Interviuri
Shrav Mehta, Fondator și CEO al Secureframe – Seria de interviuri

Shrav Mehta, Fondator și CEO al Secureframe, este un antreprenor și lider în tehnologie, axat pe simplificarea securității cibernetice și a conformității reglementare prin automatizare. El a fondat Secureframe în 2020, după ce a acumulat experiență în diverse roluri de inginerie și creștere la startup-uri în creștere rapidă, printre care Pilot, Scale AI, Lob și Hired. La începutul carierei sale, el a fondat și a extins un portofoliu de aplicații și jocuri Android de succes, care au ajuns la milioane de utilizatori. Sub conducerea sa, Secureframe a devenit una dintre principalele platforme de automatizare a conformității securității, ajutând organizațiile să simplifice procesele complexe de certificare, în timp ce primește sprijin de la importante firme de venture, printre care Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners și altele.
Secureframe este o platformă de automatizare a securității și conformității cibernetice, care permite organizațiilor să obțină și să mențină în mod continuu certificări de securitate și confidențialitate de nivel industrial, cu eforturi manuale semnificativ reduse. Platforma automatizează colectarea de dovezi, monitorizarea continuă, instruirea privind conștientizarea securității, gestionarea riscurilor furnizorilor și pregătirea auditului prin sute de integrări cu furnizori de cloud, platforme de identitate, instrumente de dezvoltare și aplicații de afaceri. Sprijinind cadrele, inclusiv SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP și GDPR, Secureframe ajută companiile să-și consolideze postura de securitate, în timp ce accelerează vânzările enterprise, prin faptul că face conformitatea mai rapidă, mai scalabilă și mai ușor de menținut pe tot parcursul anului.
Înainte de a fonda Secureframe, ați lucrat în diverse roluri de inginerie, marketing și creștere la companii precum Pilot, Scale AI, Lob și Hired, și ați construit chiar aplicații Android care au ajuns la milioane de utilizatori. Care au fost experiențele specifice care v-au convins că conformitatea securității este suficient de defectuoasă pentru a dedica o companie pentru a o rezolva?
A început cu propria mea frustrare. De-a lungul carierei mele, am văzut echipe de ingineri foarte buni care s-au oprit brusc atunci când un client important le-a dat un chestionar de securitate sau a cerut un raport SOC 2. Conformitatea cu securitatea cibernetică a devenit un obstacol în calea creșterii afacerilor, în loc de a fi un accelerator.
Am început să întreb oameni din rețeaua mea dacă ar dori instrumente pentru a automatiza acest proces. Mulți au spus da, dar nu eram sigur cât de serioși erau, până când una dintre persoane m-a sunat înapoi după o lună, întrebându-mă unde era produsul. Am demisionat din acel post în acea săptămână și am început oficial Secureframe. Până când am avut un MVP, peste 40 de companii erau pe lista noastră de așteptare.
Astăzi, ajutăm mii de companii să navigheze, să mențină și să scaleze această muncă critică. Este foarte încurajator să vezi cum platforma noastră elimină fricțiunile, transformând un obstacol istoric într-un accelerator competitiv pentru clienții noștri.
Sondajul dvs. recent despre securitatea cibernetică a constatat că șase din zece profesioniști în securitate consideră că au lacune critice în ceea ce privește informațiile despre amenințări. De ce credeți că atâtea organizații încă se luptă să înțeleagă adevărata expunere la risc, în ciuda cheltuielilor semnificative pentru securitatea cibernetică?
Una dintre lucrurile pe care le-am observat constant, lucrând cu mii de organizații, este că majoritatea echipelor de securitate nu lipsesc date, ci context. Ei primesc alerte de la zeci de instrumente, dar încă se luptă să răspundă la întrebări de bază, cum ar fi unde se află datele sensibile, cine are acces la ele și ce riscuri specifice au. De fapt, sondajul nostru a arătat că, deși 60% consumă fluxuri standard de guvern, doar 29% participă la schimbul ISAC specific industriei. Alertele guvernamentale sunt valoroase, dar până când una ajunge în cutia dvs. de e-mail, amenințarea a evoluat de obicei.
Problema mai profundă este că rețelele se extind mai repede decât inventarul a ceea ce se află pe ele. Dacă nu aveți o imagine clară și actualizată a locului în care se află datele dvs. sensibile și cine le atinge, adăugarea unui alt instrument de securitate nu vă va salva.
