Інтерв’ю
Шрі Айєр, Технічний Директор та Ко-засновник Kovr.ai – Серія Інтерв’ю

Шрі Айєр, Технічний Директор та Ко-засновник Kovr.ai, є досвідченим лідером у сфері технологій з великим досвідом у сфері штучного інтелекту, даних аналітики, квантова обчислення та автоматизації. До заснування Kovr.ai він займав керівні посади в Amazon (AMZN ), Guidehouse, PwC та Raytheon, де очолював команди, що розробляли рішення наступного покоління в державному та приватному секторах. З більш ніж десятирічним досвідом у сфері нових технологій та численними галузевими сертифікатами Айєр створив репутацію компанії, яка допомагає організаціям використовувати інноваційні інструменти для вирішення складних бізнесових та безпекових проблем.
Kovr.ai переосмислює кібербезпеку через платформу, засновану на штучному інтелекті, призначену для хмарних та гібридних середовищ. Компанія автоматизує складні нормативні рамки, такі як FedRAMP і CMMC, використовуючи кодову інтелектуальну систему в режимі реального часу, що дозволяє підприємствам отримувати авторизацію на роботу (ATO) за всього 15 хвилин. Замінивши традиційний ручний консалтинг та негнучкі інструменти відповідності, Kovr.ai пропонує масштабований та адаптивний підхід до управління ризиками, що дозволяє високорегульованим організаціям залишатися в безпеці, відповідності та готовності до безперервних змін.
До заснування Kovr.ai ви займали керівні посади в AWS, PwC та різних федеральних стартапах. Які особисті чи професійні досвіди привели вас до висновку, що існує кращий спосіб подолати федеральну ІТ-відповідність – і в кінцевому підсумку надихнули вас на створення Kovr.ai?
Я пережив федеральні ІТ-відповідності з обох сторін – спочатку як власник системи, що будує великомасштабні платформи для Міністерства оборони, а пізніше очолюючи хмарні та штучно-інтелектуальні ініціативи в AWS. В одному випадку система, над якою я працював, зайняла роки розробки, але була затримана на стадії відповідності ще довше. Ця розчарування стало переломним моментом.
В AWS я очолював команди, які підтримували сервіси, що проходили через процеси відповідності FedRAMP та подібні процеси. Незважаючи на великі ресурси Amazon, отримання сервісної авторизації в нових регіонах все одно може зайняти до трьох років. Навіть у такому масштабі найкращі внутрішні рішення були по суті оновленими таблицями – інструментами типу Quip або Google Docs – для відстеження та управління процесом. Непродуктивність була приголомшливою, і я бачив на власні очі, що більшість агентств стикаються з тією ж проблемою.
Роки я вважав, що повинен бути кращий спосіб, але складність картографування тисяч контролювальних елементів по кодбазам та документації робила справжню автоматизацію недосяжною. Все змінилося, коли я очолював команду архітектури рішень штучного інтелекту в AWS. Дивлячись, як генеративний штучний інтелект може перетворити ручні робочі процеси, було осяйним. Раптом те, що здавалося неможливим – зменшення навантаження відповідності, а не просто зміна інструменту – виглядало реальним.
Після деяких експериментів та досліджень мій майбутній співзасновник і я зрозуміли, що можемо створити платформу, яка не тільки відстежує відповідність, але й суттєво прискорює її. Ця ідея стала генезисом Kovr.ai, способом використання штучного інтелекту для зменшення, а не просто управління, навантаження федеральної ІТ-відповідності.
Багато технологічних стартапів борються із складністю, витратами та темпом федеральної відповідності. Які були найбільшими перешкодами, з якими ви зіткнулися на початку – і як Kovr.ai успішно подолали ці перешкоди, щоб створити життєздатне рішення?
Kovr.ai зіткнулися з декількома великими перешкодами на початку шляху щодо федеральної відповідності для технологічних стартапів, включаючи:
- Складність та Ручні Процеси: Стартапи часто вважали федеральну відповідність перепонною через величезну кількість контролювальних елементів (наприклад, NIST 800-53 має понад 1200 контролювальних елементів) та ручні, таблицьо-орієнтовані процеси, які зазвичай використовувалися. Це робило відповідність повільною, схильною до помилок та ресурсоємною.
