Συνεντεύξεις
Σάντι Νταν, CISO στην SPLX – Σειρά Συνεντεύξεων

Σάντι Νταν, CISO στην SPLX είναι ένας βετεράνος CISO με 20+ χρόνια εμπειρίας στον τομέα της υγείας και των startups, παρέχοντας συμβουλευτικές υπηρεσίες CISO μέσω της QuarkIQ. Ηγείται του OWASP Top 10 για LLM Applications Cybersecurity και Governance Checklist και συμβάλλει στο OWASP AI Exchange, OWASP Top 10 για LLM, και την Cloud Security Alliance. Ως Επίκουρος Καθηγητής Κυβερνοασφάλειας στο Boise State University, είναι επίσης συχνός ομιλητής, σύμβουλος και μέλος του Διοικητικού Συμβουλίου του Ινστιτούτου για την Πανταχού Παρουσία Κυβερνοασφάλεια. Η Σάντι κατέχει μεταπτυχιακό τίτλο σπουδών στη διαχείριση ασφάλειας πληροφοριών από το SANS και πολλά πιστοποιητικά, συμπεριλαμβανομένων CISSP, πολλαπλά πιστοποιητικά SANS GIAC, Security+, ISTQB, και FAIR.
SPLX είναι μια εταιρεία κυβερνοασφάλειας που παρέχει ολοκληρωμένη προστασία για συστήματα AI μέσω αυτοματοποιημένου red teaming, προστασίας runtime, διακυβέρνησης, επιδιόρθωσης, έλεγχου απειλών και ασφάλειας μοντέλων. Η πλατφόρμα της εκτελεί χιλιάδες ανταγωνιστικές προσομοιώσεις σε λιγότερο από μια ώρα για την αναγνώριση ευπαθειών, ενισχύει τις προτροπές του συστήματος πριν από την ανάπτυξη και περιλαμβάνει το Agentic Radar, ένα ανοικτό εργαλείο για την χαρτογράφηση και την ανάλυση κινδύνων σε εργοστασιακές ροές AI.
Τι σας οδήγησε αρχικά στο σημείο τομής του AI και της κυβερνοασφάλειας, και πώς οδήγησε αυτό το μονοπάτι στη θέση σας στην SPLX και την εμπλοκή σας με το OWASP;
Το AI είχε αποτελέσει μέρος των συζητήσεων για την κυβερνοασφάλεια για χρόνια πριν από το ChatGPT, αλλά συχνά ένιωθε ότι δεν είχε ανταποκριθεί στις προσδοκίες. Όταν το ChatGPT κυκλοφόρησε, περίμενα να μην εντυπωσιαστώ, αλλά αντ’ αυτού είχα ακριβώς την αντίθετη αντίδραση. Όταν το χρησιμοποίησα για πρώτη φορά, ήταν και εκπληκτικό για ό,τι μπορούσε να κάνει και τρομακτικό για το πόσο γρήγορα θα μπορούσε να χρησιμοποιηθεί για επιθετικές επιθέσεις ή κατάχρηση προσωπικών δεδομένων. Αυτή η στιγμή άναψε μια φωτιά. Μπήκα στο LLM με κεφαλή, διαβάζοντας κάθε ερευνητική εργασία που μπορούσα να βρω, εντάσσοντας меня σε κάθε σχετική κοινότητα Slack και Discord, και εκτελώντας τα δικά μου πειράματα.
Μέσω αυτής της δουλειάς, γνώρισα τους Kristian Kamber και Ante Gojsalic (τους ιδρυτές της SPLX), και επίσης σύμβουλησε πολλές startups ασφαλείας AI, μερικές με υποσχόμενες ιδέες, μερικές λιγότερο. Την εποχή εκείνη, ήμουν CISO σε μια εταιρεία chatbot B2B, δημιουργώντας ένα εκτενές βιβλίο εργασιών για δοκιμές αντιπαλότητας AI. Όταν είδα την επίδειξη της SPLX, αναγνώρισα αμέσως ότι είχαν λύσει το πολύ πρόβλημα με το οποίο αγωνιζόμουν: πώς να λειτουργήσουν δοκιμές αντιπαλότητας. Όταν η SPLX χρειαζόταν einen CISO, έτρεξα την ευκαιρία να είμαι μέρος μιας καταπληκτικής εταιρείας με απίστευτους ανθρώπους που λύνουν σημαντικά προβλήματα.
