Phỏng vấn
Mike Wiacek, Người sáng lập và Giám đốc công nghệ của Stairwell – Loạt phỏng vấn

Mike Wiacek là Giám đốc công nghệ và Người sáng lập của Stairwell. Ông đam mê về bảo mật và xây dựng một đội văn hóa dựa trên sự hợp tác, trung thực và cam kết giúp khách hàng thông minh hơn những kẻ tấn công. Trước khi thành lập Stairwell, Mike là đồng sáng lập và Giám đốc bảo mật của Chronicle thuộc Alphabet (GOOG ) (GOOGL ) và cũng là người sáng lập Nhóm phân tích mối đe dọa của Google.
Stairwell là một công ty bảo mật mạng giúp các tổ chức phát hiện và phản ứng với các mối đe dọa bằng cách sử dụng phương pháp dựa trên dữ liệu. Nền tảng của họ liên tục thu thập và phân tích các tệp trên thời gian, cho phép theo dõi thời gian thực, săn tìm mối đe dọa hồi cứu và phân tích thông minh dựa trên AI. Với phân tích tĩnh và hành vi tiên tiến, Stairwell trang bị cho các đội bảo mật để xác định các mối đe dọa zero-day và đưa ra quyết định thông minh hơn.
Bạn đã thành lập Stairwell sau khi lãnh đạo các nỗ lực bảo mật tại Google TAG và Chronicle. Bạn đã nhìn thấy khoảng trống nào trong cảnh quan bảo mật mạng mà khiến bạn tin rằng đã đến lúc xây dựng điều gì đó mới?
Sau khi lãnh đạo bảo mật tại Google TAG và xây dựng Chronicle, tôi đã thấy cùng một mẫu bị hỏng được lặp lại mọi nơi: các đội tình báo mối đe dọa làm việc trước khi tấn công, các trung tâm vận hành bảo mật (SOC) trong khi tấn công và các đội phản ứng sự cố (IR) sau đó, tất cả đều cố gắng trả lời cùng một câu hỏi cơ bản với các công cụ khác nhau, dữ liệu khác nhau và tư duy hoàn toàn khác nhau. Không có sự liên tục. Không có sự thật được chia sẻ. Điều đó không phải là ý tưởng sai lầm — mà là việc thực hiện nó.
Hầu hết ngành công nghiệp được xây dựng xung quanh các bản ghi. Nhưng các bản ghi là các phép đo tùy chỉnh. Chúng là các giải thích. Các quan sát. Chúng giòn và được xây dựng để trả lời các câu hỏi của ngày hôm qua. Nếu bản ghi không ghi lại, bạn sẽ gặp rủi ro. Và điều tồi tệ hơn, sự tăng trưởng của số lượng bản ghi là tốn kém và không bền vững.
Đến với các doanh nghiệp, họ quên đi tài sản quan trọng nhất của mình — các tệp thô. Các tệp thực thi, các tập lệnh, các tệp DLL, đó là nơi sự thật tồn tại. Các tệp không nói dối. Chúng không thay đổi tùy thuộc vào ai quan sát chúng. Và nếu bạn có các artifact thô, bạn có thể làm điều mà không một công cụ dựa trên bản ghi nào có thể làm: khớp sự tương tự, phát hiện các biến thể, khám phá các mối quan hệ và trả lời mọi câu hỏi trên tất cả thời gian.
Vì vậy, tôi đã xây dựng Stairwell để thống nhất tất cả những điều này. Một nền tảng. Một nguồn sự thật. Phân tích liên tục những gì thực sự đang chạy trong môi trường của bạn — không chỉ những gì được ghi lại về nó. Khi mọi đội làm việc từ cùng một bằng chứng, họ đều trở nên tốt hơn. Phân tích nhanh hơn. Phát hiện thông minh hơn. Điều tra sâu hơn. Đó là cách chúng ta ngừng chiến đấu với các vi phạm của ngày hôm qua và bắt đầu đi trước các vi phạm tiếp theo.
Stairwell nhằm cung cấp cho các đội bảo vệ khả năng suy nghĩ như các kẻ tấn công. Làm thế nào nền tảng của bạn thực sự cho phép điều này, và những loại tổ chức nào được hưởng lợi nhiều nhất từ cách tiếp cận này?
Các kẻ tấn công không chờ đợi các cảnh báo. Họ không hoạt động trong các silo. Họ không quan tâm đến chính sách lưu giữ bản ghi, khẩu vị rủi ro hoặc các vấn đề về ngân sách của bạn.
