Интервью
Тарун Тхакур, сооснователь и генеральный директор Veza – Интервью

Тарун Тхакур, сооснователь и генеральный директор Veza, является бывшим руководителем в Data Domain, Veritas и IBM, имеющим десятилетний опыт в создании инфраструктурных компаний для предприятий. Он стал сооснователем Veza, чтобы решить растущий кризис распыления идентификации, с фокусом на предоставлении ясности и контроля в сложных гибридных и облачных архитектурах.
Veza – это платформа безопасности идентификации, предназначенная для современных, многооблачных сред, позволяющая организациям управлять и обеспечивать права доступа к приложениям, облачным платформам и системам данных с беспрецедентной видимостью и точностью. Благодаря более чем 125 миллионам долларов финансирования, включая 110 миллионов долларов серии C, возглавляемой Accel с участием Sequoia Capital, GV и Norwest Venture Partners, Veza обслуживает ведущие предприятия, такие как Blackstone, Autodesk, SoFi, Wynn Resorts (WYNN ) и S&P Global, для предотвращения нарушений, смягчения внутренних рисков и обеспечения соблюдения требований.
Вы успешно стали сооснователем нескольких инфраструктурных компаний для предприятий на протяжении многих лет. Что вдохновило вас на запуск Veza, и как ваш опыт в Datos IO, Data Domain и IBM Research сформировал ваше видение безопасности идентификации?
Каждая компания, которую я создал, решала фундаментальную проблему в инфраструктуре предприятия – защита данных, устойчивость, масштабируемость. Но идентификация всегда была пропущенной связью. В Datos IO мы помогали защищать критически важные данные в облачных приложениях, но мы постоянно сталкивались с более глубокой проблемой: мы не знали, кто имел доступ к каким данным и почему. Это системная неудача – не хранилища или вычислительной мощности, а управления доступом.
Я стал сооснователем Veza, потому что я увидел будущее, где идентификация станет основной поверхностью атаки. И мы живем в этом будущем сейчас. Индустрия потратила 20 лет на то, чтобы сделать IAM галочкой. Это не так. Это непрерывная плоскость управления. Это место, где безопасность, соблюдение требований и производительность все сталкиваются. Наша миссия – сделать доступ не только видимым, но и действенным.
Просто посмотрите на приобретение Palo Alto компании CyberArk. Это самый ясный сигнал индустрии о том, что идентификация не является функцией бэк-офиса – она теперь является ядром стратегии безопасности предприятия. Но даже с этой сделкой рынок все еще缺ует того, что современные предприятия нуждаются больше всего: реального времени видимости того, что могут делать идентификации, во всех приложениях, системах и наборах данных. Это пробел, который заполняет Veza.
Мы вступаем в новую эру, где агентские ИИ не являются только инструментами, но и акторами – автономно получая доступ к системам, данным и приложениям. Как этот сдвиг бросает вызов традиционным парадигмам управления идентификацией и доступом (IAM)?
IAM был разработан для людей. Агентские ИИ полностью ломают эту модель. Эти автономные сущности принимают решения, генерируют вывод, цепочечные рабочие процессы, запускают последующие доступы – со скоростью машины. Однако большинство инструментов IAM все еще спрашивают: “В какой группе находится эта идентификация?” Это смешно.
Парадигмальный сдвиг заключается в том, что доступ больше не предоставляется вручную – он возникает, динамичен и контекстно-зависим. Вы не можете управлять им с помощью статических ролей и устаревших полномочий. Вам нужна реальная интеллект доступа. Вам нужны системы, которые понимают, что может делать агент ИИ во всех системах – не только то, что он “допущен” делать теоретически.
Veza подчеркивает растущий риск нечеловеческих идентификаций – агентов ИИ, учетных записей служб, ботов. Как вы различаете между законной автоматизацией и рискованной чрезмерной авторизацией в динамичных средах, таких как DevOps или финансы?
Это вопрос в 10 миллиардов долларов. Большинство организаций даже не могут инвентаризировать свои нечеловеческие идентификации, не говоря уже о управлении ими. Veza переворачивает модель: мы не начинаем с идентификации – мы начинаем с действия. Кто или что может прочитать этот бакет S3? Кто может удалить строки в этой производственной базе данных?
В DevOps или финансах автоматизация необходима. Но так же необходим и контроль. Вам нужна тонкая видимость того, что эти идентификации могут делать прямо сейчас, а не то, что некоторый билет IAM сказал шесть месяцев назад. И вам нужно иметь возможность мгновенно отключить доступ, когда он становится токсичным. Это сверхспособность Veza.
Когда предприятия интегрируют ИИ в критические рабочие процессы, реальное время обеспечения доступа с минимальными привилегиями становится необходимым. Можете ли вы рассказать нам, как Veza обеспечивает этот уровень детализации в гибридных и многооблачных инфраструктурах?
Детализация без автоматизации бесполезна. Veza подключается напрямую к плоскости управления – будь то AWS, Salesforce (CRM ), Snowflake или SAP – и строит граф каждого разрешения, каждой роли, каждого действия, доступного для идентификации. Человека или машины. Внутри компании или в облаке. Это единая ткань доступа.
Затем мы добавляем контекст бизнеса – кто владеет приложением, когда оно было последний раз использовано, является ли оно частью критического процесса. Это позволяет создать политики, такие как: “Ни один агент ИИ не может получить доступ к ПИИ, если это не явно одобрено и зарегистрировано.” И если что-то нарушает это правило, Veza может предупредить, отозвать или исправить в реальном времени. Это то, как вы обеспечиваете минимальные привилегии в масштабе.
