Rozhovory
Joe Regensburger, viceprezident pro výzkum, Immuta – rozhovor

Joe Regensburger je目前 viceprezident pro výzkum ve společnosti Immuta. Jako lídr v oblasti datové bezpečnosti umožňuje Immuta organizacím využít hodnotu svých cloudových dat tím, že je chrání a zajišťuje bezpečný přístup.
Immuta je navržen tak, aby se integroval bezproblémově do vašeho cloudového prostředí, a nabízí nativní integrace s předními cloudovými dodavateli. Podle NIST kybernetického bezpečnostního rámce pokrývá Immuta většinu požadavků na datovou bezpečnost pro většinu organizací.
Vaše vzdělání je v oblasti fyziky a aplikované matematiky, jak jste se nakonec dostal k práci v oblasti datové vědy a analýzy?
Mé postgraduální studium bylo v oblasti experimentální vysoké energie fyziky. Analýza dat v tomto oboru vyžaduje velké množství statistické analýzy, zejména oddělení signatur vzácných událostí od těch častějších událostí na pozadí. Tyto dovednosti jsou velmi podobné těm, které jsou vyžadovány v datové vědě.
Můžete popsat, co vaše současná role viceprezidenta pro výzkum v datové bezpečnostní společnosti Immuta zahrnuje?
Na Immutě se zaměřujeme na datovou bezpečnost. To znamená, že musíme rozumět tomu, jak jsou data používána, jak mohou být zneužita a poskytovat datovým profesionálům nástroje nezbytné pro jejich misi, zatímco zabraňujeme zneužití. Naše role tedy zahrnuje pochopení požadavků a výzev datových profesionálů, zejména v souvislosti s předpisy a bezpečností, a pomoc při řešení těchto výzev. Chceme snížit regulační požadavky a umožnit datovým profesionálům soustředit se na svou hlavní misi. Moje role spočívá v pomoci vyvinout řešení, která sníží tyto zátěže. To zahrnuje vývoj nástrojů pro objevování citlivých dat, metod pro automatizaci klasifikace dat, detekci toho, jak jsou data používána, a vytváření procesů, které vynucují zásady pro data, aby se zajistilo, že data jsou používána správně.
Jaké jsou hlavní výzvy v oblasti AI řízení ve srovnání s tradičním řízením dat?
Lídři v oblasti technologií uvedli, že řízení AI je přirozeným dalším krokem a pokrokem od řízení dat. To znamená, že existují některé klíčové rozdíly, které je třeba mít na paměti. Především řízení AI vyžaduje určitou úroveň důvěry v výstup systému AI. S tradičním řízením dat mohli lídři dat snadno sledovat odpověď na výsledek pomocí tradičního statistického modelu. S AI se stopovatelnost a původ stávají skutečnou výzvou a hranice mohou být snadno rozostřeny. Schopnost důvěřovat výsledku, kterého dosáhne váš model AI, může být negativně ovlivněna halucinacemi a konfabulacemi, což je jedinečná výzva pro AI, která musí být vyřešena, aby se zajistilo správné řízení.
Věříte, že existuje univerzální řešení pro řízení AI a datovou bezpečnost, nebo je to více případ od případu?
“Nemyslím si, že existuje univerzální přístup k řízení AI, pokud jde o zabezpečení dat, ale existují určitě úvahy, které by měli lídři dat přijmout nyní, aby položili základ pro bezpečnost a řízení. Při řízení AI je opravdu důležité mít kontext kolem toho, pro co je model AI používán a proč. Pokud používáte AI pro něco více všedního s menším dopadem, váš rizikový kalkulátor bude mnohem nižší. Pokud používáte AI pro rozhodování o zdravotnictví nebo školení autonomního vozidla, váš dopad na riziko je mnohem vyšší. To je podobné jako řízení dat; proč jsou data používána, je stejně důležité jako to, jak jsou používána.
V nedávné době jste napsal článek s názvem „Řešení skrytých hrozeb stínového AI“. Co je stínové AI a proč by si toho měly podniky všimnout?
“Stínové AI lze definovat jako nezákonné použití neautorizovaných nástrojů AI, které spadají mimo rámec řízení organizace. Podniky musí být si tohoto jevu vědomy, aby chránily svá data, protože vkládání interních dat do neautorizované aplikace, jako je nástroj AI, může představovat enormní riziko. Stínový IT je obecně dobře známý a relativně snadno spravovatelný, jakmile je identifikován. Stačí pouze zrušit aplikaci a pokračovat. U stínového AI nemáte jasnou dohodu o tom, jak jsou data používána pro školení modelu AI nebo kde je model nakonec sdílí své odpovědi, jakmile jsou vygenerovány. V podstatě, jakmile jsou data v modelu, ztrácíte kontrolu nad nimi. Aby se minimalizovalo potenciální riziko stínového AI, organizace musí stanovit jasná ujednání a formalizované procesy pro používání těchto nástrojů, pokud budou data opouštět prostředí.
