Phỏng vấn

Shrav Mehta, Người sáng lập và Giám đốc điều hành của Secureframe – Loạt phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Shrav Mehta, Người sáng lập và Giám đốc điều hành của Secureframe, là một doanh nhân và lãnh đạo công nghệ tập trung vào việc đơn giản hóa an ninh mạng và tuân thủ quy định thông qua tự động hóa. Ông đã thành lập Secureframe vào năm 2020 sau khi xây dựng kinh nghiệm trên các vai trò kỹ thuật và tăng trưởng tại các công ty khởi nghiệp phát triển nhanh như Pilot, Scale AI, Lob và Hired. Trước đó trong sự nghiệp của mình, ông đã thành lập và mở rộng một danh mục các ứng dụng và trò chơi Android thành công, đạt hàng triệu người dùng. Dưới sự lãnh đạo của ông, Secureframe đã trở thành một trong những nền tảng tự động hóa tuân thủ an ninh hàng đầu, giúp các tổ chức简化 các quy trình chứng nhận phức tạp trong khi nhận được sự hỗ trợ từ các công ty đầu tư hàng đầu như Kleiner Perkins, Accomplice, Gradient Ventures, Base10 Partners và các công ty khác.

Secureframe là một nền tảng tự động hóa an ninh mạng và tuân thủ quy định, cho phép các tổ chức đạt được và duy trì liên tục các chứng nhận an ninh và riêng tư hàng đầu trong ngành với ít nỗ lực thủ công hơn. Nền tảng này tự động hóa việc thu thập bằng chứng, giám sát liên tục, đào tạo nhận thức an ninh, quản lý rủi ro nhà cung cấp và chuẩn bị kiểm toán thông qua hàng trăm tích hợp với các nhà cung cấp đám mây, nền tảng danh tính, công cụ phát triển và ứng dụng kinh doanh. Hỗ trợ các khuôn khổ bao gồm SOC 2, ISO 27001, HIPAA, PCI DSS, NIST, CMMC, FedRAMP và GDPR, Secureframe giúp các công ty tăng cường tư thế an ninh của mình trong khi tăng tốc doanh số bán hàng doanh nghiệp bằng cách làm cho tuân thủ nhanh hơn, có thể mở rộng và dễ dàng duy trì hơn trong suốt cả năm.

Trước khi thành lập Secureframe, bạn đã làm việc trên các vai trò kỹ thuật, tiếp thị và tăng trưởng tại các công ty như Pilot, Scale AI, Lob và Hired, và thậm chí đã xây dựng các ứng dụng Android đạt hàng triệu người dùng. Những kinh nghiệm cụ thể nào đã khiến bạn tin rằng tuân thủ an ninh là một vấn đề đủ lớn để dành một công ty để giải quyết nó?

Tất cả bắt đầu từ sự thất vọng của riêng tôi. Trong suốt sự nghiệp của mình, tôi đã chứng kiến các đội kỹ thuật sắc sảo phải dừng lại khi một khách hàng doanh nghiệp lớn đưa cho họ một bảng câu hỏi an ninh hoặc yêu cầu một báo cáo SOC 2. Tuân thủ an ninh trở thành một trở ngại đối với sự tăng trưởng kinh doanh, thay vì một chất xúc tác.

Tôi bắt đầu hỏi những người trong mạng lưới của mình liệu họ có muốn các công cụ để tự động hóa quá trình này hay không. Nhiều người nói có, nhưng tôi không chắc chắn họ nghiêm túc đến mức nào cho đến khi một người gọi lại cho tôi một tháng sau và hỏi nơi sản phẩm đó. Tôi đã rời bỏ công việc của mình vào tuần đó và chính thức bắt đầu Secureframe. Khi chúng tôi có một sản phẩm tối thiểu, hơn 40 công ty đã nằm trong danh sách chờ của chúng tôi.

Ngày nay, chúng tôi giúp hàng nghìn công ty điều hướng, duy trì và mở rộng công việc quan trọng này. Điều đó thật sự rất có ý nghĩa khi thấy nền tảng của chúng tôi loại bỏ sự ma sát, biến một nút thắt cổ điển thành một chất xúc tác cạnh tranh cho khách hàng của chúng tôi.

