访谈
Mondoo联合创始人Dom Richter – 采访系列

Dom Richter, Mondoo联合创始人,拥有丰富的现代软件开发、产品设计和团队领导经验。他在后端、前端和自动化技术方面拥有深厚的背景,并带领高绩效的工程团队以信任、实验和有目的的创新为文化。他的工作涉及人工智能、网络安全和DevOps,他强调合作、持续学习和为最终用户提供有意义的价值。
Mondoo 是一个安全和合规自动化平台,能够让组织持续评估、监控和保护其基础设施,跨越云端、内部和混合环境。通过利用代码化策略和机器学习驱动的洞察,Mondoo帮助团队识别漏洞、执行合规标准和加强安全态势,而不减缓创新。该平台与现代DevOps工作流无缝集成,使得持续合规成为所有规模企业的可实现现实。
是什么启发你联合创立Mondoo,你作为黑客和产品领导者的背景,以及你在Google、Chef和早期创业公司的经历如何塑造了公司的使命?
当我作为渗透测试员在系统中发现容易被利用的弱点时,我意识到安全性往往过于关注警报,而忽略了真正重要的东西。后来我转到防御一方,学习如何使用自动化和代码来正确地运作系统。这对于运行小型家庭网络或大型科技公司都很有用。最终,这种安全性和平台工程的结合激励我联合创立Mondoo。我想在安全领域做出改变,而不是仅仅添加另一个生成更多警报的扫描器。我很高兴看到我们的客户如何快速改善他们的安全态势,使用Mondoo之后,他们之前被困在那里多年。一些客户告诉我们,Mondoo将他们的开放漏洞减少了60%,这是一个很好的结果。我们正在努力将这个数字提高到100%,使用我们的主动漏洞管理。
你将补救——即在发现漏洞后实际修复它们的过程——描述为一个神话。为什么你认为该行业继续大量投资扫描和报告,而让团队苦苦挣扎于修复?
这是安全和平台团队在大型组织中设置的结果。长期以来,我们将它们视为独立实体,每个都有自己的目标、工具和优先级。但康威定律证明了会发生什么:你会发布你的组织结构图,而不是解决问题。我看到两队指责对方——通常有很好的理由。
我们终于正在经历行业的转变,公司意识到他们希望从安全中获得更多东西。他们不希望安全成为业务阻碍者。他们希望安全成为驱动力。感谢前瞻性领导者正在出现,推动行业和解决方案的边界,我们终于看到行业和解决方案的转变。
组织如何克服安全和DevOps团队之间的文化鸿沟,这种鸿沟往往会减缓修复?
DevSecOps是一个好的开始;你需要让开发人员和安全团队更紧密地合作。你可以雇佣跨功能角色来弥合差距,例如安全运营工程师或具有安全背景的平台专家。同时,将团队物理地聚集在一起也很重要。领导层在此过程中发挥着至关重要的作用,建立共同的目标和指标,并跟踪它们。
为了支持您的团队,您需要将工具和技术结合起来。我不是说只是将安全票转储到票务系统中。你需要建立一个共同的模型,为两个团队提供所需的内容。例如,我们发现自动修复漏洞并为平台团队提供足够的上下文和具体的修复方案可以帮助他们更快地执行请求。将其与自动化和创建自动化系统(如Terraform和Ansible)中的更改请求相结合,可以使其更容易。你还需要有一个良好的沟通渠道来反馈,即使平台团队可以提出异议、获得例外和报告系统问题。所有这些都鼓励合作并弥合差距。
您认为领导者在创建责任感和安全问题的合作方面应该发挥什么作用?
