साक्षात्कार

श्राव मेहता, सिक्योरफ्रेम के संस्थापक और सीईओ – साक्षात्कार श्रृंखला

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

श्राव मेहता, सिक्योरफ्रेम के संस्थापक और सीईओ, एक उद्यमी और प्रौद्योगिकी नेता हैं जो साइबर सुरक्षा और नियामक अनुपालन को स्वचालन के माध्यम से सरल बनाने पर केंद्रित हैं। उन्होंने 2020 में सिक्योरफ्रेम की स्थापना की थी, जब उन्होंने पायलट, स्केल एआई, लोब और हायर्ड जैसे तेजी से बढ़ते स्टार्टअप में इंजीनियरिंग और विकास भूमिकाओं में अनुभव प्राप्त किया था। अपने करियर की शुरुआत में, उन्होंने कई सफल एंड्रॉइड अनुप्रयोगों और खेलों की स्थापना और विस्तार किया था जो लाखों उपयोगकर्ताओं तक पहुंचे थे। उनके नेतृत्व में, सिक्योरफ्रेम सुरक्षा अनुपालन स्वचालन मंच के रूप में उभरा है, जो संगठनों को जटिल प्रमाणन प्रक्रियाओं को स्ट्रीमलाइन करने में मदद करता है, जबकि क्लीनर पर्किन्स, एकॉम्प्लिस, ग्रेडिएंट वेंचर्स, बेस10 पार्टनर्स और अन्य शीर्ष उद्यम पूंजी फर्मों से समर्थन प्राप्त करता है।

सिक्योरफ्रेम एक साइबर सुरक्षा और अनुपालन स्वचालन मंच है जो संगठनों को उद्योग के नेताओं की सुरक्षा और गोपनीयता प्रमाणन प्राप्त करने और बनाए रखने में मदद करता है, जिसमें मैनुअल प्रयास की आवश्यकता बहुत कम होती है। यह मंच सैकड़ों क्लाउड प्रदाताओं, पहचान मंचों, विकास उपकरणों और व्यवसाय अनुप्रयोगों के साथ एकीकरण के माध्यम से साक्ष्य संग्रह, निरंतर निगरानी, सुरक्षा जागरूकता प्रशिक्षण, विक्रेता जोखिम प्रबंधन और लेखा परीक्षा तैयारी को स्वचालित करता है। एसओसी 2, आईएसओ 27001, हिप्पा, पीसीआई डीएसएस, निस्ट, सीएमएमसी, फेडआरएएमपी और जीडीपीआर जैसे ढांचे का समर्थन करते हुए, सिक्योरफ्रेम कंपनियों को अपनी सुरक्षा मुद्रा को मजबूत करने में मदद करता है, जबकि उद्यम बिक्री को तेज करता है और अनुपालन को तेज, अधिक मापनीय और आसान बनाता है।

सिक्योरफ्रेम की स्थापना से पहले, आपने पायलट, स्केल एआई, लोब और हायर्ड जैसी कंपनियों में इंजीनियरिंग, विपणन और विकास भूमिकाओं में काम किया था, और आपने लाखों उपयोगकर्ताओं तक पहुंचne वाले एंड्रॉइड ऐप्स भी बनाए थे। क्या विशिष्ट अनुभव थे जिन्होंने आपको यह महसूस कराया कि सुरक्षा अनुपालन इतना टूटा हुआ है कि आप इसे हल करने के लिए एक कंपनी को समर्पित करें?

यह सब वास्तव में मेरी自己的 निराशा से शुरू हुआ। अपने करियर के दौरान, मैंने देखा कि कैसे बहुत तेज़ इंजीनियरिंग टीमें एक बड़े उद्यम ग्राहक द्वारा सुरक्षा प्रश्नावली या एसओसी 2 रिपोर्ट की आवश्यकता के क्षण में रुक जाती हैं। साइबर सुरक्षा अनुपालन व्यवसाय विकास के लिए एक बाधा बन गया, एक त्वरण के बजाय।

