访谈

Tarun Thakur,Veza联合创始人兼CEO – 采访系列

mm
将 Unite.AI 添加到您在 Google 上的首选来源

Tarun Thakur,Veza联合创始人兼CEO,是Data Domain、Veritas和IBM的前高管,拥有数十年的企业基础设施建设经验。他联合创立Veza是为了解决日益增长的身份管理混乱问题,重点是为复杂的混合和云原生架构提供清晰度和控制力。

Veza是一款专为现代多云环境设计的身份安全平台,能够让组织跨应用程序、云平台和数据系统管理和执行访问权限,具有无与伦比的可见性和精确性。凭借超过1.25亿美元的资金支持,包括由Accel领投的1.1亿美元C轮融资,Veza为Blackstone、Autodesk、SoFi、Wynn Resorts和S&P Global等领先企业提供服务,以防止安全漏洞、减轻内部风险和确保合规性。

您成功联合创立了多家企业基础设施公司。是什么启发您创立Veza,您在Datos IO、Data Domain和IBM Research的经验如何塑造了您对身份安全的愿景?

我创立的每一家公司都解决了企业基础设施中的一个基本盲点——数据保护、恢复、扩展。但身份认证一直是缺失的环节。在Datos IO,我们帮助保护了云原生应用中的关键数据,但我们不断遇到一个更深层次的问题:我们不知道谁可以访问哪些数据,为什么。这是一个系统性的失败——不是存储或计算的问题,而是访问管理的问题。

我创立Veza是因为我预见到一个未来,身份认证将成为主要的攻击面。现在我们正生活在这样的未来。行业已经花了20年时间把IAM当作一个可以勾选的问题。但它不是。它是一个持续的控制平面。它是安全性、合规性和生产力都碰撞的地方。我们的使命是让访问不仅仅是可见的,还要让它变得可行。

看看Palo Alto收购CyberArk的交易。这是行业最明确的信号,表明身份认证不再是一个后台功能——它现在是企业安全战略的核心。但即使有了这笔交易,市场仍然缺乏现代企业最需要的东西:实时的身份可见性,跨每个应用程序、系统和数据集。Veza填补了这一空白。

我们进入了一个新时代,AI代理不再只是工具,而是可以自主访问系统、数据和应用程序的实体。这种转变如何挑战传统的身份认证和访问管理(IAM)范式?

IAM是为人类设计的。具有代理能力的AI完全打破了这种模式。这些实体在做出决定、生成输出、链式工作流程、触发下游访问——以机器的速度进行。但大多数IAM工具仍然问:“这个身份属于哪个组?”这简直是可笑的。

范式转变在于:访问不再是手动配置的——它是自主的、动态的和上下文相关的。你不能用静态角色和过时的授权来管理它。你需要实时的访问智能。你需要能够理解AI代理可以在每个系统中做什么——不仅仅是理论上允许它做什么。

Veza一直强调非人类身份的风险——AI代理、服务账户、机器人。在像DevOps或金融这样的动态环境中,您如何区分合法的自动化和有风险的过度授权?

这是一个价值10亿美元的问题。大多数组织甚至无法清点他们的非人类身份,更不用说管理它们。Veza颠倒了这种模式:我们不从身份开始——我们从行动开始。谁或什么可以读取这个S3存储桶?谁可以在这个生产数据库中删除行?

在DevOps或金融中,自动化是必不可少的。但约束也是必不可少的。你需要对这些身份可以做什么有细致的可见性——不仅仅是六个月前某个IAM票据所说的那样。而且你需要能够在访问变得有毒时立即关闭它。这是Veza的超能力。

随着企业将AI集成到关键工作流程中,实时执行最小特权访问变得至关重要。您能否带我们了解Veza如何在混合和多云基础设施中实现这种粒度?

没有自动化的粒度是无用的。Veza直接连接到控制平面——无论是AWS、Salesforce (CRM ) 、Snowflake还是SAP——并为每个身份构建一个图表,包括每个权限、每个角色和每个可执行的操作。无论是人类还是机器。无论是在本地还是在云端。这是一个统一的访问结构。

然后我们添加业务上下文——谁拥有应用程序,什么时候最后使用过,是否是关键流程的一部分。这使您可以创建策略,例如:“除非明确批准和记录,否则不允许任何GenAI代理访问PII。”如果某事违反了该规则,Veza可以实时警报、撤销或补救。这就是如何在规模上执行最小特权。

您将Veza描述为提供“访问智能”。这在实际意义上是什么意思,它与传统的访问控制解决方案或身份管理平台有什么不同?

