Інтерв’ю
Тарун Тхакур, співзасновник і генеральний директор Veza – Серія інтерв’ю

Тарун Тхакур, співзасновник і генеральний директор Veza, є колишнім виконавчим директором Data Domain, Veritas і IBM, який має десятилітній досвід у створенні підприємств інфраструктури. Він заснував Veza, щоб вирішити проблему розсіювання ідентифікації, з особливим акцентом на забезпеченні ясності та контролю в складних гібридних і хмарних архітектурах.
Veza – це платформа безпеки ідентифікації, спеціально розроблена для сучасних багатохмарних середовищ, яка дозволяє організаціям керувати та застосовувати права доступу до додатків, хмарних платформ і систем даних з неперевершеною видимістю та точністю. Завдяки фінансуванню понад 125 мільйонів доларів, включаючи 110 мільйонів доларів серії C під керівництвом Accel з участю Sequoia Capital, GV і Norwest Venture Partners, Veza обслуговує провідні підприємства, такі як Blackstone, Autodesk, SoFi, Wynn Resorts (WYNN ) і S&P Global, для запобігання порушення, пом’якшення внутрішнього ризику та забезпечення дотримання вимог.
Ви успішно заснували кілька підприємств інфраструктури за роки. Що спонукало вас створити Veza, і як ваш досвід у Datos IO, Data Domain і IBM Research сформував ваше бачення безпеки ідентифікації?
Кожна компанія, яку я створив, вирішувала фундаментальну проблему сліпої плями в інфраструктурі підприємств – захист даних, стійкість, масштабованість. Але ідентифікація завжди була відсутньою ланкою. У Datos IO ми допомагали захищати критичні дані в додатках, орієнтованих на хмару, але ми постійно зіштовхувалися з більш глибокою проблемою: ми не знали, хто мав доступ до чого даних, або чому. Це системна невдача – не з боку зберігання або обчислення, а з боку управління доступом.
Я заснував Veza, оскільки бачив майбутнє, де ідентифікація стане основною поверхнею атаки. І зараз ми живемо в цьому майбутньому. Промисловість витратила 20 років на те, щоб вважати IAM проблемою, яку можна позначити. Це не так. Це безперервна площина контролю. Це місце, де безпека, дотримання вимог і продуктивність зіштовхуються. Наша мета – зробити доступ не тільки видимим, а й дієздатним.
Просто подивіться на придбання Palo Alto компанії CyberArk. Це найясніший сигнал галузі, що ідентифікація не є функцією бек-офісу – вона тепер є ядром стратегії безпеки підприємств. Але навіть з цією угодою ринок все ще не має того, чого потребують сучасні підприємства: реального часу видимості того, які ідентифікації можуть робити, по всіх додатках, системах і наборах даних. Це розрив, який заповнює Veza.
Ми вступаємо в нову еру, де агентські ІІ не є лише інструментами, а акторами – автономно доступними до систем, даних і додатків. Як це зміни розчаровує традиційні парадигми управління ідентифікацією та доступом (IAM)?
IAM був розроблений для людей. Агентські ІІ повністю розбивають цю модель. Це автономні сутності, які приймають рішення, генерують висновки, ланцюжки робочих процесів, спрацьовують доступ вниз по ланцюжку – з швидкістю машини. Однак більшість інструментів IAM все ще запитують: “Яка група належить цій ідентифікації?” Це смішно.
Парадигмальна зміна полягає в тому, що доступ більше не надається вручну – він виникає, динамічний і контекстний. Ви не можете керувати ним за допомогою статичних ролей і застарілих повноважень. Вам потрібна інформація про доступ в реальному часі. Вам потрібні системи, які розуміють, що може зробити агент ІІ по всіх системах – не тільки те, що йому дозволено робити теоретично.
Veza активно говорить про зростаючий ризик нелюдських ідентифікацій – агентів ІІ, сервісних облікових записів, ботів. Як ви відрізняєте легітимну автоматизацію та ризикову надмірну видачу повноважень у динамічних середовищах, таких як DevOps або фінанси?
Це питання на 10 мільярдів доларів. Більшість організацій навіть не можуть інвентаризувати свої нелюдські ідентифікації, не кажучи вже про управління ними. Veza перевернула модель: ми не починаємо з ідентифікації – ми починаємо з дії. Хто або що може прочитати цей S3-бакет? Хто може видалити рядки в цьому виробничому базі даних?
У DevOps або фінансах автоматизація є необхідною. Але так само необхідним є обмеження. Вам потрібна детальна видимість того, що ці ідентифікації можуть робити прямо зараз, не те, що було сказано в квитку IAM шість місяців тому. І вам потрібно能够 миттєво зупинити цей доступ, коли він стає токсичним. Це суперсила Veza.
Як підприємства інтегрують ІІ в критичні робочі процеси, реальне застосування мінімального доступу стає важливим. Можете пояснити, як Veza забезпечує цей рівень деталізації по всіх гібридних і багатохмарних інфраструктурах?
Деталізація без автоматизації є безсенсом. Veza з’єднується безпосередньо з площиною контролю – незалежно від того, чи це AWS, Salesforce (CRM ), Snowflake чи SAP – і створює граф кожного повноваження, кожної ролі, кожної дії, доступної для ідентифікації. Людської або машинної. Локальної чи хмарної. Це єдина тканина доступу.
Потім ми накладаємо бізнес-контекст – хто володіє додатком, коли він був востаннє використаний, чи є він частиною критичного процесу. Це дозволяє створювати політики, такі як: “Ніякий агент ІІ не може доступитися до ПІІ, якщо це не явно схвалено і зареєстровано”. І якщо щось порушує це правило, Veza може попередити, відкликати або виправити в реальному часі. Це те, як забезпечується мінімальний доступ у масштабі.
