Interviews

Jack Cherkas, Global CISO hos Syntax – Interviewserie

mm
Føj Unite.AI til dine foretrukne kilder på Google

Jack Cherkas, Global CISO hos Syntax, er en cybersecurity-ekspert med dyb erfaring indenfor cloud-sikkerhed, cybersikkerhed, enterprise-arkitektur og AI-sikkerhed. Han har haft seniort stillinger hos Syntax, PwC UK, Kyndryl og IBM, hvor han har hjulpet med at bygge og skala sikkerhedsoperationer, ledet store incidentresponsbevægelser og udviklet cybersikkerhedsstrategier for store virksomhedsmiljøer. Hos Syntax leder han global cybersikkerhed på tværs af virksomhedens mennesker, systemer, datacentre, managed cloud-tjenester og kundevendte sikkerhedstilbud, og han har ansvar for et team på over 65 sikkerhedsprofessionelle i otte lande.

Syntax er en global IT-tjeneste- og managed cloud-udbyder, der specialiserer sig i mission-kritiske enterprise-applikationer, især SAP- og Oracle-miljøer. Virksomheden supporterer organisationer med cloud-migration, managed hosting, cybersikkerhed, enterprise-applikationsstyring og AI-aktiverede operationer på tværs af hybrid- og multi-cloud-infrastruktur. Deres arbejde fokuserer på at hjælpe virksomheder med at modernisere, sikre og operere komplekse forretningsystemer i stor skala.

Du har ledet cybersecurity-initiativer hos IBM, Kyndryl, PwC og nu Syntax. Hvordan har din perspektiv på at sikre fremvoksende teknologier som AI udviklet sig, især når organisationer bevæger sig fra eksperimentering til produktion?

Min karriere har fulgt en række disruptioner, hvor sikkerheden hele tiden måtte indhente en ny kontrolflade. Hos IBM i de tidlige dage af cloud, var spørgsmålet, om vi kunne stole på, at en anden persons infrastruktur kunne køre mission-kritiske workloads. Svaret var et fælles ansvar-modell og en generation af cloud-native kontroller.

Så kom ransomware-æraen. NotPetya i 2017 lammerede virksomheder på få timer, og branchen lærte, at wormable malware kunne lamme globale forsyningskæder over nattemanden. Responsen var at forberede sig på, når (og ikke hvis) en cyber-angreb ville ske, netværks-segmentation, uændringsbarlige backups og en seriøs indsats på identitet.

Under min tid hos Kyndryl og PwC gik SaaS fra kanten til centrum af hver ejendom. Workloads flyttede ud af datacentre og på en anden persons stack, identitet blev perimetret, og Zero Trust stoppede med at være en diagram og startede med at være en operativ model.

Nu hos Syntax er vi i GenAI-bølgen, hvor systemet selv resonnerer, genererer og handler. Hver bølge gav os en ny kontrolflade, ikke nok advarsel og en kortere vindue mellem eksperimentering og produktion. Cloud tog år. SaaS tog kvartaler. GenAI tager uger. De CISO’er, der holder trit, er dem, der stoppede med at behandle hver bølge som en undtagelse og startede med at behandle hurtig adoption som den faste tilstand.

Når organisationer accelererer AI-adopteringshastigheden, hvordan vurderer du, at risikoen for, at tillid, og ikke kun overholdelse, bliver kompromitteret? Hvad er de tidligste tegn på, at dette er begyndt at ske?

Tillid er grundlaget for enhver god AI-adopteringsproces. De tidligste tegn er ikke i revisionsrapporten, men i de operationelle signaler. Skygge-AI-installationer, som ingen ejer. Indkøb, der godkender GenAI-udbydere uden sikkerhedsrevision. Data-afstamning, der bryder, øjeblikket du spørger, hvor træningsdataene kom fra. AI-agenter, der får administrator-rettigheder, fordi ingen ville sænke projektets hastighed. Når du ser disse fire signaler i en organisation, er tilliden allerede ved at blive brugt hurtigere, end den bliver tjent. Ledelsen er som regel den sidste, der ved det.

Mange virksomheder adopterer AI hurtigere, end de kan sikre det. Hvad er de mest almindelige, reelle risici, du ser i dag, når styring ligger efter innovation?

