Entrevistas
Steve Tait, Chief Technology Officer en Skyhigh Security – Serie de entrevistas

Steve Tait, Chief Technology Officer en Skyhigh Security, es un experimentado líder tecnológico con más de 25 años de experiencia en sectores como la ciberseguridad, la defensa, los servicios financieros y la atención médica. Se unió a Skyhigh en agosto de 2024 para liderar la visión tecnológica, la arquitectura y la estrategia de infraestructura en la nube de la empresa en cuanto a Security Service Edge (SSE).
Skyhigh Security es una empresa de ciberseguridad en la nube de propiedad privada con sede en San José, California, que ofrece una plataforma de Security Service Edge (SSE) integral. La plataforma une soluciones como CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP y Remote Browser Isolation para proteger los datos y garantizar una colaboración segura en la web, la nube, el correo electrónico y las aplicaciones privadas. Con un enfoque en la protección de datos en tiempo real, la prevención de amenazas y el cumplimiento, Skyhigh Security atiende a más de 3.000 clientes en todo el mundo, incluidas muchas empresas del Fortune 500 y principales instituciones financieras, a través de una arquitectura escalable y consciente de los datos diseñada para entornos de trabajo híbridos modernos.
Comenzó su carrera en datos móviles antes de ascender a través de roles de ingeniería y liderazgo en diferentes sectores—¿qué experiencia temprana despertó su pasión por la ciberseguridad y lo llevó a donde está hoy?
Cuando me uní a BAE systems, obtuve una visión de la labor de los increíbles equipos que descompilan los virus y malware más dañinos para aprender a defenderse contra ellos. La escala y la profesionalidad organizada de la industria del cibercrimen fue un verdadero ojo abierto. Por ejemplo, el código detrás de las brechas cibernéticas a veces puede rastrear su herencia hasta múltiples actores estatales y organizaciones criminales. No se trata de adolescentes en dormitorios, es un negocio serio a nivel global. Defenderse contra esto es un bien genuino para la sociedad, y quería ser parte de eso.
Ha declarado que “la transformación digital ha terminado” y ahora estamos entrando en una era de transformación de la IA—¿cómo distingue una fase de la otra en términos de estrategia y resultados de la empresa?
La Transformación Digital se centraba en utilizar la tecnología para reingenierar los procesos empresariales para que fueran más eficientes, efectivos y brindaran una mejor experiencia al cliente. La transformación de la IA, desde una perspectiva empresarial, busca lograr el mismo objetivo. La diferencia fundamental, sin embargo, es que la transformación digital logra esto a través de la automatización de procesos, la agregación de datos y la visualización de datos avanzada, mientras que la Transformación de la IA logra esto a través de la creación de contenido original, el análisis de acompañamiento y la toma de decisiones autónoma. La Transformación Digital apuntaba a optimizar y racionalizar los procesos de toma de decisiones humanas. La transformación de la IA tiene la capacidad de eliminar muchos de ellos por completo.
¿Cuál considera que es el mayor desafío organizacional que enfrentan las empresas al pasar de la automatización clásica a la integración de la IA generativa?
El nivel de transformación requerido para aprovechar realmente esto es enorme. Las empresas podrían, y quizás deberían, parecer completamente diferentes dentro de unos años. Ahora, a pesar del hype, todavía está en sus primeras etapas. El mayor problema organizacional hoy en día es en realidad la capacitación. Muchas empresas han implementado el video corporativo de capacitación de 20 minutos sobre la IA, pero eso simplemente no es suficiente. Los empleados necesitan aprender a aprovechar esta tecnología, los riesgos reales que presenta y entender, aunque sea un poco, cómo funciona. De esa manera, los empleados en todos los niveles pueden ayudar a la empresa a transformarse con la tecnología.
En Security Magazine, destacó las inyecciones de prompts y las alucinaciones entre los principales riesgos—¿qué vector de amenaza lo preocupa más, y cómo aborda Skyhigh esto?