Вы описали Veza как предоставляющую “интеллект доступа”. Что это значит на практике, и как это отличается от традиционных решений управления доступом или платформ управления идентификацией?
Интеллект доступа означает знание того, что может делать каждая идентификация – человеческая или нечеловеческая – где, когда и почему. Традиционные инструменты говорят вам, что было дано пользователю. Мы говорим вам, что они могут фактически делать прямо сейчас, и является ли это безопасным.
Инструменты IGA выполняют управление каждые три месяца. Veza выполняет управление непрерывно. Инструменты PAM фокусируются на небольшом подмножестве привилегированных учетных записей. Мы покрываем каждую идентификацию, каждое приложение, каждое разрешение. И мы делаем это с контекстом, чтобы принимать умные решения – а не просто шум журнала.
Смотрите в будущее агентского ИИ, как должны эволюционировать архитектуры безопасности, чтобы идти в ногу?
Команды безопасности должны перестать думать в терминах пользователей и начать думать в терминах действий. Агенты ИИ не входят и не выходят. Они не заполняют формы запроса доступа. Они запускаются, действуют и исчезают.
Вам нужны архитектуры, которые осведомлены о доступе, реальном времени и смежных с плоскостью управления. Это означает:
- Непрерывный мониторинг разрешений
- Базелирование поведения ИИ
- Автономное отзывание доступа
- Непроницаемая аудитория во всех взаимодействиях ИИ
Это не опционально. Каждый агент ИИ является потенциальной внутренней угрозой – и рамки соблюдения требований быстро догоняют. Если вы не можете объяснить, кто сделал что и почему, вы будете проваливать аудиты, терять доверие или хуже.
Veza обслуживает крупные бренды, такие как Autodesk, Blackstone и S&P Global, среди своих клиентов. Какие общие закономерности или ошибки вы видите даже в самых зрелых организациях, когда речь идет об управлении идентификацией?
Самая распространенная ошибка? Считать, что кто-то другой владеет ею. IAM часто является сиротой между безопасностью, ИТ, соблюдением требований и инжинирингом. Эта фрагментация убивает подотчетность.
Другой проблемой является распыление ролей – особенно в зрелых организациях. Со временем никто не удаляет доступ, потому что это рискованно. Итак, вместо минимальных привилегий вы получаете максимальную экспозицию.
И, наконец, большинство организаций считают, что обзоры доступа являются контролем. Они не являются. Они являются пластырем. Реальный контроль заключается в предотвращении токсичного доступа в первую очередь. Veza помогает командам перейти от детектива к предотвращению.
Компания привлекла более 125 миллионов долларов, с поддержкой от Accel, Sequoia и GV. Что такое уровень поддержки инвесторов говорит о срочности решения проблемы идентификации в эпоху ИИ – и как вы планируете использовать этот импульс, чтобы масштабировать влияние Veza?
Это говорит о том, что мы решаем проблему поколения – и мы делаем это в правильное время. Идентификация теперь является передней дверью, брандмауэром и слабейшей связью одновременно. И ИИ только что открыл эту дверь.
Наши инвесторы понимают, что Veza не является просто еще одним инструментом IAM. Мы строим плоскость управления доступом в эпоху ИИ. Мы используем этот импульс, чтобы ускорить расширение платформы, углубить интеграции с экосистемой и масштабировать глобально – особенно в регулируемых секторах, таких как финансовые услуги, здравоохранение и государственный сектор.
У вас есть 18 патентов в области безопасности данных, хранения и управления. Есть ли какие-либо области инноваций внутри Veza, которые, по вашему мнению, установят новые стандарты для того, как индустрия подойдет к управлению доступом в течение следующего десятилетия?
Да – две в частности.
Во-первых, наш граф доступа: это универсальная модель, которая сопоставляет идентификации с разрешениями и действиями во всех системах в реальном времени. Это фундаментально для минимальных привилегий, управления ИИ и обнаружения внутренних угроз.
Во-вторых, автономное исправление. Мы инвестируем много в самоисцеляющиеся среды доступа – где нарушения обнаруживаются, контекстуализируются и исправляются без вмешательства человека. Это то, как вы управляете ИИ с помощью ИИ.
В течение следующего десятилетия управление доступом перейдет от реактивного к автономному. Veza будет двигателем, который будет стимулировать этот сдвиг.
Наконец, вы сказали “талант не имеет границ”. Какой совет вы дадите техническим основателям или инженерам, строящим следующие поколения компаний безопасности или инфраструктуры ИИ сегодня?
Стройте для крайних случаев, а не для счастливого пути. Будущее сложное – многооблачное, многоагентное, многополярное. Ваша архитектура должна предполагать хаос.
Во-вторых, не бойтесь бросать вызов священным коровам. Индустрия безопасности полна устаревших предположений – “доступ только по мере необходимости достаточно”, “люди являются проблемой”, “аудит означает Excel”. Разрушьте эти модели.
Наконец, нанимайте людей, которые одержимы первыми принципами. Инструменты меняются. Парадигмы смещаются. Но ясность мысли и миссии выигрывает каждый раз.
И да – талант не имеет границ. Строите глобально, строите разнообразно и строите для влияния.
Спасибо за отличное интервью, читатели, которые хотят узнать больше, должны посетить Veza.












