Συνεντεύξεις
Jack Cherkas, Παγκόσμιος CISO στην Syntax – Σειρά Συνεντεύξεων

Jack Cherkas, Παγκόσμιος CISO στην Syntax, είναι ένας εκτελεστικός της κυβερνοασφάλειας με βαθιά εμπειρία σε cloud ασφάλεια, κυβερνοανθεκτικότητα, επιχειρηματική αρχιτεκτονική και ασφάλεια AI. Έχει κατέχει υψηλές θέσεις στην Syntax, PwC UK, Kyndryl και IBM, όπου βοήθησε να χτίσει και να κλιμακώσει τις επιχειρησιακές λειτουργίες ασφαλείας, να διαχειριστεί σημαντικές προσπάθειες αντίδρασης σε περιστατικά και να αναπτύξει στρατηγικές κυβερνοανθεκτικότητας για μεγάλες επιχειρηματικές περιβάλλοντες. Στην Syntax, ηγείται της παγκόσμιας κυβερνοασφάλειας σε όλο το προσωπικό, τους συστήματα, τα κέντρα δεδομένων, τις διαχειριζόμενες cloud υπηρεσίες και τις ασφαλείς προσφορές που προσανατολίζονται στο πελάτη, επιβλέποντας μια ομάδα από περισσότερους από 65 επαγγελματίες ασφαλείας σε οκτώ χώρες.
Syntax είναι ένας παγκόσμιος πάροχος IT υπηρεσιών και διαχειριζόμενων cloud υπηρεσιών που ειδικεύεται σε αποστολές-κλειδιά επιχειρηματικών εφαρμογών, ιδιαίτερα σε περιβάλλοντα SAP και Oracle. Η εταιρεία υποστηρίζει οργανισμούς με μετεγκατάσταση cloud, διαχειριζόμενη φιλοξενία, κυβερνοασφάλεια, διαχείριση επιχειρηματικών εφαρμογών και λειτουργίες που ενεργοποιούνται από το AI σε υβριδική και πολυ-cloud υποδομή. Το έργο της εταιρείας επικεντρώνεται στην βοήθεια των επιχειρήσεων να μοντερνοποιήσουν, να ασφαλίσουν και να λειτουργήσουν σύνθετα επιχειρηματικά συστήματα σε κλίμακα.
Έχετε ηγηθεί πρωτοβουλιών κυβερνοασφάλειας στην IBM, Kyndryl, PwC και τώρα στην Syntax. Πώς έχει εξελιχθεί η προοπτική σας για την ασφάλεια των αναδυόμενων τεχνολογιών όπως το AI, ιδιαίτερα καθώς οι οργανισμοί μεταβαίνουν από το πείραμα στο παραγωγικό περιβάλλον;
Η καριέρα μου έχει ακολουθήσει μια σειρά ανατροπών, κάθε μια από τις οποίες απαιτούσε από την ασφάλεια να跟σει σε μια νέα επιφάνεια ελέγχου. Στην IBM, στις πρώτες μέρες του cloud, το ερώτημα ήταν αν μπορούμε να εμπιστευθούμε την υποδομή κάποιου άλλου για να τρέξουμε κρίσιμες για την επιχείρηση εργασίες. Η απάντηση ήταν ένα μοντέλο κοινής ευθύνης και μια γενιά cloud-εγγενών ελέγχων.
Στη συνέχεια ήρθε η εποχή του ransomware. Το NotPetya το 2017 απένειμε εταιρείες σε λίγες ώρες, και η βιομηχανία έμαθε ότι το wormable malware θα μπορούσε να καταστρέψει παγκόσμιες αλυσίδες εφοδιασμού μέσα σε μια νύχτα. Η απάντηση ήταν η προετοιμασία για το πότε (και όχι αν) θα συνέβει κυβερνοεπίθεση, διαχωρισμός δικτύου, αμετάβλητες αντίγραφα ασφαλείας και μια σοβαρή ώθηση στην ταυτότητα.
