インタビュー
アストラ・セキュリティーのShikhil Sharma氏、共同創設者兼CEO – インタビュー・シリーズ

Shikhil Sharmaは、アストラ・セキュリティーの創設者です。アストラ・セキュリティーは、継続的なペネトレーション・テスト・プラットフォームです。彼のキャリアの初期段階で、Shikhilは、サイバーセキュリティに関する多くの企業、スタートアップ、銀行にコンサルティングしました。いくつかのトップ企業のウェブサイトやアプリをセキュアにするのに役立った後、Shikhilは、従来のペネトレーション・テストがどれほど効果がなかったかを認識し、アストラ・セキュリティーを設立しました。彼は、習慣化された製品を構築し、直感的なマーケティング・キャンペーンを設計することに深く取り組んでいます。
アストラ・セキュリティーは最近、270万ドルを調達し、AI駆動型のペネトレーション・テストでサイバーセキュリティーを革命的に変えることを目指しています。
あなたの旅は、企業や銀行へのサイバーセキュリティーに関するコンサルティングから始まりました。従来のペネトレーション・テストで何のようなギャップを特定し、アストラ・セキュリティーを設立するきっかけとなったのか?
従来のペネトレーション・テストは、通常、特定の時点でのみ実施され、規制要件や脆弱性の疑いによってトリガーされることが多いです。これにより、アプリケーションは、次のペネトレーション・テストまでの間、長期間にわたってハッキングの対象となります。サービス駆動型の従来のペネトレーション・テストは、顧客を500ページの報告書で圧倒し、行動可能な洞察が欠けていることが多いです。
コミュニケーションは通常、構造化されていないため、ステークホルダー、開発者、CTO、CISO、そしてペネトレーション・テスターが、シームレスなコラボレーションと明確な修復ガイダンスの欠如に苛立たされることがあります。AIが新しいコードを本番環境に導入する速度を高めているため、従来のペネトレーション・テスト・アプローチは、追いつくことができません。これが、アストラ・セキュリティーを設立するきっかけとなりました。アストラ・セキュリティーは、継続的なオフенсив・ペネトレーション・テスト・プラットフォームです。
アストラ・セキュリティーは、中小企業向けにサイバーセキュリティーを「超簡単」にします。アストラ・セキュリティーのアプローチは、従来のセキュリティー・ソリューションとどのように異なるのか?
中小企業は、簡単で効果的なセキュリティーが必要です。そこでアストラ・セキュリティーが異なる点です。アストラ・セキュリティーのアプローチは、使いやすさ、自動化、行動可能な洞察、そしてセキュリティーを継続的にスケールすることに重点を置いています。中小企業は、CSPM、SSPM、CTEM、ASPMなどの新しい頭字語のツールに追いつくことが難しいです。アストラでは、これらの機能を提供していますが、特別な名前は付けていません。プラットフォームをユーザー・フレンドリーに保つためです。
アストラのプラットフォームは、CI/CDパイプラインに直接統合し、リアルタイムのアラートとガイド付きの修復を提供します。セキュリティー専門家が不要なチームも、保護されたままです。
アストラは、サイバー犯罪者を先回りするために、どのような革新的なAI駆動型セキュリティー機能を開発しましたか?
アストラのAIパワード・オフенсив・セキュリティー・エンジンは、脆弱性を検出、関連付け、修復するために設計されています。アストラのプラットフォームは、インフラストラクチャーを継続的にスキャンし、AI駆動型の攻撃シミュレーションを実行し、脆弱性を検出します。アストラには、Astranautというフレンドリーなボットがあり、開発者が脆弱性を迅速に修復するのに役立ちます。
アストラ・セキュリティーは「継続的なペネトレーション・テスト」を提供します。従来のペネトレーション・テストとどのように異なるのか、そして、この変化はなぜ必要なのか?
アストラの継続的なペネトレーション・テスト・プラットフォームは、セキュリティーをリアルタイムでプロアクティブにします。従来のワンオフ・テストとは異なります。アストラのAIパワード・プラットフォームは、インフラストラクチャーを継続的にスキャンし、脆弱性を検出します。さらに、リアルタイムのアラート、リスクの優先順位付け、AI駆動型の修復を提供します。サイバー脅威は毎日進化しているため、企業は次のテストまで数ヶ月待つことができません。アストラは、AIの自動化と専門家のバリデーションを組み合わせ、24/7の保護とリスクの削減を提供します。
アストラのプラットフォームは、1ヶ月あたり11万件以上の脆弱性を特定しています。いくつかの最も驚くべき、または重要な脆弱性について、インサイトを共有できますか?