मैंने अपने नेटवर्क में लोगों से पूछना शुरू किया कि क्या वे इसे स्वचालित करने के लिए उपकरण चाहेंगे। कई ने हां कहा, लेकिन मुझे नहीं पता था कि वे कितने गंभीर थे जब तक कि एक व्यक्ति ने मुझे एक महीने बाद वापस नहीं बुलाया और पूछा कि उत्पाद कहां था। मैंने उस सप्ताह अपनी नौकरी छोड़ दी और आधिकारिक तौर पर सिक्योरफ्रेम शुरू किया। जब हमारे पास एक एमवीपी था, तब तक 40 से अधिक कंपनियां हमारी प्रतीक्षा सूची में थीं।

आज, हम हजारों कंपनियों को इस महत्वपूर्ण कार्य को नेविगेट, बनाए रखने और स्केल करने में मदद करते हैं। यह देखना बहुत संतोषजनक है कि हमारा मंच कैसे घर्षण को दूर करता है, एक ऐतिहासिक बोतलनेक को हमारे ग्राहकों के लिए एक प्रतिस्पर्धी त्वरण में बदल देता है।

आपके हालिया साइबर सुरक्षा शिखर सम्मेलन में पाया गया कि सुरक्षा पेशेवरों में से छह में से एक को लगता है कि उनके पास महत्वपूर्ण खतरा खुफिया अंतराल हैं। आप क्यों सोचते हैं कि इतनी सारी कंपनियां अभी भी अपने वास्तविक जोखिम एक्सपोजर को समझने के लिए संघर्ष करती हैं,尽管 वे साइबर सुरक्षा पर भारी खर्च करती हैं?

एक चीज जिसे हमने लगातार देखा है कि जब हम हजारों संगठनों के साथ काम करते हैं, तो अधिकांश सुरक्षा टीमें डेटा की कमी से नहीं जूझती हैं, वे संदर्भ की कमी से जूझती हैं। उन्हें दर्जनों टूल्स से अलर्ट मिल रहे हैं, लेकिन वे अभी भी बुनियादी प्रश्नों के उत्तर देने के लिए संघर्ष कर रहे हैं जैसे कि संवेदनशील डेटा कहां रहता है, इसका उपयोग कौन करता है, और उनके विशिष्ट जोखिम क्या दिखते हैं। वास्तव में, हमारे मतदान से पता चला कि जबकि 60% मानक सरकारी फीड का उपभोग करते हैं, केवल 29% उद्योग-विशिष्ट आईएसएसी साझा करने में भाग लेते हैं। सरकारी अलर्ट मूल्यवान हैं, लेकिन जब तक यह आपके इनबॉक्स में आता है, खतरा अक्सर पहले ही विकसित हो चुका होता है।

गहरी समस्या यह है कि नेटवर्क सुरक्षा के साथ तेजी से विकसित हो रहे हैं, लेकिन सुरक्षा टीमें इन नेटवर्कों को सुरक्षित रखने के लिए तेजी से विकसित नहीं हो रही हैं। यदि आपके पास संवेदनशील डेटा का स्पष्ट और अद्यतन चित्र नहीं है, तो एक और सुरक्षा उपकरण जोड़ने से आपको बचाया नहीं जा सकता है।

आपने एक भविष्य का वर्णन किया है जहां साइबर सुरक्षा एक प्रकार की “सिमेट्रिक एआई युद्ध” बन जाती है, जहां हमलावर और रक्षक दोनों ही तेजी से स्वायत्त प्रणालियों का उपयोग करते हैं। यह कैसे मूल रूप से उद्यम सुरक्षा टीमों को काम करने के तरीके को बदल देता है?

जब एआई अधिकांश ऑपरेशन को स्वचालित रूप से चला सकता है, तो खोज, शोषण और लेटरल मूवमेंट में मानवीय हस्तक्षेप की आवश्यकता नहीं होती है। एक मानव विश्लेषक जो 9 बजे एक अलर्ट के लिए एक टिकट खोलता है जो 2 बजे भेजा गया था, पहले ही लड़ाई हार चुका होता है।

सुरक्षा पेशेवर की भूमिका सक्रिय प्रतिक्रियाकर्ता से ऑर्केस्ट्रेटर में बदल जाती है: नीति निर्धारित करना, रक्षात्मक प्रणालियों की अखंडता को सत्यापित करना और अंधकार को समाप्त करना बजाय एक अंतहीन अलर्ट की कतार को त्रुटि करने के लिए।

