인터뷰

Shrav Mehta, Secureframe의 설립자 및 CEO – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

Shrav Mehta, Secureframe의 설립자 및 CEO는 사이버 보안 및 규제 준수를 자동화하여簡素化하는 것을 목표로 하는 기업가이자 기술 리더입니다. 그는 2020년에 Secureframe을 설립하기 전에 Pilot, Scale AI, Lob, Hired와 같은 빠르게 성장하는 스타트업에서 엔지니어링 및 성장 역할을 수행했습니다. 그의 경력 초기에, 그는 수백만 명의 사용자를 대상으로 하는 성공적인 안드로이드 애플리케이션 및 게임을 설계하고 확장했습니다. 그의 리더십 아래, Secureframe은 주요 보안 규정 자동화 플랫폼 중 하나가 되었습니다. 이는 조직이 복잡한 인증 프로세스를 간소화하는 데 도움을 주며, Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners와 같은 주요 벤처 기업의 지원을 받았습니다.

Secureframe은 사이버 보안 및 규제 준수 자동화 플랫폼으로, 조직이 업계 최고의 보안 및 개인 정보 보호 인증을 획득하고 지속적으로 유지하는 데 필요한 수동 노력을 크게 줄일 수 있습니다. 이 플랫폼은 수백 개의 클라우드 제공업체, 身分 플랫폼, 개발 도구 및 비즈니스 애플리케이션과 통합하여 증거 수집, 지속적인 모니터링, 보안 인식 교육, 벤더 위험 관리 및 감사 준비를 자동화합니다. SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP 및 GDPR를 포함한 프레임워크를 지원하여, Secureframe은 기업이 보안态勢를 강화하는 동시에 규제 준수를 더 빠르고 확장 가능하며 유지하기 쉽게 만듭니다.

Pilot, Scale AI, Lob, Hired와 같은 기업에서 엔지니어링, 마케팅, 성장 역할을 수행하고, 수백만 명의 사용자를 대상으로 하는 안드로이드 앱을 개발한 경험을 바탕으로, 규제 준수가 얼마나 부실한지에 대해 Secureframe을 설립하기로 결정했습니다. 규제 준수 자동화를 위해 Secureframe을 설립하기로 결심한 구체적인 경험은 무엇입니까?

모든 것이 실제로 내 자신의 불만에서 시작되었습니다. 내 경력 전체를 통해, 주요 기업 고객이 보안 질문지를 제공하거나 SOC 2 보고서를 요구했을 때, 매우 유능한 엔지니어 팀이 멈추는 것을 보았습니다. 사이버 보안 규제 준수는 비즈니스 성장의 가속기 대신 방해물이 되었습니다.

나는 네트워크에 있는 사람들에게 이 문제를 자동화할 수 있는 도구가 있는지 물어봤습니다. 많은 사람들이 그렇다고 말했지만, 그들이 얼마나 진지하게 생각하는지 확신할 수 없었습니다. 한 달 후에 한 사람이 제품이 어디에 있는지 물어보러 전화했습니다. 나는 그 주에 직장을辞め고 공식적으로 Secureframe을 시작했습니다. 우리는 최소한의 가용성 제품을 개발했을 때, 이미 40개 이상의 기업이 우리의 대기 목록에 있었습니다.

오늘날, 우리는 수천 개의 기업이 이러한 임무를 수행하고, 유지하고, 확장하는 것을 도와줍니다. 우리의 플랫폼이 마찰을 제거하고, 역사적인 병목 현상을競爭力의 가속기로 전환하는 것을 보는 것은 매우 보람 있습니다.

최근 사이버 보안 정상 회의에서, 10명 중 6명의 보안 전문가가 중요한 위협 인텔리전스 격차를 가지고 있다고 믿는다는 사실이 밝혀졌습니다. 왜 इतन 많은 조직이 사이버 보안에大量으로 투자에도 불구하고, 실제 위험 노출을 이해하는 데仍然 어려움을 겪는지 생각합니다.

우리가 수천 개의 조직과 협력하면서 일관되게 보는 바는, 대부분의 보안 팀이 데이터가 부족한 것이 아니라, 컨텍스트가 부족하다는 것입니다. 그들은 수십 개의 도구에서 경고를 받고 있지만, 기본적인 질문에 대한 답을 찾는 데仍然 어려움을 겪고 있습니다. 실제로, 우리의 설문 조사에 따르면, 표준 정부 피드를 사용하는 사람이 60%인데 반해, 산업별 ISAC 공유에 참여하는 사람은 29%에 불과합니다. 정부 경고는 가치가 있지만, 이미 경고가 도착했을 때, 위협은 이미 진화했습니다.

