Ostorlab 接受 Safety Detectives 问答采访
想多了解一些 Ostorlab 吗?我们回答了 Aviva Zack 代表 Safety Detective 提出的问题,内容涉及公司本身、我们构建自主安全的使命,以及关于我们的一些情况 :)
想多了解一些 Ostorlab 吗?我们回答了 Aviva Zack 代表 Safety Detective 提出的问题,内容涉及公司本身、我们构建自主安全的使命,以及关于我们的一些情况 :)。
您可以在这里阅读,也可以在 Safety Detective 上阅读!
请介绍一下贵公司的背景、创立经过以及使命。
Ostorlab 成立于 2020 年 3 月,目标是构建一个自主安全平台。我们的使命是推动持续监控,提供先进的检测能力,并实现漏洞的自动化缓解与修复。
Ostorlab 的起源可以追溯到 2016 年。当时作为渗透测试人员,我们在开展移动应用安全审计时举步维艰。前期配置脆弱且繁琐,传统扫描器的集成令人头疼,而且常常产生过多的误报,覆盖范围也不足。 由于对这一过程和结果都不满意,我们打造了自己的扫描器,并在线向所有人开放。我们的原则很简单:易于使用,覆盖广泛。
发布后不久,用户增长速度之快,让我们的服务器因负载过重而多次宕机!
与此同时,发现漏洞固然困难,修复漏洞却更难。这不仅涉及技术挑战,还涉及运营、组织和资源约束方面的管理。团队不断融入成员们在 Google、Datadog 和 Thales 等公司积累的经验,并吸纳社区的需求,平台也从简单的检测发展为管理完全自动化的漏洞管理周期。
Ostorlab 成立一年半后,如今已获得约 40 个国家/地区 4500 名用户的信赖。
贵公司提供的主要服务是什么?
Ostorlab 提供自主安全扫描解决方案,目前覆盖移动应用、Web 应用和 API 应用。
我们的 SaaS 平台提供慷慨的免费社区版计划,以延续 Ostorlab 作为社区驱动型解决方案的初心。
它管理并监控您的应用,扫描其中的安全和隐私问题,并列出其组件和 API。 它利用先进的分析能力来发现依赖项中的漏洞、列出硬编码密钥、检测不安全的编程模式、发现隐私泄露,并拦截后端通信以识别服务器端漏洞。
Ostorlab 还提供各种工具,帮助团队协作并加快修复,并与 Jira 等多个平台无缝集成。我们的用户能够以真正透明的“玻璃盒”视角洞察其组织的安全状况。
Ostorlab 专注于打造一个解决方案,让安全专业人员、开发人员和决策者能够在同一个平台上协同工作。
有什么独特之处帮助您在竞争中保持领先?
构建强大的漏洞检测工具,最具挑战性的方面在于漏洞类别数量庞大,而且每类漏洞的表现形式多种多样。自动化工具的应对方式是投入安全分析师手动编写检测规则。 采用这种方法,只能覆盖 5% 的已知漏洞,而且 50% 的结果是误报和漏报。
Ostorlab 的独特方法是利用现有的已知漏洞,以机器生成的方式准确地创建某一漏洞类别可能表现出的模式。
这使我们能够扩展检测规模,并以结构化的方法解决困扰业界十年之久的误报和漏报难题。
Ostorlab 覆盖的漏洞数量是当今任何现有解决方案的 10 倍,而且我们的平台仍在不断自动改进和演进。
您认为当今最严重的网络威胁是什么?
当今安全团队需要应对的最具挑战性的威胁是复杂性。
过去,组织的全部基础设施都位于防火墙后的数据中心里,管理着一组 Web 应用,并按照预先确定的发布周期,每月或每季度推送一次代码。
如今,每天的发布次数从几十次到几千次不等,即使是小公司,也拥有几十甚至上百个内部和外部的 Web、移动和 API 服务。它们同时部署在本地和多云环境中,使用多个 SaaS 平台来管理生产环境、处理薪资、提供邮件或存储服务。
在竞争激烈且蓬勃发展的软件领域推动下,这种复杂性和敏捷性正在挑战安全团队的工作方式。他们需要以同样的速度运作,而不能影响各自组织的开发速度。 工具也必须与之保持一致。
标签:
Ostorlab