Interviews

Shrav Mehta, Oprichter en CEO van Secureframe – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Shrav Mehta, Oprichter en CEO van Secureframe, is een ondernemer en technologieleider die zich richt op het vereenvoudigen van cybersecurity en regelgevingscompliance door automatisering. Hij richtte Secureframe op in 2020 na ervaring opgedaan te hebben in engineering- en groeifuncties bij snelgroeiende startups, waaronder Pilot, Scale AI, Lob en Hired. Eerder in zijn carrière richtte hij een portfolio van succesvolle Android-applicaties en -games op die miljoenen gebruikers bereikten. Onder zijn leiding is Secureframe uitgegroeid tot een van de toonaangevende platforms voor automatisering van security-compliance, waarmee organisaties complexe certificeringsprocessen kunnen stroomlijnen en financiering hebben ontvangen van topventurefirma’s, waaronder Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners en anderen.

Secureframe is een cybersecurity- en compliance-automatiseringsplatform dat organisaties in staat stelt om industrieleidende beveiligings- en privacycertificaten te behalen en te onderhouden met aanzienlijk minder manuele inspanning. Het platform automatiseert bewijsverzameling, continue monitoring, beveiligingsbewustzijnstraining, vendorrisicobeheer en auditvoorbereiding via honderden integraties met cloudproviders, identiteitsplatforms, ontwikkelingsgereedschappen en bedrijfsapplicaties. Met ondersteuning voor kaders zoals SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP en GDPR, helpt Secureframe bedrijven hun beveiligingspositie te versterken en hun enterprise-verkopen te versnellen door compliance sneller, schaalbaarder en gemakkelijker te maken en te onderhouden gedurende het hele jaar.

Voordat u Secureframe oprichtte, werkte u in engineering-, marketing- en groeifuncties bij bedrijven als Pilot, Scale AI, Lob en Hired, en bouwde u zelfs Android-apps die miljoenen gebruikers bereikten. Welke specifieke ervaringen overtuigden u ervan dat security-compliance zo gebroken was dat u een bedrijf moest oprichten om het op te lossen?

Het begon allemaal met mijn eigen frustratie. Gedurende mijn carrière zag ik supercapabele engineersteams die tot stilstand kwamen zodra een grote enterprise-klant hen een beveiligingsvragenlijst gaf of een SOC 2-rapport vereiste. Cybersecurity-compliance werd een hindernis voor bedrijfsgroei, in plaats van een versneller.

Ik begon mensen in mijn netwerk te vragen of ze tools wilden om dit te automatiseren. Veel mensen zeiden ja, maar ik was niet zeker hoe serieus ze waren totdat iemand me een maand later belde om te vragen waar het product was. Ik nam die week ontslag en startte officieel Secureframe. Toen we een MVP hadden, stonden meer dan 40 bedrijven op onze wachtlijst.

Vandaag helpen we duizenden bedrijven om deze kritieke werkzaamheden te navigeren, te onderhouden en te schalen. Het is heel bevredigend om te zien hoe ons platform wrijving wegneemt en een historische bottleneck omzet in een concurrentievoordeel voor onze klanten.

Uw recente cybersecurity-top vond dat zes van de tien beveiligingsprofessionals van mening zijn dat ze kritieke dreigingsinformatiegaten hebben. Waarom denkt u dat zo veel organisaties nog steeds moeite hebben om hun werkelijke risicoblootstelling te begrijpen, ondanks het feit dat ze veel geld uitgeven aan cybersecurity?

Een ding dat we consistent hebben gezien bij het werken met duizenden organisaties, is dat de meeste beveiligingsteams geen gebrek aan gegevens hebben, maar aan context. Ze krijgen waarschuwingen van tientallen tools, maar ze worstelen nog steeds om basisvragen te beantwoorden zoals waar gevoelige gegevens zijn opgeslagen, wie toegang heeft en wat hun specifieke risico’s zijn. In feite toonde onze enquête aan dat 60% van de ondervraagden standaardregeringsfeeds consumeren, maar slechts 29% deelnemen aan branchespecifieke ISAC-deling. Regeringswaarschuwingen zijn waardevol, maar tegen de tijd dat een waarschuwing in uw inbox belandt, is de dreiging vaak al geëvolueerd.

Het dieperliggende probleem is dat netwerken sneller uitbreiden dan de inventaris van wat erop staat. Als u geen duidelijk, up-to-date beeld heeft van waar uw gevoelige gegevens zijn opgeslagen en wie er toegang toe heeft, zal het toevoegen van nog een beveiligingstool u niet redden.

