Interviews
Mike Wiacek, Oprichter en CTO van Stairwell – Interviewserie

Mike Wiacek is de CTO en oprichter van Stairwell. Hij is gepassioneerd over beveiliging en het opbouwen van een teamcultuur die gebaseerd is op samenwerking, eerlijkheid en een toewijding om klanten te helpen om aanvallers te slim af te zijn. Voordat hij Stairwell oprichtte, was Mike mede-oprichter en Chief Security Officer van Alphabet’s (GOOGL ) Chronicle en hij was ook de oprichter van Google’s Threat Analysis Group.
Stairwell is een cybersecuritybedrijf dat organisaties helpt om bedreigingen te detecteren en te reageren met een data-first benadering. Het platform verzamelt en analyseert continu bestanden over tijd, waardoor real-time monitoring, retrospectieve bedreigingsjacht en AI-gebaseerde inzichten mogelijk worden. Met geavanceerde statische en gedragsanalyse, rust Stairwell beveiligingsteams uit om zero-day bedreigingen te identificeren en geïnformeerde beslissingen sneller te nemen.
U hebt Stairwell opgericht na het leiden van beveiligingsinspanningen bij Google TAG en Chronicle. Welke lacune zag u in het cybersecuritylandschap dat u ervan overtuigde dat het tijd was om iets nieuws te bouwen?
Na het leiden van beveiliging bij Google TAG en het opbouwen van Chronicle, zag ik hetzelfde gebroken patroon overal spelen: bedreigingsinlichtingenteams werkten voorafgaand aan een aanval, SOCs tijdens en IR-teams erna, allemaal proberend om hetzelfde fundamentele vraag te beantwoorden met verschillende tools, verschillende gegevens en compleet verschillende mentaliteiten. Geen continuïteit. Geen gedeelde waarheid. Het was niet dat het idee verkeerd was — het was dat de implementatie verkeerd was.
Het grootste deel van de industrie is gebouwd rondom logbestanden. Maar logbestanden zijn maatwerkmetingen. Ze zijn interpretaties. Observaties. Ze zijn broos en zijn gebouwd om gisterens vragen te beantwoorden. Als het logbestand het niet vastlegde, bent u pech. En erger nog, de groei van logbestanden is duur en niet duurzaam.
Enterprises vergeten over hun belangrijkste activum — de ruwe bestanden. De uitvoerbare bestanden, scripts, DLL’s, dat is waar de waarheid woont. Bestanden liegen niet. Ze veranderen niet afhankelijk van wie ze observeert. En als u de ruwe artefacten heeft, kunt u iets doen wat geen enkel log-gebaseerd instrument ooit kon: overeenkomstige patronen vinden, varianten detecteren, relaties ontdekken en elke vraag beantwoorden over alle tijd.
Dus ik bouwde Stairwell om al dit te verenigen. Één platform. Één bron van waarheid. Continu analyserend wat daadwerkelijk in uw omgeving wordt uitgevoerd — niet alleen wat erover wordt gelogd. Wanneer elk team werkt vanuit hetzelfde bewijs, worden ze allemaal beter. Snellere triage. Slimmere detectie. Diepere onderzoeken. Dat is hoe we stoppen met het bevechten van gisterens inbraak en beginnen met het voorbereiden op de volgende.
Stairwell heeft als doel om verdedigers de mogelijkheid te geven om als aanvallers te denken. Hoe maakt uw platform dit in de praktijk mogelijk, en welke soorten organisaties profiteren het meest van deze benadering?
Aanvallers wachten niet op waarschuwingen. Ze opereren niet in silo’s. Ze zijn niet geïnteresseerd in uw logretentiebeleid, risicohouding of budgettaire zorgen.
Ze leren uw tools kennen, ontwijken uw controles en combineren bestanden, infrastructuur en timing om stilletjes hun doel te bereiken. Verdedigers moeten hetzelfde doen — denken in relaties, niet in waarschuwingen. Dat is de mentaliteit die Stairwell u geeft.
In de praktijk begint dit met zichtbaarheid in alles wat wordt uitgevoerd. We verzamelen en bewaren ruwe artefacten — uitvoerbare bestanden, scripts, loaders, payloads — en analyseren ze continu. Niet alleen wanneer ze voor het eerst worden gezien. Altijd. Dat betekent dat u als een aanvaller kunt jagen: vind een gedropt bestand, pivot naar zijn varianten, identificeer de loader, traceer het naar infrastructuurhergebruik en ontdek elke fase van de campagne.
U hoeft geen elk monster te reverse-engineeren. Stairwell automatiseert dat. U hoeft niet te raden wat een bestand doet. Stairwells Intelligent Analysis vertelt u dat. U hoeft niet te wonderen wat erop lijkt. Stairwells Variant Discovery toont het u.
Wie profiteert hiervan? Iedereen die moe is van vliegen in het donker.
