Rozhovory
Howard Ting, generální ředitel Opal Security – rozhovor

Howard Ting, generální ředitel Opal Security, je zkušený odborník v oblasti kybernetické bezpečnosti a technologií, který v současné době vede Opal Security od listopadu 2025. Předtím působil jako výkonný ředitel v Greylocku a strávil více než pět let v Cyberhaven jako CEO a člen představenstva, kde vedl společnost při jejím úkolu chránit data a umožňovat bezpečnou inovaci. Jeho pozadí zahrnuje strategické marketingové vedení na Redis Labs a Zscaler, jakož i seniorní marketingové a produktové role v Nutanix, Palo Alto Networks (PANW ), Cisco (prostřednictvím Securent), Microsoft (MSFT ), RSA Security a ranou zkušeností v oblasti fúzí a akvizic v Banc of America Securities. Tato kombinace provozního vedení, know-how pro vstup na trh a hluboké zkušenosti v oblasti kybernetické bezpečnosti ho jedinečně kvalifikuje pro vedení rychle rostoucí bezpečnostní platformy.
Opal Security je moderní společnost pro správu identit a přístupu, která poskytuje podnikům centralizovanou platformu pro řízení a zabezpečení přístupu k systémům napříč cloudem, SaaS a interními systémy. Platforma poskytuje sjednocenou viditelnost do identit a přístupových cest, podporuje samoobslužné a just-in-time přístupové pracovní postupy a automatizuje přístupové kontroly pro vynucení zásad least-privilege v měřítku, což pomáhá organizacím snižovat rizika a zlepšovat soulad v dynamických prostředích, která zahrnují lidské uživatele, servisní účty a agenty AI.
Nedávno jste nastoupil do funkce generálního ředitele Opal Security po vedení Cyberhaven prostřednictvím významného růstu a po seniorních rolích ve společnostech jako Palo Alto Networks, Nutanix, Cisco, RSA Security, Redis a Microsoft. Co vás přitáhlo k Opal v tomto okamžiku vaší kariéry a jak vaše předchozí zkušenosti ovlivňují vaše myšlení o přístupu, identitě a bezpečnostních opatřeních pro AI?
Správa přístupu se stává stále složitější. Více identit, více strojů, více automatizace – a významný přístup stále více pochází z vnitřních pracovních postupů a cloudových prostředí, nikoli z tradiční IT. Standardní nástroje IAM a IGA nebyly vytvořeny pro žádnou z těchto věcí a identity-driven hrozby nečekají, až se přizpůsobí.
To je to, co mě přitáhlo k Opal. Rozsah tohoto problému je obrovský a Opal je již nyní zaměřen na to, kam se trh ubírá. Viděl jsem dříve verze tohoto vzoru. V RSA, Palo Alto Networks a Cyberhaven jsem sledoval revoluci v oblasti multi-faktorového ověřování, next-generation firewall a datové linie, a dynamika zde je překvapivě podobná: kategorie-definující problém, který se zrychluje rychleji, než většina dodavatelů může reagovat, s úzkým oknem pro správný tým, aby ho vlastnil.
Opal má tento tým. Základna pro inženýrství a produkt je silná a zákaznická základna, vytvořená prostřednictvím přímé a zaměřené práce, mluví sama za sebe. Každá konverzace se zákazníky, které jsem vedl, potvrdila stejný signál: tento problém se zrychluje a Opal je ten, kdo ho řeší.
Po letech práce v oblasti identity, cloudové infrastruktury a podnikové bezpečnosti, kde podle vás tradiční modely řízení přístupu selhávají, když organizace přijímají AI více?
Čestná odpověď je, že většina tradičních modelů řízení přístupu byla vytvořena pro řešení ověření – a pro lidi je tento problém již largely vyřešen. IDP a moderní metody ověření zvládají “kdo jste?” poměrně dobře. Pro ne-lidské identity, API klíče a správa tajemství vás dostanou část cesty. Ale autorizace – “co byste měli být povoleni dělat a po jakou dobu?” – zůstává hluboce nevyřešena pro lidi i stroje, a to je místo, kde skutečné riziko žije.
