Συνεντεύξεις
Βιβούτι Σίνχα, Chief Product Officer tại Saviynt – Σειρά Συνεντεύξεων

Βιβούτι Σίνχα, Chief Product Officer tại Saviynt, dẫn dắt tầm nhìn, đổi mới và định hướng chiến lược của danh mục sản phẩm về danh tính và thông minh của công ty, đồng thời giám sát thành công sản phẩm và đối tác. Với gần hai thập kỷ kinh nghiệm trong quản lý danh tính và truy cập (IAM), anh đã đóng vai trò trung tâm trong việc định hình kiến trúc bảo mật quy mô lớn cho các tổ chức Fortune 500. Trước khi đảm nhiệm vai trò hiện tại, anh từng là Chief Cloud Officer tại Saviynt, nơi anh đã thúc đẩy sự phát triển của các giải pháp bảo mật đám mây thế hệ tiếp theo được thiết kế để bảo mật các môi trường đa đám mây phức tạp. Chuyên môn của anh bao gồm các khuôn khổ tuân thủ như FFIEC, xác thực dựa trên rủi ro và quản lý vòng đời truy cập, đặt anh tại giao điểm của bảo mật doanh nghiệp, cơ sở hạ tầng đám mây và quản trị danh tính dựa trên AI.
Saviynt là một nền tảng bảo mật danh tính đám mây tập trung vào việc giúp các doanh nghiệp quản lý và bảo mật truy cập trên người dùng, ứng dụng, dữ liệu và ngày càng nhiều hệ thống AI. Sản phẩm chủ chốt của công ty, Identity Cloud, cung cấp quản trị và quản lý danh tính thống nhất (IGA), quản lý truy cập đặc quyền và quản lý truy cập ứng dụng trong một nền tảng duy nhất, cho phép các tổ chức thực thi bảo mật, tuân thủ và nguyên tắc Zero Trust trên quy mô lớn. Nền tảng này sử dụng AI để tự động hóa quyết định truy cập, giám sát rủi ro và quản lý không chỉ người dùng mà còn cả các danh tính không phải của con người như tài khoản dịch vụ và đại lý AI, phản ánh sự phức tạp ngày càng tăng của môi trường doanh nghiệp hiện đại. Bằng cách hợp nhất bảo mật danh tính vào một lớp điều khiển duy nhất, Saviynt nhằm mục đích giảm tải hoạt động đồng thời cải thiện khả năng hiển thị và tuân thủ trên các hệ thống đám mây, hỗn hợp và tại chỗ.
Bạn đã dành hơn một thập kỷ tại Saviynt giúp công ty mở rộng từ trọng tâm đám mây ban đầu đến một nền tảng bảo mật danh tính toàn cầu, hành trình đó đã định hình quan điểm của bạn về danh tính như nền tảng để bảo mật các doanh nghiệp dựa trên AI như thế nào?
Khi tôi gia nhập Saviynt, danh tính không phải là điều mà hầu hết các hội đồng quản trị hoặc CEO nói đến. Nó thường được coi là cấp tài khoản và chạy chứng chỉ. Theo thời gian, khi các công ty chuyển sang đám mây và SaaS bùng nổ, danh tính im lặng trở thành lớp kết nối mọi thứ: người, ứng dụng, cơ sở hạ tầng và dữ liệu.
Việc trở thành một phần của hành trình đó đã thay đổi quan điểm của tôi. Tôi bắt đầu xem danh tính không phải là một loại sản phẩm, mà là lớp điều khiển về cách công việc thực sự được thực hiện trong một công ty. Mỗi quyết định truy cập, mỗi phê duyệt, mỗi quy trình tự động hóa — tất cả đều quay trở lại danh tính.
Giờ đây với AI, chúng tôi đang chứng kiến sự thay đổi tương tự một lần nữa. Các đại lý AI về cơ bản là những công nhân kỹ thuật số có thể hành động thay mặt cho con người hoặc doanh nghiệp. Nếu bạn không cung cấp cho họ danh tính, quyền sở hữu và quản trị, bạn sẽ kết thúc với tự động hóa mà không có trách nhiệm. Đó là lý do tại sao tôi tin rằng danh tính sẽ là nền tảng để bảo mật các doanh nghiệp dựa trên AI. Danh tính là thứ mang lại trách nhiệm, quản trị và kiểm soát đối với các hệ thống tự động.