Ως CISO στην SPLX, ποιες είναι οι πιο καινοτόμες τεχνικές επιθέσεων που ανακαλύπτετε, ιδιαίτερα σε σχέση με τον agentic AI;
Λόγω των νουανς του σχεδιασμού συστημάτων GenAI, δεν είναι δυνατό να εξαφανιστεί η GenAI ευπάθεια και οι επιθέσεις που εκμεταλλεύονται την αυτονομία και τις ικανότητες του πράκτορα. Η επίθεση Poisoning όπως η MINJA είναι ένα πρόσφατο παράδειγμα αυτού. Με τη MINJA, οι επιτιθέμενοι μπορούν να διαβρώσουν τις τράπεζες μνήμης του πράκτορα μέσω κατασκευασμένων αλληλεπιδράσεων, εμβυθίζοντας επιβλαβή “μνήμες” με προτροπές που οδηγούν σε παραπλανητικές ή επικίνδυνες συμπεριφορές αργότερα. Ένα άλλο παράδειγμα είναι η επίθεση Echo Chamber. Αυτή είναι η περίπτωση όπου ένας αντίπαλος δημιουργεί βουλευτικές λούπες στέλνοντας στον πράκτορα επαναλαμβανόμενα κακόβουλα περιεχόμενα.
Η έμμεση και δια-μορφική ένεση προτροπής είναι ένα άλλο παράδειγμα. Οι κακόβουλες οδηγίες κρύβονται σε εξωτερικό περιεχόμενο όπως εικόνες ή έγγραφα που καταναλώνουν οι πράκτορες. Οι οδηγίες αυτές μπορούν να ανακαταλάβουν τις αυτονομικές αποφάσεις χωρίς άμεση εισαγωγή από τον χρήστη.
Σοφιστικέ επιθέσεις του AI agent ecosystem όπως η δηλητηρίαση εργαλείων απαιτούν προσεκτική ανασκόπηση ολόκληρης της αλυσίδας εφοδιασμού για αναπτύξεις AI agent. Οι επιτιθέμενοι δημιουργούν φαινομενικά νόμιμα εργαλεία για πλατφόρμες agent, αλλά ενσωματώνουν κακόβουλες οδηγίες μέσα στις περιγραφές εργαλείων και τεκμηρίωση. Όταν οι πράκτορες φορτώνουν αυτά τα εργαλεία, οι ενσωματωμένες οδηγίες γίνονται μέρος του контекст του πράκτορα, ενεργοποιώντας μη εξουσιοδοτημένες ενέργειες όπως η εξαγωγή δεδομένων ή η διατάραξη του συστήματος.
Πώς η πλατφόρμα της SPLX βοηθά τις οργανώσεις να ανιχνεύουν και να απαντούν σε απειλές LLM-ειδικές όπως η ένεση προτροπής ή οι επιθέσεις jailbreak;
Η SPLX είναι μια ολοκληρωμένη πλατφόρμα ασφαλείας που προστατεύει εφαρμογές που βασίζονται σε LLM και συστήματα multi-agent σε όλη τη διάρκεια του κύκλου ζωής του AI, από την ανάπτυξη μέχρι την ανάπτυξη και τη λειτουργία σε πραγματικό χρόνο. Η προστασία μας Runtime AI σχεδιάστηκε για να σταματήσει αυτές τις απειλές καθώς συμβαίνουν, συνεχώς παρακολουθώντας και φιλτράροντας εισαγωγές και εξαγωγές. Λειτουργεί ως ένα τείχος προστασίας σε πραγματικό χρόνο για το AI και επιβάλλει αυστηρά οριακά όρια στη συμπεριφορά του AI. Το δυναμικό μηχανισμό ανίχνευσης της SPLX σηματοδοτεί τη κακόβουλη δραστηριότητα σε πραγματικό χρόνο, διασφαλίζοντας ότι τα συστήματα AI απαντούν με ασφάλεια και παραμένουν εντός των προβλεπόμενων ορίων.
