本节目由生动活泼制作播出哈,
大家好,
我是丁教,
欢迎收听全新一季next科早道今年3月,
一个月之内就诞生了三家独角兽的网络安全saras公司,
他们分别是withcasecurity和S,
他们前后脚完成了新一轮的融资。
这三家公司都非常的年轻,
提供云基础架构安全的with成立于2020年,
注重云安全解决方案的workcasecurity成立于2019年,
提供网络安全资产管理的则成立于2017年。
有意思的是,
这三家网络安全公司全是以色列的公司indexvent投资的。
withz背后我们看到了G的身影,
最近一轮我们看到了等老牌基金的参与,
那疫情之后,
是全球企业对网络安全产品的需求日益增加了呢?
还是又是一个被资本战队催大的市场。
我想。
要了解网络安全行业,
我们肯定要看一下其对手方,
也就是黑客网络安全攻击方,
他们的技术水平以及现状。
那互联网恶意攻击的黑色产业链在过去数年有高速的发展,
比如2016年9月20日,
一款名叫mir恶意软件,
它可以使运行Linux的计算机系统被远程操控成为僵尸,
以达到通过控制僵尸网络进行大规模的网络攻击的目的。
那美瑞主要的感染对象是很多IUT产品,
例如网络监控摄像机和家庭路由器等等。
那这次攻击使得数个高访问量的网站无法正常打开,
其中包括我们非常熟悉的gihbTwitterbreadNetflix以及Airbnb等等。
那整个互联网生态也对数据安全越发的看重,
有的应用会因为安全问题被政府要求下架,
也有企业的高管因此付出了代架。
比如2014年,
美国著名的零售百货公司target因为客户的隐私数据泄露。
时任target。
除了CEO被迫辞职,
本期节目我们就安全问题展开了讨论,
外部的环境对于开发者产生了哪些新的挑战和新的机遇,
中美网络安全之间有哪些差距,
国际局势的变化对于安全领域有哪些新的冲击等等。
那今天我们的客座主播还是HOW1虚,
他是this人工智能和机器学习的VP嘉宾是龚风敏博士,
他是滴滴出行信息安全战略副总裁,
滴滴美国研究院的院长,
421天使基金的联合创始人。
龚风敏博士在网络安全领域有30多年的经验,
同时也是连续创业家和天使投资人,
他联合创始和担任高管的公司包括pagafireI,
华为、
SE的合资公司以及。
好的,
那下面就请收听我们这一期的节目,
大家好,
欢迎大家,
我是哈卫XZGALA的VPofmachinelearning最。
近几周其实在安全领域其实有一些蛮大的融资的公司,
有很好的表现,
包括有一家公司叫O特,
有一家公司叫with,
这两家公司几乎在一周之内啊完成了独角兽的融资,
然后我就在想,
诶,
最近啊一个月其实是啊,
有很多的安全SaaS公司的一些挺不错的表现,
我就想请行业的呃专家来聊一聊,
然后我我想这边就请一个我们在硅谷其实是呃,
大家几乎所有做安全领域的啊,
不管是工程师还是找搞安全研究的啊,
华人工程师都啊比较熟悉的龚分明老师,
龚老师来一起聊一聊这一个SS的很好的一个这么一个机会,
龚老师其实现在是滴滴信息安全战略的副总裁,
但他之前做过很多个公司,
包括比较知名的一家PA拉networks,
现在也是一个几十个billionDollar的。
一个市值的,
一个公司的,
呃,
联合创始人,
包括一些很多其他的公司,
他在安全领域其实做了呃30多年了,
经验非常的丰富,
而且对市场对产品都有啊,
非常自己独特的见解,
所以说我就想请他来一起聊一聊,
龚老师那个在我们开始之前啊,
有没有什么想补充的,
关于个人,
你你自己的经历或者怎么样,
呃,
我觉得还好,
很高兴能够跟大家呃聊一聊吧,
最近安全领域有一些独角兽的安全公司的融资,
但是你你也提到,
其实我们面临的挑战也是蛮多的,
哪几个角度,
哪几个纬度,
你觉得安全的领域其实是比以前的挑战更加多了,
主要我觉得第一个吧,
因为大家最熟悉的可能就是我威胁着吧,
对吧,
TH这个维度,
这个维度大家也知道,
当然我觉得可能最大的一点就是说做。
这个人他们实际上是走在我们的前面,
有效的利用了网络啊,
利用了移动,
利用了比如说社会工程等等吧,
所以这个从就是攻击这个维度,
我们可能就不需要太多说吧,
第二个维度非常重要的,
实际上就是从业务的角度来说,
随着大家呃利用各种更先进的技术,
对吧,
从大数据机器学习,
然后已经进到等于就是说从互联网+现在实际上整个让产业数字化嘛,
所以这个时候呢,
它实际上面临的就是一个是本身就是线上线下的结合和移动啊,
使得传统的比如说我们可以把呃,
