Röportajlar

Stairwell’in Kurucusu ve CTO’su Mike Wiacek – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Mike Wiacek, Stairwell’in kurucusu ve CTO’sudur. Güvenlik konusunda tutkulu ve müşterilerin saldırganları geride bırakmasına yardımcı olan bir takım kültürü oluşturmaya odaklanmıştır. Stairwell’i kurmadan önce, Alphabet’ (GOOG ) (GOOGL ) in Chronicle’un ortak kurucusu ve Google’ın Tehdit Analizi Grubu’nun kurucusuydu.

Stairwell, organizasyonların veri öncelikli bir yaklaşım kullanarak tehditleri tespit etmelerine ve bunlara yanıt vermelerine yardımcı olan bir siber güvenlik şirketidir. Platformu, dosyaları sürekli olarak toplar ve analiz eder, böylece gerçek zamanlı izleme, geçmiş tehdit avı ve AI destekli içgörüler sağlar. Gelişmiş statik ve davranışsal analiz ile Stairwell, güvenlik ekiplerinin sıfır gün tehditlerini tanımlamasına ve daha hızlı karar almasına olanak tanır.

Google TAG ve Chronicle’daki güvenlik çabalarının ardından Stairwell’i kurduktan sonra, size siber güvenlik manzarasında bir boşluk görününce ne gördünüz?

Google TAG ve Chronicle’da güvenlik liderliği yaptıktan sonra, her yerde aynı kırık modeli gördüm: tehdit istihbarat ekipleri saldırıdan önce çalışırlar, SOC’ler saldırı sırasında çalışırlar ve IR ekipleri sonrasında çalışırlar, hepsi farklı araçlar, farklı veriler ve tamamen farklı zihniyetlerle aynı temel soruyu cevaplamaya çalışırlar. Hiçbir süreklilik yok. Hiçbir paylaşılan gerçeklik yok. Fikir yanlış değildi – ancak uygulamaydı.

Endüstrinin çoğu, günlükler etrafında inşa edilmiştir. Ancak günlükler, özel ölçümlerdir. Yorumlardır. Gözlemlerdir. Hassastırlar ve dünün sorularını cevaplamak için tasarlanmıştır. Günlükler bir şeyi yakalamazsa, talihsizsiniz. Ve daha da kötüsü, günlük hacminin büyümesi pahalıdır ve sürdürülemez.

Girişimlere en önemli varlıklarını unuturlar – ham dosyaları. İcracı dosyalar, komut dosyaları, DLL’ler, orada gerçeklik yaşar. Dosyalar yalan söylemezler. Gözlemcilerine bağlı olarak değişmezler. Ve ham artifacts’a sahipseniz, hiçbir günlük tabanlı araçın yapamayacağı bir şeyi yapabilirsiniz: benzerliklere uyun, varyantları tespit edin, ilişkileri keşfedin ve tüm zaman boyunca her soruyu cevaplayın.

Bu nedenle, tüm bunları birleştirmek için Stairwell’i kurdum. Bir platform. Bir gerçeklik kaynağı. Devamında ortamınızdaki neler çalıştığını analiz ediyor – sadece hakkında günlüğe kaydedilen şeyler değil. Her takım aynı kanıtlardan çalıştığında, hepsi daha iyi olur. Daha hızlı triyaj. Daha akıllı tespit. Daha derin araştırmalar. İşte bu, dünün ihlalleriyle savaşmayı bırakıp bir sonrakine karşı öncü olmanın yolu.

Stairwell, savunuculara saldırganlar gibi düşünme yeteneği vermeyi amaçlıyor. Platformunuz bu yeteneği nasıl pratik olarak sağlar ve hangi tür organizasyonlar bu yaklaşımdan en çok yararlanırlar?

Saldırganlar, uyarılar için beklemiyorlar. Silolar içinde çalışmıyorlar. Günlük saklama politikalarınız, risk iştahınız veya bütçe endişeleriniz hakkında endişe etmiyorlar.

Araçlarınızı öğreniyorlar, kontrollerinizi atlatıyorlar ve dosyaları, altyapıyı ve zamanlamayı sessizce hedeflerine ulaşmak için birleştiriyorlar. Savunucular da aynı şekilde yapmalıdır – ilişkiler hakkında düşünün, uyarılar hakkında değil. İşte Stairwell size bunu veren zihniyet.

Pratik olarak, her şeyin çalıştığından görünürlük ile başlar. Ham artifacts’ı toplar ve sürekli olarak analiz ederiz. Sadece ilk görüldüklerinde değil, sonsuza kadar. Bu, bir saldırgan gibi avlanmanıza olanak tanır: bir dosya bulur, varyantlarına geçiş yapar, yükleyiciyi tanımlar, altyapı yeniden kullanımını izler ve kampanyanın her aşamasını ortaya çıkarırsınız.

Her örneği tersine mühendislik yapmak zorunda değilsiniz. Stairwell bunu otomatikleştirir. Bir dosyanın ne yaptığını tahmin etmek zorunda değilsiniz. Stairwell’in Akıllı Analizi size söyler. Benzerlerine benzeyen başka bir dosyayı merak etmek zorunda değilsiniz. Stairwell’in Varyant Keşfi size gösterir.

