สัมภาษณ์
ไมค์ วิแอค, ผู้ก่อตั้งและซีทีโอของ Stairwell – สัมภาษณ์ซีรีส์

ไมค์ วิแอค เป็นซีทีโอและผู้ก่อตั้งของ Stairwell เขาเป็นคนหลงใหลในด้านความปลอดภัยและสร้างวัฒนธรรมทีมที่มีรากฐานมาจากความร่วมมือ ความซื่อสัตย์ และความมุ่งมั่นที่จะช่วยให้ลูกค้าหลีกเลี่ยงการโจมตี ก่อนที่จะก่อตั้ง Stairwell ไมค์เป็นผู้ร่วมก่อตั้งและหัวหน้าฝ่ายรักษาความปลอดภัยของ Alphabet’s (GOOG ) (GOOGL ) Chronicle และก่อตั้ง Google’s Threat Analysis Group
Stairwell เป็นบริษัทด้านความปลอดภัยทางไซเบอร์ที่ช่วยให้องค์กรตรวจจับและตอบสนองต่อภัยคุกคามโดยใช้วิธีการที่เน้นข้อมูลเป็นหลัก แพลตฟอร์มของ Stairwell รวบรวมและวิเคราะห์ไฟล์ตลอดเวลา ทำให้สามารถตรวจสอบในแบบเรียลไทม์ การล่าภัยคุกคามแบบย้อนหลัง และข้อมูลเชิงลึกที่ได้รับการเสริมความสามารถจาก AI ด้วยการวิเคราะห์แบบสแตติกและพฤติกรรมที่ทันสมัย Stairwell จัดเตรียมทีมรักษาความปลอดภัยให้สามารถระบุภัยคุกคามแบบ zero-day และตัดสินใจได้อย่างมีข้อมูลมากขึ้น
คุณก่อตั้ง Stairwell หลังจากนำทีมรักษาความปลอดภัยที่ Google TAG และ Chronicle คุณเห็นช่องว่างอะไรในภูมิทัศน์ด้านความปลอดภัยทางไซเบอร์ที่ทำให้คุณตัดสินใจสร้างบางสิ่งที่ใหม่?
หลังจากนำทีมรักษาความปลอดภัยที่ Google TAG และ Chronicle ฉันเห็นรูปแบบที่ผิดพลาดซ้ำๆ ทุกที่: ทีมข่าวกรองภัยคุกคามทำงานก่อนการโจมตี ทีม SOC ระหว่างการโจมตี และทีม IR หลังการโจมตี ทุกคนพยายามตอบคำถามพื้นฐานเดียวกัน แต่ใช้เครื่องมือต่างๆ ข้อมูลต่างๆ และมุมมองต่างๆ ที่แตกต่างกัน ไม่มีความต่อเนื่อง ไม่มีความจริงที่ใช้ร่วมกัน ไม่ใช่ว่าความคิดนั้นผิด แต่วิธีการนำไปปฏิบัตินั้นผิด
ส่วนใหญ่อุตสาหกรรมนี้สร้างขึ้นบนฐานของบันทึกข้อมูล แต่บันทึกข้อมูลเป็นการวัดที่กำหนดเอง มันเป็นการตีความ การสังเกต มันหักเหและสร้างขึ้นเพื่อตอบคำถามของเมื่อวานนี้ หากบันทึกไม่ได้จับข้อมูลนั้น คุณจะไม่มีทางได้รับข้อมูล และสิ่งที่แย่กว่านั้นคือ การเติบโตของปริมาณบันทึกข้อมูลมีค่าใช้จ่ายสูงและไม่ยั่งยืน
องค์กรลืมไปว่าทรัพย์สินที่สำคัญที่สุดของพวกเขา คือ ไฟล์ข้อมูลที่แท้จริง ไฟล์ขั้นตอนการทำงาน ไฟล์ DLL นั่นคือที่ที่ความจริงอยู่ ไฟล์ไม่โกหก ไฟล์ไม่เปลี่ยนแปลงไปตามผู้สังเกต และหากคุณมีไฟล์ข้อมูลที่แท้จริง คุณสามารถทำสิ่งที่เครื่องมือที่อาศัยบันทึกข้อมูลไม่สามารถทำได้: จับคู่ความคล้ายคลึงกัน ตรวจจับแบบแปรผัน ค้นหาความสัมพันธ์ และตอบคำถามทุกข้อในทุกช่วงเวลา
ดังนั้นฉันจึงสร้าง Stairwell เพื่อทำให้ทุกสิ่งนี้เป็นหนึ่งเดียว แพลตฟอร์มเดียว แหล่งความจริงเดียว การวิเคราะห์อย่างต่อเนื่องสิ่งที่กำลังทำงานในระบบของคุณ ไม่ใช่แค่สิ่งที่ถูกบันทึกเกี่ยวกับมัน เมื่อทุกทีมทำงานจากหลักฐานเดียวกัน ทุกคนจะดีขึ้น การระบุภัยคุกคามที่รวดเร็ว การตรวจจับที่ฉลาด การสืบสวนที่ลึกซึ้งยิ่งขึ้น นั่นคือวิธีที่เราจะหยุดต่อสู้กับการโจมตีของเมื่อวานและเริ่มเตรียมพร้อมสำหรับการโจมตีในอนาคต
Stairwell มีเป้าหมายที่จะให้ผู้ป้องกันสามารถคิดเหมือนผู้โจมตีได้อย่างไร แพลตฟอร์มของคุณช่วยให้ผู้ป้องกันสามารถคิดเหมือนผู้โจมตีได้อย่างไร และองค์กรใดที่ได้รับประโยชน์มากที่สุดจากแนวทางนี้?