消费者和企业的网络呀,
呃基础设施啊这些东西可以分得很清,
今天你就发现随着对吧,
这种发展业务的需求,
大家可能就是在哪都在办公,
所以从移动端。
到桌面啊,
都是会有,
比如说敏感信息,
公司的信息,
客户的信息都可能会存在吧,
这是从业务的角度,
业务的复杂度,
不管是他从他用的技术,
还是从他的分布和消费者和企业网络的这些边界的模糊,
那另外一个当然随着去支持这个东西,
就是整个it的呃,
基础设施的一个变化,
这个变化也就体现在对,
不光光是我们看到的移动化,
云化,
到今天也会看到就是整个的这个,
呃,
生态的这个概念,
数据的利用变成了一个非常非常重要的各种业务赋能的一个环节吧。
那在这个基础上还有另外一个维度,
就是在国际局势的日益复杂的时候呢,
有两个吧,
一些是出于这些国家对于他自己的公民的隐私的保护,
数据的保护,
出了一系列的。
法律法规吧,
那同时还有另外一个在这里头的一个子的维度,
就是说出于国家安全的考虑,
或者说啊,
在这个国际生态里头啊,
大家对这个信任关系的处理还没有达到一个呃理想的境界,
这个时候也出现了,
就是本身啊,
出于不信任或者是误解,
然后就可能会有各种的呃赊账或者限制,
所以基本上这些都是一个大的维度,
就是一方面我们对比如说数据啊,
隐私数据,
各种数据的保护,
数据资产的数字,
资产的保护的要求越高,
难度大,
但是同时呢,
就是说大家的环境,
嗯,
让我们可以利用的手段和合作的这个空间也受到一些限制,
对,
谢谢龚老师,
其实呃,
你在安全领域已经做了30多年了啊,
我相信一开始的前面几年或者前面10年。
虽然说搞安全的人也也不。
少,
而且也是一个问题,
但感觉好像那个时候的安全,
不管是啊,
那些黑客啊,
怎么样,
基本上是为了出名来做这么一件事情啊,
实际上没有太多的一个叫黑产产业这么一个说法,
感觉是现在这个完全是一个产业了,
你觉得什么时候开始有这么大的变化,
我相信这个变化不可能是一天之内,
对我觉得这个事情就是说也可以再早一点的话,
可能应该是,
呃,
10年都不止,
就是这么说吧,
就是说可能一些大的我们去看他的一个里程碑吧,
那显然刚刚开始的时候,
整个江苏网的出现,
对吧,
它已经是一个初步的一个黑产的生态,
只不过就是说它的这个复杂度,
呃,
还不是那么复杂,
那个时候对吧,
可能大量的是用一些各种手段吧,
去控制你的这些终端呀,
主要还是一些桌面呀,
或者是laptop呃,
然后在这个基础上去。
用这些僵尸网去做很典型的用法对,
比如说C包包啊,
什么这些,
或者是游戏的服务器发起巨幅攻击,
这是一个重要的里程碑,
那另外第二个里程碑当然是在这个之后了,
这个复杂度的提升,
就是大批的这些利用的这个exploitktok的出现,
这个就很可怕了,
就是说从你去访问页面,
然后就被感染嘛,
他就会做comp嘛,
而且他可以对你做一定的scanning和评估,
然后觉得你容易不容易和风险大小,
就决定要不要去对你比如说这个终端做感染,
感染完了以后才是后面的一套,
对吧,
Ma的下载,
当然这个还是从整个最终还是一个ma去控制,
或者说呃,
渗透到一个内部网络吧,
进入到内部网络的这种状况,
那今天实际上还有另外一个纬度也。
就是说他已经出现了,
比如说有整个的设计呃和规划,
包括前几年已经出现,
在美国也出现过,
对吧,
有呃,
有人一起做了这个设计了一套,
然后去实现pumpand,
当它是针对的是股市来搞的,
但是这个时候他一定是说包括选择对吧,
比如说银行呀,
投行的这些客户怎么通过社工或者是钓鱼的形式去对他们做感,
感染完以后用什么样的对吧,
蛮的paylo,
然后再去做pumpdump,
那就完全就变成了一个对吧,
有体系的,
然后有他自己的生态链的这样一个黑产,
整个就是过去,
我觉得甚至说过去15年都是一直在做这个变化,
他们的能力越来越强,
我们从节目中走开一下,
生动活泼,
最近和辉瑞制药联合制作了一档关于医药行业的新博客。
叫做express,
这档节目中我们和医药科学领域的专业人士讨论大家时下最关心的各种医疗健康话题,
比如医苗话题,
比如打工人最关心的焦虑失眠问题,
或者是如何从医学角度看抗癌电影,
送你一朵小红花等等。
那我们邀请你和辉瑞一起放松心情,
与我们一同开启不可思议的医药科学之旅。
感兴趣的朋友可以在苹果podcast、
喜马拉雅小宇宙等等音频平台上面搜索feexpresspFizerexpress订阅这档节目,
那当然也可以在这些平台的生动活泼号下找到这张专辑。