U heeft een toekomst beschreven waarin cybersecurity een vorm van “symmetrische AI-oorlog” wordt, waarin zowel aanvallers als verdedigers steeds autonomere systemen gebruiken. Hoe verandert dit fundamenteel de manier waarop enterprise-beveiligingsteams moeten opereren?

Wanneer AI de meeste operationele taken autonoom kan uitvoeren, zoals verkenning, exploitatie en laterale beweging met minimale menselijke betrokkenheid, heeft een menselijke analist die om 9.00 uur ‘s ochtends een ticket opent voor een waarschuwing die om 2.00 uur ‘s nachts is verzonden, de strijd al verloren.

De rol van de beveiligingsprofessional verschuift van actieve responder naar orchestrator: het opstellen van beleid, het valideren van de integriteit van defensieve systemen en het elimineren van blind spots in plaats van een eindeloze rij lage prioriteit waarschuwingen te triëren.

Tijdens onze top zei de voormalige NSA-cyberbeveiligingsdirecteur Rob Joyce het volgende: “Er is geen terugkeer naar het pre-AI-dreigingsmodel. De beslissingen die u neemt over uw verdediging zijn beslissingen over de nieuwe norm. We bereiden ons niet voor op een mogelijke toekomst.”

Als AI aanvallers in staat stelt om uitbraaktijden van uren tot seconden te reduceren, wat zijn de grootste zwakheden in de traditionele beveiligings- en compliance-modellen die organisaties kwetsbaar maken?

De grootste zwakte is de point-in-time, statische of manuele validatie. Traditionele compliance berust op het samenstellen van documentatie één keer per jaar om aan te tonen dat een controle op een specifieke datum werkte. Dat model houdt geen stand wanneer software continu wordt gegenereerd, geïtereerde en geïmplementeerd. Een momentopname van vorig kwartaal zegt niet veel over uw beveiligingspositie vandaag. Daarom gaan kaders zoals FedRAMP over naar geautomatiseerde en persistente validatie.

Een tweede grote zwakte is hoe plat veel enterprise-netwerken nog steeds zijn. Wanneer gevoelige operationele systemen op hetzelfde netwerk zitten als alledaagse bedrijfsinstrumenten, kan één gecompromitteerde account snel een veel groter probleem worden.

Veel organisaties behandelen compliance nog steeds als een periodieke audit-oefening. Waarom denkt u dat deze mentaliteit gevaarlijk wordt in een tijdperk waarin dreigingen continu evolueren?

Omdat vijanden niet aanvallen op uw auditschema. Ze exploiteren de kloof tussen hoe uw systemen eruitzagen tijdens een beoordeling en hoe ze daadwerkelijk zijn geconfigureerd drie maanden later. Configuraties verschuiven, werknemers komen en gaan, nieuwe software wordt geïntegreerd; al dit creëert kwetsbaarheid die een jaarlijkse beoordeling nooit zal detecteren.

Compliance-kaders zoals SOC 2 of CMMC zijn bedoeld om een operationeel minimum te definiëren, niet een finishlijn. Het behandelen van deze kaders als een periodiek project is hoe bedrijven in de problemen komen bij herbeoordelingen of, erger, bij beveiligingsincidenten tussen de beoordelingscycli.

Wat ziet een AI-gedreven continu beschermingsmodel er in de praktijk uit, en hoe verschilt het van de beveiligingsoperationele centra waarop de meeste ondernemingen nu vertrouwen?

Vandaag de dag besteden beveiligingsteams de meeste tijd aan het handmatig triëren van een overstroming van waarschuwingen, het onderzoeken van incidenten een voor een en het verzamelen van bewijs voor audits via screenshots, spreadsheets en point-in-time-documentatie.

Een AI-gedreven model keert dit om. In plaats van dat analisten waarschuwingen najagen, monitoren geautomatiseerde systemen continu gedragspatronen in data, identiteiten en infrastructuur. Wanneer iets afwijkt van een vastgestelde baseline, sluiten geautomatiseerde workflows de kloof onmiddellijk in plaats van te wachten tot een mens het opmerkt en actie onderneemt.

AI kan ook de documentatiebelasting volledig overnemen, risicobeoordelingen, bewijs van controle en compliance-records genereren en onderhouden op basis van de live status van de omgeving, in plaats van een momentopname die voor een audit is genomen. Het beveiligingsteam verschuift van het doen van dat werk naar het toezicht houden op de systemen die het doen.

