인터뷰
마이크 와이어첵, 스테어웰의 설립자이자 CTO – 인터뷰 시리즈

마이크 와이어첵은 스테어웰의 설립자이자 CTO입니다. 그는 보안에 대한 열정과 협력,誠實, 고객을 공격자보다 먼저 움직이는 데 헌신하는 팀 문화를 구축하는 데 관심을 가지고 있습니다. 스테어웰을 설립하기 전에 마이크는 알파벳의 크로니클의 공동 설립자이자 최고 보안 책임자였으며 구글의 위협 분석 그룹을 설립했습니다.
스테어웰은 데이터 우선 접근 방식을 사용하여 조직이 위협을 탐지하고 대응하도록 도와주는 사이버 보안 회사입니다. 그들의 플랫폼은 시간 경과에 따라 파일을 연속적으로 수집 및 분석하여 실시간 모니터링, 후향적 위협 사냥, AI 기반 통찰력을 가능하게 합니다. 고급 정적 및 동적 분석을 통해 스테어웰은 보안 팀이 제로 데이 위협을 식별하고 더 빠르게 정보에 기반한 결정을 내릴 수 있도록 합니다.
구글 TAG와 크로니클에서 보안 노력을 이끌었던 경험을 바탕으로 스테어웰을 설립했습니다. 사이버 보안 환경에서 어떤 간격을 보았으며, 그것이 새로운 것을 구축해야 할 때라는 것을 어떻게 확신하셨나요?
구글 TAG와 크로니클에서 보안을 이끌었던 경험을 통해 동일한 고장난 패턴이 모든 곳에서 반복되는 것을 보았습니다. 위협 인텔리전스 팀은 공격 이전에 작동했으며, SOC는 공격 중에 작동했으며, IR 팀은 이후에 작동했습니다. 모두 동일한 기본적인 질문에 대한 답을 찾으려고 했지만 다른 도구, 다른 데이터, 완전히 다른 마음가짐을 가지고 있었습니다. 연속성이 없었습니다. 공유된 진실이 없었습니다. 아이디어 자체가 잘못된 것은 아니었습니다. 그러나 구현이 잘못되었습니다.
대부분의 산업은 로그를 중심으로 구축되어 있습니다. 그러나 로그는 맞춤형 측정입니다. 그것은 해석입니다. 관찰입니다. 그것은 취약하고,昨日の 질문에 대한 답을 주기 위해 구축되어 있습니다. 로그가 그것을 캡처하지 않았다면 운이 없습니다. 그리고 더 나쁜 것은 로그 볼륨의 성장은 비용이 많이 들고 지속할 수 없습니다.
엔터프라이즈는 가장 중요한 자산인 원시 파일을 잊어버립니다. 실행 파일, 스크립트, DLL 등이 진실을 가지고 있는 곳입니다. 파일은 거짓말하지 않습니다. 그것은 관찰하는 사람에 따라 달라지지 않습니다. 그리고 원시 아티팩트를 가지고 있다면 로그 기반 도구가 할 수 없는 것을 할 수 있습니다. 유사성을 매칭하고, 변이체를 감지하고, 관계를 발견하고, 모든 시간에 걸쳐 모든 질문에 대한 답을 찾을 수 있습니다.
그래서 스테어웰을 모든 것을 통일하기 위해 구축했습니다. 하나의 플랫폼, 하나의 진실의 출처, 환경에서 실제로 실행 중인 것을 연속적으로 분석합니다. 로그에 대한 것이 아니라 실제로 실행 중인 것을 분석합니다. 모든 팀이 동일한 증거에서 작동할 때 모든 팀이 더 나아집니다. 빠른 분류, 더智能한 탐지, 더 깊은 조사, 그것이 다음 침해를 예방하는 방법입니다.