Η ενημερωμένη λίστα OWASP GenAI Security Top 10 επεκτείνει κρίσιμους κινδύνους όπως η διαρροή προτροπής συστήματος και οι ευπαθειές της βάσης δεδομένων διανύσματος. Πώς αυτές οι νέες απειλές αντανακλούν το εξελισσόμενο τοπίο των αντιπάλων;
Οι ενημερώσεις του 2025 OWASP Top 10 αντανακλούν μια εξελισσόμενη κατανόηση του πώς οι LLM και οι τεχνολογίες γενικής AI χρησιμοποιούνται σε πραγματικές σκηνικές. Είναι σημαντικό να σημειωθεί ότι υπάρχουν πολλές περισσότερες από δέκα απειλές LLM, αλλά ο στόχος είναι να αναγνωριστούν οι δέκα πρώτες. Οι μεγάλες αλλαγές είναι LLM07 Insecure Plugin Design που περιλαμβάνεται στην αλυσίδα εφοδιασμού και LLM010 Model Theft που περιλαμβάνεται στην ακατάπαυστη κατανάλωση για τη λίστα του 2025, η οποία δημιούργησε χώρο για να προστεθούν:
1. Η διαρροή προτροπής συστήματος που αναγνωρίζει την απειλή της έκθεσης της προτροπής συστήματος μπορεί να αποκαλύψει φρουρές, ροές λογικής ή ακόμη και μυστικά που είναι ενσωματωμένα στις προτροπές LLM.
2. Οι ευπαθειές της βάσης δεδομένων διανύσματος σηματοδοτούν τις πιθανές ασφαλειακές προβλήματα εντός συστημάτων RAG, όπως η διαρροή δεδομένων μεταξύ ενοικιαστών, η αναστροφή εμβύθισης ή τα δηλητηριασμένα έγγραφα που αργότερα εμφανίζουν επικίνδυνες εξαγωγές.
3. Οι ενημερώσεις δείχνουν ότι οι επιθέσεις AI-κεντρικές έχουν εξελιχθεί από τις επιθέσειςprompt που κατασκευάζονται με ευκαιρία σε σοφιστικέ επιθέσεις που στοχεύουν ολόκληρες αλυσίδες εφοδιασμού AI. Οι σύγχρονες επιθέσεις δείχνουν στρατηγική σκέψη για ολόκληρο το σύστημα AI, εστιάζοντας στην επιμονή, την κλίμακα και την συστημική επίδραση αντί για εκμεταλλεύσεις μιας φοράς.
Η επέκταση της κάλυψης των αρχιτεκτονικών agentic αναγνωρίζει μια άλλη κρίσιμη εξέλιξη. Όσο τα συστήματα AI αποκτούν μεγαλύτερη αυτονομία και ικανότητες λήψης αποφάσεων, οι πιθανές συνέπειες των ασφαλειών πολλαπλασιάζονται εκθετικά. Η μείωση της ανθρώπινης επιτήρησης, ενώ ενεργοποιεί πιο ισχυρές εφαρμογές, έχει einen πολλαπλασιαστικό αποτέλεσμα που ενισχύει την επίδραση των επιτυχημένων επιθέσεων.
Τι είναι οι πιο συχνά παραμελεημένες ευπαθειές σε επιχειρήσεις που αναπτύσσουν AI agentic σήμερα;
Το πιο συχνά παραμελεημένο ζήτημα είναι το ίδιο πρόβλημα που αντιμετωπίζουμε με παραδοσιακές εφαρμογές και συστήματα, η αρχή του ελάχιστου προνομίου. Chúng tôi εξακολουθούμε να αγωνιζόμαστε με το ελάχιστο προνόμιο για ανθρώπινους χρήστες και λογαριασμούς υπηρεσιών και τώρα οι οργανώσεις αντιμετωπίζουν μια νέα πρόκληση διαχειριζόμενες μη ανθρώπινες ταυτότητες (NIH). Οι άνθρωποι αναπτύσσουν πράκτορες ενώ η ταυτότητα και η πρόσβαση του πράκτορα δεν είναι ακόμη πλήρως κατανοητές ή λυμένες. Βλέπουμε πράκτορες που έχουν ευρεία πρόσβαση για ανάγνωση εγγράφων, πρόσβαση σε εξωτερικούς API και ακόμη και τροποποίηση συστημάτων. Αυτό δεν είναι ένα τεχνικό λάθος στο μοντέλο selbst, είναι ένα θεμελιώδες αρχιτεκτονικό λάθος. Ένας παραμελημένος πράκτορας με υπερβολικά προνόμια μπορεί να προκαλέσει καταστροφές, από την εξαγωγή μεγάλων ποσοτήτων δεδομένων έως την έναρξη οικονομικών συναλλαγών.