Diễn đàn an ninh mạng gần đây của bạn đã phát hiện ra rằng sáu trong số mười chuyên gia an ninh tin rằng họ có khoảng trống thông tin về mối đe dọa quan trọng. Tại sao bạn nghĩ rằng nhiều tổ chức vẫn gặp khó khăn trong việc hiểu rõ mức độ rủi ro thực sự của họ mặc dù đã chi tiêu rất nhiều cho an ninh mạng?

Một điều chúng tôi đã thấy nhất quán khi làm việc với hàng nghìn tổ chức là rằng hầu hết các đội an ninh không thiếu dữ liệu, họ thiếu ngữ cảnh. Họ nhận được cảnh báo từ hàng chục công cụ, nhưng họ vẫn gặp khó khăn trong việc trả lời các câu hỏi cơ bản như nơi dữ liệu nhạy cảm nằm, ai có quyền truy cập vào nó và rủi ro cụ thể của họ trông như thế nào. Trên thực tế, cuộc thăm dò của chúng tôi cho thấy rằng trong khi 60% tiêu thụ các nguồn cấp dữ liệu chính phủ tiêu chuẩn, chỉ 29% tham gia vào việc chia sẻ ISAC cụ thể của ngành. Các cảnh báo của chính phủ rất có giá trị, nhưng vào thời điểm một cảnh báo như vậy đến hộp thư đến của bạn, mối đe dọa đã thường đã tiến hóa.

Vấn đề sâu sắc hơn là mạng lưới mở rộng nhanh hơn so với hàng tồn kho của những gì trên đó. Nếu bạn không có một bức tranh rõ ràng và cập nhật về nơi dữ liệu nhạy cảm của bạn nằm và ai chạm vào nó, việc thêm một công cụ an ninh khác sẽ không cứu bạn.

Bạn đã mô tả một tương lai nơi an ninh mạng trở thành một hình thức “chiến tranh AI đối xứng”, với cả kẻ tấn công và người phòng thủ sử dụng các hệ thống tự động hóa ngày càng tăng. Điều này thay đổi cơ bản cách các đội an ninh doanh nghiệp cần hoạt động như thế nào?

Khi AI có thể chạy hầu hết các hoạt động tự động, trinh sát, khai thác và di chuyển ngang với sự can thiệp tối thiểu của con người, một nhà phân tích con người mở một vé tại 9 giờ sáng cho một cảnh báo được gửi tại 2 giờ sáng đã mất trận chiến.

Vai trò của chuyên gia an ninh chuyển từ người phản ứng tích cực sang người điều phối: thiết lập chính sách, xác thực tính toàn vẹn của các hệ thống phòng thủ và loại bỏ các điểm mù thay vì phân loại một hàng dài cảnh báo cấp thấp.

Trong hội nghị thượng đỉnh của chúng tôi, cựu Giám đốc An ninh mạng NSA Rob Joyce đã nói rõ: “Không có cách nào quay lại mô hình đe dọa trước AI. Các quyết định bạn đưa ra về phòng thủ của mình là quyết định về hiện trạng mới. Chúng tôi không chuẩn bị cho một tương lai có thể xảy ra.”

Nếu AI cho phép kẻ tấn công giảm thời gian bùng phát từ vài giờ xuống vài giây, những điểm yếu lớn nhất trong các mô hình an ninh và tuân thủ truyền thống hiện nay là gì, khiến các tổ chức dễ bị tổn thương?

Điểm yếu lớn nhất là xác thực tĩnh, thủ công hoặc tại một thời điểm. Tuân thủ truyền thống dựa trên việc biên soạn tài liệu một lần một năm để chứng minh một điều khiển đã hoạt động vào một ngày cụ thể. Mô hình đó bị phá vỡ khi phần mềm được tạo ra, lặp lại và triển khai liên tục. Một hình ảnh chụp vào quý trước có thể không cho bạn biết nhiều về tư thế an ninh của bạn ngày hôm nay. Đó là lý do tại sao các khuôn khổ như FedRAMP đang chuyển sang xác thực tự động và liên tục.