La exfiltración de datos no intencional es, con diferencia, la mayor amenaza corporativa por volumen. Solo con los datos que seguimos en Skyhigh, vimos un aumento en los datos subidos a LLM de un asombroso 80% en el último año. Muchas interfaces operan como asistentes de negocios y fomentan la subida de más y más información. El acto de compartir información con otra persona, tomar un archivo y comprimirlo para subirlo a un sitio de análisis de terceros, hace que un empleado se detenga a pensar en lo que está haciendo y en los posibles riesgos. Es solo unos pocos pasos para hacerlo y se vuelve muy consciente de que lo está enviando a alguien. Estar a medio camino de algún análisis utilizando una herramienta de IA y simplemente pegar un bloque de datos en un prompt para que la IA dé una respuesta rápida es cuestión de segundos, sin embargo, la pregunta sigue siendo: ¿dónde fue a parar esa información y cómo se utilizó? Debido a esto, el enfoque principal de Skyhigh es la prevención de pérdida de datos para aplicaciones de IA, especialmente copilotos.
Ha citado estadísticas que muestran que el 94% de las aplicaciones de IA conllevan riesgos de LLM y que el 11% de los archivos subidos a la IA son sensibles—¿qué tendencias ve en cómo las empresas están respondiendo para abordar esos problemas?
Las empresas todavía utilizan la “política de usuario” y el “bloqueo” como sus técnicas principales, pero muchas empresas siguen siendo ciegas a la cantidad de IA que se utiliza todos los días. Vemos mucho interés en aumentar el descubrimiento, la visibilidad y la extensión de las técnicas de Prevención de Pérdida de Datos a la IA, particularmente para aplicaciones de copiloto importantes.
Los copilotos corporativos pueden acceder a vastas cantidades de datos propiedad—¿cuáles son las estrategias más efectivas para prevenir la fuga o mal uso no autorizados de datos a través de estos sistemas?
Como siempre, comienza con la política y la capacitación. Siguiendo esto, una combinación de técnicas de etiquetado de datos y DLP son vitales. La etiquetación AIP de Microsoft (MSFT ), por ejemplo, puede evitar que los datos confidenciales sean indexados por MSFT Copilot. En combinación con herramientas CASB y DLP, las etiquetas AIP se pueden agregar automáticamente en función de las clasificaciones de datos. La DLP realizada en datos de documentos y prompts puede garantizar la prevención de la subida no intencional de datos.
Ha enfatizado el riesgo que plantean los desarrolladores ciudadanos que crean sus propias aplicaciones—¿cómo pueden las empresas equilibrar el fomento de la innovación y la garantía del desarrollo seguro?
Siempre se reduce a la capacitación. Solo porque alguien sea un ‘desarrollador ciudadano’ no significa que pueda optar por omitir los fundamentos de la seguridad que serían parte de la capacitación estándar de un ingeniero. No necesitan saber todo lo que un ingeniero de software capacitado podría saber, por supuesto, pero conceptos básicos como el acceso con privilegios y la escalada de privilegios horizontal son conceptos importantes al construir una aplicación. Personalmente, solo habilitaría el acceso a esas herramientas después de que se haya completado la capacitación adecuada. Luego se trata de implementar herramientas de seguridad para atrapar los errores involuntarios, lo que se reduce a técnicas como la DLP.
Como CTO de Skyhigh Security, ¿qué área de mitigación de riesgos de la IA—copilotos, desarrolladores ciudadanos o infraestructura de cumplimiento—está priorizando para los próximos 12-18 meses?
La conciencia es vital y Skyhigh ya proporciona herramientas de descubrimiento de Shadow AI integrales. Microsoft Copilot y ChatGPT Enterprise son nuestro enfoque principal en 2025. Ya hemos implementado controles en ambos y estamos extendiéndolos aún más durante el resto de 2025. A medida que avanzamos hacia 2026, estamos buscando dirigir nuestra atención más hacia el control de prompts para garantizar la seguridad contra prompts maliciosos, jailbreaking y otros riesgos clave de LLM.
¿Qué avance o cambio prevé que podría cambiar completamente la forma en que pensamos sobre la seguridad empresarial en un mundo de IA primera?
La IA agente. Acaba de empezar, pero el impacto es potencialmente enorme. A medida que más y más de estos agentes se encadenan, los vectores de ataque aumentan a lo largo de la cadena. Mucha del cibercrimen es “detectado” por humanos porque algo no parece correcto. En estas cadenas de agentes, saber cómo detectar signos de compromiso será un desafío real.
Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar Skyhigh Security.












