インタビュー
Secureframeの創設者兼CEO、Shrav Mehta – インタビュー・シリーズ

Shrav Mehta、Secureframeの創設者兼CEOは、エントレプレナーであり、サイバーセキュリティと規制コンプライアンスを自動化することを通じて簡素化することに焦点を当てたテクノロジー・リーダーです。彼は、Pilot、Scale AI、Lob、Hiredなどの急成長しているスタートアップでのエンジニアリングと成長担当の役割での経験を積んだ後、2020年にSecureframeを設立しました。彼のキャリアの初期には、数百万人のユーザーに到達した成功したAndroidアプリケーションとゲームのポートフォリオを設立し、拡大しました。彼のリーダーシップの下、Secureframeは、組織が複雑な認定プロセスをストリームライン化しながら、トップのベンチャー・ファームからのバックアップを得て、セキュリティ・コンプライアンス・オートメーション・プラットフォームの1つになりました。
Secureframeは、サイバーセキュリティとコンプライアンスの自動化プラットフォームで、組織が、手動での労力が大幅に少なくなるように、業界をリードするセキュリティとプライバシーの認定を達成し、継続的に維持することを可能にします。このプラットフォームは、クラウド・プロバイダー、アイデンティティ・プラットフォーム、開発ツール、ビジネス・アプリケーションとの数百の統合を通じて、証拠の収集、継続的な監視、セキュリティ・アウェアネス・トレーニング、ベンダー・リスク・マネジメント、および監査の準備を自動化します。SOC 2、ISO 27001、HIPAA、PCI DSS、NIST、CMMC、FedRAMP、GDPRなどのフレームワークをサポートし、Secureframeは、企業がセキュリティのポストを強化し、コンプライアンスをより速く、よりスケーラブルに、そして維持が容易になるように、エンタープライズ・セールスを加速するのに役立ちます。
Secureframeを設立する前に、Pilot、Scale AI、Lob、Hiredなどの企業でエンジニアリング、市場、成長担当の役割を果たし、さらに数百万人のユーザーに到達したAndroidアプリを構築しました。セキュリティ・コンプライアンスが壊れていることを解決するために会社を設立することを決めた、具体的な経験は何ですか?
すべては、私自身のフラストレーションから始まりました。私のキャリアを通じて、私は非常に優秀なエンジニアリング・チームが、主要なエンタープライズ・カスタマーからセキュリティ・クエスチョンやSOC 2レポートを要求されたときに、停止してしまうのを見ました。サイバーセキュリティ・コンプライアンスは、ビジネス・グロースの妨げとなり、加速器ではなくなりました。
私は私のネットワークの人々に、自動化ツールが必要かどうか尋ねました。多くの人が「はい」と言ったのですが、私は彼らがどれほど真剣に考えているのか確信が持てませんでした。1か月後、1人が私に電話して、製品はどこにあるのかと尋ねてきたとき、私はその週に仕事を辞め、正式にSecureframeを開始しました。MVPができたとき、40以上の企業が私たちの待ちリストに登録されていました。
今日、私たちは、数千の企業がこの重要な作業をナビゲートし、維持し、拡大するのを支援しています。私たちのプラットフォームが摩擦を取り除き、歴史的なボトルネックを競争の加速器に変えるのを見て、私たちは非常に感謝しています。
最近のサイバーセキュリティ・サミットでは、6人のうち4人のセキュリティ・プロフェッショナルが、重要な脅威インテリジェンスのギャップを持っていることがわかりました。なぜ、多くの組織がサイバーセキュリティに多額の費用を出しているにもかかわらず、本当のリスクの露出を理解するのにまだ苦労しているのでしょうか?
私たちが数千の組織と協力して得た一つのこととして、ほとんどのセキュリティ・チームはデータが不足しているのではなく、コンテキストが不足していることがわかりました。彼らは数十のツールからアラートを受け取っているのですが、依然として、機密データはどこにあるのか、誰がそれにアクセスできるのか、どのようなリスクがあるのかという基本的な質問に答えるのに苦労しています。実際、私たちの調査では、60%が標準の政府フィードを消費しているのに対し、29%のみが業界固有のISAC共有に参加しています。政府のアラートは有益ですが、すでに脅威が進化している場合、メールボックスに届くときには、すでに遅れています。
根本的な問題は、ネットワークがインベントリよりも速く拡大していることです。機密データがどこにあるのか、誰がそれに触れているのかという明確で最新のイメージがなければ、別のセキュリティ・ツールを追加してもあなたを救うことはできません。
あなたは、サイバーセキュリティが「対称的なAI戦争」になる未来を描いています。そこでは、攻撃者と防御者が両方とも、ますます自律的なシステムを使用します。エンタープライズ・セキュリティ・チームは、どのようにして運用する必要がありますか?
AIがほとんどの作業を自律的に実行できる場合、偵察、搾取、水平方向の移動が人間の関与なしに実行され、人間のアナリストが9時に出したチケットに対して、2時に送信されたアラートに対して、すでに戦争に負けていることになります。
セキュリティ・プロフェッショナルの役割は、積極的なレスポンダーからオーケストレーターにシフトします。ポリシーを設定し、防御システムの完全性を検証し、盲点を排除するのではなく、低レベルのアラートのエンドレス・キューをトリアージするのです。
私たちのサミットでは、元NSAサイバーセキュリティ・ディレクターのRob Joyceが、次のように述べました。「AI以前の脅威モデルに戻ることはできません。防御についての決定は、新しい通常についての決定です。私たちは、可能な将来のために準備しています。」
AIが攻撃者がブレークアウト・タイムを数時間から数秒に短縮できる場合、今日の従来のセキュリティとコンプライアンス・モデルで、組織が脆弱になる最大の弱点は何ですか?
