Entrevistas
Mike Wiacek, Fundador e CTO da Stairwell – Série de Entrevistas

Mike Wiacek é o CTO e Fundador da Stairwell. Ele é apaixonado por segurança e por construir uma cultura de equipe baseada em colaboração, honestidade e dedicação a ajudar os clientes a superar os atacantes. Antes de fundar a Stairwell, Mike foi co-fundador e Diretor de Segurança da Chronicle, da Alphabet (GOOG ) (GOOGL ), e também fundou o Grupo de Análise de Ameaças do Google.
Stairwell é uma empresa de cibersegurança que ajuda as organizações a detectar e responder a ameaças usando uma abordagem baseada em dados. Sua plataforma coleta e analisa continuamente arquivos ao longo do tempo, permitindo o monitoramento em tempo real, a caça a ameaças retrospectiva e insights impulsionados por IA. Com análise estática e comportamental avançada, a Stairwell equipa as equipes de segurança para identificar ameaças de zero dia e tomar decisões informadas mais rapidamente.
Você fundou a Stairwell após liderar esforços de segurança no Google TAG e na Chronicle. Qual foi a lacuna que você viu no cenário de cibersegurança que o convenceu de que era hora de construir algo novo?
Depois de liderar a segurança no Google TAG e construir a Chronicle, eu vi o mesmo padrão quebrado se repetir em todos os lugares: as equipes de inteligência de ameaças trabalhavam antes do ataque, as SOCs durante o ataque e as equipes de resposta a incidentes após o ataque, todas tentando responder à mesma pergunta fundamental com ferramentas diferentes, dados diferentes e mentalidades completamente diferentes. Nenhuma continuidade. Nenhuma verdade compartilhada. Não era que a ideia estivesse errada — era que a implementação estava.
A maior parte da indústria é construída em torno de logs. Mas os logs são medições personalizadas. Eles são interpretações. Observações. Eles são frágeis e são construídos para responder às perguntas de ontem. Se o log não capturou, você está sem sorte. E pior ainda, o crescimento do volume de logs é caro e insustentável.
Entre com as empresas esquecendo seu ativo mais importante — os arquivos brutos. Os executáveis, scripts, DLLs, é onde a verdade mora. Os arquivos não mentem. Eles não mudam dependendo de quem os observa. E se você tiver os artefatos brutos, você pode fazer algo que nenhuma ferramenta baseada em logs jamais poderia: corresponder semelhanças, detectar variantes, descobrir relacionamentos e responder a todas as perguntas em todos os tempos.
Então, eu construí a Stairwell para unificar tudo isso. Uma plataforma. Uma fonte de verdade. Analisando continuamente o que está realmente em execução em seu ambiente — não apenas o que está sendo registrado sobre ele. Quando todas as equipes trabalham a partir da mesma evidência, elas todas melhoram. Triage mais rápido. Detecção mais inteligente. Investigações mais profundas. É assim que paramos de lutar contra a violação de ontem e começamos a nos antecipar à próxima.
A Stairwell visa dar aos defensores a capacidade de pensar como atacantes. Como sua plataforma pratica isso e quais tipos de organizações se beneficiam mais dessa abordagem?
Os atacantes não esperam por alertas. Eles não operam em silos. Eles não se importam com sua política de retenção de logs, apetite de risco ou preocupações orçamentárias.
Eles aprendem suas ferramentas, evitam seus controles e encadeiam arquivos, infraestrutura e timing para alcançar silenciosamente seu objetivo. Os defensores precisam fazer o mesmo — pensar em relacionamentos, não em alertas. É a mentalidade que a Stairwell lhe dá.
Praticamente, isso começa com visibilidade sobre tudo o que é executado. Coletamos e preservamos artefatos brutos — executáveis, scripts, carregadores, payloads — e os analisamos continuamente. Não apenas quando são vistos pela primeira vez. Para sempre. Isso significa que você pode caçar como um adversário: encontrar um arquivo solto, pivotar para suas variantes, identificar o carregador, rastreá-lo até a reutilização de infraestrutura e descobrir todas as etapas da campanha.
Você não precisa reverter a engenharia de cada amostra. A Stairwell automatiza isso. Você não precisa adivinhar o que um arquivo está fazendo. A Análise Inteligente da Stairwell lhe diz. Você não precisa se perguntar o que mais parece com ele. A Descoberta de Variantes da Stairwell lhe mostra.
