Wywiady
Mike Wiacek, Założyciel i Dyrektor Techniczny Stairwell – Seria Wywiadów

Mike Wiacek jest Dyrektorem Technicznym i Założycielem Stairwell. Jest pasjonatem bezpieczeństwa i budowania kultury zespołowej opartej na współpracy, uczciwości i poświęceniu się pomocy klientom w oszukiwaniu atakujących. Przed założeniem Stairwell, Mike był współzałożycielem i Dyrektorem Bezpieczeństwa w Alphabet’s (GOOG ) (GOOGL ) Chronicle oraz założycielem Google’s Threat Analysis Group.
Stairwell to firma zajmująca się cyberbezpieczeństwem, która pomaga organizacjom wykrywać i reagować na zagrożenia przy użyciu podejścia opartego na danych. Jej platforma ciągle zbiera i analizuje pliki w czasie, umożliwiając monitorowanie w czasie rzeczywistym, retrospektywne polowanie na zagrożenia i analizy oparte na sztucznej inteligencji. Z zaawansowaną statyczną i behawioralną analizą, Stairwell wyposaża zespoły bezpieczeństwa w identyfikację zagrożeń zero-day i podejmowanie decyzji w szybszym tempie.
Założyłeś Stairwell po kierowaniu wysiłkami bezpieczeństwa w Google TAG i Chronicle. Jaką lukę zobaczyłeś w krajobrazie cyberbezpieczeństwa, która przekonała cię, że czas zbudować coś nowego?
Po kierowaniu bezpieczeństwem w Google TAG i budowaniu Chronicle, zobaczyłem ten sam złamany wzorzec wszędzie: zespoły wywiadu działały przed atakiem, SOC podczas, a zespoły IR później, wszystkie starając się odpowiedzieć na to samo podstawowe pytanie z różnymi narzędziami, różnymi danymi i całkowicie różnymi mentalnościami. Brak ciągłości. Brak wspólnej prawdy. Nie było tak, że pomysł był zły — to, że implementacja była.
Większość branży opiera się na logach. Ale logi to specjalistyczne pomiary. Są interpretacjami. Obserwacjami. Są kruche i zbudowane, aby odpowiedzieć na wczorajsze pytania. Jeśli log nie uchwycił tego, jesteś poza szczęściem. I co gorsza, wzrost objętości logów jest drogi i niezrównoważony.
Wkraczają przedsiębiorstwa o swoje najważniejsze aktywa – surowe pliki. Wykonywalne pliki, skrypty, DLL, to tam żyje prawda. Pliki nie kłamią. Nie zmieniają się w zależności od tego, kto je obserwuje. I jeśli masz surowe artefakty, możesz zrobić coś, czego żadne narzędzie oparte na logach nigdy nie mogło: dopasować podobieństwo, wykryć warianty, odkryć relacje i odpowiedzieć na każde pytanie we wszystkich czasach.
Więc zbudowałem Stairwell, aby zjednoczyć wszystko to. Jedna platforma. Jeden źródło prawdy. Ciągle analizując to, co jest naprawdę uruchomione w Twoim środowisku — nie tylko to, co jest rejestrowane o tym. Kiedy każdy zespół pracuje z tego samego dowodu, wszyscy stają się lepsi. Szybsza triage. Mądrzejsze wykrywanie. Głębsze śledztwa. To jest sposób, w jaki przestajemy walczyć z wczorajszym naruszeniem i zaczynamy wyprzedzać następne.
Stairwell ma na celu dać obrońcom możliwość myślenia jak atakujący. Jak Twoja platforma praktycznie umożliwia to, i jakie typy organizacji najbardziej korzystają z tego podejścia?
Atakujący nie czekają na alerty. Nie działają w izolacji. Nie dbają o Twoją politykę przechowywania logów, apetyt na ryzyko ani troski budżetowe.
Uczą się Twoich narzędzi, omijają Twoje kontrole i łączą pliki, infrastrukturę i czas, aby cicho osiągnąć swój cel. Obrońcy muszą to samo robić — myśleć w relacjach, a nie alertach. To jest mentalność, którą Stairwell daje.
Praktycznie, zaczyna się to od widoczności wszystkiego, co jest uruchomione. Zbieramy i zachowujemy surowe artefakty — wykonywalne pliki, skrypty, ładowarki, ładunki — i ciągle je analizujemy. Nie tylko wtedy, gdy są po raz pierwszy widziane. Na zawsze. To oznacza, że możesz polować jak przeciwnik: znaleźć upuszczony plik, przesunąć się do jego wariantów, zidentyfikować ładowarkę, śledzić ją do ponownego użycia infrastruktury i odkryć każdy etap kampanii.
Nie musisz odwrotnie inżynierować każdego próbku. Stairwell automatyzuje to. Nie musisz zgadywać, co robi plik. Stairwell’s Intelligent Analysis mówi ci. Nie musisz się zastanawiać, co jeszcze wygląda jak on. Stairwell’s Variant Discovery pokazuje ci.
Kto korzysta? Każdy, kto jest zmęczony lataniem na ślepo.