Ένα άλλο συχνά παραμελεημένο ζήτημα είναι η “доверие” σχέση μεταξύ πρακτόρων. Σε συστήματα agentic, οι πράκτορες σχεδιάζονται συχνά για να επικοινωνούν και να συνεργάζονται μεταξύ τους. Βλέπουμε μια νέα κατηγορία επιθέσεων όπου ένας παραμελημένος πράκτορας μπορεί να μιμηθεί έναν νόμιμο, ουσιαστικά γίνοντας ένας “Πράκτορας-στο-Μέσο”.
Μπορείτε να μας οδηγήσετε μέσα από ενεργές βήματα που οι ομάδες ασφαλείας των επιχειρήσεων πρέπει να λάβουν όταν αναπτύσσουν εργαλεία AI agentic σε περιβάλλοντα παραγωγής;
1. Ξεκινήστε με σχέδια ανταπόκρισης σε περιπτώσεις. Τι είναι η χειρότερη μέρα, και εργαστείτε προς τα πίσω για να διασφαλίσετε ότι οι ελέγχοι ασφαλείας και η ορατότητα είναι στη θέση τους. Όταν μια παραβίαση AI συμβεί, το κέντρο επιχειρήσεων ασφαλείας σας χρειάζεται ένα βιβλίο. Ποιος ειδοποιείται; Πώς απομονώνετε έναν παραμελημένο πράκτορα; Τι είναι η διαδικασία για επαναφορά σε μια γνωστή καλή κατάσταση; Έχοντας ένα σχέδιο πριν από μια κρίση είναι ζωτικό.
2. Απογραφή επιφάνειας επιθέσεων και αξιολόγηση απειλών. Δεν μπορείτε να ασφαλίσετε ό,τι δεν γνωρίζετε ότι έχετε. Το πρώτο βήμα είναι να λάβετε μια πλήρη απογραφή όλων των πρακτόρων AI, εργαλείων σε χρήση, και πρόσβασης δεδομένων. Ποια δεδομένα αγγίζει; Ποια προνόμια έχει; Ποια είναι η πιθανή επίδραση αν παραμεληθεί; Προτεραιότητα στα υψηλότερα επικίνδυνα και πιο πιθανές απειλές. Στη συνέχεια, έχετε μια ειλικρινή συζήτηση με την ομάδα εκτελεστικής ηγεσίας σχετικά με την όρεξη κινδύνου. Ένα πλεονέκτημα της επιταχυνόμενης δραστηριότητας AI είναι ότι οι CISO, οι υπάλληλοι κινδύνου, οι νομικές ομάδες και η ηγεσία θα αναγκαστούν να έχουν μια πραγματική συζήτηση σχετικά με τους επιχειρηματικούς στόχους, την όρεξη κινδύνου και τους προϋπολογισμούς ασφαλείας. Ιστορικά, υπήρχε μια προσδοκία μηδενικών περιστατικών με ελάχιστους προϋπολογισμούς. Οι CISO έχουν (συνήθως)能够 να αποφύγουν ένα μεγάλο περιστατικό εφαρμόζοντας μόνο достаточно ασφαλείας για να κάνουν την οργανωσή τους λιγότερο ελκυστική από την οργανωσή με λιγότερη ασφάλεια. Οι AI-ενεργοποιημένοι αντίπαλοι κάνουν αυτή τη στρατηγική ακαδημαϊκή τώρα.
