Wywiady
Shrav Mehta, Założyciel i Dyrektor Generalny Secureframe – Seria Wywiadów

Shrav Mehta, Założyciel i Dyrektor Generalny Secureframe, jest przedsiębiorcą i liderem technologicznym, który skupia się na uproszczeniu cyberbezpieczeństwa i zgodności regulacyjnej za pomocą automatyzacji. Założył Secureframe w 2020 roku po zdobyciu doświadczenia w roli inżynierskiej i rozwojowej w szybko rozwijających się startupach, w tym Pilot, Scale AI, Lob i Hired. Wcześniej w swojej karierze założył i rozwinął portfolio udanych aplikacji i gier na Androida, które osiągnęły miliony użytkowników. Pod jego kierownictwem Secureframe stało się jedną z wiodących platform automatyzacji zgodności bezpieczeństwa, pomagając organizacjom w uproszczeniu złożonych procesów certyfikacji, przy jednoczesnym uzyskaniu wsparcia od wiodących firm venture capital, w tym Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners i innych.
Secureframe to platforma automatyzacji cyberbezpieczeństwa i zgodności, która umożliwia organizacjom osiągnięcie i ciągłe utrzymanie certyfikatów bezpieczeństwa i prywatności na poziomie branżowym, przy znacznie mniejszym wysiłku manualnym. Platforma automatyzuje zbieranie dowodów, ciągłe monitorowanie, szkolenia związane z bezpieczeństwem, zarządzanie ryzykiem dostawców i przygotowanie do audytów za pomocą setek integracji z dostawcami chmury, platformami tożsamości, narzędziami rozwojowymi i aplikacjami biznesowymi. Wspierając ramy, w tym SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP i GDPR, Secureframe pomaga firmom wzmocnić swoją postawę bezpieczeństwa, przy jednoczesnym przyspieszaniu sprzedaży przedsiębiorstw, czyniąc zgodność szybszą, bardziej skalowalną i łatwiejszą do utrzymania w ciągu roku.
Przed założeniem Secureframe, pracowałeś w różnych rolach inżynierskich, marketingowych i rozwojowych w firmach takich jak Pilot, Scale AI, Lob i Hired, a nawet budowałeś aplikacje na Androida, które osiągnęły miliony użytkowników. Jakie konkretnie doświadczenia przekonały Cię, że zgodność bezpieczeństwa jest wystarczająco złamana, aby poświęcić firmę jej rozwiązaniu?
To wszystko zaczęło się od mojej własnej frustracji. Przez całą swoją karierę, obserwowałem, jak bardzo dobre zespoły inżynierskie zatrzymywały się, gdy tylko duży klient przedsiębiorstwa wręczył im kwestionariusz bezpieczeństwa lub wymagał raportu SOC 2. Zgodność bezpieczeństwa stała się przeszkodą dla wzrostu biznesu, zamiast przyspieszać go.
Zacząłem pytać ludzi w mojej sieci, czy chcieliby narzędzia do automatyzacji tego procesu. Wiele osób powiedziało tak, ale nie byłem pewien, jak poważnie to traktują, aż jeden z nich zadzwonił do mnie miesiąc później i spytał, gdzie jest produkt. W tym samym tygodniu opuściłem swoją pracę i oficjalnie założyłem Secureframe. Gdy mieliśmy już minimalnie funkcjonalny produkt, ponad 40 firm było na naszej liście oczekujących.
Dziś pomagamy tysiącom firm w nawigowaniu, utrzymaniu i skalowaniu tej krytycznej pracy. Jest to ogromnie satysfakcjonujące, widzieć, jak nasza platforma usuwa tarcie, zmieniając historyczną butelkę w przyspieszacz konkurencyjny dla naszych klientów.
Wasz niedawny szczyt cyberbezpieczeństwa wykazał, że sześć na dziesięć profesjonalistów ds. bezpieczeństwa uważa, że mają krytyczne luki w wywiadzie o zagrożeniach. Dlaczego uważasz, że tak wiele organizacji nadal ma trudności z zrozumieniem swojego prawdziwego narażenia na ryzyko, pomimo wydatków na bezpieczeństwo cybernetyczne?
Jedną z rzeczy, które stale obserwujemy, pracując z tysiącami organizacji, jest to, że większość zespołów ds. bezpieczeństwa nie brakuje danych, ale brakuje im kontekstu. Otrzymują alerty z dziesiątek narzędzi, ale nadal mają trudności z odpowiedzią na podstawowe pytania, takie jak gdzie znajdują się dane wrażliwe, kto ma do nich dostęp i jak wyglądają ich konkretna ryzyka. W rzeczywistości nasze badanie wykazało, że podczas gdy 60% korzysta ze standardowych strumieni rządowych, tylko 29% uczestniczy w udziale branżowym ISAC. Alerty rządowe są cenne, ale do czasu, gdy trafią do Twojej skrzynki, zagrożenie często już ewoluowało.
