Phỏng vấn

Shikhil Sharma, Đồng sáng lập & CEO của Astra Security – Series Phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Shikhil Sharma là Đồng sáng lập của Astra Security – một nền tảng kiểm tra thâm nhập liên tục. Ngay từ đầu sự nghiệp, Shikhil đã tư vấn cho nhiều doanh nghiệp, startup và ngân hàng về an ninh mạng. Sau khi giúp một số doanh nghiệp hàng đầu bảo mật các trang web và ứng dụng của họ, Shikhil nhận thấy rằng kiểm tra thâm nhập truyền thống không hiệu quả và đã thành lập Astra Security như một công cụ để giúp giải quyết vấn đề này. Anh ấy quan tâm sâu sắc đến việc xây dựng các sản phẩm tạo thói quen và thiết kế các chiến dịch tiếp thị trực quan.

Astra Security gần đây đã huy động được 2,7 triệu đô la để cách mạng hóa an ninh mạng với kiểm tra thâm nhập được thúc đẩy bởi AI.

Chuyến hành trình của bạn bắt đầu với tư vấn cho các doanh nghiệp và ngân hàng về an ninh mạng. Bạn đã xác định những khoảng trống nào trong kiểm tra thâm nhập truyền thống mà dẫn đến việc tạo ra Astra Security?

Một kiểm tra thâm nhập truyền thống thường được thực hiện như một bài tập tại một thời điểm, thường được kích hoạt bởi các yêu cầu quy định hoặc khi một điểm yếu được nghi ngờ, để lại các ứng dụng dễ bị tấn công trong một khoảng thời gian dài giữa các bài kiểm tra thâm nhập. Kiểm tra thâm nhập truyền thống, được thúc đẩy bởi dịch vụ, thường làm cho khách hàng bị choáng ngợp với các báo cáo 500 trang chứa các từ ngữ chuyên môn nhưng thiếu thông tin hành động.

Truyền thông thường không được cấu trúc, để lại các bên liên quan, nhà phát triển, CTO, CISO và thậm chí cả các chuyên gia kiểm tra thâm nhập cảm thấy bực tức vì thiếu sự hợp tác và hướng dẫn khắc phục rõ ràng. Với AI làm tăng tốc độ mã mới được đẩy vào sản xuất, cách tiếp cận kiểm tra thâm nhập truyền thống không thể theo kịp. Điều này đã dẫn chúng tôi đến việc tạo ra Astra Security, một nền tảng kiểm tra thâm nhập liên tục.

Astra Security nhằm mục đích làm cho an ninh mạng “siêu đơn giản” cho các doanh nghiệp vừa và nhỏ. Phương pháp của bạn khác với các giải pháp bảo mật truyền thống trên thị trường như thế nào?

Các doanh nghiệp vừa và nhỏ cần bảo mật đơn giản, hiệu quả mà không làm chậm họ lại. Đó là nơi Astra Security nổi bật. Phương pháp của chúng tôi được xây dựng xung quanh sự dễ sử dụng, tự động hóa, thông tin hành động và làm cho bảo mật trở nên liên tục với quy mô. Mỗi vài tháng lại có một từ viết tắt mới của các công cụ từ CSPM, SSPM, CTEM và ASPM, mà các doanh nghiệp vừa và nhỏ thấy khó theo dõi. Tại Astra, chúng tôi cung cấp các tính năng từ tất cả những công cụ này mà không đặt tên cho chúng một cách hoa mỹ, để giữ cho nền tảng thân thiện với người dùng.

Nền tảng của chúng tôi tích hợp trực tiếp vào đường ống CI/CD, cung cấp cảnh báo thời gian thực và hướng dẫn khắc phục có hướng dẫn để các nhóm không có chuyên gia bảo mật chuyên dụng có thể được bảo vệ.

Đây là một số tính năng bảo mật AI tiên tiến nhất mà Astra đã phát triển để vượt qua các tội phạm mạng?

Động cơ bảo mật tấn công của Astra được thiết kế để phát hiện, liên kết và khắc phục các điểm yếu với quy mô. Nền tảng của chúng tôi liên tục quét cơ sở hạ tầng bằng cách tận dụng mô hình hóa mối đe dọa và mô phỏng tấn công AI, bắt chước các chiến thuật của tội phạm mạng thực tế để phát hiện ra các mối đe dọa tinh vi. Chúng tôi cung cấp một bot thân thiện, “Astranaut”, có ngữ cảnh của mỗi điểm yếu trong ngăn xếp của khách hàng và giúp các nhà phát triển sửa lỗi nhanh chóng.

Astra Security cung cấp “kiểm tra thâm nhập liên tục.” Điều này khác với kiểm tra thâm nhập truyền thống như thế nào và tại sao sự thay đổi này là cần thiết?

Nền tảng kiểm tra thâm nhập liên tục của Astra làm cho bảo mật trở nên thời gian thực và chủ động, không giống như các bài kiểm tra truyền thống một lần. Nền tảng AI của chúng tôi liên tục quét cơ sở hạ tầng, phát hiện điểm yếu và mô phỏng các cuộc tấn công thực tế, cung cấp cảnh báo tức thời, ưu tiên rủi ro và khắc phục AI để các nhà phát triển có thể giải quyết các vấn đề nhanh hơn. Với các mối đe dọa mạng đang phát triển hàng ngày, các doanh nghiệp không thể chờ đợi hàng tháng cho lần kiểm tra tiếp theo. Astra kết hợp tự động hóa AI với xác thực chuyên gia, đảm bảo bảo vệ 24/7 và giảm thiểu rủi ro.

Nền tảng của bạn đã xác định được hơn 110.000 điểm yếu mỗi tháng. Bạn có thể chia sẻ một số điểm yếu quan trọng hoặc đáng ngạc nhiên nhất mà bạn đã phát hiện?

