인터뷰
몬두의 공동 창립자 도미닉 리히터 – 인터뷰 시리즈

도미닉 리히터, 몬두의 공동 창립자는 현대 소프트웨어 개발, 제품 디자인, 팀 리더십에 걸쳐 심오한 전문 지식을 갖춘 시즌된 제품 리더입니다. 백엔드, 프론트엔드, 자동화 기술을 아우르는 배경을 가지고 그는 신뢰, 실험, 목적 지향적 혁신의 문화를 통해 고성과를 내는 엔지니어링 팀을 이끌어 왔습니다. 그의 업무는 AI, 사이버 보안, DevOps와 교차하며 협력, 지속적인 학습, 최종 사용자에게 의미 있는 가치를 제공하는 것을 강조합니다.
몬두는 클라우드, 온프레미스, 하이브리드 환경을 포함한 인프라를 지속적으로 평가, 모니터링, 보안하는 것을 가능하게 하는 보안 및 컴플라이언스 자동화 플랫폼입니다. 정책-코드 및 기계 학습-주도 인사이트를 활용하여 몬두는 팀이 취약점을 식별하고, 컴플라이언스 표준을 시행하며, 혁신을 방해하지 않고 보안态勢를 강화하는 것을 도와줍니다. 이 플랫폼은 현대적인 DevOps 워크플로우에无缝하게 통합되어 모든 규모의 기업에서 지속적인 컴플라이언스를 현실적으로 만듭니다.
몬두를 공동 창립하도록 영감을 준 것은 무엇인가, 그리고 해커와 제품 리더로서의 ваш 배경과 Google (GOOGL ), Chef, 이전 스타트업에서의 경험은 회사의 미션을 어떻게 형성했는가?
제가 시스템에 침투하는 펜테스터로 일할 때, 쉽게 예방 가능한 약점을 많이 발견했습니다. 동시에 보안은 종종 사용자에게 경고를 넘치게 하는데 너무 집중되어 중요한 것을 잃어버렸습니다. 그때私は “이것들을 고칠 단순한 버튼을 누르면 좋겠다”라고 생각했습니다.
그런 다음 나는 방어쪽으로 전환하여 시스템을 적절하게 운영하는 방법을 배웠습니다. 자동화와 코드를 사용하여 규모에 맞게 운영하는 방법을 배웠습니다. 이것은 작은 홈 네트워크를 운영하거나 큰 기술 회사를 운영하는 데 모두 동일한 아이디어입니다. 궁극적으로 이것은 보안과 플랫폼 엔지니어링의 조합이 몬두를 공동 창립하도록 мотив했습니다.私は 단순히 또 다른 스캐너를 추가하여 더 많은 경고를 생성하는 것이 아니라 보안의 상태에 변화를 가져오고 싶었습니다. 고객들이 몬두를 사용하여 몇 년 동안 고정되어 있던 보안态勢를 빠르게 개선할 수 있다는 것을 보는 것이 매우 мотив을 부여합니다.몇몇 고객은 몬두가 열린 취약점을 60% 줄였다고 告げました. 이는 훌륭한 결과입니다. 우리는 에이전트 취약점 관리를 통해 이를 100%로 올리려고 노력하고 있습니다.
당신은 실제로 취약점을 수정하는 과정인 remediation을 신화라고 묘사했습니다. 업계가 스캔하고 보고하는 것에大量으로 투자하면서 팀이 수정을 수행하는 데 어려움을 겪는 이유는 무엇이라고 생각합니까?
이는 주로 보안 및 플랫폼 팀이 설정된 방식, 특히 대규모 조직에서 그렇습니다. 우리는 오랫동안이를 별개의實體로 취급하여 각자의 목표, 도구, 우선순위를 갖게 했습니다. 그러나 콘웨이의 법칙은 문제를 해결하는 것보다 조직도를 출하한다는 것을 증명합니다.私は 양쪽 팀이 서로를 가리키는 것을 보았습니다. 종종 매우 좋은 이유로 vậy입니다.
우리는终于 업계에서 변화를 경험하고 있습니다. 회사가 보안에서 더 많은 것을 원한다는 것을 깨닫고 있습니다. 그들은 비즈니스 블로커가 되고 싶지 않습니다. 그들은 드라이버가 되고 싶습니다. 앞으로 나아가는 리더들이 나타나고 있으며 업계와 솔루션의 경계를 확장하고 있습니다.