Saviynt đang ra mắt một mặt phẳng điều khiển danh tính dành riêng cho các đại lý AI, từ quan điểm của một công ty, khoảng trống nào trong kiến trúc bảo mật và danh tính hiện tại đã thúc đẩy quyết định này?
Các công cụ bảo mật và danh tính hiện tại không được thiết kế cho các tác nhân tự động. Chúng được thiết kế cho nhân viên và ứng dụng, không phải cho các thực thể phần mềm có thể đưa ra quyết định, thực hiện hành động và hoạt động độc lập.
Hầu hết các hệ thống danh tính ngày nay rất tốt trong việc trả lời “Bạn là ai?” và “Truy cập nào đã được cấp cho bạn?” Nhưng trong thế giới của các đại lý AI, câu hỏi quan trọng hơn trở thành “Bạn đang làm gì ngay bây giờ, và bạn có nên làm điều đó không?”
Cũng có một khoảng trống về quản trị. Các công ty đang bắt đầu triển khai hàng trăm hoặc hàng nghìn đại lý trên các nền tảng như Copilot, Vertex AI và Bedrock, nhưng nhiều tổ chức không biết họ có bao nhiêu đại lý, chúng đang chạy ở đâu, dữ liệu nào chúng có thể truy cập hoặc điều gì xảy ra nếu chủ sở hữu rời công ty. Nó tạo ra nhiều hơn một vấn đề bảo mật. Đó là một vấn đề quản trị và trách nhiệm.
Đó thực sự là những gì dẫn chúng tôi đến ý tưởng về một mặt phẳng điều khiển danh tính cho các đại lý AI: một cách tập trung để khám phá, quản trị, kiểm soát và kiểm toán danh tính AI trên toàn bộ vòng đời và hành động thời gian chạy của chúng.
Làm thế nào để quản lý các đại lý AI tự động khác với quản lý các danh tính không phải của con người truyền thống như tài khoản dịch vụ hoặc bot?
Quản lý các đại lý AI rất khác so với quản lý các danh tính không phải của con người truyền thống (NHIs) vì những danh tính đó thường là xác định và có thể dự đoán. Một tài khoản dịch vụ chạy một công việc cụ thể. Một bot thực hiện một nhiệm vụ được định nghĩa. Hành vi của chúng không thực sự thay đổi trừ khi ai đó sửa đổi mã.
Các đại lý AI khác vì chúng là tự động, thích nghi và định hướng mục tiêu. Chúng không chỉ thực hiện một kịch bản cố định. Những đại lý này quyết định cách hoàn thành một nhiệm vụ, công cụ nào để sử dụng, dữ liệu nào để truy cập và đôi khi thậm chí là cộng tác với các đại lý khác. Hành vi của chúng có thể thay đổi theo thời gian khi mô hình, lời nhắc hoặc tích hợp thay đổi.
Điều đó có nghĩa là cấp quyền truy cập một lần và xem xét lại nó mỗi quý không phải là một mô hình quản trị bền vững. Bạn cần có quản trị liên tục, bao gồm khám phá, quyền sở hữu, quản lý vòng đời và quan trọng nhất, kiểm soát thời gian chạy để đánh giá những gì đại lý đang làm tại thời điểm đó.
Sự thay đổi là: với các danh tính không phải của con người truyền thống, bạn quản trị truy cập. Với các đại lý AI, bạn phải quản trị hành vi và hành động trong thời gian thực. Ủy quyền không ngụ ý sự phù hợp. Bảo mật AI sẽ được xây dựng dựa trên ý tưởng đó.
Khi các doanh nghiệp áp dụng các công cụ như Amazon Bedrock, Google Vertex AI và Microsoft Copilot Studio, tầm quan trọng của khả năng hiển thị thống nhất trên các môi trường này là gì?
Bạn không thể bảo vệ những gì bạn không thể nhìn thấy.
Khả năng hiển thị thống nhất trên các nền tảng như Amazon Bedrock, Google Vertex AI và Microsoft Copilot Studio là cực kỳ quan trọng, và thành thực, đó là nơi mà hầu hết các tổ chức đang gặp khó khăn ngay bây giờ. Việc áp dụng AI đang diễn ra rất nhanh, và nó đang diễn ra trên nhiều nền tảng cùng một lúc.
Một đơn vị kinh doanh hoặc nhóm có thể đang xây dựng các đại lý trong Copilot Studio, một nhóm khác đang thử nghiệm với Bedrock, và một nhóm khác đang sử dụng Vertex AI. Rất nhanh chóng, bạn sẽ kết thúc với các đại lý AI được phân bố trên toàn doanh nghiệp mà không có hàng tồn kho trung tâm.