Ați descris un viitor în care securitatea cibernetică devine o formă de “război asimetric al inteligenței artificiale”, cu atacatori și apărători care utilizează sisteme din ce în ce mai autonome. Cum schimbă acest lucru fundamental modul în care echipele de securitate aflate în întreprinderi trebuie să opereze?
Când inteligența artificială poate rula cea mai mare parte a unei operațiuni în mod autonom, recunoașterea, exploatarea și deplasarea laterală cu implicare umană minimă, un analist care deschide un bilet la ora 9 dimineața pentru o alertă trimisă la 2 dimineața a pierdut deja bătălia.
Rolul profesionistului în securitate se schimbă de la răspunsul activ la orchestrator: stabilirea politicii, validarea integrității sistemelor defensive și eliminarea punctelor oarbe, mai degrabă decât triajarea unei cozi fără sfârșit de alerte de nivel scăzut.
În timpul summit-ului nostru, fostul director al NSA pentru securitate cibernetică, Rob Joyce, a spus clar: “Nu există întoarcere la modelul de amenințare pre-IA. Deciziile pe care le luați cu privire la apărarea dvs. sunt decizii cu privire la noua normalitate. Nu ne pregătim pentru un viitor posibil.”
Dacă IA permite atacatorilor să reducă timpii de rupere de la ore la secunde, care sunt cele mai mari slăbiciuni ale modelelor tradiționale de securitate și conformitate care fac organizațiile vulnerabile?
Cea mai mare slăbiciune este validarea statică, la un moment dat, sau manuală. Conformitatea tradițională se bazează pe compilarea documentației o dată pe an pentru a demonstra că un control a funcționat la o anumită dată. Acest model se prăbușește atunci când software-ul este generat, iterat și implementat în mod continuu. O imagine realizată în trimestrul trecut nu vă spune multe despre postura dvs. de securitate astăzi. De aceea, cadre precum FedRAMP se îndreaptă spre validarea automată și persistentă.
O a doua slăbiciune majoră este modul în care multe rețele enterprise sunt încă plate. Când sistemele operaționale sensibile se află pe aceeași rețea cu instrumentele corporative obișnuite, un singur cont compromis poate deveni rapid o problemă mult mai mare.
Multe organizații încă tratează conformitatea ca o exercițiu de audit periodic. De ce credeți că această mentalitate devine periculoasă într-o eră în care amenințările evoluează în mod continuu?
Pentru că adversarii nu atacă conform programului dvs. de audit. Ei exploatează golul dintre modul în care sistemele dvs. arătau în timpul unei evaluări și modul în care sunt de fapt configurate trei luni mai târziu. Configurațiile se schimbă, angajații vin și pleacă, se integrează software nou; toate acestea creează expunere pe care o revizuire anuală nu o va prinde niciodată.
Cadrele de conformitate, cum ar fi SOC 2 sau CMMC, sunt menite să definească un nivel operațional, nu o linie de sosire. Tratarea lor ca un proiect periodic este modul în care companiile ajung în dificultate în reevaluări sau, mai rău, în incidente de securitate între ciclurile de evaluare.
Ce arată în practică un model de protecție continuă condus de IA, și cum se deosebește de centrele de operațiuni de securitate pe care majoritatea întreprinderilor le folosesc astăzi?
Astăzi, echipele de securitate petrec majoritatea timpului manual, triajând o inundație de alerte, investigând incidente una câte una și colectând dovezi pentru audituri prin capturi de ecran, foi de calcul și documentație la un moment dat.
Un model condus de IA inversează acest lucru. În loc ca analiștii să urmărească alerte, sistemele automate monitorizează în mod continuu modelele comportamentale de-a lungul datelor, identităților și infrastructurii. Când ceva se abate de la o linie de bază stabilită, fluxurile de lucru automate închid imediat golul, mai degrabă decât să aștepte ca un om să observe și să acționeze.
IA poate prelua și sarcina documentației în întregime, generând și menținând evaluări de risc, dovezi de control și înregistrări de conformitate pe baza stării live a mediului, mai degrabă decât a unei imagini realizate înainte de un audit. Echipa de securitate se schimbă de la efectuarea acestei munci la supravegherea sistemelor care o fac.
