Röportajlar
Shikhil Sharma, Astra Güvenlik’in Kurucu Ortağı ve CEO’su – Röportaj Serisi

Shikhil Sharma Astra Güvenlik’in kurucusu ve CEO’sudur – sürekli pentesting platformu. Kariyerinin başında, Shikhil birçok şirkete, startup’a ve bankaya siber güvenlik danışmanlığı yaptı. Bazı büyük şirketlerin web siteleri ve uygulamalarını güvence altına yardımcı olduktan sonra, Shikhil geleneksel pentesting’in ne kadar etkisiz olduğunu fark etti ve Astra Güvenlik’i bu açığı kapatmak için kuruldu. O, alışkanlık oluşturan ürünleri inşa etmeye ve sezgisel pazarlama kampanyaları tasarlamaya çok önem veriyor.
Astra Güvenlik yakın zamanda 2,7 milyon dolar raised AI ile sürülen pentesting ile siber güvenliği devrimleştirme amacıyla.
Siber güvenlik danışmanlığı ile başlayan yolculuğunuzda, Astra Güvenlik’in kurulmasına yol açan geleneksel pentesting’deki boşlukları nasıl tespit ettiniz?
Geleneksel bir pentest genellikle bir noktada yapılan bir egzersizdir, genellikle düzenleyici gereksinimlerle veya bir zafiyet şüphesi olduğunda tetiklenir, bu da uygulamaları uzun bir süre boyunca hack’lere karşı savunmasız bırakır. Hizmet odaklı geleneksel pentesting, müşterileri 500 sayfalık raporlarla ve eyleme geçirilebilir içgörülerden yoksun jargonla boğar.
İletişim genellikle yapılandırılmamıştır, bu da paydaşları, geliştiricileri, CTO’ları, CISO’ları ve hatta pentester’leri colaborasyonun ve net remediation rehberliğinin eksikliği nedeniyle frustrasyona yol açar. AI’nin yeni kodu üretim hızını artırdığı bir dönemde, geleneksel penetrasyon testi yaklaşımı takip etmekte başarısız oluyor. Bu, Astra Güvenlik’i, sürekli ofansif pentesting platformu olarak yaratmamıza yol açtı.
Astra Güvenlik, KOBİ’ler için siber güvenliği “süper basit” hale getirmeyi amaçlıyor. Geleneksel güvenlik çözümlerinden yaklaşımınız nasıl farklı?
KOBİ’ler, onları yavaşlatmayan basit ve etkili güvenlik çözümlerine ihtiyaç duyar. Astra Güvenlik burada öne çıkıyor. Yaklaşımımız, kullanım kolaylığı, otomasyon, eyleme geçirilebilir içgörüler ve güvenlik sürekli ölçeklendirme etrafında inşa edilmiştir. Her birkaç ayda bir, CSPM, SSPM, CTEM ve ASPM gibi yeni bir kısaltma ile birlikte yeni araçlar ortaya çıkıyor ve orta ölçekli şirketler bunlarla başa çıkmakta zorlanıyor. Astra’da, bu araçların özelliklerini sansasyonel isimlere gerek kalmadan, platformumuzu kullanıcı dostu tutarak sunuyoruz.
Platformumuz, CI/CD pipeline’a doğrudan entegre olarak, gerçek zamanlı uyarılar ve rehber remediation sağlayarak, güvenlik uzmanlarına sahip olmayan ekiplerin korunmasını sağlar.
Astra’nın siber suçlularla başa çıkmak için geliştirdiği en yenilikçi AI-sürülen güvenlik özelliklerinden bazıları nelerdir?
Astra’nın AI-güçlü ofansif güvenlik motoru, zafiyetleri ölçeklenebilir bir şekilde tespit etmek, korelasyonlamak ve remediate etmek üzere tasarlanmıştır. Platformumuz, AI-sürülen saldırı simülasyonları aracılığıyla altyapıyı sürekli olarak tarayarak, gerçek dünya hacker taktiklerini taklit ederek, en sofistike tehditleri ortaya çıkarmaktadır. Müşterilerin stack’indeki her bir zafiyetin bağlamına sahip olan dost bir bot olan “Astranaut” sunuyoruz ve geliştiricilerin zafiyetleri nhanh bir şekilde düzeltmelerine yardımcı oluyoruz.
Astra Güvenlik “sürekli pentesting” sunuyor. Bu, geleneksel pentesting’den nasıl farklı ve neden gerekli?
Astra’nın sürekli pentesting platformu, güvenlik gerçek zamanlı ve proaktif hale getirir, geleneksel bir kerelik testlerin aksine. AI-güçlü platformumuz, altyapıyı sürekli olarak tarayarak, zafiyetleri tespit ederek, gerçek dünya saldırılarını simüle ederek, anında uyarılar, risk önceliklendirmesi ve AI-sürülen remediation sağlar, böylece geliştiriciler sorunları daha hızlı çözebilir. Siber tehditler günlük olarak evrimleşirken, şirketler bir sonraki test için aylarca bekleyemez. Astra, AI otomasyonunu uzman doğrulama ile birleştirerek, 7/24 koruma ve azaltılmış risk maruziyeti sağlar.
Platformunuz ayda 110.000’den fazla zafiyeti tespit etti. Keşfettiğiniz bazı şaşırtıcı veya kritik zafiyetler hakkında bilgi verebilir misiniz?
