Συνεντεύξεις

Jacob Ideskog, CTO της Curity – Σειρά Συνεντεύξεων

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Jacob Ideskog είναι ειδικός στην ταυτότητα και CTO στην Curity. Μεγαλύτερος μέρος του χρόνου του περνά εργαζόμενος με λύσεις ασφαλείας στο χώρο API και Web. Έχει εργαστεί με το σχεδιασμό και την υλοποίηση λύσεων OAuth και OpenID Connect για μεγάλες επιχειρηματικές εγκαταστάσεις, καθώς και για μικρές startups.

Curity είναι μια σύγχρονη πλατφόρμα διαχείρισης ταυτότητας και πρόσβασης (IAM) που βασίζεται στον Curity Identity Server, μια λύση που βασίζεται σε πρότυπα και σχεδιασμένη για να ασφαλίσει την αυθεντικοποίηση και την εξουσιοδότηση για εφαρμογές, API και ψηφιακές υπηρεσίες σε κλίμακα. Υποστηρίζει πρωτόκολλα όπως το OAuth 2.0 και το OpenID Connect για να κεντρώσει τις ροές σύνδεσης, να επιβάλλει πολιτικές πρόσβασης με λεπτομέρεια και να εκδίδει ασφαλείς tokens για ανθρώπινους χρήστες και μηχανικούς πελάτες, συμπεριλαμβανομένων API και υπηρεσιών. Η πλατφόρμα σχεδιάστηκε για ευελιξία και κλιμάκωση, επιτρέποντας στις οργανώσεις να αναπτύσσουν σε cloud, υβριδικά ή εσωτερικά περιβάλλοντα, να ενσωματώνουν με υπάρχουσες συστήματα και να παρέχουν ασφαλείς, ομαλές εμπειρίες χρήστη χωρίς να βασίζονται σε προσαρμοσμένες υποδομές ασφαλείας.

Έχετε περάσει μεγάλο μέρος της καριέρας σας κατασκευάζοντας συστήματα ταυτότητας και ασφαλείας API, από την συν-ίδρυση της Curity μέχρι την ηγεσία της ως CTO κατά την άνοδο του cloud και τώρα του AI. Πώς έχει διαμορφώσει αυτό το ταξίδι την άποψή σας ότι οι πράκτορες AI πρέπει να αντιμετωπίζονται ως πρώτης τάξης ψηφιακές ταυτότητες και όχι απλά ως άλλο ένα κομμάτι λογισμικού;

Σε κάθε πεδίο της τεχνολογίας που έχω εργαστεί, ένα ζήτημα συνεχίζει να ανακύπτει. Ανεξάρτητα από το αν πρόκειται για υπολογιστική στο cloud ή τώρα για AI, αν το λογισμικό ενεργεί για λογαριασμό ενός ατόμου ή ενός άλλου συστήματος, υπάρχει ένα πρόβλημα ταυτότητας.

Με την μαζική υιοθέτηση των πράκτορων AI, αυτό το ζήτημα ενισχύεται. Η συμπεριφορά τους δεν είναι πλέον στενά προγραμματισμένη και λειτουργούν με ένα επίπεδο αυτονομίας που οι επιχειρήσεις δεν έχουν δει ποτέ πριν. Οι πράκτορες AI λαμβάνουν αποφάσεις, καλούν API και αλυσίδες ενεργειών σε διάφορα συστήματα – συχνά χωρίς άμεση ανθρώπινη εποπτεία. Αυτή η συμπεριφορά δημιουργεί προβλήματα ταυτότητας και πρόσβασης που είναι θεμελιωδώς διαφορετικά από το παραδοσιακό λογισμικό.

Η αντιμετώπιση των πράκτορων AI ως πρώτης τάξης ψηφιακών ταυτότητων είναι ο μόνος τρόπος για να αντιμετωπιστούν σωστά. Αν οι οργανώσεις τους αντιμετωπίζουν ως απλά μια διαδικασία ή ένα λογαριασμό υπηρεσίας, χάνουν την ορατότητα και τον έλεγχο πολύ γρήγορα – και αυτό είναι μια συνταγή για μια κρίση ασφαλείας.

Πολυάριθμες επιχειρήσεις είναι ενθουσιασμένες με τους πράκτορες AI αλλά παραμένουν κολλημένες στην πειραματική φάση. Από ότι βλέπετε στις πραγματικές αναπτύξεις, ποια είναι τα πιο κοινά κενά ταυτότητας και διακυβέρνησης που εμποδίζουν τις οργανώσεις από το να κλιμακώσουν τους πράκτορες με ασφάλεια;

Η περισσότερη πειραματική δραστηριότητα συμβαίνει σε απομονωμένα sandbox που αγνοούν τι συμβαίνει σε κλίμακα. Κατά τη διάρκεια των πρώτων πιλότων, οι ομάδες συχνά παρέχουν στους πράκτορες ευρείες API κλειδιά, κοινά διαπιστευτήρια ή γενικές άδειες cloud απλώς για να ξεκινήσουν τα πράγματα.