ผู้โจมตีไม่รอการแจ้งเตือน พวกเขาไม่ทำงานในซิลอิส พวกเขาไม่สนใจนโยบายการเก็บบันทึกข้อมูลของคุณ อันตรายต่อความเสี่ยง หรือความกังวลเรื่องงบประมาณ
พวกเขาสามารถเรียนรู้เครื่องมือของคุณ หลีกเลี่ยงการควบคุมของคุณ และเชื่อมโยงไฟล์ อินฟราสตรัคเจอร์ และเวลาเพื่อเข้าถึงเป้าหมายอย่างเงียบๆ ผู้ป้องกันต้องทำเช่นเดียวกัน – คิดในเรื่องความสัมพันธ์ ไม่ใช่การแจ้งเตือน นั่นคือมุมมองของ Stairwell
ในทางปฏิบัติ สิ่งนี้เริ่มต้นด้วยการมองเห็นทุกสิ่งที่ทำงาน เรารวบรวมและอนุรักษ์ไฟล์ข้อมูลที่แท้จริง – ไฟล์ขั้นตอนการทำงาน ไฟล์ขั้นตอนการทำงานอัตโนมัติ ไฟล์ข้อมูล – และวิเคราะห์อย่างต่อเนื่อง ไม่ใช่แค่เมื่อเห็นครั้งแรกเท่านั้น แต่ตลอดไป ซึ่งหมายความว่าคุณสามารถล่าภัยคุกคามเหมือนผู้โจมตี: หาไฟล์ที่ถูกทิ้งไว้ โจมตีไปยังรูปแบบที่คล้ายคลึงกัน ระบุไฟล์ขั้นตอนการทำงาน และติดตามไปจนถึงการนำไปใช้ซ้ำของอินฟราสตรัคเจอร์
คุณไม่จำเป็นต้องวิเคราะห์ไฟล์ทุกตัว Stairwell อัตโนมัติสิ่งนั้น คุณไม่จำเป็นต้องเดาไฟล์ทำอะไร Stairwell ’s Intelligent Analysis บอกคุณ คุณไม่จำเป็นต้องสงสัยว่ามีอะไรที่ดูเหมือนกัน Stairwell ’s Variant Discovery แสดงให้คุณเห็น
ใครที่ได้รับประโยชน์? ใครก็ตามที่เบื่อหน่ายกับการบินโดยไม่มีการมองเห็น
หากคุณเป็นเป้าหมายที่มีค่า – อินฟราสตรัคเจอร์ที่สำคัญ การเงิน การป้องกัน – คุณไม่สามารถจ่ายค่าเดาได้ หากคุณเป็นทีมที่มีคนน้อย Stairwell จะเปลี่ยนคุณให้เป็นกำลังที่เพิ่มขึ้น หากคุณกำลังจมอยู่กับการแจ้งเตือน เราจะช่วยคุณตัดผ่านเสียงรบกวนและวิ่งการแจ้งเตือนไปจนถึงดิน
ด้านล่างเส้น: ผู้โจมตีคิดในเรื่องความสัมพันธ์ ตอนนี้ผู้ป้องกันก็สามารถทำเช่นนั้นได้ – ด้วยมุมมองที่กว้างไกลของทุกสิ่งเสมอ
ประสบการณ์ของคุณรวมถึงการทำงานที่ NSA, Google และ Chronicle ประสบการณ์เหล่านี้ช่วยให้คุณเข้าใจภัยคุกคามจากประเทศและภัยคุกคามที่ยั่งยืนอย่างไร โดยเฉพาะอย่างยิ่งในส่วนที่เกี่ยวข้องกับการปกป้องอินฟราสตรัคเจอร์ที่สำคัญ?