हमारे शिखर सम्मेलन के दौरान, पूर्व एनएसए साइबर सुरक्षा निदेशक रॉब जॉयस स्पष्ट रूप से कहा: “पूर्व-एआई खतरा मॉडल में वापस जाने का कोई रास्ता नहीं है। आप अपनी रक्षा के बारे में जो निर्णय लेते हैं वे नए सामान्य के बारे में निर्णय हैं। हम एक संभावित भविष्य की तैयारी नहीं कर रहे हैं। “

यदि एआई हमलावरों को घंटों से सेकंड तक तोड़ने का समय कम करने की अनुमति देता है, तो आज के पारंपरिक सुरक्षा और अनुपालन मॉडल में सबसे बड़ी कमजोरियां क्या हैं जो संगठनों को कमजोर बनाती हैं?

सबसे बड़ी कमजोरी बिंदु-समय, स्थिर या मैनुअल सत्यापन है। पारंपरिक अनुपालन एक विशिष्ट तिथि पर एक नियंत्रण काम कर रहा था यह साबित करने के लिए प्रति वर्ष एक बार दस्तावेज़ीकरण इकट्ठा करने पर निर्भर करता है। यह मॉडल तब टूट जाता है जब सॉफ़्टवेयर निरंतर रूप से उत्पन्न, पुनरावृत्ति और तैनात किया जा रहा होता है। पिछले तिमाही में ली गई एक स्नैपशॉट आपको आज आपकी सुरक्षा मुद्रा के बारे में बहुत कुछ नहीं बता सकता है। यही कारण है कि फेडआरएएमपी जैसे ढांचे स्वचालित और लंबे समय तक सत्यापन की ओर बढ़ रहे हैं।

एक और बड़ी कमजोरी यह है कि कई उद्यम नेटवर्क अभी भी कितने समतल हैं। जब संवेदनशील परिचालन प्रणालियां रोजमर्रा के कॉर्पोरेट उपकरणों के साथ एक ही नेटवर्क पर बैठती हैं, तो एक ही समझौता खाता जल्दी से एक बड़ी समस्या बन सकता है।

कई संगठन अभी भी अनुपालन को एक आवधिक ऑडिट अभ्यास के रूप में मानते हैं। आप क्यों सोचते हैं कि यह मानसिकता एक युग में खतरनाक हो रही है जहां खतरे निरंतर विकसित हो रहे हैं?

क्योंकि विरोधी आपके ऑडिट अनुसूची पर हमला नहीं करते हैं। वे आपके प्रणालियों के बीच के अंतर का फायदा उठाते हैं जैसा कि एक मूल्यांकन के दौरान देखा गया था और वास्तव में तीन महीने बाद कैसे कॉन्फ़िगर किया गया था। कॉन्फ़िगरेशन ड्रिफ्ट होते हैं, कर्मचारी आते हैं और जाते हैं, नए सॉफ़्टवेयर एकीकृत होते हैं; यह सभी एक्सपोजर बनाता है जिसे एक बार की समीक्षा कभी नहीं पकड़ सकती है।

अनुपालन ढांचे जैसे एसओसी 2 या सीएमएमसी एक ऑपरेशनल फ्लोर को परिभाषित करने के लिए हैं, निशान के रूप में नहीं। उन्हें एक आवधिक परियोजना के रूप में मानना यह है कि कंपनियां पुन: मूल्यांकन या मूल्यांकन चक्र के बीच सुरक्षा घटनाओं में कैसे पड़ जाती हैं।

वास्तविक अभ्यास में एक एआई-संचालित निरंतर सुरक्षा मॉडल वास्तव में कैसा दिखता है, और यह आज उद्यमों पर निर्भर सुरक्षा संचालन केंद्रों से कैसे भिन्न होता है?

