Röportajlar
Dom Richter, Mondoo’nun Kurucu Ortağı – Röportaj Serisi

Dom Richter, Mondoo’nun Kurucu Ortağı, modern yazılım geliştirme, ürün tasarımı ve takım liderliği konularında derin uzmanlığa sahip bir ürün lideridir. Arka planı, backend, frontend ve otomasyon teknolojilerini kapsayan bir geçmişe sahip olan Richter, yüksek performanslı mühendislik ekiplerini güven, deney ve amaç odaklı inovasyon kültürü ile yönetmiştir. Çalışmaları, AI, siber güvenlik ve DevOps alanlarını kapsar ve burada işbirliği, sürekli öğrenme ve son kullanıcılara anlamlı değer sunma konularına vurgu yapar.
Mondoo , altyapının sürekli olarak değerlendirilmesini, izlenmesini ve güvenliğini sağlayan bir güvenlik ve uyumluluk otomasyon platformudur. Politika-kod ve makine öğrenimi tabanlı içgörüler kullanarak, Mondoo, ekiplere güvenlik açıklarını tanımlama, uyumluluk standartlarını uygulama ve güvenlik duruşunu güçlendirme konusunda yardımcı olur. Platform, modern DevOps iş akışlarına sorunsuz bir şekilde entegre olur ve sürekli uyumluluğu tüm şirketler için ulaşılabilir bir hedef haline getirir.
Sizi Mondoo’yu kurmaya iten şey nedir ve Google (GOOGL ), Chef ve önceki şirketlerdeki deneyimlerinizi nasıl kullanıyorsunuz?
Pentester olarak sistemlere girerken, kolayca önlenebilecek birçok zayıflık buldum. Aynı zamanda güvenlik, kullanıcıları uyarılarla boğmaya odaklanıyordu ve önemli olan şeyleri gözden kaçırıyordu. O zamanlar “Bunları düzeltmek için basacağım bir düğme olmalı” diye düşündüm.
Sonra taraf değiştirdim ve sistemleri korumaya başladım. Büyük ölçekli operasyonlar için otomasyon ve kod kullanarak nasıl çalışılacağını öğrendim. Bu, küçük bir ev ağı veya büyük bir teknoloji şirketi işletiyor olmanız fark etmez, aynı ilkeleri takip edersiniz. Sonunda, güvenlik ve platform mühendisliği birleşimi, Mondoo’yu kurma kararıma yol açtı. Sadece başka bir tarama aracı değil, gerçekten güvenlik durumunu değiştirebilecek bir şey yapmak istedim. Müşterilerimizin Mondoo ile yıllarca süren sorunları kısa sürede çözebildiklerini görmek çok motive edici. Bazı müşterilerimiz, Mondoo ile açık güvenlik açıklarını %60 oranında azalttığını söyledi. Agentic güvenlik açığı yönetimi ile bu oranı %100’e çıkarmaya çalışıyoruz.
Neden endüstri, tarama ve raporlama için ağır yatırım yapıyor, ancak ekiplerin düzeltmeleri gerçekleştirmesini zorlaştırıyor?
Bu, özellikle büyük organizasyonlarda güvenlik ve platform ekiplerinin nasıl kurulduğunun bir sonucu. Uzun süredir bunları ayrı varlıklar olarak ele aldık, her biri kendi hedefleri, araçları ve öncelikleri ile. Ancak Conway Kanunu, ne olacağını kanıtlar: Organizasyon şemasını çözüme değil, ürün olarak sunarsınız. Her iki takımın da birbirini suçladığına tanık oldum – genellikle çok iyi nedenlerle.
Endüstride bir değişim yaşıyoruz; şirketler artık güvenlikten daha fazla şey istiyor. İşletmeleri engellemek istemiyorlar, onları sürüklemek istiyorlar. İnovasyon sınırlarını zorlayan ileri düşünceli liderler sayesinde, endüstride ve çözümlerde bir değişim görüyoruz.
Güvenlik ve DevOps ekipleri arasındaki kültürel uçurumu nasıl aşabilirsiniz?