Når styring ligger efter, sker der tre ting, og ingen af dem viser sig som sikkerhedsincidenser, før meget senere. Først kompenserer regulatorisk eksponering stille: en AI-installation, der krænker EU’s AI-acts gennemsigtighedskrav, udløser ikke en alarm; det viser sig i en revision to år senere som en bøde. Anden, kundetillid slidt ned i transaktioner, du aldrig ser: potentielle kunder vælger konkurrenter, der kan bevise styring, og din salgsteam finder aldrig ud af, hvorfor. Tredje, beslutningskvaliteten slidt ned: organisationen tager mere AI-påvirkede beslutninger, men kan ikke forklare eller gennemgå dem, og dårlige beslutninger akkumulerer på steder, ingen kigger. Omkostningerne ved svag AI-styring er den langsomme erosion af revision, salg og beslutningskvalitet, der ender i en skadelig krænkelse.

Fra din erfaring med at bygge og skala managed security services og SOC-operationer, hvordan bør organisationer omdefinere deres sikkerhedsmodeller for at håndtere AI-drevne systemer og autonome beslutninger?

AI er en ny angrebsvektor, en trussel-forstærker og et kritisk forsvarspuzzle, og sikkerhedsmodellen må tilpasse sig for at dække alle tre på samme tid.

Som en angrebsvektor bliver GenAI-platformene selv mål at forsvare. Som en trussel-forstærker bruger angriberne GenAI til at udarbejde phishing i stor skala, generere udnyttelseskode, automatisere rekognoscering og opdage sårbarheder i maskinehastighed. Som et forsvarspuzzle er den samme teknologi vendt den anden vej den eneste realistiske løsning: AI-drevet triage, automatiseret trusseljagt og analystilføjelse er ikke længere valgfrie; de er, hvordan en SOC holder trit med en AI-forstærket modstander. Hvis de er AI-forstærket, og vi ikke er, kompenserer gapet med hver cyklus.

Dette skaber også en ny aktørtype, som modellen må styre. Hos Syntax tænker vi allerede på AI-agenter som en del af organisationskortet, sammen med mennesker, hvilket sætter standarden for, hvordan vi sikrer dem. AI-agenter har brug for alt, hvad vi giver menneskelige brugere (identitet, rollebaseret adgang, aktivitetslog, adfærdsmæssige grundlinjer) plus de samme indholdsstyringsmekanismer, vi bruger på kompromitterede konti: evnen til at deaktivere, isolere og tilbagekalde. Forskellen er hastighed. Agenter handler i millisekunder, så disse mekanismer må være øjeblikkelige og automatiserede, ikke bagenden af en incidentrespons-arbejdsgang.

Hos Syntax har vores Global Security Operations Center udviklet sig, så AI-forstærker den menneskelige analyst, mens vores medarbejdere bygger agenter og arbejdsgange inden for Syntax GenAI-platformen, som giver guardrails mod bias, giftighed og kontroller for dataintegritet og sikkerhed som standard.

Dette er omdefineringen. Forsvar AI som et mål. Udrul AI som en forsvarer. Styre brugen af AI.

Der er ofte spænding mellem hastighed og kontrol. Hvordan kan organisationer fastholde innovationshastigheden, mens de samtidig implementerer meningsfuld tilsyn og guardrails for AI-systemer?

Hastighed og kontrol ser ud til at være modsætninger, indtil du bygger styring, der rejser med projektet i stedet for at blokere det. Fejlen er at placere styring ved porten: en komité, en godkendelse, en kvartalsvis gennemgang. Når porten åbner, har teamet enten gået udenom eller tabt momentum. Modellen, der virker, er processer gendefineret med styring indbygget. Klare og konsekvent kommunikation er startpunktet, efterfulgt af forudgodkendte mønstre, forudgodkendte dataflader og foruddefinerede tilladelsesskabeloner. Teamene får hastighed, sikkerhedsteams får synlighed, og det kompromis, alle antager eksisterer, viser sig at være en dårligt designed proces. Dette handler om at balancere sikkerhed med innovation mod hver organisations risikotoleranceniveau.

Du har arbejdet med storstilede cybersikkerhedsstrategier og incidentrespons. Hvordan ændrer introduktionen af AI naturen af cybersikkerhedsTrusler og måden, organisationer bør forberede sig på dem?

AI turbo-lader truslerne på tværs af forskellige vektorer. Skala: phishing og rekognoscering i maskinehastighed mod tusinder af mål samtidig. Sophistication: deepfake-drevet social engineering, der besejrer stemme- og videoverifikation. Identitet: syntetiske identiteter, der passerer identitetskontroller designet for mennesker.