스테어웰은 수비手に 공격者の 생각 방식을 제공하도록 설계되었습니다. 어떻게 스테어웰의 플랫폼이 실제로 이것을 가능하게 하며, 어떤 유형의 조직이 이러한 접근 방식에서 가장 많이 이익을 얻을 수 있나요?
공격자는 경고를 기다리지 않습니다. 그들은 실로에서 작동하지 않습니다. 그들은 로그 보존 정책, 위험 감수, 예산 문제에 대해 관심이 없습니다.
그들은 도구를 배우고, 제어를 피하고, 파일, 인프라, 타이밍을 체인으로 연결하여 조용히 목표를 달성합니다. 수비수도 동일하게 해야 합니다. 관계에 대해 생각해야 합니다. 경고에 대해 생각하는 것이 아니라 관계에 대해 생각해야 합니다. 그것이 스테어웰이 제공하는 마음가짐입니다.
실제로 이것은 모든 것을 볼 수 있는 가시성에서 시작합니다. 우리는 원시 아티팩트를 수집하고 연속적으로 분석합니다. 처음 보았을 때만이 아니라 영원히 분석합니다. 그래서 수비수가 공격자처럼 사냥할 수 있습니다. 떨어진 파일을 찾고, 그 변이체를 피벗하고, 로더를 식별하고, 인프라 재사용을 추적하고, 캠페인의 모든 단계를 발견할 수 있습니다.
매 샘플을 역공학적으로 분석할 필요가 없습니다. 스테어웰이 자동화합니다. 파일이 무엇을 하는지 추측할 필요가 없습니다. 스테어웰의 지능형 분석이 알려줍니다. 무엇이 유사한지 궁금할 필요가 없습니다. 스테어웰의 변이체 발견이 보여줍니다.
누가 혜택을 받나요? 블라인드 비행에 질린 사람들입니다.
중요한 인프라, 금융, 국방과 같은 고가치 목표라면 추측을 할 수 없습니다. 얇은 팀이라면 스테어웰이 강력한倍増器로 작동합니다. 경고에 익사하고 있다면 우리는 노이즈를 잘라내고 모든 경고를 땅에 닿게 도와줍니다.
하위 라인: 공격자는 관계에 대해 생각합니다. 이제 수비수도 그렇게 할 수 있습니다. 모든 것을 볼 수 있는 조류의 시점에서.
您的 배경에는 NSA, 구글, 크로니클이 있습니다. 이러한 경험은 국가 및 지속적인 위협에 대한您的 이해를 어떻게 형성했나요?
나는 보안을 데이터 검색 문제로 생각합니다. 가능한 한 많은 데이터를 수집하고 저장하고 분석하여 데이터 내에서 질문에 대한 답을 찾습니다. 대부분의 조직에서 누락된 데이터 조각은 실제 파일입니다. 귀하의 파일은 귀하의 가장 귀중한 자산입니다. 엔터프라이즈의 보안 팀은 가장 기본적인 질문에 대한 답을 할 수 없습니다. 스테어웰의 CEO의 랩탑에 위협 인텔리전스가 발견되었는지 여부를 알 수 있습니다. 스테어웰은 즉시 알려주고 이후에도 계속 알려줍니다.
스테어웰은 구글 클라우드 빅테이블을 사용하여 80억 개의 파일 시팅을 관리합니다. 이러한 규모의 위협 분석 시스템을 구축할 때 가장 큰 기술적 장애물은 무엇이었나요?
우리가 가장 자랑스러운 것은 엔터프라이즈의 모든 실행 파일을 효율적으로 수집하고 저장하고 분석하는 엔지니어링 솔루션을 찾았다는 것입니다. 우리는 이러한 파일을 연속적으로 우리의 맬웨어 코퍼스, YARA 규칙, 위협 보고서에 대해 분석합니다. 새로운 파일은 몇 초 내에 조사됩니다. 흥미롭게도 이 프로세스는 매우 가볍기 때문에 고객은 종종 파일이 수집되고 있는지 확인하도록 요청합니다. 작동하는 것을 보여줄 때 종종 놀라는 것입니다. 얼마나 적은 CPU를 차지하는지.
