Інтерв’ю

Майк В’яçek, засновник і технічний директор Stairwell – Серія інтерв’ю

mm
Додайте Unite.AI до бажаних джерел у Google

Майк В’яçek – технічний директор і засновник Stairwell. Він захоплюється питаннями безпеки та будівництвом команди, заснованої на співробітництві, чесності та відданості допомозі клієнтам у перехитруванні нападників. До заснування Stairwell Майк був співзасновником і головним офіцером з безпеки компанії Chronicle, а також засновником групи аналізу загроз Google (GOOGL ).

(GOOG )

Stairwell – це компанія з кібербезпеки, яка допомагає організаціям виявляти та реагувати на загрози за допомогою підходу, заснованого на даних. Її платформа безперервно збирає та аналізує файли протягом часу, що дозволяє здійснювати моніторинг в реальному часі, ретроспективне полювання на загрози та отримання висновків на основі штучного інтелекту. За допомогою передових статичних та поведінкових аналізів Stairwell забезпечує команди безпеки можливістю виявляти загрози нульового дня та приймати обґрунтовані рішення швидше.

Ви заснували Stairwell після того, як очолювали зусилля з безпеки в Google TAG та Chronicle. Яку прогалину ви побачили в ландшафті кібербезпеки, яка переконала вас у необхідності створення чогось нового?

Після того, як я очолював питання безпеки в Google TAG та будував Chronicle, я побачив той самий зламаний шаблон, який повторюється всюди: команди з питань загроз працюють до нападу, SOC під час нього, а команди з реагування на інциденти – після нього, усі намагаючись відповісти на один і той самий фундаментальний питання за допомогою різних інструментів, даних та абсолютно різних поглядів. Не було жодної спадкоємності. Не було жодної спільної істини. Це не означало, що ідея була хибною – просто її реалізація була неправильною.

Більшість галузі заснована на журналах. Але журнали – це індивідуальні вимірювання. Вони інтерпретації. Спостереження. Вони крихкі та побудовані для відповіді на питання вчора. Якщо журнал не зафіксував цього, ви не маєте шансу. І що ще гірше, зростання обсягу журналів дорого та нестійке.

Вхід підприємств забувають про свій найважливіший актив – сирі файли. Виконувані файли, скрипти, DLL – саме там живе істина. Файли не брешуть. Вони не змінюються залежно від того, хто їх спостерігає. І якщо у вас є сирі артефакти, ви можете зробити щось, чого жоден інструмент, заснований на журналах, ніколи не міг би зробити: знайти подібність, виявити варіанти, відкрити відносини та відповісти на кожне питання протягом усього часу.

Тому я створив Stairwell, щоб об’єднати все це. Одна платформа. Єдина джерело істини. Безперервний аналіз того, що фактично виконується в вашому середовищі – не тільки того, про що повідомляється в журналах. Коли кожна команда працює з одних і тих самих доказів, усі стають кращими. Швидша тріаж. Смартері виявлення. Глибші розслідування. Саме так ми припиняємо боротьбу з вчорашньою утечкою даних та починаємо виходити вперед наступної.

Stairwell має на меті дати захисникам можливість думати як нападники. Як ваша платформа практично дозволяє це зробити, і які організації найбільше виграють від такого підходу?

Нападники не чекають на сповіщення. Вони не діють у ізоляції. їм не важливі ваші політики збереження журналів, ризик чи бюджетні проблеми.

Вони вивчають ваші інструменти, ухиляються від вашого контролю та поєднують файли, інфраструктуру та час, щоб тихо досягти своєї мети. Захисникам потрібно робити те саме – думати у відносинах, а не у сповіщеннях. Саме такий погляд Stairwell надає.

Практично це починається з видимості всього, що виконується. Ми збираємо та зберігаємо сирі артефакти – виконувані файли, скрипти, лоадери, вантажі – та безперервно аналізуємо їх. Не тільки тоді, коли вони вперше побачені. Навіщо. Це означає, що ви можете полювати як і нападник: знайти впущений файл, перейти до його варіантів, ідентифікувати лоадер, простежити його до повторного використання інфраструктури та розкрити кожну стадію кампанії.

Вам не потрібно розбирати кожен зразок. Stairwell автоматизує це. Вам не потрібно гадати, що робить файл. Інтелектуальний аналіз Stairwell каже вам. Вам не потрібно сумніватися, що ще виглядає так само. Варіантне відкриття Stairwell показує вам.

