访谈

迈克·威亚切克,Stairwell 创始人兼 CTO – 采访系列

mm
将 Unite.AI 添加到您在 Google 上的首选来源

迈克·威亚切克 是 Stairwell 的创始人兼 CTO。他热衷于安全和建立一个以协作、诚实和帮助客户智胜攻击者为根基的团队文化。在创立 Stairwell 之前,迈克曾是 Alphabet (GOOG ) (GOOGL ) 的 Chronicle 的联合创始人和首席安全官,也曾创立 Google 的威胁分析小组。

Stairwell 是一家网络安全公司,帮助组织使用数据优先的方法检测和响应威胁。其平台持续收集和分析文件,实现实时监控、回顾性威胁狩猎和 AI 驱动的洞察。通过高级静态和行为分析,Stairwell 为安全团队提供了识别零日威胁和更快做出明智决策的能力。

您在 Google TAG 和 Chronicle 领导安全工作之后创立了 Stairwell。在网络安全格局中,您看到了什么样的空白使您相信是时候建立一些新的事物了?

在 Google TAG 和 Chronicle 领导安全工作之后,我看到同样的破碎模式在每个地方上演:威胁情报团队在攻击之前工作,SOC 在攻击期间工作,IR 团队在攻击之后工作,所有团队都试图用不同的工具、不同的数据和完全不同的思维方式回答同样的基本问题。没有连续性。没有共享的真相。这不是想法本身是错误的,而是实施是错误的。

大多数行业都是围绕日志构建的。但日志是定制的测量值。它们是解释。观察。它们是脆弱的,并且是不可持续的。

企业忘记了他们最重要的资产——原始文件。可执行文件、脚本、DLL 等,这就是真相所在。文件不会撒谎。它们不会根据谁在观察它们而改变。如果您有原始的工件,您可以做到其他基于日志的工具永远无法做到的事情:匹配相似性、检测变体、发现关系并回答每个问题,跨越所有时间。

所以我建立了 Stairwell 来统一所有这些。一个平台。一个真相的来源。持续分析实际运行在您的环境中的内容——不仅仅是关于它的日志。当每个团队都从相同的证据中工作时,他们都会变得更好。更快的分类。更智能的检测。更深入的调查。这就是我们停止与昨天的违规行为作斗争并开始领先于下一个威胁的方式。

Stairwell 旨在让防御者能够像攻击者一样思考。您的平台如何在实践中实现这一点,哪些类型的组织可以从这种方法中受益最多?

攻击者不会等待警报。他们不会在孤岛中运作。他们不关心您的日志保留策略、风险偏好或预算问题。

他们学习您的工具,规避您的控制,并将文件、基础设施和时间链在一起以实现他们的目标。防御者需要做同样的事情——思考关系,而不是警报。这就是 Stairwell 给您的思维方式。

从实践上讲,这始于对所有内容的可见性。我们收集和保存原始的工件——可执行文件、脚本、加载器、有效负载——并持续分析它们。不仅仅是在它们首次被看到的时候。永远。这样您就可以像对手一样狩猎:找到一个丢弃的文件,转到它的变体,识别加载器,跟踪基础设施的重用,并揭示整个活动的每个阶段。

您不需要反向工程每个样本。Stairwell 自动执行此操作。您不需要猜测文件在做什么。Stairwell 的智能分析会告诉您。您不需要想知道看起来像什么。Stairwell 的变体发现会显示给您。

谁能受益?任何人都厌倦了盲目飞行。

如果您是高价值目标——关键基础设施、金融、国防——您无法承担猜测的代价。如果您是精益团队,Stairwell 会将您转变为倍增器。如果您被警报淹没,我们会帮助您削减噪音并将每个警报降落到地面。

最终:攻击者思考关系。现在防御者也可以了——拥有对一切的鸟瞰图,始终如此。

您的背景包括在 NSA、Google 和 Chronicle 的工作。这些经历如何塑造您对国家级和持续威胁的理解,特别是在保护关键基础设施方面?

我认为安全是一个数据搜索问题。让我们收集、存储和分析尽可能多的数据,并在该数据中找到答案。大多数组织缺失的数据是他们的实际文件。您的文件是您最有价值的资产。企业的安全团队无法回答最基本的问题——您的 CEO 的笔记本电脑上是否有任何威胁情报被发现?Stairwell 会立即告诉您,并且在此之后持续如此。

Stairwell 使用 Google Cloud Bigtable 管理超过 80 亿个文件。构建一个在此规模上运行的威胁分析系统的最大工程障碍是什么?

我们最自豪的事情之一是,我们找到了一个工程解决方案来高效地收集、存储和分析企业中的每个可执行文件。我们持续分析这些文件与我们的恶意软件库、YARA 规则、威胁报告进行比较。任何新文件都会在几秒钟内被调查。有趣的是,该过程如此轻量,以至于客户经常问是否正在收集文件。当我们向他们展示它正在工作时,他们经常对占用的 CPU 时间感到惊讶。

您曾说过您希望 Stairwell 能够为网络安全做到 Google 为搜索所做的事情。从用户体验和产品方向来看,这是什么意思?

