查看原文
其他

默安科技聂万泉:做“下一代企业安全体系”的引领者 | 解码数字新浙商NO.36

数字经济学会 数字经济发布 2024-04-11

默安人一直坚守的信念,就是希望实实在在地做对安全行业的发展有益、对客户真正有价值的东西,而不只是为了做一门生意,这个初心不会变。


——本期嘉宾 聂万泉

 


简单,是聂万泉最鲜明的特点。他语言表达极其简单,管理公司也崇尚简单,就连花名都简单得出奇。信息安全界叱咤风云的侠客们,通常都有一个神秘莫测的名号。行走江湖二十载,大家都称呼他——老聂。

 

“阿里对我最大的影响就是‘简单’。阿里也是一家崇尚简单文化的公司”。2008年,老聂南下来杭,进入阿里B2B公司。此后,王坚博士带队成立阿里巴巴集团研究院(阿里云前身),“钦点”了28位技术大牛组建战队,老聂就是其中一员。

 

2016年,满怀抱负的老聂和云舒、老马离开阿里,创立默安科技(以下简称默安),致力于打造云时代的安全。“安全不是打C位的行业,只能打辅助位,但缺它不可。云计算的安全对未来的安全至关重要,在这个领域中国目前没有独立的第三方云计算安全公司。”


今年4月26日,成立四周年之际,默安举办“X进化”线上发布会,喊出引领“下一代企业安全体系”的决心。这一次,老聂要在赛博世界,一砖一瓦垒起下一代企业安全体系,向四面八方的威胁者一次次扣动扳机,写就属于默安人的攻防史诗。




点击观看视频




谈“黑客”往事:
我们这一代做安全的都是“野路子”



章丰:翻阅你的经历,很有趣的是加入中国黑客联盟的故事,当时你还在上学?
 
聂万泉:2001年我刚上大学,中美黑客大战爆发,网上都在聊安全话题,我学的是计算机专业,当时高校还没有开设信息安全的专业学科,我们就从网络上搜罗各种知识自学,在论坛里交流,逐渐从线上走到了线下。所以我们这一代做网络安全的人都是“野路子”出身。
 
黑客联盟的故事带一点侠义精神,那里集合了一群安全技术爱好者,鼎盛时期会员数达到了三四十万,后来获得了投资人的青睐,我们就在北京成立了公司。但当时我们还是太年轻,对商业化毫无经验。三年后,我离开北京,在阿里的召唤下来到杭州。
 
章丰:作为阿里云初创团队的一员,你完整经历了阿里云的发展过程。王坚博士在年会上落泪,你在现场?

聂万泉:包括更早期我都在。阿里云团队第一次开会是在西湖国际科技大厦,马总也来了,他对我们说:“云是未来的水、电、煤,我们要实现它、完成它”,还举了支付宝、淘宝早期的例子鼓励我们。说实话,开完会我脑子里充斥着马总描绘的伟大蓝图,但是云安全到底做什么、怎么做,大家都没有概念,也没人告诉我们。
 
王坚博士认为云本质上是关乎“信任”的生意,客户把数据托管在云上,就像把钱存到银行一样,如果安全做不好,就无从谈起,这对云安全团队提出了很高的要求。当时他已经是集团的CTO,我们都以为他是技术出身,后来才知道他是心理学博士。博士说阿里云平台一旦发布第一个版本,他要亲自写一串“Hello  World”的代码,后来实现了。当时马总说的话也都实现了,可能过程比较崎岖,不仅是探索技术路线带来的煎熬,也有来自内部的压力。
    
章丰:到了2016年,阿里云的路线和前景都比较明朗,辛辛苦苦一起打天下,总算看到曙光了,为什么选择离开?
   
聂万泉:阿里云最困难的时候,需要大家一起扛,当时可能赶我走我都不会走。但到那个阶段,阿里云人才的标准也在提高,其实我在与不在问题不大。从个人职业规划的角度,当时我刚过30岁,有强烈的意愿去施展个人抱负,所以选择了辞职创业。



谈创业初衷:
安全就是让更美好的时代更快到来



离开阿里时,聂万泉(中)、云舒(右)、汪利辉(老马,左)的头衔分别是阿里安全部总监、资深安全专家、高级安全专家。创业路上,总有意见不合的时候,三人之间达成了默契——“遇事不决问老聂”,老聂怎么说,那就怎么做。


章丰:在团队中,你是一个很善于做决定的人?

