Phỏng vấn

Ian Riopel, CEO và Đồng sáng lập của Root.io – Loạt phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Ian Riopel, CEO và Đồng sáng lập của Root.io, dẫn đầu nhiệm vụ của công ty trong việc bảo mật chuỗi cung ứng phần mềm với các giải pháp gốc trên đám mây. Với hơn 15 năm kinh nghiệm trong lĩnh vực công nghệ và an ninh mạng, ông đã từng giữ các vị trí lãnh đạo tại Slim.AI và FXP, tập trung vào bán hàng doanh nghiệp, chiến lược tiếp thị và tăng trưởng lĩnh vực công. Ông sở hữu chứng chỉ ACE từ MIT Sloan và là cựu học viên của Trường Tình báo Quân đội Mỹ.

Root.io là một nền tảng bảo mật gốc trên đám mây được thiết kế để giúp các doanh nghiệp bảo mật chuỗi cung ứng phần mềm của họ. Bằng cách tự động hóa niềm tin và tuân thủ trên các đường ống phát triển, Root.io cho phép giao hàng phần mềm nhanh hơn và đáng tin cậy hơn cho các đội DevOps hiện đại.

Điều gì đã truyền cảm hứng cho việc thành lập Root, và ý tưởng về Việc Remediation Tự động (AVR) đã xuất hiện như thế nào?

Root được sinh ra từ sự thất vọng sâu sắc mà chúng tôi đã đối mặt nhiều lần: các tổ chức dành rất nhiều thời gian và tài nguyên để theo đuổi các điểm yếu mà không bao giờ thực sự biến mất. Việc phân loại đã trở thành phương pháp phòng thủ duy nhất chống lại các khoản nợ kỹ thuật CVE đang tăng nhanh, nhưng với tốc độ xuất hiện của các điểm yếu, việc phân loại đơn thuần không còn đủ nữa.

Là những người duy trì Slim Toolkit (trước đây là DockerSlim), chúng tôi đã tham gia sâu vào tối ưu hóa và bảo mật container. Điều tự nhiên là chúng tôi đặt câu hỏi: Nếu các container có thể tự sửa chữa mình như một phần của chu trình phát triển phần mềm tiêu chuẩn? Việc sửa chữa tự động, bây giờ được gọi là Remediation Tự động (AVR), là giải pháp của chúng tôi – một phương pháp không tập trung vào việc phân loại và xây dựng danh sách, mà tự động loại bỏ chúng, trực tiếp trong phần mềm của bạn, mà không giới thiệu các thay đổi phá vỡ.

Root trước đây được gọi là Slim.AI – điều gì đã thúc đẩy việc đổi thương hiệu, và công ty đã phát triển như thế nào trong quá trình chuyển đổi đó?

Slim.AI bắt đầu như một công cụ giúp các nhà phát triển tối ưu hóa và giảm thiểu container. Nhưng chúng tôi sớm nhận ra rằng công nghệ của chúng tôi đã phát triển thành một nền tảng mạnh mẽ có khả năng bảo mật phần mềm một cách chủ động cho sản xuất ở quy mô lớn. Việc đổi thương hiệu thành Root phản ánh sự thay đổi chuyển đổi này – từ một công cụ tối ưu hóa cho nhà phát triển đến một giải pháp bảo mật mạnh mẽ giúp bất kỳ tổ chức nào đáp ứng các yêu cầu bảo mật nghiêm ngặt xung quanh phần mềm mã nguồn mở trong vài phút. Root thể hiện sứ mệnh của chúng tôi: đi đến gốc rễ của rủi ro phần mềm và loại bỏ các điểm yếu trước khi chúng trở thành sự cố.

Bạn có một đội ngũ với kinh nghiệm sâu sắc trong lĩnh vực an ninh mạng, từ Cisco, Trustwave và Snyk. Làm thế nào kinh nghiệm tập thể của bạn đã định hình DNA của Root?

