Інтерв’ю
Шіхіл Шарма, співзасновник та генеральний директор Astra Security – Серія інтерв’ю

Шіхіл Шарма є засновником Astra Security – платформи безперервного тестування на проникнення. На початку своєї кар’єри Шіхіл консультував численні бізнеси, стартапи та банки з питань кібербезпеки. Після того, як він допоміг деяким великим бізнесам захистити свої веб-сайти та додатки, Шіхіл помітив, наскільки неефективним було традиційне тестування на проникнення, і заснував Astra Security, щоб допомогти ліквідувати цю проблему. Він глибоко переймається створенням продуктів, які формують звички, та розробкою інтуїтивних маркетингових кампаній.
Astra Security недавно збірала 2,7 мільйона доларів для революціонізування кібербезпеки за допомогою тестування на проникнення, керованого штучним інтелектом.
Ваш шлях розпочався з консультування бізнесу та банків щодо кібербезпеки. Які прогалини ви виявили в традиційному тестуванні на проникнення, що призвело до створення Astra Security?
Традиційне тестування на проникнення часто проводиться як разова дія, зазвичай викликана нормативними вимогами або підозрою на вразливість, що залишає додатки вразливими до атак протягом тривалого часу між тестуваннями. Традиційне тестування на проникнення, яке є сервісно-орієнтованим, часто перевантажує клієнтів 500-сторінковими звітами, наповненими жаргоном, але позбавленими дієвих висновків.
Спільниця зазвичай неструктурована, що залишає зацікавлених сторін, розробників, технічних директори, директори з інформаційної безпеки та навіть тестувальників на проникнення розчарованими через відсутність безперешкодної співпраці та чітких рекомендацій щодо виправлення вразливостей. Зростаюча швидкість появи нового коду, який вводиться в дію штучним інтелектом, робить традиційний підхід до тестування на проникнення неефективним. Це призвело до створення Astra Security, платформи безперервного тестування на проникнення.
Astra Security має на меті зробити кібербезпеку “надзвичайно простою” для малих та середніх підприємств. Як ваш підхід відрізняється від традиційних рішень з безпеки на ринку?
Малі та середні підприємства потребують простої та ефективної безпеки, яка не сповільнює їх. Саме тут Astra Security виділяється. Наш підхід побудований навколо легкості використання, автоматизації, дієвих висновків та забезпечення безперервної безпеки у масштабі. Кожні кілька місяців з’являється нова абревіатура інструментів, починаючи від CSPM, SSPM, CTEM та ASPM, з яких середні підприємства важко слідкувати. В Astra ми пропонуємо функції всіх цих інструментів, не називаючи їх нічого складного, щоб зберегти платформу зручною для користування.
Наша платформа інтегрується безпосередньо у конвеєр CI/CD, забезпечуючи реальні попередження та керування виправленням вразливостей, щоб команди без спеціалістів з безпеки могли залишатися в безпеці.
Які з найбільш інноваційних функцій безпеки, керованих штучним інтелектом, Astra розробила, щоб опередити кіберзлочинців?
Штучно-інтелектний двигун безпеки Astra розроблений для виявлення, кореляції та виправлення вразливостей у масштабі. Наша платформа безперервно сканує інфраструктуру, використовуючи штучно-інтелектні симуляції атак за допомогою моделювання загроз, імітуючи тактику реальних хакерів, щоб виявити навіть найскладніші загрози. Ми пропонуємо дружній бот “Astranaut”, який має контекст кожної вразливості у стеку клієнта та допомагає розробникам швидко виправляти вразливості.
Astra Security пропонує “безперервне тестування на проникнення”. Як це відрізняється від традиційного тестування на проникнення, і чому цей зсув необхідний?
Платформа безперервного тестування на проникнення Astra робить безпеку реальною та проактивною, на відміну від традиційних одноразових тестів. Наша платформа штучно-інтелектного тестування на проникнення безперервно сканує інфраструктуру, виявляє вразливості, симулює реальні атаки, забезпечуючи миттєві попередження, пріоритезацію ризиків та штучно-інтелектне виправлення, щоб розробники могли швидше виправляти проблеми. З огляду на те, що кіберзагрози еволюціонують щодня, бізнес не може дозволити собі чекати місяцями на наступний тест. Astra поєднує автоматизацію штучним інтелектом з експертною валідациєю, забезпечуючи 24/7 захист та зменшення ризику.
Ваша платформа виявила понад 110 000 вразливостей на місяць. Чи можете ви поділитися висновками щодо деяких найбільш несподіваних або критичних вразливостей, які ви виявили?