Ви описали Veza як надавання “інформації про доступ”. Що це означає в практичному сенсі, і як це відрізняється від традиційних рішень контролю доступу або платформ управління ідентифікацією?
Інформація про доступ означає знання, в будь-який момент часу, чого може зробити кожна ідентифікація – людська чи нелюдська – де, і чому. Традиційні інструменти кажуть вам, які повноваження були надані користувачеві. Ми кажемо вам, які повноваження вони можуть фактично мати прямо зараз, і чи це безпечно.
Інструменти управління ідентифікацією здійснюють управління кожні три місяці. Veza здійснює управління безперервно. Інструменти управління привілейованими обліковими записами зосереджуються на малих підмножинах привілейованих облікових записів. Ми покриваємо кожну ідентифікацію, кожен додаток, кожне повноваження. І ми робимо це з контекстом для прийняття розумних рішень – не тільки логічного шуму.
Подивіться на майбутнє агентських ІІ, як повинні розвиватися архітектури безпеки, щоб не відставати? Які можливості повинні організації почати інвестувати сьогодні, щоб уникнути порушень вимог або внутрішніх порушень завтра?
Команди безпеки повинні停止 думати в термінах користувачів і почати думати в термінах дій. Агентські ІІ не входять у систему і не виходять з неї. Вони не заповнюють форми запитів на доступ. Вони запускаються, діють і зникають.
Вам потрібні архітектури, які є доступними, реальними і суміжними з площиною контролю. Це означає:
- Безперервний моніторинг повноважень
- Базелінізація поведінки ІІ
- Автономне відкликання доступу
- Непорушна аудитність по всіх взаємодіях ІІ
Це не є необов’язковим. Кожен агент ІІ є потенційною внутрішньою загрозою – і кадрові структури швидко досягають цього. Якщо ви не можете пояснити, хто зробив що і чому, ви провалите аудити, втратите довіру або гірше.
Veza налічує великі бренди, такі як Autodesk, Blackstone і S&P Global, серед своїх клієнтів. Які спільні закономірності або помилки ви бачите навіть у найбільш зрілих організаціях, коли справа доходить до управління ідентифікацією?
Найпоширеніша помилка? Припущення, що хтось інший володіє цим. IAM часто залишається без батьківського контролю між безпекою, ІТ, дотриманням вимог і інженерією. Ця фрагментація вбиває відповідальність.
Інша проблема полягає в розростанні ролей – особливо у зрілих організаціях. З часом ніхто не видаляє доступ, оскільки це ризиковано. Тому замість мінімального доступу ви отримуєте максимальну вразливість.
І, нарешті, більшість організацій вважають огляди доступу засобом контролю. Вони не є. Вони є пластиром. Реальний контроль полягає в запобіганні токсичному доступу з самого початку. Veza допомагає командам перейти від детектива до профілактики.
Компанія зібрала понад 125 мільйонів доларів за підтримки Accel, Sequoia і GV. Що таке рівень інвестиційного підтримки говорить про терміновість вирішення проблеми ідентифікації в епоху ІІ – і як ви плануєте використовувати цей імпульс, щоб розширити вплив Veza?
Це говорить про те, що ми вирішуємо покоління проблем – і робимо це в саме потрібний час. Ідентифікація тепер є переднім дверима, брандмауером і найслабшим зв’язком одночасно. І ІІ тільки що відкрив цю двері.
Наші інвестори розуміють, що Veza не є просто іншим інструментом IAM. Ми будуємо площину контролю для доступу в епоху ІІ. Ми використовуємо цей імпульс для прискорення розширення платформи, поглиблення інтеграції з екосистемою і глобального масштабу – особливо в регульованих секторах, таких як фінансові послуги, охорона здоров’я та державне управління.
Ви володієте 18 патентами у сфері безпеки даних, зберігання та управління. Чи є області інновацій у Veza, які, на вашу думку, встановлять нові стандарти для того, як галузь підходить до управління доступом протягом наступного десятиліття?
Так – дві зокрема.
По-перше, наш граф доступу: це універсальна модель, яка відображає ідентифікації на повноваження на дії по всіх системах в реальному часі. Це фундаментально для мінімального доступу, управління ІІ і виявлення внутрішніх загроз.
По-друге, автономне виправлення. Ми інвестуємо значні кошти в самоізолюючі середовища доступу – де порушення виявляються, контекстуалізуються і виправляються без людського втручання. Це те, як управляти ІІ за допомогою ІІ.
За наступне десятиліття управління доступом перейде від реактивного до автономного. Veza буде двигуном, який буде рухати цю зміну.
Нарешті, ви сказали “талант не має кордонів”. Що ви порадите технічним засновникам або інженерам, які будують наступне покоління компаній безпеки чи інфраструктури ІІ сьогодні?
Будуйте для крайніх випадків, а не для щасливого шляху. Майбутнє нечітке – багатохмарне, багатомасштабне, багатовекторне. Ваша архітектура повинна передбачати хаос.
По-друге, не бійтеся викликати священним коровам. Галузь безпеки повна застарілих припущень – “доступ у режимі реального часу достатньо”, “люди є проблемою”, “аудит означає Excel”. Розбийте ці моделі.
І, нарешті, наймайте людей, які одержимі першопочатковими принципами. Інструменти змінюються. Парадигми зсуваються. Але ясність думки і місії перемагає кожен раз.
І, так, талант не має кордонів. Будуйте глобально, будуйте різноманітно і будуйте для впливу.
Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Veza.