Đội ngũ của chúng tôi đã xây dựng các công cụ quét bảo mật, bảo vệ các doanh nghiệp toàn cầu và thiết kế các giải pháp cho một số cơ sở hạ tầng nhạy cảm và có rủi ro cao nhất. Chúng tôi đã trực tiếp đối mặt với các sự đánh đổi giữa tốc độ, bảo mật và trải nghiệm của nhà phát triển. Kinh nghiệm tập thể này đã định hình DNA cơ bản của Root. Chúng tôi tập trung vào tự động hóa và tích hợp – không chỉ xác định các vấn đề bảo mật mà còn giải quyết chúng nhanh chóng mà không tạo ra ma sát mới. Kinh nghiệm của chúng tôi thông báo mọi quyết định, đảm bảo rằng bảo mật tăng tốc đổi mới chứ không làm chậm nó lại.

Root tuyên bố vá các điểm yếu của container trong vài giây – không cần xây dựng lại, không thời gian ngừng hoạt động. Làm thế nào công nghệ AVR của bạn thực sự hoạt động dưới bề mặt?

AVR hoạt động trực tiếp tại lớp container, nhanh chóng xác định các gói dễ bị tấn công và vá hoặc thay thế chúng trong hình ảnh chính – mà không cần các bản xây dựng lại phức tạp. Hãy nghĩ về nó như một việc hot-swap các đoạn mã dễ bị tấn công bằng các bản vá an toàn trong khi vẫn giữ nguyên các phụ thuộc, lớp và hành vi thời gian chạy. Không cần chờ đợi các bản vá từ phía上游, không cần phải tái kiến trúc các đường ống của bạn. Đó là việc loại bỏ các điểm yếu với tốc độ của sự đổi mới.

Làm thế nào bạn có thể giải thích điều gì khiến Root khác biệt so với các giải pháp bảo mật khác như Chainguard hoặc Rapidfort? Ưu thế của bạn trong không gian này là gì?

Không giống như Chainguard, yêu cầu xây dựng lại bằng cách sử dụng các hình ảnh được kiểm duyệt, hoặc Rapidfort, thu hẹp bề mặt tấn công mà không giải quyết trực tiếp các điểm yếu, Root vá trực tiếp các hình ảnh container hiện có của bạn. Chúng tôi tích hợp liền mạch vào đường ống của bạn mà không gây gián đoạn – không ma sát, không bàn giao. Chúng tôi không ở đây để thay thế quy trình làm việc của bạn, chúng tôi ở đây để tăng tốc và nâng cao nó. Mỗi hình ảnh chạy qua Root cơ bản trở thành một hình ảnh vàng – được bảo mật đầy đủ, minh bạch, kiểm soát – mang lại ROI nhanh chóng bằng cách cắt giảm các điểm yếu và tiết kiệm thời gian. Nền tảng của chúng tôi cắt giảm thời gian khắc phục từ vài tuần hoặc vài ngày xuống chỉ 120-180 giây, cho phép các công ty trong các ngành công nghiệp có quy định cao loại bỏ các tồn đọng điểm yếu kéo dài vài tháng trong một phiên.

Các nhà phát triển nên tập trung vào việc xây dựng và vận chuyển các sản phẩm mới – không phải dành hàng giờ để sửa các điểm yếu bảo mật, một khía cạnh tốn thời gian và thường bị ghét của phát triển phần mềm mà làm chậm sự đổi mới. Điều tồi tệ hơn, nhiều điểm yếu này không thuộc về họ – chúng đến từ các điểm yếu của các nhà cung cấp bên thứ ba hoặc các dự án phần mềm mã nguồn mở, buộc các đội phải dành thời gian quý báu để sửa lỗi của người khác.

Các nhà phát triển và các đội Nghiên cứu và Phát triển là những trung tâm chi phí lớn nhất trong bất kỳ tổ chức nào, cả về nguồn nhân lực và phần mềm cũng như cơ sở hạ tầng đám mây hỗ trợ họ. Root giảm bớt gánh nặng này bằng cách tận dụng trí tuệ nhân tạo có chủ đích, chứ không dựa vào các đội nhà phát triển làm việc quanh đồng hồ để kiểm tra và vá các điểm yếu đã biết.

Làm thế nào Root cụ thể tận dụng trí tuệ nhân tạo có chủ đích để tự động hóa và tối ưu hóa quá trình loại bỏ điểm yếu?

