Intervjuer
Shrav Mehta, grundare och VD för Secureframe – Intervjuserie

Shrav Mehta, grundare och VD för Secureframe, är en entreprenör och teknikledare som fokuserar på att förenkla cybersäkerhet och regelefterlevnad genom automatisering. Han grundade Secureframe 2020 efter att ha byggt erfarenhet inom ingenjörs- och tillväxtroller på snabbväxande startups, inklusive Pilot, Scale AI, Lob och Hired. Tidigare i sin karriär grundade och skalförstärkte han en portfölj av framgångsrika Android-applikationer och spel som nådde miljontals användare. Under hans ledning har Secureframe blivit en av de ledande plattformarna för säkerhets- och regelefterlevnadsautomatisering, som hjälper organisationer att förenkla komplexa certifieringsprocesser medan de får stöd från toppventurföretag, inklusive Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners och andra.
Secureframe är en plattform för cybersäkerhets- och regelefterlevnadsautomatisering som möjliggör för organisationer att uppnå och kontinuerligt upprätthålla branschledande säkerhets- och sekretesscertifieringar med avsevärt mindre manuell ansträngning. Plattformen automatiserar insamling av bevis, kontinuerlig övervakning, säkerhetsmedvetenhetsträning, leverantörsriskhantering och revisionsförberedelser genom hundratals integrationer med molntjänstleverantörer, identitetsplattformar, utvecklingsverktyg och affärsapplikationer. Plattformen stöder ramverk som SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP och GDPR, och hjälper företag att stärka sin säkerhetsposition samtidigt som de accelererar företagsförsäljning genom att göra regelefterlevnad snabbare, mer skalbar och enklare att upprätthålla under hela året.
Innan du grundade Secureframe arbetade du inom ingenjörs-, marknadsförings- och tillväxtroller på företag som Pilot, Scale AI, Lob och Hired, och du byggde till och med Android-applikationer som nådde miljontals användare. Vilka specifika erfarenheter övertygade dig om att säkerhetsregelefterlevnad var trasig nog för att du skulle ägna ett företag åt att lösa det?
Det började allt med min egen frustration. Under hela min karriär såg jag hur väldigt skarpa ingenjörsteam bromsade när en stor företagskund gav dem en säkerhetsenkät eller krävde en SOC 2-rapport. Cybersäkerhetsregelefterlevnad blev ett hinder för affärsutveckling, snarare än en accelerator.
Jag började fråga människor i min nätverk om de ville ha verktyg för att automatisera detta. Många sa ja, men jag var inte säker på hur allvarliga de var tills en person ringde tillbaka en månad senare och frågade var produkten var. Jag slutade mitt jobb den veckan och startade officiellt Secureframe. När vi hade en MVP var mer än 40 företag på vår väntelista.
I dag hjälper vi tusentals företag att navigera, upprätthålla och skala detta kritiska arbete. Det är djupt tillfredsställande att se hur vår plattform tar bort friktion, och förvandlar en historisk flaskhals till en konkurrensaccelerator för våra kunder.
Er senaste cybersäkerhetssammanträde fann att sex av tio säkerhetsproffs tror att de har kritiska hotinformationsgap. Varför tror du att så många organisationer fortfarande kämpar för att förstå sin verkliga riskexponering trots att de spenderar stora belopp på cybersäkerhet?
En sak vi har sett konsekvent när vi arbetar med tusentals organisationer är att de flesta säkerhetsteam inte saknar data, utan kontext. De får larm från dussintals verktyg, men de kämpar fortfarande för att svara på grundläggande frågor som var känsliga data bor, vem som har tillgång till dem och vad deras specifika risker ser ut. I själva verket visade vår undersökning att medan 60% konsumerar standardregeringsflöden, deltar endast 29% i branschspecifik ISAC-delning. Regeringslarm är värdefulla, men när ett larm hamnar i din inkorg har hotet ofta redan utvecklats.
Det djupare problemet är att nätverk expanderar snabbare än inventeringen av vad som finns på dem. Om du inte har en tydlig och uppdaterad bild av var dina känsliga data bor och vem som kommer åt dem, så kommer tillägg av ett annat säkerhetsverktyg inte att rädda dig.
