Wywiady
Shikhil Sharma, Współzałożyciel i Dyrektor Generalny Astra Security – Seria Wywiadów

Shikhil Sharma jest założycielem Astra Security – platformy ciągłego testowania penetracyjnego. Na początku swojej kariery Shikhil doradzał wielu firmom, startupom i bankom w zakresie bezpieczeństwa cybernetycznego. Po pomocy w zabezpieczeniu stron internetowych i aplikacji dla niektórych z największych firm, Shikhil zauważył, jak nieskuteczne jest tradycyjne testowanie penetracyjne i założył Astra Security, aby pomóc w przezwyciężeniu tej słabości. Głęboko dba o tworzenie produktów, które tworzą nawyki i projektowanie intuicyjnych kampanii marketingowych.
Astra Security niedawno pozyskała 2,7 miliona dolarów, aby rewolucjonizować bezpieczeństwo cybernetyczne dzięki testowaniu penetracyjnemu napędzanemu przez sztuczną inteligencję.
Twoja podróż zaczęła się od doradzania firmom i bankom w zakresie bezpieczeństwa cybernetycznego. Jakie luki w tradycyjnym testowaniu penetracyjnym doprowadziły do stworzenia Astra Security?
Tradycyjne testowanie penetracyjne jest często wykonywane jako jednorazowa czynność, zwykle wywoływana przez wymagania regulacyjne lub gdy podejrzewa się lukę w zabezpieczeniach, co powoduje, że aplikacje są podatne na ataki przez długi czas między testami. Tradycyjne testowanie penetracyjne, które jest usługą, często przytłacza klientów 500-stronicowymi raportami wypełnionymi żargonem, ale pozbawionymi praktycznych wskazówek.
Komunikacja jest zwykle niestrukturyzowana, co powoduje, że interesariusze, deweloperzy, CTO, CISO oraz nawet testerzy penetracyjni są sfrustrowani brakiem bezproblemowej współpracy i wyraźnych wskazówek dotyczących usunięcia luk. Wraz ze wzrostem tempa, w jakim nowy kod jest wprowadzany do produkcji dzięki sztucznej inteligencji, tradycyjne testowanie penetracyjne nie jest w stanie nadążyć. To doprowadziło nas do stworzenia Astra Security, platformy ciągłego testowania penetracyjnego.
Astra Security ma na celu uczynienie bezpieczeństwa cybernetycznego “super łatwym” dla MŚP. Jak Wasz podejście różni się od tradycyjnych rozwiązań bezpieczeństwa na rynku?
MŚP potrzebują prostego, skutecznego bezpieczeństwa, które nie spowalnia ich. To, gdzie Astra Security wyróżnia się. Nasze podejście opiera się na łatwości użycia, automatyzacji, praktycznych wskazówkach i ciągłym bezpieczeństwie w skali. Co kilka miesięcy pojawia się nowy akronim narzędzi, od CSPM, SSPM, CTEM do ASPM, z którymi firmy średniej wielkości mają trudności. W Astra oferujemy funkcje z wszystkich tych obszarów, nie nazywając ich czymś wyrafinowanym, aby utrzymać platformę przyjazną dla użytkownika.
Nasza platforma integruje się bezpośrednio z potokiem CI/CD, zapewniając ostrzeżenia w czasie rzeczywistym i ułatwioną naprawę, dzięki czemu zespoły bez dedykowanych ekspertów ds. bezpieczeństwa mogą pozostać chronione.
Jakie są niektóre z najbardziej innowacyjnych funkcji bezpieczeństwa napędzanych przez sztuczną inteligencję, które Astra opracowała, aby pozostać przed cyberprzestępcami?
Silnik bezpieczeństwa ofensywnego Astra, napędzany przez sztuczną inteligencję, jest zaprojektowany do wykrywania, korelowania i usuwania luk w zabezpieczeniach w skali. Nasza platforma nieprzerwanie skanuje infrastrukturę, wykorzystując symulacje ataków napędzane przez sztuczną inteligencję za pomocą modelowania zagrożeń, naśladując taktykę hakera w świecie rzeczywistym, aby odkryć nawet najbardziej złożone zagrożenia. Oferujemy przyjaznego bota, “Astranauta”, który ma kontekst każdej luki w stosie klienta i pomaga deweloperom szybko naprawiać luki.
Astra Security oferuje “ciągłe testowanie penetracyjne”. Jak się to różni od tradycyjnego testowania penetracyjnego i dlaczego jest to zmiana konieczna?
Platforma ciągłego testowania penetracyjnego Astra czyni bezpieczeństwo czasem rzeczywistym i proaktywnym, w przeciwieństwie do tradycyjnych jednorazowych testów. Nasza platforma napędzana przez sztuczną inteligencję nieprzerwanie skanuje infrastrukturę, wykrywa luki w zabezpieczeniach, symuluje ataki w świecie rzeczywistym, zapewniając natychmiastowe ostrzeżenia, priorytetyzację ryzyka i naprawę napędzaną przez sztuczną inteligencję, dzięki czemu deweloperzy mogą szybciej rozwiązywać problemy. Wraz z ewoluującymi codziennie zagrożeniami cybernetycznymi, firmy nie mogą pozwolić sobie na czekanie miesiącami na następny test. Astra łączy automatyzację sztucznej inteligencji z walidacją ekspertów, zapewniając 24/7 ochronę i zmniejszając ekspozycję na ryzyko.