那下面我们再回到节目当中,
对,
过去15年,
我记得你们那个PAnetwork大概是2006年左右开始做的,
就大约这个时候你觉得是一个呃,
黑产化的一个起点,
差不多嘛,
对对对。
开始的时候,
对对,
然后我觉得最近几年,
尤其是最近可能五六年,
其实是尤其是这个产业,
只是真的是产业化了,
你你前面提到这个僵尸,
记得那个大概是016年的时候,
那个mirror的一个僵尸网,
一个全球性的,
大概全球无数个IOT的那些device都开始有一些的攻击啊,
或者说怎么样啊,
还有那个时候那段时间的那个勒索软件也开始啊盛行起来,
然后另外一个其实我想展开也请你分享一下的,
就是你刚才也提到国际上的一些形式上的变化,
其实也国与国之间的互相信任可能也会降低,
有一个观点,
那个龚老师你其实经常提到的,
在过去蛮长一段时间就是防御方,
你是觉得需要减少孤岛效应,
既然这个国际形势这样变化,
对那个我们的呃,
防御方的孤岛效应没有,
其实没有在减少,
反而是在增加,
这里能不能衍生的讲讲你觉得孤岛。
相影到底是在朝什么样的方向发展,
你有些什么的担心,
从实际的角度上来讲,
有什么事情可以做吗?
这个是个蛮挑战的事情,
过去比如说微软,
对吧,
对于整个微软的系统,
它的漏洞的发现和它整个系统从和的角度,
OS角度去加固啊这个在很大程度上我觉得微软的叫MSR或者什么这个PRO,
它有一个跟呃安全研究人员的有一个圈可以做,
呃发现可以得到这个呃一些奖金,
然后同时呢,
可以做呃很有责任的,
这种叫responsibledisclosure,
那我觉得这是一个蛮成功的例子,
这个成功的例子呢,
就是一个不做安全孤岛,
就是要减少这个孤岛效应,
然后去把这个安全防御做好,
但是现在就是出现了这样一个状况的时候呢,
就是肯定还是当然是两个维度嘛,
一个维度是很明确,
可以理。
解,
就是说可能对于比如说公民的隐私呀,
敏感信息啊,
因为这些他的一个暴露在网上,
然后也会造成被黑产来捕获,
对吧,
然后这个捕获以后,
然后又变成进一步对这些公民呀,
对消费者造成伤害,
这个从一个国家的角度保护公民,
这个是一个很明确的,
很明显的一个事情是要做的这个目标,
但是呢,
就是比如说跟一些其他的,
比如跟跟国家安全相关的,
确实这个时候就会比较难,
嗯,
也是一个现实的问题,
我们不得不面对,
我我感觉到就是说也可以说,
嗯,
是一个具体的抓手,
当然一下子解决不了这个问题,
嗯,
但是我也已经看到一些创业公司,
研究人员已经开始积极的在这方面做努力,
我们应该主动的去开始探讨和呃研。
把整个一套可以嵌入到各种应用和数据的应用的场景应用里面的啊,
在第一时间就要考虑到为了比如说安全的防护,
然后这个数据怎么保护,
怎么共享,
怎么样去对他做一个安全的共享,
这种安全的共享不光光是说房子的泄露嘛,
同时它有一个就是对隐私的一个保护啊,
有一个托米呀,
各种的,
就是本身还要有认证,
有责任的共享,
还可以追责,
所以这一块我觉得这是一个可能从我们做安全的作为一个行业吧,
那我们是如果说主动的在这块做创新,
把这个问题能够有一个比较好的解决的方案吧,
啊这样的话可能有助于就是反过来推动良性的理性的各种的,
比如说法律法规,
同时也可能就。
值变成是对我们安全行业的一个赋能,
对我是希望看到这一块大家有更多的创新,
这一点其实我是想稍微追问一下,
因为我这一块其实我过去呃一段时间看的也是蛮多的,
至少如果你这个问题五年前来问我的话,
我会觉得把安全放到应用里面去,
听上去是一个很应该或者说是很自然而然的事情,
但实际上是一个悖论,
因为在写应用软件的时候,
大家都是速度越快越好,
能不考虑安全尽量不考虑安全,
因为你想你连这个安全这个应用程序可能都没开始卖了,
或者说都没有100个1000个人那个买你的东西,
你去换,
那大量的精力去考虑安全,
其实是浪费时间,
你要先想好我怎么使得能够有1万个人,
10万个人来用我的东西,
等到真的有了时候,
我再去思考安全,
这是人性的驱使吧,
就使得这也是为什么过去那么长的时间来讲,
其实。
这个要把安全嵌入到应用程序里面去,
其实是一件违反人性的一件事情,
或者说违反公司开发软件这个流程的一个很自然而然流程的这么一件事情,
我想问问你,
就是你看到一些什么样新的,
不管是技术也好,
或者说是理念也好,
使得你觉得,
哎,
现在也这些啊,
嵌入到那个应用程序里面,
比以前要自然多了,
或者说比以前更加现实多了,
也能不能分享一下具体的那个你看到的是什么吗?