我们基本上是一个可执行文件和相关文件的搜索引擎。我们允许安全团队回答关于他们的文件的问题。问题如——这个文件是恶意软件吗?是否有这个文件的变体在我们的系统中的任何地方?哪些端点有这个恶意软件?是否有最近识别出的漏洞文件在我们的任何设备上?这个文件很常见吗?它在其他地方有常见的兄弟姐妹吗?它在哪里?什么时候到达的?

Stairwell 的一个核心优势是其能够进行主动和回顾性威胁狩猎的能力——这意味着它既可以检测活动威胁,也可以发现可能被忽略的过去攻击。这种方法与传统的安全工具如 SIEM(安全信息和事件管理系统)或 EDR(端点检测和响应平台)相比如何,这些工具通常专注于实时警报?

传统的工具如 SIEM 和 EDR 是为现在而构建的。它们专注于实时警报和点时检测。有用,但对任何没有触发规则或在没有人观察时溜过去的东西都盲目。

Stairwell 的工作方式不同。我们不仅仅问发生了什么。我们问什么曾经在您的环境中存在过。

我们保留和持续分析原始文件——每个可执行文件、每个脚本——跨越所有时间。因此,即使某些东西被删除、重命名、重打包或处于休眠状态,您仍然可以找到它。仍然可以分析它。并且仍然可以将其降落到地面。

这意味着您可以在警报之前主动狩猎。并且在警报之后回顾性地狩猎——甚至在几个月后,拥有完整的上下文和历史。试着用 SIEM 做到这一点,它的日志已经过期,或者用 EDR 做到这一点,它只能看到当前正在运行的内容。

Stairwell 给您提供了询问的能力:“这个东西曾经在我们的环境中吗?”并且获得一个真正的答案,而不是“最近没有”或“我们无法判断”。这就是区别。

随着联邦组织对 AI 和威胁检测的兴趣日益增长,您如何看待 Stairwell 的 AI 模型为国防领域做出的贡献?

联邦防御者不需要更多的仪表盘。他们需要更快的答案、更清晰的意图和能够跟上比政府采购周期更快迭代的对手的工具。Stairwell 的 AI 方法不是简单地添加分类器。它建立在数十亿个真实世界的工件、全球文件普遍性、变体谱系和多年威胁行为的基础上。我们将静态和行为特征提取与结构化 LLM 提示相结合,以解释为什么某些东西很重要——而不仅仅是标记它可能很重要。

这意味着我们可以为国家级别的防御者提供他们很少得到的东西:

  • 对可疑文件的瞬间逆向工程级别的洞察——所有文件。我们迫使攻击者进入一个输掉的场景:要么与“良性软件”相同,要么是独特的并被捕获。没有中间立场,我们利用这一点。
  • 关于意图、功能和关系的上下文丰富的答案
  • 能够检测变体的检测,甚至当对手重打包或重命名他们的恶意软件时也不会破坏。事实上,对手打包得越多,他们就越突出!

AI 正在被供应商仓促地用于自动化以前所做的事情。我们正在使用 AI 来解决问题,以它们应该被解决的方式,但我们以前没有技术来完成。

我们已经像对手一样思考。我们的模型被训练来解析、归因和转向。这正是联邦机构所需要的——不仅仅是更多的警报,而是能够在下一个活动之前理解和响应的能力。

安全团队通常被警报和假阳性淹没。Stairwell 如何帮助减少这种噪音,同时仍然突出最关键的威胁?

Stairwell 帮助安全团队实现他们的威胁情报。安全中最难的部分之一是找出哪些端点被恶意软件感染。Stairwell 可以在几秒钟内识别这些设备。Stairwell 智能分析,我们的 AI 驱动功能,使文件分类变得微不足道。我们的跑到地面能力使用文件在您的企业和所有企业中的普遍性,使目标恶意软件几乎不可能运作。

攻击者越来越多地使用 AI 来创建更具隐蔽性和不断演变的威胁。Stairwell 如何帮助防御者跟上这种进攻技术的转变?

在一个 AI 可以轻松创建从未见过的“零日”恶意软件的世界中,安全方法正在受到考验。传统的工具,如使用签名和行为签名的 EDR,无法检测新恶意软件。Stairwell 分析文件是用来做什么的。Stairwell 很好地找到从未见过的由 AI 创建的恶意软件,因为它使用文件分析和数据搜索技术来调查。

安全领导者对其威胁姿态的最常见误解是什么?Stairwell 如何帮助弥补这一差距?

世界已经接受了这样一个观念:EDR 是完美的。现实是,它们提供了虚假的安全感。遗憾的是,EDR 依赖于行为签名,并且必须每天更新。它们的弱点在于它们不分析每个设备上的每个文件,每天。Stairwell 是下一代安全性,使用信号情报,包括您的企业文件,来对恶意软件进行数据搜索方法的调查。

最后,您如何定义成功——不仅仅是在业务方面,还包括对防御者和整个网络安全社区的影响?

成功可以有很多含义,但没有什么比从客户那里接到一个电话说 Stairwell 在设备或 USB 上发现了一种恶意软件,而 EDR 或其他安全工具却漏掉了它,并且防止了恶意软件被传输到另一个系统更好的了。

感谢这次精彩的采访,希望了解更多的读者可以访问 Stairwell

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。