Wawancara

Ian Riopel, CEO dan Co-Founder Root.io – Seri Wawancara

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Ian Riopel, CEO dan Co-Founder Root.io, memimpin misi perusahaan untuk mengamankan rantai pasokan perangkat lunak dengan solusi cloud-native. Dengan lebih dari 15 tahun di teknologi dan keamanan siber, ia telah memegang peran kepemimpinan di Slim.AI dan FXP, fokus pada penjualan perusahaan, strategi go-to-market, dan pertumbuhan sektor publik. Ia memegang gelar ACE dari MIT Sloan dan merupakan lulusan Sekolah Intelijen Angkatan Darat AS.

Root.io adalah platform keamanan cloud-native yang dirancang untuk membantu perusahaan mengamankan rantai pasokan perangkat lunak mereka. Dengan mengotomatisasi kepercayaan dan kepatuhan di seluruh pipa pengembangan, Root.io memungkinkan pengiriman perangkat lunak yang lebih cepat dan lebih andal untuk tim DevOps modern.

Apa yang menginspirasi pendirian Root, dan bagaimana ide Remediasi Kerentanan Otomatis (AVR) terjadi?

Root lahir dari frustrasi yang dalam kita hadapi berulang kali: organisasi yang menghabiskan waktu dan sumber daya yang besar untuk mengejar kerentanan yang tidak pernah benar-benar hilang. Triage telah menjadi satu-satunya pertahanan melawan utang teknis CVE yang terus meningkat, tetapi dengan tingkat kerentanan yang muncul, triage saja tidak cukup lagi.

Sebagai pemelihara Slim Toolkit (sebelumnya DockerSlim), kita sudah terlibat dalam dalam optimasi dan keamanan kontainer. Ini adalah pertanyaan alami bagi kita: Bagaimana jika kontainer dapat memperbaiki diri mereka sendiri sebagai bagian dari siklus pengembangan perangkat lunak standar? Perbaikan otomatis, sekarang dikenal sebagai Remediasi Kerentanan Otomatis (“AVR”), adalah solusi kita – pendekatan yang tidak fokus pada triage dan pembangunan daftar, tetapi secara otomatis menghilangkan mereka, langsung di perangkat lunak Anda, tanpa memperkenalkan perubahan yang merusak.

Root sebelumnya dikenal sebagai Slim.AI – apa yang memicu rebranding, dan bagaimana perusahaan berkembang selama transisi tersebut?

Slim.AI dimulai sebagai alat untuk membantu pengembang meminimalkan dan mengoptimalkan kontainer. Tetapi kita segera menyadari bahwa teknologi kita telah berkembang menjadi sesuatu yang jauh lebih berdampak: platform yang kuat yang dapat proaktif mengamankan perangkat lunak untuk produksi skala besar. Rebranding ke Root menangkap perubahan transformasional ini – dari alat optimasi pengembang ke solusi keamanan yang kuat yang memungkinkan setiap organisasi untuk memenuhi tuntutan keamanan yang ketat sekitar perangkat lunak open-source dalam hitungan menit. Root mengemban misi kita: mendapatkan akar risiko perangkat lunak dan memperbaiki kerentanan sebelum mereka pernah menjadi insiden.

Anda memiliki tim dengan pengalaman yang dalam di bidang keamanan siber, dari Cisco, Trustwave, dan Snyk. Bagaimana pengalaman kolektif Anda membentuk DNA Root?

Tim kita telah membangun pemindai keamanan, membela perusahaan global, dan merancang solusi untuk beberapa infrastruktur yang paling sensitif dan berisiko tinggi. Kita telah berhadapan langsung dengan trade-off antara kecepatan, keamanan, dan pengalaman pengembang. Pengalaman kolektif ini secara fundamental membentuk DNA Root. Kita obsesif dengan otomatisasi dan integrasi – tidak hanya mengidentifikasi masalah keamanan tetapi juga memecahkan mereka dengan cepat tanpa membuat gesekan baru. Pengalaman kita mempengaruhi setiap keputusan, memastikan bahwa keamanan mempercepat inovasi daripada memperlambatnya.

