Interviews

Shikhil Sharma, mede-oprichter en CEO van Astra Security – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Shikhil Sharma is de oprichter van Astra Security – een continu pentestplatform. Aan het begin van zijn carrière adviseerde Shikhil verschillende bedrijven, startups en banken over cybersecurity. Na het helpen van enkele topbedrijven om hun websites en apps te beveiligen, merkte Shikhil hoe ineffectief traditionele pentesting was en richtte hij Astra Security op als een oplossing om deze kloof te dichten. Hij is zeer geïnteresseerd in het ontwikkelen van producten die gewoontevorming bevorderen en het ontwerpen van intuïtieve marketingcampagnes.

Astra Security heeft onlangs 2,7 miljoen dollar opgehaald om cybersecurity te revolutioneren met AI-gestuurde pentesting.

Uw reis begon met het adviseren van bedrijven en banken over cybersecurity. Welke lacunes identificeerde u in traditionele pentesting die leidden tot de oprichting van Astra Security?

Een traditionele pentest wordt vaak uitgevoerd als een eenmalige oefening, meestal als gevolg van wettelijke vereisten of wanneer een kwetsbaarheid wordt vermoed, waardoor de toepassingen gedurende een lange periode tussen de pentesten kwetsbaar blijven voor hacks. Traditionele pentesting, die servicegericht is, overweldigt klanten vaak met 500-pagina’s tellende rapporten vol met jargon, maar zonder actiegerichte inzichten.

De communicatie is meestal ongestructureerd, waardoor stakeholders, ontwikkelaars, CTO’s, CISO’s en zelfs pentesters gefrustreerd raken door het gebrek aan naadloze samenwerking en duidelijke herstelrichtlijnen. Door de toename van de snelheid waarmee nieuwe code in productie wordt genomen, dankzij AI, faalt de traditionele pentestbenadering om bij te blijven. Dit leidde ertoe dat we Astra Security hebben opgericht, een continu offensief pentestplatform.

Astra Security streeft ernaar om cybersecurity “super eenvoudig” te maken voor MKB’s. Hoe verschilt uw benadering van traditionele beveiligingsoplossingen op de markt?

MKB’s hebben eenvoudige, effectieve beveiliging nodig die hen niet vertraagt. Daar onderscheidt Astra Security zich in. Onze benadering is gebaseerd op gebruiksgemak, automatisering, actiegerichte inzichten en het continu maken van beveiliging op grote schaal. Elke paar maanden verschijnt er een nieuwe reeks acroniemen van tools, variërend van CSPM, SSPM, CTEM en ASPM, die middelgrote bedrijven moeilijk kunnen bijhouden. Bij Astra bieden we functies van al deze tools zonder ze iets fancy’s te noemen, om het platform gebruikersvriendelijk te houden.

Ons platform integreert rechtstreeks in de CI/CD-pijplijn, waardoor teams zonder speciale beveiligingsexperts in real-time worden gewaarschuwd en begeleid bij het herstel, zodat ze beschermd blijven.

Wat zijn enkele van de meest innovatieve AI-gestuurde beveiligingsfuncties die Astra heeft ontwikkeld om voor te blijven op cybercriminelen?

Astra’s AI-gestuurde offensieve beveiligingsmotor is ontworpen om kwetsbaarheden op grote schaal te detecteren, correleren en herstellen. Ons platform scant de infrastructuur continu door AI-gestuurde aanvalsimitaties via bedreigingsmodellering, waardoor we zelfs de meest geavanceerde bedreigingen kunnen ontdekken. We bieden een vriendelijke bot, “Astranaut”, die de context van elke kwetsbaarheid in de stack van de klant heeft en ontwikkelaars helpt om kwetsbaarheden snel te herstellen.

Astra Security biedt “continu pentesting”. Hoe verschilt dit van traditionele pentesting en waarom is deze verschuiving noodzakelijk?

Astra’s continu pentestplatform maakt beveiliging real-time en proactief, in tegenstelling tot traditionele eenmalige tests. Ons AI-gestuurde platform scant de infrastructuur continu, detecteert kwetsbaarheden, simuleert real-world-aanvallen en biedt instant alerts, risicoprioriteit en AI-gestuurde herstelopties, zodat ontwikkelaars problemen sneller kunnen oplossen. Aangezien cyberbedreigingen dagelijks evolueren, kunnen bedrijven het zich niet veroorloven om maanden te wachten op de volgende test. Astra combineert AI-automatisering met expertvalidatie, waardoor 24/7-bescherming en vermindering van risico-expositie mogelijk zijn.

Uw platform heeft meer dan 110.000 kwetsbaarheden per maand geïdentificeerd. Kunt u enkele inzichten delen over enkele van de meest verrassende of kritieke kwetsbaarheden die u hebt ontdekt?