实际上包括软件开发的他定的目标,
它也是受到,
就是说他的软件是要做什么用,
然后在这个环境里头,
他有没有比他的用户能够用到他的软件,
用到某一个比如说mobile的一个功能,
更重要的制约条件,
我觉得今天这个问题,
这个环境在改变,
我也听到有一些人在讨论,
就用一个词嘛,
就是说叫。
归零风险,
如果说一个基本的考虑没有考虑到,
一旦出现了,
俗话我们说就是犯了事儿,
然后结果一个大棒子下来,
应运就下架了,
那这个时候我觉得如果有人踩了这个坑,
他的那个策略和他的这个规划就思考就不太一样,
所以确实我认为今天这个大的环境在改变,
嗯,
当然细节里头确实有一个度的把握。
回到你刚才说的那个,
比如说举一个例子,
就是说之前可能很多应用,
尤其是在TOC这个对于消费者的这些产品,
以前我觉得有很多的产品,
首先对数据的收集就是不负责任的,
然后同时他没有概念说什么是敏感数据,
什么是隐私数据,
什么是非敏感数据,
那么这个时候本身在设计,
在收集到存档各个环节,
他都没有一定的。
实际上的隔离,
那么这个时候像这样一种事情,
在今天这个环境之下,
如果说考虑到不光光是现在今天,
然后你要考虑到哪怕是明天,
我觉得做创业,
大多的公司最少是要考虑到明天,
没考虑到明天,
呃,
我觉得很危险,
对吧?
所以这个时候,
那那个问题你就应该去思考了,
起码你在存储,
在处理这些数据,
有一定的隔离,
那么一旦后面你要去做一个处理,
起码你要去做管控啊,
你就有抓手,
而不是说把整个系统要重新重构一遍,
写一遍,
我说的意思是起码在这个维度上来说是应该可以做的,
而且不应该说对你整个快速的交付会影响很大,
因为可能一个核心的问题,
就是说你做这样一个应用,
不管什么,
你对你整个这个创业公司呀,
你的业务,
你成功的定义是什么?
如果你的成功的定义只是定到按周的拉新。
和周活保和率,
那可能就有问题,
对吧,
你要是想到月或者年的饱和率,
那你你的公式取舍可能就不一样了。
总结一下,
我觉得你想说的是现在的安全意识在提高,
就像你刚才提到的那个归零风险这一个概念,
可能10年20年前,
不管是中国、
美国,
全球各地有有这样意识的公司可能并不是那么多,
但现在你觉得有这样意的公司啊,
这样的产品就会越来越多,
所以说这也是使得大家在做软件的时候,
就会去考虑一些怎么去把安全,
把隐私这些给做进去,
其实更多的是从一个背后的一个东西,
商业的一个风险的考虑,
使得做这么一件事情,
就是我之前说的,
本来是一个背论嘛,
是一个反人性的事情,
但是即使是反人性,
你即使你因为有这个风险,
你还是得去做,
这是你的意思,
对没错,
就是实际上就是这么说吧,
之前也可能就说自主愿。
可去做后面可能比如说有两个因素,
外界的因素会影响你的这个怎么去做这个规划,
一个可能就是消费者本身,
对吧,
我们也看到过在美国出现各种数据泄露,
很多公司对消费者的利益的保护或者补偿,
实际上他还是微不足道的,
但是就是即使他做一些补偿的措施,
也是因为政府监管来了一个更大的棒子嘛,
今天政府这个棒子越来越重,
使得这些企业不得不对这个做重新的评估了,
对,
一个是政府,
我觉得另外一个是公司,
呃,
尤其是那个欧美的公司,
他自己把这个安全的,
比如说数据的泄露,
把这件事情看得也越来越重了。
记得是应该是2014年的时候吧,
那个美国零售公司及target,
他有一个比较大的一个数据泄露,
他的CEO就因为这件事情辞职了,
这应该是财富500公司里面第一。