Co se ještě zhoršuje, je to, že inženýrské týmy nyní operují prostřednictvím automatizace, infrastruktury jako kódu a AI-pomocných nástrojů, které generují nová oprávnění jako součást každodenního vývoje. Přístup se nemění pomalu prostřednictvím pracovních postupů IT – je vytvořen, modifikován a rozšiřován programově, často bez toho, aby někdo kontroloval, co bylo právě uděleno. Výsledkem je rostoucí rozptyl nadměrně oprávněných účtů, fragmentovaných nástrojů pro správu oprávnění a správy, která je drahá, reaktivní a většinou neviditelná pro to, co se skutečně děje.
Opal se zaměřuje na správu toho, kdo a co může přistupovat k citlivým systémům v moderních, cloud-rodících prostředích. Jaké bezpečnostní problémy jsou nejvíce podceňovány společnostmi, které staví s agenty AI a automatizovanými pracovními postupy?
Nejvíce podceňované problémy nejsou vlastně nové. Jsou to ty, které se již roky kumulují kolem lidských identit. Základní hygiena správy, jako jsou pracovní postupy pro příchod, odchod a změnu, just-in-time přístup a kontrola přístupu uživatelů, byly přehlíženy nebo dočasně spojeny u většiny organizací po dlouhou dobu. Závazky dodržování předpisů, jako je SOX, nezmizely; staly se pouze těžšími, aby je splnily, protože prostředí rostou složitější. Žádná z těchto věcí není glamorózní, ale je to přesně ta základna, která se láme, když vrstvujete agenty AI nahoře.
Organizace integrují AI, aby streaminovaly pracovní postupy a odstranily nudné úkoly, ale při tom zavedly ne-lidské identity, které násobí vztahy přístupu způsoby, které stávající nástroje nebyly navrženy pro zpracování. Výsledkem je složitá síť, kde lidský přístup byl již dříve špatně spravován a strojový přístup je nyní rozšiřován s ještě menší viditelností. Rozhodnutí o přístupu musí být vysvětlitelná, časově omezená, vázaná na skutečné použití a nepřetržitě monitorována, ale většina týmů stále spoléhá na statické, univerzální systémy, které nemohou poskytnout nic z toho. Zatímco kódovací agenti generují a nasazují kód s vestavěnými oprávněními, interagují s infrastrukturou přímo a operují s přístupem, který nikdo nekontroluje prostřednictvím tradiční bezpečnostní optiky – Compliance a bezpečnostní expozice, kterou většina organizací ještě ani nezačala měřit.
Viděl jste, jak se bezpečnost vyvíjí napříč několika generacemi infrastruktury. Co se zásadně mění, když strojové identity a agenty AI začínají převyšovat lidské uživatele?
Když strojové identity převyšují lidské uživatele, stává se stále obtížnější monitorovat, kdo má přístup k čemu. Tradiční IAM nebyl navržen pro tuto realitu a většina HR a IAM platforem poskytuje pouze částečnou viditelnost, zejména když dohled nad identitou expanduje za hranice jednoho týmu. Abychom mohli úspěšně monitorovat tyto typy identit, musíme poskytnout agentům AI jasnou vlastnictví, omezená oprávnění a plnou auditovatelnost od začátku. Opal Security řeší tuto otázku modelem, který zahrnuje lidi, služby a agenty do jediného rámce, namísto toho, aby je zpracovával jako samostatné entity.
AI je stále více jak útočný povrch, tak i obranný nástroj. Z vašeho pohledu, kde AI významně zlepšuje bezpečnostní výsledky dnes a kde stále představuje nová rizika?
AI je enormně silný nástroj, který je základem našeho produktu. Opal Security používá AI, aby monitoroval, detekoval a zabránil nepravidelnému přístupu napříč organizacemi. AI také mění bezpečnost identity, protože představuje aktéry, kteří neonly ověřují a vykonávají úkoly – ale také rozumí, přizpůsobují se a jednají autonomně. Tradiční systémy identity byly vytvořeny pro lidi a statické servisní účty, kde přístup se měnil pomalu a záměr byl relativně předvídatelný.