Thử thách đầu tiên mà các công ty gặp phải rất đơn giản: họ không thực sự biết họ có bao nhiêu đại lý AI, chúng đang chạy ở đâu, dữ liệu nào chúng có thể truy cập hoặc ai sở hữu chúng. Không có khả năng hiển thị, bạn không thể quản trị, và nếu bạn không thể quản trị, bạn chắc chắn không thể bảo mật.
Khả năng hiển thị thống nhất trở thành nền tảng. Trước khi quản trị vòng đời, trước khi kiểm soát thời gian chạy, trước khi chính sách, bước đầu tiên là khám phá và hàng tồn kho trên tất cả các nền tảng AI. Trong thế giới AI, khả năng hiển thị là một yêu cầu hoạt động, bảo mật và quản trị.
Cycle đầy đủ của một đại lý AI trông như thế nào từ quan điểm danh tính và quản trị, từ tạo đến loại bỏ?
Tôi thích giải thích vòng đời của một đại lý AI giống như cách chúng tôi giải thích vòng đời của một nhân viên.
Trước hết, đại lý được tạo và tích hợp. Ai đó (một nhà phát triển, người mã hóa hoặc nhà phân tích kinh doanh) xây dựng một đại lý trong Bedrock hoặc Copilot Studio. Tại thời điểm đó, chúng tôi nên đặt ra các câu hỏi danh tính cơ bản: Ai sở hữu đại lý này? Công việc của nó là gì? Hệ thống nào nó cần truy cập?
Sau đó, đại lý bắt đầu làm việc. Nó truy cập hệ thống, đọc hoặc ghi dữ liệu thông qua API, cuộc gọi công cụ, kích hoạt quy trình và có thể thậm chí nói chuyện với các đại lý khác. Trong giai đoạn này, chúng tôi cần liên tục theo dõi những gì nó đang làm và đảm bảo nó ở trong mục đích và quyền hạn dự kiến của nó. Theo dõi và hiểu ý định là khía cạnh quan trọng nhất của điều này, điều mà các tổ chức vẫn chưa hiểu rõ.
Theo thời gian, đại lý thay đổi. Có thể chúng tôi thêm các công cụ mới, cập nhật mô hình, mở rộng quyền truy cập hoặc thay đổi vai trò của nó. Đó giống như một sự kiện di chuyển cho một danh tính của con người và nó cần có quản trị và phê duyệt.
Và cuối cùng, khi đại lý không còn cần thiết, nó nên được nghỉ hưu — quyền truy cập bị thu hồi, thông tin đăng nhập bị xóa, tích hợp bị tắt và nhật ký kiểm toán được bảo tồn.
Trong những điều đơn giản, vòng đời là:Tạo → chỉ định chủ sở hữu và mục đích → cấp quyền truy cập tối thiểu → theo dõi và quản trị → quản lý thay đổi → nghỉ hưu sạch sẽ.
Làm thế nào các tổ chức nên suy nghĩ về việc bảo mật các tương tác đại lý đến đại lý khi các hệ thống AI bắt đầu hoạt động và cộng tác độc lập?
Tôi nghĩ rằng các tương tác đại lý đến đại lý sẽ trở thành một trong những thách thức bảo mật lớn nhất trong vài năm tới.
Hiện tại, chúng tôi chủ yếu lo lắng về việc liệu một con người có nên có quyền truy cập vào một hệ thống hay không. Trong tương lai, chúng tôi sẽ có hàng nghìn đại lý nói chuyện với các đại lý khác, kích hoạt quy trình, truy cập dữ liệu và đưa ra quyết định mà không có con người trong vòng lặp.
Rủi ro không chỉ là những gì một đại lý có thể làm, mà là những gì nhiều đại lý có thể làm cùng nhau. Bạn có thể kết thúc với các tình huống mà không có đại lý nào có quá nhiều quyền truy cập, nhưng khi chúng cộng tác, chúng có thể thực hiện các hành động rất mạnh mẽ.
Các tổ chức phải xem xét một số điều:
- Mỗi đại lý phải có một danh tính duy nhất.
- Các điều khiển bảo mật thiết kế thời gian không đủ. Các rào cản thời gian chạy là điều cần thiết.
- Các cuộc gọi đại lý đến đại lý phải được xác thực.
- Hành động phải được ủy quyền trong thời gian thực.
- Uỷ quyền phải được giới hạn và ràng buộc thời gian.