   

聂万泉:我觉得是他们俩自己不想拿主意(笑)。还在阿里的时候,我们仨做过一个性格测试——我的性格是老虎(领导者);云舒是孔雀(外向型);老马是变色龙(适应能力强),但我真没觉得自己是老虎型。

 

章丰:你是以什么标准选择创业合伙人的?

   

聂万泉:首先我不会选陌生人合伙创业。创业这条路并不容易,特别考验合伙人之间管控风险的能力。我们之所以能成为合伙人,是因为我们已经认识十几年了,有过共事的经历,也经历过阿里的价值观的锻造,至少在价值观上不会有很大差异。

 

章丰:阿里的价值观对默安的文化有什么影响?

   

聂万泉:最大的影响就是“简单”。阿里本身也是一家崇尚简单的文化的公司,比如诚信、透明,都是很简单的定义,大公司要做到简单并不容易。我们也希望在团队内,人和人的沟通、相处、协作尽可能得简单,提升企业的整体效率。

 

章丰:“默安科技”的命名有什么故事?

   

聂万泉:当时我们本想用墨家的“墨”,因为墨家攻守兼备。但是临注册时,得知“墨安”被注册了,我们就决定改成“默认”的“默”。安全领域有个术语叫“Security by Default”,默认的安全,我们希望默安的产品一出厂就是安全的。后来我们也赋予“默安”更多的寓意,比如“More Security”(更多的安全)。

 

章丰:默安成立之初的战略定位是“云时代的网络安全”,为什么强调云时代?

   

聂万泉:云计算一直在发展和成熟,未来一定会成为最主流的计算场景,每家企业都会上云。在负责阿里云安全的时候,我也深深感受到,云计算对安全提出了新要求,包括数据和智能驱动、一体化、弹性自适应等全新的安全理念,不具有这种属性的安全产品,都将会在云计算时代被淘汰。

 

整个安全的底层架构也在演变,安全不可能是打C位的行业,它是打辅助的行业,但缺它不可,云计算的安全对未来的安全至关重要。道哥(吴瀚清,现任阿里首席安全科学家、云盾负责人)讲过一句话,“为什么要做安全?安全就是让更好的生活更快地到来”。云计算是未来的基础设施,我们要把基础设施的安全做好,让我们理想中的人工智能、大数据这些更美好的时代,更快地到来。




谈差异化竞争:

引领下一代企业安全体系


 

章丰:说起网络安全公司,大家容易想到安恒信息,你们又同在杭州,两者路线上有什么差异?

 

聂万泉:确实很多人也这样问过我(笑)。从定位来看,安恒是一家规模大、领域广的综合性安全厂商,提供的是综合性解决方案。安全有接近100个细分领域,任何一家厂商不能在每个细分领域都很强。目前默安在欺骗防御、开发安全这两大领域形成了竞争优势,在国内算是顶尖的。我们会紧握这些独门绝技,扎根细分市场,做到TOP1。

   

章丰:开发安全容易理解,相当于代码发布前提供一套安全的管控环境?

   

聂万泉:开发安全就是让我们的客户把业务前置化。中国古代有句话叫“上医治未病”,高明的医生在病症还未表现出来前就已经把病预防了,安全也是同理,漏洞是整个安全博弈的核心之一,总是事后解决不是良策。所以默安自研了一套“服务+工具+平台”的SDL全流程解决方案,帮助客户在应用上线前抓源头、治漏洞、灭风险,从源头上根治安全漏洞。

    