Als u een hoogwaardig doelwit bent — kritieke infrastructuur, financiën, defensie — kunt u geen gokwerk veroorloven. Als u een lean team bent, maakt Stairwell u tot een multiplicator van krachten. Als u verdronken bent in waarschuwingen, helpen we u om door de ruis heen te snijden en elke waarschuwing te onderzoeken.
Kort samengevat: aanvallers denken in relaties. Nu kunnen verdedigers dat ook – met een vogelperspectief van alles, altijd.
Uw achtergrond omvat werk bij de NSA, Google en Chronicle. Hoe hebben die ervaringen uw begrip van nationale en persistente bedreigingen gevormd, met name in relatie tot het beschermen van kritieke infrastructuur?
Ik denk aan beveiliging als een datzoekprobleem. Laten we zoveel mogelijk gegevens verzamelen, opslaan en analyseren en antwoorden vinden op vragen binnen die gegevens. Het ontbrekende stukje gegevens voor de meeste organisaties is hun eigen bestanden. Uw bestanden zijn uw meest waardevolle activum. Beveiligingsteams bij ondernemingen kunnen de meest basale vraag niet beantwoorden — Is enige van uw bedreigingsinlichtingen gevonden op de laptop van uw CEO? Stairwell laat u dat onmiddellijk weten en continu daarna.
Stairwell beheert meer dan 8 miljard bestandssightingen met Google Cloud Bigtable. Wat waren de grootste technische uitdagingen bij het opbouwen van een bedreigingsanalyse-systeem dat op deze schaal werkt?
Een van de dingen waar we het meest trots op zijn, is dat we een technische oplossing hebben gevonden om efficiënt alle uitvoerbare bestanden in een onderneming te verzamelen, op te slaan en te analyseren. We analyseren deze bestanden continu tegen onze malwarecorpus, YARA-regels, bedreigingsrapporten. Elk nieuw bestand wordt onderzocht — binnen seconden. Interessant is dat het proces zo licht is dat klanten vaak vragen of de bestanden worden verzameld. Wanneer we hen laten zien dat het werkt, zijn ze vaak verrast hoe weinig CPU het in beslag neemt.
U hebt gezegd dat u wilt dat Stairwell voor cybersecurity doet wat Google voor zoekopdrachten heeft gedaan. Wat betekent dit in termen van gebruikerservaring en productrichting?
We zijn effectief een zoekmachine voor uw uitvoerbare bestanden en gerelateerde bestanden. We laten beveiligingsteams toe om vragen over hun bestanden te beantwoorden. Vragen zoals — is dit bestand malware? Zijn er varianten van dit bestand ergens in onze systemen? Op welke eindpunten staat dit malware? Is dit onlangs geïdentificeerd kwetsbaar bestand op enige van onze apparaten? Is dit bestand gewoon? Heeft het gewone broeders ergens anders? Waar is het? En WANNEER is het aangekomen?
Een van de belangrijkste sterke punten van Stairwell is de mogelijkheid om proactief en retrospectief bedreigingsjacht te bedrijven — wat betekent dat het zowel actieve bedreigingen kan detecteren als eerdere aanvallen die mogelijk onopgemerkt zijn gebleven. Hoe verschilt deze benadering van traditionele beveiligingsinstrumenten zoals SIEMs (Security Information and Event Management-systemen) of EDRs (Endpoint Detection and Response-platforms), die vaak focussen op real-time waarschuwingen?
Traditionele instrumenten zoals SIEMs en EDRs zijn gebouwd voor nu. Ze focussen op real-time waarschuwingen en punt-in-tijd-detecties. Nuttig op dat moment, maar blind voor alles wat geen regel activeerde of wat langs kwam toen niemand keek.
Stairwell werkt anders. We vragen niet alleen wat er is gebeurd. We vragen wat er ooit in uw omgeving is geweest.
We bewaren en analyseren continu ruwe bestanden — elk uitvoerbaar bestand, elk script — over alle tijd. Dus zelfs als iets werd verwijderd, hernoemd, herverpakt of inactief was, kunt u het nog steeds vinden. Nog steeds analyseren. En nog steeds naar de bodem uitzoeken.
Dat betekent dat u proactief kunt jagen voordat de waarschuwing. En retrospectief na de inbraak — zelfs maanden later, met volledige context en volledige geschiedenis. Probeer dat eens met een SIEM dat zijn logbestanden heeft verwijderd of een EDR dat alleen ziet wat op dit moment wordt uitgevoerd.
Stairwell geeft u de macht om te vragen: “Is dit ooit in onze omgeving geweest?” En krijgt een echt antwoord, niet alleen “niet onlangs” of “we kunnen het niet zeggen.” Dat is het verschil.
Met de groeiende interesse van federale organisaties in AI en bedreigingsdetectie, hoe ziet u de bijdrage van Stairwells AI-modellen aan de verdediging op nationaal niveau?