Họ học các công cụ của bạn, tránh các biện pháp kiểm soát của bạn và kết hợp các tệp, cơ sở hạ tầng và thời gian để đạt được mục tiêu của mình một cách im lặng. Các đội bảo vệ cần phải làm điều tương tự — suy nghĩ về các mối quan hệ, không phải các cảnh báo. Đó là tư duy mà Stairwell mang lại cho bạn.
Về mặt thực tế, điều này bắt đầu với khả năng nhìn thấy mọi thứ đang chạy. Chúng tôi thu thập và bảo tồn các artifact thô — các tệp thực thi, các tập lệnh, các tệp tải — và phân tích chúng liên tục. Không chỉ khi chúng được nhìn thấy lần đầu tiên. Mãi mãi. Điều đó có nghĩa bạn có thể săn tìm mối đe dọa như một kẻ tấn công: tìm một tệp bị rơi, chuyển sang các biến thể của nó, xác định tệp tải, theo dõi nó đến việc tái sử dụng cơ sở hạ tầng và tiết lộ mọi giai đoạn của chiến dịch.
Bạn không cần phải đảo ngược kỹ thuật mọi mẫu. Stairwell tự động hóa điều đó. Bạn không cần phải đoán tệp đang làm gì. Phân tích thông minh của Stairwell cho bạn biết. Bạn không cần phải tự hỏi liệu có thứ gì khác giống như nó. Khám phá biến thể của Stairwell cho bạn biết.
Ai được hưởng lợi? Bất kỳ ai mệt mỏi với việc bay trong bóng tối.
Nếu bạn là mục tiêu có giá trị cao — cơ sở hạ tầng quan trọng, tài chính, quốc phòng — bạn không thể phép cho sự may rủi. Nếu bạn là một đội nhỏ, Stairwell biến bạn thành một nhân tố nhân lên. Nếu bạn đang lâm vào cảnh báo, chúng tôi giúp bạn cắt giảm tiếng ồn và chạy mọi cảnh báo đến đích.
Tóm lại: các kẻ tấn công suy nghĩ về các mối quan hệ. Giờ đây, các đội bảo vệ cũng có thể làm như vậy – với tầm nhìn toàn diện về mọi thứ, luôn luôn.
Nền tảng của bạn bao gồm công việc tại NSA, Google và Chronicle. Làm thế nào những kinh nghiệm đó đã định hình sự hiểu biết của bạn về các mối đe dọa của quốc gia và các mối đe dọa dai dẳng, đặc biệt là liên quan đến việc bảo vệ cơ sở hạ tầng quan trọng?
Tôi nghĩ về bảo mật như một vấn đề tìm kiếm dữ liệu. Hãy thu thập, lưu trữ và phân tích càng nhiều dữ liệu càng tốt và tìm kiếm câu trả lời cho các câu hỏi trong dữ liệu đó. Mảnh ghép bị thiếu trong hầu hết các tổ chức là các tệp thực sự của họ. Các tệp của bạn là tài sản quý giá nhất của bạn. Các đội bảo mật tại các doanh nghiệp không thể trả lời câu hỏi cơ bản nhất — Liệu có bất kỳ thông tin tình báo mối đe dọa nào được tìm thấy trên máy tính xách tay của CEO không? Stairwell cho bạn biết ngay lập tức và liên tục sau đó.
Stairwell quản lý hơn 8 tỷ lần nhìn thấy tệp bằng cách sử dụng Google Cloud Bigtable. Những thách thức kỹ thuật lớn nhất khi xây dựng một hệ thống phân tích mối đe dọa hoạt động ở quy mô này là gì?
Một trong những điều chúng tôi tự hào nhất là chúng tôi đã tìm ra một giải pháp kỹ thuật để thu thập, lưu trữ và phân tích hiệu quả mọi tệp thực thi trong một doanh nghiệp. Chúng tôi liên tục phân tích các tệp này so với cơ sở dữ liệu malware của chúng tôi, các quy tắc YARA, các báo cáo mối đe dọa. Mọi tệp mới được điều tra — trong vài giây. Điều thú vị là quá trình này rất nhẹ đến mức khách hàng thường hỏi liệu các tệp có được thu thập hay không. Khi chúng tôi cho họ thấy nó hoạt động, họ thường ngạc nhiên về việc nó chiếm ít CPU như thế nào.
