Интервью
Шихил Шарма, сооснователь и генеральный директор Astra Security – Интервью

Шихил Шарма является основателем Astra Security – платформы непрерывного тестирования на проникновение. На ранней стадии своей карьеры Шихил консультировал множество бизнесов, стартапов и банков по вопросам кибербезопасности. После того, как он помог некоторым топовым бизнесам защитить свои веб-сайты и приложения, Шихил заметил, насколько неэффективным было традиционное тестирование на проникновение, и основал Astra Security, чтобы помочь решить эту проблему. Он глубоко заботится о создании продуктов, которые формируют привычки, и разработке интуитивно понятных маркетинговых кампаний.
Astra Security недавно получила 2,7 миллиона долларов для революционизации кибербезопасности с помощью тестирования на проникновение, основанного на ИИ.
Ваш путь начался с консультирования бизнесов и банков по вопросам кибербезопасности. Какие пробелы вы обнаружили в традиционном тестировании на проникновение, что привело к созданию Astra Security?
Традиционное тестирование на проникновение часто проводится как разовое мероприятие, обычно вызванное требованиями регулирования или когда подозревают уязвимость, оставляя приложения уязвимыми для взлома в течение длительного периода между тестами. Традиционное тестирование на проникновение, которое является сервис-ориентированным, часто перегружает клиентов 500-страничными отчетами, наполненными жаргоном, но лишенными действенных выводов.
Общение обычно неструктурировано, оставляя заинтересованные стороны, разработчиков, технических директоров, директоров по информационной безопасности и даже тестировщиков на проникновение разочарованными из-за отсутствия бесшовного сотрудничества и четкого руководства по устранению уязвимостей. С учетом того, что ИИ увеличивает скорость, с которой новый код вводится в производство, традиционный подход к тестированию на проникновение не может справиться с этим. Это привело нас к созданию Astra Security, платформы непрерывного тестирования на проникновение.
Astra Security стремится сделать кибербезопасность “супер простой” для малого и среднего бизнеса. Как ваш подход отличается от традиционных решений по безопасности на рынке?
Малый и средний бизнес нуждается в простой, эффективной безопасности, которая не замедляет их. Именно здесь Astra Security выделяется. Наш подход построен вокруг простоты использования, автоматизации, действенных выводов и непрерывной безопасности в масштабе. Каждые несколько месяцев появляется новая аббревиатура инструментов, начиная от CSPM, SSPM, CTEM и ASPM, с которыми средние бизнесы испытывают трудности. В Astra мы предлагаем функции из всех этих областей без придумывания им модных названий, чтобы сохранить платформу удобной для пользователя.
Наша платформа интегрируется напрямую в конвейер непрерывной интеграции и доставки, обеспечивая реальные оповещения и руководство по устранению уязвимостей, чтобы команды без посвященных специалистов по безопасности могли оставаться защищенными.
Какие из наиболее инновационных функций безопасности, основанных на ИИ, Astra разработала, чтобы оставаться впереди киберпреступников?
ИИ-ориентированный движок безопасности Astra предназначен для обнаружения, корреляции и устранения уязвимостей в масштабе. Наша платформа непрерывно сканирует инфраструктуру, используя ИИ-ориентированные симуляции атак посредством моделирования угроз, имитируя тактику реальных хакеров, чтобы обнаружить даже самые сложные угрозы. Мы предлагаем дружественного бота, “Astranaut”, который имеет контекст каждой уязвимости в стеке клиента и помогает разработчикам быстро исправлять уязвимости.
Astra Security предлагает “непрерывное тестирование на проникновение”. Как это отличается от традиционного тестирования на проникновение, и почему этот сдвиг необходим?
Платформа непрерывного тестирования на проникновение Astra делает безопасность реальной и проактивной, в отличие от традиционных разовых тестов. Наша ИИ-ориентированная платформа непрерывно сканирует инфраструктуру, обнаруживает уязвимости и имитирует реальные атаки, обеспечивая мгновенные оповещения, приоритизацию рисков и ИИ-ориентированное устранение уязвимостей, чтобы разработчики могли быстрее исправлять проблемы. С учетом того, что киберугрозы эволюционируют ежедневно, бизнес не может позволить себе ждать месяцев следующего теста. Astra объединяет автоматизацию ИИ с экспертной проверкой, обеспечивая круглосуточную защиту и снижение риска.
Ваша платформа обнаружила более 110 000 уязвимостей в месяц. Можете ли вы поделиться некоторыми из наиболее удивительных или критических уязвимостей, которые вы обнаружили?