Du har beskrivit en framtid där cybersäkerhet blir en form av “symmetrisk AI-krigföring”, där både angripare och försvarare använder alltmer autonoma system. Hur förändrar detta fundamentalt sättet som företags säkerhetsteam behöver arbeta?
När AI kan köra de flesta operationer autonomt, rekognosering, exploatering och lateralt rörelse med minimal mänsklig inblandning, har en mänsklig analytiker som öppnar en biljett klockan 09.00 för ett larm som skickades klockan 02.00 redan förlorat slaget.
Säkerhetsproffsens roll förändras från aktiv responder till orkestratör: att ställa in policy, validera integriteten hos försvarssystem och eliminera blind fläckar snarare än att triagera en ändlös kö av lågnivålarm.
Under vårt sammanträde sa den tidigare NSA Cybersecurity-direktören Rob Joyce rent ut: “Det finns ingen återvändo till det före AI-hotmodellen. De beslut du fattar om ditt försvar är beslut om den nya normalen. Vi förbereder oss inte för en möjlig framtid.”
Om AI tillåter angripare att minska genombrottstider från timmar till sekunder, vad är de största svagheterna i dagens traditionella säkerhets- och regelefterlevnadsmodeller som gör organisationer sårbara?
Den största svagheten är punkt-i-tiden, statisk eller manuell validering. Traditionell regelefterlevnad bygger på att samla in dokumentation en gång om året för att bevisa att en kontroll fungerade på en specifik datum. Den modellen fallerar när programvara genereras, itereras och distribueras kontinuerligt. En ögonblicksbild som togs förra kvartalet kan inte berätta mycket om din säkerhetsposition i dag. Därför flyttar ramverk som FedRAMP mot automatiserad och beständig validering.
En andra stor svaghet är hur platta många företagsnätverk fortfarande är. När känsliga operativa system sitter på samma nätverk som vardagliga företagsverktyg kan en enda komprometterad konto bli ett mycket större problem mycket snabbt.
Många organisationer behandlar fortfarande regelefterlevnad som en periodisk revisionsövning. Varför tror du att den mentaliteten blir farlig i en era där hot utvecklas kontinuerligt?
För att fiender attackerar inte enligt din revisionskalender. De utnyttjar gapet mellan hur dina system såg ut under en utvärdering och hur de faktiskt är konfigurerade tre månader senare. Konfigurationer glider, anställda kommer och går, ny programvara integreras; allt detta skapar exponering som en årlig översyn aldrig kommer att fånga.
Regelefterlevnadsramverk som SOC 2 eller CMMC är tänkta att definiera en operativ golvnivå, inte en mållinje. Att behandla dem som ett periodiskt projekt är hur företag hamnar i problem under omutvärderingar eller, värre, under säkerhetsincidenter mellan utvärderingscykler.
Vad ser en AI-driven kontinuerlig skyddsmodell ut i praktiken, och hur skiljer den sig från de säkerhetsoperationscenter som de flesta företag förlitar sig på i dag?
I dag tillbringar säkerhetsteam större delen av sin tid med att manuellt triagera en flod av larm, undersöka incidenter en i taget och samla in bevis för revisioner genom skärmdumpar, kalkylblad och punkt-i-tiden-dokumentation.
En AI-driven modell inverterar det. Istället för att analytiker jagar larm övervakar automatiserade system kontinuerligt beteendemönster över data, identiteter och infrastruktur. När något avviker från en etablerad baslinje stänger automatiserade arbetsflöden gapet omedelbart snarare än att vänta på att en mänsklig ska märka och agera.
AI kan också ta över dokumentationsbördan helt, generera och underhålla riskbedömningar, kontrollbevis och regelefterlevnadsregister baserat på den levande tillståndet i miljön snarare än en ögonblicksbild som togs före en revision. Säkerhetsteamet skiftar från att göra det arbetet till att övervaka systemen som gör det.