- Mọi thứ phải được ghi nhật ký để kiểm toán.
Theo nhiều cách, chúng tôi đang chuyển sang một mô hình bảo mật hoàn toàn khác: từ quản lý truy cập của con người sang quản lý hợp tác máy ở quy mô chưa từng có.
Những rủi ro nào mà các công ty phải đối mặt ngay hôm nay khi triển khai các đại lý AI mà không có quản trị danh tính phù hợp?
Rủi ro lớn nhất hiện tại không phải là một kịch bản AI vượt qua tương lai. Nó đơn giản hơn nhiều và nó đã xảy ra trong hầu hết các tổ chức đang thử nghiệm với các đại lý AI. Các công ty đang tạo ra các đại lý mọi nơi, nhưng họ không có một cách tập trung để theo dõi chúng, quản trị chúng hoặc quản lý những gì chúng có thể truy cập.
Sự áp dụng đã là ưu tiên cho đến nay, và điều đó là dễ hiểu. Mỗi công nghệ mới đều đi qua giai đoạn đó, nhưng bảo mật và quản trị cần phải theo kịp nhanh chóng.
Nếu không, các doanh nghiệp rủi ro các đại lý không có chủ sở hữu rõ ràng và có quá nhiều dữ liệu. Những đại lý này có thể泄露 thông tin nhạy cảm và tiếp tục chạy sau khi dự án kết thúc — tất cả đều không có một đường dẫn kiểm toán rõ ràng.
Chúng tôi đã thấy điều này trước đó với các tài khoản dịch vụ và tài nguyên đám mây. Đầu tiên là việc áp dụng, sau đó là sự mở rộng, sau đó là các vấn đề bảo mật và quản trị. AI đang theo cùng mô hình, chỉ nhanh hơn và có nhiều tự chủ và đại lý hơn.
Không có quản trị danh tính, các đại lý AI về cơ bản trở thành các danh tính đặc quyền không được quản lý. Đó là rủi ro cho bất kỳ tổ chức nào. Đó không phải là đổi mới, mà là rủi ro tổ chức bổ sung.
Làm thế nào sự trỗi dậy của các đại lý AI đang định hình lại định nghĩa về danh tính trong các hệ thống doanh nghiệp?
Tôi nghĩ rằng định nghĩa về danh tính trong các doanh nghiệp đang mở rộng theo một cách lớn. Nó từng chủ yếu là nhân viên, sau đó nó mở rộng sang các danh tính bên ngoài với sự bùng nổ của công nhân chuỗi cung ứng, nhân viên từ xa, v.v. Đại dịch đã đẩy nhanh quá trình này khi chúng tôi bắt đầu quản lý các tài khoản dịch vụ và bot như các danh tính không phải của con người. Giờ đây, các đại lý AI đang đưa nó đi một bước nữa.
Các đại lý AI không chỉ là tài khoản hoặc kịch bản. Chúng đưa ra quyết định, truy cập hệ thống, tạo nội dung, kích hoạt quy trình và cộng tác với các đại lý khác. Chúng chạm vào dữ liệu của bạn, đưa ra quyết định và thay đổi kết quả. Chúng bắt đầu hành động giống như những công nhân kỹ thuật số hơn là tài khoản phần mềm.
Điều đó có nghĩa là danh tính không chỉ là về việc ai có thể đăng nhập. Nó là về ai hoặc cái gì đang hành động trong doanh nghiệp, những gì chúng được phép làm, ai sở hữu chúng và làm thế nào chúng theo dõi và quản trị hành động của chúng.
Danh tính đang phát triển từ việc đại diện cho một người dùng sang đại diện cho bất kỳ tác nhân nào — con người hoặc máy — có thể thực hiện hành động và thay đổi kết quả trong một tổ chức.
Khi đánh giá các nhà sáng lập hoặc nhóm xây dựng trong bảo mật AI hoặc danh tính, những tín hiệu nào cho thấy họ thực sự hiểu sự phức tạp của không gian này?
Những người thực sự hiểu không gian này không dẫn đầu với công nghệ. Họ dẫn đầu với vấn đề. Họ có thể giải thích không chỉ những gì họ đang xây dựng, mà còn tại sao cách tiếp cận hiện tại bị hỏng và ai đang mất ngủ vì nó.
Dấu hiệu cho tôi là sự cụ thể. Bất kỳ ai cũng có thể nói “AI giới thiệu các rủi ro danh tính mới.” Nhưng họ có thể dẫn bạn qua chính xác cách một token OAuth bị lạm dụng trong một quy trình đại lý không? Họ có hiểu tại sao các danh tính không phải của con người khác với con người về mặt hành vi, vòng đời và phạm vi ảnh hưởng không?
