कि कहां देखना है और मुद्दे को उसकी जड़ में कैसे ठीक करना है।

हमलावरों द्वारा एआई का शस्त्रीकरण बढ़ने के साथ, रक्षक एआई का उपयोग कैसे जिम्मेदारी से कर सकते हैं ताकि वे नए जोखिम पैदा किए बिना आगे रहें?

एआई का उपयोग करने से आपकी कमजोरियों को ठीक करने की क्षमता बहुत बढ़ जाती है, और ऐसा मशीन गति से किया जा सकता है। हालांकि, यदि एआई प्रणाली सुरक्षित नहीं हैं, तो वे पर्यावरण में नए जोखिम पेश कर सकते हैं। एआई-संचालित प्रणालियों को तैनात करते समय, यह सुनिश्चित करना महत्वपूर्ण है कि वे एक सुरक्षित और पारदर्शी वास्तुकला का उपयोग करते हैं, और विस्तृत लॉगिंग और इवेंट मॉनिटरिंग को सक्षम करते हैं। एजेंट अनुमतियों को केवल उन कार्यों तक सीमित करके जोखिमों को कम रखा जा सकता है जो उन्हें असाइन किए गए हैं। आगे के गार्डरेल, जैसे कि उपयोगकर्ताओं को एजेंटिक एआई प्रणालियों को बाध्य करने या बंद करने की अनुमति देना जब आवश्यक हो, और उनके कार्यों पर नियमित ऑडिट करना भी मैं बहुत अनुशंसा करता हूं।

उत्पादन वातावरण में उपचार करने के लिए स्वचालन को अनुमति देने पर क्या गार्डरेल आवश्यक हैं?

स्वचालन द्वारा लिए जा सकने वाली प्रत्येक क्रिया के लिए, आपको यह सुनिश्चित करने के लिए गार्डरेल रखने की आवश्यकता है कि यह अपने अपेक्षित दायरे के भीतर कार्य करता है। यदि आप एक एआई एजेंट बनाते हैं और इसे अपने पूरे बुनियादी ढांचे में मुक्त पहुंच प्रदान करते हैं, तो यह जल्द ही चीजों को तोड़ देगा।

सौभाग्य से, हम प्लेटफ़ॉर्म स्वचालन में पिछले दो दशकों में किए गए निरंतर कार्य के लिए गार्डरेल को बहुत अच्छी तरह से समझते हैं। आधुनिक स्वचालन प्रणालियों में कार्रवाई को नियंत्रित करने वाले प्रतिबंध हैं। मोंडू में, हम एआई-संचालित उपचारों को विरोधी नीति ढांचे के साथ जोड़ते हैं जो उनकी क्रियाओं की जांच करते हैं। कोई भी उपचार कोड में बनाया जा सकता है, सत्यापित किया जा सकता है और जब आवश्यक हो तब प्रतिबंधित किया जा सकता है।

आप अगले पांच वर्षों में मानव-संचालित और मशीन-संचालित उपचार के बीच संतुलन को कैसे बदलते हुए देखते हैं?

स्व-ड्राइविंग कारों के समान, हम देखेंगे कि टीमें सुरक्षा के क्षेत्र में एक-एक करके मशीन-संचालित स्वचालन को अपनाती हैं। वे पहले एक उपसेट पर ध्यान केंद्रित करेंगे, जैसे कि कम प्राथमिकता वाली प्रणाली, और इसके लिए एजेंटिक स्वचालन की शुरुआत करेंगे, मेट्रिक्स और लक्ष्यों को ट्रैक करेंगे, और फिर इसे अन्य क्षेत्रों में बढ़ाएंगे। एक बार यह स्वचालित हो जाने के बाद, आप अन्य क्षेत्रों में विस्तार करते हैं।

अंततः, स्वचालन का फोकस उन क्षेत्रों पर होना चाहिए जो बड़े पैमाने पर हैं और कई समानताएं हैं। ये स्वचालन से लाई गई निरंतरता से सबसे अधिक लाभान्वित होते हैं। मैं मानता हूं कि पांच साल में, सभी प्रमुख उपचार क्रियाएं मशीन-संचालित होंगी और सुरक्षा और प्लेटफ़ॉर्म संचालन के बीच प्रणालियां घनिष्ठ रूप से एकीकृत होंगी।

इस दशक के अंत तक दुर्बलता प्रबंधन के लिए आपकी दीर्घकालिक दृष्टि क्या है?

दशक के अंत तक, दुर्बलता प्रबंधन में स्वचालन और उपचार पर बहुत अधिक ध्यान केंद्रित किया जाएगा। सुरक्षा विशेषज्ञों के रूप में हमारा काम इस स्वचालन को विकसित करने, प्लेटफ़ॉर्म टीमों के साथ उनके विकसित आईटी वातावरण को सुरक्षित करने पर केंद्रित होगा। ये प्रणालियां अधिक निकटता से एकीकृत होंगी, प्लेटफ़ॉर्म स्वचालन और एजेंटिक एआई का उपयोग करके बड़े पैमाने पर कार्रवाई करने के लिए, सुरक्षित और पredictable होने के लिए।

सीमित संसाधनों वाली छोटी सुरक्षा टीमों के लिए व्यावहारिक पहले कदम क्या हैं जो उपचार और लचीलापन में सुधार कर सकते हैं?

पैच स्वचालन से शुरू करें। स्वचालन को जल्दी से शुरू करें – खासकर जब आपके पास सीमित संसाधन हों – और सुरक्षा को शुरू से ही एकीकृत करें। यह सबसे सरल कदम है जो हमलावरों द्वारा उपयोग किए जाने वाले स्वचालित स्कैन के लिए जोखिम को कम करने के लिए पहले से ही बहुत कुछ करता है।

साक्षात्कार के लिए धन्यवाद, पाठक जो अधिक जानना चाहते हैं उन्हें मोंडू पर जाना चाहिए।

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।