Κατά τη διάρκεια της θητείας μου στην Kyndryl και την PwC, το SaaS πέρασε από το περιθώριο στο κέντρο κάθε ιδιοκτησίας. Οι εργασίες μεταφέρθηκαν έξω από τα κέντρα δεδομένων και πάνω σε μια άλλη στοίβα, η ταυτότητα έγινε το περιθώριο, και η Zero Trust σταμάτησε να είναι ένα διάγραμμα και άρχισε να είναι ένα λειτουργικό μοντέλο.
Τώρα στην Syntax, βρισκόμαστε στο κύμα GenAI, όπου το σύστημα αυτό λογικά, παράγει και ενεργεί. Κάθε κύμα μας έδωσε μια νέα επιφάνεια ελέγχου, όχι αρκετή προειδοποίηση, και ένα συντομότερο παράθυρο μεταξύ πειράματος και παραγωγής. Το cloud πήρε χρόνια. Το SaaS πήρε trimesters. Το GenAI παίρνει εβδομάδες. Οι CISO που παραμένουν είναι εκείνοι που σταμάτησαν να αντιμετωπίζουν κάθε κύμα ως εξαίρεση και άρχισαν να αντιμετωπίζουν την ταχεία υιοθέτηση ως την σταθερή κατάσταση.
Όσο οι οργανισμοί επιταχύνουν την υιοθέτηση του AI, πώς αξιολογείτε τον κίνδυνο ότι η εμπιστοσύνη, όχι μόνο η συμμόρφωση, υπονομεύεται; Ποια είναι τα πρώτα σημάδια ότι αυτό αρχίζει να συμβαίνει;
Η εμπιστοσύνη είναι η βάση κάθε καλής υιοθέτησης του AI. Τα πρώτα σημάδια δεν είναι στο έγγραφο ελέγχου, είναι στα λειτουργικά σήματα. Αναπτύξεις AI που δεν τις κατέχει κανείς. Προμήθεια που εγκρίνει προμηθευτές GenAI χωρίς έλεγχο ασφαλείας. Ιχνηλασία δεδομένων που σπάει τη στιγμή που ζητάς από πού προέρχονται τα δεδομένα εκπαίδευσης. Πράκτορες AI που έχουν χορηγηθεί διαχειριστικές άδειες επειδή κανείς δεν ήθελε να επιβραδύνει το έργο. Όταν βλέπεις αυτά τα τέσσερα σήματα σε một οργανισμό, η εμπιστοσύνη已经 ξοδεύεται γρηγορότερα από ό,τι κερδίζεται. Η ηγεσία είναι συνήθως η τελευταία που το μαθαίνει.
Πολυάριθμες εταιρείες υιοθετούν το AI γρηγορότερα από ό,τι μπορούν να το ασφαλίσουν. Ποιοι είναι οι πιο κοινοί πραγματικοί κίνδυνοι που βλέπετε σήμερα όταν η διακυβέρνηση μένει πίσω από την καινοτομία;
Όταν η διακυβέρνηση μένει πίσω, τρία πράγματα συμβαίνουν, και κανένα από αυτά δεν εμφανίζεται ως περιστατικό ασφαλείας μέχρι πολύ αργότερα. Πρώτον, η εκθεση στους κανονισμούς συσσωρεύεται ήσυχα: μια ανάπτυξη AI που παραβιάζει τις απαιτήσεις διαφάνειας του EU AI Act δεν ενεργοποιεί keinen συναγερμό, αλλά εμφανίζεται σε einen έλεγχο δύο ετών ως πρόστιμο. Δεύτερον, η εμπιστοσύνη του πελάτη σβήνει στις συναλλαγές που δεν βλέπετε: οι πελάτες επιλέγουν ανταγωνιστές που μπορούν να αποδείξουν διακυβέρνηση, και η ομάδα πωλήσεων δεν μαθαίνει ποτέ γιατί. Τρίτον, η ποιότητα της απόφασης χειροτερεύει: η οργάνωση λαμβάνει περισσότερες αποφάσεις που επηρεάζονται από το AI, αλλά δεν μπορεί να εξηγήσει ή να ελέγξει, και οι κακές αποφάσεις συσσωρεύονται σε μέρη που κανείς δεν κοιτάζει. Ο κόστος της αδύναμης διακυβέρνησης του AI είναι η αργή διάβρωση του ελέγχου, των πωλήσεων και της ποιότητας της απόφασης, που τελικά οδηγεί σε μια επικίνδυνη παραβίαση.
