Phỏng vấn
Dom Richter, Đồng sáng lập tại Mondoo – Loạt phỏng vấn

Dom Richter, Đồng sáng lập tại Mondoo là một nhà lãnh đạo sản phẩm có kinh nghiệm với chuyên môn sâu về phát triển phần mềm hiện đại, thiết kế sản phẩm và lãnh đạo đội ngũ. Với nền tảng bao gồm công nghệ backend, frontend và tự động hóa, ông đã dẫn dắt các đội ngũ kỹ sư hiệu suất cao thông qua một văn hóa tin cậy, thử nghiệm và đổi mới định hướng mục tiêu. Công việc của ông giao thoa giữa AI, an ninh mạng và DevOps, nơi ông nhấn mạnh sự hợp tác, học tập liên tục và cung cấp giá trị có ý nghĩa cho người dùng cuối.
Mondoo là một nền tảng tự động hóa an ninh và tuân thủ giúp các tổ chức liên tục đánh giá, giám sát và bảo mật cơ sở hạ tầng của họ trên môi trường đám mây, tại chỗ và kết hợp. Bằng cách tận dụng mã chính sách và kiến thức do máy học thúc đẩy, Mondoo giúp các đội ngũ xác định các điểm yếu, thực thi các tiêu chuẩn tuân thủ và tăng cường tư thế an ninh mà không làm chậm lại sự đổi mới. Nền tảng này tích hợp liền mạch vào các quy trình DevOps hiện đại, khiến việc tuân thủ liên tục trở thành một thực tế có thể đạt được cho các doanh nghiệp thuộc mọi quy mô.
Điều gì đã truyền cảm hứng cho bạn để đồng sáng lập Mondoo, và làm thế nào nền tảng của bạn với tư cách là một hacker và nhà lãnh đạo sản phẩm – cùng với kinh nghiệm của bạn tại Google (GOOGL ), Chef và các công ty khởi nghiệp trước đó – đã định hình sứ mệnh của công ty?
Khi tôi đang trong quá trình xâm nhập vào các hệ thống như một phần của công việc của mình với tư cách là một chuyên gia kiểm tra thâm nhập, tôi đã tìm thấy nhiều điểm yếu dễ dàng ngăn chặn. Đồng thời, an ninh thường tập trung quá nhiều vào việc làm cho người dùng bị ngập trong các cảnh báo, đến mức họ mất tầm nhìn về những gì quan trọng. Lúc đó, tôi nghĩ “Có phải có một nút đơn giản mà tôi có thể nhấn để sửa những điều này”?
Sau đó, tôi chuyển sang phía phòng thủ. Tôi đã học cách vận hành các hệ thống một cách chính xác với quy mô lớn, với tự động hóa và mã. Điều này hữu ích cho dù bạn đang chạy một mạng lưới gia đình nhỏ hay vận hành một công ty công nghệ lớn. Các ý tưởng là giống nhau. Cuối cùng, chính sự kết hợp giữa an ninh và kỹ thuật nền tảng đã thúc đẩy tôi đồng sáng lập Mondoo. Tôi muốn tạo ra sự khác biệt trong lĩnh vực an ninh, không chỉ thêm một công cụ quét khác tạo ra nhiều cảnh báo hơn. Tôi thấy rất khuyến khích khi nhìn thấy cách khách hàng của chúng tôi có thể nhanh chóng cải thiện tư thế của họ với Mondoo, sau khi bị kẹt trong nhiều năm. Một số khách hàng đã cho chúng tôi biết rằng Mondoo đã giảm số lượng lỗ hổng bảo mật mở của họ xuống 60%, đây là một kết quả tuyệt vời. Chúng tôi đang cố gắng tăng con số đó lên 100% với quản lý lỗ hổng chủ động của chúng tôi.