Můžete vysvětlit výhody používání atributového přístupu k řízení (ABAC) oproti tradičnímu roli založenému řízení přístupu (RBAC) v datové bezpečnosti?
Roli založené řízení přístupu (RBAC) funguje tak, že omezuje povolení nebo přístup k systému na základě role jednotlivce v organizaci. Výhodou je, že činí řízení přístupu statickým a lineárním, protože uživatelé mohou získat přístup k datům pouze v případě, že jsou přiřazeni k určitým předem stanoveným rolím. Zatímco model RBAC tradičně sloužil jako způsob, jak kontrolovat interní použití dat, není žádným způsobem nezničitelný, a dnes můžeme vidět, že jeho jednoduchost je také jeho hlavní nevýhodou.
RBAC byl praktický pro menší organizace s omezenými rolemi a několika iniciativami dat. Současné organizace jsou datově orientované s rostoucími potřebami dat. V tomto stále častějším scénáři se efektivita RBAC rozpadá. Naštěstí máme modernější a flexibilnější možnost pro řízení přístupu: atributové řízení přístupu (ABAC). Model ABAC bere dynamičtější přístup k přístupu k datům a bezpečnosti než RBAC. Definuje logické role kombinací pozorovatelných atributů uživatelů a dat a rozhoduje o přístupu na základě těchto atributů. Jednou z největších výhod ABAC je jeho dynamická a škálovatelná povaha. Jakmile se používání dat rozšiřuje a demokratizace dat umožňuje více uživatelům v organizacích, řízení přístupu musí být schopno expandovat se svými prostředími, aby udrželo konzistentní datovou bezpečnost. Systém ABAC také tenduje být inherenčně bezpečnější než předchozí modely řízení přístupu. Navíc tato vysoká úroveň datové bezpečnosti nepřichází na úkor škálovatelnosti. Na rozdíl od předchozích standardů řízení přístupu a governance je dynamická povaha ABAC budoucím modelem.”
Jaké jsou klíčové kroky pro rozšíření přístupu k datům při zachování robustního řízení dat a bezpečnosti?
Rižení přístupu k datům se používá k omezení přístupu, povolení a privilegií udělených určitým uživatelům a systémům, aby se zajistilo, že pouze autorizovaní jednotlivci mohou vidět a používat konkrétní datové sady. Řízení přístupu k datům je používáno k omezení přístupu, povolení a privilegií udělených určitým uživatelům a systémům, aby se zajistilo, že pouze autorizovaní jednotlivci mohou vidět a používat konkrétní datové sady. To představuje problém pro týmy dat, které potřebují přístup k co nejvíce datům, aby mohli získat nejpreciznější obchodní poznatky. To představuje problém pro týmy datové bezpečnosti a governance, které jsou odpovědné za zajištění, že data jsou dostatečně chráněna proti neautorizovanému přístupu a jiným rizikům. V stále více datově orientovaném obchodním prostředí je třeba najít rovnováhu mezi těmito protichůdnými zájmy. V minulosti se organizace snažily najít tuto rovnováhu pomocí pasivního přístupu k řízení přístupu k datům, což představovalo datové uzávěry a bránilo organizacím v rychlosti. Aby se rozšířil přístup k datům při zachování robustního řízení dat a bezpečnosti, organizace musí přijmout automatizované řízení přístupu k datům, které zavádí rychlost, agilitu a přesnost do procesu aplikování pravidel pro data. Existují pět kroků, které je třeba zvládnout, aby se automatizovalo řízení přístupu k datům:
- Musí být schopno podporovat jakýkoli nástroj, který tým dat používá.
- Potřebuje podporovat všechna data, bez ohledu na to, kde jsou uložena nebo na technologii úložiště.
- Vyžaduje přímý přístup ke stejným živým datům napříč organizací.
- Kdokoli, s jakoukoli úrovní odbornosti, může pochopit, jaká pravidla a zásady jsou aplikovány na podniková data.
- Zásady ochrany osobních údajů musí být uloženy na jednom centrálním místě.
- Jakmile jsou tyto pilíře zvládnuty, organizace mohou opustit pasivní přístup k řízení přístupu k datům a umožnit bezpečné, efektivní a škálovatelné řízení přístupu k datům.
V oblasti monitorování dat v reálném čase, jak Immuta umožňuje organizacím proaktivně spravovat svá rizika používání dat a bezpečnostních rizik?
Nabídka Immuta Detect umožňuje organizacím proaktivně spravovat svá rizika používání dat automatickým hodnocením dat na základě citlivosti a ochrany (jako je maskování dat nebo stanovený účel pro přístup k nim), aby týmy dat a bezpečnostní týmy mohly prioritizovat rizika a dostávat upozornění v reálném čase o potenciálních bezpečnostních incidentech. Díky rychlému zobrazení a prioritizaci rizik používání dat s Immuta Detect mohou zákazníci snížit dobu potřebnou k mitigaci rizik a celkově udržovat robustní datovou bezpečnost pro svá data.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Immuta.












