Interviuri
Mike Wiacek, Fondator și CTO al Stairwell – Seria de Interviuri

Mike Wiacek este CTO și fondator al Stairwell. El este pasionat de securitate și de a construi o echipă cu o cultură bazată pe colaborare, onestitate și dedicare pentru a ajuta clienții să înșele atacatorii. Înainte de a fonda Stairwell, Mike a fost co-fondator și Chief Security Officer al Chronicle de la Alphabet (GOOG ) (GOOGL ) și a fondat, de asemenea, Threat Analysis Group de la Google.
Stairwell este o companie de securitate cibernetică care ajută organizațiile să detecteze și să răspundă la amenințări utilizând o abordare bazată pe date. Platforma sa colectează și analizează continuu fișiere de-a lungul timpului, permițând monitorizarea în timp real, vânătoarea de amenințări retrospective și insight-uri bazate pe inteligență artificială. Cu analiza statică și comportamentală avansată, Stairwell echipă echipele de securitate pentru a identifica amenințările de zi zero și a lua decizii informate mai rapid.
Ați fondat Stairwell după ce ați condus eforturile de securitate la Google TAG și Chronicle. Care a fost lacuna pe care ați văzut-o în peisajul securității cibernetice care v-a convins că este timpul să construiți ceva nou?
După ce am condus securitatea la Google TAG și am construit Chronicle, am văzut același model defectuos care se desfășoară peste tot: echipele de informații despre amenințări lucrează înainte de atac, SOCs în timpul atacului, iar echipele de răspuns la incidente după atac, toate încercând să răspundă la aceeași întrebare fundamentală cu unelte diferite, date diferite și mentalități complet diferite. Nu există continuitate. Nu există adevăr comun. Nu a fost că ideea era greșită — ci că implementarea a fost.
Cea mai mare parte a industriei se bazează pe jurnale. Dar jurnalele sunt măsurători personalizate. Sunt interpretări. Observații. Sunt fragile și sunt create pentru a răspunde la întrebările de ieri. Dacă jurnalul nu a capturat informația, sunteți în dificultate. Și mai rău, creșterea volumului de jurnale este costisitoare și insustenabilă.
Intrați în scenă fișierele brute. Executabilele, scripturile, DLL-urile, acolo trăiește adevărul. Fișierele nu mint. Nu se schimbă în funcție de cine le observă. Și dacă aveți artefactele brute, puteți face ceva ce niciun instrument bazat pe jurnale nu ar putea face vreodată: să căutați similarități, să detectați variante, să descoperiți relații și să răspundeți la fiecare întrebare de-a lungul timpului.
Așa că am construit Stairwell pentru a uni toate acestea. O singură platformă. O singură sursă de adevăr. Analizând continuu ceea ce rulează în mod real în mediul dvs. — și nu doar ceea ce este înregistrat despre el. Când toate echipele lucrează din aceeași dovadă, toate devin mai bune. Triage mai rapid. Detectare mai inteligentă. Investigații mai profunde. Așa oprim lupta cu breșa de ieri și începem să ne pregătim pentru următoarea.
Stairwell își propune să ofere apărătorilor capacitatea de a gândi ca atacatorii. Cum funcționează în mod practic platforma dvs. pentru a permite acest lucru și ce tipuri de organizații beneficiază cel mai mult de la această abordare?
Atacatorii nu așteaptă alerte. Nu operează în silozuri. Nu se preocupă de politica de retenție a jurnalelor, de apetitul pentru risc sau de preocupările bugetare.
Ei învață uneltele dvs., evită controalele dvs., și lansează fișiere, infrastructură și cronometrare pentru a ajunge în mod liniștit la obiectivul lor. Apărătorii trebuie să facă același lucru — să gândească în relații, nu în alerte. Aceasta este mentalitatea pe care Stairwell o oferă.
În mod practic, acest lucru începe cu vizibilitatea asupra a tot ceea ce rulează. Colectăm și păstrăm artefacte brute — executabile, scripturi, încărcătoare, payload-uri — și le analizăm continuu. Nu doar atunci când sunt văzute pentru prima dată. Pentru totdeauna. Acest lucru înseamnă că puteți vâna ca un adversar: găsiți un fișier abandonat, treceți la variantele sale, identificați încărcătorul, urmăriți-l până la reutilizarea infrastructurii și descoperiți fiecare etapă a campaniei.
Nu trebuie să inginerizați invers fiecare mostră. Stairwell automatizează acest proces. Nu trebuie să ghiciți ce face un fișier. Analiza inteligentă a Stairwell vă spune. Nu trebuie să vă întrebați ce altceva arată la fel. Descoperirea de variante a Stairwell vă arată.
Cine beneficiază? Oricine este obosit de a zbura orb.
