สัมภาษณ์
ชิกฮิล ชาร์มา ผู้ร่วมก่อตั้งและซีอีโอของ Astra Security – สัมภาษณ์รายการ

ชิกฮิล ชาร์มา เป็นผู้ก่อตั้ง Astra Security – แพลตฟอร์มการทดสอบความปลอดภัยแบบต่อเนื่อง ในช่วงต้นอาชีพของเขา ชิกฮิลได้ให้คำปรึกษากับธุรกิจหลายแห่ง รวมถึงธนาคารเกี่ยวกับเรื่องความปลอดภัยทางไซเบอร์ หลังจากช่วยธุรกิจชั้นนำหลายแห่งเพื่อปกป้องเว็บไซต์และแอปพลิเคชันของตน ชิกฮิลได้สังเกตเห็นว่าการทดสอบความปลอดภัยแบบดั้งเดิมไม่มีประสิทธิภาพ และได้ก่อตั้ง Astra Security เพื่อช่วยแก้ปัญหานี้ เขาให้ความสำคัญกับการสร้างผลิตภัณฑ์ที่มีประสิทธิภาพและแคมเปญการตลาดที่มีประสิทธิภาพ
Astra Security ได้เพิ่มทุน 2.7 ล้านดอลลาร์ เพื่อปฏิวัติความปลอดภัยทางไซเบอร์ด้วยการการทดสอบความปลอดภัยที่ขับเคลื่อนด้วย AI
การเดินทางของคุณเริ่มต้นด้วยการให้คำปรึกษาธุรกิจและธนาคารเกี่ยวกับเรื่องความปลอดภัยทางไซเบอร์ คุณพบว่ามีอะไรที่ไม่เพียงพอในเรื่องการทดสอบความปลอดภัยแบบดั้งเดิมที่นำไปสู่การก่อตั้ง Astra Security?
การทดสอบความปลอดภัยแบบดั้งเดิมมักจะทำเป็นการทดสอบครั้งเดียว ซึ่ง thườngจะถูกกระตุ้นโดยข้อกำหนดด้านกฎระเบียบหรือเมื่อมีการสงสัยว่ามีการโจมตี ทำให้แอปพลิเคชันเสี่ยงต่อการถูกโจมตีเป็นเวลานานระหว่างการทดสอบที่กำหนดไว้ การทดสอบความปลอดภัยแบบดั้งเดิมซึ่งเป็นบริการมักจะทำให้ลูกค้าเกิดความสับสนด้วยรายงานที่มี 500 หน้าซึ่งเต็มไปด้วยคำศัพท์ที่ยากต่อการเข้าใจ แต่ไม่มีข้อมูลที่มีประโยชน์
การสื่อสารมักจะไม่มีโครงสร้าง ทำให้ผู้มีส่วนได้ส่วนเสีย ผู้พัฒนา CTO CISO และแม้แต่ผู้ทดสอบความปลอดภัยรู้สึกไม่พอใจเนื่องจากไม่มีการทำงานร่วมกันที่ราบรื่นและไม่มีการให้คำแนะนำในการแก้ไขปัญหาอย่างชัดเจน ด้วย AI ที่เพิ่มความเร็วในการเขียนโค้ดใหม่ๆ การทดสอบความปลอดภัยแบบดั้งเดิมจึงไม่สามารถตามทันความต้องการได้ ซึ่งนำไปสู่การก่อตั้ง Astra Security แพลตฟอร์มการทดสอบความปลอดภัยแบบต่อเนื่อง
Astra Security มีเป้าหมายที่จะทำให้ความปลอดภัยทางไซเบอร์ “ง่ายมาก” สำหรับธุรกิจขนาดกลาง คุณเข้าใกล้ปัญหานี้อย่างไร และแตกต่างจากวิธีแก้ปัญหาแบบดั้งเดิมในตลาดอย่างไร?
