Wywiady
Sri Iyer, CTO i współzałożyciel Kovr.ai – seria wywiadów

Sri Iyer, CTO i współzałożyciel Kovr.ai, to doświadczony lider technologiczny z ogromnym doświadczeniem w prowadzeniu innowacji w dziedzinie sztucznej inteligencji, analizy danych, komputingu kwantowego i automatyki. Przed założeniem Kovr.ai pełnił stanowiska kierownicze w firmach Amazon (AMZN ), Guidehouse, PwC i Raytheon, gdzie kierował zespołami rozwijającymi rozwiązania następnej generacji w sektorach publicznym i prywatnym. Z ponad dekadą doświadczenia w dziedzinie technologii wschodzących i licznymi certyfikatami branżowymi, Iyer zbudował reputację pomagając organizacjom wykorzystywać narzędzia burzycielskie do rozwiązywania złożonych problemów biznesowych i bezpieczeństwa.
Kovr.ai zmienia podejście do zgodności z przepisami dotyczącymi cyberbezpieczeństwa poprzez platformę opartą na sztucznej inteligencji, zaprojektowaną dla chmur i hybrydowych środowisk. Firma automatyzuje złożone ramy regulacyjne, takie jak FedRAMP i CMMC, za pomocą inteligencji opartej na kodzie w czasie rzeczywistym, umożliwiając przedsiębiorstwom uzyskanie autoryzacji do działania (ATO) w ciągu zaledwie 15 minut. Poprzez zastąpienie tradycyjnych, ręcznych konsultacji i nieelastycznych narzędzi zgodności, Kovr.ai oferuje skalowalne, adaptacyjne podejście do zarządzania ryzykiem, umożliwiając wysoko regulowanym organizacjom pozostanie bezpiecznym, zgodnym i gotowym do ciągłych zmian.
Przed współzałożeniem Kovr.ai, pełniłeś stanowiska kierownicze w AWS, PwC i różnych startupach zorientowanych na sektor federalny. Jakie osobiste lub zawodowe doświadczenia skłoniły Cię do myślenia, że istnieje lepszy sposób na podejście do zgodności z przepisami dotyczącymi IT w sektorze federalnym – i ostatecznie zainspirowały Cię do założenia Kovr.ai?
Doświadczyłem wyzwań związanych z zgodnością z przepisami dotyczącymi IT w sektorze federalnym z obu stron – najpierw jako właściciel systemu budujący duże platformy dla Departamentu Obrony, a później jako lider zespołów wspierających usługi przechodzące przez procesy zgodności z przepisami, takimi jak FedRAMP, w AWS. W jednym przypadku system, który pomogłem zbudować, zajęło kilka lat, aby go opracować, tylko po to, by zostać zablokowanym w zgodności przez jeszcze dłużej. To rozczarowanie było punktem zwrotnym.
W AWS, kierowałem zespołami, które wspierały usługi przechodzące przez procesy zgodności z przepisami, takimi jak FedRAMP. Pomimo ogromnych zasobów Amazon, uzyskanie autoryzacji usług w nowych regionach może nadal zajmować do trzech lat. Nawet w tej skali, najlepsze wewnętrzne rozwiązania były podstawowo ulepszonymi arkuszami kalkulacyjnymi – narzędziami takimi jak Quip lub Google Docs – do śledzenia i zarządzania procesem. Niewydajność była oszałamiająca, i zobaczyłem na własne oczy, że większość agencji stawała przed tym samym problemem.
Przez lata wierzyłem, że musi istnieć lepszy sposób, ale złożoność mapowania tysięcy kontroli na kod i dokumentację sprawiła, że prawdziwa automatyzacja wydawała się poza zasięgiem. To się zmieniło, gdy kierowałem zespołem architektury rozwiązań AI/ML w AWS. Obserwowanie, jak generatywna sztuczna inteligencja może przekształcić ręczne procesy pracy, było oczywiste. Nagle, to, co wydawało się niemożliwe – zmniejszenie obciążenia zgodności, a nie tylko przeniesienie go do innego narzędzia – wydawało się osiągalne.
Po pewnych eksperymentach i badaniach, mój obecny współzałożyciel i ja zrealizowaliśmy, że możemy zbudować platformę, która nie tylko śledzi zgodność, ale także znacząco przyspiesza ją. To spostrzeżenie było początkiem Kovr.ai, sposobem na wykorzystanie sztucznej inteligencji do zmniejszenia, a nie tylko zarządzania, obciążeniem zgodności z przepisami dotyczącymi IT w sektorze federalnym.
Wiele startupów technologicznych boryka się z złożonością, kosztami i tempem wymagań zgodności z przepisami dotyczącymi sektora federalnego. Jakie były największe przeszkody, z którymi spotkałeś się na początku – i jak Kovr.ai pomyślnie pokonało te wyzwania, aby zbudować rozwiązanie?