Kim yararlanıyor? Kör uçanlardan bıkmış herkes.

Eğer yüksek değerli bir hedefseniz – kritik altyapı, finans, savunma – tahminlere dayanamazsınız. Eğer ince bir ekibseniz, Stairwell sizi bir güç çarpanına dönüştürür. Eğer uyarılarla boğuluyorsanız, size gürültüyü kesmeniz ve her uyarıyı yere sermelerine yardımcı oluruz.

Sonuçta, saldırganlar ilişkiler hakkında düşünürler. Şimdi savunucular da Stairwell ile her şeyin bir bakış açısıyla yapabilirler.

NSA, Google ve Chronicle’daki geçmişiniz, ulus devlet tehditleri ve kalıcı tehditlere ilişkin anlayışınızı nasıl şekillendirdi, özellikle kritik altyapıyı korumakla ilgili olarak?

Güvenliği, bir veri arama problemi olarak düşünüyorum. Mümkün olduğunca çok veri toplamak, depolamak ve analiz etmek ve bu veriler içinde sorulara cevaplar bulmak. most organizasyonlar için eksik olan veri parçası, gerçek dosyalarıdır. Dosyalarınız en değerli varlıklarınızdır. Şirketlerin güvenlik ekipleri, en temel soruyu cevaplayamazlar – CEO’nuzun dizüstü bilgisayarında herhangi bir tehdit istihbaratı bulunmakta mıdır? Stairwell size hemen ve sürekli olarak cevap verir.

Stairwell, Google Cloud Bigtable kullanarak 8 milyardan fazla dosya görüntüsünü yönetiyor. Bu ölçekte bir tehdit analizi sistemi oluştururken en büyük mühendislik engelleri nelerdi?

En çok gurur duyduğumuz şeylerden biri, bir şirketin tüm icra dosyalarını toplamak, depolamak ve analiz etmek için bir mühendislik çözümü bulduğumuzdur. Bu dosyaları sürekli olarak malware korpusu, YARA kuralları, tehdit raporları ile analiz ediyoruz. Her yeni dosya soruşturuluyor – saniyeler içinde. İlginç olan şey, bu sürecin o kadar hafif olmasıdır ki müşteriler genellikle dosyaların toplanıp toplanmadığını kontrol etmek isterler. Çalıştığını gösterdiğimizde, işgal ettiği CPU’nun ne kadar az olduğunu şaşırarak görürler.

Siber güvenlikte Google gibi bir arama motoru gibi olmak istediğinizi söylediniz. Bu, kullanıcı deneyimi ve ürün yönü açısından ne anlama geliyor?

Aslında bir icra dosyası ve ilgili dosyalar için bir arama motoruyuz. Güvenlik ekiplerine dosyalar hakkında sorular sormalarına olanak tanırız. Sorular gibi – bu dosya malware mi? Sistemlerimizde bu dosyanın varyantları var mı? Bu malware hangi uç noktalarda var? Bu dosya yeni tanımlanan bir zafiyet içeriyor mu? Bu dosya yaygın mı? Başka yerlerde ortak kardeşleri var mı? Nerede? Ve NE ZAMAN geldi?

Stairwell’in bir diğer temel gücü, proaktif ve geçmiş tehdit avı yapabilmesidir – yani hem aktif tehditleri tespit edebilir hem de geçmişte gerçekleşmiş ve fark edilmemiş saldırıları ortaya çıkarabilir. Bu yaklaşım, genellikle gerçek zamanlı uyarılara odaklanan geleneksel güvenlik araçlarından nasıl farklıdır?

Geleneksel araçlar gibi SIEM’ler ve EDR’ler, şimdiye odaklanırlar. Gerçek zamanlı uyarılara odaklanırlar ve anlık tespitlere odaklanırlar. Anlık faydalı, ancak hiçbir kuralı tetiklemeyen veya kimsenin bakmadığı zaman geçmiş olan her şeye karşı kördür.

Stairwell farklı çalışır. Sadece ne oldunu sormaz. Ne her zaman ortamınızda var olanı sorar.

Ham dosyaları sürekli olarak analiz eder ve saklarız – her icra dosyası, her komut dosyası – tüm zaman boyunca. Bu nedenle, silinmiş, yeniden adlandırılmış, yeniden paketlenmiş veya dormant olsalar bile, bunları hala bulabilir, hala analiz edebilir ve hala yere sermelerine devam edebilirsiniz.

Bu, bir uyarıdan önce proaktif olarak avlanmanıza ve bir ihlalden sonra – hatta aylar sonra, tam bağlam ve tam tarih ile – geriye dönük olarak avlanmanıza olanak tanır. Bunu bir SIEM ile yapmayı deneyin, günlükleri aged out veya bir EDR ile, sadece şimdi çalışan şeyi görür.

Stairwell size her zaman ortamınızda neler var olanı sorma gücünü verir. Ve gerçek bir cevap alırsınız, sadece “en son değil” veya “bilemeyiz” değil. İşte bu, fark.

Ulusal düzeyde savunma için Stairwell’in AI modellerinin katkılarını nasıl görüyorsunuz?

