Interviews

Steve Tait, Chief Technology Officer hos Skyhigh Security – Interview Serie

mm
Føj Unite.AI til dine foretrukne kilder på Google

Steve Tait, Chief Technology Officer hos Skyhigh Security, er en erfaren teknologileder med over 25 års erfaring indenfor cybersikkerhed, forsvar, finansielle tjenester og sundhedssektoren. Han tiltrådte Skyhigh i august 2024 for at lede virksomhedens teknologiske vision, arkitektur og cloud-infrastrukturstrategi for Security Service Edge (SSE).

Skyhigh Security er et privat ejet, cloud-baseret cybersikkerhedsfirma med hovedsæde i San Jose, Californien, der tilbyder en komplet SSE-platform. Platformen integrerer løsninger som CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP og Remote Browser Isolation for at beskytte data og sikre sikker samarbejde på tværs af web, cloud, e-mail og private applikationer. Med fokus på realtidsdata-beskyttelse, truslerforebyggelse og overholdelse af regler, betjener Skyhigh Security over 3.000 kunder globalt – herunder mange Fortune 500-virksomheder og store finansielle institutioner – gennem en skalerbar, data-bevidst arkitektur designet til moderne hybrid-arbejdsmiljøer.

Hvad var det tidlige erfaring, der formede din passion for cybersikkerhed og førte dig til, hvor du er i dag?

Da jeg tiltrådte BAE Systems, fik jeg indsigt i arbejdet med de fantastiske hold, der dekonstruerer de mest skadelige virus og malware for at lære, hvordan man kan forsvare sig imod dem. Omfanget og den professionelle organisation af cyberkriminaliteten var en sand øjenåbner. For eksempel kan koden bag cyber-angreb undertiden spores tilbage til flere nationale aktører og kriminelle organisationer. Det er ikke teenage-drenge i soveværelser, det er en alvorlig global forretning. At forsvare sig imod dette er en reel godhed for samfundet, og jeg ville være en del af det.

Du har udtalt, at “digital transformation er ovre”, og vi er nu indtrådt i en æra af AI-transformation – hvordan adskiller du de to faser i virksomhedens strategi og resultater?

Digital Transformation handlede om at bruge teknologi til at omstrukturere forretningsprocesser til at være mere effektive, effektive og give en bedre oplevelse til kunden. AI-transformation fra et forretningsperspektiv søger at opnå det samme mål. Den fundamentale forskel er dog, at digital transformation opnår dette gennem procesautomatisering, data-aggregat og avanceret data-visualisering, hvorimod AI-transformation opnår dette gennem originalt indholdsskabelse, ledsagende analyse og autonom beslutningstagning. Digital Transformation sigtede på at optimere og strømline human beslutningstagning. AI-transformation har muligheden for at eliminere mange af dem helt!

Hvad betragter du som de største organisatoriske udfordringer, virksomheder står overfor, når de skifter fra klassisk automatisering til integration af generativ AI?

Det niveau af transformation, der kræves for virkelig at udnytte dette, er enormt. Virksomheder kunne – og måske burde – se helt anderledes ud om få år. Nu er det dog stadig i sine første dage. Den største organisatoriske udfordring i dag er faktisk træning. Mange virksomheder har rullet ud den sædvanlige ’20-minutters’ corporate træningsvideo om AI, men det er simpelthen ikke nok. Medarbejdere skal lære, hvordan de kan udnytte denne teknologi, de virkelige risici den repræsenterer og forstå, selvom bare lidt, hvordan den fungerer. På den måde kan medarbejdere på alle niveauer hjælpe virksomheden med at transformere med teknologien.

I Security Magazine fremhævede du prompt-injektioner og hallucinationer blandt de største risici – hvilken trusselsvektor bekymrer dig mest, og hvordan håndterer Skyhigh den?