आज, सुरक्षा टीमें अधिकांश समय मैनुअल रूप से अलर्ट की बाढ़ का त्रुटि करने, घटनाओं की जांच करने और ऑडिट के लिए स्क्रीनशॉट, स्प्रेडशीट और बिंदु-समय दस्तावेज़ीकरण के माध्यम से साक्ष्य इकट्ठा करने में बिताती हैं।

एक एआई-संचालित मॉडल इसे उल्टा करता है। विश्लेषकों के अलर्ट का पीछा करने के बजाय, स्वचालित प्रणालियां डेटा, पहचान और बुनियादी ढांचे के पार व्यवहार पैटर्न की निरंतर निगरानी करती हैं। जब कुछ स्थापित बेसलाइन से भिन्न होता है, तो स्वचालित कार्य प्रवाह तुरंत अंतर को बंद कर देता है, बजाय इसके कि एक मानव को ध्यान देने और कार्रवाई करने के लिए प्रतीक्षा की जाए।

एआई साक्ष्य संग्रह, जोखिम मूल्यांकन, नियंत्रण साक्ष्य और अनुपालन रिकॉर्ड को पूरी तरह से स्वचालित कर सकता है, जो कि वातावरण की लाइव स्थिति के आधार पर उत्पन्न और बनाए रखा जाता है, न कि एक ऑडिट से पहले ली गई एक स्नैपशॉट के आधार पर। सुरक्षा टीम उस काम को करने से उन प्रणालियों की देखरेख करने की ओर स्थानांतरित हो जाती है जो ऐसा करती हैं।

राष्ट्र-राज्य साइबर खतरे अधिक परिष्कृत और बेहतर वित्त पोषित होते जा रहे हैं। आपको क्या लगता है कि अगले तीन वर्षों में उद्यमों को इन प्रकार के प्रतिद्वंद्वियों के खिलाफ लचीला बने रहने के लिए कौन सी क्षमताएं विकसित करनी चाहिए?

सटीक डेटा स्कोपिंग, स्वचालित आपूर्ति श्रृंखला सत्यापन और व्यवहार-आधारित सुरक्षा वास्तुकला।

राष्ट्र-राज्य अभिनेता चोरी की गई प्रमाणीकरण और वैध प्रणाली उपकरणों का उपयोग करके नेटवर्क के माध्यम से बिना किसी पारंपरिक अलर्ट को ट्रिगर किए ब्लेंड करने में उत्कृष्ट हैं। इस तरह की गतिविधि को पकड़ने के लिए व्यवहार पैटर्न की निगरानी करने की आवश्यकता है, न कि केवल ज्ञात मैलवेयर हस्ताक्षर के लिए स्कैनिंग करने की।

आपूर्ति श्रृंखला के पक्ष में, हमारे सर्वेक्षण डेटा से पता चला कि 58% सुरक्षा पractioners तीसरे पक्ष के विक्रेता जोखिम को अपने सबसे बड़े अनसुलझे अंतर के रूप में उद्धृत करते हैं। एक बार एक वर्ष में विक्रेता स्प्रेडशीट की मैनुअल समीक्षा करते समय जटिल अभिनेता आपके आपूर्तिकर्ताओं को लक्षित कर रहे हैं, यह एक वास्तविक रक्षा नहीं है।

अंत में, संवेदनशील वातावरण को आपके शेष कॉर्पोरेट नेटवर्क से अलग रखने से आपके एक्सपोजर में काफी कमी आती है। जिन संगठनों ने अपनी अनुपालन लागत को सबसे प्रभावी ढंग से नियंत्रित किया, उन्होंने ऐसा करके किया कि उन्होंने अपने संवेदनशील डेटा को पहले स्थान पर कितनी दूर तक फैलने दिया।

जैसे ही एआई अधिक क्षमता प्राप्त करता है, क्या आप सोचते हैं कि साइबर सुरक्षा कौशल अंतराल बढ़ेगा या संकुचित होगा? कौन सी सुरक्षा भूमिकाएं अधिक महत्वपूर्ण हो जाएंगी, और कौन सी बढ़ती स्वचालन के अधीन होंगी?