Dacă sunteți o țintă de valoare ridicată — infrastructură critică, finanțe, apărare — nu vă puteți permite să ghiciți. Dacă sunteți o echipă slabă, Stairwell vă transformă într-un multiplicator de forță. Dacă sunteți cufundați în alerte, ne ajutăm să tăiați zgomotul și să rulați fiecare alertă până la capăt.
Fundal: atacatorii gândesc în relații. Acum și apărătorii pot face același lucru – cu o vedere de ansamblu asupra a tot ceea ce se întâmplă, întotdeauna.
Experiența dvs. include lucrul la NSA, Google și Chronicle. Cum v-au influențat aceste experiențe înțelegerea dvs. despre amenințările statelor și persistente, în special în legătură cu protejarea infrastructurii critice?
Mă gândesc la securitate ca la o problemă de căutare a datelor. Să colectăm, să stocăm și să analizăm cât mai multe date posibil și să găsim răspunsuri la întrebări în cadrul acestor date. Piesa lipsă de date pentru majoritatea organizațiilor este reprezentată de fișierele lor brute. Fișierele dvs. sunt cel mai valoros activ. Echipele de securitate din întreprinderi nu pot răspunde la cea mai bazală întrebare — Există vreo informație despre amenințări pe laptopul directorului general? Stairwell vă spune imediat și continuu de atunci.
Stairwell gestionează peste 8 miliarde de apariții de fișiere utilizând Google Cloud Bigtable. Care au fost cele mai mari obstacole inginerești în construirea unui sistem de analiză a amenințărilor care funcționează la această scară?
Una dintre lucrurile de care suntem cel mai mândri este că am găsit o soluție inginerească pentru a colecta, stoca și analiza în mod eficient fiecare fișier executabil dintr-o întreprindere. Analizăm continuu aceste fișiere împotriva corpusului nostru de malware, a regulilor YARA, a rapoartelor de amenințări. Fiecare fișier nou este investigat — în câteva secunde. Interesant, procesul este atât de ușor încât clienții noștri adesea ne întreabă dacă fișierele sunt colectate. Când le arătăm că funcționează, adesea sunt surprinși de cât de puțin CPU ocupă.
Ați spus că doriți ca Stairwell să facă pentru securitatea cibernetică ceea ce Google a făcut pentru căutare. Ce înseamnă acest lucru în ceea ce privește experiența utilizatorului și direcția produsului?
Suntem, în esență, un motor de căutare pentru fișierele dvs. executabile și fișierele asociate. Ne permitem echipelor de securitate să răspundă la întrebări despre fișierele lor. Întrebări precum — este acest fișier malware? Există variante ale acestui fișier undeva în sistemele noastre? Care puncte de terminale au acest malware? Este acest fișier recent identificat vulnerabil pe vreunul dintre dispozitivele noastre? Este acest fișier comun? Are el frați comuni în altă parte? Unde este? Și când a sosit?
Una dintre puterile de bază ale Stairwell este capacitatea sa de a efectua vânătoare de amenințări proactive și retrospective — ceea ce înseamnă că poate detecta atacuri active și descoperi atacuri trecute care ar fi putut să treacă neobservate. Cum se deosebește această abordare de instrumentele de securitate tradiționale, cum ar fi SIEM (Sisteme de gestionare a informațiilor și evenimentelor de securitate) sau EDR (Platforme de detectare și răspuns la puncte de terminale), care se concentrează adesea pe alerte în timp real?
Instrumentele tradiționale, cum ar fi SIEM și EDR, sunt create pentru acum. Se concentrează pe alerte în timp real și detectări punctuale. Utile în momentul respectiv, dar oarbe la orice nu a declanșat o regulă sau a trecut neobservat.
Stairwell funcționează diferit. Nu ne întrebăm doar ce s-a întâmplat. Ne întrebăm ce a fost vreodată în mediul dvs.
Păstrăm și analizăm continuu fișiere brute — fiecare fișier executabil, fiecare script — de-a lungul timpului. Așa că, chiar dacă ceva a fost șters, redenumit, reambalat sau a fost inactiv, încă puteți să-l găsiți. Încă puteți să-l analizați. Și încă puteți să-l urmăriți până la capăt.
Acest lucru înseamnă că puteți vâna proactiv înainte de alertă. Și retrospectiv după breșă — chiar și luni mai târziu, cu context complet și istoric complet. Încercați să faceți asta cu un SIEM care a expirat jurnalele sale sau cu un EDR care vede doar ceea ce rulează în acest moment.
Stairwell vă oferă puterea de a întreba: A fost vreodată acest lucru în mediul nostru? Și de a obține un răspuns real, nu doar “nu recent” sau “nu putem spune”. Acesta este diferența.
Având în vedere interesul crescând din partea organizațiilor federale pentru inteligența artificială și detectarea amenințărilor, cum vedeți modelele de inteligență artificială ale Stairwell contribuind la apărare la nivel național?