DevSecOps iyi bir başlangıç noktasıdır; geliştiricileri ve güvenlik ekiplerini birbirine yaklaştırmalısınız. SecOps mühendisleri veya güvenlik geçmişine sahip platform uzmanları gibi çok fonksiyonlu rolleri işe alabilirsiniz. Ayrıca ekipleri fiziksel olarak bir araya getirmek önemlidir. Liderlik, bu süreçte teşvik edici ve aktif bir rol oynamalıdır. Paylaşılan hedefler ve metriklere sahip olun ve bunları takip edin.
Ekiplerinizi desteklemek için, ardından araçları ve teknolojiyi bir araya getirmelisiniz. Güvenlik biletlerini bilet sistemlerine sadece dökerek değil, her iki ekibe de ihtiyaç duydukları şeyi veren bir paylaşımlı model oluşturmak istiyorsunuz. Örneğin, güvenlik açığı düzeltmelerini, platform ekiplerine yeterli bağlam ve özellikle de uygulamaları gereken özel düzeltmeyi vererek, talepleri daha hızlı bir şekilde gerçekleştirmelerine yardımcı olduğumuzu gördük. Otomasyon sistemlerinde (Terraform ve Ansible gibi) değişim talepleri oluşturdukça ve bu sistemi daha da kolaylaştırdıkça, bu daha da kolaylaşır. Ayrıca, platform ekiplerinin itiraz edebilmesi, istisnalar alması ve sistemik sorunları bildirme konusunda kolay bir iletişim yolu oluşturmak istiyorsunuz. Tüm bunlar işbirliğini teşvik eder ve uçurumu kapatır.
Güvenlik sorunlarını düzeltme konusunda liderlik, hesap verebilirlik ve işbirliği oluşturmak için nasıl bir rol oynamalıdır?
Liderler olarak, ekiplerimizin performansını etkileyen iki önemli faktörümüz vardır: iletişimiz ve ölçütlerimiz. Sadece bulguları toplamak ve diğer ekiplere engel olarak işaret etmekten bahsedersek, ekiplerimiz de aynı şekilde davranacaktır. Güvenlik sorunlarının sayısını ölçer ve kalite veya alınan eylemleri ölçmezsek, ekiplerimiz buna göre optimize edecektir.
Diğer liderlerle birlikte, bu alanın paylaşıldığını kabul ederek ve paylaşılan sonuçlara odaklanarak doğru koşulları yaratıyoruz. Sınırların ötesinde çalışarak, bireysel ekiplerimiz ve işletmemiz için daha fazla şey başarmaktayız. Liderler, paylaşılan sorunu birlikte ele aldıklarında, daha fazla şey başardıklarını görüyoruz.
Risk puanları yaygın olarak kullanılır, ancak genellikle bağlamdan yoksundur ve uyarı yorgunluğu birçok ekibi boğar. Önemli sorunların çözülmesi için önceliklendirmeyi nasıl yeniden düşünmelisiniz?
Etkili önceliklendirmek için iş ve teknik bağlama ihtiyacınız vardır. İş bağlamı, şirketinizin faaliyetlerini sürdüren ve iyi bir üne sahip olmasını sağlayan dijital varlıkların hangileri olduğunu bilmeyi içerir. Örneğin, kullanıcıların özel resimlerini içeren veritabanı veya web sitesi trafiğini işleyen kapılar, internete bağlı olmayan test sistemlerinden daha yüksek önceliklidir. Güvenlik bulgularına bakarken, iş bağlamını bilmemiz gerekir. Bir sorun gerçekten kritikse, nedenini açıkça göstermeliyiz.
Sonraki teknik bağlamdır. Bu, sistemi, yapılandırmasını, konumunu, etiketlerini, uygulamalarını, paketlerini ve kullanıcılarını bilmeyi içerir. Ancak bu yeterli değildir. Görüşünüzü yükseltmelisiniz. Bir güvenlik sorununun kritik sistemlerinizi nasıl maruz bırakabileceğini, nasıl bağlandıklarını ve entegre edildiğini anlamalısınız. Sadece bir veya iki sistemi değil, bir küme olarak incelemelisiniz. Ayrıca, bu sistemlerin nasıl otomatikleştirildiğini ve nasıl inşa edildiğini bilmeli ve insanların nereye bakması ve nasıl düzeltmesi gerektiğini hızlı bir şekilde söyleyebilmelisiniz.