3. Εφαρμόστε φρουρές, ελάχιστο προνόμιο και εργαλεία παρακολούθησης. Η εμβέλεια είναι σημαντική για οποιαδήποτε ανάπτυξη πρακτόρων. Ορίστε τον σκοπό του πράκτορα, τα όριά του και τα προνόμιά του. Μην δώσετε στον πράκτορα πρόσβαση σε ολόκληρη τη βιβλιοθήκη SharePoint αν χρειάζεται μόνο ένα φάκελο. Εφαρμόστε ελέγχους που περιορίζουν ποιους API μπορεί να καλέσει και ποιες ενέργειες μπορεί να thựcέσει. Σκεφτείτε το σαν ένα νέο, πολύ έξυπνο, μεθυσμένο στέλεχος. Αναγνωρίζετε ότι έχει εκπληκτικές ικανότητες, αλλά δεν θα του εμπιστεύεστε. Θα περιορίσετε ό,τι μπορεί να κάνει εντός της εταιρείας, δεν θα του δώσετε πρόσβαση σε τίποτα σημαντικό, θα παρακολουθήσετε ό,τι κάνει και μπορεί να έχετε συστήματα συναγερμού στη θέση τους αν προσπαθήσει να κάνει κάτι που δεν πρέπει να κάνει, όπως η πρόσβαση στο γραφείο του CEO.
4. Εφαρμόστε einen AI-ειδικό σωρό ασφαλείας που συνδυάζεται με τον παραδοσιακό σωρό ασφαλείας. Τα παραδοσιακά εργαλεία ασφαλείας δεν σχεδιάστηκαν για συστήματα GenAI ή agentic. Χρειάζεστε να εφαρμόσετε εργαλεία που σχεδιάστηκαν για ζητήματα που είναι μοναδικά για GenAI, όπως η επικύρωση προτροπής, η σαφήνεια εξαγωγής και η συνεχής παρακολούθηση της συμπεριφοράς του πράκτορα. Αυτά τα εργαλεία πρέπει να είναι σε θέση να ανιχνεύσουν τις λεπτές, σεμαντικές επιθέσεις που είναι συγκεκριμένες για GenAI και agentic συστήματα.
5. Ενοποιήστε την αυτόματη red teaming στο pipeline CI/CD. Χρειάζεστε να δοκιμάσετε συνεχώς τους πράκτορες σας για ευπαθειές με βάση τη σημασία των αλλαγών και την όρεξη κινδύνου της οργανωσης. Η πρόσφατη ενημέρωση GPT-5 είναι ένα παράδειγμα του πώς οι διαταρακτικές αλλαγές μπορούν να είναι στις ροές εργασίας agentic. Κάντε την αυτόματη red teaming einen πυρήνα μέρος του κύκλου ανάπτυξης σας. Αυτό σας βοηθά να αναγνωρίσετε ζητήματα καθώς ενημερώνετε και αλλάζετε τους πράκτορες σας.
Πώς οι οργανώσεις πρέπει να ενσωματώσουν την αυτόματη red teaming, CIAM, RAG διακυβέρνηση και παρακολούθηση στην στρατηγική διαχείρισης κινδύνων GenAI;
Ο κλειδί είναι η ενοποίηση και όχι η αντιμετώπιση τους ως ξεχωριστές πρωτοβουλίες. Η στρατηγική διαχείρισης κινδύνων GenAI πρέπει να είναι ένα συνεκτικό πλαίσιο όπου κάθε компонένας ενισχύει τους άλλους.
Ξεκινήστε με την αυτόματη red teaming ως θεμέλιο. Είναι σημαντικό να έχετε συνεχείς δοκιμές αντιπαλότητας που εξελίσσονται με το τοπίο απειλών. Η πλατφόρμα της SPLX προσομοιώνει χιλιάδες σενάρια επιθέσεων σε διαφορετικές κατηγορίες κινδύνου, δοκιμάζοντας για ένεση προτροπής, jailbreaks, χειρισμό контекστου και δηλητηρίαση εργαλείων. Το κρίσιμο σημείο είναι να κάνετε这一 μέρος του pipeline CI/CD σας, ώστε κάθε ενημέρωση πράκτορα να είναι ασφαλής πριν από την ανάπτυξη.