Uvægerlig data-eksfiltration er langt den største corporate trussel i volumen. Bare fra de data, vi sporer hos Skyhigh, så vi en stigning i data, der blev uploadet til LLM’er, på en imponerende 80% indenfor det sidste år. Mange grænseflader fungerer som forretningsassistenter og opmuntrer til mere og mere informationsupload. Handlingen med at dele information med en anden person – at tage en fil og zippe den for upload til en SFTP-placering til tredjepartsanalyse – får en medarbejder til at stoppe og tænke over, hvad de gør, og hvilke potentielle risici der er. Det er bare lidt flere skridt for at gøre det, og du bliver meget bevidst om, at du sender det til nogen. At være halvvejs gennem en analyse, der bruger en AI-værktøj, og bare indsætte en blok data i en prompt for at få en hurtig besvarelse, er sekunders indsats, men spørgsmålet er: Hvor gik data hen, og hvordan blev den brugt? Af denne grund er Skyhighs hovedfokus på data-tap-forhindring for AI-applikationer, især copilot-værktøjer.

Du citerede statistik, der viser, at 94% af AI-applikationer medfører LLM-risiko, og 11% af filer, der uploades til AI, er følsomme – hvilke tendenser ser du i, hvordan virksomheder reagerer for at løse disse problemer?

Virksomheder bruger stadig “brugerpolicy” og “blokering” som deres primære teknikker, men mange virksomheder forbliver blinde for, hvor meget AI der bruges hver dag. Vi ser en stor interesse i at øge opdagelse, synlighed og udvidelse af Data Loss Prevention-teknikker til AI, især for større copilot-applikationer.

Corporate copilot-værktøjer kan få adgang til enorme mængder proprietær data – hvilke er de mest effektive strategier for at forhindre uautoriseret data-lækage eller misbrug via disse systemer?

Det starter altid med politik og træning. Herefter er en kombination af data-mærkning og DLP-teknikker afgørende. Microsoft (MSFT ) AIP-mærkning kan for eksempel forhindre fortrolig data i at blive indekseret af MSFT Copilot. I kombination med CASB- og DLP-værktøjer kan AIP-mærker tilføjes automatisk baseret på data-klassificeringer. DLP udført på dokument- og prompt-data kan sikre forhindring af uventet data-upload.

Du har understreget risikoen, der er forbundet med “citizen developers”, der skaber deres egne applikationer – hvordan kan virksomheder finde en balance mellem at fremme innovation og sikre sikker udvikling?

Det kommer altid tilbage til træning. Bare fordi nogen er en “citizen developer”, betyder det ikke, at de kan undgå sikkerhedsgrundlag, der ville være en del af standardtræning for ingeniører. De behøver ikke at vide alt, hvad en erfaren software-ingeniør måske ved, men grundlæggende begreber om privilegeret adgang og vandret privilegie-escalering er vigtige begreber, når man bygger en applikation. Personligt ville jeg kun aktivere adgang til sådanne værktøjer efter, at passende træning er gennemført. Herefter handler det om at implementere sikkerhedsværktøjer for at fange de ufrivillige fejl, hvilket kommer tilbage til teknikker som DLP.

Som CTO hos Skyhigh Security, hvilket område af AI-risiko-mindskning – copilot-værktøjer, citizen-dev eller compliance-infrastruktur – prioriterer du for de næste 12-18 måneder?

Bevidsthed er afgørende, og Skyhigh tilbyder allerede omfattende Shadow AI-opdagelsesværktøjer. Microsoft Copilot og ChatGPT Enterprise er vores hovedfokus i 2025. Vi har allerede rullet ud kontroller på begge og udvider dem yderligere i løbet af resten af 2025. Da vi går ind i 2026, ser vi frem til at rette vores opmærksomhed mere mod prompt-kontrol for at sikre mod ondsindede prompts, jailbreaking og andre nøgle-LML-risici.

Hvad er én gennembrud eller ændring, du forudser, der kan ændre, hvordan vi tænker om enterprise-sikkerhed i en AI-først-verden?

Agentic AI. Det er lige begyndt, men impacten er potentielt enorm. Da flere og flere af disse agenter kæder sammen, øges angrebsvektorerne langs kæden. Meget cyberkriminalitet “spottes” af mennesker, fordi noget ikke ser rigtigt ud. I disse kæder af agenter vil det at spotte tegn på kompromittering være en reel udfordring.

Tak for det gode interview, læsere, der ønsker at lære mere, skal besøge Skyhigh Security.

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.