Intervjuer
Tarun Thakur, medgrundare och VD för Veza – Intervju-serien

Tarun Thakur, medgrundare och VD för Veza, är en före detta chef på Data Domain, Veritas och IBM, med decenniers erfarenhet av att bygga företagsinfrastruktur. Han grundade Veza för att tackla den växande krisen med identitetsspridning, med fokus på att ge klarhet och kontroll i komplexa hybrid- och molnbaserade arkitekturer.
Veza är en identitetssäkerhetsplattform som är specialbyggd för moderna, multi-molnmiljöer, och som möjliggör för organisationer att hantera och verkställa åtkomsträttigheter över applikationer, molnplattformar och datasystem med obeskrivlig synlighet och precision. Med över 125 miljoner dollar i finansiering, inklusive 110 miljoner dollar i serie C-ledd av Accel med deltagande från Sequoia Capital, GV och Norwest Venture Partners, servar Veza ledande företag som Blackstone, Autodesk, SoFi, Wynn Resorts (WYNN ) och S&P Global för att förhindra intrång, mildra insider-risk och säkerställa regelefterlevnad.
Du har framgångsrikt medgrundat flera företagsinfrastrukturbolag genom åren. Vad inspirerade dig att starta Veza, och hur har din tidigare erfarenhet på Datos IO, Data Domain och IBM Research format din vision för identitetssäkerhet?
Varje företag jag har byggt har tacklat en grundläggande blind fläck i företagsinfrastruktur – dataskydd, motståndskraft, skala. Men identitet var alltid den saknade länken. På Datos IO hjälpte vi till att skydda kritisk data över molnbaserade applikationer, men vi stötte ständigt på ett djupare problem: vi visste inte vem som hade åtkomst till vad data, eller varför. Det är ett systemiskt misslyckande – inte av lagring eller beräkning – utan av åtkomststyrning.
Jag grundade Veza för att jag såg en framtid där identitet skulle vara den primära attackytan. Och vi lever i den framtiden nu. Branschen hade tillbringat 20 år med att låtsas att IAM var ett kryss-i-rutan-problem. Det är det inte. Det är en kontinuerlig kontrollplan. Det är där säkerhet, regelefterlevnad och produktivitet alla kolliderar. Vår mission är att göra åtkomst inte bara synlig, utan också verkställbar.
Vi går in i en ny era där AI-agenter inte bara är verktyg utan också aktörer – som autonomt kommer åt system, data och applikationer. Hur utmanar denna förändring de traditionella paradigmerna för identitet och åtkomsthantering (IAM)?
IAM var utformat för människor. Agenter för AI bryter helt mot den modellen. Dessa är autonoma enheter som fattar beslut, genererar utdata, kedjar arbetsflöden, utlöser nedströmsåtkomst – i maskinhastighet. Ändå frågar de flesta IAM-verktyg fortfarande: “Vilken grupp tillhör denna identitet?” Det är löjligt.
Paradigmförändringen är denna: åtkomst är inte längre manuell – den är emergent, dynamisk och kontextuell. Du kan inte hantera den med statiska roller och föråldrade behörigheter. Du behöver realtidsåtkomstintelligens. Du behöver system som förstår vad en AI-agent kan göra över alla system – inte bara vad den är “tillåten” att göra i teorin.
Veza har varit tydlig med den ökande risken för icke-mänskliga identiteter – AI-agenter, tjänstekonton, robotar. Hur skiljer du på legitimitet automation och riskabel överbehörighet i dynamiska miljöer som DevOps eller finans?
Det är den 10-miljardersfrågan. De flesta organisationer kan inte ens inventera sina icke-mänskliga identiteter, än mindre styra dem. Veza vänder på modellen: vi börjar inte med identiteten – vi börjar med åtgärden. Vem eller vad kan läsa denna S3-bucket? Vem kan ta bort rader i denna produktionsdatabas?
I DevOps eller finans är automation avgörande. Men så är också begränsning. Du behöver finmaskig synlighet i vad dessa identiteter kan göra just nu, inte vad något IAM-ärende sa för sex månader sedan. Och du behöver kunna stänga av det omedelbart när åtkomsten blir giftig. Det är Veza:s superkraft.
När företag integrerar AI i kritiska arbetsflöden blir realtidsverkställighet av minst-privilegierad åtkomst avgörande. Kan du gå igenom hur Veza möjliggör denna nivå av granularitet över hybrid- och multi-molninfrastrukturer?
Granularitet utan automation är värdelös. Veza ansluter direkt till kontrollplanet – oavsett om det är AWS, Salesforce (CRM ), Snowflake eller SAP – och bygger en graf av varje behörighet, varje roll, varje åtgärd som är tillgänglig för en identitet. Mänsklig eller maskin. On-prem eller moln. Det är en enda enhetlig åtkomstväv.
Sedan lägger vi till ett affärssammanhang – vem som äger appen, när den senast användes, om den är en del av en kritisk process. Det låter dig skapa principer som: “Inga GenAI-agenter kan komma åt PII såvida de inte uttryckligen godkänts och loggats.” Och om något bryter mot den regeln kan Veza varna, återkalla eller avhjälpa i realtid. Det är så du verkställer minst privilegium i skala.
Du har beskrivit Veza som att tillhandahålla “åtkomstintelligens”. Vad betyder det i praktiska termer, och hur skiljer det sig från traditionella åtkomstkontrolllösningar eller identitetshanteringsplattformar?