最大の弱点は、特定の時点での静的または手動での検証です。従来のコンプライアンスでは、特定の日付にコントロールが機能していたことを証明するために、毎年ドキュメントをコンパイルします。そのモデルは、ソフトウェアが継続的に生成され、イテレートされ、デプロイされている場合に崩壊します。先月のスナップショットは、あなたの現在のセキュリティ・ポストについてあなたに多くを教えてくれません。したがって、FedRAMPなどのフレームワークは、自動化された永続的な検証に向かって進化しています。
2番目の大きな弱点は、多くのエンタープライズ・ネットワークがまだ平坦であることです。機密な運用システムが、日常的な企業ツールと同じネットワーク上にある場合、1つのアカウントが危殆化すると、すぐに大きな問題になる可能性があります。
多くの組織はまだ、コンプライアンスを定期的な監査の練習として扱っています。なぜ、そのマインドセットは、脅威が継続的に進化する時代に危険になるのでしょうか?
攻撃者は、あなたの監査スケジュールに沿って攻撃しません。彼らは、あなたのシステムが評価されたときの状態と、3か月後に実際に構成されている状態のギャップを利用します。構成は変化し、従業員は来たり行ったりし、新しいソフトウェアが統合されます。すべてのこれらのことが、1年に1回のレビューでは捕捉できない露出を生み出します。
AI駆動の継続的な保護モデルは、実践ではどのように見えますか?それは、今日のほとんどのエンタープライズが依存しているセキュリティ・オペレーション・センターとはどのように異なりますか?
今日、セキュリティ・チームは、ほとんどの時間を、アラートの洪水を手動でトリアージし、インシデントを1つ1つ調査し、スクリーンショット、スプレッドシート、特定の時点でのドキュメントを通じて証拠を収集することに費やしています。
AI駆動のモデルはそれを逆転させます。アナリストがアラートを追跡するのではなく、自動化されたシステムが、データ、アイデンティティ、インフラストラクチャの行動パターンを継続的に監視します。何かが確立されたベースラインから逸脱したとき、自動化されたワークフローがすぐにギャップを閉じます。人間が気づいて行動するのを待つのではなく。
国家によるサイバー脅威は、より洗練され、より多くの資金が投入されています。企業は、次の3年間で、これらのタイプの脅威に対して堅牢性を維持するために、どのような機能を開発する必要がありますか?
正確なデータの範囲、自動化されたサプライ・チェーンの検証、行動ベースのセキュリティ・アーキテクチャです。
国家行為者は、盗まれた資格情報と合法的なシステム・ツールを使用して、ネットワークを通過し、従来のアラートをトリガーせずに、非常に優れています。そんな活動を捉えるには、行動パターンを監視する必要があります。既知のマルウェア・シグネチャをスキャンするのではなく。
AIがサイバーセキュリティのスキル・ギャップを拡大させるか、狭めるかを予想しますか?どのようなセキュリティ・ロールは、より重要になる可能性がありますか?どのようなロールは、ますます自動化される可能性がありますか?
私は、サイバーセキュリティのスキル・ギャップが複雑さでは拡大するが、ボリュームでは狭まるだろうと考えています。AIは、従来、ジュニア・アナリストが消費していたルーチンな繰り返しの作業、たとえばログのレビュー、基本的なドキュメント、簡単なパッチを処理します。そのことで、容量が解放されますが、同時に、熟練した実践者が知っている必要があることをより高くします。
将来、最も重要になるロールは、構造とガバナンスに焦点を当てたものです。耐久性のあるシステムを設計し、AIパイプラインのセキュリティを評価し、迅速に変化する規制環境を解釈できる専門家です。
Secureframeは、コンプライアンスの自動化から、より広範なセキュリティ・モニタリングとAI駆動の修復に拡大しました。ガバナンス、リスク・マネジメント、コンプライアンス、そして積極的なサイバーディフェンスの間の境界が、どのようにしてぼやけるようになっているのでしょうか?
これらの機能は、常に人為的に分離されていました。実践では、すべて同じ質問の表現です。システムが私たちが言っていることを実行していることを証明できるかどうか?
自動化されたシステムがセキュリティ・ギャップをリアルタイムで閉じるとき、それは同時にリスク・ポストを更新し、ガバナンス・イベントをログし、コンプライアンスの証拠を生成します。私たちが見ているシフトは、特定の時点でのコンプライアンスから継続的な信頼へのものです。AIは、どのようにしてその信頼が検証されるかをますます多く決定しています。維持されるのではなく。
将来、AIシステムが、人間の介入が最小限になるように、重要なインフラストラクチャを守る責任を負うことになりますか?それとも、人間の判断が、大規模なサイバー攻撃に対する最終的な安全保障として残りますか?
常に、両方が必要です。リーダーシップ・カルチャーが、どちらの要素がどのように機能するかを決定します。
元CISA CIOのBob Costelloが、私たちのサミットでこの点を強調しました。彼は、SolarWindsが連邦政府の会話を変えた方法について説明しました。コンプライアンスをチェックボックスの演習として扱うのではなく、環境のリアルタイムのリスク・ポストを真正に理解することへの移行です。そのマインドセットの変化が、堅牢な組織と脆弱な組織を区別します。
先を行く企業は、誰が尋ねる前に、機密データがどこにあるかを知っており、手動での証拠の収集を自動化されたシステムに置き換え、セキュリティの行動が毎日の作業に組み込まれている文化を構築しています。規制された環境または高リスクの環境で運営している場合、段階的な近代化のためのウィンドウは閉じています。
素晴らしいインタビュー、ありがとうございました。詳しく知りたい読者は、Secureframeを訪問してください。