Αυτή η προσέγγιση καταρρέει την στιγμή που οι πράκτορες αναπτύσσονται πέρα από τους πιλότους. Αυτό συμβαίνει επειδή οι ομάδες ασφαλείας δεν μπορούν να δουν ποια δεδομένα έχει πρόσβαση ένας πράκτορας, τις ενέργειές του, ή αν μπορεί ή έχει υπερβεί τον προβλεπόμενο σκοπό του – είτε偶ώς είτε με κακόβουλη πρόθεση. Αυτά τα τυφλά σημεία καθιστούν αδύνατο να κυβερνήσουν τους πράκτορες με ασφάλεια, και αυτό είναι ο λόγος για τον οποίο πολλές οργανώσεις δυσκολεύονται να προχωρήσουν πέρα από τους πιλότους.

Έχετε υποστηρίξει ότι αυστηρά φραγμοί είναι απαραίτητοι για τους πράκτορες AI. Τι σημαίνει «καλή» σχεδίαση ταυτότητας για τους πράκτορες AI στην πράξη, και πού οι εταιρείες συνήθως κάνουν λάθος;

Η καλή σχεδίαση ταυτότητας ξεκινά από την αρχή του ελάχιστου προνομίου και των άδεων που συνδέονται με σαφή πρόθεση. Κάθε πράκτορας AI πρέπει να έχει τη δική του ταυτότητα, στενά οριοθετημένες άδειες και σαφώς καθορισμένες σχέσεις εμπιστοσύνης (εξлицτικές κανόνες για ποια συστήματα επιτρέπεται να αλληλεπιδρά). Θεμελιωδώς, η πρόσβαση πρέπει να είναι δεσμευμένη σε σκοπό, περιορισμένη στο χρόνο και εύκολη να ανακληθεί.

Οι εταιρείες κάνουν λάθος όταν επαναχρησιμοποιούν υπάρχοντες λογαριασμούς υπηρεσιών ή υποθέτουν ότι οι εσωτερικοί πράκτορες είναι ασφαλείς από προεπιλογή. Αυτή η υπόθεση δεν ισχύει ενάντια σε πραγματικές απειλές. Οι κακόβουλοι actors ενεργά αναζητούν ακριβώς αυτά τα αδύναμα σημεία, και οι πράκτορες AI αυξάνουν δραματικά την πιθανή ζώνη επίδρασης όταν η σχεδίαση ταυτότητας είναι χαλαρή.

Η Curity έχει εργαστεί για πολύ καιρό με πρότυπα όπως το OAuth και το OpenID Connect. Πόσο κρίσιμα είναι τα ανοιχτά πρότυπα ταυτότητας για να κάνουν τους πράκτορες AI διαλειτουργικούς και ασφαλείς σε σύνθετα περιβάλλοντα επιχειρήσεων;

Τα ανοιχτά πρότυπα είναι απολύτως κρίσιμα. Οι επιχειρήσεις ήδη τρέχουν σύνθετα υφάσματα ταυτότητας που καλύπτουν πλατφόρμες cloud, υπηρεσίες SaaS και εσωτερικά API. Οι πράκτορες AI προστίθενται еще περισσότερη複雑ότητα.

Χωρίς πρότυπα, κάθε πράκτορας γίνεται η δική του ολοκλήρωση και μια μόνιμη ασφαλής εξαίρεση. Με πρότυπα όπως το OAuth και το OpenID Connect, οι πράκτορες μπορούν να αυθεντικοποιηθούν, να εξουσιοδοτηθούν και να ελεγχθούν όπως και κάθε άλλη εργασία. Αυτή είναι η μόνη προσέγγιση που μπορεί να διευκολύνει την ασφαλή κλιμάκωση σε πραγματικά περιβάλλοντα επιχειρήσεων.

Τι κάνει τους πράκτορες AI θεμελιωδώς διαφορετικούς από προηγούμενες μη ανθρώπινες ταυτότητες από την άποψη της ασφαλείας;

Η βασική διαφορά μεταξύ των σύγχρονων πράκτορων AI και των παλαιότερων μη ανθρώπινων ταυτότητων (ΜΗΤ) είναι η αυτονομία. Ένας παραδοσιακός λογαριασμός υπηρεσίας κάνει ακριβώς αυτό που του λέει ο κώδικας, δεσμευμένος στενά στο καθήκον του. Ένας πράκτορας AI ερμηνεύει οδηγίες, προσαρμόζει τη συμπεριφορά του και λαμβάνει ενέργειες που δεν είχαν προγραμματιστεί ποτέ ρητά – αυξάνοντας τον πιθανό κίνδυνο αν δεν υπάρχουν κατάλληλοι φραγμοί.

