Interviews
Dom Richter, mede-oprichter van Mondoo – Interviewreeks

Dom Richter, mede-oprichter van Mondoo is een ervaren productleider met diepgaande expertise op het gebied van moderne softwareontwikkeling, productontwerp en teamleiderschap. Met een achtergrond die backend, frontend en automatiseringstechnologieën omvat, heeft hij high-performing engineeringteams geleid via een cultuur van vertrouwen, experimenten en doelgerichte innovatie. Zijn werk omvat AI, cybersecurity en DevOps, waarbij hij samenwerking, continue leren en het leveren van waardevolle resultaten voor eindgebruikers benadrukt.
Mondoo is een platform voor beveiligings- en compliance-automatisering dat organisaties in staat stelt om hun infrastructuur continu te beoordelen, te controleren en te beveiligen in cloud-, on-premises- en hybride omgevingen. Door policy-as-code en machine learning-gedreven inzichten te gebruiken, helpt Mondoo teams bij het identificeren van kwetsbaarheden, het afdwingen van compliance-standaarden en het versterken van de beveiligingspositie zonder de innovatie te vertragen. Het platform integreert naadloos in moderne DevOps-workflows, waardoor continue compliance een haalbare realiteit wordt voor ondernemingen van alle groottes.
Wat inspireerde u om Mondoo mede op te richten, en hoe heeft uw achtergrond als hacker en productleider – samen met uw ervaringen bij Google (GOOGL ), Chef en eerdere startups – de missie van het bedrijf gevormd?
Toen ik in de loopgraven zat en systemen aan het hacken was als onderdeel van mijn werk als pentester, vond ik veel zwakheden die gemakkelijk te voorkomen waren. Tegelijkertijd was de beveiliging vaak zo gefocust op het overweldigen van gebruikers met waarschuwingen, dat ze het zicht op wat er echt toe deed verloren. Toen dacht ik: “Er moet een simpele knop zijn die ik kan indrukken om deze dingen te repareren”.
Ik ben toen van kant gewisseld en begon systemen te verdedigen. Ik leerde hoe ik dingen op grote schaal kon opereren, met automatisering en code. Dit is nuttig, of u nu een klein thuisnetwerk uitvoert of een grote technologiebedrijf exploiteert. De ideeën zijn hetzelfde. Uiteindelijk was het deze combinatie van beveiliging en platformengineering die me inspireerde om Mondoo mede op te richten. Ik wilde een verschil maken in de staat van de beveiliging, niet alleen nog een andere scanner toevoegen die meer waarschuwingen genereert. Ik vind het zeer motiverend om te zien hoe onze klanten hun positie snel kunnen verbeteren met Mondoo, nadat ze jarenlang vastzaten. Verschillende klanten hebben ons verteld dat Mondoo hun open kwetsbaarheden met 60% heeft verminderd, wat een geweldig resultaat is. We proberen dat aantal op te schroeven tot 100% met onze agente kwetsbaarheidsbeheer.
U hebt herstel – het proces van het daadwerkelijk repareren van kwetsbaarheden nadat ze zijn ontdekt – een mythe genoemd. Waarom denkt u dat de industrie nog steeds zwaar investeert in scannen en rapporteren, terwijl teams worstelen om de reparaties uit te voeren?
Dit is grotendeels het resultaat van hoe beveiligings- en platformteams zijn ingericht, vooral in grotere organisaties. We hebben ze lange tijd als afzonderlijke entiteiten behandeld, elk met hun eigen doelen, tools en prioriteiten. Maar Conway’s wet bewijst wat er gebeurt: u verzendt uw organisatiekaart in plaats van het probleem op te lossen. Ik heb beide teams zien wijzen naar de andere – vaak met goede redenen.
We ervaren nu eindelijk een verschuiving in de industrie, waar bedrijven beseffen dat ze meer uit beveiliging willen halen. Ze willen geen bedrijfsblokker. Ze willen een stuwende kracht. Dankzij vooruitstrevende leiders die nu opkomen om de grenzen te verleggen, zien we eindelijk een verschuiving in de industrie en in de oplossingen.