Głębszym problemem jest to, że sieci rozwijają się szybciej niż inwentaryzacja tego, co się na nich znajduje. Jeśli nie masz jasnego, aktualnego obrazu, gdzie znajdują się Twoje dane wrażliwe i kto je dotyka, dodanie kolejnego narzędzia bezpieczeństwa nie uratuje Cię.
Opisano przyszłość, w której cyberbezpieczeństwo staje się formą “symetrycznej wojny AI”, gdzie zarówno atakujący, jak i obrońcy używają coraz bardziej autonomicznych systemów. Jak to fundamentalnie zmienia sposób, w jaki zespoły bezpieczeństwa przedsiębiorstw muszą działać?
Gdy AI może prowadzić większość operacji w sposób autonomiczny, rozpoznanie, eksploatacja i lateralne przemieszczanie z minimalnym zaangażowaniem ludzkim, analityk otwierający bilet o 9 rano dla alertu, który został wysłany o 2 nad ranem, już stracił bitwę.
Rola specjalisty ds. bezpieczeństwa przechodzi od aktywnego reagowania do orchestracji: ustawiania polityki, walidacji integralności systemów obronnych i eliminowania punktów ślepych, zamiast triażowania niekończącej się kolejki alertów o niskim poziomie.
Podczas naszego szczytu, były dyrektor ds. cyberbezpieczeństwa NSA, Rob Joyce powiedział to wprost: “Nie ma powrotu do modelu zagrożenia sprzed AI. Decyzje, które podejmujesz w sprawie Twojej obrony, są decyzjami o nowej normie. Nie przygotowujemy się do możliwej przyszłości.”
Jeśli AI pozwala atakującym na zmniejszenie czasu wyłudzania od godzin do sekund, jakie są największe słabości w tradycyjnych modelach bezpieczeństwa i zgodności, które sprawiają, że organizacje stają się podatne?
Największą słabością jest punktowe, statyczne lub ręczne walidowanie. Tradycyjna zgodność opiera się na skompilowaniu dokumentacji raz w roku, aby udowodnić, że kontrola działała w określonym dniu. Ten model rozpadający się, gdy oprogramowanie jest generowane, iterowane i wdrażane w sposób ciągły. Zrzut wykonany w zeszłym kwartale może nie powiedzieć wiele o Twojej aktualnej postawie bezpieczeństwa. Dlatego ramy takie jak FedRAMP przechodzą w kierunku automatycznej i trwałej walidacji.
Drugą dużą słabością jest to, jak płaskie są jeszcze wiele sieci przedsiębiorstw. Gdy systemy operacyjne wrażliwe znajdują się na tej samej sieci, co codzienne narzędzia korporacyjne, jeden skompromitowany konto może stać się znacznie większym problemem bardzo szybko.
Wiele organizacji nadal traktuje zgodność jako okresowe ćwiczenie audytowe. Dlaczego uważasz, że ta postawa staje się niebezpieczna w erze, w której zagrożenia ewoluują w sposób ciągły?
Ponieważ przeciwnicy nie atakują według Twojego harmonogramu audytowego. Wykorzystują lukę między tym, jak Twoje systemy wyglądały podczas oceny a tym, jak są one faktycznie skonfigurowane trzy miesiące później. Konfiguracje dryfują, pracownicy przychodzą i odchodzą, nowe oprogramowanie zostaje zintegrowane; wszystko to tworzy narażenie, którego rokowy przegląd nie złapie.
Ramy zgodności, takie jak SOC 2 lub CMMC, są przeznaczone do określenia podłogi operacyjnej, a nie linii mety. Traktowanie ich jako okresowego projektu jest tym, jak firmy wpadają w kłopoty w ponownych ocenach lub, co gorsza, w incydentach bezpieczeństwa między cyklami oceny.
Co wygląda model ciągłej ochrony napędzanej przez AI w praktyce, i jak różni się od centrów operacji bezpieczeństwa, na które większość przedsiębiorstw polega dzisiaj?
Dziś zespoły ds. bezpieczeństwa spędzają większość czasu na ręcznym triażu powodzi alertów, badaniu incydentów jeden po drugim i zbieraniu dowodów na audyt za pomocą zrzutów ekranu, arkuszy kalkulacyjnych i dokumentacji punktowej.
Model napędzany przez AI odwraca to. Zamiast analityków ścigających alerty, automatyczne systemy ciągle monitorują wzorce behawioralne w danych, tożsamościach i infrastrukturze. Gdy coś odbiega od ustalonej bazy, automatyczne przepływy pracy zamykają lukę natychmiast, zamiast czekać, aż człowiek zauważy i zareaguje.
AI może również przejąć całe obciążenie dokumentacji, generując i utrzymując oceny ryzyka, dowody kontroli i rekordy zgodności na podstawie stanu środowiska w czasie rzeczywistym, a nie migawki wykonanej przed audytem. Zespół ds. bezpieczeństwa przechodzi od wykonywania tej pracy do nadzorowania systemów, które ją wykonują.