Ulusal savunuculara daha fazla paneller gerekmez. Daha hızlı cevaplar, daha net niyetler ve düşmanların hükümetin satın alma döngüsünden daha hızlı ilerlediği araçlara ihtiyaçları vardır.

Stairwell’in AI yaklaşımı, sadece takılı sınıflandırıcılar değildir. Milyarlarca gerçek dünya artifacts’ına, küresel dosya yaygınlığına, varyant soyuna ve yıllarca tehdit davranışına dayanan derin bir temel üzerine inşa edilmiştir. Statik ve davranışsal özellik çıkarma ile yapılandırılmış LLM istemlerini birleştirerek neden bir şeyin önemli olduğunu açıklarız – sadece bayrakları çekmeyiz.

Bu, ulusal düzeydeki savunuculara nadiren aldıkları şeyi verir:

  • Şüpheli dosyalar hakkında anında tersine mühendislik düzeyinde içgörüler… hepsinde. Saldırganları kaybeden bir senaryoya zorlarız: Ya “iyi” yazılımla aynı olurlar ya da benzersiz olurlar ve yakalanırlar. Orta bir yol yoktur ve bunu kullanırız.
  • Niyet, işlev ve ilişkiler hakkında bağlam zengin cevaplar
  • Varyantlara karşı duyarlı algılama, saldırganların yeniden paketlemesi veya yeniden adlandırmaları durumunda bozulmaz. Aslında, saldırganlar ne kadar çok paketlerseler, o kadar çok dikkat çekerler!

AI, genellikle her zaman yapılan şeyi otomatikleştirmek için aceleyle kullanılıyor. Biz AI’ı, sorunları çözmek için olması gerektiği şekilde, ancak teknolojiyi başarmak için hiç sahip olmadığımız şekilde kullanıyoruz.

Zaten saldırgan gibi düşünüyoruz. Modellerimiz, ayırmak, atfetmek ve pivot yapmak için eğitilmiştir. İşte federal ajansların ihtiyacı olan şey – sadece daha fazla uyarı değil, bir sonraki kampanya vurmadan önce anlama ve cevap verme yeteneği.

Güvenlik ekipleri genellikle uyarılarla ve yanlış pozitiflerle boğuluyorlar. Stairwell, en kritik tehditleri ortaya çıkarmaya devam ederken bu gürültüyü nasıl azaltmaya yardımcı oluyor?

Stairwell, güvenlik ekiplerinin tehdit istihbaratını işlemselleştirmelerine yardımcı olur. Güvenlikteki en zor şeylerden biri, hangi uç noktalarda malware ile enfekte olduğunuzu bulmaktır. Stairwell, bu cihazları saniyeler içinde tanımlar. Stairwell Akıllı Analizi, dosya triajını basit hale getirir. Run-to-Ground yeteneğimiz, işletme içinde ve tüm işletmelerde dosya yaygınlığını kullanarak hedefli malware’ın几乎 imkansız hale gelmesini sağlar.

Saldırganlar, daha çok kaçamak ve sürekli değişen tehditleri oluşturmak için AI’ı kullanıyorlar. Stairwell, savunucuların bu saldırı tekniklerindeki değişikliklerle nasıl başa çıkmasına yardımcı oluyor?

AI, daha önce hiç kimsenin görmediği ‘zero day’ malware oluşturmak için kolayca kullanılabileceği bir dünyada, güvenlik yaklaşımları test ediliyor. İmza ve davranışsal imza yaklaşımını kullanan geleneksel araçlar gibi EDR’ler, yeni malware’ye karşı kördür. Stairwell, bir dosyanın ne yapmak üzere yazıldığını analiz eder. AI tarafından oluşturulan, daha önce görülmemiş malware’yi bulmak için iyi bir konumdadır, çünkü dosya analizi ve veri arama tekniklerini kullanarak soruşturur.

Güvenlik liderlerinin tehdit durumları hakkında en yaygın yanlış anlama nedir ve Stairwell bu açığı nasıl kapatır?

Dünya, EDR’lerin mükemmel olduğu görüşünü kabul etti. Gerçeklik, onlara yanlış bir güvenlik hissi sağlar. Maalesef, EDR’ler davranışsal imzalara dayanır ve her gün güncellenmeleri gerekir. Zayıflıkları, her cihazdaki dosyaları her gün analiz etmemeleridir. Stairwell, siber güvenliğin bir sonraki nesli, şirketlerin dosyalarını kullanarak bir veri arama yaklaşımını güvenlik için uygulayan bir çözümdür.

Son olarak, iş açısından değil, savunucular ve siber güvenlik topluluğu üzerindeki etkileri açısından başarıyı nasıl tanımlarsınız?

Başarı, birçok şey olabilir, ancak bir müşterinin Stairwell’in EDR veya diğer güvenlik araçlarının kaçırdığı bir cihaza veya USB’ye bir parça malware bulduğunu ve malware’nin başka bir sisteme aktarılmasını engellediğini söyleyerek araması gibi bir şey yoktur.

Harika röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Stairwell‘i ziyaret edebilirler.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.