Hoe kunnen organisaties de culturele kloof tussen beveiligings- en DevOps-teams overbruggen die vaak de reparatie vertraagt?
DevSecOps is een goed begin; u moet ontwikkelaars en beveiligingsteams dichter bij elkaar brengen. U kunt cross-functionele rollen aannemen die helpen om de kloof te overbruggen, zoals SecOps-engineers of platformexperts met een beveiligingsachtergrond. Ook het fysiek bij elkaar brengen van teams helpt. Het is cruciaal dat leiderschap aanmoedigt en een rol speelt in dit proces. Stel gedeelde doelen en metrics in en volg ze.
Om uw teams te ondersteunen, wilt u dan tooling en technologie samenbrengen. Ik heb het niet over het dumpen van beveiligingstickets in ticketsystemen. U wilt een gedeeld model creëren dat beide teams geeft wat ze nodig hebben. We hebben bijvoorbeeld ontdekt dat het automatiseren van kwetsbaarheidsreparaties, waarbij we platformteams voldoende context en vooral de specifieke reparatie geven die ze moeten toepassen, hen helpt om sneller uit te voeren op verzoeken. Hoe meer u dit combineert met automatisering en change-requests maakt in automatiseringssystemen (zoals Terraform en Ansible), hoe gemakkelijker het is. U wilt ook een goede communicatiepad terug hebben, d.w.z. het makkelijk maken voor platformteams om bezwaar te maken, uitzonderingen te krijgen en systemische problemen te melden. Alles hiervan moedigt samenwerking aan en overbrugt de kloof.
Wat is uw visie op de rol die leiderschap moet spelen bij het creëren van verantwoordelijkheid en samenwerking rond het oplossen van beveiligingsproblemen?
Als leiders hebben we twee belangrijke bijdragen aan de uitvoeringscapaciteit van onze teams: wat we communiceren en wat we meten. Als leiders alleen praten over het verzamelen van bevindingen en naar andere teams wijzen als bottleneck, dan zullen hun teams het op dezelfde manier behandelen. Als ze het aantal beveiligingsproblemen meten en niet de kwaliteit en acties ondernomen, dan zullen teams zich richten op dat.
We creëren de juiste omstandigheden door samen te werken met andere leiders over grenzen heen, de gedeelde aard van dit gebied te erkennen en ons te richten op gedeelde resultaten in plaats van gesegmenteerde metrics. Telkens weer zien we dat wanneer leiders het gedeelde probleem samen aanpakken, ze meer bereiken voor hun individuele teams en meer voor het bedrijf, omdat ze de resultaten aandrijven die ertoe doen.
Hoe moeten organisaties prioritering opnieuw overwegen, zodat de juiste problemen worden opgelost?
Om effectief te prioriteren, hebt u zowel bedrijfscontext als technische context nodig. Bedrijfscontext omvat het kennen van de digitale activa die de lichten aanhouden bij uw bedrijf en die beschermd moeten worden om uw goede reputatie te behouden. Bijvoorbeeld, de database met privéfoto’s van gebruikers of de poorten die alle websiteverkeer verwerken, zijn van hogere prioriteit dan testsystemen die niet met internet zijn verbonden. Wanneer we naar beveiligingsbevindingen kijken, moeten we de bedrijfscontext kennen. Als u “kritiek” laat zien op een lage prioriteitbevinding, zullen uw teams desensibiliseren en het niet serieus nemen. Als een probleem echt kritiek is, moet u duidelijk laten zien waarom.
De volgende is technische context. Dit betekent het kennen van het systeem, de configuratie, locatie, tags, apps, pakketten en gebruikers. Maar dat is niet alles. U moet uw zicht opwaarderen. U moet begrijpen hoe een beveiligingsprobleem uw kritieke systemen kan blootstellen, hoe ze zijn verbonden en geïntegreerd, door niet alleen naar één of twee afzonderlijke systemen te kijken, maar naar ze als een cluster. We moeten ook weten hoe deze systemen zijn geautomatiseerd en gebouwd om snel te kunnen vertellen waar mensen moeten kijken en hoe ze het probleem bij de wortel kunnen repareren.