Nation-state cyberdreigingen worden steeds geavanceerder en beter gefinancierd. Welke capaciteiten moeten ondernemingen de komende drie jaar ontwikkelen om te blijven weerstaan tegen dit soort vijanden?

Precieze dataspecifieke, geautomatiseerde supply chain-verificatie en gedragsgebaseerde beveiligingsarchitecturen.

Nation-state-actoren zijn excellent in het mengen van gestolen referenties en legitieme systeemhulpmiddelen om door netwerken te bewegen zonder conventionele waarschuwingen te activeren. Het detecteren van dat soort activiteit vereist het monitoren van gedragspatronen, niet alleen het scannen van bekende malware-handtekeningen.

Op de supply chain-zijde toonde onze enquête aan dat 58% van de beveiligingspraktijken derdeleveranciersrisico’s als hun grootste onopgeloste gap zien. Handmatig jaarlijks leveranciersspreadsheets controleren terwijl geavanceerde actoren uw leveranciers aanvallen, is geen echte verdediging.

Tenslotte vermindert het isoleren van gevoelige omgevingen van de rest van uw bedrijfsnetwerk uw blootstelling aanzienlijk. Organisaties die hun compliancekosten het meest effectief controleerden, deden dat door te beperken hoe ver hun gevoelige gegevens konden worden verspreid.

Naarmate AI capabeler wordt, verwacht u dat de cybersecurity-vaardigheidskloof zal toenemen of afnemen? Welke beveiligingsrollen zullen waarschijnlijk belangrijker worden, en welke zullen steeds meer geautomatiseerd worden?

Ik denk dat de cybersecurity-vaardigheidskloof in complexiteit zal toenemen, maar in volume zal afnemen. AI zal het routineuze, repetitieve werk dat historisch junioranalisten heeft verbruikt, zoals logboekcontrole, basisdocumentatie en eenvoudig patchen, afhandelen. Dat vrijwaart capaciteit, maar het verhoogt ook de lat voor wat ervaren beoefenaars moeten weten.

De rollen die het meest zullen tellen in de toekomst zijn die gericht op architectuur en governance: professionals die in staat zijn om robuuste systemen te ontwerpen, de beveiliging van AI-pijplijnen zelf te beoordelen en een snel veranderende regelgevingsomgeving te interpreteren.

Secureframe is uitgebreid van compliance-automatisering naar bredere beveiligingsmonitoring en AI-gebaseerde herstel. Waar ziet u de grens tussen governance, risicobeheer, compliance en actieve cyberverdediging beginnen te vervagen?

Die functies waren altijd kunstmatig gescheiden. In de praktijk zijn het allemaal uitdrukkingen van dezelfde vraag: kunt u aantonen dat uw systemen doen wat u zegt dat ze doen?

Wanneer een geautomatiseerd systeem een beveiligingsgat in real-time sluit, heeft het tegelijkertijd uw risicopostuur bijgewerkt, een governance-evenement gelogd en compliance-bewijs gegenereerd. De verschuiving die we zien, is van point-in-time-compliance naar continue vertrouwen, en AI is steeds vaker hoe dat vertrouwen wordt gevalideerd. Niet alleen onderhouden.

Kijkt u vooruit, gelooft u dat we een punt naderen waarop AI-systemen verantwoordelijk zullen zijn voor het verdedigen van kritieke infrastructuur met minimale menselijke interventie, of zal menselijke oordeelsvorming altijd de uiteindelijke waarborg tegen grootschalige cyberaanvallen blijven?

Het zal altijd beide vereisen, en leiderschapscultuur zal bepalen hoe goed elk element werkt.

De voormalige CISA-CIO Bob Costello maakte dit punt tijdens onze top toen hij beschreef hoe SolarWinds het federale gesprek veranderde: van het behandelen van compliance als een oefening in het afvinken van vakjes naar een echt begrip van de real-time risicopostuur van een hele omgeving. Die verschuiving in mentaliteit is wat resilient organisaties onderscheidt van kwetsbare.

De bedrijven die voorop komen, weten waar hun gevoelige gegevens zijn voordat iemand ernaar vraagt, hebben handmatige bewijsverzameling vervangen door geautomatiseerde systemen en hebben een cultuur opgebouwd waarin beveiligingsgedrag is ingebed in dagelijkse werkzaamheden in plaats van gereserveerd voor jaarlijkse training. Voor diegenen die opereren in gereguleerde of hoge inzetomgevingen, sluit het venster voor geleidelijke modernisering.

Bedankt voor het geweldige interview, lezers die meer willen leren, moeten Secureframe bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.