インタビュー
マイク・ウィアチェク、Stairwellの創設者兼CTO – インタビュー・シリーズ

マイク・ウィアチェクは、Stairwellの創設者兼CTOです。彼は、セキュリティと、コラボレーション、誠実さ、そして顧客を攻撃者から守ることに尽力するチーム文化を築くことに情熱を傾けています。Stairwellを創設する前に、マイクはAlphabet (GOOG ) のChronicleの共同創設者兼チーフ・セキュリティ・オフィサーであり、Googleの脅威分析グループも創設しました。
Stairwellは、データを先に置くアプローチで、組織が脅威を検出して対応できるように支援するサイバーセキュリティ企業です。そのプラットフォームは、ファイルを継続的に収集して分析し、リアルタイムの監視、過去の脅威狩り、AIによる洞察を可能にします。高度な静的および動的分析により、Stairwellはセキュリティチームがゼロデイ脅威を特定し、迅速に情報に基づいた決定を下せるようにします。
あなたは、Google (GOOGL ) TAGとChronicleでのセキュリティ担当の経験を経て、Stairwellを創設しました。サイバーセキュリティの風景の中で、どのようなギャップを見て、新しいものを構築することを決意しましたか?
Google TAGとChronicleでのセキュリティ担当の経験を経て、同じ壊れたパターンがどこでも繰り返されていることを見ました。脅威インテリジェンスチームは攻撃前に、SOCは攻撃中に、IRチームは攻撃後に作業し、それぞれ異なるツール、異なるデータ、そして完全に異なる思考で同じ基本的な質問に答えようとしていました。連続性はありませんでした。共通の真実はありませんでした。アイデアが間違っていたのではなく、実装が間違っていたのです。
業界の大部分はログを中心に構築されています。しかしログは、カスタマイズされた測定です。解釈です。観察です。脆弱で、昨日の質問に答えるように構築されています。ログがそれを捉えなかった場合、運が悪いです。また、ログのボリュームの成長は高価で持続不可能です。
ここで、Stairwellが登場します。Stairwellは、企業が最も重要な資産である生のファイルを忘れていることを解決します。実行可能ファイル、スクリプト、DLLなど、そこに真実が住んでいます。ファイルは嘘を言えないし、誰が観察しているかに関係なく変化しません。生のアーティファクトを持っている場合、ログベースのツールができないことを実行できます。類似性を一致させ、バリアントを検出、関係を発見し、すべての質問にすべての時間で答えることができます。
したがって、Stairwellをすべてを統一するために構築しました。一つのプラットフォーム。一つの真実の源。環境内で実行されているものを継続的に分析しています。ログについてではなく、それについてです。すべてのチームが同じ証拠から作業する場合、すべてのチームが改善されます。トリアージが速くなり、検出が賢くなり、調査が深くなります。那は、昨日の侵害と戦うのを止めて、次の侵害を先取りする方法です。
Stairwellは、防御者に攻撃者のように考える能力を与えます。プラットフォームは実際にどのように機能し、どのような種類の組織が最も利益を得ることができますか?
攻撃者は、アラートを待ちません。シロで作業しません。ログの保持ポリシー、リスクの胃、予算の懸念について心配しません。
彼らはツールを学び、コントロールを回避し、ファイル、インフラストラクチャ、タイミングを連鎖させて、静かに目標を達成します。防御者は同じことをしなければなりません。関係について考えるのではなく、アラートについて考えるのです。那は、Stairwellがあなたに与える思考です。
実際には、すべてが実行される可視性から始めます。生のアーティファクトを収集して保存し、継続的に分析します。最初に見られたときだけではなく、常にです。那により、あなたは攻撃者のように狩ることができます。ドロップされたファイルを見つけて、バリアントにピボットし、ローダーを特定し、インフラストラクチャの再利用をトレースし、キャンペーンのすべての段階を暴露します。
あなたは毎回サンプルを逆コンパイルする必要はありません。Stairwellがそれを自動化します。あなたはファイルが何をしているかを推測する必要はありません。Stairwellのインテリジェント分析があなたに教えます。あなたはそれに似ているものを見つける必要はありません。Stairwellのバリアントの発見がそれを示します。
誰が利益を得るでしょうか? 誰でも盲目的に飛行している人です。
あなたが高価なターゲットである場合 — 基幹インフラストラクチャ、金融、防衛 — あなたは推測を許容できません。もし、あなたがスリムなチームである場合、Stairwellはあなたを倍増させます。もし、あなたがアラートで溺れている場合、Stairwellはあなたをノイズを切り抜けて、すべてのアラートを地面に走らせます。
ボトムライン:攻撃者は関係について考えるのです。防御者も、Stairwellで、すべてのものの鳥瞰図を得ることができます。
あなたの背景には、NSA、Google、Chronicleでの経験があります。特に基幹インフラストラクチャの保護に関して、国家と継続的な脅威についての理解をどのように形作りましたか?