访问智能意味着在任何时候都知道每个身份——人类或非人类——可以做什么、在哪里以及为什么。传统工具会告诉您用户被授予了什么。我们告诉您他们现在实际上可以做什么,以及是否安全。

IGA工具每季度执行治理。Veza持续执行治理。PAM工具关注特权账户的一个小子集。我们涵盖每个身份、每个应用程序、每个授权。我们还提供上下文以做出明智的决定——不仅仅是日志噪音。

展望Agentic AI的未来,安全架构如何演变以跟上?组织今天需要开始投资哪些功能,以避免明天的合规失败或内部泄密?

安全团队必须停止思考用户,开始思考行动。AI代理不上班,不下班,不填写访问请求表格。它们启动、执行并消失。

您需要访问感知、实时和控制平面邻近的架构。这意味着:

  • 持续权限监控
  • AI行为基线
  • 自主访问撤销
  • 所有AI交互的防篡改审计

这不是可选的。每个AI代理都是潜在的内部威胁——合规框架正在迅速跟进。如果您无法解释谁做了什么以及为什么,您将会失败审计、失去信任,或者更糟糕。

Veza拥有Autodesk、Blackstone和S&P Global等大品牌客户。您在身份管理方面看到甚至最成熟的组织都犯的常见模式或错误是什么?

最常见的错误是:假设别人拥有它。IAM通常在安全、IT、合规和工程之间被遗弃。这种碎片化会杀死问责制。

另一个问题是角色扩散——尤其是在成熟的组织中。随着时间的推移,没有人会删除访问权限,因为这很危险。所以你不会得到最小特权,而是得到最大暴露。

最后,大多数组织认为访问审查是一种控制。它们不是。它们是一种创可贴。真正的控制是防止有毒访问的发生。Veza帮助团队从侦探转变为预防者。

该公司已从Accel、Sequoia和GV获得超过1.25亿美元的资金支持。这种投资者的支持水平表明,在AI时代解决身份认证问题的紧迫性如何,您计划如何利用这一势头扩大Veza的影响力?

这表明我们正在解决一个代际问题——而且我们正在恰好正确的时间解决它。身份认证现在是前门、防火墙和最弱的环节。AI刚刚把这扇门敞开了。

我们的投资者理解Veza不是另一个IAM工具。我们正在为AI时代的访问控制构建控制平面。我们正在利用这一势头加速平台扩展、加深生态系统集成和全球扩张——尤其是在金融服务、医疗保健和政府等受监管领域。

您拥有18项数据安全、存储和管理的专利。Veza内部是否有您认为将在未来十年内为行业的访问管理方式设定新标准的创新领域?

是的,有两个领域。

首先,我们的访问图:它是一个通用模型,实时地将身份映射到权限、操作,跨越任何系统。对于最小特权、AI治理和内部威胁检测来说,这是基础性的。

第二,自主补救。我们正在大量投资自我愈合的访问环境——在那里,违规行为被检测、上下文化并在无需人工干预的情况下纠正。这就是如何用AI治理AI。

在接下来的十年里,访问管理将从反应式转变为自主的。Veza将成为推动这一转变的引擎。

最后,您曾说“人才没有界限”。您会给今天正在构建下一代安全或AI基础设施公司的技术创始人或工程师什么建议?

为边缘情况而构建,而不是快乐路径。未来是混乱的——多云、多代理、多极化。您的架构必须假设混乱。

第二,别害怕挑战神圣的牛。安全行业充满了传统的假设——“实时访问就足够了”,“人类是问题所在”,“审计意味着Excel”。打破这些模型。

最后,雇佣那些痴迷于第一原则的人。工具会改变。范式会转变。但清晰的思维和使命会在每次胜利中占上风。

是的,人才没有界限。构建全球、多样化和有影响力的项目。

感谢这次精彩的采访,希望了解更多的读者可以访问Veza

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。