Bạn đã nói rằng bạn muốn Stairwell làm cho bảo mật mạng những gì Google đã làm cho tìm kiếm. Điều đó có nghĩa là gì về mặt trải nghiệm người dùng và định hướng sản phẩm?
Chúng tôi hiệu quả là một công cụ tìm kiếm cho các tệp thực thi và các tệp liên quan của bạn. Chúng tôi cho phép các đội bảo mật trả lời các câu hỏi về các tệp của họ. Câu hỏi như — tệp này có phải là malware không? Có biến thể của tệp này ở bất kỳ nơi nào trong hệ thống của chúng tôi không? Máy nào có malware này? Tệp này có thường được sử dụng không? Nó có các tệp liên quan phổ biến ở nơi khác không? Ở đâu? Và KHI nào nó đến?
Một trong những điểm mạnh cốt lõi của Stairwell là khả năng thực hiện săn tìm mối đe dọa chủ động và hồi cứu — nghĩa là nó có thể phát hiện cả mối đe dọa đang hoạt động và phát hiện các cuộc tấn công trong quá khứ có thể đã bị bỏ qua. Cách tiếp cận này khác với các công cụ bảo mật truyền thống như SIEM (Hệ thống quản lý và sự kiện bảo mật) hoặc EDR (Nền tảng phát hiện và phản ứng điểm cuối) như thế nào, những công cụ thường tập trung vào cảnh báo thời gian thực?
Các công cụ truyền thống như SIEM và EDR được xây dựng cho giờ. Chúng tập trung vào cảnh báo thời gian thực và phát hiện tại một thời điểm. Có ích trong khoảnh khắc, nhưng mù quáng với mọi thứ không kích hoạt một quy tắc, hoặc trượt qua khi không ai đang nhìn.
Stairwell hoạt động khác. Chúng tôi không chỉ hỏi điều gì đã xảy ra. Chúng tôi hỏi điều gì đã từng trong môi trường của bạn.
Chúng tôi bảo tồn và phân tích liên tục các tệp thô — mọi tệp thực thi, mọi tập lệnh — trên tất cả thời gian. Vì vậy, ngay cả khi một thứ gì đó đã bị xóa, đổi tên, đóng gói lại hoặc không hoạt động, bạn vẫn có thể tìm thấy nó. Vẫn phân tích nó. Và vẫn chạy nó đến đích.
Điều đó có nghĩa bạn có thể săn tìm mối đe dọa một cách chủ động trước khi cảnh báo. Và hồi cứu sau khi vi phạm — thậm chí vài tháng sau đó, với toàn bộ ngữ cảnh và lịch sử. Hãy thử làm điều đó với một SIEM đã hết hạn bản ghi hoặc một EDR chỉ nhìn thấy những gì đang chạy ngay bây giờ.
Stairwell mang lại cho bạn sức mạnh để hỏi: Điều này đã từng trong môi trường của chúng tôi? Và nhận được một câu trả lời thực sự, không chỉ là “không gần đây” hoặc “chúng tôi không thể nói”. Đó là sự khác biệt.
Với sự quan tâm ngày càng tăng từ các tổ chức liên bang về AI và phát hiện mối đe dọa, bạn nhìn thấy các mô hình AI của Stairwell đóng góp vào việc bảo vệ ở cấp quốc gia như thế nào?
Các đội bảo vệ liên bang không cần thêm bảng điều khiển. Họ cần câu trả lời nhanh hơn, ý định rõ ràng hơn và các công cụ theo kịp với các đối thủ thay đổi nhanh hơn chu kỳ mua sắm của chính phủ.
Stairwell cách tiếp cận AI không chỉ là các phân loại được gắn thêm. Nó được xây dựng trên nền tảng sâu sắc của hàng tỷ artifact thực tế, phổ biến tệp toàn cầu, dòng dõi biến thể và nhiều năm hành vi mối đe dọa. Chúng tôi kết hợp trích xuất tính năng tĩnh và hành vi với lời nhắc LLM có cấu trúc để giải thích tại sao một thứ gì đó quan trọng — không chỉ cờ rằng nó có thể.
Điều đó có nghĩa chúng tôi có thể cung cấp cho các đội bảo vệ cấp quốc gia những gì họ hiếm khi nhận được:
- Câu trả lời cấp độ đảo ngược kỹ sư ngay lập tức về các tệp đáng ngờ… tất cả chúng. Chúng tôi buộc các kẻ tấn công vào một tình huống thua – thua: Hoặc giống hệt với ‘phần mềm tốt’, hoặc duy nhất và bị bắt. Không có khoảng trống trung gian, và chúng tôi khai thác điều đó.