보안과 DevOps 팀 사이의 문화적 간극을 어떻게 극복할 수 있나요? 이는 종종 수정을 방해합니다.
DevSecOps는 좋은 출발점입니다. 개발자와 보안을 더 가까이 가져오세요. SecOps 엔지니어 또는 보안 배경을 가진 플랫폼 전문가를 포함한 교차 기능적인 역할을 채용하여 간격을 연결하는 데 도움이 될 수 있습니다. 또한 팀을 물리적으로 함께 모으는 것도 중요합니다. 리더십이 이 과정에 참여하고 역할을 하는 것이 중요합니다. 공유 목표와 지표를 설정하고 추적하세요.
팀을 지원하기 위해 도구와 기술을 함께 가져오고 싶습니다. 나는 단순히 보안 티켓을 티켓 시스템에 덤프하는 것을 말하는 것이 아닙니다. 보안 팀과 플랫폼 팀 모두에게 필요한 공유 모델을 설정하고 싶습니다. 예를 들어, 플랫폼 팀에 컨텍스트와 적용해야 할 특정 수정을 제공하여 취약점 수정을 자동화하는 것을 발견했습니다. 자동화 시스템(예: Terraform 및 Ansible)에서 변경 요청을 생성하여 이를 더 쉽게 만들 수 있습니다. 또한 플랫폼 팀이 반대, 예외, 시스템 문제를 보고하기 쉽게 하는 良好的 의사소통 경로를 만들고 싶습니다. 모두 협력을 장려하고 간격을 연결합니다.
보안 문제를 수정하는 데 대한 책임과 협력을 조성하는 데 리더십은 어떤 역할을 해야 합니까?
리더로서 우리 팀이 실행할 수 있는 두 가지 주요 기여자가 있습니다. 하나는 우리가 통신하는 내용이고 다른 하나는 우리가 측정하는 것입니다. 리더가 발견을 수집하고 다른 팀을 병목으로 지적하는 것만谈論한다면, 팀은 이를 동일한 방식으로 다루게 됩니다. 리더가 보안 문제의 수를 측정하고 수정의 품질 및采取된 조치를 측정하지 않는다면, 팀은 이를 최적화합니다.
우리는 경계를 넘어 다른 리더와 함께 일하며, 이 영역의 공유 특성을 인정하고, 공유 결과에 집중하여 올바른 조건을 만듭니다. 시간이 지남에 따라 리더가 공유 문제를 함께 해결할 때마다他们는 각자의 팀과 비즈니스 모두에게 더 많은 것을 달성합니다. 그들은 중요한 결과를 추구하기 때문입니다.
위험 점수는 널리 사용되지만 종종 컨텍스트가 부족하며, 경고 피로증이 많은 팀을 압도합니다. 조직은 올바른 문제가 수정되도록 우선순위를 재고해야 합니다.
유효한 우선순위를 위해 비즈니스 컨텍스트와 기술 컨텍스트가 필요합니다. 비즈니스 컨텍스트에는 회사의 빛을 유지하기 위해 보호해야 하는 디지털 자산을 포함하여 회사의 좋은 평판을 유지하는 것이 포함됩니다. 예를 들어, 사용자의 개인 사진을 포함하는 데이터베이스 또는 모든 웹사이트 트래픽을 처리하는 게이트웨이는 인터넷에 연결되지 않은 테스트 시스템보다 더 높은 우선순위를 갖습니다. 보안 발견을 볼 때 비즈니스 컨텍스트를 알아야 합니다. 낮은 우선순위의 발견에 “임계”를 표시하면 팀이 이를 심각하게 받아들이지 않을 것입니다. 실제로 임계적인 경우 이를 명확하게 표시해야 합니다.
다음은 기술 컨텍스트입니다. 시스템, 구성, 위치, 태그, 애플리케이션, 패키지 및 사용자를 아는 것을 의미합니다. 그러나 그것은 모두가 아닙니다. 더 높은 수준에서 볼 필요가 있습니다. 임계 시스템에 노출시키는 방법, 연결 및 통합 방법, 개별 시스템 하나 또는 두 개를 보지 않고 클러스터로 보는 방법을 이해해야 합니다. 또한 이러한 시스템이 자동화되고 어떻게 빠르게 수정할 수 있는지 이해해야 합니다.