더 深い 문제는 네트워크가 보다 빠르게 확장하는 것입니다. 네트워크에 있는 민감한 데이터가 어디에 있는지, 누가 접근할 수 있는지, 그리고 어떤 위험이 있는지에 대한 명확하고 최신의 그림을 가지고 있지 않으면, 또 다른 보안 도구를 추가해도 아무 소용이 없습니다.

サイバー 보안이 “대칭 AI 전쟁”의 형태로 진화하여, 공격자와 방어자가 모두 점점 더 자율적인 시스템을 사용하는 미래를 묘사했습니다. 이것은 어떻게 기업의 보안 팀이 운영해야 하는 방식을 근본적으로 바꿉니까?

AI가 대부분의 작전을 자율적으로 수행할 수 있을 때, 인적 분석가가 9시에 티켓을 열어 2시에 보낸 경고를 조사하는 것은 이미 전쟁을 잃은 것입니다.

보안 전문가의 역할은 능동적인 응답자에서 오케스트레이터로 전환됩니다. 정책을 설정하고, 방어 시스템의 무결성을 검증하며,盲点을 제거하는 것입니다. 낮은 수준의 경고를 처리하는 대신에, 자동화된 시스템이 행동 패턴을 지속적으로 모니터링하고, 자동화된 워크플로우가 즉시 차이를 메웁니다.

우리의 정상 회의에서, 전 NSA 사이버 보안 책임자 Rob Joyce는 “AI 위협 모델로 돌아갈 수 없습니다. 방어에 대한 결정은 새로운 정상에 대한 결정입니다. 우리는 가능한 미래를 준비하는 것이 아닙니다”라고 말했습니다.

AI가 공격자에게서 시간을 줄이는 데 사용될 경우, 오늘날의 전통적인 보안 및 규제 모델에서 조직이 취약하게 만드는 가장 큰 약점은 무엇입니까?

가장 큰 약점은 정적 또는 수동 유효성 검사입니다. 전통적인 규제 준수는 특정 날짜에 제어가 작동하는지 증명하기 위해 매년 문서를 컴파일하는 것입니다. 이 모델은 소프트웨어가 지속적으로 생성되고, 반복되고, 배포될 때 붕괴됩니다. 지난 분기에 찍은 스냅샷은 현재의 보안态勢에 대해 많은 것을 말해주지 않을 수 있습니다. 이것이 FedRAMP과 같은 프레임워크가 자동화되고 지속적인 유효성 검사를 향해 가는 이유입니다.

또 다른 주요 약점은 많은 기업 네트워크가 여전히 평탄하다는 것입니다. 민감한 운영 시스템이 일상적인 기업 도구와 같은 네트워크에 있으면, 하나의 위협된 계정은 매우 빠르게 더 큰 문제가 될 수 있습니다.

많은 조직이仍然 규제 준수를 정기적인 감사 연습으로 취급합니다. 왜 이러한 사고방식이 지속적으로 진화하는 위협의 시대에 위험해지고 있는지 생각합니다.

적들은 당신의 감사 일정에 따라 공격하지 않습니다. 그들은 시스템이 평가되는 시점과 실제 구성이 다른 간격을 이용합니다. 구성이 변경되고, 직원이 오고 가고, 새로운 소프트웨어가 통합되면서 노출이 생성됩니다. 이러한 간격은 매년一度의 검토에서 捕捉할 수 없습니다.

AI 기반의 지속적인 보호 모델은 실제로 어떻게 생겼으며, 현재 대부분의 기업이 의존하는 보안 운영 센터와 어떻게 다릅니까?

오늘날, 보안 팀은 대부분의 시간을 수동으로 경고를 처리하고, 사건을 조사하고, 감사 위해 스크린샷, 스프레드시트, 특정 시점의 문서를 수집하는 데 사용합니다.