ฉันคิดถึงความปลอดภัยในฐานะปัญหาการค้นหาข้อมูล มาเก็บข้อมูลให้มากที่สุด วิเคราะห์ข้อมูลและหาคำตอบภายในข้อมูลนั้น สิ่งที่ขาดหายไปในองค์กรส่วนใหญ่คือไฟล์ข้อมูลที่แท้จริง ไฟล์ของคุณคือทรัพย์สินที่มีค่าที่สุด ทีมรักษาความปลอดภัยในองค์กรไม่สามารถตอบคำถามพื้นฐานได้ – มีข่าวกรองภัยคุกคามที่พบในแล็ปท็อปของ CEO หรือไม่? Stairwell บอกคุณทันทีและต่อเนื่อง
Stairwell จัดการการมองเห็นไฟล์มากกว่า 8 พันล้านครั้งโดยใช้ Google Cloud Bigtable อุปสรรคด้านวิศวกรรมที่ยิ่งใหญ่ที่สุดในการสร้างระบบวิเคราะห์ภัยคุกคามที่ทำงานในระดับนี้คืออะไร?
สิ่งหนึ่งที่เราภูมิใจมากที่สุดคือเราพบวิธีแก้ปัญหาวิศวกรรมในการรวบรวม เก็บ และวิเคราะห์ไฟล์ขั้นตอนการทำงานทุกไฟล์ในองค์กรอย่างมีประสิทธิภาพ เราวิเคราะห์ไฟล์เหล่านี้ต่อเนื่องกับฐานข้อมูลมัลแวร์ของเรา กฎ YARA รายงานภัยคุกคาม ไฟล์ใหม่ทุกไฟล์ถูกสืบสวนภายในไม่กี่วินาที น่าสนใจที่กระบวนการนี้เบามากจนลูกค้าบางรายถามว่าไฟล์ถูกเก็บหรือไม่ เมื่อเราบอกว่ามันทำงานแล้ว พวกเขามักจะประหลาดใจที่มันใช้ CPU น้อยมาก
คุณกล่าวว่าคุณต้องการให้ Stairwell ทำให้ความปลอดภัยทางไซเบอร์เหมือนกับที่ Google ทำให้กับการค้นหา สิ่งนี้หมายความว่าอย่างไรในแง่ของประสบการณ์ผู้ใช้และทิศทางผลิตภัณฑ์?
เราสามารถพูดได้ว่าเราเป็นเครื่องมือค้นหาสำหรับไฟล์ขั้นตอนการทำงานและไฟล์ที่เกี่ยวข้องของเรา เราอนุญาตให้ทีมรักษาความปลอดภัยตอบคำถามเกี่ยวกับไฟล์ของตนเอง คำถามอย่าง – ไฟล์นี้เป็นมัลแวร์หรือไม่? มีไฟล์ที่คล้ายกันอยู่ที่ไหนในระบบของเรา? ไฟล์นี้พบในอุปกรณ์ใดบ้าง? ไฟล์นี้เป็นไฟล์ที่พบได้ทั่วไปหรือไม่? มีไฟล์ที่คล้ายกันอยู่ที่ไหนอีก?
จุดแข็งหลักของ Stairwell คือความสามารถในการล่าภัยคุกคามที่เป็นรูปธรรมและย้อนหลัง ซึ่งหมายความว่าสามารถตรวจจับภัยคุกคามที่กำลังทำงานและค้นหาภัยคุกคามในอดีตที่อาจถูกมองข้ามได้ แนวทางนี้แตกต่างจากเครื่องมือรักษาความปลอดภัยแบบดั้งเดิม เช่น SIEMs หรือ EDRs ที่มุ่งเน้นไปที่การแจ้งเตือนแบบเรียลไทม์อย่างไร?