Хто виграє? Хто хоче не літати сліпо.

Якщо ви високоцінна ціль – критична інфраструктура, фінанси, оборона – ви не можете дозволити собі здогадки. Якщо ви компактна команда, Stairwell перетворює вас на силу, що множиться. Якщо ви тонеєте у сповіщеннях, ми допомагаємо вам розрізати шум та розібрати кожне сповіщення.

Основна ідея: нападники думають у відносинах. Тепер захисники можуть робити те саме – з видом птаха на все, завжди.

Ваш досвід роботи включає роботу в NSA, Google та Chronicle. Як ці досвіди сформували ваше розуміння державних та постійних загроз, особливо щодо захисту критичної інфраструктури?

Я думаю про безпеку як про проблему пошуку даних. Давайте зіберемо, збережемо та проаналізуємо якомога більше даних та знайдемо відповіді на питання всередині цих даних. Відсутня частина даних для більшості організацій – це фактичні файли. Ваші файли – це ваш найцінніший актив. Команди безпеки підприємств не можуть відповісти на найосновніший питання – чи знайдено будь-яку з відомих загроз на ноутбуці генерального директора? Stairwell каже вам про це одразу ж та безперервно після цього.

Stairwell керує понад 8 мільярдами файлових спостережень за допомогою Google Cloud Bigtable. Які були найбільші інженерні перешкоди при створенні системи аналізу загроз, яка працює в такому масштабі?

Одним з речей, яких ми найбільше пишаємось, є те, що ми знайшли інженерне рішення для ефективного збору, збереження та аналізу кожного виконуваного файлу в підприємстві. Ми безперервно аналізуємо ці файли проти нашої колекції шкідливих програм, правил YARA, звітів про загрози. Будь-який новий файл розслідується – протягом секунд. Цікаво, що процес настільки легкий, що клієнти часто запитують, чи збираються файли. Коли ми показуємо їм, що це працює, вони часто здивовані тим, як мало CPU воно займає.

Ви сказали, що хочете, щоб Stairwell зробив для кібербезпеки те, що Google зробив для пошуку. Що це означає щодо досвіду користувача та напрямку продукту?

Ми фактично є пошуковою системою для ваших виконуваних файлів та пов’язаних файлів. Ми дозволяємо командам безпеки відповісти на питання про свої файли. Питання типу – чи є цей файл шкідливою програмою? Чи є варіанти цього файлу десь у наших системах? Які кінцеві точки мають цей шкідливий файл? Чи є цей недавно визначений вразливий файл на будь-якому з наших пристроїв? Чи є цей файл загальним? Чи має він загальних братів десь інде? Де він знаходиться? І КОЛИ він прибув?

Однією з основних сильних сторін Stairwell є його здатність проводити проактивне та ретроспективне полювання на загрози – тобто він може виявляти активні загрози та розкривати минулі атаки, які могли пройти непоміченими. Як цей підхід відрізняється від традиційних засобів безпеки, таких як SIEM або EDR, які часто зосереджуються на сповіщеннях в реальному часі?

Традиційні інструменти, такі як SIEM та EDR, побудовані для сьогодні. Вони зосереджені на сповіщеннях в реальному часі та виявленні в певний момент часу. Корисні в моменті, але сліпі до всього, що не спровокувало правило або пройшло повз, коли ніхто не дивився.

Stairwell працює інакше. Ми не тільки питаємо, що сталося. Ми питаємо, що коли-небудь було у вашому середовищі.

Ми зберігаємо та безперервно аналізуємо сирі файли – кожен виконуваний файл, кожен скрипт – протягом усього часу. Тому навіть якщо щось було видалено, перейменовано, перепаковано або було неактивним, ви все одно можете його знайти. Все одно можете проаналізувати. І все одно можете розібрати.

Це означає, що ви можете полювати до сповіщення. І ретроспективно після порушення – навіть через місяці, з повним контекстом та повною історією. Спробуйте зробити це з SIEM, який застарів свої журнали, або з EDR, який бачить тільки те, що виконується прямо зараз.

Stairwell дає вам можливість запитати: Чи було це коли-небудь у нашому середовищі? І отримати справжню відповідь, а не тільки “не недавно” або “ми не можемо сказати”. Саме це є різницею.

З ростом інтересу федеральних організацій до штучного інтелекту та виявлення загроз, як ви бачите внесок моделей штучного інтелекту Stairwell у захист на національному рівні?