Narodowe zagrożenia cybernetyczne stają się bardziej wyrafinowane i lepiej finansowane. Jakie zdolności uważasz, że przedsiębiorstwa muszą rozwinąć w ciągu najbliższych trzech lat, aby pozostać odporne na tego typu przeciwników?
Dokładne określanie zakresu danych, automatyczna weryfikacja łańcucha dostaw i architektury bezpieczeństwa oparte na zachowaniach.
Artyści narodowi są doskonali w łączeniu się, używając skradzionych poświadczeń i prawdziwych narzędzi systemowych, aby poruszać się po sieciach bez wywoływania konwencjonalnych alertów. Złapanie tego rodzaju aktywności wymaga monitorowania wzorców zachowań, a nie tylko skanowania znanych sygnatur malware.
Na stronie łańcucha dostaw nasze dane z badań wykazały, że 58% specjalistów ds. bezpieczeństwa wymienia ryzyko dostawców jako największą nierozwiązaną lukę. Ręczne przeglądanie arkuszy kalkulacyjnych dostawców raz w roku, podczas gdy wyrafinowani aktorzy atakują Twoich dostawców, nie jest prawdziwą obroną.
Wreszcie, izolowanie środowisk wrażliwych od reszty sieci korporacyjnej dramatycznie redukuje Twoje narażenie. Organizacje, które kontrolowały koszty zgodności w najbardziej efektywny sposób, robiły to, ograniczając, jak daleko ich dane wrażliwe mogły się rozprzestrzenić od samego początku.
Podczas gdy AI staje się bardziej zdolne, uważasz, że luka umiejętności bezpieczeństwa będzie się powiększać czy zmniejszać? Które role bezpieczeństwa będą najbardziej istotne, a które mogą stać się coraz bardziej zautomatyzowane?
Uważam, że luka umiejętności bezpieczeństwa będzie się powiększać pod względem złożoności, ale zmniejszać pod względem ilości. AI zajmie się rutynową, powtarzalną pracą, która historycznie pochłaniała juniorów analityków, taką jak przegląd logów, podstawowa dokumentacja i proste łatanie. To zwalnia pojemność, ale podnosi również poprzeczkę dla tego, co muszą wiedzieć doświadczeni praktycy.
Rolami, które będą najbardziej istotne w przyszłości, są te, które skupiają się na architekturze i zarządzaniu: profesjonaliści, którzy mogą projektować odporne systemy, oceniać bezpieczeństwo samych rurociągów AI i interpretować szybko zmieniające się środowisko regulacyjne.
Secureframe rozwinął się z automatyzacji zgodności w kierunku szerszego monitorowania bezpieczeństwa i naprawy napędzanej przez AI. Gdzie widzisz granicę między zarządzaniem, zarządzaniem ryzykiem, zgodnością a aktywną obroną cybernetyczną zaczynającą się zacierać?
Te funkcje były zawsze sztucznie oddzielone. W praktyce są wszystkie wyrazem tego samego pytania: czy możesz udowodnić, że Twoje systemy robią to, co mówisz, że robią?
Gdy automatyczny system zamyka lukę bezpieczeństwa w czasie rzeczywistym, jednocześnie aktualizuje Twoją postawę ryzyka, loguje zdarzenie zarządzania i generuje dowody zgodności. Zmiana, której jesteśmy świadkami, to przejście od zgodności punktowej do ciągłego zaufania, a AI coraz bardziej potwierdza to zaufanie. Nie tylko utrzymuje.
Spójrzając w przyszłość, uważasz, że zbliżamy się do punktu, w którym systemy AI będą odpowiedzialne za obronę infrastruktury krytycznej z minimalnym zaangażowaniem ludzkim, czy ludzka ocena pozostanie ostatecznym zabezpieczeniem przed dużymi atakami cybernetycznymi?
Zawsze będzie wymagało obu, a kultura przywództwa określi, jak dobrze każdy z tych elementów działa.
Były CIO CISA, Bob Costello zaznaczył to na naszym szczycie, gdy opisał, jak SolarWinds zmienił federalną rozmowę: przechodząc od traktowania zgodności jako ćwiczenia wyboru do prawdziwego zrozumienia stanu ryzyka środowiska w czasie rzeczywistym. Ta zmiana myślenia jest tym, co odróżnia odporne organizacje od wrażliwych.
Firmy, które wyjdą na pierwszy plan, wiedzą, gdzie znajdują się ich dane wrażliwe, zanim ktoś pyta, mają zastąpione ręczne zbieranie dowodów systemami automatycznymi i zbudowały kulturę, w której zachowania bezpieczeństwa są wbudowane w codzienną pracę, a nie zarezerwowane dla szkoleń rocznych. Dla tych, którzy działają w środowiskach regulowanych lub o wysokich stawkach, okno na stopniową modernizację zamyka się.
Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Secureframe.