Root mengklaim dapat memperbaiki kerentanan kontainer dalam hitungan detik – tanpa rebuild, tanpa downtime. Bagaimana teknologi AVR Anda sebenarnya bekerja di balik layar?

AVR bekerja langsung di lapisan kontainer, dengan cepat mengidentifikasi paket yang rentan dan memperbaiki atau menggantinya dalam gambar itu sendiri – tanpa memerlukan rebuild yang kompleks. Bayangkan ini sebagai hot-swapping kode yang rentan dengan pengganti yang aman sambil mempertahankan dependensi, lapisan, dan perilaku runtime. Tidak perlu menunggu patch upstream, tidak perlu merancang ulang pipa Anda. Ini adalah perbaikan dengan kecepatan inovasi.

Bagaimana Anda menjelaskan apa yang membedakan Root dari solusi keamanan lain seperti Chainguard atau Rapidfort? Apa keunggulan Anda di ruang ini?

Tidak seperti Chainguard, yang mengharuskan rebuild menggunakan gambar yang dikurasi, atau Rapidfort, yang mengurangi permukaan serangan tanpa langsung mengatasi kerentanan, Root secara langsung memperbaiki gambar kontainer yang ada. Kita terintegrasi dengan lancar ke dalam pipa Anda tanpa gangguan – tanpa gesekan, tanpa handoff. Kita tidak ada di sini untuk menggantikan alur kerja Anda, kita ada di sini untuk mempercepat dan meningkatkannya. Setiap gambar yang dijalankan melalui Root pada dasarnya menjadi gambar emas – sepenuhnya aman, transparan, dikendalikan – memberikan ROI yang cepat dengan mengurangi kerentanan dan menghemat waktu. Platform kita memotong waktu perbaikan dari minggu atau hari menjadi hanya 120-180 detik, memungkinkan perusahaan di industri yang sangat diatur untuk menghilangkan backlog kerentanan yang berlangsung berbulan-bulan dalam satu sesi.

Pengembang harus fokus pada membangun dan mengirimkan produk baru – bukan menghabiskan jam untuk memperbaiki kerentanan keamanan, aspek waktu dan seringkali ditakuti dari pengembangan perangkat lunak yang menghambat inovasi. Lebih buruk lagi, banyak dari kerentanan ini bahkan bukan milik mereka – mereka berasal dari kelemahan di vendor pihak ketiga atau proyek perangkat lunak open-source, memaksa tim untuk menghabiskan jam berharga untuk memperbaiki masalah orang lain.

Pengembang dan tim R&D adalah salah satu pusat biaya terbesar di setiap organisasi, baik dalam hal sumber daya manusia maupun perangkat lunak dan infrastruktur cloud yang mendukungnya. Root mengurangi beban ini dengan menggunakan kecerdasan buatan agen, bukan mengandalkan tim pengembang yang bekerja sepanjang malam untuk secara manual memeriksa dan memperbaiki kerentanan yang diketahui.

Bagaimana Root secara khusus menggunakan kecerdasan buatan agen untuk mengotomatisasi dan mempermudah proses perbaikan kerentanan?

Mesin AVR kita menggunakan kecerdasan buatan agen untuk meniru proses berpikir dan tindakan insinyur keamanan yang berpengalaman – dengan cepat menilai dampak CVE, mengidentifikasi patch yang tersedia terbaik, menguji dengan ketat, dan menerapkan perbaikan dengan aman. Ini mencapai dalam hitungan detik apa yang biasanya memerlukan upaya manual yang signifikan, menskalakan ribuan gambar secara bersamaan. Setiap perbaikan mengajarkan sistem, terus meningkatkan efektivitas dan adaptabilitasnya, pada dasarnya menyematkan keahlian insinyur keamanan purna waktu langsung ke dalam gambar Anda.

Bagaimana Root terintegrasi ke dalam alur kerja pengembang yang ada tanpa menambahkan gesekan?