เครื่องมือแบบดั้งเดิม เช่น SIEMs และ EDRs ถูกสร้างขึ้นสำหรับ “ตอนนี้” พวกมันเน้นไปที่การแจ้งเตือนแบบเรียลไทม์และการตรวจจับในขณะนั้น มีประโยชน์ในขณะนั้น แต่บอดต่อทุกสิ่งที่ไม่ได้กระตุ้นกฎหรือหลบเลี่ยงไปเมื่อไม่มีใครดู
Stairwell ทำงานต่างออกไป เราไม่เพียงแต่ถามว่า “เกิดอะไรขึ้น” แต่ยังถามว่า “เกิดอะไรขึ้นในระบบของคุณตลอดเวลา”
เรารักษาและวิเคราะห์ไฟล์ข้อมูลที่แท้จริง – ไฟล์ขั้นตอนการทำงานทุกไฟล์ – ตลอดเวลา ดังนั้น แม้ว่าสิ่งใดจะถูกลบ เปลี่ยนชื่อ หรือไม่ทำงาน คุณก็ยังสามารถค้นหา มาวิเคราะห์ และติดตามไปจนถึงดินได้
นั่นหมายความว่าคุณสามารถล่าภัยคุกคามก่อนที่จะมีการแจ้งเตือน และย้อนหลังหลังการโจมตี – แม้หลังจากหลายเดือนด้วย контекต์และประวัติที่สมบูรณ์ ลองทำสิ่งนี้ด้วย SIEM ที่เก็บบันทึกข้อมูลที่หมดอายุหรือ EDR ที่เห็นเฉพาะสิ่งที่กำลังทำงานในขณะนั้น
Stairwell ให้คุณพลังในการถามว่า “สิ่งนี้เคยอยู่ในระบบของเราหรือไม่?” และได้รับคำตอบที่แท้จริง ไม่ใช่แค่ “ไม่ล่าสุด” หรือ “เราไม่สามารถบอกได้” นั่นคือความแตกต่าง
ด้วยความสนใจที่เพิ่มขึ้นจากองค์กรของรัฐบาลใน AI และการตรวจจับภัยคุกคาม คุณเห็นว่าโมเดล AI ของ Stairwell มีส่วนช่วยในการป้องกันในระดับชาติอย่างไร?
ผู้ป้องกันระดับชาติไม่ต้องการแดชบอร์ดเพิ่มเติม พวกเขาต้องการคำตอบที่เร็วขึ้น ความตั้งใจที่ชัดเจนยิ่งขึ้น และเครื่องมือที่ตามทันผู้โจมตีที่พัฒนาเร็วกว่าวงจรการซื้อของภาครัฐ
Stairwell ’s โมเดล AI ไม่ใช่แค่การเพิ่มคลาสสิฟายเออร์ แต่สร้างขึ้นบนพื้นฐานที่ลึกซึ้งของอาร์ติแฟคต์โลกแห่งความเป็นจริง มัลแวร์ โคปส์ข้อมูลภัยคุกคาม และพฤติกรรมภัยคุกคามหลายปี เรารวมการถอดรหัสคุณลักษณะแบบสแตติกและพฤติกรรมเข้ากับการส่งคำถาม LLM ที่มีโครงสร้างเพื่ออธิบายว่าทำไมสิ่งใดจึงมีความสำคัญ – ไม่ใช่แค่การแจ้งเตือนว่ามันอาจจะสำคัญ
นั่นหมายความว่าเราสามารถให้ผู้ป้องกันระดับชาติได้รับ:
- การวิเคราะห์แบบย้อนกลับของไฟล์ขั้นตอนการทำงานที่น่าสงสัยทั้งหมด…ทุกไฟล์ เราบังคับให้ผู้โจมตีเข้าสู่สถานการณ์ที่แพ้-แพ้: ต้องเหมือนกับ “ซอฟต์แวร์ที่ดี” หรือเป็นเอกลักษณ์และถูกจับได้ ไม่มีทางออกกลาง และเรานำสิ่งนี้ไปใช้
- คำตอบที่มีบริบทเกี่ยวกับเจตนา ฟังก์ชัน และความสัมพันธ์
- การตรวจจับที่รู้จักการเปลี่ยนแปลงที่ไม่ทำลายเมื่อผู้โจมตีเปลี่ยนชื่อหรือแพ็คมัลแวร์ใหม่ ในความเป็นจริง ผู้โจมตียิ่งแพ็คมากเท่าไหร่ พวกเขาก็ยิ่งโดดเด่นมากขึ้น
AI ถูกนำมาใช้อย่างรวดเร็วโดยผู้ขายเพื่อทำให้สิ่งที่ทำได้เสมอเป็นอัตโนมัติ เราใช้ AI เพื่อแก้ปัญหาในแบบที่ควรแก้ปัญหาแต่ไม่มีเทคโนโลยีในการทำ
เราคิดเหมือนผู้โจมตีแล้ว โมเดลของเราถูกฝึกให้แยก อ้างอิง และเปลี่ยน นั่นคือสิ่งที่หน่วยงานของรัฐต้องการ – ไม่ใช่แค่การแจ้งเตือนเพิ่มเติม แต่ความสามารถในการเข้าใจและตอบสนองก่อนที่แคมเปญถัดไปจะมาถึง
ทีมรักษาความปลอดภัยมักถูกครอบงำด้วยการแจ้งเตือนและผลลัพธ์เท็จ Stairwell ช่วยลดเสียงรบกวนนี้ได้อย่างไรในขณะเดียวกันก็ยังแสดงภัยคุกคามที่สำคัญที่สุด?
