Röportajlar
Piyush Sharma, Tuskira’nın Kurucu Ortağı ve CEO’su – Röportaj Serisi

Piyush Sharrma 18 yıldan fazla süredir kurumsal güvenlik platformları oluşturma ve ölçeklendirme konusunda uzmanlaşmış bir güvenlik ve ürün lideridir. Daha önce, altyapı-kod-güvenliğini daha geniş kurumsal ekosistemlere entegre ettiği Tenable tarafından satın alınan Accurics adlı bir bulut yerel güvenlik şirketini kurmuştur. PUMBA (Department of Management Sciences) kökenli olan Piyush, insan-merkezli liderlik tarzı ve shift-left güvenlik, DevSecOps ve AI-tabanlı tehdit algılama gibi alanlardaki düşünce liderliği ile tanınmaktadır.
Şu anda Tuskira‘nın CEO’su ve kurucu ortağıdır. Tuskira, 150’den fazla güvenlik aracından gelen telemetri verilerini birleşik bir güvenlik ağına dönüştüren AI-tabanlı bir güvenlik platformudur. Tuskira, GenAI-tabanlı ajanlar ve dinamik bir dijital ikiz kullanarak gerçek dünya saldırı yollarını simüle eder, sömürülebilirliği doğrular, eyleme geçirilebilir riskleri önceliklendirir ve savunmaları gerçek zamanlı olarak otomatik olarak geliştirir. Mevcut araçların etkinliğini artırarak ve uyarı yorgunluğunu azaltarak, platform şirketlerin reaktif güvenlik operasyonlarından proaktif, maruz kalma odaklı güvenlik operasyonlarına geçiş yapmasına yardımcı olur.
Röportaj serimize başlamadan önce, Tuskira’yı kurma vizyonunuzu ve başlangıçta çözmeye kararlı olduğunuz temel güvenlik sorununu anlatır mısınız?
AI’nın gücü, büyük miktarda veri analizi yapabilmesindedir ve geleneksel olarak güvenlik, bir veri sorunudur. Ortamlar dinamiktir, müşteri uygulamaları dinamiktir ve birçok büyük hareketli parça vardır. Tuskira’nın amacı, bu ortamlardaki karmaşık sorunları çözmek ve insan müdahalesini azaltmak için AI’ı kullanmaktır.
Önceki güvenlik girişimlerini kurup exitedtiniz. Accurics, Tenable ve Symantec’teki deneyimleriniz, AI-tabanlı bir güvenlik platformu oluştururken yaklaşımınızı nasıl etkiledi?
Accurics, Tenable ve Symantec’teki deneyimlerim, yeni tehditlerin nerede ortaya çıkacağı ve nasıl evrileceği konusunda derin, birinci elden bir anlayış kazandırdı. Güvenlikte, geleceği tahmin etmek, tahmin değil, yıllarca süren bir alana maruz kalmanın getirdiği kalıpları tanımaktır. Bu düzeyde içgörü, sadece domaine önemli bir zaman harcayarak elde edilebilir.
Güvenlik, geleneksel bir yazılım mühendisliği alanı değildir; burada deneyim olmadan bir şeyler yapamazsınız. Söylenebilir ki, bir güvenlik kurucusu olmak için güvenlik deneyimi gerekmez. Gerçek daha nüanstır. Ürün instinkleri önemli olsa da, gerçekten etkili güvenlik platformları, ürün-pazar uyumu dışında, tehdit manzarasının nasıl değiştiği konusunda derin bir anlayış gerektirir.
Güvenlik, bir müşteri sorununu çözmekle ilgili, insanların duymak istediği şeylere uyan bir anlatı oluşturmakla ilgili değildir. Bu düzeyde içgörü, sadece domaine bağlıdır ve müşterilerin her gün karşılaştığı öngörülemez, düşmanca ortamlarda çalışan çözümler oluşturmanıza olanak tanır.
Gartner’ın yakın tarihli bir çalışması, 2027 yılına kadar AI ile ilgili veri ihlallerinin %40’ının kötüye kullanım kaynaklı olacağını öngörüyor. Güvenlik ekiplerinin AI’ı şu anda en yaygın şekilde nasıl kötüye kullandığını düşünüyorsunuz?
Gördüğüm en yaygın şekilde, güvenlik ekipleri AI’ı kurumsal verilerin analizinde kullanıyor. Bu, istemeden gizli bilgilerin sızmasına neden olabilir.
