Safety DetectivesによるOstorlabへのQ&A
Ostorlabについてもう少し知りたいと思いませんか。Safety DetectiveのためにAviva Zack氏から寄せられた、当社の会社概要、Autonomous Securityの構築というミッション、そして当社自身についての質問にお答えしました。
Ostorlabについてもう少し知りたいと思いませんか。Safety DetectiveのためにAviva Zack氏から寄せられた、当社の会社概要、Autonomous Securityの構築というミッション、そして当社自身についての質問にお答えしました。
こちら、またはSafety Detectiveでお読みいただけます。
会社の経歴、創業のきっかけ、そしてミッションを教えてください。
Ostorlabは、自律型セキュリティプラットフォームを構築するという志のもと、2020年3月に設立されました。当社のミッションは、高度な検出による継続的な監視を推進し、脆弱性の緩和と修復の自動化を可能にすることです。
Ostorlabの起源は2016年にさかのぼります。ペネトレーションテスター(ペンテスター)として、当社のメンバーはモバイルアプリのセキュリティ監査の実施に苦労していました。事前の設定は壊れやすく手間がかかり、従来型スキャナーとの統合は面倒で、多くの場合、誤検知(フォールスポジティブ)が多すぎ、カバレッジも不十分という結果に終わっていました。 そのプロセスと成果に満足できなかったため、当社は独自のスキャナーを作り、誰でもオンラインで利用できるようにしました。当社の指針はシンプルでした。使いやすく、幅広いカバレッジを備えることです。
公開後すぐに利用が急速に広がり、高負荷のためにサーバーが何度もダウンしたほどでした。
同時に、脆弱性を見つけるのは難しいことですが、それを修正するのはさらに難しいことです。技術的な課題だけでなく、運用面、組織面、そしてリソースの制約の管理にも関わってきます。チームがGoogle、Datadog、Thalesといった企業で培った経験を結集し、コミュニティからの要望を取り入れていく中で、プラットフォームは単純な検出から、完全に自動化された脆弱性管理サイクルの管理へと進化しました。
Ostorlabの設立から1年半が経った現在、約40か国の4500人のユーザーから信頼を得ています。
御社が提供している主なサービスは何ですか。
Ostorlabは、現在モバイル、Web、APIのアプリケーションを対象とする自律型セキュリティスキャンソリューションを提供しています。
当社のSaaSプラットフォームでは、コミュニティ主導のソリューションというOstorlabのルーツを大切にした、充実した無料のCommunityプランを提供しています。
このプラットフォームは、アプリケーションを管理・監視し、セキュリティとプライバシーの問題をスキャンし、そのコンポーネントとAPIを一覧化します。 高度な解析機能を活用して、依存関係の脆弱性を見つけ、ハードコードされたシークレットを一覧化し、安全でないプログラミングパターンを検出し、プライバシーの漏えいを見つけ、バックエンドとの通信を傍受してサーバー側の脆弱性を特定します。
Ostorlabはまた、チームが協力して修正を迅速に進めるためのツールを提供しており、Jiraなどの複数のプラットフォームとシームレスに連携します。ユーザーは、自社組織のセキュリティを真のグラスボックスとして見通すことができます。
Ostorlabは、セキュリティの専門家、開発者、意思決定者が単一のプラットフォーム上でともに作業し、協力できるソリューションの構築に注力しています。
競合他社に先んじるための独自の強みは何ですか。
堅牢な脆弱性検出ツールを構築するうえで最も難しいのは、脆弱性クラスの膨大な数と、それらが現れる方法の多様さです。自動化ツールは、検出ルールを手作業で作成するセキュリティアナリストを投入することで、この課題に取り組んでいます。 このアプローチでは、既知の脆弱性のうちカバーされるのはわずか5%で、結果の50%が誤検知と検出漏れ(フォールスネガティブ)です。
Ostorlab独自のアプローチは、既存の既知の脆弱性を使って、特定の脆弱性クラスがどのように現れ得るかを示す、機械生成による正確なパターンを作成するというものです。
これにより、検出をスケールさせ、何十年も前から続く誤検知と検出漏れの課題に体系的なアプローチで対処できます。
Ostorlabは、現在存在するどのソリューションよりも10倍多くの脆弱性をカバーしており、当社のプラットフォームは自動的に改善と進化を続けています。
現在、最も深刻なサイバー脅威は何だとお考えですか。
今日、セキュリティチームが立ち向かわなければならない最も手ごわい脅威は、複雑さです。
かつて組織は、インフラストラクチャのすべてをファイアウォールの内側のデータセンターに置き、一連のWebアプリケーションを管理し、あらかじめ決められたリリースサイクルに従って、月に1回または四半期に1回コードをプッシュしていました。
現在では、リリースは1日に数十回から数千回行われ、企業は小規模なところでさえ、社内外のWeb、モバイル、APIのサービスを数十、場合によっては数百も抱えています。オンプレミスとマルチクラウドの両方に拠点を持ち、本番環境の管理、給与処理、メールやストレージのサービス提供などを担う複数のSaaSプラットフォームを利用しています。
競争が激しく実り豊かなソフトウェアの環境に後押しされ、この複雑さと俊敏性が、セキュリティチームの実務に課題を突きつけています。セキュリティチームは同じスピードで動き、それぞれの組織のベロシティを妨げないようにする必要があります。 ツールもそれに合わせたものでなければなりません。
タグ:
Ostorlab