是历史上第一次大公司的CEO是因为安全的原因啊而辞职,
这件事情其实对很多其他的公司的CEO其实都是由,
或者说董事会都是由蛮大的一个提醒,
就觉得诶,
大家现在要考虑的事情就变成了不想让我的名字或者公司的名字出现在第二天的华尔街啊,
日报的首页上面啊,
如果说出现的话,
我自己的乌纱帽没有,
然后对公司啊也会有比较大的伤害吧,
当然这件事情我觉得全球可能还不完全一样,
我觉得欧美的公司在这方面,
尤其是董事会,
他会对这件事情觉悟会高一点,
在全球其他一些地方还是在可能欧美10年前的那那个样子,
即使有个安全事故啊,
再怎么样也轮不到我CEO啊下台,
然后呢,
我们那个回到我们开始提到的话题,
就是诶最近就3月份的时候,
其实有两家比较大的一个。
安全公司的融资时间,
一个是奥卡,
还有一个是with,
这两家公司都是,
呃,
非常短的时间就变成一个独角兽的公司了,
我想请龚老师先先先讲讲你对这两家公司的所所处的行业,
他们所做的事情能不能稍稍微介绍一下,
然后如果说有任何评论,
关于诶为什么他们那个融资,
他们的那个火箭式的这么一个估值的增长,
有有些什么看法也可以提起,
我们可以讨论一下。
我的先声明就是我没有对这些公司做特别深入的这个研究吧,
而且有些肯定也是公司的secretsource,
首先他们做的事情我非常认可,
大家不同的在云这一块有不同的公司也做,
有一些也被收购,
呃,
实际上差别还是在哪里,
最终问题在于就是说你有没有真正解决这些用户的问题,
解决问题就是不光说你的这个解决方。
案对吧,
发现问题,
然后时呢,
给他可以有这个actionable的落地的措施,
可以搞定,
同时比如说应该是高度的可运营,
呃,
让这些维护的人员用的人员的日子还很好过,
真正就是到目前还没有人能够,
就是哪怕是对一类特别重要的一些公司,
把这个问题能够解决到在多云的这种场景底下,
能够解决到这个地步,
那么就是这个问题确实是还没有被解决,
嗯,
你说这个问题是新的嘛,
不见得是,
对吧,
然后你去看大家的这个方法创新嘛,
总是一个逐步的,
总会哪怕是一个维度的创新,
最后可以做出来一个更好的工具,
那我觉得都是值得的。
所以在这块就说他们肯定各自都有他们不同的这个方法吧,
当然这些方法你要把它拆解下来,
也可能不能说是本身一个。
和方法手段是新的,
比如说吧,
我我就举个例子,
在很早的时候,
有人就是一旦在了虚拟化以后,
大家都知道啊,
虚拟化的时候,
你把那个相应的image拿来做分析嘛,
呃,
分析以后你可以会发现很多问题,
因为image的就是哪怕takesnaphot,
它有很多东西,
那意味着什么,
意味着说系统不必要,
现在是在online,
在running,
你拿到这个页面就可以做分析,
可以发现问题,
这些公司有一些他就在用这个是其中的一个手段,
比如说他也会用机器学习的方法去做一些,
比如说异常检测,
异常检测是很通用的词嘛,
包括就是基于启发式的,
你也可以认为它是一个通用的异常的一个形式,
然后到今天也是用各种机器学习的方法去来做,
呃,
所以就是他们在这些方面呢,
你去看大家追求的还是说准确不准确覆盖怎么样,
对吧,
呃,
满足一个。
呃,
企业用户他本来就有多个云的,
呃,
环境的整个的覆盖,
然后又可以运营,
尽量能够自动化,
然后即可以扩充,
然后这里头当然有一些细节,
比如说这些系统它是不是足够的robust,
而不是fragile,
那么这里头就有不同的说法,
对吧?