Federale verdedigers hebben geen meer dashboards nodig. Ze hebben snellere antwoorden nodig, duidelijker intentie en instrumenten die bijhouden met aanvallers die sneller itereren dan de overheidsaankoopcyclus.
Stairwells benadering van AI is niet alleen gebaseerd op classifiers. Het is gebouwd op een diepe basis van miljarden real-world artefacten, globale bestandsprevalentie, variantlijn en jaren van bedreigingsgedrag. We combineren statische en gedragsgerelateerde kenmerken met gestructureerde LLM-aanwijzingen om uit te leggen waarom iets belangrijk is — niet alleen om aan te geven dat het mogelijk belangrijk is.
Dat betekent dat we nationale verdedigers kunnen geven wat ze zelden krijgen:
- Instant reverse engineer-niveau inzicht in verdachte bestanden… allemaal. We dwingen aanvallers in een verlies-verlies scenario: ofwel identiek aan ‘goedware’, of uniek en worden gepakt. Er is geen middenweg, en we exploiteren dat.
- Contextrijke antwoorden over intentie, functionaliteit en relaties
- Variant-bewuste detectie die niet breekt wanneer aanvallers hun malware herverpakken of hernoemen. In feite, hoe meer aanvallers verpakken, hoe meer ze opvallen!
AI wordt haastig gebruikt door leveranciers om te automatiseren wat altijd al is gedaan. We gebruiken AI om problemen op te lossen op de manier waarop ze altijd al hadden moeten worden opgelost, maar we hadden nooit de technologie om dat te doen.
We denken al als aanvallers. Onze modellen zijn getraind om te ontmantelen, toeschrijven en pivoteren. Dat is exact wat federale agentschappen nodig hebben — niet alleen meer waarschuwingen, maar de mogelijkheid om te begrijpen en te reageren voordat de volgende campagne toeslaat.
Beveiligingsteams worden vaak overweldigd door waarschuwingen en valse positieven. Hoe helpt Stairwell om die ruis te verminderen en tegelijkertijd de meest kritieke bedreigingen aan de oppervlakte te brengen?
Stairwell helpt beveiligingsteams om hun bedreigingsinlichtingen operationeel te maken. Een van de moeilijkste dingen in beveiliging is om te ontdekken welke eindpunten zijn geïnfecteerd met malware. Stairwell identificeert die apparaten in seconden. Stairwells Intelligent Analysis, onze AI-gebaseerde functie, maakt bestandstriage triviaal. Terwijl onze Run-to-Ground-functionaliteit de prevalentie van bestanden binnen uw onderneming en alle ondernemingen gebruikt om gerichte malware vrijwel onmogelijk te maken.
Aanvallers gebruiken AI steeds vaker om meer ontwijkende en constant evoluerende bedreigingen te creëren. Hoe helpt Stairwell verdedigers om gelijke tred te houden met deze verschuiving in offensieve technieken?
In een wereld waarin AI kan worden gebruikt om gemakkelijk ‘zero day’-malware te creëren die nog nooit eerder is gezien, worden beveiligingsbenaderingen getest. Traditionele instrumenten zoals EDRs, die gebruikmaken van handtekeningen en gedragspatronen, zijn blind voor nieuwe malware. Stairwell analyseert wat het bestand is geschreven om te doen. Stairwell is goed geplaatst om nooit eerder gezien malware te vinden dat is gemaakt door AI, omdat het bestandsanalyse en datzoektechnieken gebruikt om te onderzoeken.
Wat is de meest voorkomende misvatting die beveiligingsleiders hebben over hun bedreigingspositie — en hoe helpt Stairwell om die kloof te dichten?
De wereld heeft de notie geaccepteerd dat EDRs perfect zijn. De realiteit is dat ze een vals gevoel van veiligheid bieden. Helaas zijn EDRs afhankelijk van gedragspatronen en moeten ze elke dag worden bijgewerkt. Hun zwakte is dat ze de bestanden op elk apparaat niet elke dag analyseren. Stairwell is de volgende generatie beveiliging die gebruikmaakt van signaalintelligentie, inclusief uw ondernemingsbestanden, om een datzoekbenadering van beveiliging te onderzoeken en malware in seconden te onderzoeken.
Tenslotte, hoe definieert u succes — niet alleen in zakelijke termen, maar in termen van impact op verdedigers en de cybersecuritygemeenschap als geheel?
Succes kan veel dingen zijn, maar er is niets beter dan een telefoontje van een klant krijgen dat Stairwell een stuk malware heeft gevonden op een apparaat of USB dat de EDR of andere beveiligingsinstrumenten had gemist en voorkwam dat de malware werd overgedragen naar een ander systeem.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten bezoeken Stairwell.