Федеральні захисники не потребують більше панелей управління. їм потрібні швидші відповіді, ясніше намірення та інструменти, які можуть впоратися з нападниками, які ітерують швидше, ніж урядовий цикл закупівель.

Підхід Stairwell до штучного інтелекту не просто прикріплений класифікатор. Він побудований на основі глибокої основи мільярдів реальних артефактів, глобальної поширеності файлів, лінії варіантів та років поведінки загроз. Ми поєднуємо статичний та поведінковий аналіз з структурованою LLM-підказкою, щоб пояснити, чому щось важливо – не тільки позначити, що воно може бути.

Це означає, що ми можемо дати національним захисникам те, чого вони рідко отримують:

  • Негайний рівень інсайту, подібний до рівня інверсії, щодо підозрілих файлів… усіх з них. Ми змушуємо нападників до програшу: або бути ідентичним до “хорошого програмного забезпечення”, або бути унікальним та бути спійманим. Не існує середньої позиції, і ми використовуємо це.
  • Відповіді, багаті контекстом, щодо намірів, функціональності та відносин
  • Виявлення варіантів, яке не ламається, коли нападники перепаковують або перейменовують свою шкідливу програму. Насправді, чим більше нападники пакують, тим більше вони виділяються!

Штучний інтелект поспішно використовується постачальниками для автоматизації того, що завжди робилося. Ми використовуємо штучний інтелект для вирішення проблем так, як вони мали бути вирішені з самого початку, але ми ніколи не мали технологій для цього.

Ми вже думаємо як і нападник. Наші моделі треновані для розбору, атрибуції та півероту. Саме це потрібно федеральним агентствам – не тільки більше сповіщень, але й можливість відповідати до наступної кампанії.

Команди безпеки часто перегружені сповіщеннями та помилковими позитивами. Як Stairwell допомагає зменшити цей шум, одночасно висуваючи найбільш критичні загрози?

Stairwell допомагає командам безпеки операціоналізувати свою розвідку загроз. Одним з найважчих аспектів безпеки є визначення кінцевих точок, інфікованих шкідливою програмою. Stairwell ідентифікує ці пристрої за секунди. Інтелектуальний аналіз Stairwell,我们的 функція, що працює на основі штучного інтелекту, робить тріаж файлів тривіальним. Наша функція “Run-to-Ground” використовує поширеність файлів у вашому підприємстві та у всіх підприємствах для того, щоб націлена шкідлива програма була майже неможливою для роботи.

Нападники все частіше використовують штучний інтелект для створення більш хитрих та постійно еволюціонуючих загроз. Як Stairwell допомагає захисникам слідкувати за цією зміною в тактиці нападу?

У світі, де штучний інтелект можна використовувати для легкого створення “zero-day” шкідливої програми, якої ніхто ніколи не бачив раніше, підходи до безпеки проходять випробування. Традиційні інструменти, такі як EDR, які використовують підписи та поведінкові сигнатури, сліпі до нових шкідливих програм. Stairwell аналізує, що робить файл. Stairwell добре підходить для виявлення раніше не баченої шкідливої програми, створеної штучним інтелектом, оскільки він використовує аналіз файлів та техніку пошуку даних для розслідування.

Яка найпоширеніша оманлива думка про свою позицію щодо загроз, яку мають лідери безпеки – і як Stairwell допомагає закрити цю прогалину?

Світ прийняв думку, що EDR ідеальні. Реальність полягає в тому, що вони надають фальшиве відчуття безпеки. На жаль, EDR спираються на поведінкові сигнатури та повинні бути оновлені щодня. Їх слабкість полягає в тому, що вони не аналізують файли на кожному пристрої щодня. Stairwell – це наступне покоління безпеки, яке використовує розвідку сигналів, включаючи файли вашого підприємства, для застосування підходу пошуку даних до безпеки для розслідування шкідливої програми за секунди.

Нарешті, як ви визначаєте успіх – не тільки в бізнес-термінах, але й у термінах впливу на захисників та спільноту кібербезпеки в цілому?

Успіх може бути багатьма речами, але немає нічого кращого, ніж отримати дзвінок від клієнта, який каже, що Stairwell виявив шкідливу програму на пристрої або на USB, яку EDR або інші інструменти безпеки пропустили та запобігли передачі шкідливої програми на іншу систему.

Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Stairwell

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.