Quem se beneficia? Qualquer um que esteja cansado de voar cegamente.
Se você é um alvo de alto valor — infraestrutura crítica, finanças, defesa —, você não pode se dar ao luxo de adivinhar. Se você é uma equipe enxuta, a Stairwell o transforma em um multiplicador de forças. Se você está afogando em alertas, ajudamos a cortar o barulho e a levar cada alerta ao chão.
Em resumo: os atacantes pensam em relacionamentos. Agora os defensores também podem — com uma visão geral de tudo, sempre.
Sua experiência inclui trabalho na NSA, Google e Chronicle. Como essas experiências moldaram sua compreensão de ameaças de Estado e persistentes, particularmente em relação à proteção de infraestrutura crítica?
Eu penso em segurança como um problema de busca de dados. Vamos coletar, armazenar e analisar tantos dados quanto possível e encontrar respostas para perguntas dentro desses dados. A peça que falta para a maioria das organizações é seus arquivos reais. Seus arquivos são seu ativo mais valioso. As equipes de segurança das empresas não podem responder à pergunta mais básica — Existe alguma inteligência de ameaças encontrada no laptop do CEO? A Stairwell lhe diz imediatamente e continuamente após isso.
A Stairwell gerencia mais de 8 bilhões de visualizações de arquivos usando o Google Cloud Bigtable. Quais foram os principais desafios de engenharia ao construir um sistema de análise de ameaças que opera nessa escala?
Uma das coisas das quais nos orgulhamos é que encontramos uma solução de engenharia para coletar, armazenar e analisar todos os arquivos executáveis de uma empresa de forma eficiente. Analisamos continuamente esses arquivos contra nosso corpus de malware, regras YARA, relatórios de ameaças. Qualquer novo arquivo é investigado — dentro de segundos. Interessantemente, o processo é tão leve que os clientes muitas vezes perguntam se os arquivos estão sendo coletados. Quando mostramos que está funcionando, eles ficam frequentemente surpresos com quão pouco CPU ocupa.
Você disse que deseja que a Stairwell faça para a cibersegurança o que o Google fez para a busca. O que isso significa em termos de experiência do usuário e direção do produto?
Nós somos efetivamente um mecanismo de busca para seus executáveis e arquivos relacionados. Nós permitimos que as equipes de segurança respondam a perguntas sobre seus arquivos. Perguntas como — é este arquivo malware? Existem variantes deste arquivo em algum lugar de nossos sistemas? Quais endpoints têm este malware? Este arquivo recentemente identificado como vulnerável está em algum de nossos dispositivos? Este arquivo é comum? Ele tem irmãos comuns em algum lugar? Onde está? E QUANDO ele chegou?
Uma das principais forças da Stairwell é sua capacidade de realizar caça a ameaças proativa e retrospectiva — significando que pode detectar ameaças ativas e descobrir ataques passados que podem ter passado despercebidos. Como essa abordagem difere de ferramentas de segurança tradicionais como SIEMs (Sistemas de Gerenciamento de Informações e Eventos de Segurança) ou EDRs (Plataformas de Detecção e Resposta de Endpoint), que frequentemente se concentram em alertas em tempo real?
Ferramentas tradicionais como SIEMs e EDRs são construídas para o presente. Elas se concentram em alertas em tempo real e detecções pontuais. Úteis no momento, mas cegas a qualquer coisa que não tenha disparado uma regra ou que tenha passado despercebida quando ninguém estava olhando.
Stairwell funciona de forma diferente. Nós não perguntamos apenas o que aconteceu. Nós perguntamos o que já esteve em seu ambiente.
Preservamos e analisamos continuamente arquivos brutos — todos os executáveis, todos os scripts — em todos os tempos. Então, mesmo que algo tenha sido excluído, renomeado, reempacotado ou esteja inativo, você ainda pode encontrá-lo. Ainda pode analisá-lo. E ainda pode levá-lo ao chão.
Isso significa que você pode caçar proativamente antes do alerta. E retrospectivamente após a violação — mesmo meses depois, com contexto completo e história completa. Tente fazer isso com um SIEM que expirou seus logs ou um EDR que só vê o que está em execução agora.
Stairwell lhe dá o poder de perguntar: “Já esteve em nosso ambiente?” E obter uma resposta real, não apenas “não recentemente” ou “não podemos dizer”. Essa é a diferença.
Com o crescente interesse de organizações federais em IA e detecção de ameaças, como você vê os modelos de IA da Stairwell contribuindo para a defesa em nível nacional?