Hoe kunnen verdedigers AI verantwoord gebruiken om voor te blijven zonder nieuwe risico’s te creëren, nu aanvallers AI steeds vaker als wapen gebruiken?
Het gebruik van AI vermeerdert uw capaciteit om kwetsbaarheden te repareren, en wel met machinesnelheid. Echter, als AI-systemen niet beveiligd zijn, kunnen ze potentieel nieuwe risico’s voor de omgeving introduceren. Wanneer u AI-gestuurde systemen implementeert, is het belangrijk om ervoor te zorgen dat ze een beveiligde en transparante architectuur gebruiken, en grondige logging en eventmonitoring mogelijk maken. Door agentmachtigingen te beperken tot alleen wat nodig is om toegewezen taken uit te voeren, kunnen risico’s tot een minimum worden beperkt. Verdere beveiligingsmaatregelen, zoals het toelaten van gebruikers om Agente AI-systemen te onderbreken of uit te schakelen wanneer nodig, en regelmatige audits uitvoeren op agenten en hun acties, zijn ook iets wat ik zou aanbevelen.
Wat zijn de essentiële beveiligingsmaatregelen die u gelooft dat nodig zijn wanneer u automatisering de mogelijkheid geeft om in productieomgevingen te herstellen?
Voor elke actie die een automatisering kan uitvoeren, hebt u beveiligingsmaatregelen nodig om ervoor te zorgen dat het binnen zijn verwachte bereik handelt. Als u een AI-agent creëert en het vrij toegang geeft tot uw hele infrastructuur, zal het dingen breken, vroeg of laat.
Gelukkig begrijpen we beveiligingsmaatregelen goed dankzij de onvermoeibare inspanningen op het gebied van platformautomatisering in de afgelopen twee decennia. Moderne automatiseringssystemen hebben beperkingen die de acties controleren die kunnen worden uitgevoerd. Bij Mondoo combineren we AI-gestuurde reparaties met tegenstrijdige beleidskaders die hun acties controleren. Elke reparatie wordt in code gemaakt, getest, geverifieerd en vooral beperkt wanneer nodig.
Hoe ziet u de balans tussen menselijke en machinegestuurde reparatie zich de komende vijf jaar ontwikkelen?
Net als bij zelfrijdende auto’s zullen we zien dat teams machinegestuurde automatisering in steeds meer gebieden toepassen, stap voor stap. Ze zullen beginnen met een subset van het beveiligingsbereik, zoals lage prioriteitssystemen, en agente automatisering introduceren, metrics en doelen maken en dan stap voor stap uitrollen. Zodra dit is geautomatiseerd, breidt u uit naar andere gebieden.
Uiteindelijk moet de automatiseringsfocus liggen op gebieden die groot zijn in schaal met veel overeenkomsten. Die profiteren het meest van de consistentie die automatisering brengt. Ik geloof dat over vijf jaar alle belangrijke reparatieacties machinegestuurd zullen zijn en systemen zullen zijn geïntegreerd tussen beveiligings- en platformoperaties.
Wat is uw langetermijnvisie voor hoe kwetsbaarheidsbeheer eruit zou moeten zien tegen het einde van dit decennium?
Tegen het einde van het decennium zal kwetsbaarheidsbeheer een veel sterkere focus hebben op automatisering en reparatie. Onze taak als beveiligingsspecialisten zal meer gericht zijn op het evolueren van deze automatisering, samenwerken met platformteams om hun evoluerende IT-omgevingen te beveiligen. Deze systemen zullen nauwer geïntegreerd zijn, gebruikmakend van platformautomatisering en agente AI om acties op grote schaal uit te voeren, terwijl ze veilig en voorspelbaar zijn.
Wat zijn de praktische eerste stappen die kleinere beveiligingsteams met beperkte middelen kunnen nemen om reparatie en veerkracht te verbeteren?
Begin met patchautomatisering. Introduceer automatisering vroeg – vooral wanneer u beperkte middelen heeft – en integreer beveiliging vanaf het begin. Dit is de eenvoudigste stap die al een grote afname van de blootstelling aan de geautomatiseerde scans van aanvallers oplevert.
Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen Mondoo bezoeken.