実際の数は、1ヶ月あたり20万件以上の脆弱性です。SQLインジェクションやスクリプティング攻撃などの古典的な攻撃が依然として多く見られます。アクセス制御の欠陥も広く見られ、多くのアプリケーションがこれに対して脆弱です。アストラでは、内部的にベータ版のアクセス制御スキャナ・モジュールを立ち上げて以来、これを大規模に確認しています。さらに、多くの場合、顧客向けコードに意図せずシークレット・キーがコミットされていることがあります。ストライプ、Slack、または電子メール・サービス・プロバイダーのキーなど、すべてを見ました。
アストラのAI駆動型ペネトレーション・テスト・プラットフォームでは、人間のセキュリティー・リサーチャーはどのような役割を果たしますか?自動化と人間の専門知識はどのように補完し合いますか?
アストラでは、AIの自動化とアストラのセキュリティー・エキスパートが協力して、正確で行動可能なリアルタイムのセキュリティー評価を提供します。AIは脆弱性の検出を加速し、攻撃シミュレーションを自動化しますが、アストラのセキュリティー・リサーチャーは、深いコンテキスト、バリデーション、革新的な分析を提供し、重要な欠陥が見逃されないことを保証します。ペネトレーション・テスターの役割は今まで以上に重要になっています。彼らは低レベルの脆弱性の報告に時間を費やす必要がなくなり、代わりに重要な潜在的な攻撃に集中できます。
クラウド環境の複雑さが増す中で、アストラ・セキュリティーは、モダンなSaaSとクラウドベースのインフラストラクチャーを保護するためにどのように進化していますか?
アストラのプラットフォームは、クラウド・ワークロード、API、アイデンティティをプロアクティブにスキャンし、ミスコンフィギュレーション、特権昇格のリスク、リアルワールドの攻撃ベクタを検出します。アストラは、企業がセキュリティーを妥協することなくスケールできるように、クラウドとの深い統合、自動化されたコンプライアンス・チェック、CI/CDパイプラインへのセキュリティー・インテグレーションを提供します。
あなたの背景には、高プロファイルのバグ・バウンティ・プログラムへの参加が含まれています。最も記憶に残る脆弱性の発見は何ですか?
バグ・バウンティの旅で最も記憶に残る脆弱性の発見は、主要なマーケットプレイス・プラットフォームで認証バイパスとインジェクション攻撃を特定したことです。この欠陥により、攻撃者は有効な資格情報なしにユーザー・アカウントにアクセスでき、機密的な金融データが公開される可能性がありました。この発見が際立ったのは、その現実世界での影響でした。もしも悪用されていたら、大規模な金融詐欺につながる可能性がありました。責任ある開示により、被害が発生する前に脆弱性が修正されました。
あなたはサイバーセキュリティーに積極的に関与し、業界イベントでよく話しています。コミュニティ・エンゲージメントは、アストラの使命をどのように形作っていますか?
コミュニティ・エンゲージメントは、アストラの使命の重要な部分です。セキュリティー・プロフェッショナル、開発者、CISOと交流することで、現場の課題を直接理解できます。これらの洞察は、製品の革新に直接影響し、最先端で実用的で効果的なソリューションを構築できるようにします。アストラでは、The 403 Circleという、100人以上のCTOとCISOが集まるコミュニティを構築しました。ここでは、セキュリティー・リーダーが経験を共有し、同僚から指導やアドバイスを受け、サイバーセキュリティーの最前線で活動しています。
5年後のアストラ・セキュリティーの姿を想像してください。サイバーセキュリティー業界へのアストラの影響について、どのような最終的なビジョンを持っていますか?
5年後、アストラは、AI駆動型のオフенсив・セキュリティーの先頭に立ち、継続的なペネトレーション・テストを業界標準にします。アストラの目標は、従来の反応的なセキュリティー・アプローチを排除し、企業に自動化されたインテリジェント・セキュリティー・エンジンを提供することです。このエンジンは、リアルタイムで脆弱性を検出、優先順位付け、修復を支援します。アストラは、サイバーセキュリティーの未来を形作り、企業が周期的なセキュリティー・テストから、常にオンでAIパワードの保護に移行することを支援します。
素晴らしいインタビュー、ありがとうございました。詳しく知りたい読者は、アストラ・セキュリティーを訪問してください。