Jeśli jesteś wysoko warty celem — krytyczną infrastrukturą, finanse, obroną — nie możesz pozwolić sobie na zgadywanie. Jeśli jesteś chudy zespół, Stairwell zmienia cię w mnożnik siły. Jeśli toniesz w alertach, pomagamy ci przeciąć przez hałas i uruchomić każdy alert na ziemię.
Podsumowanie: atakujący myślą w relacjach. Teraz obrońcy mogą, również – z lotu ptaka na wszystko, zawsze.
Twój background obejmuje pracę w NSA, Google i Chronicle. Jak te doświadczenia ukształtowały Twoje zrozumienie zagrożeń państwowych i trwałych, szczególnie w odniesieniu do ochrony infrastruktury krytycznej?
Myślę o bezpieczeństwie jako o problemie wyszukiwania danych. Zbierajmy, przechowujmy i analizujmy jak najwięcej danych i znajdujmy odpowiedzi na pytania w ramach tych danych. Brakujący kawałek danych dla większości organizacji to ich rzeczywiste pliki. Twoje pliki to Twoje najcenniejsze aktywa. Zespoły bezpieczeństwa w przedsiębiorstwach nie mogą odpowiedzieć na najbardziej podstawowe pytanie – Czy którykolwiek z wywiadu zagrożeń został znaleziony na laptopie CEO? Stairwell pozwala ci wiedzieć o tym natychmiast i ciągle potem.
Stairwell zarządza ponad 8 miliardami widzeń plików przy użyciu Google Cloud Bigtable. Jakie były największe wyzwania inżynieryjne w budowaniu systemu analizy zagrożeń, który działa na tej skali?
Jedną z rzeczy, której jesteśmy najbardziej dumni, jest to, że znaleźliśmy rozwiązanie inżynieryjne, aby wydajnie zbierać, przechowywać i analizować każdy wykonywalny plik w przedsiębiorstwie. Ciągle analizujemy te pliki wobec naszego korpusu malware, reguł YARA, raportów o zagrożeniach. Każdy nowy plik jest badany — w ciągu sekund. Co ciekawe, proces jest tak lekki, że klienci często pytają, czy pliki są zbierane. Kiedy im pokazujemy, że działa, są często zaskoczeni, jak mało CPU zajmuje.
Powiedziałeś, że chcesz, aby Stairwell zrobił dla cyberbezpieczeństwa to, co Google zrobił dla wyszukiwania. Co to oznacza w kwestii doświadczenia użytkownika i kierunku produktu?
Jesteśmy skutecznie silnikiem wyszukiwania dla Twoich wykonywalnych plików i powiązanych plików. Pozwalamy zespołom bezpieczeństwa na odpowiedzi na pytania o ich plikach. Pytania takie jak – czy ten plik to malware? Czy są jakieś warianty tego pliku gdziekolwiek w naszych systemach? Które punkty końcowe mają ten malware? Czy ten ostatnio zidentyfikowany wrażliwy plik jest na którymkolwiek z naszych urządzeń? Czy ten plik jest powszechny? Czy ma powszechne rodzeństwo gdzie indziej? Gdzie jest? I KIEDY przybył?
Jedną z podstawowych sił Stairwell jest jego zdolność do prowadzenia proaktywnego i retrospektywnego polowania na zagrożenia — co oznacza, że może wykryć aktywne zagrożenia i odkryć przeszłe ataki, które mogły umknąć uwadze. Jak ten podejście różni się od tradycyjnych narzędzi bezpieczeństwa, takich jak SIEM (Systemy Zarządzania Informacjami i Zdarzeniami) lub EDR (Platformy Wykrywania i Reagowania na Punkty Końcowe), które często koncentrują się na alertach w czasie rzeczywistym?
Tradycyjne narzędzia takie jak SIEM i EDR są zbudowane dla TERAZ. Koncentrują się na alertach w czasie rzeczywistym i punktowych wykrywaniach. Użyteczne w momencie, ale ślepe na wszystko, co nie wyzwoliło reguły lub co przeszło niezauważone.
Stairwell działa inaczej. Nie pytamy tylko co się stało. Pytamy co kiedykolwiek było w Twoim środowisku.
Zachowujemy i ciągle analizujemy surowe pliki — każdy wykonywalny, każdy skrypt — we wszystkich czasach. Więc nawet jeśli coś zostało usunięte, przemianowane, ponownie zapakowane lub było nieaktywne, możesz je nadal znaleźć. Nadal możesz je analizować. I nadal możesz je uruchomić na ziemię.
To oznacza, że możesz polować proaktywnie PRZED alertem. I retrospektywnie PO naruszeniu — nawet miesiące później, z pełnym kontekstem i pełną historią. Spróbuj zrobić to z SIEM, który wygasł swoje logi lub EDR, który widzi tylko to, co jest uruchomione teraz.
Stairwell daje ci możliwość zapytać: Czy to KIEDYKOLWIEK było w naszym środowisku? I uzyskać prawdziwą odpowiedź, nie tylko „nie ostatnio” lub „nie wiemy”. To jest różnica.