Stairwell ช่วยให้ทีมรักษาความปลอดภัยสามารถนำข่าวกรองภัยคุกคามไปใช้ได้ สิ่งหนึ่งที่ยากที่สุดในการรักษาความปลอดภัยคือการหาว่าเครื่องมือใดที่ถูกติดไวรัส Stairwell ระบุอุปกรณ์เหล่านั้นภายในไม่กี่วินาที Stairwell Intelligent Analysis ของเรา ทำให้การระบุไฟล์เป็นเรื่องง่าย ในขณะที่ความสามารถ Run-to-Ground ของเราช่วยให้สามารถระบุและจัดการกับมัลแวร์ที่มุ่งเป้าไปที่การโจมตีได้อย่างมีประสิทธิภาพ
ผู้โจมตีใช้ AI เพื่อสร้างภัยคุกคามที่หลบเลี่ยงการตรวจจับและพัฒนาอย่างต่อเนื่องมากขึ้น Stairwell ช่วยให้ผู้ป้องกันสามารถติดตามการเปลี่ยนแปลงเหล่านี้ได้อย่างไร?
ในโลกที่ AI สามารถใช้สร้างมัลแวร์ “zero day” ที่ไม่เคยเห็นมาก่อนได้อย่างง่ายดาย วิธีการรักษาความปลอดภัยถูกทดสอบ เครื่องมือแบบดั้งเดิม เช่น EDRs ที่ใช้ลายเซ็นและพฤติกรรมไม่สามารถมองเห็นมัลแวร์ใหม่ๆ ได้ Stairwell วิเคราะห์สิ่งที่ไฟล์ถูกเขียนมาเพื่อทำ Stairwell มีความพร้อมที่จะพบมัลแวร์ที่ไม่เคยเห็นมาก่อนที่สร้างโดย AI ได้เพราะใช้การวิเคราะห์ไฟล์และเทคนิคการค้นหาข้อมูลเพื่อสืบสวน
ความเข้าใจที่ผิดที่สุดของผู้นำด้านความปลอดภัยเกี่ยวกับสถานะภัยคุกคามคืออะไร และ Stairwell ช่วยปิดช่องว่างนั้นได้อย่างไร?
โลกได้ยอมรับแนวคิดที่ว่า EDRs เป็นสมบูรณ์แบบ ความเป็นจริงคือ EDRs ให้ความรู้สึกปลอดภัยที่ผิดๆ EDRs พึ่งพาลายเซ็นพฤติกรรมและต้องอัปเดตทุกวัน จุดอ่อนของพวกมันคือไม่วิเคราะห์ไฟล์ทุกไฟล์ในอุปกรณ์ทุกเครื่องทุกวัน Stairwell เป็นรุ่นต่อไปของความปลอดภัยโดยใช้ข่าวกรองสัญญาณ รวมถึงไฟล์ขององค์กรของคุณ เพื่อนำแนวทางการค้นหาข้อมูลมาใช้ในด้านความปลอดภัยเพื่อสืบสวนมัลแวร์ในไม่กี่วินาที
สุดท้าย คุณกำหนดความสำเร็จอย่างไร – ไม่ใช่แค่ในแง่ของธุรกิจ แต่ในแง่ของผลกระทบต่อผู้ป้องกันและชุมชนความปลอดภัยทางไซเบอร์โดยรวม?
ความสำเร็จอาจเป็นหลายสิ่ง แต่มีอะไรที่ดีกว่าการได้รับการโทรศัพท์จากลูกค้าที่บอกว่า Stairwell พบมัลแวร์บนอุปกรณ์หรือ USB ที่ EDR หรือเครื่องมือรักษาความปลอดภัยอื่นๆ ไม่พบและป้องกันไม่ให้มัลแวร์ถูกส่งต่อไปยังระบบอื่น
ขอขอบคุณสำหรับการสัมภาษณ์ที่ยอดเยี่ยม ผู้อ่านสามารถเยี่ยมชม Stairwell เพื่อเรียนรู้เพิ่มเติม