ธุรกิจขนาดกลางต้องการความปลอดภัยที่มีประสิทธิภาพและไม่ทำให้การทำงานชะงัก ที่นี่คือจุดแข็งของ Astra Security วิธีการของเรามุ่งเน้นไปที่ความง่ายในการใช้งาน การทำงานอัตโนมัติ ข้อมูลที่มีประโยชน์ และการทำให้ความปลอดภัยเป็นเรื่องต่อเนื่องที่มีประสิทธิภาพ ทุกๆ ไม่กี่เดือนจะมีเครื่องมือใหม่ๆ ที่มีคำย่อต่างๆ เช่น CSPM SSPM CTEM และ ASPM ซึ่งธุรกิจขนาดกลางพบว่ามันยากที่จะตามทัน ที่ Astra เราให้บริการที่รวมทุกอย่างเหล่านี้โดยไม่ต้องใช้คำย่อที่ซับซ้อนเพื่อให้แพลตฟอร์มเป็นมิตรต่อผู้ใช้
แพลตฟอร์มของเราติดตั้งโดยตรงเข้ากับ CI/CD pipeline โดยให้การแจ้งเตือนแบบเรียลไทม์และการแก้ไขปัญหาแบบมีคำแนะนำ เพื่อให้ทีมที่ไม่มีเจ้าหน้าที่รักษาความปลอดภัยที่เชี่ยวชาญสามารถป้องกันตัวเองได้
คุณพัฒนาคุณสมบัติความปลอดภัยที่ขับเคลื่อนด้วย AI อย่างไร เพื่อให้ Astra Security สามารถตามทันผู้โจมตีทางไซเบอร์ได้?
เครื่องยนต์ความปลอดภัยที่ขับเคลื่อนด้วย AI ของ Astra ได้รับการออกแบบมาเพื่อตรวจจับ สอดคล้อง และแก้ไขช่องโหว่ในระดับใหญ่ แพลตฟอร์มของเราสแกนโครงสร้างพื้นฐานอย่างต่อเนื่องโดยใช้การจำลองการโจมตีของ AI ผ่านการสร้างแบบจำลองภัยคุกคาม โดยเลียนแบบกลยุทธ์ของผู้โจมตีทางไซเบอร์จริงๆ เพื่อค้นหาช่องโหว่ที่ซับซ้อน เรามี “Astranaut” ซึ่งเป็นบอทที่มีบริบทของช่องโหว่ในแต่ละช่องโหว่ของลูกค้า และช่วยให้นักพัฒนาสามารถแก้ไขปัญหาได้อย่างรวดเร็ว
Astra Security เสนอ “การทดสอบความปลอดภัยแบบต่อเนื่อง” แตกต่างจากการทดสอบความปลอดภัยแบบดั้งเดิมอย่างไร และทำไมการเปลี่ยนแปลงนี้จึงจำเป็น?
แพลตฟอร์มการทดสอบความปลอดภัยแบบต่อเนื่องของ Astra ทำให้ความปลอดภัยเป็นเรื่องของเวลาจริงและเชิงรุก ไม่เหมือนกับการทดสอบครั้งเดียวแบบดั้งเดิม แพลตฟอร์ม AI ที่มีประสิทธิภาพของเราสแกนโครงสร้างพื้นฐานอย่างต่อเนื่อง ตรวจจับช่องโหว่ และจำลองการโจมตีในโลกแห่งความเป็นจริง โดยให้การแจ้งเตือนแบบทันที การจัดลำดับความสำคัญของความเสี่ยง และการแก้ไขปัญหาโดย AI เพื่อให้นักพัฒนาสามารถแก้ไขปัญหาได้อย่างรวดเร็ว ด้วยภัยคุกคุกที่เปลี่ยนแปลงทุกวัน ธุรกิจไม่สามารถรอการตรวจสอบครั้งต่อไปได้ Astra รวมการทำงานอัตโนมัติด้วย AI เข้ากับการตรวจสอบโดยผู้เชี่ยวชาญ เพื่อให้ได้การป้องกัน 24/7 และลดการเสี่ยง
แพลตฟอร์มของคุณสามารถตรวจจับช่องโหว่มากกว่า 110,000 ช่องโหว่ต่อเดือน คุณสามารถแบ่งปันข้อมูลเชิงลึกเกี่ยวกับช่องโหว่ที่น่าประหลาดใจหรือวิกฤตที่คุณพบได้หรือไม่?