Şirketler, hassas bilgilerin organizasyon dışına çıkmamasını sağlamak için ince ayarlı, özel LLM’ler benötir. Bu özel modeller, nereye gittiği ve kimin erişimi olduğu konusunda daha büyük kontrol sağlar ve döndürülen bilginin geçerliliğini belirlemek daha kolaydır.
Güvenlikte anlamlı ve güvenli sonuçlar üretmek için AI’ın hangi veri girişlerine ihtiyacı vardır ve ekipler doğru bağlamı sağlamak için neler yapabilir?
AI, anlamlı sonuçlar üretmek için damıtılmış ve iyi etiketlenmiş güvenlik verilerine ihtiyaç duyar. Birden fazla araçtan gelen verileri birleşik bir taksonomiye getirmek ve ardından AI’ın gerçekten anlaması için daha da damıtması zordur. Ancak, uygun veri filtrelemesi olmadan, AI doğru şekilde çalışamaz.
AI, güvenlik kontrolleri, IT kontrolleri ve altyapı araçlarından gelen verilere ihtiyaç duyar. Güvenlik ekipleri, AI’ın doğru bağlamı alması için verilerin hazırlanması, etiketlenmesi ve damıtılması için kapsamlı bir veri stratejisi oluşturmalıdır. Anlamsız veri boşaltma yeterli değildir.
Tuskira, “ajant AI” olarak tanımlanıyor. Bu, bir güvenlik ekibi için pratik anlamda ne anlama geliyor? Bu, geleneksel otomasyondan veya hatta GenAI-tabanlı araçlardan nasıl farklı?
Tuskira, AI-tabanlı bir platformdur ve derin gömülü tehditleri büyük miktarda veri altında tespit etmek, değerlendirmek ve yanıtlamak için AI SOC ajanları kullanır. Güvenlik araçlarınız her gün çok fazla veri oluşturur. Bu verilerin anlamını çıkarmak, bir makine düzeyindeki sorunudur. Ajant AI, bu verilerin madenciliği, hasadı ve üretimi sağlar ve Tuskira, bu değeri müşterilere sunar.
Güvenlik ekipleri, bu AI ajanlarını kendi özel sonuçları için kullanabilir. Ajanlar, gerçek zamanlı müşteri ve güvenlik ekibi bağlamına sahiptir. Geleneksel otomasyonda, otomasyon için bir playbook yazmak gerekir; AI ajanları ise kendi playbook’larını oluşturabilir, çalıştırabilir ve doğrulayabilir.
Tuskira’nın platformu, gerçek dünya saldırılarını bir dijital ikizde simüle eder. Bu simülasyon süreci, başka türlü tespit edilemeyen tehditleri proaktif olarak tanımlamaya nasıl yardımcı olur?
Tuskira’da, tehditlerin ortaya çıkmasını beklemiyoruz, onları aktif olarak arıyoruz. Dijital ikiz teknolojimiz, ortamınızın gerçek zamanlı bir kopyasını oluşturur ve AI ajanlarımız, API ve DNS saldırılarından tedarik zinciri ihlallerine kadar çeşitli saldırıları simüle edebilir.
Bu simülasyon hipotetik değildir; gerçek sistemlerinizi, yapılandırmalarınızı ve veri akışlarınızı yansıtır ve geleneksel tarama araçlarının kaçırdığı sömürülebilir zayıflıkları ve savunmasızlıkları ortaya çıkarmamızı sağlar. Mevcut kontrolleri atlatmak için hangi zayıflıkların kullanılabileceğini doğrulayarak, bilinmeyen riskleri eyleme geçirilebilir içgörülere dönüştürürüz.
150’den fazla aracın telemetrisini birleşik bir güvenlik ağına entegre ettiniz. Bu ölçekte gerçekten entegre bir sistem oluştururken en büyük teknik zorluklar nelerdi?
150’den fazla aracın verilerini toplamak zor değildir; verilerin AI’ın anlaması için damıtılması ve etiketlenmesi zorudur. Tuskira, AI modellerinin anlayabileceği bir yapıda verilerin birleştirilmesini sağlayan AI yerli bir semantik katman geliştirdi. Bu, AI ajanlarının verilerin yapılandırılmasını ve yeniden normalleştirilmesini otomatik olarak gerçekleştirebildiği bir şekilde çalışır.