- Повільна Зворотня Зв’язок та Ітерація: Традиційні процеси відповідності вимагали довгих циклів взаємодії між командами та консультантами, що затримувало прогрес та робило складно для стартапів зрозуміти, де вони знаходяться чи що потрібно виправити наступним.
- Високі Витрати та Навантаження на Ресурси: Стартапи, з обмеженим часом та грошима, боролися з пріоритетом відповідності над своїми основними продуктами, часто затримуючи державну роботу на роки.
Ми подолали ці перешкоди, використовуючи автоматизацію, гнучкі входи, швидку ітерацію та глибоку інтеграцію робочих процесів, щоб зробити відповідність більш доступною для стартапів. Платформа автоматично сканує документацію, код та хмарні середовища, щоб відобразити відповідність контролювальних елементів та надати миттєву оцінку пробілів. Вона підтримує артефакти у будь-якому форматі, знижуючи бар’єри для входу, та підкреслює швидку зворотню зв’язок користувачів, щоб забезпечити реальну актуальність. Інтегруючи перевірки відповідності у розробницькі потоки, Kovr.ai допомагає командам інтегрувати відповідність безперешкодно без великих порушень.
Як зміна до форматів відповідності, які можна читати машині, таких як OSCAL [Відкрита мова оцінки безпеки], змінила підхід як постачальників, так і агентств до безпеки?
OSCAL має потенціал зробити відповідність більш автоматизованою та ефективною, але його вплив наразі обмежений темпом прийняття серед постачальників та агентств. По мірі того, як більше учасників використовуватимуть OSCAL, очікується зростання переваг автоматизації та стандартизації процесів відповідності. Kovr.ai побудована на основі OSCAL, що дозволяє їй передавати та обробляти інформацію про відповідність у цьому форматі, але ширші переваги будуть реалізовані лише після того, як більшість учасників прийме робочі процеси на основі OSCAL.
Ви описуєте Kovr.ai як “пілота відповідності”. Розкажіть нам, як це виглядає на практиці – від документації до готовності до аудиту. Що відбувається за лаштунками, щоб зробити цей процес швидшим або легшим?
За лаштунками Kovr.ai використовує штучний інтелект та автоматизацію, щоб усунути ручну роботу, надати миттєву зворотню зв’язок та підтримувати документацію відповідності в актуальному стані, роблячи весь процес, від документації до готовності до аудиту, значно швидшим та легшим для користувачів.
Користувачі можуть завантажити будь-які артефакти відповідності, які вони вже мають, у будь-якому форматі – документи, код, дані хмарного середовища, діаграми архітектури тощо. Відтоді Kovr.ai автоматично сканує кожну лінію кожної документації, кодової бази та середовища, а потім відображає всю цю інформацію на відповідні безпекові контролі, такі як ті, що містяться у NIST 800-53. Це здійснюється за допомогою моделей штучного інтелекту, які створюють повний граф знань про ландшафт відповідності користувача.
Потім наша система оцінює кожен контроль, визначає пробіли та генерує дієвані рекомендації для виправлення. Користувачі можуть виправити ці пробіли, оновивши своє середовище або документацію та повторно завантаживши до Kovr.ai, яка потім надає миттєву зворотню зв’язок про те, чи виправлені ці питання. Добра новина полягає в тому, що цей процес можна повторювати так часто, як це потрібно, дозволяючи користувачам ітеративно покращувати свою позицію щодо відповідності з швидкою, автоматизованою зворотною зв’язкою, усуваючи традиційні затримки взаємодії між командами та консультантами.
Kovr.ai також може генерувати всю необхідну документацію відповідності, включаючи урядові шаблони, такі як FedRAMP SSP, використовуючи інформацію у графі знань.
Нарешті, платформа підтримує всю інформацію про відповідність в актуальному стані та може упакувати її для аудиторів. Все частіше аудитори можуть навіть безпосередньо доступитися до Kovr.ai, щоб переглянути та запитати дані про відповідність, спрощуючи процес аудиту.