CIAM για συστήματα AI απαιτεί να ξανασκέφτεται παραδοσιακά μοντέλα ταυτότητας. Οι πράκτορες AI χρειάζονται γραμμικές άδειες που μπορούν να ρυθμιστούν δυναμικά με βάση το контέκστ και τα επίπεδα κινδύνου. Εφαρμόστε έλεγχο πρόσβασης με βάση χαρακτηριστικά που λαμβάνει υπόψη όχι μόνο την ταυτότητα του πράκτορα, αλλά και τα δεδομένα που επεξεργάζεται, τα εργαλεία που ζητά πρόσβαση και το контέκστ απειλής.
Για την παρακολούθηση, χρειάζεστε τηλεμετρία που καταγράφει τόσο τεχνικές όσο και συμπεριφορικές ενδείξεις. Η τεχνική παρακολούθηση περιλαμβάνει ανάλυση εισαγωγών/εξαγωγών, μοτίβα κλήσεων API και κατανάλωση πόρων. Η συμπεριφορική παρακολούθηση εστιάζει στην ποιότητα αποφάσεων, μοτίβα ολοκλήρωσης εργασιών και контέκστ αλληλεπιδράσεων που μπορεί να υποδηλώνουν παραμέληση.
Η ενοποίηση είναι σημαντική. Τα αποτελέσματα της red teaming πρέπει να ενημερώνουν τις πολιτικές CIAM, τα συστήματα παρακολούθησης πρέπει να επανασυνδέουν τις διαδικασίες διακυβέρνησης RAG, και όλα αυτά πρέπει να συντονίζονται μέσω ενός κεντρικού πλαισίου διαχείρισης κινδύνων που μπορεί να συσχετίσει σήματα σε όλα αυτά τα τομείς.
Με τις παραβιάσεις AI να βρίσκονται ακόμη σε πρώιμο στάδιο αλλά έτοιμες να αυξηθούν, ποιες τάσεις πρέπει οι ηγέτες ασφαλείας να προετοιμαστούν για τα επόμενα 12 έως 18 μήνες;
Περιμένω να δω μια σημαντική εντάτωση στις επιθέσεις αλυσίδας εφοδιασμού που στοχεύουν mọiTHING, συμπεριλαμβανομένων των υποδομών AI. Οι επιθέσεις αλυσίδας εφοδιασμού AI δηλητηριάζουν σύνολα δεδομένων εκπαίδευσης, παραμελούν αποθήκες μοντέλων ή εμβάλλουν κακόβουλο κώδικα σε εξαρτήσεις λογισμικού για να αποκτήσουν μόνιμη πρόσβαση σε συστήματα AI.
Υπάρχει ήδη μια αύξηση στις αυτόνομες επιθέσεις κοινωνικής μηχανικής, όπως οι περιπτώσεις deepfake vishing, αλλά η εξέλιξη προς πλήρως αυτόνομες εκστρατείες κοινωνικής μηχανικής είναι αυτό που με ανησυχεί περισσότερο. Οι πράκτορες AI που χειρίζονται πλήρεις εκστρατείες κοινωνικής μηχανικής σε πολλαπλά πλαίσια ταυτόχρονα, κάθε μια προσαρμοσμένη σε συγκεκριμένους στόχους και контέκστ, δημιουργούν einen πολλαπλασιαστή που παραδοσιακές άμυνες δεν είναι προετοιμασμένες για αυτό.
Πιστεύω ότι θα δούμε την άνοδο των επιθέσεων AI-γενικής που λειτουργούν σε ταχύτητα μηχανής. Τα παραδοσιακά εργαλεία ασφαλείας και οι ανθρώπινοι αναλυτές δεν μπορούν να跟παίνουν με έναν επιτιθέμενο που μπορεί να εκτελέσει σύνθετες, πολλαπλά στάδια εκμεταλλεύσεων σε χιλιοστά του δευτερολέπτου.