Os defensores federais não precisam de mais painéis. Eles precisam de respostas mais rápidas, intenções mais claras e ferramentas que acompanhem os adversários que iteram mais rápido do que o ciclo de aquisição do governo.
A abordagem da Stairwell para IA não é apenas classificadores acoplados. É construída sobre uma fundação profunda de bilhões de artefatos do mundo real, prevalência de arquivos globais, linhagem de variantes e anos de comportamento de ameaças. Nós combinamos extração de recursos estáticos e comportamentais com prompts de LLM estruturados para explicar por que algo é importante — não apenas sinalizar que pode ser.
Isso significa que podemos dar aos defensores nacionais o que eles raramente obtêm:
- Insights de nível de engenharia reversa instantâneos sobre arquivos suspeitos… todos eles. Nós forçamos os atacantes a um cenário de perda-perda: Ou ser idêntico ao “goodware”, ou ser único e ser pego. Não há meio-termo, e nós exploramos isso.
- Respostas ricas em contexto sobre intenção, funcionalidade e relacionamentos
- Detecção consciente de variantes que não quebra quando os adversários reempacotam ou renomeiam seu malware. Na verdade, quanto mais os adversários empacotam, mais se destacam!
A IA está sendo usada apressadamente por vendedores para automatizar o que sempre foi feito. Nós estamos usando a IA para resolver problemas da maneira como eles deveriam ter sido resolvidos desde o início, mas nunca tivemos a tecnologia para realizar.
Nós já pensamos como o adversário. Nossos modelos são treinados para dissecar, atribuir e pivotar. É exatamente o que as agências federais precisam — não apenas mais alertas, mas a capacidade de entender e responder antes da próxima campanha atingir.
As equipes de segurança são frequentemente sobrecarregadas com alertas e falsos positivos. Como a Stairwell ajuda a reduzir esse barulho enquanto ainda superficia as ameaças mais críticas?
A Stairwell ajuda as equipes de segurança a operacionalizar sua inteligência de ameaças. Uma das partes mais difíceis da segurança é descobrir quais endpoints foram infectados com malware. A Stairwell identifica esses dispositivos em segundos. A Análise Inteligente da Stairwell, nossa funcionalidade impulsionada por IA, torna a triagem de arquivos trivial. Enquanto nossa capacidade de Levar ao Chão usa a prevalência de arquivos dentro de sua empresa e em todas as empresas para tornar o malware direcionado quase impossível de operar.
Os atacantes estão cada vez mais usando a IA para criar ameaças mais evasivas e constantemente em evolução. Como a Stairwell está ajudando os defensores a acompanhar essa mudança nas técnicas ofensivas?
Em um mundo onde a IA pode ser usada para criar facilmente malware de “zero dia” que ninguém viu antes, as abordagens de segurança estão sendo testadas. Ferramentas tradicionais como EDRs, que usam assinaturas e abordagens de assinatura comportamental, são cegas a novos malwares. A Stairwell analisa o que o arquivo é projetado para fazer. A Stairwell está bem posicionada para encontrar malware nunca antes visto criado por IA porque usa análise de arquivos e técnicas de busca de dados para investigar.
Qual é o conceito mais comum que os líderes de segurança têm sobre sua postura de ameaça — e como a Stairwell ajuda a fechar essa lacuna?
O mundo aceitou a noção de que os EDRs são perfeitos. A realidade é que eles fornecem uma falsa sensação de segurança. Infelizmente, os EDRs dependem de assinaturas comportamentais e devem ser atualizados todos os dias. Sua fraqueza é que não analisam os arquivos em cada dispositivo, todos os dias. A Stairwell é a próxima geração de segurança usando inteligência de sinal, incluindo os arquivos de sua empresa, para trazer uma abordagem de busca de dados para a segurança para investigar malware em segundos.
Finalmente, como você define o sucesso — não apenas em termos de negócios, mas em termos de impacto nos defensores e na comunidade de cibersegurança como um todo?
O sucesso pode ser muitas coisas, mas não há nada melhor do que receber uma ligação de um cliente dizendo que a Stairwell encontrou um pedaço de malware em um dispositivo, ou USB, que o EDR ou outras ferramentas de segurança perderam e impediu que o malware fosse transferido para outro sistema.
Obrigado pela grande entrevista, leitores que desejam aprender mais devem visitar Stairwell.