Một điểm yếu lớn khác là cách phẳng mà nhiều mạng doanh nghiệp vẫn còn. Khi các hệ thống hoạt động nhạy cảm nằm trên cùng một mạng với các công cụ doanh nghiệp hàng ngày, một tài khoản bị xâm phạm duy nhất có thể trở thành một vấn đề lớn hơn rất nhanh.

Nhiều tổ chức vẫn coi tuân thủ là một bài tập kiểm toán định kỳ. Tại sao bạn tin rằng tâm trạng này đang trở nên nguy hiểm trong một kỷ nguyên mà các mối đe dọa tiến hóa liên tục?

Bởi vì các đối thủ không tấn công theo lịch trình kiểm toán của bạn. Họ khai thác khoảng trống giữa cách hệ thống của bạn trông vào thời điểm đánh giá và cách chúng thực sự được cấu hình ba tháng sau. Cấu hình trôi, nhân viên đến và đi, phần mềm mới được tích hợp; tất cả điều này tạo ra sự phơi bày mà một đánh giá hàng năm sẽ không bao giờ bắt được.

Các khuôn khổ tuân thủ như SOC 2 hoặc CMMC được thiết kế để định nghĩa một sàn hoạt động, không phải là một đường hoàn thành. Việc coi chúng như một dự án định kỳ là cách các công ty kết thúc gặp rắc rối trong các đánh giá lại hoặc, tệ hơn, trong các sự kiện an ninh giữa các chu kỳ đánh giá.

Điều gì mô tả một mô hình bảo vệ liên tục được thúc đẩy bởi AI trên thực tế, và nó khác với các trung tâm hoạt động an ninh mà hầu hết các doanh nghiệp dựa vào ngày nay như thế nào?

Ngày nay, các đội an ninh dành phần lớn thời gian để phân loại thủ công một lượng lớn cảnh báo, điều tra các sự cố một cách riêng lẻ và thu thập bằng chứng cho các cuộc kiểm toán thông qua ảnh chụp màn hình, bảng tính và tài liệu tại một thời điểm.

Một mô hình được thúc đẩy bởi AI đảo ngược điều đó. Thay vì các nhà phân tích theo đuổi các cảnh báo, các hệ thống tự động liên tục theo dõi các mẫu hành vi trên dữ liệu, danh tính và cơ sở hạ tầng. Khi nào có điều gì đó trôi khỏi một đường cơ sở đã thiết lập, các quy trình làm việc tự động đóng khoảng trống ngay lập tức thay vì chờ một người can thiệp.

AI cũng có thể tiếp quản hoàn toàn gánh nặng tài liệu, tạo và duy trì các đánh giá rủi ro, bằng chứng kiểm soát và hồ sơ tuân thủ dựa trên trạng thái trực tiếp của môi trường thay vì một hình ảnh chụp trước khi kiểm toán. Đội an ninh chuyển từ việc thực hiện công việc đó sang giám sát các hệ thống thực hiện công việc đó.

Trong những năm tới, bạn tin rằng các doanh nghiệp phải phát triển những năng lực gì để vẫn còn khả năng chống lại các cuộc tấn công mạng của các quốc gia?

Phạm vi dữ liệu chính xác, xác minh chuỗi cung ứng tự động và các kiến trúc an ninh dựa trên hành vi.

Các tác nhân của quốc gia giỏi trong việc hòa nhập bằng cách sử dụng thông tin đăng nhập bị đánh cắp và các công cụ hệ thống hợp pháp để di chuyển qua mạng mà không kích hoạt các cảnh báo thông thường. Bắt được loại hoạt động đó đòi hỏi phải theo dõi các mẫu hành vi, không chỉ quét các chữ ký malware đã biết.

Về phía chuỗi cung ứng, dữ liệu khảo sát của chúng tôi cho thấy 58% các chuyên gia an ninh trích dẫn rủi ro nhà cung cấp thứ ba là khoảng trống chưa được giải quyết lớn nhất của họ. Việc xem xét thủ công các bảng tính của nhà cung cấp một lần một năm trong khi các tác nhân tinh vi đang nhắm vào các nhà cung cấp của bạn không phải là một biện pháp phòng thủ thực sự.