Het werkelijke aantal kwetsbaarheden dat we elke maand identificeren, is 200.000+. We zien nog steeds injectie-aanvallen zoals SQL en scripting-aanvallen die al jaren bestaan en die nog steeds onder de topbevindingen op ons platform staan. Opvallend is dat gebroken toegangscontrole wijdverspreid is, met veel toepassingen die hiervoor kwetsbaar zijn. We konden dit op grote schaal zien nadat we een gebroken toegangscontrole-scannermodule in bèta intern hadden gelanceerd. Een andere verrassende ontdekking is hoe vaak onopzettelijk geheime sleutels worden toegevoegd aan klantgerichte code, van Stripe, Slack tot e-mailserviceprovidersleutels – we hebben het allemaal gezien.

Wat is de rol van menselijke beveiligingsonderzoekers in Astra’s AI-gestuurde pentestplatform? Hoe complementeren automatisering en menselijke expertise elkaar?

Bij Astra werken AI-automatisering en Astra’s beveiligingsexperts samen om precieze, actiegerichte en real-time beveiligingsbeoordelingen te leveren. Terwijl AI kwetsbaarheiddetectie versnelt en aanvalsimitaties automatiseert, brengen onze beveiligingsonderzoekers diepe context, validatie en innovatieve analyse, waardoor geen enkele kritieke fout onopgemerkt blijft. We geloven dat pentesters nu een nog belangrijkere rol spelen en niet langer tijd hoeven te besteden aan het rapporteren van lage-hangende kwetsbaarheden, maar zich kunnen richten op echte kritieke potentiële aanvallen.

Hoe evolueert Astra Security om moderne SaaS- en cloudgebaseerde infrastructuur te beschermen, aangezien cloudomgevingen in complexiteit toenemen?

Ons platform scant cloudworkloads, API’s en identiteiten proactief, waardoor misconfiguraties, privilege-escalatierisico’s en real-world-aanvalsvector worden gedetecteerd. Astra zorgt ervoor dat bedrijven veilig kunnen schalen zonder hun flexibiliteit te compromitteren, met diepe cloudintegraties, geautomatiseerde compliancecontroles en beveiliging die is ingebed in CI/CD-pijplijnen.

Uw achtergrond omvat deelname aan high-profile bug bounty-programma’s. Wat was uw meest memorabele kwetsbaarheidsontdekking?

Een van de meest memorabele kwetsbaarheidsontdekkingen uit mijn bug bounty-reis was het identificeren van een kritieke authenticatie-omzeiling en injectie-aanval in een groot marktplatform. De kwetsbaarheid stelde aanvallers in staat om toegang te krijgen tot gebruikersaccounts zonder geldige referenties, waardoor gevoelige financiële gegevens aan het licht konden komen. Wat deze ontdekking onderscheidde, was de reële impact – als deze zou zijn geëxploiteerd, had dit kunnen leiden tot grootschalige financiële fraude. Verantwoorde openbaarmaking zorgde ervoor dat de kwetsbaarheid werd gepatcht voordat er enige schade werd aangericht.

U bent actief betrokken bij cybersecurity en spreekt vaak op industrie-evenementen. Wat is de rol van community-engagement bij het vormgeven van Astra’s missie?

Community-engagement is cruciaal voor Astra’s missie. Interactie met beveiligingsprofessionals, ontwikkelaars en CISO’s helpt ons om opkomende uitdagingen rechtstreeks te begrijpen. Deze inzichten beïnvloeden onze productinnovaties rechtstreeks, waardoor we oplossingen bouwen die niet alleen state-of-the-art zijn, maar ook praktisch, effectief en afgestemd op de behoeften van de industrie. Bij Astra hebben we The 403 Circle opgericht – onze exclusieve gemeenschap van 100+ CTO’s en CISO’s, waar beveiligingsleiders ervaringen delen, inzichten uitwisselen en richtlijnen zoeken bij collega’s op de frontlinie van cybersecurity.

Waar ziet u Astra Security over vijf jaar, en wat is uw uiteindelijke visie voor de impact op de cybersecurity-industrie?

Over vijf jaar zal Astra aan de vooravond staan van AI-gestuurde offensieve beveiliging, waardoor continu pentesting de industrienorm wordt. Ons doel is om de traditionele, reactieve benadering van beveiliging te elimineren door bedrijven een geautomatiseerde, intelligente beveiligingsmotor te bieden die kwetsbaarheden in real-time detecteert, prioriteert en helpt herstellen. Astra zal de toekomst van proactieve cybersecurity vormgeven, waardoor bedrijven voorbij periodieke beveiligingstesten kunnen gaan en altijd-aan, AI-gestuurde bescherming kunnen krijgen die met hen meegroeit.

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen Astra Security bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.