Πώς προβλέπετε ότι θα εξελιχθούν τα κανονιστικά και συμμορφωτικά πλαίσια ως απάντηση στα κινδύνους γενικής AI;
Προβλέπω μια σημαντική μετατόπιση στα κανονιστικά πλαίσια, με στόχο να ισορροπήσουν την καινοτομία με τον επικέντρωση στην ευθύνη, τη διαφάνεια, τις ασφαλείς πρακτικές ανάπτυξης και την ασφάλεια αλυσίδας εφοδιασμού.
Περιμένω να δω εστίαση στην προέλευση και την ακεραιότητα δεδομένων. Οι ρυθμιστικές αρχές θα θέλουν να γνωρίζουν από πού προέρχονται τα δεδομένα που χρησιμοποιούνται για την εκπαίδευση και την ενίσχυση των μοντέλων AI. Θέλουν να δουν απόδειξη ότι τα δεδομένα έχουν σαφαινοποιηθεί, ότι δεν περιέχουν ευαίσθητες πληροφορίες και ότι δεν έχουν δηλητηριαστεί.
Τέλος, πιστεύω ότι θα δούμε τομέα-ειδικά κανονιστικά. Οι κίνδυνοι για एक χρηματοοικονομική εταιρεία που χρησιμοποιεί έναν πράκτορα AI για τη διαχείριση συναλλαγών είναι διαφορετικοί από αυτούς μιας εταιρείας υγείας που χρησιμοποιεί έναν για διαγνωστικούς σκοπούς.
Οι ρυθμιστές θα αρχίσουν να ορίζουν συγκεκριμένα πρότυπα για κρίσιμους τομείς, απαιτώντας πράγματα όπως η αυτόματη red teaming, η ανθρώπινη επιτήρηση, και η αυστηρή εποπτεία για συστήματα AI που θα μπορούσαν να έχουν ζωτικές ή θανατηφόρες συνέπειες.
Ως επίκουρος καθηγητής και μέλος του διοικητικού συμβουλίου στο Ινστιτούτο για την Πανταχού Παρουσία Κυβερνοασφάλεια του Boise State, πώς ετοιμάζετε την επόμενη γενιά επαγγελματιών ασφαλείας AI, και ποιες δεξιότητες θεωρείτε ως πιο κρίσιμες στο σημερινό εξελισσόμενο τοπίο;
Η κρίσιμη σκέψη και η επίλυση προβλημάτων είναι ακόμη οι πιο σημαντικές δεξιότητες που οι φοιτητές χρειάζονται για μια εξαιρετική καριέρα στην κυβερνοασφάλεια, αλλά δεξιότητες όπως η ψυχολογία ανθρώπων και η γλωσσολογία, που ήταν παλαιότερα μόνο σε ομάδες κυβερνοασφάλειας, είναι δεξιότητες που θα ωφελήσουν eine ποικιλία ρόλων κυβερνοασφάλειας στο μέλλον του AI.
Οι άνθρωποι και οι δεξιότητες επικοινωνίας επίσης έχουν σημασία. Η κυβερνοασφάλεια είναι περισσότερο από τα συστήματα IT, είναι για τους ανθρώπους, βοηθώντας μια επιχείρηση να επιτύχει τους επιχειρηματικούς της στόχους και να είναι σε θέση να μεταφράσει και να επικοινωνήσει σύνθετα τεχνικά κινδύνους σε μη τεχνικούς μετόχους ώστε να possono λάβουν τις σωστές αποφάσεις για την εταιρεία. Το μέλλον της κυβερνοασφάλειας θα εξαρτηθεί από επαγγελματίες που δεν είναι μόνο τεχνικά έξυπνοι αλλά και εδραιωμένοι και ικανοί επικοινωνιοί.
Τέλος, το τοπίο ασφαλείας AI εξελίσσεται τόσο γρήγορα, ώστε θα είναι σημαντικό να είναι σε θέση να μαθαίνει και να προσαρμόζεται γρήγορα.
Ευχαριστώ για τη μεγάλη συνέντευξη και την λεπτομερή ενημέρωση, οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν SPLX.