Cuối cùng, việc giữ các môi trường nhạy cảm cách ly với phần còn lại của mạng doanh nghiệp của bạn sẽ giảm đáng kể sự phơi bày của bạn. Các tổ chức kiểm soát chi phí tuân thủ hiệu quả nhất đã làm như vậy bằng cách hạn chế mức độ mà dữ liệu nhạy cảm của họ có thể lan truyền từ đầu.

Khi AI trở nên có khả năng hơn, bạn có nghĩ rằng khoảng trống kỹ năng an ninh mạng sẽ mở rộng hay thu hẹp? Những vai trò an ninh nào có khả năng trở nên quan trọng hơn và những vai trò nào có thể trở nên tự động hóa nhiều hơn?

Tôi nghĩ khoảng trống kỹ năng an ninh mạng sẽ mở rộng về mặt phức tạp nhưng thu hẹp về mặt số lượng. AI sẽ xử lý công việc lặp đi lặp lại thông thường đã tiêu tốn các nhà phân tích trẻ như xem xét nhật ký, tài liệu cơ bản và vá lỗi đơn giản. Điều đó giải phóng khả năng, nhưng nó cũng nâng cao tiêu chuẩn cho những gì các chuyên gia lành nghề cần biết.

Các vai trò sẽ quan trọng nhất trong tương lai là những vai trò tập trung vào kiến trúc và quản trị: các chuyên gia có thể thiết kế các hệ thống vững chắc, đánh giá an ninh của các đường ống AI và giải thích một môi trường quy định thay đổi nhanh chóng.

Secureframe đã mở rộng từ tự động hóa tuân thủ sang giám sát an ninh rộng hơn và khắc phục sự cố được AI cung cấp. Bạn nhìn thấy ranh giới giữa quản trị, quản lý rủi ro, tuân thủ và phòng thủ mạng tích cực bắt đầu mờ dần ở đâu?

Các chức năng này luôn bị chia cắt một cách nhân tạo. Trong thực tế, chúng đều là biểu hiện của cùng một câu hỏi: bạn có thể chứng minh rằng các hệ thống của bạn đang làm những gì bạn nói chúng đang làm không?

Khi một hệ thống tự động đóng một khoảng trống an ninh theo thời gian thực, nó đã cập nhật đồng thời tư thế rủi ro của bạn, ghi nhật ký một sự kiện quản trị và tạo bằng chứng tuân thủ. Sự thay đổi chúng tôi đang chứng kiến là từ tuân thủ tại một thời điểm đến niềm tin liên tục, và AI ngày càng được sử dụng để xác thực niềm tin đó. Không chỉ duy trì.

Nhìn về tương lai, bạn có nghĩ rằng chúng ta đang tiến gần đến một điểm mà các hệ thống AI sẽ chịu trách nhiệm bảo vệ cơ sở hạ tầng quan trọng với sự can thiệp tối thiểu của con người, hay phán quyết của con người sẽ vẫn là biện pháp bảo vệ cuối cùng chống lại các cuộc tấn công mạng quy mô lớn?

Nó sẽ luôn đòi hỏi cả hai, và văn hóa lãnh đạo sẽ quyết định làm thế nào tốt đẹp mỗi yếu tố hoạt động.

Cựu CIO CISA Bob Costello đã làm rõ điểm này tại hội nghị thượng đỉnh của chúng tôi khi ông mô tả cách SolarWinds đã thay đổi cuộc trò chuyện liên bang: chuyển từ việc coi tuân thủ như một bài tập kiểm tra hộp sang thực sự hiểu tư thế rủi ro theo thời gian thực của toàn bộ môi trường. Sự thay đổi trong tư duy đó là điều phân biệt các tổ chức vững chắc với các tổ chức dễ bị tổn thương.

Các công ty đi đầu là những công ty biết nơi dữ liệu nhạy cảm của họ nằm trước khi ai đó hỏi, đã thay thế việc thu thập bằng chứng thủ công bằng các hệ thống tự động và đã xây dựng một văn hóa nơi các hành vi an ninh được nhúng vào công việc hàng ngày thay vì được dành riêng cho đào tạo hàng năm. Đối với những người hoạt động trong các môi trường được quản lý hoặc có rủi ro cao, cửa sổ cho sự hiện đại hóa dần dần đang đóng lại.

Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập Secureframe

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.