मुझे लगता है कि साइबर सुरक्षा कौशल अंतराल जटिलता में बढ़ेगा लेकिन मात्रा में संकुचित होगा। एआई दोहरावदार कार्य जैसे लॉग समीक्षा, बुनियादी दस्तावेजीकरण और सरल पैचिंग को संभालेगा, जो ऐतिहासिक रूप से जूनियर विश्लेषकों को खपत करता था। यह क्षमता मुक्त करता है, लेकिन यह भी बढ़ाता है कि क्या कुशल पрак्टिशनरों को जानने की आवश्यकता है।

जो भूमिकाएं आगे बढ़ने में सबसे ज्यादा मायने रखेंगी वे वास्तुकला और शासन पर केंद्रित होंगी: पेशेवर जो लचीली प्रणालियों को डिज़ाइन कर सकते हैं, एआई पाइपलाइनों की सुरक्षा का आकलन कर सकते हैं और तेजी से बदलते नियामक वातावरण की व्याख्या कर सकते हैं।

सिक्योरफ्रेम ने अनुपालन स्वचालन से व्यापक सुरक्षा निगरानी और एआई-संचालित उपचार में विस्तार किया है। आप शासन, जोखिम प्रबंधन, अनुपालन और सक्रिय साइबर रक्षा के बीच की रेखा को कहां देखते हैं जो धुंधली हो रही है?

वे कार्य हमेशा कृत्रिम रूप से अलग थे। व्यवहार में, वे एक ही प्रश्न के विभिन्न अभिव्यक्तियां हैं: क्या आप दिखा सकते हैं कि आपकी प्रणालियां वही कर रही हैं जो वे कहती हैं कि वे कर रही हैं?

जब एक स्वचालित प्रणाली वास्तविक समय में एक सुरक्षा अंतर को बंद करती है, तो यह एक ही समय में अपने जोखिम मुद्रा को अपडेट करती है, एक शासन घटना को लॉग करती है और अनुपालन साक्ष्य उत्पन्न करती है। हम जिस बदलाव को देख रहे हैं वह बिंदु-समय अनुपालन से निरंतर विश्वास में है, और एआई इस विश्वास को बढ़ाने के लिए बढ़ती तरह से कैसे उपयोग किया जा रहा है।

क्या आप मानते हैं कि हम उस बिंदु की ओर बढ़ रहे हैं जहां एआई प्रणालियां महत्वपूर्ण बुनियादी ढांचे की रक्षा के लिए न्यूनतम मानव हस्तक्षेप के साथ जिम्मेदार होंगी, या मानव निर्णय लेना बड़े पैमाने पर साइबर हमलों के खिलाफ अंतिम सुरक्षा बना रहेगा?

यह हमेशा दोनों की आवश्यकता होगी, और नेतृत्व संस्कृति यह निर्धारित करेगी कि क्या दोनों में से कोई भी काम करता है।

पूर्व सीआईएसए सीआईओ बॉब कोस्टेलो ने इस बिंदु को हमारे शिखर सम्मेलन में बनाया जब उन्होंने वर्णन किया कि सोलरविंड्स [सिक्योरिटीज़_स्टॉक_प्राइस_टैग सимвोल = “एसडब्ल्यूआई” एक्सचेंज = “एनवाईएसई”] ने संघीय बातचीत को कैसे बदल दिया: अनुपालन को एक चेकबॉक्स अभ्यास के रूप में मानने से लेकर वास्तव में एक पूरे वातावरण की वास्तविक समय जोखिम मुद्रा को समझने की ओर। यह मानसिकता में बदलाव है जो लचीली संगठनों को कमजोर लोगों से अलग करता है।

कंपनियां जो आगे निकलती हैं वे जानती हैं कि उनका संवेदनशील डेटा कहां रहता है इससे पहले कि कोई और पूछे, उन्होंने मैनुअल साक्ष्य संग्रह को स्वचालित प्रणालियों से बदल दिया है, और उन्होंने एक संस्कृति बनाई है जहां सुरक्षा व्यवहार दैनिक कार्य में निहित हैं, न कि वार्षिक प्रशिक्षण के लिए आरक्षित हैं। नियंत्रित या उच्च जोखिम वाले वातावरण में काम करने वालों के लिए, धीरे-धीरे आधुनिकीकरण की खिड़की बंद हो रही है।

धन्यवाद महान साक्षात्कार के लिए, पाठक जो अधिक जानना चाहते हैं उन्हें सिक्योरफ्रेम पर जाना चाहिए। 

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।