Wasza platforma wykryła ponad 110 000 luk w zabezpieczeniach miesięcznie. Czy możesz podzielić się wglądami na niektóre z najbardziej zaskakujących lub krytycznych luk, które odkryliście?
Rzeczywista liczba luk, które wykrywamy co miesiąc, przekracza 200 000. Nadal widzimy ataki oparte na wstrzyknięciu, takie jak SQL i ataki skryptowe, które istnieją od lat, wśród najwyższych wyników na naszej platformie. Zaskakujące jest to, że złamane kontrole dostępu są powszechne, a wiele aplikacji jest podatnych na nie. Zobaczyliśmy to w skali po wdrożeniu modułu skanera kontroli dostępu w wersji beta. Inną rzeczą, która nas zaskakuje, jest to, jak często nieumyślnie sekretne klucze są zatwierdzane w kodzie dostępnym dla klienta, od Stripe, Slacka po klucze dostawców usług e-mail – widzieliśmy wszystko.
Jaką rolę odgrywają ludzcy badacze bezpieczeństwa w platformie testowania penetracyjnego Astra napędzanej przez sztuczną inteligencję? Jak automatyzacja i ekspertyza ludzka uzupełniają się?
W Astra automatyzacja sztucznej inteligencji i nasi eksperci ds. bezpieczeństwa współpracują, aby dostarczyć precyzyjne, praktyczne i czasowe rzeczywiste oceny bezpieczeństwa. Podczas gdy sztuczna inteligencja przyspiesza wykrywanie luk i automatyzuje symulacje ataków, nasi badacze bezpieczeństwa dostarczają głęboki kontekst, walidację i innowacyjną analizę, zapewniając, że żadna krytyczna luka nie zostanie pominięta. Wierzymy, że testerzy penetracyjni mają teraz jeszcze ważniejszą rolę do odegrania i nie muszą już spędzać czasu na raportowaniu niskich luk w zabezpieczeniach, ale mogą się skoncentrować na rzeczywistych, krytycznych potencjalnych atakach.
Wraz ze wzrostem złożoności środowisk chmurowych, jak Astra Security ewoluuje, aby chronić nowoczesne infrastruktury SaaS i chmury?
Nasza platforma proaktywnie skanuje obciążenia chmury, API i tożsamości, wykrywając błędy konfiguracji, ryzyko eskalacji uprawnień i wektory ataków w świecie rzeczywistym. Astra zapewnia, że firmy mogą skalować się bezpiecznie – bez kompromisów w zakresie elastyczności – dzięki głębokim integracjom z chmurą, automatycznym sprawdzeniom zgodności i bezpieczeństwu wbudowanemu w potoki CI/CD.
Twoje doświadczenie obejmuje udział w wysokoprofilowych programach bug bounty. Jaki był Twój najbardziej pamiętny odkrycie luki?
Jednym z najbardziej pamiętnych odkryć luk w mojej karierze bug bounty było zidentyfikowanie krytycznej luki w uwierzytelnianiu i ataku wstrzyknięcia w dużym portalu handlowym. Luka pozwalała atakującym uzyskać dostęp do kont użytkowników bez ważnych poświadczeń, potencjalnie narażając wrażliwe dane finansowe. To, co sprawiło, że to odkrycie wyróżniało się, było jego wpływem w świecie rzeczywistym – gdyby zostało wykorzystane, mogłoby doprowadzić do dużych strat finansowych. Odpowiednie ujawnienie zapewniło, że luka została naprawiona przed wystąpieniem jakichkolwiek szkód.
Jesteś aktywnie zaangażowany w bezpieczeństwo cybernetyczne i często przemawiasz na wydarzeniach branżowych. Jaka rola odgrywa zaangażowanie społeczności w kształtowaniu misji Astra?
Zaangażowanie społeczności jest kluczem do misji Astra. Wchodzenie w interakcje z profesjonalistami ds. bezpieczeństwa, deweloperami i CISO pomaga nam zrozumieć pojawiające się wyzwania bezpośrednio. Te spostrzeżenia wpływają bezpośrednio na innowacje naszych produktów, zapewniając, że budujemy rozwiązania, które są nie tylko najnowocześniejsze, ale także praktyczne, skuteczne i zgodne z potrzebami branży. W Astra zbudowaliśmy The 403 Circle – naszą ekskluzywną społeczność ponad 100 CTO i CISO, gdzie liderzy ds. bezpieczeństwa dzielą się doświadczeniami, wymieniają się wglądami i szukają porad u rówieśników na pierwszej linii frontu bezpieczeństwa cybernetycznego.
Gdzie widzisz Astra Security za pięć lat, a jaki jest Twój ostateczny cel dotyczący wpływu na branżę bezpieczeństwa cybernetycznego?
Za pięć lat Astra będzie na czele ofensywnego bezpieczeństwa napędzanego przez sztuczną inteligencję, czyniąc ciągłe testowanie penetracyjne standardem branżowym. Naszym celem jest wyeliminowanie tradycyjnego, reaktywnego podejścia do bezpieczeństwa, dostarczając firmom zautomatyzowanego, inteligentnego silnika bezpieczeństwa, który wykrywa, priorytetyzuje i pomaga w usuwaniu luk w czasie rzeczywistym. Astra ukształtuje przyszłość proaktywnego bezpieczeństwa cybernetycznego, pomagając firmom wyjść poza okresowe testy bezpieczeństwa i przechodząc do ochrony zawsze włączonej, napędzanej przez sztuczną inteligencję, która skaluje się wraz z nimi.
Dziękujemy za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Astra Security.