私はセキュリティについて、データ検索の問題として考えています。可能な限り多くのデータを収集して保存して分析し、そのデータ内で質問に答えを見つけるのです。ほとんどの組織にとって、欠けているピースは実際のファイルです。ファイルはあなたの最も貴重な資産です。企業のセキュリティチームは、最も基本的な質問に答えることができません — CEOのラップトップに脅威インテリジェンスが見つかりましたか? Stairwellはすぐに、そして継続的にそれを教えます。
Stairwellは、Google Cloud Bigtableを使用して、8億以上のファイルの目撃を管理しています。脅威分析システムをこの規模で構築する際の最大のエンジニアリングの障害は何でしたか?
私たちが最も誇りに思っていることは、企業内のすべての実行可能ファイルを効率的に収集して保存して分析するエンジニアリングの解決策を見つけたことです。私たちはこれらのファイルを、継続的に私たちのマルウェア・コーパス、YARAルール、脅威レポートに対して分析しています。新しいファイルはすべて調査されます — 数秒以内に。興味深いことに、このプロセスは非常に軽量で、顧客はしばしばファイルが収集されているかどうかを確認するよう求めます。当社がそれが機能していることを示したとき、彼らは驚くことがよくあります — それがどれほど少ないCPUを占有しているかということです。
あなたは、Stairwellがセキュリティに対してGoogleが検索に対して行ったことを行いたいと言っています。ユーザー体験と製品の方向性についてはどうですか?
私たちは、実行可能ファイルと関連ファイルの検索エンジンです。セキュリティチームがファイルについての質問に答えることを可能にします。質問は — このファイルはマルウェアですか? このファイルのバリアントはどこにありますか? どのエンドポイントにこのマルウェアがありますか? この最近発見された脆弱なファイルは、私たちのデバイスのどこにありますか? このファイルは一般的ですか? どこにありますか? いつ到着しましたか?
Stairwellのコアの強みの1つは、積極的および過去の脅威狩りを実行できることです。つまり、活発な脅威を検出できるだけでなく、過去の攻撃を発見できます。伝統的なセキュリティツールとはどのように異なりますか?
伝統的なツールは、リアルタイムのアラートとポイントインタイムの検出に焦点を当てています。有用ですが、ルールをトリガーしなかったものや、誰も見ていないときにスリップしたものには盲目です。
Stairwellは、別の方法で作業します。私たちは、起こったことだけを尋ねるのではなく、環境内に何が存在したかを尋ねます。
私たちは生のファイルを保存して継続的に分析します — すべての実行可能ファイル、すべてのスクリプト — すべての時間を通してです。したがって、ファイルが削除された場合、名前が変更された場合、リパッケージされた場合、または休止状態になっている場合でも、それを見つけることができます。分析することができます。地面に走ることができます。
それにより、あなたはアラートの前にプロアクティブに狩ることができます。アラートの後、過去の攻撃を暴露することもできます — すべてのコンテキストと履歴を保持したままです。SIEMがログを古くなった場合や、EDRが現在実行中のものしか見えない場合に、それを行うことができます。
Stairwellは、あなたに力を与えます — 「これは、いつでも私たちの環境内にありましたか?」と尋ねる力を。本当の答えを得る力を — 「最近ではありません」または「私たちが言えることはありません」ではなく。那が違いです。
AIと脅威検出に対する連邦組織からの関心が高まっている中で、StairwellのAIモデルが国防に対して貢献する方法についてはどうですか?