Z rosnącym zainteresowaniem organizacji federalnych w AI i wykrywaniu zagrożeń, jak widzisz, jak modele AI Stairwell przyczynią się do obrony na poziomie krajowym?
Federalni obrońcy nie potrzebują więcej pulpitu. Potrzebują szybszych odpowiedzi, wyraźniejszych intencji i narzędzi, które nadążają za przeciwnikami, którzy iterują szybciej niż cykl zakupów rządu.
Stairwell’s podejście do AI nie jest po prostu dodane klasyfikatory. Zbudowane jest na głębokiej podstawie miliardów rzeczywistych artefaktów, globalnego rozpowszechnienia plików, linii wariantów i lat zachowania zagrożeń. Łączymy statyczną i behawioralną ekstrakcję cech z uporządkowanym wprowadzaniem LLM, aby wyjaśnić, dlaczego coś jest istotne — nie tylko oznaczyć, że może być.
To oznacza, że możemy dać narodowym obrońcom to, czego rzadko dostają:
- Natychmiastowa wgląd na poziomie odwrotnego inżynierii w podejrzane pliki… wszystkie z nich. Zmuszamy atakujących do sytuacji, w której albo są identyczni z „dobrym oprogramowaniem”, albo są unikalni i zostaną złapani. Nie ma środka, i wykorzystujemy to.
- Odpowiedzi bogate w kontekst o intencjach, funkcjonalności i relacjach
- Wykrywanie wariantów, które nie psują się, gdy przeciwnicy ponownie pakują lub przemianowują swoje malware. W rzeczywistości im więcej pakują, tym bardziej wyróżniają się!
AI jest pośpiesznie używany przez dostawców do automatyzacji tego, co zawsze było robione. My używamy AI do rozwiązywania problemów w sposób, w jaki powinny być one rozwiązane od samego początku, ale nie mieliśmy technologii, aby to osiągnąć.
Już myślimy jak przeciwnik. Nasze modele są szkolone, aby rozmontować, przypisać i przesunąć. To jest dokładnie to, czego potrzebują agencje federalne — nie tylko więcej alertów, ale możliwość zrozumieć i zareagować PRZED następną kampanią.
Zespoły bezpieczeństwa są często przytłoczone alertami i fałszywymi pozytywami. Jak Stairwell pomaga zmniejszyć ten hałas, jednocześnie ujawniając najbardziej krytyczne zagrożenia?
Stairwell pomaga zespołom bezpieczeństwa operacjonalizować ich wywiad zagrożeń. Jedną z najtrudniejszych części bezpieczeństwa jest ustalenie, które punkty końcowe zostały zainfekowane malwarem. Stairwell identyfikuje te urządzenia w sekundach. Stairwell Intelligent Analysis, nasza funkcja oparta na AI, sprawia, że triage plików jest trywialne. Podczas gdy nasza funkcja Run-to-Ground używa rozpowszechnienia plików w Twoim przedsiębiorstwie i we wszystkich przedsiębiorstwach, aby uczynić celowe malware prawie niemożliwe do działania.
Atakujący coraz częściej używają AI, aby stworzyć bardziej wybiegłe i ciągle ewoluujące zagrożenia. Jak Stairwell pomaga obrońcom nadążyć za tym przesunięciem w taktyce ofensywnej?
W świecie, w którym AI może być używany do łatwego tworzenia „zero-day” malware, który nikt wcześniej nie widział, podejścia bezpieczeństwa są testowane. Tradycyjne narzędzia takie jak EDR, które używają sygnatur i behawioralnych podejść sygnaturowych, są ślepe na nowe malware. Stairwell analizuje, co plik jest napisany, aby zrobić. Stairwell jest dobrze umiejscowiony, aby znaleźć nigdy wcześniej nie widziane malware stworzone przez AI, ponieważ używa analizy plików i technik wyszukiwania danych, aby badać.
Co to jest najczęstsze nieporozumienie, jakie liderzy bezpieczeństwa mają na temat swojej postawy zagrożeń — i jak Stairwell pomaga zamknąć tę lukę?
Świat zaakceptował pomysł, że EDR są idealne. Rzeczywistość jest taka, że dają fałszywe poczucie bezpieczeństwa. Niestety, EDR opierają się na behawioralnych sygnaturach i muszą być aktualizowane każdego dnia. Ich słabość polega na tym, że nie analizują plików na każdym urządzeniu, każdego dnia. Stairwell to następna generacja bezpieczeństwa, która używa wywiadu sygnałowego, w tym plików Twojego przedsiębiorstwa, aby podejść do bezpieczeństwa w sposób wyszukiwania danych, aby badać malware w sekundach.
Wreszcie, jak definiujesz sukces — nie tylko w kategoriach biznesowych, ale także w kategoriach wpływu na obrońców i społeczność cyberbezpieczeństwa jako całości?
Sukces może być wieloma rzeczami, ale nie ma nic lepszego niż otrzymanie połączenia od klienta, który mówi, że Stairwell znalazł kawałek malware na urządzeniu lub na nośniku USB, który EDR lub inne narzędzia bezpieczeństwa przegapiły i zapobiegł przeniesieniu malware na inne systemy.
Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Stairwell.