有有的人讲说我是agentglass,
或者是说对吧,
用我用的是sitescan,
这个你要仔细去想一想,
怎么去实现这个,
当然我们不知道这个细节啊,
但是我相信就是说,
如果说你不要去在每一个比如说container的环境下,
每一个host的虚拟的host去搞这个问题,
那你一定要在虚拟的环境里头来搞,
这就延伸到一个在这个虚拟环境上的全在能做,
所以这些我觉得这些方法都是很没sense,
而且大家都要做,
就是最后实际上差别就在于你到底能够做了多少个环境,
能够做的多好。
好,
那谁做的最好对吧,
或者是谁第一个让一大批的用户体验到了,
然后愿意为他买单了,
那我觉得谁就走在前面,
呃,
所以这个时候就是回到就是说他们可能拿到很大的估值,
因为本身的问题是一个蛮大的问题,
应用场景一定是会比较大嘛,
啊那么这个时候我觉得风投是,
呃,
要看着这个机会的话,
他就会愿意下这个赌注,
具体说你说这个固值的状况是什么样子的,
这个蛮蛮有意思,
因为我包括我我跟一些其他的对吧,
风投的朋友聊这个事情,
他们也是,
他们说今天在这个疫情的状况下,
会限制他们能够去广泛接触,
就是一个是新的创业公司初创的,
可能这个case啊,
Candidate池子是减少了一些,
加上他们能够去做充分的沟通和评估,
呃,
也会受到一些限制,
那么这个时候他们又有大批的钱还是要。
投出去,
那他们怎么投,
那一定会投在他们认为有证据让他们信心更足的,
呃,
他可能会夸张的去对他的估值,
因为大家都在抢,
所以所以这里头就会有很多的维度,
当然我我觉得不是说具体这些啊,
你刚提到的这公司的,
但是我我觉得这些因素都会有,
而且也蛮自然的,
是一个是一个正常的,
呃,
市场,
对对对,
因为就我刚才提到的这两个公司,
一个是奥卡,
一个是with,
就我我我在朋友圈发了一个帖子,
说今天晚上我要跟你聊这个话题,
然后有一个蛮大的一个VC的一个朋友,
他就留了一个言,
他说奥克长得飞快,
两年就独角兽了,
我们内部交流都震惊了,
那是奥克,
然后为此我自己看那个数据,
我自己看了也是蛮震惊的,
去年12月份的时候,
也就半年都不到,
也就短短三四个月前,
他融了一轮,
呃,
5亿美。
元,
然后三暂就又融了一轮,
估值就变成1.7个别估值,
我就觉得哇,
个人也是认为,
我觉得资本方的那个推波助澜是肯定是一个蛮大的一个要素在里面,
不只是一个公司内部或者说市场,
我们那个投资界有一个属于叫drypoder啊,
Drypoder其实是特别的多啊,
所以说也是要把钱给放出去,
也也是一件难事情。
回到技术上面来讲,
一讲就说我们先抛开那些资本方的那些,
不管是他们有多少热,
从那个客户的一个痛点的角度来讲,
因为我觉得位置跟ER基本上都是属于啊,
大概是在保护云里面的那些负载,
云里面的那些workload的一些安全,
呃,
我不清楚,
就是你觉得他的问题到底在哪里,
为什么这些云的负载的那个,
呃,
安全,
为什么这些云厂商自己不能做,
AWS微软都能做,
理论上。
啊,
还是说它是因为是一些多云的场景,
是一个比较独特的一个,
呃,
一一点使得这些公司有机会,
还是怎么样,
能不能稍微往技术或者产品的角度来讲一讲你的想法呢?
我认为肯定多云是一个蛮正常的一个基本的问题,
就是大多的企业的用户在用了这样在云的场景底下,
就是说实际上是从多公有云,
还有自己的一些私有云的一个混合的环境,
这个肯定是一个问题,
所以你可以看到这些公司就说他们基本的一个覆盖面一定都是要在多云这里头,
一直就会有这个问题,
就是说如果对于一个云的环境,
这些厂商他们自己因为最懂嘛,
最清楚,
可能会做的更好,
但是出现多云的时候,
本身他们就处在一个很尴尬的地方,
另外一个就是一旦有了这个多云作为一个既成事实的时候呢,
这个时候啊,
实际上本身另。
另外一个还是一个很棘手的问题吧,
目前我认为还不是有一个很好的解决方案,
就是说对于云来说,
对于呃用户来说,
确实他的呃能见度visibility是一个非常重要的事情,
因为因为所有这些呃用户他们自己在面临的不光自己对一些安全的管理,
实际上更多的外界的压力还是蛮强的,
就是或者是行业的,
或者是国家级的这种一些合法合规的事情,
那么这个时候就是说他要有一定程度的visibility,
而且要有一定的credit,
有一定的独立性,
所以这个也是另外一个维度,
就会让第三方的安全方案,
还是本身就是因为安全有一个第三方的可信度的问题啊,
就会有这个市场的存在,
但是为什么是一个棘手的问题,
就是你在去用了这个云的方案的时候,
实际上你有一个基本的假设,