連邦の防御者は、さらに多くのダッシュボードが必要ではありません。速い答え、明確な意図、そして敵が政府の調達サイクルよりも迅速に進化するのを追跡できるツールが必要です。
StairwellのAIアプローチは、単に追加された分類器ではありません。実際のアーティファクト、グローバルファイルの普遍性、バリアントの系譜、そして脅威の行動の数年間にわたる深い基盤の上に構築されています。私たちは、静的および動的特徴抽出を構造化されたLLMプロンプトと組み合わせて、ものごとが重要である理由を説明します — それが重要であることを示すだけでなく。
それにより、国レベルの防御者に、通常は得られないものを与えることができます:
- あらゆる疑わしいファイルについて、瞬間的な逆コンパイルレベルの洞察…
- 意図、機能、関係についてのコンテキスト豊かな答え
- バリアントに気付いた検出 — 敵がリパッケージまたは名前を変更した場合に壊れるのではなく、実際にはそれが際立つようにします
AIは、ベンダーによって、常に行われてきたことを自動化するために使用されています。私たちは、AIを使用して、最初からそうするべきだった問題を解決していますが、技術がなければそれを達成することができませんでした。
私たちはすでに攻撃者のように考えています。私たちのモデルは、解体、帰属、ピボットするようにトレーニングされています。那が、連邦機関が必要とするものです — さらに多くのアラートではなく、次のキャンペーンが当たる前に理解して対応する能力です。
セキュリティチームは、しばしばアラートと誤陽性で圧倒されています。Stairwellは、最も重要な脅威を浮き彫りにしながら、ノイズを減らすのにどのように役立ちますか?
Stairwellは、セキュリティチームが脅威インテリジェンスを運用するのを支援します。セキュリティで最も難しい部分の1つは、どのエンドポイントがマルウェアで感染しているかを調べることです。Stairwellは、デバイスを数秒で特定します。Stairwellのインテリジェント分析は、ファイルのトリアージを容易にします。また、Run-to-Ground機能は、ファイルの普遍性を使用して、ターゲット化されたマルウェアをほぼ不可能にします。
攻撃者は、AIを使用して、より回避性が高く、常に進化する脅威を作成しています。Stairwellは、防御者がこの攻撃技術の変化に追いつくのにどのように役立ちますか?
AIを使用して、以前見たことがないゼロデイ・マルウェアを作成できる世界では、セキュリティ・アプローチが試験されています。シグネチャと動作シグネチャ・アプローチを使用する従来のツールであるEDRは、新しいマルウェアには盲目です。Stairwellは、ファイルが何を実行するように設計されているかを分析します。Stairwellは、ファイル分析とデータ検索技術を使用して調査するため、AIによって作成された、以前見たことがないマルウェアを見つけるのに適しています。
セキュリティのリーダーが、脅威ポストについて最も共通の誤解は何ですか — そして、Stairwellはそのギャップをどのように埋めますか?
世界は、EDRが完璧であるという考えを受け入れています。現実は、EDRが誤ったセキュリティ感覚を提供することです。残念ながら、EDRは動作シグネチャに依存し、毎日更新する必要があります。EDRの弱点は、毎日すべてのデバイスのファイルを分析しないことです。Stairwellは、次の世代のセキュリティです。企業のファイルを含むシグナル・インテリジェンスを使用して、セキュリティにデータ検索アプローチを導入し、マルウェアを数秒で調査します。
最後に、ビジネス上の成功だけでなく、防御者とサイバーセキュリティ・コミュニティ全体への影響について、成功をどのように定義しますか?
成功は多くのものですが、顧客から、StairwellがEDRまたは他のセキュリティツールが見逃したデバイスまたはUSB上のマルウェアを見つけて、別のシステムへのマルウェアの転送を防いだという電話を受けることは、他にないものです。
素晴らしいインタビュー、ありがとうございます。読者がさらに詳しく知りたい場合は、Stairwellを訪問してください。