Kovr.ai spotkało się z kilkoma głównymi przeszkodami na początku, próbując rozwiązać problem zgodności z przepisami dotyczącymi sektora federalnego dla startupów, w tym:
- Złożoność i ręczne procesy: Startupom często wydawało się, że zgodność z przepisami jest przytłaczająca ze względu na ogromną liczbę kontroli (np. NIST 800-53 ma ponad 1200 kontroli) i ręczne, oparte na arkuszach kalkulacyjnych procesy, które są zazwyczaj stosowane. To sprawiło, że zgodność była powolna, podatna na błędy i wymagała wielu zasobów.
- Wolna informacja zwrotna i iteracja: Tradycyjne procesy zgodności wymagały długich cykli informacji zwrotnej między zespołami i konsultantami, opóźniając postęp i utrudniając startupom określenie, gdzie się znajdują lub co należy naprawić jako następne.
- Wysokie koszty i obciążenie zasobami: Startupom, z ograniczonym czasem i pieniędzmi, trudno było priorytetowo traktować zgodność z przepisami nad ich podstawowymi planami produktów, często opóźniając prace rządowe o lata.
Pokonaliśmy te przeszkody, wykorzystując automatyzację, elastyczne dane wejściowe, szybką iterację i głęboką integrację przepływu pracy, aby uczynić zgodność bardziej dostępną dla startupów. Platforma automatycznie skanuje dokumentację, kod i środowiska chmury, aby mapować je na kontrolę zgodności i zapewnić natychmiastową ocenę luk. Obsługuje artefakty w dowolnym formacie, zmniejszając bariery wejścia, i kładzie nacisk na szybką informację zwrotną od użytkowników, aby zapewnić realistyczne znaczenie. Poprzez wbudowanie kontroli zgodności w procesy deweloperskie, Kovr.ai pomaga zespołom integrować zgodność bez znacznych zakłóceń.
Jak zmiana w kierunku formatów zgodności czytelnych dla maszyn, takich jak OSCAL [Open Security Controls Assessment Language], zmieniła podejście dostawców i agencji do bezpieczeństwa?
OSCAL ma potencjał, aby uczynić zgodność bardziej zautomatyzowaną i wydajną, ale jego wpływ jest obecnie ograniczony przez tempo przyjęcia przez dostawców i agencje. Im więcej stron używa OSCAL, tym większe korzyści z automatyzacji i standaryzacji w procesach zgodności będą rosły. Kovr.ai jest zbudowany natywnie na OSCAL, umożliwiając mu transmisję i przetwarzanie informacji o zgodności w tym formacie, ale szersze korzyści zostaną zrealizowane tylko wtedy, gdy więcej stron przyjmie przepływy pracy oparte na OSCAL.
Opisujesz Kovr.ai jako „pilot zgodności”. Przewiedź nas przez to, co to oznacza w praktyce – od dokumentacji do gotowości audytowej. Co dzieje się za kulisami, aby uczynić ten proces szybszym lub łatwiejszym?
Za kulisami Kovr.ai wykorzystuje sztuczną inteligencję i automatyzację, aby wyeliminować ręczną pracę, zapewnić natychmiastową informację zwrotną i utrzymać dokumentację zgodności na bieżąco, czyniąc cały proces, od dokumentacji do gotowości audytowej, znacznie szybszym i łatwiejszym dla użytkowników.
Użytkownicy mogą wprowadzić dowolne artefakty zgodności, które już posiadają, w dowolnym formacie — dokumenty, kod, dane środowiska chmury, diagramy architektury itp. Następnie Kovr.ai automatycznie skanuje każdą linię każdego dokumentu, kodu i środowiska, a następnie mapuje te informacje na odpowiednie kontrole bezpieczeństwa, takie jak te w NIST 800-53. To jest robione za pomocą modeli sztucznej inteligencji, które tworzą kompleksową mapę wiedzy krajobrazu zgodności użytkownika.
Następnie nasz system ocenia każdą kontrolę, identyfikuje luki i generuje działania w celu usunięcia luk. Użytkownicy mogą rozwiązać te luki, aktualizując swoje środowisko lub dokumentację i ponownie przesyłając do Kovr.ai, które następnie zapewnia natychmiastową informację zwrotną, czy problemy są rozwiązane. Dobrą wiadomością jest, że ten proces może być powtarzany tak często, jak to konieczne, umożliwiając użytkownikom iteracyjne poprawianie swojej postawy w zakresie zgodności z szybką, zautomatyzowaną informacją zwrotną, eliminując tradycyjne opóźnienia w informacji zwrotnej między zespołami i konsultantami.
Kovr.ai może również generować wszystkie wymagane dokumenty zgodności, w tym szablony rządowe, takie jak FedRAMP SSP, przy użyciu informacji w mapie wiedzy.