Số lượng điểm yếu thực tế mà chúng tôi xác định mỗi tháng là 200.000+. Chúng tôi vẫn thấy các cuộc tấn công dựa trên tiêm như SQL và các cuộc tấn công kịch bản đã tồn tại trong nhiều năm vẫn là những phát hiện hàng đầu trên nền tảng của chúng tôi. Điều đáng ngạc nhiên là kiểm soát truy cập bị hỏng lan rộng, với nhiều ứng dụng dễ bị tấn công. Chúng tôi đã có thể thấy điều này với quy mô sau khi chúng tôi ra mắt mô-đun quét kiểm soát truy cập bị hỏng trong beta nội bộ. Một điều khác khiến chúng tôi ngạc nhiên là số lần các khóa bí mật được cam kết một cách vô tình vào mã hướng đến khách hàng – từ Stripe, Slack đến các khóa nhà cung cấp dịch vụ email – chúng tôi đã thấy tất cả.

Vai trò của các nhà nghiên cứu bảo mật con người trong nền tảng kiểm tra thâm nhập AI của Astra là gì? Làm thế nào tự động hóa và chuyên môn con người bổ sung cho nhau?

Tại Astra, tự động hóa AI và các chuyên gia bảo mật của chúng tôi làm việc cùng nhau để cung cấp các đánh giá bảo mật chính xác, hành động và thời gian thực. Trong khi AI tăng tốc phát hiện điểm yếu và tự động hóa mô phỏng tấn công, các nhà nghiên cứu bảo mật của chúng tôi mang lại ngữ cảnh sâu sắc, xác thực và phân tích sáng tạo, đảm bảo không có lỗi quan trọng nào bị bỏ qua. Chúng tôi tin rằng các chuyên gia kiểm tra thâm nhập bây giờ có vai trò quan trọng hơn và không còn phải dành thời gian để báo cáo các điểm yếu thấp mà lại tập trung vào các cuộc tấn công quan trọng tiềm năng hơn.

Với môi trường đám mây ngày càng phức tạp, Astra Security đang phát triển như thế nào để bảo vệ các cơ sở hạ tầng SaaS và đám mây hiện đại?

Nền tảng của chúng tôi quét chủ động các khối lượng công việc đám mây, API và danh tính, phát hiện các cấu hình sai, rủi ro leo thang đặc quyền và các vector tấn công thực tế. Astra đảm bảo các doanh nghiệp có thể mở rộng quy mô một cách an toàn mà không ảnh hưởng đến sự linh hoạt – với các tích hợp đám mây sâu, kiểm tra tuân thủ tự động và bảo mật được tích hợp vào đường ống CI/CD.

Nền tảng của bạn bao gồm việc tham gia các chương trình bug bounty nổi tiếng. Phát hiện điểm yếu đáng nhớ nhất của bạn là gì?

Một trong những phát hiện điểm yếu đáng nhớ nhất trong hành trình bug bounty của tôi là xác định một cuộc tấn công qua mạng và tiêm truyền thống trong một nền tảng thị trường lớn. Lỗ hổng này cho phép các kẻ tấn công truy cập vào tài khoản người dùng mà không cần thông tin đăng nhập hợp lệ, có thể暴露 dữ liệu tài chính nhạy cảm. Điều làm cho phát hiện này nổi bật là tác động thực tế của nó – nếu nó bị khai thác, nó có thể dẫn đến gian lận tài chính quy mô lớn. Việc tiết lộ có trách nhiệm đảm bảo rằng lỗ hổng này đã được vá trước khi gây ra bất kỳ thiệt hại nào.

Bạn tích cực tham gia vào cộng đồng an ninh mạng và thường xuyên phát biểu tại các sự kiện trong ngành. Vai trò của việc tham gia cộng đồng trong việc định hình sứ mệnh của Astra là gì?

Tham gia cộng đồng là chìa khóa cho sứ mệnh của Astra. Việc tương tác với các chuyên gia bảo mật, nhà phát triển và CISO giúp chúng tôi hiểu rõ các thách thức mới nhất. Những thông tin này trực tiếp ảnh hưởng đến các đổi mới sản phẩm của chúng tôi, đảm bảo rằng chúng tôi xây dựng các giải pháp không chỉ tiên tiến mà còn thực tế, hiệu quả và phù hợp với nhu cầu của ngành. Tại Astra, chúng tôi đã xây dựng The 403 Circle – cộng đồng độc quyền của 100+ CTO và CISO, nơi các lãnh đạo bảo mật chia sẻ kinh nghiệm, trao đổi thông tin và tìm kiếm hướng dẫn từ các đồng nghiệp ở tiền tuyến của an ninh mạng.

Bạn nhìn thấy Astra Security như thế nào trong năm năm tới và tầm nhìn cuối cùng của bạn cho tác động của nó đối với ngành an ninh mạng là gì?

Trong năm năm tới, Astra sẽ là tiền phong trong lĩnh vực bảo mật tấn công AI, làm cho kiểm tra thâm nhập liên tục trở thành tiêu chuẩn của ngành. Mục tiêu của chúng tôi là loại bỏ cách tiếp cận truyền thống, phản ứng đối với bảo mật bằng cách cung cấp cho các doanh nghiệp một động cơ bảo mật thông minh, tự động hóa, có thể phát hiện, ưu tiên và giúp khắc phục các điểm yếu theo thời gian thực. Astra sẽ định hình tương lai của bảo mật chủ động, giúp các doanh nghiệp vượt qua việc kiểm tra bảo mật định kỳ để chuyển sang bảo vệ AI luôn bật, có thể mở rộng quy mô với họ.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm có thể truy cập Astra Security.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.