作为领导者,我们有两个主要贡献者来使我们的团队能够执行:我们所传达的内容和我们所衡量的内容。如果领导者只谈论收集发现和指向其他团队作为瓶颈,那么他们的团队就会以同样的方式对待它。如果他们衡量安全问题的数量而不是质量和采取的行动,那么团队就会优化它。
我们通过与其他领导者跨界合作,承认这一领域的共享性质,并专注于共享结果而不是独立的指标来创造正确的条件。一次又一次,我们看到当领导者共同解决共享问题时,他们可以为各自的团队和业务实现更多的成果,因为他们推动了重要的结果。
风险评分被广泛使用,但往往缺乏上下文,警报疲劳也会让许多团队感到不知所措。组织应该如何重新思考优先级,以确保正确的问题得到解决?
为了有效的优先级排序,您需要有业务上下文和技术上下文。业务上下文包括了解哪些数字资产对于公司至关重要,需要保护以维持良好的声誉。例如,包含用户私人照片的数据库或处理所有网站流量的网关比不连接到互联网的测试系统更高优先级。当我们查看安全发现时,我们必须了解业务上下文。如果您在低优先级发现上显示“关键”,您的团队将会变得麻木,不会认真对待它。如果问题确实是关键的,您需要明确说明为什么。
接下来是技术上下文。这意味着了解系统、其配置、标签、应用程序、包和用户。但这还不够。你需要提升你的视野。你必须了解安全问题如何暴露你的关键系统,如何连接和集成它们,而不是仅仅查看一个或两个单独的系统,而是将它们视为一个集群。我们还需要了解这些系统如何自动化和构建,以快速告诉人们在哪里查找和如何在根源上解决问题。
随着攻击者越来越多地使用人工智能,防御者如何使用人工智能来保持领先而不创造新的风险?
使用人工智能可以大大增加您修复漏洞的能力,并以机器速度执行。但是,如果人工智能系统不安全,它们可能会将新风险引入环境。在部署人工智能系统时,确保它们使用安全和透明的架构、启用彻底的日志记录和事件监控至关重要。通过限制代理权限仅为完成分配任务所需的权限,可以将风险降至最低。进一步的防护措施,例如允许用户在必要时中断或关闭人工智能系统,并定期对代理和其行为进行审计,也是非常推荐的。
在授予自动化在生产环境中修复的能力时,您认为什么样的防护措施是必不可少的?
对于自动化可以采取的每个操作,您需要有防护措施来确保它在预期范围内运行。如果您创建一个人工智能代理并给予其对整个基础设施的自由访问权限,它迟早会破坏东西。
幸运的是,我们非常了解防护措施,多亏了过去二十年来平台自动化的不懈努力。现代自动化系统具有限制其可以采取的操作的约束。在Mondoo,我们将人工智能驱动的修复与对抗性策略框架相结合,以检查其操作。任何修复都是在代码中创建的,可以测试、验证,并在必要时限制。
您如何看待人工智能驱动的修复和人工主导的修复在未来五年内的平衡?
与自动驾驶汽车类似,我们将看到团队在更多领域采用机器驱动的自动化,一步一步地进行。他们将首先关注安全范围的一个子集,例如较低优先级的系统,并为其引入代理自动化,创建指标和跟踪目标,然后逐渐推广。最终,自动化的重点应该放在具有大量相似性的领域,因为这些领域最能从自动化带来的一致性中受益。我相信,在五年内,所有主要的修复操作都将是机器驱动的,系统将在安全和平台运营之间紧密集成。
您对本十年末期望的漏洞管理的长期愿景是什么?
到本十年末,漏洞管理将更加注重自动化和修复。作为安全专家,我们的工作将更多地集中在开发这种自动化上,与平台团队合作,保护他们不断演变的IT环境。这些系统将更加紧密地集成,使用平台自动化和人工智能代理来大规模采取行动,同时保持安全和可预测。
对于资源有限的小型安全团队,什么实用的第一步可以采取来改善修复和恢复力?
首先进行补丁自动化。早期引入自动化,特别是当您有有限的资源时,并从一开始就将安全性融入其中。这是最简单的步骤,它已经大大降低了对攻击者使用的自动化扫描的暴露程度。
感谢这次精彩的采访,希望了解更多的读者可以访问Mondoo。