- Câu trả lời giàu ngữ cảnh về ý định, chức năng và mối quan hệ
- Phát hiện nhận biết biến thể không bị hỏng khi các đối thủ tái đóng gói hoặc đổi tên malware của chúng. Trên thực tế, càng nhiều đối thủ đóng gói, chúng càng nổi bật!
AI đang được sử dụng vội vàng bởi các nhà cung cấp để tự động hóa những gì đã được thực hiện. Chúng tôi đang sử dụng AI để giải quyết các vấn đề theo cách chúng nên được giải quyết từ đầu, nhưng chúng tôi chưa bao giờ có công nghệ để thực hiện.
Chúng tôi đã suy nghĩ như một kẻ tấn công. Các mô hình của chúng tôi được đào tạo để phân tích, quy kết và chuyển đổi. Đó chính xác là những gì các cơ quan liên bang cần — không chỉ nhiều cảnh báo hơn, mà khả năng hiểu và phản ứng trước chiến dịch tiếp theo.
Các đội bảo mật thường bị choáng ngợp với các cảnh báo và các cảnh báo sai. Stairwell giúp giảm tiếng ồn đó như thế nào đồng thời vẫn đưa ra các mối đe dọa quan trọng nhất?
Stairwell giúp các đội bảo mật triển khai thông tin tình báo mối đe dọa của họ. Một trong những phần khó nhất của bảo mật là tìm ra các điểm cuối nào đã bị nhiễm malware. Stairwell xác định các thiết bị đó trong vài giây. Phân tích thông minh của Stairwell, tính năng dựa trên AI của chúng tôi, làm cho việc phân loại tệp trở nên đơn giản. Trong khi khả năng Chạy đến đích của chúng tôi sử dụng sự phổ biến của các tệp trong doanh nghiệp của bạn và trên tất cả các doanh nghiệp để làm cho malware mục tiêu gần như không thể hoạt động.
Các kẻ tấn công đang ngày càng sử dụng AI để tạo ra các mối đe dọa lẩn tránh và thay đổi liên tục. Stairwell giúp các đội bảo vệ theo kịp với sự thay đổi trong các kỹ thuật tấn công như thế nào?
Trong một thế giới nơi AI có thể được sử dụng để dễ dàng tạo ra malware ‘ngày zero’ mà không ai từng thấy trước đây, các phương pháp bảo mật đang được kiểm tra. Các công cụ truyền thống như EDR, sử dụng chữ ký và phương pháp chữ ký hành vi, bị mù với malware mới. Stairwell phân tích những gì tệp được viết để làm. Stairwell được đặt ở vị trí tốt để tìm malware chưa từng thấy được tạo ra bởi AI vì nó sử dụng phân tích tệp và kỹ thuật tìm kiếm dữ liệu để điều tra.
Cái hiểu lầm phổ biến nhất mà các nhà lãnh đạo bảo mật có về tư thế mối đe dọa của họ là gì — và Stairwell giúp lấp đầy khoảng trống đó như thế nào?
Thế giới đã chấp nhận quan niệm rằng EDR là hoàn hảo. Thực tế là chúng cung cấp một cảm giác an toàn sai lầm. Thật không may, EDR dựa trên chữ ký hành vi và phải được cập nhật mỗi ngày. Điểm yếu của chúng là chúng không phân tích các tệp trên mọi thiết bị, mọi ngày. Stairwell là thế hệ bảo mật tiếp theo sử dụng tình báo tín hiệu, bao gồm cả các tệp của doanh nghiệp bạn, để mang lại một cách tiếp cận tìm kiếm dữ liệu cho bảo mật để điều tra malware trong vài giây.
Cuối cùng, bạn định nghĩa thành công như thế nào — không chỉ về mặt kinh doanh, mà về tác động lên các đội bảo vệ và cộng đồng bảo mật mạng nói chung?
Thành công có thể là nhiều điều, nhưng không có gì tốt hơn việc nhận được một cuộc gọi từ khách hàng nói rằng Stairwell đã tìm thấy một phần mềm độc hại trên một thiết bị, hoặc USB, mà EDR hoặc các công cụ bảo mật khác đã bỏ qua và ngăn chặn malware được truyền sang hệ thống khác.
Cảm ơn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Stairwell.