จำนวนช่องโหว่ที่เราพบจริงๆ ทุกเดือนมากกว่า 200,000 เรายังคงเห็นการโจมตีแบบอินเจคชัน เช่น SQL และการโจมตีด้วยสคริปต์ที่มีมาหลายปี ยังคงเป็นหนึ่งในสิ่งที่พบได้บ่อยที่สุดในแพลตฟอร์มของเรา ช่องโหว่การควบคุมการเข้าถึงที่เสียหายเป็นเรื่องที่พบได้ทั่วไป โดยมีหลายแอปพลิเคชันที่เสี่ยงต่อการโจมตีนี้ เราสามารถเห็นสิ่งนี้ในระดับใหญ่หลังจากที่เราเปิดตัวโมดูลสแกนเนอร์การควบคุมการเข้าถึงที่เสียหายในเบต้าภายใน อีกสิ่งหนึ่งที่ทำให้เราตกใจคือจำนวนครั้งที่คีย์ลับถูกส่งไปที่โค้ดที่เผยแพร่สู่สาธารณะ โดยไม่ตั้งใจ ตั้งแต่ Stripe Slack ไปจนถึงคีย์บริการจัดส่งอีเมล – เราเห็นทุกอย่าง
นักวิจัยด้านความปลอดภัยของมนุษย์มีบทบาทอย่างไรในแพลตฟอร์มการทดสอบความปลอดภัยที่ขับเคลื่อนด้วย AI ของ Astra? การทำงานอัตโนมัติและความเชี่ยวชาญของมนุษย์เสริมกันอย่างไร?
ที่ Astra การทำงานอัตโนมัติด้วย AI และผู้เชี่ยวชาญด้านความปลอดภัยของเราทำงานร่วมกันเพื่อให้การประเมินความปลอดภัยที่แม่นยำ มีประโยชน์ และเป็นเรียลไทม์ ในขณะที่ AI เร่งการตรวจจับช่องโหว่และจำลองการโจมตี ผู้เชี่ยวชาญด้านความปลอดภัยของเรานำบริบทที่ลึกซึ้ง การตรวจสอบ และการวิเคราะห์เชิงนวัตกรรมมาให้ เพื่อให้แน่ใจว่าไม่มีช่องโหว่ที่สำคัญที่ถูกมองข้าม เราเชื่อว่าผู้ทดสอบความปลอดภัยมีบทบาทที่สำคัญมากขึ้น และไม่ต้องใช้เวลาในการรายงานช่องโหว่ที่ไม่สำคัญอีกต่อไป แต่ให้โฟกัสไปที่การโจมตีที่อาจเกิดขึ้นจริงๆ มากขึ้น
ด้วยสภาพแวดล้อมคลาวด์ที่เติบโตในความซับซ้อน Astra Security กำลังพัฒนาเพื่อปกป้องโครงสร้างพื้นฐาน SaaS และคลาวด์แบบสมัยใหม่อย่างไร?
แพลตฟอร์มของเราสแกนการทำงานคลาวด์ API และอัตลักษณ์อย่างต่อเนื่อง โดยตรวจจับการกำหนดค่าที่ไม่ถูกต้อง การเพิ่มขีดความสามารถของสิทธิ์ และเวกเตอร์การโจมตีในโลกแห่งความเป็นจริง Astra ให้ความมั่นใจว่าธุรกิจสามารถเติบโตได้อย่างปลอดภัย โดยไม่กระทบต่อความคล่องตัว ด้วยการผสานคลาวด์ที่ลึกซึ้ง การตรวจสอบการปฏิบัติตามกฎระเบียบอัตโนมัติ และความปลอดภัยที่ฝังอยู่ใน CI/CD pipeline
พื้นหลังของคุณรวมถึงการเข้าร่วมในโปรแกรม bug bounty ที่มีชื่อเสียง คุณค้นพบช่องโหว่ที่น่าจดจำที่สุดของคุณได้อย่างไร?