Động cơ AVR của chúng tôi sử dụng trí tuệ nhân tạo có chủ đích để sao chép các quá trình suy nghĩ và hành động của một kỹ sư bảo mật có kinh nghiệm – nhanh chóng đánh giá tác động của CVE, xác định các bản vá tốt nhất có sẵn, kiểm tra nghiêm ngặt và áp dụng các bản sửa lỗi an toàn. Nó thực hiện trong vài giây những gì khác sẽ đòi hỏi nỗ lực thủ công đáng kể, mở rộng trên hàng nghìn hình ảnh đồng thời. Mỗi lần loại bỏ điểm yếu đều dạy cho hệ thống, liên tục nâng cao hiệu quả và khả năng thích ứng của nó, cơ bản nhúng chuyên môn của một kỹ sư bảo mật toàn thời gian trực tiếp vào hình ảnh của bạn.

Làm thế nào Root tích hợp vào các quy trình làm việc của nhà phát triển hiện có mà không thêm ma sát?

Root tích hợp một cách dễ dàng vào các quy trình làm việc hiện có, cắm trực tiếp vào đăng ký container hoặc đường ống của bạn – không cần tái cơ sở, không cần đại lý mới và không cần sidecar bổ sung. Các nhà phát triển đẩy hình ảnh như bình thường, và Root xử lý việc vá và xuất bản hình ảnh cập nhật một cách minh bạch tại chỗ hoặc dưới dạng thẻ mới. Giải pháp của chúng tôi vẫn vô hình cho đến khi cần, cung cấp khả năng hiển thị đầy đủ thông qua các đường dẫn kiểm toán chi tiết, SBOM toàn diện và các tùy chọn quay lại đơn giản khi cần.

Làm thế nào bạn cân bằng tự động hóa và kiểm soát? Đối với các đội muốn có khả năng hiển thị và giám sát, Root có thể tùy chỉnh đến mức nào?

Tại Root, tự động hóa tăng cường – không làm giảm – kiểm soát. Nền tảng của chúng tôi rất tùy chỉnh, cho phép các đội điều chỉnh mức độ tự động hóa theo nhu cầu cụ thể của họ. Bạn quyết định những gì để áp dụng tự động, khi nào tham gia xem xét thủ công và những gì để loại trừ. Chúng tôi cung cấp khả năng hiển thị rộng rãi thông qua các视图 diff chi tiết, nhật ký thay đổi và phân tích tác động, đảm bảo rằng các đội bảo mật vẫn được thông tin và được trao quyền, không bao giờ bị bỏ trong bóng tối.

Với hàng nghìn điểm yếu được sửa tự động, làm thế nào bạn đảm bảo sự ổn định và tránh làm hỏng các phụ thuộc hoặc gián đoạn sản xuất?

Sự ổn định và độ tin cậy là nền tảng cho mọi hành động mà AVR của Root thực hiện. Theo mặc định, chúng tôi áp dụng một cách tiếp cận thận trọng, theo dõi cẩn thận các đồ thị phụ thuộc, sử dụng các bản vá tương thích và kiểm tra nghiêm ngặt mọi hình ảnh đã được khắc phục trước khi triển khai. Nếu vấn đề nào phát sinh, nó sẽ được phát hiện sớm và việc quay lại là vô cùng dễ dàng. Trong thực tế, chúng tôi đã duy trì tỷ lệ thất bại dưới 0,1% trên hàng nghìn việc khắc phục tự động.

Khi trí tuệ nhân tạo tiến bộ, các bề mặt tấn công tiềm năng cũng tiến bộ. Root đang chuẩn bị cho các mối đe dọa bảo mật mới nổi trong kỷ nguyên trí tuệ nhân tạo như thế nào?

Chúng tôi xem trí tuệ nhân tạo vừa là một vector đe dọa tiềm năng vừa là một siêu năng lực phòng thủ. Root đang tích cực nhúng sự mạnh mẽ vào chuỗi cung ứng phần mềm, đảm bảo rằng các khối lượng công việc được container hóa – bao gồm cả các ngăn xếp AI/ML phức tạp – được liên tục tăng cường. Trí tuệ nhân tạo có chủ đích của chúng tôi tiến hóa khi các mối đe dọa tiến hóa, tự động thích ứng với các biện pháp phòng thủ nhanh hơn những gì kẻ tấn công có thể hành động. Mục tiêu cuối cùng của chúng tôi là sự mạnh mẽ tự động của chuỗi cung ứng phần mềm: cơ sở hạ tầng tự vệ tại tốc độ của các mối đe dọa mới nổi.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Root.io

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.