就是不管他是什么样的。
架构啊,
Hyvi啊,
或者什么他有自己他自己的服stack,
那么他的一个基本的架构,
你应该是有一定的信任度假设开始的,
但是你又不是全部信任他,
然后你要再去想,
做到说呃,
我自己做了一个第三方的方案,
要把这个问题搞得,
就是让我对这个解决方案或者保护也是有100%的信任,
我认为也是一个伪命题,
就是因为你的假设在哪里,
就是说hyvi环境给你的基本的support是什么,
你的trustroot在哪里,
所以,
所以这个里头就安全本身确实也没有绝对嘛,
但是这里头就出现了很多的空间嘛,
我觉得这些空间就是任何一个产品,
它都是有它自己的operating到门,
对吧,
或者说他的最优的环境,
所以他不可能说所有的多云我全都能搞定,
而且同样安全。
我觉得听到。
这个你基本上可以假设他就在忽悠你,
呃,
那那就回到就是说我觉得这些产品一定会有差异化,
哪些方面他做的好,
然后你自己最担心的问题是什么,
然后要跟他要一个最好的match,
这个是对于就是非常对安全的认知有一定水平的这些云的用户,
他一定会这么做,
这些人恰恰是这些第三方的云的安全的提供商,
可能就会变成他们的灯塔的用户,
因为尽管他们做了功课,
选了他,
一定对他是认为是最好的,
最优的,
但是对于厂商来说,
给大家说的话,
一定会说他是最好的这两个概念,
如果你最好的要跨越了更大的一个用户的空间和应用场景,
可能本身是要打折扣的,
所以这就到了就是说,
呃,
用户的这个水平,
感知水平,
呃,
包括实际上投资人在很多方面他们有一套的打法,
我是非常认可的。
而且就是公司怎么去长期去看市场,
去skill,
但是毕竟来说回到技术这些领域,
你基本上可以假设就是大多的投资人,
可能他的认知程度也是会比较有限嘛,
所以这个这个是个现实的问题,
并不是说投资人不优秀,
他总体来说还是很优秀的,
对对对,
其实这个从一个云的安全,
其实很多人经常来问我,
哎,
云安全,
人人都说云安全,
包括我我所在的C盖,
我们是做云安全的,
然后有一堆做终端的公司也说是云安全,
然后有一些包括在AWS或者上面专门做安全的公司,
教育安全到底有些什么区别啊,
以前来讲,
或者说是一直到目前为止Z更多的一个产品,
最大的产品吧,
应该说是更多的是来保护用户,
而不是保护云上面的资产,
然后我们刚才说的这两个公司,
包括很多其他公司,
更多的是保护。
With,
或者说OCT更多的是保护云上面的那个资产,
但是this盖我们这个公司其实现在也在朝这个方面在看,
或者说是在做些东西,
包括以后也会有些并购,
或者说怎么样都会去看一些那个,
诶啊你你在这上面的一个负载workload到底是不是那个permission是不是对了,
或者说是是不是把一些数据给设置的太公开了,
或者说怎么样了,
其实会有很多的一些一些工作要做,
有很多细腻化的policy要去做,
我觉得这里面东西还是蛮多的,
我们那个最后再聊一聊一个话题,
就是因为龚老师你现在其实是在甲方对吧,
而且是在滴滴管所有的那些安全的东西,
然后你之前那么多年其实一直啊,
或者说包括现在也其实也是住在硅谷,
看看很多硅谷的,
或者说欧美的市场,
你觉得中国跟美国的安全市场,
从你的角度上来讲有多大的区别?
在你回答。
之前我就讲两点吧,
第一点我就觉得如果你光是看那些keyword,
就是或者说是看那些那个文章的话,
其实我觉得中美两地都差不多,
都在讲最近,
尤其是最近一年都在讲零信任啊,
美国几乎大概恨不得有几百家公司都说我是做零信任的,
中国好像好像我的感觉虽然说我没有研究特别细,
但感觉只要我偶然看到一家公司也说是在做零信任的,
从这个角度上来讲,
我觉得好像呃,
中美那个差了不多,
但从另外一个角度上来讲,
我觉得安全的意识还是蛮不一样的,
就像我刚才说的,
现在的一个在欧美的,
尤其是大公司,
他的CEO,
他的董事会都会觉得,
哎,
你要把安全的东西给提高到足够的警惕性,
我不想在呃,
华尔街的日报特首页啊,
出来,
否则的话你可能乌纱帽保不住,
但是中国感觉好像啊,
即使出点事情。
也没事,
照样往前走,
反正我觉得一年前好像有个公司微盟,
然后他的数据是呃,
删掉了还是怎么样了,
感觉好像照样照样公司往前走,
也没什么人要要担责任,
所以说我感觉这还是蛮不一样的,
所以说呃,
基于这两两个我的比较远的去观察,
但是你是比较近的角度,
能不能讲讲你的一些看法,
可能总体上来说,
就是说对安全的认知和对安全的重视程度和投入程度,
确实我觉得中美都在加强这个投入,
在一定程度上,
可能在中国呢,
往往他们可能企业的反应在一个大的环境,