Από την εμπειρία σας στη δημιουργία και την κλιμάκωση των διαχειριζόμενων υπηρεσιών ασφαλείας και των λειτουργιών SOC, πώς αλλάζει η εισαγωγή του AI τη φύση των κυβερνοαπειλών και τον τρόπο με τον οποίο οι οργανισμοί πρέπει να προετοιμαστούν για αυτές;
Το AI είναι turbocharging τις απειλές σε διάφορους διαύλους. Κλίμακα: phishing και αναγνώριση σε ταχύτητα μηχανής κατά χιλιάδων στόχων ταυτόχρονα. Σοφιστικότητα: deepfake-κίνητο κοινωνικό μηχανισμό που νικά την επαλήθευση φωνής και βίντεο. Ταυτότητα: συνθετικές ταυτότητες που περνούν τους ελέγχους ταυτότητας που σχεδιάστηκαν για τους ανθρώπους.
Για την αντίδραση σε περιστατικά, οι επιπτώσεις είναι λειτουργικές. Χρειάζεστε ανίχνευση που δεν βασίζεται σε ανθρώπους που αναγνωρίζουν μοτίβα σε ταχύτητα ανθρώπων. Χρειάζεστε πρωτόκολλα επαλήθευσης που υποθέτουν ότι η φωνή και το βίντεο μπορούν να παραχθούν. Και χρειάζεστε βιβλία αντίδρασης σε περιστατικά που καλύπτουν ρητά τα περιστατικά που σχετίζονται με το AI, επειδή τα βήματα ανάκτησης δεν είναι τα ίδια με αυτά της ανάκτησης από ένα περιστατικό ransomware.
Στην Syntax, τι σημαίνει “ασφαλής-από-σχεδιασμού” AI σε ένα σύνθετο, πραγματικό επιχειρηματικό περιβάλλον;
Στην Syntax σημαίνει ισορροπία καινοτομίας και ασφαλείας, μέσω της υιοθέτησης της πλατφόρμας GenAI με ενσωματωμένα φράγματα, τις εγκεκριμένες, περιορισμένες και απαγορευμένες υπηρεσίες και εφαρμογές GenAI, μοντέλα και πλατφόρμες, και την προώθηση μιας ασφαλούς-πρώτα κουλτούρας μέσω του γραφείου διακυβέρνησης του AI. Για την Παγκόσμια Οργάνωση Ασφαλείας, σημαίνει τοποθέτηση μας ως ενabler για την επιχείρηση, όχι ως μπλοκερ, υποστηρίζοντας την επιχείρηση με τις στρατηγικές της προτεραιότητες ενώ προστατεύουμε την Syntax σύμφωνα με την όρεξή μας για ρίσκο.
Υπάρχει μια αυξανόμενη αφήγηση ότι η ασφάλεια και η συμμόρφωση δεν είναι πλέον μπλοκερς αλλά ενabler της ανάπτυξης. Τι πρέπει να αλλάξει πολιτιστικά και λειτουργικά για τους οργανισμούς να ενστερνιστούν πραγματικά αυτή τη στάση;
Η μεγαλύτερη μετατόπιση είναι το τι σημαίνει επιτυχία. Οι ομάδες ασφαλείας έχουν μετρηθεί για δεκαετίες με βάση το τι δεν συνέβη: keine παραβιάσεις, keine περιστατικά, keine ευρήματα ελέγχου. Αυτό το μέτρο ανταμείβει το να λέει όχι. Οι ομάδες που λειτουργούν ως ενabler μετρούν κάτι διαφορετικό: συμφωνίες που κερδήθηκαν επειδή οι έλεγχοι ήταν επίδειξη, εκκινήσεις που έφτασαν στην ημερομηνία τους επειδή η ασφάλεια άνοιξε το δρόμο, και καινοτομίες που μετακινήθηκαν μέσω της διακυβέρνησης αντί να την παρακάμπτουν.