Μια μικρή ταυτότητα ή πρόβλημα πρόσβασης μπορεί να γίνει γρήγορα καταστροφή, επειδή ένας πράκτορας μπορεί να ενεργήσει με ταχύτητα και σε πολλά συστήματα. Από την άποψη της ασφαλείας, αυτό παρουσιάζει einen σημαντικό κίνδυνο.

Πόσο σημαντικά είναι τα ίχνη ελέγχου και η καταγραφή βασισμένη στην ταυτότητα για τη διακυβέρνηση των πράκτορων AI, ιδιαίτερα σε ρυθμιζόμενους τομείς;

Τα ίχνη ελέγχου δεν πρέπει να είναι «ωραία να έχεις». Πρέπει να είναι χτισμένα από την αρχή. Σε ρυθμιζόμενους περιβάλλοντες, οι οργανώσεις αναμένεται να απαντήσουν σε απλές αλλά κρίσιμες ερωτήσεις: τι είχε πρόσβαση ο πράκτορας, πότε συνέβη και ποιος τον εξουσιοδότησε;

Η καταγραφή βασισμένη στην ταυτότητα είναι ο μόνος αξιόπιστος τρόπος για να λάβουν αυτό το επίπεδο ευθύνης. Παίζει επίσης κρίσιμο ρόλο στην ανταπόκριση σε περιπτώσεις. Χωρίς σαφείς πλαισιωμένες πληροφορίες ταυτότητας, είναι σχεδόν αδύνατο να γνωρίσετε αν ένα πρόβλημα προήλθε από έναν δυσλειτουργικό πράκτορα, έναν απομιμημένο λογαριασμό ταυτότητας ή απλώς μια κακή πρόταση.

Τι πραγματικούς κινδύνους βλέπετε να αναδυθούν όταν οι οργανώσεις αναπτύσσουν υπερ-αδειασμένους ή κακώς παρακολουθούμενους πράκτορες AI στην παραγωγή;

Ένας κοινός κίνδυνος είναι η σιωπηλή συλλογή δεδομένων. Ένας υπερ-αδειασμένος πράκτορας μπορεί να τραβήξει ευαίσθητα δεδομένα από πολλά συστήματα (εγγραφές πελατών, εσωτερικά έγγραφα, καταγραφές) και στη συνέχεια να εκθέσει αυτά τα δεδομένα μέσω προτύπων, περίληψης ή εξωτερικών ολοκλήρωσεων.

Ένας άλλος κίνδυνος είναι οι πράκτορες με διοικητική πρόσβαση που κάνουν μεγάλες αλλαγές με ταχύτητα μηχανής, προκαλώντας πολύ μεγαλύτερη ζημιά από ό,τι ένας άνθρωπος θα μπορούσε σε σύντομο χρονικό διάστημα. Αυτό μπορεί να περιλαμβάνει την τροποποίηση πόρων cloud, την απενεργοποίηση ελέγχων ασφαλείας ή την ενεργοποίηση αυτοματοποιημένων εργασιών χωρίς εποπτεία.

Αυτά τα περιστατικά μπορεί να είναι κακόβουλα, αλλά δεν πρέπει να είναι. Ένας υπερ-αδειασμένος ή κακώς παρακολουθούμενος πράκτορας μπορεί απλώς να λειτουργεί με παλιές ή λανθασμένες υποθέσεις, ενισχύοντας λάθη σε πολλά συστήματα πριν κανείς το παρατηρήσει.

Αλλά, από την άποψη του επιτιθέμενου, μια συναφής ταυτότητα πράκτορα είναι εξαιρετικάτιμή. Επιτρέπει την πλευρική κίνηση σε API και υπηρεσίες, συχνά με ένα επίπεδο πρόσβασης που δεν θα είχε ποτέ ένας άνθρωπος. Χωρίς ισχυρούς ελέγχους ταυτότητας και παρακολούθηση, οι οργανώσεις συχνά ανακαλύπτουν αυτές τις αποτυχίες μόνο μετά από πραγματική ζημιά.

Για τις εταιρείες που μεταβαίνουν από πιλότους σε πραγματικές αναπτύξεις πράκτορων AI, ποια ταυτότητα και πρόσβαση πρέπει να ληφθούν από νωρίς για να αποφευχθούν δαπανηρές ανασχεδιασμοί αργότερα;

Οι οργανώσεις πρέπει να αποφασίσουν από νωρίς πώς οι πράκτορες θα λάβουν ταυτότητες, πώς θα εγκριθούν οι άδειες και πώς θα αναθεωρηθεί η πρόσβαση με τον καιρό, ορίζοντας τα όρια ταυτότητας από την αρχή.