Фактическое количество уязвимостей, которые мы обнаруживаем каждый месяц, составляет более 200 000. Мы все еще видим атаки, основанные на инъекциях, такие как SQL и скриптинговые атаки, которые существуют уже много лет и остаются среди наиболее часто встречающихся на нашей платформе. Удивительно, что сломанный контроль доступа широко распространен, и многие приложения уязвимы для него. Мы смогли увидеть это в масштабе после запуска модуля сканера сломанного контроля доступа в бета-версии внутри нашей компании. Другой удивительной вещью является то, как часто непреднамеренно секретные ключи коммитятся в клиентский код, от Stripe до ключей провайдера электронной почты – мы видели все.
Какую роль играют человеческие исследователи безопасности в платформе тестирования на проникновение Astra, основанной на ИИ? Как автоматизация и человеческая экспертиза дополняют друг друга?
В Astra автоматизация ИИ и наши эксперты по безопасности работают вместе, чтобы предоставить точные, действенные и реальные оценки безопасности. Хотя ИИ ускоряет обнаружение уязвимостей и автоматизирует симуляции атак, наши исследователи безопасности приносят глубокий контекст, проверку и инновационный анализ, гарантируя, что ни одна критическая уязвимость не остается незамеченной. Мы считаем, что тестировщики на проникновение теперь играют еще более важную роль и больше не должны тратить время на сообщение о низкоуровневых уязвимостях снова и снова, а должны сосредоточиться на фактических критических потенциальных атаках.
Как Astra Security эволюционирует, чтобы защитить современные SaaS и облачные инфраструктуры?
Наша платформа проактивно сканирует облачные рабочие нагрузки, API и идентификаторы, обнаруживая неправильные конфигурации, риски эскалации привилегий и реальные векторы атак. Astra гарантирует, что бизнес может масштабироваться безопасно – без компрометации гибкости – с помощью глубоких облачных интеграций, автоматических проверок соответствия и безопасности, встроенной в конвейеры непрерывной интеграции и доставки.
Ваш опыт включает участие в высокопрофильных программах поиска уязвимостей. Какое было ваше наиболее запоминающееся открытие уязвимости?
Одним из наиболее запоминающихся открытий уязвимости в моей истории поиска уязвимостей было выявление критического обхода аутентификации и инъекционной атаки на крупной рыночной платформе. Этот недостаток позволял злоумышленникам получить доступ к учетным записям пользователей без действительных учетных данных, потенциально подвергая риску конфиденциальные финансовые данные. То, что сделало это открытие выдающимся, было его реальным влиянием – если бы оно было использовано, это могло привести к крупномасштабному финансовому мошенничеству. Ответственное раскрытие уязвимости гарантировало, что она была исправлена до того, как был нанесен какой-либо ущерб.
Вы активно участвуете в кибербезопасности и часто выступаете на отраслевых мероприятиях. Какую роль играет взаимодействие с сообществом в формировании миссии Astra?
Взаимодействие с сообществом является ключевым для миссии Astra. Взаимодействие с профессионалами безопасности, разработчиками и директорами по информационной безопасности помогает нам понять возникающие проблемы напрямую. Эти знания напрямую влияют на наши инновации в области продукта, гарантируя, что мы строим решения, которые не только являются передовыми, но и практичными, эффективными и соответствующими потребностям отрасли. В Astra мы создали The 403 Circle – наше эксклюзивное сообщество из более чем 100 технических директоров и директоров по информационной безопасности, где лидеры безопасности делятся опытом, обмениваются идеями и ищут руководство у коллег на передовой кибербезопасности.
Где вы видите Astra Security через пять лет, и какова ваша окончательная цель для ее влияния на отрасль кибербезопасности?
Через пять лет Astra будет на переднем крае ИИ-ориентированной безопасности, делая непрерывное тестирование на проникновение стандартом отрасли. Наша цель – устранить традиционный, реактивный подход к безопасности, предоставив бизнесу автоматизированный, интеллектуальный движок безопасности, который обнаруживает, приоритизирует и помогает устранить уязвимости в реальном времени. Astra определит будущее проактивной кибербезопасности, помогая бизнесу выйти за рамки периодического тестирования безопасности и перейти к всегда включенной, ИИ-ориентированной защите, которая масштабируется с ними.
Благодарим за отличное интервью, читатели, которые хотят узнать больше, должны посетить Astra Security.