Saldırganlar AI’ı silahlandırırken, savunmacılar AI’ı sorumlu bir şekilde nasıl kullanabilir ve yeni riskler oluşturmadan saldırganların önüne geçebilir?
AI’ı kullanarak güvenlik açıklarını düzeltme yeteneğinizi büyük ölçüde artırabilirsiniz ve bunu makine hızında yapabilirsiniz. Ancak AI sistemleri güvensizse, ortamda yeni riskler oluşturabilir. AI tabanlı sistemleri dağıtırken, güvenli ve şeffaf bir mimari kullanmanız, kapsamlı günlüğe kaydetme ve olay izlemeyi etkinleştirmeniz önemlidir. Ajenta izinlerini, yalnızca atanan görevleri gerçekleştirmek için gerekli olanlara sınırlayarak riskleri en aza indirebilirsiniz. Ayrıca, kullanıcıların ajentleri durdurabilmesi veya devre dışı bırakabilmesi ve ajentlerin eylemlerini düzenli olarak denetlemesi için ek güvenlik önlemleri öneririm.
Üretim ortamlarında otomasyona düzeltme yeteneği verirken hangi güvenlik önlemlerinin esas olduğunu düşünüyorsunuz?
Otomasyonun gerçekleştirebileceği her eylem için, beklenen kapsam içinde hareket ettiğinden emin olmak için güvenlik önlemlerine ihtiyacınız vardır. Bir AI ajansı oluşturur ve tüm altyapınıza özgürce erişimi verirseniz, sonunda şeyler bozulacaktır.
Şanslıyız ki, son iki thập yıllarda platform otomasyonu alanında yapılan titiz çalışmalar sayesinde güvenlik önlemlerini gerçekten iyi anlıyoruz. Modern otomasyon sistemleri, gerçekleştirilebilecek eylemleri kontrol eden kısıtlamalara sahiptir. Mondoo’da, AI tabanlı düzeltmeleri, eylemlerini denetleyen karşıt politika çerçeveleri ile birleştiriyoruz. Herhangi bir düzeltme kodu oluşturulur, test edilebilir, doğrulanabilir ve gerektiğinde kısıtlanabilir.
İnsan tarafından yönetilen ve makine tarafından yönlendirilen düzeltme arasındaki denge, önümüzdeki beş yıl içinde nasıl evrilecek?
Özerk araçlar gibi, ekipler makinelerin daha fazla alanda otomasyonu benimsemesini göreceklerdir. İlk olarak, güvenlik kapsamının bir alt kümesiyle başlayacaklar, agentic otomasyonu için bunu tanıtacaklar, metriklere odaklanacaklar ve sonra dần dần genişletecekler. Bu otomasyon, tutarlılık getirdiği için, büyük ölçekli ve benzerlik gösteren alanlardan en çok yararlanacaktır. Beş yıl içinde, tüm büyük düzeltme eylemlerinin makine tarafından yönlendirileceğini ve sistemlerin güvenlik ve platform operasyonları arasında sıkı bir şekilde entegre olacağını düşünüyorum.
On yılın sonunda güvenlik açığı yönetimi nasıl görünmelidir?
On yılın sonunda, güvenlik açığı yönetimi, otomasyon ve düzeltme üzerinde daha güçlü bir odaklanmaya sahip olacaktır. Güvenlik uzmanlarının rolü, bu otomasyonu geliştirmeye, platform ekipleriyle birlikte değişen IT ortamlarını güvence altına almaya odaklanacaktır. Bu sistemler, platform otomasyonu ve ajent AI kullanarak ölçekte eylem alanını genişletirken güvenli ve öngörülebilir olacaktır.
Kısıtlı kaynaklara sahip daha küçük güvenlik ekipleri için, düzeltme ve esnekliği iyileştirmek için pratik ilk adımlar nelerdir?
Yama otomasyonu ile başlayın. Otomasyonu erken bir aşamada tanıtın – özellikle kısıtlı kaynaklarla – ve güvenlikten başlayarak entegre edin. Bu, saldırganların kullandığı otomatik taramalara karşı maruz kalma oranını azaltan en basit adımdır.
Harika röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Mondoo‘yu ziyaret edebilir.