For incidentrespons er implikationerne operationelle. Du har brug for detektion, der ikke afhænger af, at mennesker genkender mønstre i menneskehastighed. Du har brug for verifikationsprotokoller, der antager, at stemme og video kan være falske. Og du har brug for incidentrespons-spil, der eksplicit dækker AI-relaterede incidenter, fordi gensvarstrinnene ikke er de samme som ved en ransomware-begivenhed.

Hos Syntax, hvad ser “sikkerhed fra design” AI ud som i et komplekst, virkeligt enterprise-miljø?

Hos Syntax betyder det at balancere innovation og sikkerhed gennem adoption af vores GenAI-platform med indbyggede guardrails, vores godkendte, begrænsede og forbudte GenAI-tjenester og -apps, modeller og platforme, og at drive en sikkerheds-først-kultur gennem vores AI-styringskontor. For vores Global Security-organisation betyder det at positionere os som en aktivator for forretningsudviklingen, ikke en blokerer, og at støtte forretningsudviklingen med dens strategiske prioriteter, mens vi beskytter Syntax i overensstemmelse med vores risikotoleranceniveau.

Der er en voksende narrativ, at sikkerhed og overholdelse ikke længere er blokerere, men drivere af vækst. Hvad skal ændre sig kulturelt og operationelt for, at organisationer kan virkelig omfavne den mentalitet?

Den største ændring er, hvad succes ser ud som. Sikkerheds teams er blevet målt i årtier på, hvad der ikke skete: ingen datakrænkelser, ingen incidenter, ingen revisionsfund. Denne metrik belønner at sige nej. Teams, der opererer som drivere, måler noget andet: handler, der blev vundet, fordi kontroller var demonstrerbare, lanceringer, der ramte deres dato, fordi sikkerhed ryddede vejen, og innovationer, der gennemgik styring i stedet for omkring den.

Operationelt kræver det processer gendefineret med styring indbygget, kombineret med aktiv aktivering som vores GenAI-platform, der gør sikkerhed den nemmeste vej, og tilgængelige AI-uddannelses- og programmer, som vores AI-champions-initiativ.

Kultur følger, hvad du incentiviserer og hvad du aktiverer. Ændr what du belønner, udstyr folk med de rigtige værktøjer og den rigtige træning på det rigtige tidspunkt, og du ændrer, hvad de gør. Dette er rejsen, Syntax er på.

Når AI stadig mere indlejres i enterprise-arbejdsgange, hvordan bør CISO’er samarbejde med AI-ledere, data-videnskabsmænd og produktteams for at sikre ansvarlighed uden at bremse fremdriften?

CISO’en, der venter på at blive inviteret, kommer til at være forsinket. CISO’en, der viser sig tidligt med praktiske mønstre i stedet for politik-objektioner, bliver den partner, som AI-projekter virkelig ønsker at have ved bordet. I praksis betyder det fælles design-sessioner med AI-teams, sikkerheds-godkendelser, der sidder ved siden af funktionelle godkendelser i stedet for efter dem, og en åben dør-politik. Dette ændrer samtalen fra at være “Departementet for Nej” til “Ja, men” eller “Nej, men” som en villig og samarbejdende partner for forretningsudviklingen.

Settende fremad, tror du, vi vil se en standardiseret global ramme for AI-styring, eller skal organisationer bygge deres egne interne tillidsarkitekturer uanset regulering?

Begge dele, i den rækkefølge. Vi vil se fasede konvergenser på et lille antal regionale rammer, EU’s AI-akt først, andre følger med lokale variationer. Vi vil ikke se en global standard i dette årti på grund af geopolitisk fragmentering. Så organisationer vil ende med at gøre to ting samtidig: overholde den ramme, der gælder for deres største marked, og køre en intern tillidsarkitektur, der overgår hvilken som helst ramme, der er svag. Den interne arkitektur betyder mere end den eksterne standard, fordi reguleringer bevæger sig langsomt, og trusler gør ikke. De virksomheder, der bygger interne tillidsarkitekturer nu, vil bruge det næste årti på at sige “vi gør allerede det” til hver ny regulator, der ankommer.

Tak for det gode interview, læsere, der ønsker at lære mere, skal besøge Syntax.

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.