스테어웰이 사이버 보안에서 구글이 검색에 했던 것과 같은 것을 하길 원한다고 말했습니다. 그것은 사용자 경험과 제품 방향면에서 무엇을 의미하나요?
우리는 효과적으로 실행 파일과 관련 파일을 위한 검색 엔진입니다. 우리는 보안 팀이 파일에 대한 질문에 대한 답을 찾을 수 있도록 허용합니다. 이 파일이 맬웨어인지 여부, 이 파일의 변이체가 시스템 어디에 있는지, 이 맬웨어가 최근에 식별된 취약 파일인지 여부, 이 파일이 일반적인지,どこ에 있는지, 언제 도착했는지 여부와 같은 질문입니다.
스테어웰의 핵심 강점 중 하나는 프로액티브 및 후향적 위협 사냥을 수행할 수 있다는 것입니다. 즉, 활성 위협을 탐지하고 이전에 알리지 못한 이전 공격을 발견할 수 있습니다. 이것은 실시간 경고에 중점을 둔 전통적인 보안 도구와 어떻게 다른가요?
전통적인 도구는 현재에 중점을 둡니다. 실시간 경고와 특정 시점의 탐지에 중점을 둡니다. 유용하지만 규칙을 트리거하지 않았거나 아무도 보지 않았을 때 놓친 모든 것을 볼 수 없습니다.
스테어웰은 다르게 작동합니다. 우리는 무엇이 발생했는지 묻지 않습니다. 환경에서 무엇이曾經 있었는지 묻습니다.
우리는 원시 파일을 보존하고 연속적으로 분석합니다. 모든 시간에 걸쳐 모든 실행 파일, 모든 스크립트를 분석합니다. 그래서 삭제되거나, 이름이 변경되거나, 재포장되거나,休眠 상태인 경우에도 여전히 찾을 수 있습니다. 여전히 분석할 수 있습니다. 그리고 여전히 땅에 닿을 수 있습니다.
그것은 프로액티브하게 사냥할 수 있고 경고 전에 그리고 침해 후에 후향적으로 사냥할 수 있다는 것을 의미합니다. 심지어 몇 개월 후에도 전체 컨텍스트와 전체 기록과 함께 사냥할 수 있습니다. 시엠이 로그를 구분하거나 현재 실행 중인 것을 볼 수 있는 EDR로 할 수 있는 것을 시도해 보십시오.
스테어웰은 환경에서曾經 있었던지 여부를 묻는 힘을 제공합니다. 그리고 실제 答案을 얻을 수 있습니다. 최근에 아니라, 알 수 없다는 답변을 얻을 수 있습니다. 그것이 차이입니다.
연방 기관에서 AI와 위협 탐지를 사용하는 관심이 증가하고 있습니다. 스테어웰의 AI 모델이 국방 수준에서 방어에 기여하는 방법은 무엇인가요?
연방 수비수는 더 많은 대시보드를 필요로 하지 않습니다. 더 빠른 답변, 더 명확한 의도, 적들이 정부 조달 주기에 더 빠르게 반복하는 도구가 필요합니다.
스테어웰의 AI 접근 방식은 단순히 볼트온 분류기입니다. 그것은 실제 아티팩트, 글로벌 파일 유병률, 변이체 계보, 수년간의 위협 행동에 대한 깊은 기반 위에 구축되어 있습니다. 우리는 정적 및 동적 특징 추출과 구조화된 LLM 프롬프팅을 결합하여 왜 중요한지 설명합니다. 단순히 플래그를 표시하는 것이 아니라.
그것은 연방 수준의 수비수에게 드물게 얻을 수 있는 것을 제공할 수 있습니다.
- 모든 의심스러운 파일에 대한 즉각적인 역공학적 수준의 통찰력… 모두.