Λειτουργικά, χρειάζεται διαδικασίες που επαναπροσδιορίζονται με διακυβέρνηση ενσωματωμένη, σε συνδυασμό με ενεργό ενίσχυση όπως η πλατφόρμα GenAI που κάνει την ασφάλεια το ευκολότερο μονοπάτι, και προσβάσιμη εκπαίδευση και προγράμματα AI, όπως η πρωτοβουλία AI Champions.
Ο πολιτισμός ακολουθεί το τι ενθαρρύνετε και το τι ενεργοποιείτε. Αλλάξτε το τι ανταμείβετε, εξοπλίστε τους ανθρώπους με τα σωστά εργαλεία και την σωστή εκπαίδευση στην σωστή στιγμή, και θα αλλάξετε το τι κάνουν. Αυτή είναι η πορεία που πραγματοποιεί η Syntax.
Με το AI να ενσωματώνεται ολοένα και περισσότερο στις ροές εργασίας της επιχείρησης, πώς πρέπει οι CISO να συνεργάζονται με τους ηγέτες του AI, τους επιστήμονες δεδομένων και τις ομάδες προϊόντων για να διασφαλίσουν την ευθύνη χωρίς να επιβραδύνουν την πρόοδο;
Ο CISO που περιμένει να τον καλέσουν θα είναι αργός. Ο CISO που εμφανίζεται νωρίς, με πρακτικά μοτίβα αντί για αντιρρήσεις πολιτικής, γίνεται ο συνεργάτης που οι ομάδες του AI πραγματικά θέλουν στο τραπέζι. Στην πράξη, αυτό σημαίνει συνεδρίες σχεδιασμού με τις ομάδες του AI, έλεγχοι ασφαλείας που κάθονται δίπλα στους λειτουργικούς αντί να τους ακολουθούν, και μια ανοιχτή πολιτική πόρτας. Αυτό αλλάζει τη συζήτηση από το “Τμήμα του Όχι” στο “Ναι, αλλά” ή “Όχι, αλλά” ως ένας πρόθυμος και συνεργάτης για την επιχείρηση.
Κοιτάζοντας μπροστά, πιστεύετε ότι θα δούμε ένα стандαρδικό παγκόσμιο πλαίσιο για τη διακυβέρνηση του AI, ή θα χρειαστεί οι οργανισμοί να χτίσουν τις δικές τους εσωτερικές αρχιτεκτονικές εμπιστοσύνης ανεξάρτητα από τον κανονισμό;
Και τα δύο, με αυτή τη σειρά. Θα δούμε μια σταδιακή σύγκλιση σε ένα μικρό αριθμό περιφερειακών πλαισίων, το EU AI Act πρώτα, και άλλα που θα ακολουθήσουν με τοπικές παραλλαγές. Δεν θα δούμε ένα παγκόσμιο πρότυπο σε αυτή τη δεκαετία λόγω της γεωπολιτικής κατακερματισμού. Έτσι, οι οργανισμοί θα κάνουν δύο πράγματα παράλληλα: θα συμμορφώνονται με το πλαίσιο που ισχύει για την μεγαλύτερη αγορά τους και θα τρέχουν μια εσωτερική αρχιτεκτονική εμπιστοσύνης που υπερβαίνει το πιο αδύναμο πλαίσιο. Η εσωτερική αρχιτεκτονική έχει περισσότερη σημασία από το εξωτερικό πρότυπο, επειδή οι ρυθμιστές κινηθούν αργά και οι απειλές δεν κινηθούν. Οι εταιρείες που χτίζουν εσωτερικές αρχιτεκτονικές εμπιστοσύνης τώρα θα περάσουν την επόμενη δεκαετία λέγοντας “ήδη το κάνουμε” σε κάθε νέο ρυθμιστή που έρχεται.
Ευχαριστώ για τη μεγάλη συνέντευξη, οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν Syntax.