欺骗防御也很有趣,是我们最早在业内提出的。打个比方,作战中有一支特殊的部队叫伪装部队,伪装部队实则是很多充气模型。当我们用卫星、雷达远远看去,你会认为这是一支有生力量,一旦把价值几千万美金、几百万美金的炸弹扔下去,后果就是功亏一篑。伪装部队是不对称作战中的非常有力的武器,网络攻防也是同理。默安推出的欺骗防御系统“幻阵”,从攻击视角出发,在攻击者必经之路上构造陷阱,用来混淆其攻击目标。我们要做的是,让潜伏的黑客暴露自己,并精确感知、溯源攻击者行为,为客户搭建至关重要的一道安全屏障。

 

案例演示 “幻阵”如何为银行捕获黑客

   

章丰:产品路线的不同,背后反映了默安特有的产品技术理念和能力。

 

聂万泉:我们希望为行业带来一些新的方法、新的技术和新的理念,这也是我们作为新一代安全厂商的价值所在。

 

章丰:近期默安提出了“下一代企业安全体系”,“下一代”怎么理解?

 

聂万泉:“下一代”包含多个方面。首先是IT架构的“下一代”,如云计算、大数据、物联网等;第二是客户业务的“下一代”,即数字化业务转型。这些外部环境引出了安全对抗的“下一代”,新型攻击与新型黑灰产业不断涌现,下一代安全体系成为市场需求的产物。我们目前的安全体系基本都是2000年左右提出的,建立在以硬件为基础的IT架构之上,未来的安全体系需要往应用层、业务层等不断“进化”,默安希望推动整体的安全体系再往前走一步。

 

章丰:你们理想中的“下一代企业安全体系”是什么形态?或者说需要包含哪些要素?


聂万泉:我们强调的下一代企业安全体系主要包含三大核心:

 

一是安全赋能。客户业务数字化驱动日益明显,如何赋能数字化业务安全?我们希望通过默安的产品,把专业的安全能力赋予不懂安全的研发、QA人员,让所有普通员工能在不增加工作量,不改变工作方式的情况下,拥有判定安全的能力,像是拥有一把鉴定安危的利剑。

 

二是安全的体系化。我们所强调的下一代企业安全就是希望尽可能智能化地整合安全数据与防御能力,形成统一检测、响应和决策体系。这也是一直以来的行业难题之一。安全领域的木桶效应和“孤岛”现象非常明显。

 

三是为防守方争夺主动权,在攻击发生前作出提前预警。过去的杀毒软件、WAF、IPS、IDS等“强对抗安全产品”已经明显疲乏,不足以应对越来越复杂的攻击活动与安全威胁。“强对抗安全产品”的工作模式就像打拳击,我知道你的招数,就能打中你。但近年来,攻击者所用到的招术和所利用的漏洞都是未知的,防守方陷入被动局面。因此我们希望以我们在国内最早发布的欺骗防御为突破口,在攻击发生时延缓攻击,在攻击发生后有效拖延攻击或作出干扰。




谈商业化价值:
企业服务市场仍需时间积累


目前,默安科技已服务于运营商、金融、快递物流、汽车、能源、高端制造等多领域的客户。同时,默安科技积极联手阿里云、华为等战略合作伙伴,作为业务生态系统的重要成员,共同将专业的产品和解决方案带给客户,帮助客户成功。
 
章丰:因为网络安全行业相对较新、客户教育成本高,加之中国人对软件服务购买的心理认知等因素影响,商业化并不容易。这四年走过来,默安的商业化轨迹如何?
 
聂万泉:我们几个都是技术出身,商业化经验并不丰富,经过这几年,栽了一些跟头,也摸到一些门道。总体而言,网络安全行业整体发展前景向好,每年都以30%以上的增速稳步增长。疫情也没有对行业造成太大波及,因为我们大部分客户是中大型企业,本身抗风险能力也较强。数字化转型和新基建都会带来一些新的需求和机会,对于未来的商业化前景我比较乐观。
   
章丰:你觉得目前网络安全领域的产品和服务,存在价格和价值的反差吗?
 