Apărătorii federali nu au nevoie de mai multe tablouri de bord. Au nevoie de răspunsuri mai rapide, de intenții mai clare și de unelte care țin pasul cu adversarii care se iterativ mai rapid decât ciclul de achiziții guvernamentale.
Abordarea Stairwell față de inteligența artificială nu este doar clasificatoare atașate. Este construită pe o fundație profundă de miliarde de artefacte din lumea reală, prevalență globală a fișierelor, linia de variantă și ani de comportament al amenințărilor. Combinăm extragerea de caracteristici statice și comportamentale cu promptarea LLM structurată pentru a explica de ce ceva contează — și nu doar pentru a semnala că ar putea fi important.
Acest lucru înseamnă că putem oferi apărătorilor naționali ceea ce rareori primesc:
- Insighturi la nivel de inginerie inversă instantanee asupra fișierelor suspecte… toate. Ne obligăm atacatorii să fie într-o situație fără ieșire: fie să fie identici cu “bunăware”, fie să fie unici și să fie prinși. Nu există mijloc, și noi profităm de asta.
- Răspunsuri bogate în context despre intenție, funcționalitate și relații
- Detectare conștientă de variante care nu se întrerupe atunci când adversarii reambalează sau redenumește malware-ul lor. De fapt, cu cât adversarii ambalează mai mult, cu atât se evidențiază mai mult!
Inteligența artificială este folosită în mod grăbit de furnizori pentru a automatiza ceea ce s-a făcut întotdeauna. Noi folosim inteligența artificială pentru a rezolva problemele așa cum ar fi trebuit să fie rezolvate din start, dar nu am avut tehnologia pentru a face acest lucru.
Noi deja gândim ca adversarul. Modelele noastre sunt antrenate pentru a diseca, a atribui și a face pivot. Acesta este exact ceea ce agențiile federale au nevoie — nu doar mai multe alerte, ci capacitatea de a înțelege și de a răspunde înainte de a lovi următoarea campanie.
Echipele de securitate sunt adesea copleșite de alerte și falsuri pozitive. Cum ajută Stairwell să reducă zgomotul, în timp ce încă și surfacează cele mai critice amenințări?
Stairwell ajută echipele de securitate să operaționalizeze informațiile lor despre amenințări. Una dintre cele mai grele părți ale securității este să aflați care puncte de terminale au fost infectate cu malware. Stairwell identifică aceste dispozitive în câteva secunde. Analiza inteligentă a Stairwell face triajul de fișiere trivial. În timp ce capacitatea noastră de a urmări până la capăt folosește prevalența fișierelor în cadrul întreprinderii dvs. și în toate întreprinderile pentru a face ca malware-ul țintit să fie aproape imposibil de operat.
Atacatorii folosesc din ce în ce mai mult inteligența artificială pentru a crea amenințări mai evazive și care se schimbă constant. Cum ajută Stairwell apărătorii să țină pasul cu această schimbare în tehnici ofensive?
Într-o lume în care inteligența artificială poate fi folosită pentru a crea ușor “zero-day” malware pe care nimeni nu l-a văzut înainte, abordările de securitate sunt testate. Uneltele tradiționale, cum ar fi EDR, care folosesc semnături și abordări de semnături comportamentale, sunt oarbe la noul malware. Stairwell analizează ce face fișierul. Stairwell este bine poziționat pentru a găsi malware niciodată văzut creat de inteligența artificială, deoarece folosește analiza fișierelor și tehnici de căutare a datelor pentru a investiga.
Care este cea mai comună concepție greșită pe care liderii de securitate o au despre postura lor de amenințare — și cum ajută Stairwell să închide această lacună?
Lumea a acceptat ideea că EDR-urile sunt perfecte. Realitatea este că oferă o falsă senzație de securitate. Din nefericire, EDR-urile se bazează pe semnături comportamentale și trebuie actualizate în fiecare zi. Slăbiciunea lor este că nu analizează fișierele de pe fiecare dispozitiv, în fiecare zi. Stairwell este următoarea generație de securitate, folosind inteligența semnalului, inclusiv fișierele dvs. de întreprindere, pentru a aduce o abordare de căutare a datelor pentru securitate pentru a investiga malware în câteva secunde.
În cele din urmă, cum definiți succesul — nu doar în termeni de afaceri, ci și în ceea ce privește impactul asupra apărătorilor și comunității de securitate cibernetică în ansamblu?
Succesul poate fi multe lucruri, dar nu există nimic mai bun decât să primiți un apel de la un client care spune că Stairwell a găsit un fragment de malware pe un dispozitiv sau pe un USB, pe care EDR sau alte unelte de securitate l-au ratat și a prevenit transferul de malware către un alt sistem.
Mulțumim pentru acest interviu minunat, cititorii care doresc să afle mai multe despre Stairwell ar trebui să viziteze Stairwell.