Na koniec platforma utrzymuje wszystkie informacje o zgodności na bieżąco i może je przygotować dla audytorów. Coraz częściej audytorzy mogą nawet uzyskać bezpośredni dostęp do Kovr.ai, aby przeglądać i wysyłać zapytania dotyczące danych zgodności, usprawniając proces audytu.
Startupom często trudno jest znaleźć równowagę między szybkim działaniem a zgodnością z przepisami. Jak podejście do tej równowagi podczas budowy Kovr.ai – i jakie wskazówki dałbyś innym innowatorom próbującym wejść na rynki regulowane?
Kovr.ai został zbudowany z myślą o zgodności i bezpieczeństwie od samego początku, włączając funkcje takie jak systemy izolowane, silna autentykacja i szyfrowanie w celu wsparcia środowisk regulowanych. Zintegrowaliśmy również automatyczne kontrole zgodności bezpośrednio w naszym pipeline DevOps, umożliwiając wczesne wykrywanie problemów i unikając długich przeglądów, i skupiliśmy się na szybkim prototypowaniu i integracji na podstawie informacji zwrotnej od użytkowników, aby upewnić się, że produkt spełnia potrzeby użytkowników, pozostając zgodnym. Automatyzacja dalej zmniejszyła ręczne obciążenie, umożliwiając szybkie i bezpieczne rozwijanie na dużą skalę.
Dla innowatorów jest to kluczowe, aby wbudować zgodność i bezpieczeństwo w swój produkt od samego początku, zwłaszcza na rynkach regulowanych. Zintegruj automatyczne kontrole zgodności w swój pipeline DevOps, aby złapać problemy na wczesnym etapie, i wprowadź ludzkich ekspertów od zgodności, gdy jest to potrzebne. Chociaż zgodność może spowolnić rozwój funkcji, ostatecznie oszczędza czas, unikając kosztownych przeróbek.
Mówiłeś o potrzebie zmodernizowania federalnych procedur zakupowych. Jakie części obecnego systemu wydają Ci się najbardziej przestarzałe – i jakie praktyczne zmiany uczyniłyby go łatwiejszym dla firm na wczesnym etapie rozwoju, aby konkurować?
System federalnych procedur zakupowych często wydaje się przestarzały, ze wolnymi cyklami pozyskiwania, finansowaniem, które priorytetowo traktuje operacje nad innowacjami, i złożonymi mechanizmami zakupów, które utrudniają startupom wejście na rynek. Aby wesprzeć firmy na wczesnym etapie rozwoju, praktyczne reformy obejmują przydział bardziej elastycznego, zorientowanego na innowacje finansowania, obniżenie progów pozyskiwania dla szybszych, mniejszych zakupów, rozszerzenie dostępu do pojazdów zakupowych, takich jak Tradewinds DOD, oraz tworzenie uproszczonych, „sklepów z aplikacjami” platform, aby ułatwić agencjom odkrywanie i kupowanie nowych technologii.
Spoglądając wstecz, jakie decyzje podstawowe – wokół architektury, strategii wejścia na rynek lub zatrudnienia – okazały się najważniejsze w doprowadzeniu Kovr.ai do miejsca, w którym jest dzisiaj?
Najważniejsze decyzje podstawowe dla Kovr.ai były szybkie prototypowanie i iteracja, wizja produktu napędzana przez użytkownika, elastyczne strategie produkcji, budowanie społeczności informacji zwrotnej i utrzymanie silnego nacisku na potrzeby klienta. Te wybory umożliwiły nam zbudowanie rozwiązania, które naprawdę rozwiązuje wyzwania zgodności z przepisami federalnymi.
Jako CTO, jak znajdujesz odpowiednią równowagę między szybką innowacją a utrzymaniem szczelnej zgodności? Czy są jakieś ramy lub wewnętrzne praktyki, które przyjęłeś, aby utrzymać oba priorytety na torze?
Balansuję innowację i zgodność, wbudowując zgodność w każdym etapie rozwoju, wykorzystując automatyzację, utrzymując elastyczne środowiska produkcji i pozostając ściśle związany z potrzebami użytkowników i ekspertami. Te praktyki zapewniają, że oba priorytety – szybka innowacja i szczelna zgodność – są konsekwentnie spełnione.
Spoglądając w przyszłość, gdzie widzisz Kovr.ai rozszerzający się następnie – czy to w kierunku rządu stanowego i lokalnego, innych regulowanych branż, takich jak finanse i energia, czy nawet rynków międzynarodowych?
Zespół będzie kontynuował rozwój technologii Kovr.ai w kierunku ciągłego i zautomatyzowanego zarządzania zgodnością, rozszerzając się w kilku kierunkach poza obecnym skupieniem na zgodności z przepisami federalnymi. To obejmuje rozszerzenie na rząd stanowy i lokalny, inne branże regulowane, takie jak finanse, energia i opieka zdrowotna, oraz rynki międzynarodowe.
Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Kovr.ai.