Aslında, her ay tespit ettiğimiz zafiyet sayısı 200.000’in üzerindedir. SQL ve scripting saldırıları gibi enjeksiyon tabanlı saldırıların yıllardır devam ettiğini ve platformumuzun en üstteki bulguları arasında yer aldığını görmeye devam ediyoruz. Şaşırtıcı bir şekilde, kırık erişim kontrolü yaygın ve birçok uygulamanın buna karşı savunmasız olduğunu görüyoruz. İçeride beta olarak bir kırık erişim kontrolü tarayıcı modülü başlattıktan sonra bunu ölçeklenebilir bir şekilde gördük. Bir başka şaşırtıcı şey, müşterilerin yüzünü gösteren kodlarına istemeden gizli anahtarları eklemeleridir – Stripe, Slack ve e-posta hizmet sağlayıcıları anahtarlarını gördük.
Astra’nın AI-sürülen pentesting platformunda insan güvenlik araştırmacılarının rolü nedir? Otomasyon ve insan uzmanlığı nasıl birbirini tamamlar?
Astra’da, AI otomasyonu ve güvenlik uzmanlarımız birlikte çalışarak kesin, eyleme geçirilebilir ve gerçek zamanlı güvenlik değerlendirmeleri sunar. AI, zafiyet tespitini hızlandırır ve saldırı simülasyonlarını otomatikleştirirken, güvenlik araştırmacılarımız derin bağlam, doğrulama ve yenilikçi analiz getirerek, hiçbir kritik hatanın gözden kaçırılmamasını sağlar. Pentester’lerin artık daha önemli bir role sahip olduğuna inaniyoruz ve artık düşük asılı zafiyetleri tekrar tekrar raporlamak yerine, gerçek kritik potansiyel saldırılar üzerinde odaklanabiliyorlar.
Bulut ortamlarının karmaşıklığı arttıkça, Astra Güvenlik modern SaaS ve bulut tabanlı altyapılara karşı nasıl korunuyor?
Platformumuz, bulut iş yüklerini, API’leri ve kimlik bilgilerini proaktif olarak tarayarak, yanlış yapılandırmaları, yetki yükseltme risklerini ve gerçek dünya saldırı vektörlerini tespit eder. Astra, şirketlerin güvenle ölçeklenebilmesini sağlar – esnekliklerini tehlikeye atmadan – derin bulut entegrasyonları, otomatik uyum kontrolleri ve CI/CD pipeline’larına entegre güvenlik ile.
Arka planınız, yüksek profilli bug bounty programlarına katılımı içeriyor. En unutulmaz zafiyet keşfiniz hangisiydi?
Bug bounty yolculuğumun en unutulmaz zafiyet keşfi, bir büyük marketplace platformunda kritik bir kimlik doğrulama atlatma ve enjeksiyon saldırısı keşfetmemdi. Bu zafiyet, saldırganların geçerli kimlik bilgilerine sahip olmadan kullanıcı hesaplarına erişimine izin veriyordu ve büyük ölçekli finansal dolandırıcılığa yol açabilirdi. Bu keşfi unutulmaz kılan, gerçek dünya etkisidir – eğer sömürülseydi, büyük finansal zarara neden olabilirdi. Sorumlu açıklama, zafiyetin herhangi bir zarar vermeden önce yamalanmasını sağladı.
Siber güvenlik ve endüstri etkinliklerinde aktif olarak yer alıyorsunuz. Topluluk katılımının Astra’nın misyonuna nasıl bir rolü var?
Topluluk katılımı, Astra’nın misyonu için çok önemlidir. Güvenlik profesyonelleri, geliştiriciler ve CISO’lar ile etkileşim, bize ortaya çıkan zorlukları ilk elden anlamamızı sağlar. Bu bilgiler, ürün inovasyonlarımızı doğrudan etkileyerek, çözümlerimizin sadece ön planda değil, aynı zamanda pratik, etkili ve endüstri ihtiyaçlarına uygun olmasını sağlar. Astra’da, The 403 Circle – 100’den fazla CTO ve CISO’nun katıldığı özel topluluğumuz – güvenlik liderleri deneyimlerini paylaşıp, birbirlerinden rehberlik ve güvenlik cephesindeki deneyimlerini paylaşabiliyorlar.
Astra Güvenlik’i beş yıl içinde nerede görüyorsunuz ve siber güvenlik endüstrisi üzerindeki etkisinin nihai vizyonu nedir?
Beş yıl içinde, Astra, AI-sürülen ofansif güvenlik alanında ön saflarda olacak ve sürekli pentesting endüstrinin standardı haline gelecek. Amacımız, geleneksel, reaktif güvenlik yaklaşımını, şirketlere gerçek zamanlı ve proaktif güvenlik sunan, zafiyetleri tespit eden, önceliklendiren ve remediate eden akıllı bir güvenlik motoru sunarak ortadan kaldırmaktır. Astra, proaktif siber güvenlik geleceğini şekillendirecek ve şirketlerin periyodik güvenlik testlerinden, şirketle birlikte ölçeklenebilen, AI-sürülen koruma sağlayan sürekli güvenlik testlerine geçmelerine yardımcı olacaktır.
Harika röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Astra Güvenlik‘i ziyaret edebilir.