Nationella cybhot är på väg att bli mer sofistikerade och bättre finansierade. Vilka förmågor tror du att företag måste utveckla under de kommande tre åren för att förbli motståndskraftiga mot den här typen av fiender?
Exakt dataomfång, automatiserad leverantörsverifiering och beteendebaserade säkerhetsarkitekturer.
Nationella aktörer är utmärkta på att blanda sig med hjälp av stulna autentiseringsuppgifter och legitima systemverktyg för att flytta genom nätverk utan att utlösa konventionella larm. Att fånga den typen av aktivitet kräver övervakning av beteendemönster, inte bara skanning av kända malwaresignaturer.
På leverantörssidan visade vår undersökning att 58% av säkerhetspraktiker anger tredjepartsleverantörsrisk som deras största olösta gap. Manuell granskning av leverantörs kalkylblad en gång om året medan sofistikerade aktörer riktar sig mot dina leverantörer är inte ett riktigt försvar.
Slutligen minskar isolering av känsliga miljöer från resten av ditt företagsnätverk dramatiskt din exponering. Organisationer som kontrollerade sina regelefterlevnadskostnader mest effektivt gjorde det genom att begränsa hur långt deras känsliga data kunde spridas från början.
När AI blir mer kapabel, tror du att cybersäkerhetsskillskammen kommer att öka eller minska? Vilka säkerhetsroller är troligen att bli viktigare, och vilka kan bli alltmer automatiserade?
Jag tror att cybersäkerhetsskillskammen kommer att öka i komplexitet men minska i volym. AI kommer att hantera det rutinmässiga repetitiva arbetet som historiskt har konsumerat juniora analytiker som loggranskningar, grundläggande dokumentation och enkla patchning. Det frigör kapacitet, men det höjer också ribban för vad skickliga praktiker behöver veta.
De roller som kommer att betyda mest i framtiden är de som fokuserar på arkitektur och styrning: proffs som kan designa motståndskraftiga system, bedöma säkerheten hos AI-pipelines och tolka en snabbt föränderlig regleringsmiljö.
Secureframe har expanderat från regelefterlevnadsautomatisering till bredare säkerhetsövervakning och AI-driven avhjälpning. Var ser du gränsen mellan styrning, riskhantering, regelefterlevnad och aktiv cybersäkerhetsförsvar börja suddas ut?
De funktionerna var alltid konstgjort separerade. I praktiken är de alla uttryck för samma fråga: kan du demonstrera att dina system gör vad du säger att de gör?
När ett automatiserat system stänger ett säkerhetshål i realtid har det samtidigt uppdaterat din riskposition, loggat en styrningshändelse och genererat regelefterlevnadsbevis. Skiftet vi ser är från punkt-i-tiden-regelefterlevnad till kontinuerlig tillit, och AI är alltmer hur den tilliten valideras. Inte bara upprätthålls.
Om du ser framåt, tror du att vi närmar oss en punkt där AI-system kommer att vara ansvariga för att försvara kritisk infrastruktur med minimal mänsklig inblandning, eller kommer mänsklig bedömning att förbli den ultimata säkerhetsåtgärden mot storskaliga cybervapen?
Det kommer alltid att kräva båda, och ledarskapskultur kommer att avgöra hur väl antingen element fungerar.
Den tidigare CISA CIO Bob Costello gjorde den här punkten under vårt sammanträde när han beskrev hur SolarWinds ändrade den federala konversationen: från att behandla regelefterlevnad som en kryss-i-rutan-övning till att genuint förstå den realtidsriskpositionen för en hel miljö. Den förändringen i mentalitet är vad som skiljer motståndskraftiga organisationer från sårbara.
De företag som kommer ut som vinnare vet var deras känsliga data bor innan någon frågar, har ersatt manuell bevisinsamling med automatiserade system och har byggt en kultur där säkerhetsbeteenden är inbäddade i dagligt arbete snarare än reserverade för årlig utbildning. För de som verkar i reglerade eller högriskmiljöer stängs fönstret för gradvis modernisering.
Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka Secureframe.












