인터뷰
아스트라 보안의 시크힐 샤르마, 공동 설립자 및 CEO – 인터뷰 시리즈

시크힐 샤르마는 아스트라 보안의 공동 설립자이자 CEO입니다. 아스트라 보안은 지속적인 펜테스팅 플랫폼입니다. 그의 경력 초기에, 시크힐은 여러 기업, 스타트업, 은행의 사이버 보안에 대한 상담을 했습니다. 몇몇 상위 기업의 웹사이트와 앱을 보안한 후, 시크힐은 전통적인 펜테스팅의 비효율성을 깨달았고, 이를 해결하기 위해 아스트라 보안을 설립했습니다. 그는 습관형 제품을 구축하고 직관적인 마케팅 캠페인을 설계하는 것에 대해 깊이 관심을 가지고 있습니다.
아스트라 보안은 최근 270만 달러를 투자받아 AI驱動 펜테스팅으로 사이버 보안을 혁신하고 있습니다.
당신의 여정은 사이버 보안에 대한 상담으로 시작되었습니다. 전통적인 펜테스팅에서 어떤 간격을 식별했는지, 그리고 아스트라 보안을 설립하게 된 이유는 무엇입니까?
전통적인 펜테스팅은 일반적으로 특정 시점에 수행되는 일회성 테스트입니다. 그것은通常 규제 요구 사항이나 취약점이 의심될 때 트리거됩니다. 그러나 이러한 테스트 사이에 애플리케이션은 해킹에 취약한 상태로 남아 있습니다. 전통적인 펜테스팅은 서비스 중심으로 고객에게 500페이지의 보고서를 제공하지만, 이는 행동할 수 있는 통찰력을 제공하지 않습니다.
의사소통은 일반적으로 비정형화되어 있으며, 이해관계자, 개발자, CTO, CISO, 그리고 펜테스터가 모두 원활한 협력과 명확한 개선 지침이 отсутств하는 것에 대해 좌절합니다. AI는 새로운 코드를 생산하는 속도를 증가시키고 있습니다. 그러나 전통적인 펜테스팅 접근 방식은 이를 따라가지 못합니다. 이러한 이유로 우리는 아스트라 보안, 즉 지속적인 오프енсив 펜테스팅 플랫폼을 만들게 되었습니다.
아스트라 보안은 중소기업을 위한 사이버 보안을 “초 단순화”하려고 합니다. 당신의 접근 방식은 시장의 전통적인 보안 솔루션과 어떻게 다른가요?
중소기업은 효과적이고 간단한 보안 솔루션이 필요합니다. 아스트라 보안은 이러한需求을 충족합니다. 우리의 접근 방식은 사용 편의성, 자동화, 행동할 수 있는 통찰력, 그리고 확장성에 중점을 둡니다. 몇 달마다 새로운 도구와 기술이 등장하고 있습니다. 그러나 중소기업은 이러한 기술을 따라가기 어렵습니다. 아스트라 보안은 이러한 기술을 간단하게 제공하고, 사용자 친화적인 플랫폼을 제공합니다.
우리의 플랫폼은 CI/CD 파이프라인에 직접 통합되어 실시간 알림과 안내된 개선을 제공하여,専用 보안 전문가가 없는 팀도 보호할 수 있습니다.
아스트라 보안은 사이버 범죄자보다 앞서기 위해 어떤 혁신적인 AI驱動 보안 기능을 개발했나요?
아스트라의 AI驱動 오프енсив 보안 엔진은 취약점을 탐지, 상관 분석, 그리고 개선하는 것을 목표로 합니다. 우리의 플랫폼은 지속적으로 인프라를 스캔하고, AI驱動 공격 시뮬레이션을 통해 실제 해커의 전략을 모방하여, 심지어 가장 복잡한 위협도 발견할 수 있습니다. 우리는 개발자가 취약점을迅速하게 수정할 수 있도록 도와주는 “Astranaut”라는 봇을 제공합니다.
아스트라 보안은 “지속적인 펜테스팅”을 제공합니다. 이것은 전통적인 펜테스팅과 어떻게 다른가요? 그리고 왜 이러한 전환은 필요한가요?
아스트라의 지속적인 펜테스팅 플랫폼은 보안을 실시간으로 하고, 프로액티브하게 만듭니다. 전통적인 펜테스팅과 달리, 우리의 플랫폼은 지속적으로 인프라를 스캔하고, 취약점을 탐지하며, 실제 공격을 시뮬레이션하여 즉각적인 알림, 위험 우선순위, 그리고 AI驱動 개선을 제공합니다. 사이버 위협은 매일 진화하고 있기 때문에, 기업은 다음 테스트를 기다릴 수 없습니다. 아스트라는 AI 자동화와 전문가의 검증을 결합하여 24/7 보호와 위험 노출을 줄입니다.