Стартапи часто стикаються з важким компромісом: рухатися швидко та ламати речі, або сповільнитися, щоб відповідати вимогам. Як ви підходили до цього компромісу під час будівництва Kovr.ai – і яку пораду ви дали б іншим інноваторам, які намагаються масштабуватися на регульовані ринки?
Kovr.ai була побудована з урахуванням відповідності та безпеки з самого початку, включно з такими функціями, як повітряні пробіли, сильна аутентифікація та шифрування для підтримки регульованих середовищ. Ми також інтегрували автоматизовані перевірки відповідності безпосередньо у наш потік розробки, що дозволяє виявляти проблеми на ранній стадії та уникати тривалих оглядів, а також зосередилися на швидкому прототипуванні та інтеграції на основі зворотної зв’язки користувачів, забезпечуючи, щоб продукт відповідав потребам користувачів, залишаючись відповідним. Автоматизація ще більше зменшила ручну витратність, дозволяючи швидку та безпечну розробку у масштабі.
Для інноваторів важливо вбудовувати відповідність та безпеку у свій продукт з самого початку, особливо для регульованих ринків. Інтегруйте автоматизовані перевірки відповідності у свій потік розробки, щоб виявляти проблеми на ранній стадії, та залучайте людських експертів з відповідності, коли це потрібно. Хоча відповідність може сповільнити розвиток функцій, вона в кінцевому підсумку економить час, уникając дорогої переробки.
Ви говорили про необхідність модернізації федеральних закупівель. Які частини поточної системи здаються вам найбільш застарілими – і які практичні зміни зробили б її легшою для молодих компаній?
Федеральна система закупівель часто здається застарілою, з повільними циклами закупівель, фінансуванням, яке пріоритезує операції над інноваціями, та складними механізмами закупівель, які роблять складно для стартапів пробитися. Для підтримки молодих компаній практичні реформи включають виділення більш гнучкого, орієнтованого на інновації фінансування, зниження порогів закупівель для швидших, менших покупок, розширення доступу до транспортних засобів закупівель, таких як DOD’s Tradewinds, та створення спрощених, подібних до “магазину застосунків” платформ для полегшення відкриття та покупки нових технологій агентствами.
Оглядаючи минуле, які фундаментальні рішення – щодо архітектури, стратегії виходу на ринок або найму – виявилися найбільш важливими для того, щоб Kovr.ai досягла свого сучасного стану?
Найважливішими фундаментальними рішеннями для Kovr.ai були швидке прототипування та ітерація, орієнтована на користувача бачення продукту, гнучкі стратегії виробництва, будівництво спільноти зворотної зв’язки та підтримання сильної орієнтації на потреби клієнтів. Ці вибори дозволили нам побудувати рішення, яке справді відповідає викликам федеральної відповідності.
Як Технічний Директор, як ви знаходите баланс між швидкою інновацією та підтриманням абсолютної відповідності? Чи є якісь рамки або внутрішні практики, які ви прийняли для підтримання обох пріоритетів?
Я балансую інновації та відповідність, вбудовуючи відповідність у кожну стадію розробки, використовуючи автоматизацію, підтримуючи гнучкі виробничі середовища та залишаючись тісно пов’язаним із потребами користувачів та експертними порадами. Ці практики забезпечують, що обидва пріоритети – швидка інновація та абсолютна відповідність – постійно виконуються.
Оглядаючи майбутнє, куди ви бачите Kovr.ai, що розширюється далі – чи то у державну та місцеву владу, інші регульовані галузі, такі як фінанси та енергетика, чи навіть міжнародні ринки?
Команда продовжить розвиток технології Kovr.ai для безперервного та автоматизованого управління відповідністю, розширюючи у кількох напрямках за межі поточного фокусу на федеральній відповідності. Це включає розширення у державну та місцеву владу, інші регульовані галузі, такі як фінанси, енергетика та охорона здоров’я, а також міжнародні ринки.
Дякуємо за велике інтерв’ю. Читачам, які бажають дізнатися більше, рекомендуємо відвідати Kovr.ai.