หนึ่งในช่องโหว่ที่น่าจดจำที่สุดในการเดินทาง bug bounty ของฉันคือการค้นพบช่องโหว่การยืนยันตัวตนและการโจมตีด้วยอินเจคชันในแพลตฟอร์มตลาดที่สำคัญ ช่องโหว่นี้ทำให้ผู้โจมตีสามารถเข้าถึงบัญชีผู้ใช้โดยไม่ต้องมีเครดิตเชลล์ที่ถูกต้อง ซึ่งอาจนำไปสู่การฉ้อโกงทางการเงินในวงกว้าง สิ่งที่ทำให้การค้นพบช่องโหวนนี้น่าจดจำคือผลกระทบในโลกแห่งความเป็นจริง – หากถูกใช้ประโยชน์ ก็อาจนำไปสู่การฉ้อโกงทางการเงินในวงกว้าง การเปิดเผยอย่างมีความรับผิดชอบทำให้ช่องโหว่ถูกแก้ไขก่อนที่จะเกิดความเสียหายใดๆ
คุณมีส่วนร่วมอย่างแข็งขันในด้านความปลอดภัยทางไซเบอร์และพูดในงานอุตสาหกรรม คุณมีส่วนร่วมในการกำหนดภารกิจของ Astra อย่างไร?
การมีส่วนร่วมของชุมชนเป็นกุญแจสำคัญในการกำหนดภารกิจของ Astra การโต้ตอบกับผู้เชี่ยวชาญด้านความปลอดภัย นักพัฒนา และ CISO ช่วยให้เราเข้าใจความท้าทายที่เกิดขึ้นใหม่ๆ อย่างใกล้ชิด การมีส่วนร่วมเหล่านี้มีอิทธิพลโดยตรงต่อการสร้างนวัตกรรมผลิตภัณฑ์ของเรา เพื่อให้แน่ใจว่าเราได้สร้างโซลูชันที่ไม่เพียงแต่ล้ำสมัยเท่านั้น แต่ยังเป็นไปได้ มีประสิทธิภาพ และสอดคล้องกับความต้องการของอุตสาหกรรมด้วย ที่ Astra เราได้สร้าง The 403 Circle – ชุมชนเฉพาะของ CTO และ CISO มากกว่า 100 คน ซึ่งผู้นำด้านความปลอดภัยแบ่งปันประสบการณ์ แลกเปลี่ยนข้อมูลเชิงลึก และขอคำแนะนำจากเพื่อนร่วมงานในแนวหน้าของความปลอดภัยทางไซเบอร์
คุณเห็น Astra Security ใน 5 ปีข้างหน้าอย่างไร และคุณมีวิสัยทัศน์อย่างไรสำหรับผลกระทบต่ออุตสาหกรรมความปลอดภัยทางไซเบอร์?
ใน 5 ปีข้างหน้า Astra จะเป็นผู้นำในด้านความปลอดภัยที่ขับเคลื่อนด้วย AI โดยทำให้การทดสอบความปลอดภัยแบบต่อเนื่องเป็นมาตรฐานในอุตสาหกรรม เป้าหมายของเราคือการกำจัดแนวทางปฏิบัติที่มีปฏิกิริยาต่อความปลอดภัยแบบดั้งเดิม โดยให้บริการแก่ธุรกิจด้วยเครื่องยนต์ความปลอดภัยอัตโนมัติที่ตรวจจับ ช่องโหว่ จัดลำดับความสำคัญ และช่วยในการแก้ไขปัญหาแบบเรียลไทม์ Astra จะกำหนดอนาคตของความปลอดภัยเชิงรุก โดยช่วยให้ธุรกิจสามารถพ้นจากการทดสอบความปลอดภัยแบบง่ายๆ ไปสู่การป้องกันที่ขับเคลื่อนด้วย AI ที่มีประสิทธิภาพและปรับขนาดได้ตามความต้องการ
ขอขอบคุณสำหรับสัมภาษณ์ที่ยอดเยี่ยม ผู้อ่านสามารถเยี่ยมชม Astra Security เพื่อเรียนรู้เพิ่มเติม