- 의도, 기능, 관계에 대한 컨텍스트가 풍부한 답변
- 변이체 인식 탐지, 적들이 맬웨어를 재포장하거나 이름을 변경하더라도 작동합니다. 실제로 적들이 더 많이 포장할수록 더 두드러집니다!
AI는 무엇을 자동화할 수 있는지에 대한 문제입니다. 우리는 그것을 처음부터 해결해야 할 문제를 해결하는 데 사용하고 있습니다.
우리는 이미 적처럼 생각합니다. 우리의 모델은 해체, 속성, 피벗을 위해 훈련되었습니다. 그것이 연방 기관이 필요한 것입니다. 더 많은 경고가 아니라 이해하고 반응하는 능력, 다음 캠페인이 발생하기 전에.
보안 팀은 종종 경고와 거짓 양성으로 압도됩니다. 스테어웰은 어떻게 가장 중요한 위협을 표면화하면서 노이즈를 줄여줍니다?
스테어웰은 보안 팀이 위협 인텔리전스를 운영할 수 있도록 도와줍니다. 보안의 가장 어려운 부분 중 하나는 맬웨어에 감염된 엔드포인트를 찾는 것입니다. 스테어웰은 몇 초 안에 이러한 장치를 식별합니다. 스테어웰의 지능형 분석은 파일 분류를 쉽게 만듭니다. 우리의 런투그라운드 기능은 엔터프라이즈 내에서 파일의 유병률과 모든 엔터프라이즈를 사용하여 목표 맬웨어를 거의 작동할 수 없게 만듭니다.
공격자는 점점 더 회피하고不断 진화하는 위협을 만들기 위해 AI를 사용하고 있습니다. 스테어웰은 이러한 공격 기술의 변화를 따라가기 위해 수비수를 어떻게 도와줍니다?
AI를 사용하여 이전에 본 적 없는 ‘제로 데이’ 맬웨어를 쉽게 만들 수 있는 세계에서 보안 접근 방식이 테스트되고 있습니다. 전통적인 도구인 EDR는 시그니처와 행동 시그니처 접근 방식을 사용하므로 새로운 맬웨어에 대해 눈이 먼 채로 남아 있습니다. 스테어웰은 파일이 무엇을 하도록 작성되어 있는지 분석합니다. 스테어웰은 AI로 생성된 이전에 본 적 없는 맬웨어를 찾을 수 있는 좋은 위치에 있습니다. 파일 분석과 데이터 검색 기술을 사용하여 조사하기 때문입니다.
보안 리더가 자신의 위협姿勢에 대해 가장 일반적으로 가지고 있는 오해는 무엇이며, 스테어웰은 어떻게 그 간격을 메우는 데 도움이 될 수 있나요?
세계는 EDR이 완벽하다고 받아들이고 있습니다. 현실은 그것이 거짓된 안정감을 제공한다는 것입니다. 불행히도 EDR은 행동 시그니처에 의존하며 매일 업데이트되어야 합니다. 그들의 약점은 모든 장치의 모든 파일을 매일 분석하지 않는다는 것입니다. 스테어웰은 다음 세대의 보안입니다. 엔터프라이즈의 파일을 포함한 신호 인텔리전스를 사용하여 보안에 데이터 검색 접근 방식을 제공합니다. 맬웨어를 조사하는 데 몇 초가 걸립니다.
마지막으로, 비즈니스 측면뿐만 아니라 수비수와 사이버 보안 커뮤니티 전체에 대한 영향 측면에서 성공을 어떻게 정의하십니까?
성공은 많은 것을 의미할 수 있지만, 스테어웰이 EDR 또는 다른 보안 도구에서 놓친 맬웨어를 장치 또는 USB에서 발견하여 다른 시스템으로 전송되는 것을 방지했다는 고객의 전화는 없습니다.
감사합니다. 더 많은 정보를 원하는 독자는 스테어웰을 방문할 수 있습니다.