Bạn đã mô tả việc khắc phục – quá trình thực sự sửa các lỗ hổng sau khi chúng được phát hiện – như một huyền thoại. Tại sao bạn tin rằng ngành công nghiệp vẫn tiếp tục đầu tư mạnh vào việc quét và báo cáo trong khi để các đội ngũ vật lộn để thực hiện các bản sửa?
Điều này chủ yếu là kết quả của cách các đội ngũ an ninh và nền tảng được thiết lập, đặc biệt là trong các tổ chức lớn. Trong thời gian dài, chúng ta đã đối xử với chúng như những thực thể riêng biệt, mỗi thực thể có mục tiêu, công cụ và ưu tiên riêng của mình. Nhưng luật Conway chứng minh điều gì xảy ra: Bạn giao tiếp sơ đồ tổ chức của mình thay vì giải quyết vấn đề. Tôi đã thấy cả hai đội chỉ trích nhau – thường vì những lý do rất tốt.
Chúng ta hiện đang trải qua một sự thay đổi trong ngành, nơi các công ty nhận ra rằng họ muốn nhiều hơn từ an ninh. Họ không muốn một chướng ngại vật kinh doanh. Họ muốn một người lái xe. Nhờ vào các nhà lãnh đạo tiến bộ đang xuất hiện để thúc đẩy ranh giới, chúng ta cuối cùng đang thấy một sự thay đổi trong ngành và trong các giải pháp.
Làm thế nào các tổ chức có thể vượt qua sự chia rẽ về văn hóa giữa các đội ngũ an ninh và DevOps thường làm chậm quá trình khắc phục?
DevSecOps là một khởi đầu tốt; bạn cần đưa các nhà phát triển và an ninh lại gần nhau. Bạn có thể thuê các vai trò đa chức năng giúp bắc cầu khoảng cách như các kỹ sư SecOps hoặc chuyên gia nền tảng có nền tảng an ninh. Ngoài ra, việc đưa các đội ngũ lại gần nhau về mặt vật lý cũng giúp. Điều quan trọng là lãnh đạo khuyến khích và tham gia vào quá trình này. Thiết lập các mục tiêu và chỉ số chung và theo dõi chúng.
Để hỗ trợ các đội ngũ của bạn, bạn muốn đưa công cụ và công nghệ lại gần nhau. Tôi không nói về việc chỉ đổ các vé an ninh vào hệ thống vé. Bạn muốn thiết lập một mô hình chung cung cấp cho cả hai đội những gì họ cần. Ví dụ, chúng tôi đã tìm thấy rằng việc tự động hóa các bản sửa lỗi lỗ hổng nơi chúng tôi cung cấp cho các đội ngũ nền tảng đủ ngữ cảnh và quan trọng nhất là bản sửa cụ thể mà họ cần áp dụng giúp họ thực hiện nhanh hơn trên các yêu cầu. Việc kết hợp điều này với tự động hóa và tạo yêu cầu thay đổi trong các hệ thống tự động hóa (như Terraform và Ansible) làm cho nó dễ dàng hơn. Bạn cũng muốn có một con đường liên lạc tốt trở lại, tức là làm cho nó dễ dàng cho các đội ngũ nền tảng phản đối, nhận ngoại lệ và báo cáo các vấn đề hệ thống. Tất cả điều này khuyến khích sự hợp tác và bắc cầu khoảng cách.
Trong quan điểm của bạn, vai trò của lãnh đạo là gì trong việc tạo ra trách nhiệm và hợp tác xung quanh việc sửa các vấn đề an ninh?
Là lãnh đạo, chúng ta có hai yếu tố chính đóng góp vào khả năng thực hiện của các đội ngũ: những gì chúng ta truyền đạt và những gì chúng ta đo lường. Nếu lãnh đạo chỉ nói về việc thu thập các phát hiện và chỉ vào các đội ngũ khác như một nút thắt, thì các đội ngũ của họ sẽ đối xử với nó theo cùng một cách. Nếu họ đo lường số lượng vấn đề an ninh và không phải chất lượng và hành động thực hiện, thì các đội ngũ sẽ tối ưu hóa cho điều đó.