聂万泉:表面上看可能会有这种情况,可能我们评估能卖50万的产品,客户只愿意出30万,但其本质上是一种自由市场的双向选择。在市场经济的体制下,不存在谁被高估或被低估,品牌、产品性能、技术附加值决定了议价能力。
 
前几年国外的软件在中国市场上能占据优势,国内的企业服务市场才刚起步,举个例子,像Salesforce刚问世的时候,定价并不高,但是现在它的整体解决方案的成熟度、融合以及与客户的适配性,都做到了非常高的标准,价格也大幅上涨。当然背后也经过了大量的资本运作和技术的攻关,才走到今天。所以,今天对于我们这类2B企业而言,还需要时间和经验的积累,最重要的是不断打磨、提升、创新产品,融合解决方案,打造出客户不得不用的产品,在市场端的议价能力自然水涨船高。




谈技术融合:
AI驱动的网络安全


章丰:默安强调“AI驱动的网络安全”,AI在其中能起到什么作用?

   

聂万泉:人工智能、深度学习等技术可以介入到欺骗防御、安全运营、威胁检测等环节,尽可能实现高度地智能化、自动化。但安全本身是一项体系化工程,不是做一款人工智能的安全运维工具就可以解决问题,需要配合整套体系化的设计、落地,所以我们在设计安全运营解决方案时,是围绕“AI安全大脑”来驱动整个体系。

 

默安科技安全产品体系


章丰:像区块链这样的分布式账本技术,将来有可能成为你们工具箱中的一种工具吗?

    

聂万泉:我认为区块链从业务模式上可以衍生出很多新的业务类型,在安全领域,它可能并不是能直接利用的技术工具,但可以成为网络安全需要解决的业务场景之一,当然也要看区块链的落地应用。

 

章丰:我个人认为未来国内的联盟链会经历迅速的发展阶段,一旦形成一定规模的业务场景,区块链也需要网络安全关注和支撑。尤其是对于价值数据,比如政务数据、供应链金融以及个人的医疗数据等进行保管、存储和智能交易时,有安全的威胁。

   

聂万泉:任何一个产业的发展都离不开安全。区块链的落地场景一旦开始运转,必然伴生很多安全问题,首当其冲的是数字钱包。所以我们也在关注区块链、5G等新技术,我们也和趣链科技达成了合作。




谈发展愿景:
对行业有益 对客户有价值



章丰:目前网络安全行业的人才培养现状如何?

   

聂万泉:人才非常紧缺,虽然很多学校都开设了相关专业,但需要一个过程。以前在阿里我们也做过校招,每年都招不满。所以默安内部也会培养人才,但也很难避免给人家当黄埔军校的问题。

 

章丰:那有什么解决办法吗?

 

聂万泉:只能使用金钱大法(笑)。

 

章丰:走过四年,对于未来默安的发展路径,你们有什么规划?

   

聂万泉:我们希望借安全行业近几年高速发展的契机,尽快将默安做到一定的规模,目前我们在开发安全和智能安全运营领域已经积累了优势我们希望默安有自己的拳头产品,在细分领域做到业界第一。

 

从成立的那天开始,默安就注定是一家技术创新驱动的公司,默安人一直坚守的信念,就是希望实实在在地做对安全行业的发展有益、对客户真正有价值的东西,而不只是为了做一门生意。这个初心不会变,这是我们几位技术出身创始人的情怀,也是默安这家公司最基础的使命。






你做过最艰难的决定是什么?

公司发展早期有位核心员工提出离职,挽留未果,我们做了艰难的决定,再找一个人来顶替这个岗位。


面对压力,你有什么解压之道?

和云舒一起打游戏。现在可能打不过小学生了,所以我们都打老游戏。


你获取新知识新信息的关键方法是什么?

这几年在创业的过程中学到的最多。也有人建议我去读MBA、创业辅导班等,但我实在抽不开时间,也不喜欢扎圈子。


为了激励团队,你惯用的“伎俩”是什么?

我们在激励机制上比较健全、开放,和阿里强调“财散人聚”同理。


你认为数字新浙商,“新”在哪里?

“新浙商”不仅是伴随着数字经济新业态的创业者,也包含积极参与数字化转型的传统经济。我们做安全打的是辅助位,当然也盼着C位的经济能够发展得更好,才能协同发展,我们的初心非常简单。

编辑 | 王小猛




点击图片查看详情






加入「浙江省数字经济学会」

继续滑动看下一个
向上滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存