Jak by měly bezpečnostní týmy přehodnotit přístup least-privilege v praxi, nikoli pouze v teorii, když kódovací agenti AI a automatizované systémy získávají širší oprávnění uvnitř organizací?
Moderní identita přístupu musí zacházet s lidskými a strojovými identitami stejně, aby společnosti mohly mít viditelnost, automatizaci a důvěru potřebnou pro bezpečné škálování v éře AI. V praxi to znamená udělovat oprávnění pouze tehdy, když jsou potřeba, a nepřetržitě kontrolovat a upravovat přístup, jak se úkoly nebo role mění. Automatizované monitorování a založené na riziku kontroly se stávají nezbytnými, aby zajistily, že nástroje AI mohou fungovat efektivně bez vytváření zbytečných bezpečnostních expozic.
Založeno na vašich zkušenostech se škálováním bezpečnostních společností, jaké signály vám říkají, že přístupové kontroly organizace již nejsou sladěny s tím, jak podnik skutečně funguje?
Organizace mohou říci, že jejich přístupové kontroly jsou mimo sync, když přístup začíná zaostávat za realitou. To se může projevit jako nadměrná nebo zastaralá oprávnění, manuální úzká místa z legacy systémů nebo přijetí systémů AI bez aktualizovaných politik pro sledování ne-lidských identit. Další známkou je zvýšený počet bezpečnostních incidentů nebo near-miss, kde nadměrně oprávněné účty nebo špatně spravované identity jsou viníkem.
Z hlediska vedení, jak vyvažujete rychlost inovací s disciplínou vyžadovanou pro budování důvěry v bezpečnostních produktech?
Naučil jsem se, že skvělé společnosti zůstávají disciplinované o základech, i když rostou rychle. Tyto základy zahrnují jasná prioritizace, transparentní komunikaci a ochotu dělat tvrdá rozhodnutí. Inovace stále záleží, ale musí být založena na rigoróznosti: silné výchozí hodnoty, uvážlivé modelování hrozeb a odpovědnost za výsledky. Tyto rozhodnutí jsou učiněna úmyslně, aby vám umožnily pohybovat se rychle bez kompromisování důvěry, a v průběhu času se tato disciplína stává konkurenční výhodou.
Co si myslíte, že bezpečnostní lídři nejvíce podceňují při přípravě na budoucnost, která bude dominována autonomními systémy spíše než lidským přístupem?
Co bezpečnostní lídři nejčastěji podceňují, je složitost správy různých typů identit. Společnosti jsou tak ochotny jít dopředu a zůstat v obraze s nejnovějšími technologiemi, že bezpečnostní opatření mohou často ustoupit do pozadí. AI-pomocné pracovní postupy jsou často zavedeny bez jasných vlastnických práv, což organizacím nechává slepá místa, kde se ne-lidské identity tiše kumulují přístup, operují mimo tradiční kontroly a vytvářejí nové příležitosti pro drahé chyby nebo hrozby. Příprava na tuto budoucnost vyžaduje, aby identita byla dynamickou, nepřetržitě spravovanou vrstvou.
Pohledem do budoucna, co vypadá “dobrá bezpečnostní hygiena” v prostředí, kde systémy AI neustále vytvářejí, modifikují a žádají přístup sami?
Dobrá bezpečnostní hygiena spočívá v využití AI pro škálování bezpečnosti, zatímco zachovává dostatečné monitorování a disciplínu, aby se zajistilo, že nic nepronikne skrz mezery. AI není nikam nezmizí, takže ať už společnost používá poskytovatele, jako je Opal, nebo spravuje interně, společnosti musí přijmout, že přístup již není statický. Když systémy AI neustále vytvářejí, modifikují a žádají přístup, bezpečnost se musí posunout z jednorázových schválení na nepřetržité dohled. To znamená, že přístup je třeba léčit jako nepřetržitý životní cyklus, nikoli jako jednorázovou kontrolu.
Děkuji vám za skvělý rozhovor, čtenáři, kteří si chtějí přečíst více, by měli navštívit Opal Security.