AI 기반 모델은 그 반대입니다. 분석가가 경고를 처리하는 대신, 자동화된 시스템이 데이터, 身分, 인프라의 행동 패턴을 지속적으로 모니터링합니다. 자동화된 워크플로우가 즉시 차이를 메웁니다. AI는 또한 문서화 부담을 완전히 가져갈 수 있습니다. 환경의 실시간 상태에基づいて 위험 평가, 제어 증거, 규제 기록을 생성하고 유지합니다.

국가적 사이버 위협이 더욱 정교해지고, 자금이 풍부해지고 있습니다. 기업이 이러한 유형의 적들에 대항하여 다음 3년 동안 어떤 능력을 개발해야 하는지 생각합니다.

정확한 데이터 범위, 자동화된 공급망 검증, 행동 기반 보안 아키텍처입니다.

국가적 공격자는 합법적인 시스템 도구와 도용한 자격증명으로 네트워크를 통해 이동하는 데 매우 능숙합니다. 이러한 활동을 捕捉하는 것은 알려진 악성 코드 시그니처를 스캔하는 것보다 행동 패턴을 모니터링하는 것입니다.

공급망 측면에서, 우리의 설문 조사에 따르면, 58%의 보안 전문가가 제3자 공급업체 위험을 가장 큰 미해결 격차로 지적했습니다. 정교한 공격자가 공급업체를 대상으로 할 때, 수동으로 공급업체 스프레드시트를 검토하는 것은 실제 방어가 아닙니다.

AI가 더욱 강력해짐에 따라, 사이버 보안 기술 격차가 넓어지거나 좁아질 것으로 생각합니다. 어느 보안 역할이 더욱 중요해질지, 그리고 어느 역할이 더욱 자동화될지 생각합니다.

サイバー 보안 기술 격차는 복잡성에서는 넓어질 것으로 생각하지만, 양적으로는 좁아질 것입니다. AI는 루틴 반복 작업을 처리할 것입니다. 이는 주니어 분석가가 처리하는 로그 검토, 기본 문서화, 간단한 패치와 같은 작업입니다. 이것은 능력의 여유를 제공하지만, 숙련된 실무자에게 필요한 지식의 기준을 높입니다.

미래에 가장 중요한 역할은 아키텍처 및 거버넌스에 초점을 둔 것입니다. 탄력적인 시스템을 설계하고, AI 파이프라인의 보안을 평가하며, 빠르게 변하는 규제 환경을 해석할 수 있는 전문가입니다.

Secureframe은 규제 준수 자동화에서 보안 모니터링 및 AI 기반 복구로 확장했습니다. 거버넌스, 위험 관리, 규제 준수, 및 능동적인 사이버 방어의 경계가模糊해지는 것을 어디에서 보십니까?

이러한 기능은 항상 인공적으로 분리되었습니다. 실제로, 모두 같은 질문의 표현입니다. 시스템이 하는 일을 증명할 수 있습니까?

자동화된 시스템이 보안 격차를 실시간으로 닫을 때,同時에 위험態勢를 업데이트하고, 거버넌스 이벤트를 로그하고, 규제 준수 증거를 생성합니다. 우리는 점진적인 규제 준수에서 지속적인 신뢰로의 전환을 보며, AI는 이러한 신뢰를 검증하는 데越来越 많이 사용되고 있습니다.

미래에, AI 시스템이 최소한의 인간 개입으로 중요 인프라를 방어하는 책임을 지게 될까요, 아니면 인간의 판단이 대규모 사이버 공격에 대한 최종 방어선으로 남아 있을까요?

항상 두 가지 모두가 필요할 것입니다. 리더십 문화가 어느 요소가 잘 작동하는지 결정합니다.

전 CISA CIO Bob Costello는 우리의 정상 회의에서, SolarWinds가 연방 대화를 변경하는 방식에 대해 말했습니다. 규제 준수를 체크박스 연습으로 다루는 것에서, 환경의 실시간 위험態勢를真正로 이해하는 방향으로 이동했습니다. 이러한 사고방식의 전환은 탄력적인 조직과 취약한 조직을 구분합니다.

앞서 나가는 회사들은 실제로 어디에 민감한 데이터가 있는지 알고, 수동 증거 수집을 자동화된 시스템으로 대체하고, 보안 행동을 일상적인 작업으로 培養했습니다. 규제 환경에서 운영하는 경우, 점진적인 현대화의 창은 닫히고 있습니다.

감사합니다. 더 많은 정보를 원하는 독자는 Secureframe을 방문하십시오.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.