당신의 플랫폼은 매월 11만 개 이상의 취약점을 식별했습니다. 어떤驚愕이나 중요 취약점을 발견했는지에 대해 알려주세요.
실제로 우리는 매월 20만 개 이상의 취약점을 식별합니다. 우리는 여전히 수년간 존재해 온 SQL 및 스크립팅 공격과 같은 주입 기반 공격이 여전히 상위 발견 항목에 남아 있음을 알게 되었습니다. 破壊된 접근 제어가 널리 퍼져 있으며, 많은 애플리케이션이 이를 취약하게 합니다. 우리는 내부적으로 부서진 접근 제어 스캐너 모듈을 베타로 출시한 후에 이를 대규모로 확인할 수 있었습니다. 또 하나驚愕한 점은 고객이 직면하는 코드에 의도적으로 비밀 키를 커밋하는 횟수입니다. 스트라이프, 슬랙, 이메일 서비스 제공자 키 등 모든 것을 확인했습니다.
인간 보안 연구자가 아스트라의 AI驱動 펜테스팅 플랫폼에서 어떤 역할을 하나요? 자동화와 인간 전문가가 어떻게 협력하나요?
아스트라에서, AI 자동화와 보안 전문가가 함께 협력하여 정확하고 행동할 수 있는 보안 평가를 제공합니다. AI는 취약점 탐지와 공격 시뮬레이션을 가속화하는 반면, 우리의 보안 전문가들은 깊은 컨텍스트, 검증, 그리고 혁신적인 분석을 제공하여, 중요한 결함이 놓치지 않도록 합니다. 우리는 펜테스터가 더 중요한 역할을 할 수 있도록 믿고, 더 이상 낮은 취약점을 반복적으로 보고할 필요가 없으며, 실제로 중요한 잠재적인 공격에 집중할 수 있도록 합니다.
클라우드 환경이 복잡해짐에 따라, 아스트라 보안은 현대적인 SaaS 및 클라우드 기반 인프라를 보호하기 위해 어떻게 진화하고 있나요?
우리의 플랫폼은 클라우드 워크로드, API, 그리고 ID를 프로액티브하게 스캔하여, 미설정, 권한 상승 위험, 그리고 실제 공격 벡터를 탐지합니다. 아스트라는 기업이 보안을 손상하지 않고 확장할 수 있도록, 깊은 클라우드 통합, 자동화된 컴플라이언스 체크, 그리고 CI/CD 파이프라인에 보안을 통합합니다.
당신의 배경에는 높은 프로파일의 버그 바운티 프로그램 참여가 있습니다. 가장 기억에 남는 취약점 발견은 무엇인가요?
버그 바운티 여정에서 가장 기억에 남는 취약점 발견은 주요 마켓플레이스 플랫폼에서 인증 우회와 주입 공격을 발견한 것입니다. 이 결함은 공격자가 유효한 자격증명 없이 사용자 계정을 접근할 수 있도록 허용했으며, 이는 대규모 금융 사기를 유발할 수 있었습니다. 책임 있는 공개로 인해 취약점이 패치되기 전에任何 피해가 발생하지 않았습니다.
당신은 사이버 보안과 관련하여 산업 행사에서 자주 연사합니다. 커뮤니티 참여가 아스트라의 미션을 형성하는 데 어떤 역할을 하나요?
커뮤니티 참여는 아스트라의 미션에 핵심입니다. 보안 전문가, 개발자, 그리고 CISO와의 상호작용은 새로운 도전에 대한 첫손 정보를 제공합니다. 이러한 통찰력은 우리의 제품 혁신에 직접적인 영향을 미치며, 우리는 가장 최신이고 실제적인 솔루션을 구축할 수 있도록 합니다. 아스트라에서는 100명 이상의 CTO와 CISO가 참여하는 “403 Circle”라는 커뮤니티를 구축했습니다. 여기서 보안 리더들은 경험을 공유하고, 의견을 교환하며, 사이버 보안의 최전선에서 동료们에게서 지침을 구합니다.
5년 후에 아스트라 보안은 어떤 모습일까요? 그리고 사이버 보안 산업에 미칠 최종적인 영향은 무엇일까요?
5년 후, 아스트라 보안은 AI驱動 오프енсив 보안의 선두 주자로 자리 잡을 것입니다. 우리의 목표는 전통적인 반응형 보안 접근 방식을 없애고, 기업이 자동화된 지능형 보안 엔진을 통해 실시간으로 취약점을 탐지, 우선순위 지정, 그리고 개선할 수 있도록 하는 것입니다. 아스트라 보안은 프로액티브 사이버 보안의 미래를 형성하여, 기업이 주기적인 보안 테스트를 넘어, 항상 켜져 있는 AI驱動 보호로 확장할 수 있도록 도와줄 것입니다.
이번 인터뷰에 감사드립니다. 더 많은 정보를 원하시는 독자는 아스트라 보안을 방문하십시오.