Çoğu güvenlik çözümü şu anda reaktiftir ve tehditlerin ortaya çıkmasını bekler. Tuskira, endüstrinin proaktif bir modele nasıl geçiş yapmasına yardımcı olur ve bu, organizasyonlar için hangi ölçülebilir sonuçları sağlar?
Çoğu modern çözüm, bir sistem ihlali girişimi olduğunda harekete geçer. Tuskira, bir organizasyonun savunmalarındaki en savunmasız alanları önceden tanımlar ve bu açıkları kapatır, böylece saldırı olasılığını azaltır.
Tuskira’nın AI SOC ajanları, çeşitli güvenlik araçlarından gelen uyarıları sürekli olarak analiz eder, bunları en sömürülebilir zayıflıklarla ilişkilendirir ve savunma katmanını optimize ederek uygun eylemi gerçekleştirir. Bir saldırı durumunda, Tuskira, savunma katmanının saldırıya karşı yeterli olup olmadığını ölçebilir.
Sizin adınıza üzerinde çalışılan birçok güvenlik patenti vardır. Tuskira’da gurur duyduğunuz bir yenilik hakkında bilgi verebilir misiniz ve bu, hangi sorunu çözer?
Tuskira’da çözülen birçok problem vardır. Birincisi, nasıl bir AI-tabanlı platform oluşturabiliriz ki, bu platform terabaytlarca veriyi analiz edebilsin? Veri yönetimi ve damıtma etrafındaki yeniliklerimiz sayesinde, yüksek oranda ölçeklenebilir bir şekilde veri analizi gerçekleştirebiliyoruz.
Tuskira, güvenlik alanındaki modelleri ince ayarlamak için dozens of patentlere sahiptir. En etkili ve yüksek etkinlikli sonuçları üretmek için bir dizi LLM modeli oluşturduk.
Tuskira, iç güvenlik kontrolleri ve değerlendirmeleri oluşturarak, ajanların öngörülebilir sonuçlar üretmesini sağlar.
Beş yıl sonrasına baktığınızda, güvenlik operasyon merkezlerinde (SOC’ler) AI’ın rolü ne olacak? İnsan analisti eskimiş olacak mı yoksa daha güçlü bir şey haline gelecek mi?
Beş yıl içinde, AI, L1, L2 ve L3 rollerini devralacak. Çoğu fonksiyon, AI ajanları tarafından gerçekleştirilecek ve insanlar, AI’nın doğru kararlar aldığını doğrulamak ve bu kararların otomasyonunu desteklemek üzerinde odaklanacak.
AI, insanları değiştirmez; daha büyük bir ölçekte neler yapabileceklerini artırır. AI’ın işi, saldırganların işini daha zor hale getirmektir. İnsanların odaklanması, AI’ın aldığı kararlar ve bu kararların otomasyonuna yardımcı olmaktır, günlük işlerin tümünü değil.
AI çağındaki güvenlik mimarisini geleceğe hazırlamak isteyen CISO’lara verebileceğiniz bir tavsiye var mı?
Güvenlikte temel bir değişim yaşanmaktadır. AI’ı çekirdeğinde olan platformlar ve AI’ı sonradan entegre eden platformlar vardır. Bu ayrım, her zamankinden daha önemlidir.
CISO’lara vereceğim bir tavsiye, AI’ın sadece araçlarda kullanılıp kullanılmadığını sormak değil, AI’ın mimariye ne kadar derinden entegre edildiğini sormaktır. Platform AI-tabanlı mı, yoksa sadece bir kutuyu işaretlemek için yüzeyel entegrasyonlara mı güveniyor?
Tehditlerle karşı karşıya olduğumuz ve bunların nasıl evrildiği, sadece zeki sistemler değil, aynı zamanda içgüdüsel olarak uyarlanabilir sistemler gerektirir. Güvenlik mimarisi, sürekli öğrenme, simülasyon ve gerçek zamanlı yanıt verebilme yeteneği ile AI çağından önce inşa edilmelidir. Daha azı, görmediğiniz boşluklar bırakacaktır. Teşekkür ederim.
Harika röportaj için teşekkür ederiz. Daha fazla bilgi almak isteyen okuyucular, Tuskira‘yı ziyaret edebilir.