Root dengan mudah terintegrasi ke dalam alur kerja yang ada, memasang langsung ke registri kontainer atau pipa Anda – tanpa rebasing, tanpa agen baru, dan tanpa sidecar tambahan. Pengembang mendorong gambar seperti biasa, dan Root menangani perbaikan dan menerbitkan gambar yang diperbarui dengan lancar di tempat atau sebagai tag baru. Solusi kita tetap tidak terlihat sampai diperlukan, menawarkan visibilitas lengkap melalui jejak audit terperinci, SBOM komprehensif, dan opsi rollback sederhana saat diinginkan.

Bagaimana Anda mengimbangkan otomatisasi dan kontrol? Untuk tim yang ingin visibilitas dan pengawasan, seberapa dapat disesuaikan Root?

Di Root, otomatisasi meningkatkan – bukan mengurangi – kontrol. Platform kita sangat dapat disesuaikan, memungkinkan tim untuk menskalakan tingkat otomatisasi sesuai dengan kebutuhan spesifik mereka. Anda memutuskan apa yang akan diterapkan secara otomatis, kapan untuk melibatkan tinjauan manual, dan apa yang akan dikecualikan. Kita menyediakan visibilitas luas melalui tampilan perbedaan terperinci, changelog, dan analisis dampak, memastikan tim keamanan tetap mendapat informasi dan berwenang, tidak pernah ditinggalkan dalam kegelapan.

Dengan ribuan kerentanan yang diperbaiki secara otomatis, bagaimana Anda memastikan stabilitas dan menghindari memecahkan dependensi atau mengganggu produksi?

Stabilitas dan keandalan mendukung setiap tindakan yang diambil oleh AVR Root. Secara default, kita mengadopsi pendekatan konservatif, melacak grafik dependensi dengan hati-hati, menggunakan patch yang sadar kompatibilitas, dan menguji setiap gambar yang diperbaiki secara ketat melawan semua kerangka pengujian yang tersedia secara publik untuk proyek open-source sebelum penerapan. Jika masalah pernah timbul, itu ditangkap lebih awal, dan rollback mudah. Dalam praktek, kita telah mempertahankan tingkat kegagalan kurang dari 0,1% di seluruh perbaikan otomatis.

Seiring kemajuan AI, begitu pula potensi permukaan serangan. Bagaimana Root mempersiapkan diri untuk ancaman keamanan era AI yang muncul?

Kita melihat AI sebagai vektor ancaman potensial dan kekuatan pertahanan. Root secara proaktif menyematkan ketahanan langsung ke dalam rantai pasokan perangkat lunak, memastikan bahwa beban kerja kontainer – termasuk tumpukan AI/ML yang kompleks – terus diperkuat. Kecerdasan buatan agen kita berkembang seiring dengan ancaman yang berkembang, menyesuaikan diri dengan pertahanan secara otomatis lebih cepat dari pada penyerang dapat bertindak. Tujuan akhir kita adalah ketahanan rantai pasokan perangkat lunak otonom: infrastruktur yang membela diri dengan kecepatan ancaman yang muncul.

Terima kasih atas wawancara yang luar biasa, pembaca yang ingin mempelajari lebih lanjut dapat mengunjungi Root.io.

Antoine adalah seorang pemimpin visioner dan rekan pendiri Unite.AI, yang dipandu oleh semangat tak tergoyahkan untuk membentuk dan mempromosikan masa depan AI dan robotika. Sebagai seorang wirausaha serial, ia percaya bahwa AI akan menjadi sangat mengganggu masyarakat seperti listrik, dan sering tertangkap berbicara tentang potensi teknologi disruptif dan AGI.

Sebagai seorang futuris, ia berdedikasi untuk mengeksplorasi bagaimana inovasi ini akan membentuk dunia kita. Selain itu, ia adalah pendiri Securities.io, sebuah platform yang berfokus pada investasi di teknologi-teknologi canggih yang mendefinisikan kembali masa depan dan membentuk kembali seluruh sektor.