Chúng ta tạo ra các điều kiện đúng bằng cách làm việc với các lãnh đạo khác trên các ranh giới, thừa nhận bản chất chung của lĩnh vực này và tập trung vào các kết quả chung thay vì các chỉ số riêng lẻ. Lần lượt, chúng ta thấy rằng khi các lãnh đạo giải quyết vấn đề chung cùng nhau, họ đạt được nhiều hơn cho các đội ngũ riêng lẻ và nhiều hơn cho doanh nghiệp, vì họ thúc đẩy các kết quả quan trọng.
Rủi ro điểm số được sử dụng rộng rãi nhưng thường thiếu ngữ cảnh, và mệt mỏi cảnh báo làm choáng váng nhiều đội ngũ. Làm thế nào các tổ chức nên suy nghĩ lại việc ưu tiên để các vấn đề đúng được sửa?
Để ưu tiên hiệu quả, bạn cần có ngữ cảnh kinh doanh và ngữ cảnh kỹ thuật. Ngữ cảnh kinh doanh bao gồm việc biết những tài sản kỹ thuật số nào giữ cho đèn sáng tại công ty của bạn và cần được bảo vệ để duy trì danh tiếng tốt. Ví dụ, cơ sở dữ liệu chứa hình ảnh riêng tư của người dùng hoặc cổng thông tin xử lý tất cả lưu lượng truy cập trang web là ưu tiên cao hơn so với các hệ thống thử nghiệm không kết nối với internet. Khi chúng ta xem xét các phát hiện an ninh, chúng ta phải biết ngữ cảnh kinh doanh. Nếu bạn hiển thị “quan trọng” trên một phát hiện có độ ưu tiên thấp, các đội ngũ của bạn sẽ trở nên mất tập trung và không coi trọng nó nghiêm túc. Nếu một vấn đề thực sự quan trọng, bạn cần rõ ràng chỉ ra tại sao.
Tiếp theo là ngữ cảnh kỹ thuật. Điều này có nghĩa là biết hệ thống, cấu hình, vị trí, thẻ, ứng dụng, gói và người dùng. Nhưng đó không phải là tất cả. Bạn cần nâng cấp tầm nhìn của mình. Bạn phải hiểu làm thế nào một vấn đề an ninh có thể phơi bày các hệ thống quan trọng của bạn, làm thế nào chúng được kết nối và tích hợp, bằng cách không chỉ nhìn vào một hoặc hai hệ thống riêng lẻ, mà bằng cách nhìn vào chúng như một cụm. Chúng ta cũng cần biết làm thế nào những hệ thống này được tự động hóa và xây dựng để nhanh chóng cho người dùng biết nơi cần tìm và cách sửa vấn đề tại gốc.
Làm thế nào các đội ngũ phòng thủ có thể sử dụng AI một cách có trách nhiệm để ở trước các cuộc tấn công khi các cuộc tấn công ngày càng sử dụng AI?
Sử dụng AI nhân lên khả năng của bạn để sửa các lỗ hổng, và làm như vậy với tốc độ máy. Tuy nhiên, nếu các hệ thống AI không an toàn, chúng có thể tiềm ẩn rủi ro mới cho môi trường. Khi triển khai các hệ thống AI, điều quan trọng là phải đảm bảo rằng chúng sử dụng kiến trúc an toàn và minh bạch, và cho phép ghi nhật ký và giám sát sự kiện toàn diện. Bằng cách hạn chế quyền của các tác nhân chỉ cho những gì cần thiết để hoàn thành nhiệm vụ được giao, rủi ro có thể được giữ ở mức tối thiểu. Các rào chắn bổ sung, chẳng hạn như cho phép người dùng can thiệp hoặc tắt các hệ thống AI Agentic khi cần thiết, và tiến hành các cuộc kiểm tra định kỳ về các tác nhân và hành động của chúng, cũng là điều tôi khuyên bạn nên làm.