공격자가 AI를 무기화함에 따라, 수비수는 새로운 위험을 만들지 않고 앞서 나갈 수 있도록 AI를 어떻게 책임감 있게 사용할 수 있나요?
AI를 사용하면 취약점을 수정하는 능력이 크게 증가하며, 이는 기계 속도로 수행할 수 있습니다. 그러나 AI 시스템이 보안되지 않은 경우 새로운 위험을 환경에 도입할 수 있습니다. AI 기반 시스템을 배포할 때 보안 및 투명한 아키텍처를 사용하고, 완전한 로깅 및 이벤트 모니터링을 허용하는 것이 중요합니다. 지정된 작업을 수행하는 데 필요한 권한만을 제한하여 위험을 최소화할 수 있습니다. 추가 가드레일, 즉 사용자가 필요할 때 에이전트 AI 시스템을 중단하거나 종료할 수 있으며 에이전트 및 해당 작업에 대한 정기적인 감사를 수행하는 것도 제가 강력히 추천하는 것입니다.
생산 환경에서 자동화를 수정할 수 있도록 허용할 때 필수적인 가드레일은 무엇입니까?
자동화가 취할 수 있는 모든 작업에 대해 예상 범위 내에서 작동하는지 확인하기 위한 가드레일이 필요합니다. 전체 인프라에 자유로운 접근 권한을 가진 AI 에이전트를 만들면 결국 시스템을 손상시킵니다.
幸い히 우리는 지난 20년간의 플랫폼 자동화에 대한 끊임없는 노력 덕분에 가드레일을 정말 잘 이해합니다. 현대적인 자동화 시스템은 작업에 대한 제한을 갖추고 있습니다. 몬두에서 우리는 AI 기반의 수정과 적대적 정책 프레임워크를 결합하여 작업을 확인합니다. 모든 수정은 코드로 작성되고 테스트, 검증, 필요한 경우 제한될 수 있습니다.
인간 주도와 기계 주도 수정의 균형은 향후 5년간 어떻게 진화할 것으로 보입니까?
자율 주행 자동차와 유사하게, 팀은 기계 주도 자동화를 더 많은 영역에서 채택할 것입니다. 그들은 우선순위가 낮은 시스템과 같은 보안 범위의 하위 집합에 초점을 맞추고, 이를 위해 에이전트 자동화를 도입하여, 지표를 만들고 목표를 설정한 다음 점진적으로 이를 확대할 것입니다. 일단 자동화되면 다른 영역으로 확장합니다.
궁극적으로 자동화의 초점은 일관성을 제공하는 데 도움이 되는 대규모 및 유사성이 많은 영역에 있어야 합니다. 나는 5년 안에 모든 주요 수정 작업이 기계 주도이고, 보안 및 플랫폼 운영이 긴밀하게 통합될 것이라고 믿습니다.
이십년 말까지 취약점 관리는 어떻게 보입니까?
이십년 말까지 취약점 관리는 자동화 및 수정에 더 강한 초점을 갖게 될 것입니다. 보안 전문가로서의 우리의 역할은 이 자동화를 발전시키고, 플랫폼 팀과 함께 발전하는 IT 환경을 보안하는 데 중점을 둘 것입니다. 이러한 시스템은 플랫폼 자동화 및 에이전트 AI를 사용하여 규모에 맞게 작업을 수행하는 동시에 안전하고 예측 가능할 것입니다.
제한된 자원을 가진 작은 보안 팀을 위한 실용적인 첫 번째 단계는 무엇입니까?
패치 자동화를 시작하세요. 자동화를 일찍 도입하고, 특히 제한된 자원이 있는 경우, 자동화의 시작부터 보안을 통합하세요. 이는 가장 간단한 단계이지만 공격자가 사용하는 자동화된 스캔에 대한 노출을 크게 줄입니다.
멋진 인터뷰 감사합니다. 더 많은 정보를 원하는 독자는 몬두를 방문할 수 있습니다.












