Preguntas y respuestas de Ostorlab con Safety Detectives
¿Quiere saber un poco más sobre Ostorlab? Respondimos a las preguntas de Aviva Zack para Safety Detective sobre la empresa, nuestra misión de construir Autonomous Security y un poco sobre nosotros :)
¿Quiere saber un poco más sobre Ostorlab? Respondimos a las preguntas de Aviva Zack para Safety Detective sobre la empresa, nuestra misión de construir Autonomous Security y un poco sobre nosotros :).
Puede leerlo aquí y en Safety Detective.
¿Puede compartir los antecedentes de su empresa, cómo empezó y cuál es su misión?
Ostorlab se fundó en marzo de 2020 con la ambición de construir una plataforma de seguridad autónoma. Nuestra misión es impulsar el monitoreo continuo, con una detección avanzada, y permitir la mitigación y la corrección automatizadas de las vulnerabilidades.
La génesis de Ostorlab se remonta a 2016. Como pentesters, teníamos dificultades para realizar auditorías de seguridad de aplicaciones móviles. La configuración preliminar es frágil y tediosa, la integración de escáneres heredados es penosa y a menudo daba lugar a demasiados falsos positivos y a una cobertura insuficiente. Como no estábamos satisfechos con el proceso ni con el resultado, creamos nuestro propio escáner y lo pusimos a disposición de cualquiera en línea. Nuestras directrices eran sencillas: fácil de usar y con una cobertura amplia.
Poco después del lanzamiento, ¡la adopción fue tan rápida que nuestros servidores se cayeron varias veces por la elevada carga!
Al mismo tiempo, aunque encontrar vulnerabilidades es difícil, corregirlas lo es más. Implica no solo desafíos técnicos, sino también la gestión de restricciones operativas, organizativas y de recursos. Mientras el equipo ponía en común su experiencia colectiva de empresas como Google, Datadog y Thales, e incorporaba las peticiones de la comunidad, la plataforma evolucionó de la simple detección a gestionar un ciclo de gestión de vulnerabilidades totalmente automatizado.
Año y medio después de la creación de Ostorlab, cuenta con la confianza de 4500 usuarios en unos 40 países.
¿Cuál es el principal servicio que ofrece su empresa?
Ostorlab ofrece una solución de escaneo de seguridad autónoma que actualmente cubre aplicaciones móviles, web y de API.
Nuestra plataforma SaaS ofrece un generoso plan comunitario gratuito que honra los orígenes de Ostorlab, una solución impulsada por la comunidad.
Gestiona y monitorea sus aplicaciones, las escanea en busca de problemas de seguridad y privacidad, y enumera sus componentes y API. Aprovecha capacidades de análisis avanzadas para encontrar vulnerabilidades en las dependencias, enumerar secretos codificados de forma rígida, detectar patrones de programación inseguros, encontrar fugas de privacidad e interceptar la comunicación del backend para identificar vulnerabilidades del lado del servidor.
Ostorlab también ofrece herramientas para que los equipos colaboren y aceleren las correcciones, y se integra sin fricciones con varias plataformas como Jira. Nuestros usuarios disfrutan de una visión realmente transparente (de caja de cristal) de la seguridad de su organización.
Ostorlab se centra en construir una solución que permita a los profesionales de la seguridad, a los desarrolladores y a los responsables de la toma de decisiones trabajar juntos y colaborar en una única plataforma.
¿Qué tiene de único su empresa que le ayuda a mantenerse por delante de la competencia?
El aspecto más difícil de construir herramientas de detección de vulnerabilidades robustas es el enorme volumen de clases de vulnerabilidades y las diferentes formas en que pueden materializarse. Las herramientas automatizadas lo abordan poniendo a analistas de seguridad a crear reglas de detección manualmente. Con este enfoque, solo se cubre el 5% de las vulnerabilidades conocidas y el 50% de los resultados son falsos positivos y falsos negativos.
El enfoque único de Ostorlab consiste en utilizar las vulnerabilidades conocidas existentes para crear patrones precisos, generados por máquina, de cómo puede materializarse una clase de vulnerabilidad concreta.
Esto nos permite escalar nuestra detección y abordar con un enfoque estructurado el desafío de los falsos positivos y falsos negativos, que dura ya una década.
Ostorlab cubre 10x más vulnerabilidades que cualquier solución existente en la actualidad, y nuestra plataforma sigue mejorando y evolucionando automáticamente.
¿Cuáles cree que son hoy las peores ciberamenazas?
La amenaza más difícil con la que deben lidiar hoy los equipos de seguridad es la complejidad.
Antes, las organizaciones tenían toda su infraestructura en un centro de datos detrás de un firewall, gestionaban un conjunto de aplicaciones web y publicaban código una vez al mes o una vez al trimestre, con ciclos de publicación predefinidos.
Ahora las publicaciones ocurren de decenas a miles de veces al día, y las empresas tienen decenas, si no cientos, de servicios internos y externos de web, móviles y de API, incluso las pequeñas. Tienen presencia on-prem y multinube, y usan múltiples plataformas SaaS que gestionan la producción, la nómina o proporcionan servicios de correo o de almacenamiento.
Impulsada por un panorama de software competitivo y fértil, esta complejidad y esta agilidad ponen a prueba las prácticas de los equipos de seguridad. Estos deben operar a la misma velocidad y no interferir con la velocidad de sus respectivas organizaciones. Las herramientas deben estar alineadas con ello.
Etiquetas:
Ostorlab