Những rào chắn nào bạn tin là cần thiết khi cấp quyền tự động hóa để sửa chữa trong môi trường sản xuất?
Đối với mỗi hành động mà tự động hóa có thể thực hiện, bạn cần có rào chắn để đảm bảo nó hoạt động trong phạm vi dự kiến. Nếu bạn tạo một tác nhân AI và cấp cho nó quyền truy cập tự do vào toàn bộ cơ sở hạ tầng của bạn, nó sẽ phá vỡ mọi thứ sớm hay muộn.
May mắn là chúng ta hiểu rõ về rào chắn nhờ công việc không ngừng nghỉ trong tự động hóa nền tảng trong hai thập kỷ qua. Các hệ thống tự động hóa hiện đại có các hạn chế để kiểm soát các hành động có thể được thực hiện. Tại Mondoo, chúng tôi kết hợp các biện pháp khắc phục AI với các khuôn khổ chính sách đối lập để kiểm tra các hành động của chúng. Mọi biện pháp khắc phục đều được tạo ra trong mã, có thể được kiểm tra, xác minh và quan trọng nhất là hạn chế khi cần thiết.
Bạn nhìn thấy sự cân bằng giữa khắc phục do con người dẫn dắt và khắc phục do máy dẫn dắt sẽ phát triển như thế nào trong năm năm tới?
Tương tự như xe tự lái, chúng ta sẽ thấy các đội ngũ áp dụng tự động hóa do máy dẫn dắt trong nhiều lĩnh vực hơn, từng bước một. Họ sẽ bắt đầu bằng cách tập trung vào một phần của phạm vi an ninh, chẳng hạn như các hệ thống ưu tiên thấp, và giới thiệu tự động hóa agentic cho nó, tạo ra các chỉ số và theo dõi mục tiêu, và sau đó triển khai dần. Khi điều này được tự động hóa, bạn sẽ mở rộng sang các lĩnh vực khác.
Cuối cùng, sự tập trung của tự động hóa nên tập trung vào các lĩnh vực có quy mô lớn với nhiều điểm tương đồng. Những lĩnh vực này sẽ được hưởng lợi nhiều nhất từ sự nhất quán mà tự động hóa mang lại. Tôi tin rằng trong năm năm, tất cả các hành động khắc phục sẽ được máy dẫn dắt và các hệ thống sẽ được tích hợp chặt chẽ giữa an ninh và hoạt động nền tảng.
Visiơn lâu dài của bạn cho việc quản lý lỗ hổng sẽ như thế nào vào cuối thập kỷ này?
Đến cuối thập kỷ, quản lý lỗ hổng sẽ có sự tập trung mạnh mẽ hơn vào tự động hóa và khắc phục. Công việc của chúng ta với tư cách là chuyên gia an ninh sẽ tập trung hơn vào việc phát triển tự động hóa này, làm việc với các đội ngũ nền tảng về việc bảo mật môi trường CNTT đang phát triển của họ. Những hệ thống này sẽ được tích hợp chặt chẽ hơn, sử dụng tự động hóa nền tảng và AI agentic để thực hiện hành động với quy mô lớn trong khi vẫn an toàn và dự đoán được.
Đối với các đội ngũ an ninh nhỏ với tài nguyên hạn chế, những bước thực tế đầu tiên họ có thể thực hiện để cải thiện khắc phục và độ bền?
Bắt đầu với tự động hóa vá. Giới thiệu tự động hóa sớm – đặc biệt là khi bạn có tài nguyên hạn chế – và tích hợp an ninh vào nó ngay từ đầu. Đây là bước đơn giản nhất đã giảm đáng kể sự phơi bày với các cuộc quét tự động mà các kẻ tấn công sử dụng.
Cảm ơn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Mondoo.