Amenințările cibernetice ale statelor sunt din ce în ce mai sofisticate și mai bine finanțate. Care sunt capacitățile pe care credeți că întreprinderile trebuie să le dezvolte în următorii trei ani pentru a rămâne rezistente în fața acestor tipuri de adversari?
Delimitarea precisă a datelor, verificarea automată a lanțului de aprovizionare și arhitecturi de securitate bazate pe comportament.
Actori naționali sunt excelenți în a se integra folosind credențiale furate și instrumente sistemice legitime pentru a se deplasa prin rețele fără a declanșa alerte convenționale. Prinderea acestui tip de activitate necesită monitorizarea modelelor de comportament, nu doar scanarea semnăturilor de malware cunoscute.
Pe partea lanțului de aprovizionare, datele noastre de sondaj au arătat că 58% dintre practicienii de securitate menționează riscul furnizorilor terți ca fiind cea mai mare lacună nerezolvată. Revizuirea manuală a foilor de calcul ale furnizorilor o dată pe an, în timp ce actori sofisticați vizează furnizorii dvs., nu este o apărare reală.
În cele din urmă, menținerea mediilor sensibile izolate de restul rețelei dvs. corporative reduce dramatic expunerea. Organizațiile care au controlat cele mai bine costurile de conformitate au făcut-o limitând cât de departe puteau să se răspândească datele lor sensibile.
Pe măsură ce IA devine mai capabilă, credeți că gap-ul de abilități în securitatea cibernetică se va lărgi sau va scădea? Care sunt rolurile de securitate care sunt probabil să devină mai importante, și care pot deveni din ce în ce mai automate?
Cred că gap-ul de abilități în securitatea cibernetică se va lărgi în complexitate, dar se va reduce în volum. IA va gestiona munca repetitivă de rutină care a consumat istoric analiști juniori, cum ar fi revizuirea jurnalelor, documentația de bază și patch-urile simple. Acest lucru eliberează capacitate, dar ridică și standardul pentru ceea ce trebuie să știe practicienii calificați.
Rolurile care vor conta cel mai mult în viitor sunt cele axate pe arhitectură și guvernanță: profesioniști care pot proiecta sisteme rezistente, evalua securitatea pipeline-urilor de IA și interpreta un mediu regulator în schimbare rapidă.
Secureframe a extins de la automatizarea conformității la monitorizarea securității mai largi și la remedierea condusă de IA. Unde vedeți linia dintre guvernanță, gestionarea riscurilor, conformitate și apărare cibernetică activă începând să se estompeze?
Aceste funcții au fost întotdeauna separate în mod artificial. În practică, ele sunt toate expresii ale aceleiași întrebări: puteți demonstra că sistemele dvs. fac ceea ce spuneți că fac?
Când un sistem automat închide o breșă de securitate în timp real, el a actualizat în același timp postura de risc, a înregistrat un eveniment de guvernanță și a generat dovezi de conformitate. Schimbarea pe care o vedem este de la conformitatea la un moment dat la încrederea continuă, iar IA este din ce în ce mai mult modul în care această încredere este validată. Nu doar menținută.
Privind înainte, credeți că ne apropiem de un punct în care sistemele de IA vor fi responsabile pentru apărarea infrastructurii critice cu intervenție umană minimă, sau judecata umană va rămâne ultima barieră împotriva atacurilor cibernetice la scară largă?
Va necesita întotdeauna ambele, iar cultura de conducere va determina cât de bine funcționează oricare dintre elemente.
Fostul CIO al CISA, Bob Costello, a făcut acest punct la summit-ul nostru, atunci când a descris cum SolarWinds a schimbat conversația federală: de la tratarea conformității ca o exercițiu de bifare a căsuței către o înțelegere reală a posturii de risc în timp real a unui mediu întreg. Această schimbare de mentalitate este ceea ce separă organizațiile rezistente de cele vulnerabile.
Companiile care ies învingătoare știu unde se află datele lor sensibile înainte de a fi întrebați, au înlocuit colectarea manuală a dovezilor cu sisteme automate și au construit o cultură în care comportamentele de securitate sunt încorporate în munca zilnică, mai degrabă decât rezervate pentru instruirea anuală. Pentru cei care operează în medii reglementate sau cu miză ridicată, fereastra pentru modernizarea treptată se închide.
Mulțumim pentru acest interviu minunat; cititorii care doresc să afle mai multe despre Secureframe pot vizita Secureframe.