Åtkomstintelligens betyder att veta, vid varje ögonblick, vad varje identitet – mänsklig eller icke-mänsklig – kan göra, var och varför. Traditionella verktyg berättar för dig vad en användare har fått. Vi berättar för dig vad de faktiskt kan göra just nu, och om det är säkert.
IGA-verktyg gör styrning på kvartalsbasis. Veza gör styrning kontinuerligt. PAM-verktyg fokuserar på en liten delmängd av privilegierade konton. Vi täcker varje identitet, varje app, varje behörighet. Och vi gör det med sammanhanget för att fatta smarta beslut – inte bara loggbrus.
När du ser på framtiden för Agentic AI, hur bör säkerhetsarkitekturerna utvecklas för att hålla jämna steg? Vilka funktioner måste organisationer börja investera i idag för att undvika regelefterlevnadsbrott eller interna intrång imorgon?
Säkerhetsteam måste sluta tänka i termer av användare och börja tänka i termer av åtgärder. AI-agenter klockar inte in och ut. De fyller inte i åtkomstförfrågningar. De startar, agerar och försvinner.
Du behöver arkitekturer som är åtkomstmedvetna, realtids- och kontrollplansnära. Det betyder:
- Kontinuerlig behörighetsövervakning
- AI-beteendebaslinje
- Autonom återkallande av åtkomst
- Oföränderlig granskningsbarhet över alla AI-interaktioner
Detta är inte valfritt. Varje AI-agent är en potentiell insider-hot – och regelefterlevnadsramverken håller på att komma ikapp snabbt. Om du inte kan förklara vem som gjorde vad och varför kommer du att misslyckas med revisioner, förlora förtroende eller värre.
Veza har stora varumärken som Autodesk, Blackstone och S&P Global bland sina kunder. Vilka vanliga mönster eller misstag ser du att även de mest mogna organisationerna gör när det gäller identitetshanteringen?
Det vanligaste misstaget? Att anta att någon annan äger det. IAM är ofta föräldralöst mellan säkerhet, IT, regelefterlevnad och ingenjörskap. Den fragmenteringen dödar ansvar.
Ett annat problem är rollspridning – särskilt i mogna organisationer. Över tiden tar ingen bort åtkomst eftersom det är riskabelt. Så istället för minst privilegium får du maximal exponering.
Och slutligen tror de flesta organisationer att åtkomstgranskningar är en kontroll. De är det inte. De är ett plåster. Den riktiga kontrollen är att förhindra giftig åtkomst från början. Veza hjälper team att gå från detektion till förebyggande.
Företaget har samlat in över 125 miljoner dollar med stöd från Accel, Sequoia och GV. Vad säger den nivån av investerarstöd om brådskan att lösa identitetsproblemen i AI-eran – och hur planerar du att använda den här momentum för att öka Veza:s påverkan?
Det säger att vi löser ett generationsproblem – och vi gör det vid exakt rätt tid. Identitet är nu främre dörren, brandväggen och den svagaste länken alla på samma gång. Och AI har just sparkat upp den dörren.
Våra investerare förstår att Veza inte är bara ett till IAM-verktyg. Vi bygger kontrollplanet för åtkomst i AI-eran. Vi använder den här momentum för att påskynda plattformstillväxt, fördjupa våra ekosystemintegrationer och skala globalt – särskilt i reglerade sektorer som finansiella tjänster, hälsovård och regering.
Du har 18 patent inom datasäkerhet, lagring och hantering. Finns det några områden för innovation inom Veza som du tror kommer att sätta nya standarder för hur branschen närmar sig åtkomststyrning under de kommande tio åren?
Ja – två i synnerhet.
Först, vår åtkomstgraf: det är en universell modell som kartlägger identiteter till behörigheter till åtgärder över alla system i realtid. Det är grundläggande för minst privilegium, AI-styrning och insider-hot-detektion.
Sedan, autonom reparation. Vi investerar kraftigt i självläkande åtkomstmiljöer – där brott upptäcks, sätts i sammanhang och korrigeras utan mänskligt ingripande. Det är så du styr AI med AI.
Under de kommande tio åren kommer åtkomststyrning att skifta från reaktiv till autonom. Veza kommer att vara motorn som driver den förändringen.
Till sist, du har sagt “talang har inga gränser”. Vilken råd skulle du ge till tekniska grundare eller ingenjörer som bygger nästa generations säkerhets- eller AI-infrastrukturföretag idag?
Bygg för kantfallen, inte den lyckliga vägen. Framtiden är rörig – multi-moln, multi-agent, multi-polar. Din arkitektur måste anta kaos.
Sedan, var inte rädd för att utmana heliga kor. Säkerhetsbranschen är full av ärvda antaganden – “just-in-time-åtkomst räcker”, “människor är problemet”, “revision betyder Excel”. Bryt dessa modeller.
Slutligen, anställ människor som är besatta av första principer. Verktyg förändras. Paradigm skiftar. Men klarhet i tanke och uppdrag vinner varje gång.
Och ja – talang har inga gränser. Bygg globalt, bygg diversifierat och bygg för påverkan.
Tack för den utmärkta intervjun, läsare som vill lära sig mer bör besöka Veza.