Tôi cũng chú ý đến cách họ nói về khách hàng. Những người sáng lập tốt nhất trong không gian này đã từng tự mình trải qua nỗi đau như một CISO, một kiến trúc sư, một người dẫn đầu tuân thủ, hoặc họ đã dành rất nhiều thời gian với các chuyên gia thực hành mà họ có thể gần như hoàn thành câu của họ. Họ không bán một danh mục. Họ giải quyết một vấn đề cụ thể, khó khăn mà họ thực sự không thể ngừng nghĩ về.
Và sau đó có sự thông thạo về quy định và hệ sinh thái. Danh tính và bảo mật AI không tồn tại trong chân không. Những người sáng lập mà tôi ấn tượng nhất hiểu cách sản phẩm của họ nằm trong một tư thế tuân thủ rộng lớn hơn — NIST, SOC 2, các khuôn khổ quản trị AI mới nổi — và họ đã suy nghĩ kỹ về nơi họ cắm vào ngăn xếp so với nơi họ sở hữu nó.
Đối với tôi, những lá cờ đỏ là các đội chỉ đơn giản đang theo đuổi câu chuyện AI. Họ có thể mô tả thị trường một cách đẹp, nhưng khi bạn đẩy họ để có chi tiết cụ thể, câu chuyện trở nên yếu đi.
Liệu bạn có thấy danh tính trở thành lớp điều khiển chính cho các hệ thống AI giống như bảo mật mạng từng định nghĩa ranh giới doanh nghiệp, và làm thế nào các đội bảo mật nên chuẩn bị cho sự thay đổi đó?
Có, và tôi nghĩ chúng tôi đang gần hơn với điểm chuyển đổi đó so với hầu hết các đội bảo mật nhận ra.
Ranh giới mạng có ý nghĩa khi tài sản là vật lý, chẳng hạn như máy chủ trong một trung tâm dữ liệu, nhân viên trong một văn phòng hoặc lưu lượng truy cập ở rìa. Nhưng đám mây đã hòa tan ranh giới đó, và chúng tôi dựa vào danh tính để lấp đầy khoảng trống. Zero Trust không chỉ là một thuật ngữ tiếp thị; nó là sự công nhận rằng ranh giới đã biến mất và danh tính quan trọng hơn bao giờ hết.
Các đại lý AI sắp ảnh hưởng đến danh tính theo cách tương tự như đám mây đã làm với mạng. Những hệ thống này truy cập tài nguyên, đưa ra quyết định, kích hoạt API, chuỗi hành động trên các công cụ và nền tảng và làm tất cả những điều đó tự động ở tốc độ máy. Câu hỏi “có được phép không?” không thể được trả lời tại tường lửa. Nó phải được trả lời tại lớp danh tính, trong thời gian thực, với toàn bộ ngữ cảnh về những gì đại lý đang cố gắng làm và tại sao.
Danh tính trở thành mặt phẳng điều khiển. Nhưng đó là một phiên bản danh tính cơ bản khó hơn so với những gì chúng tôi đã xây dựng trước đây. Đó không chỉ là xác thực. Đó là ủy quyền nhận thức về ý định, ngữ cảnh và chuỗi hành động mà một đại lý đã thực hiện. Đó là một vấn đề khác với việc cấp một chứng chỉ hoặc quay lại một thông tin đăng nhập.
Đối với các đội bảo mật, sự chuẩn bị bắt đầu với một sự thay đổi trong tư duy. Ngừng nghĩ về các hệ thống AI như các ứng dụng cần được bảo mật tại ranh giới và bắt đầu nghĩ về chúng như các nguyên tắc — các thực thể có danh tính, có đặc quyền, có một vòng đời cần được quản lý từ đầu đến cuối. Ai đã cấp quyền cho đại lý này? Đại lý được phép làm gì? Ai chịu trách nhiệm khi nó làm điều gì đó không mong đợi?
Những đội có thể đi trước điều này sẽ không phải là những đội gắn bảo mật AI như một suy nghĩ sau. Họ sẽ là những đội mở rộng tư thế quản trị danh tính của mình để bao gồm các danh tính không phải của con người và các đại lý AI trước khi những danh tính đó trở thành những người đưa ra quyết định quan trọng.
Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập Saviynt.