Фактична кількість вразливостей, які ми виявляємо щомісяця, становить понад 200 000+. Ми все ще бачимо атаки, засновані на ін’єкціях, такі як SQL та скриптові атаки, які існують уже багато років і залишаються серед найкращих результатів на нашій платформі. Несподівано, розбитий контроль доступу поширений, і багато додатків вразливі до нього. Ми змогли побачити це у масштабі після запуску модуля сканера розбитого контролю доступу у внутрішньому бета-режімі. Ще однією реччю, яка нас здивувало, є те, скільки разів ненавмисно секретні ключі передаються у клієнтський код, від Stripe до ключів провайдера електронної пошти – ми бачили все це.
Яка роль відіграють людські дослідники безпеки в платформі тестування на проникнення Astra, керованій штучним інтелектом? Як автоматизація та людська експертиза доповнюють одна одну?
У Astra автоматизація штучним інтелектом та наші експерти з безпеки працюють рука об руку, щоб забезпечити точні, дієві та реальні оцінки безпеки. Хоча штучний інтелект прискорює виявлення вразливостей та автоматизує симуляції атак, наші дослідники безпеки забезпечують глибокий контекст, валідацию та інноваційну аналіз, гарантуючи, що жодна критична вразливість не залишається непоміченою. Ми вважаємо, що тестувальники на проникнення тепер мають ще важливішу роль, і їм більше не потрібно витрачати час на звітність про низькорівневі вразливості знову і знову, а зосередитися на фактичних критичних потенційних атаках.
Як Astra Security еволюціонує, щоб захистити сучасні SaaS та хмарні інфраструктури?
Наша платформа проактивно сканує хмарні робочі навантаження, API та ідентифікатори, виявляючи неправильну конфігурацію, ризики підвищення привілеїв та реальні вектори атак. Astra забезпечує, щоб бізнес міг масштабуватися безпекою без компромісу з агіліті – з глибокими хмарними інтеграціями, автоматизованими перевірками відповідності та безпекою, інтегрованою у конвеєри CI/CD.
Ваш досвід включає участь у високопрофільних програмах bug bounty. Яка була ваша найбільш пам’ятна виявлена вразливість?
Одна з найбільш пам’ятних виявлених мною вразливостей під час участі в програмах bug bounty була критичним обходом аутентифікації та ін’єкційною атакою на великому ринку. Ця вразливість дозволяла атакувальникам отримувати доступ до облікових записів користувачів без валідних облікових даних, потенційно розкриваючи конфіденційну фінансову інформацію. Що зробило цю виявлену вразливість видатною, було її реальне значення – якщо б вона була використана, це могло б призвести до великомасштабної фінансової афери. Відповідальна розголошення забезпечила, що вразливість була виправлена до того, як відбулося будь-яке пошкодження.
Ви активно займаєтеся кібербезпекою та часто виступаєте на галузевих заходах. Яка роль відіграє взаємодія з громадськістю у формуванні місії Astra?
Взаємодія з громадськістю є ключовим елементом місії Astra. Спілкування з фахівцями з безпеки, розробниками та директори з інформаційної безпеки допомагає нам зрозуміти нові виклики безпосередньо. Ці знання безпосередньо впливають на наші інновації з продуктами, забезпечуючи, що ми будемо створювати рішення, які не тільки є передовими, але й практичними, ефективними та відповідними до потреб галузі. У Astra ми створили The 403 Circle – нашу ексклюзивну спільноту з понад 100 технічних директори та директори з інформаційної безпеки, де лідери з безпеки ділиться досвідом, обмінюються ідеями та шукають поради у колег, які перебувають на передовій кібербезпеки.
Де ви бачите Astra Security через п’ять років, і яка ваша остаточна мета щодо впливу на галузь кібербезпеки?
Через п’ять років Astra буде на передовому краї штучно-інтелектної безпеки, роблячи безперервне тестування на проникнення галузевим стандартом. Наша мета – ліквідувати традиційний реактивний підхід до безпеки, забезпечуючи бізнесу автоматизованою, інтелектуальною системою безпеки, яка виявляє, пріоритезує та допомагає виправляти вразливості в реальному часі. Astra буде формувати майбутнє проактивної кібербезпеки, допомагаючи бізнесу переходити від періодичного тестування безпеки до постійного, штучно-інтелектного захисту, який масштабується з ними.
Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Astra Security.