Η εισαγωγή ελέγχων ταυτότητας αναδρομικά είναι σχεδόν πάντα προβληματική. Οι πράκτορες είναι συχνά ενσωματωμένοι βαθιά σε ροές εργασίας που χρησιμοποιούν κοινά διαπιστευτήρια ή ευρείες ρόλους, οπότε η στενότερη πρόσβαση μετά την αρχική ολοκλήρωση σπάει τις υποθέσεις που βασίζεται το σύστημα. Αυτό τελικά προκαλεί την αποτυχία των ροών εργασίας και υπονόμευε την εμπιστοσύνη στη τεχνολογία. Είναι πολύ φθηνότερο, όχι μόνο ασφαλέστερο, να σχεδιαστεί μια σωστή ταυτότητα, πεδία και όρια πρόσβασης από την αρχή.

Πού η ολοκλήρωση ταυτότητας γίνεται πιο συχνά ένα μπουκάλι σε στενό σημείο όταν αναπτύσσεται ο πράκτορας AI, και ποια είναι οι mejores πρακτικές για τη μείωση της τριβής;

Η διαχείριση ταυτότητας μπορεί να γίνει ένα μπουκάλι σε στενό σημείο, αλλά μόνο όταν αντιμετωπίζεται ως μια μετάνοια. Οι ομάδες εστιάζουνまず στην κατασκευή εντυπωσιακών ικανοτήτων πράκτορα και στη συνέχεια να συνειδητοποιήσουν ότι πρέπει να ολοκληρωθούν με συστήματα IAM, πύλες API και πλατφόρμες καταγραφής για να είναι πραγματικά ασφαλείς.

Η καλύτερη προσέγγιση είναι να αρχίσετε με μια σαφή κατανόηση και σωστή υλοποίηση πλατφορμών ταυτότητας και στη συνέχεια να σχεδιάσετε τους πράκτορες να ταιριάζουν μέσα σε αυτές. Οι οργανώσεις πρέπει να επαναχρησιμοποιούν υπάρχοντα πρότυπα και υποδομές αντί να τις παρακάμπτουν. Το να κόψετε这一 γωνία θα προκαλέσει αναπόφευκτα προβλήματα στο μέλλον. Όταν η ταυτότητα είναι χτισμένη από την αρχή, επιταχύνει την ανάπτυξη αντί να την επιβραδύνει.

Για τους ηγέτες ασφαλείας και μηχανικής που θέλουν να ενσωματώσουν τους πράκτορες AI αλλά είναι ανήσυχοι για τη διακυβέρνηση και τον κίνδυνο, ποια θα ήταν η συμβουλή σας καθώς σχεδιάζουν το δρόμο τους;

Αργήστε αρκετά για να πάρει τις βάσεις σωστά. Οι πράκτορες AI πρέπει να αντιμετωπίζονται ως ταυτότητες και έτσι πρέπει να εφαρμόσετε την ίδια διακυβέρνηση που αναμένετε για τους ανθρώπους, και να επιμένετε στην ορατότητα από την αρχή. Αν μια οργάνωση κάνει αυτό, τότε η κλιμάκωση των πράκτορων AI γίνεται ένα άσκημα ασφαλείας, όχι ένα τυφλό και επικίνδυνο άλμα πίστης.

Ευχαριστώ για τη μεγάλη συνέντευξη, οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν Curity.

Ο Antoine είναι ένας οραματιστής ηγέτης και συνιδρυτής της Unite.AI, οδηγείται από μια αμετάβλητη страсть για το σχήμα και την προώθηση του μέλλοντος της τεχνητής νοημοσύνης και της ρομποτικής. Ένας σειριακός επιχειρηματίας, πιστεύει ότι η τεχνητή νοημοσύνη θα είναι τόσο διαταρακτική για την κοινωνία όσο και η ηλεκτρική ενέργεια, και συχνά πιάνεται να μιλάει για το δυναμικό των διαταρακτικών τεχνολογιών και της AGI.

Ως μελλοντολόγος, είναι αφιερωμένος στο να εξερευνήσει πώς αυτές οι καινοτομίες θα σχήματίσουν τον κόσμο μας. Επιπλέον, είναι ο ιδρυτής του Securities.io, μιας πλατφόρμας που επικεντρώνεται στις επενδύσεις σε ακριβές τεχνολογίες που ανασχεδιάζουν το μέλλον και αναμορφώνουν ολόκληρες βιομηχανίες.