或者政府监管的这种压力底下,
他可能会动作会更快,
会更猛一些,
这是从这种姿态的角度来说,
当然从实践水平上来说,
可能还是会存在一些差距,
就是说可能中国的从就是安。
全预防,
嗯,
就是从狄芬德的角度来说,
可能还会有一些奇葩,
这个是指的是平均的这些企业,
我们来说的话,
呃,
可能会晚那么几年,
因为这个主要原因也在于就是整个我们的就是业务,
它的信息化和整个这些体系化的管理,
整个这个水平,
这个实践呢,
是还是落后,
本来就落后的美国比较多嘛,
近几年会有一些发展,
但是都是由比如说有这个呃互联网啊,
新兴的这些公司来带动的,
还有一大批的,
尤其是对吧,
就这种,
呃生产啊,
什么这些石造业的大批的实材的这些公司,
可能就是他们的实践水平,
就是it和infrastructure的实践水平本身就低,
所以这样的话,
就是他们对于安全的实际的这种落地的实践水平,
呃,
尤其是因为讲到对。
企业的保护的话,
我觉得这个水平实际上是非常重要的,
呃,
其实还有一些落后,
当然这个体现在可能,
呃如果去看一下一个原因,
一个背景,
也可以说是原因,
也可以说是今天的看到的一个现象,
还能说明这个问题,
比如说今天在国内的安全厂商,
呃和用户之间吧,
就是都是还有一个嗯,
相对来说不是非常理想的状态,
就是说所有的产品都会说我基本上大同小异吧,
别人有的功能我都会有,
也可能它是体现在用户界面上面,
对吧,
我该有可以配置的或可以去点击的都有,
这就是一个问题,
就是这个之所以成为嗯销售一个产品,
对吧,
从乙方卖给甲方就是很多的,
大批的,
这甲方之所以还是成为一个很重要的一个标准吧,
就说明就是首先是在用户方。
他的对安全的问题的认知,
还没有办法去分解到我真的问题优先级焦点在哪里,
对吧?
呃,
哪一个问题搞定了,
可能是一石二鸟,
一石三鸟的,
呃,
所以别的东西就不重要,
也可能我从来都不用,
所以他现在就没办法做这个决策,
对所以说客户的教育程度是还是比较低,
使得你那个,
所以说从一个厂商要去卖东西的话,
也是会比较困难,
那你觉得差几年呢?
啊,
我觉得你不能用滴滴的水平,
滴滴有一方面有你这样的一团队,
但是其他的公司你觉得或者说多数的公司,
你觉得跟美国差个是两三年,
五六年还是甚至于更多,
我觉得三五年应该还是还是有的,
那其实也还好啊,
三五年啊,
对对,
我们只能说是一个就是一个,
我们实际上做了一个平均,
这个平均其实有时候很难说,
其实他会跟,
比如说跟行业啊,
按行业去分,
可能都会不一样,
那。
你像你现在你在在甲方估计也是不断的有公司来跑来啊,
到你这边来,
不管是终端的,
网络的,
还是各种各样的方案,
肯定要卖,
是不是也是一个状态,
就是几乎呃,
恨不得每一个公司都说我是做零信任的啊,
是不是这个状态啊,
我很好奇,
对现在有很多公司他们产品都会说他们都是在只是在做零信任嘛,
确实零信任就变成大家作为一个一个很好的一个词来说的,
所以这个东西就是现实就是这样子,
但是就是对比如说有认知能力比较高的公司,
那一定会谈话,
一定要到下一个层面才会说到底你做的什么东西对我有用,
而不是说有个临时的这个词就可以去搞定一个问题,
那我们今天这个我们两个人的交流就到这里,
然后谢谢那个龚老师讲了很多,
你关于不管师中美的那个安全的,
就是企业对于安全的认知的差距,
导致他们对产品。
的理解啊,
或者说需求会有啊,
蛮大的不一样,
还是从最开始你讲的那些不同的维度,
从那个业务需求,
从那个国际政治形势的变化,
甚至于对这个安全领域其实都是有蛮大的冲击,
谢谢你给我们讲一讲那个你对整整体的这个安全行业的一些观察啊,
顺便谢谢那个我们这边的制作小朋友,
那个一起来把这个节目录音啊什么啊,
谢谢大家收听,
然后我们下次再见,
谢谢,
好,
谢谢浩威,
谢谢大家,
这期沃科技早知道就到这里了,
听完之后如果你有任何的想法,
欢迎在评论区里面给我们留言,
我们每一条都会认真的看,
如果你喜欢我们的节目,
请记得给我们五星或者好评,
分享给更多的朋友,
也会对我们非常有帮助,
你也可以单独写邮件给我,
邮箱地址试听tingat,
盛点FM我都会。
一一回复,
那同时公众号和微博也可以搜索生动活泼盛世声音的声节目,
相关的更多信息会在公众号里出现,
微博和公众号都会有不定期的福利给到大家。
如果你想要跟我们更加紧密的讨论和分享,
或者是想要认识和你一样有求知欲的新朋友,
可以加入我们的微信群。
进入听众群的方法是在公众号文章中扫码添加,
或者是公众号后台回复科技早知道即可获取邀请码,
期待你的加入,
我们下期见。