Haastattelut

Ashley Rose, Living Securityn perustaja ja toimitusjohtaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Ashley Rose, Living Securityn perustaja ja toimitusjohtaja, on sarjayrittäjä ja kyberTurvallisuuden innovaattori, joka keskittyy organisaatioiden ihmisen riskien turvallisuuden uudelleenmäärittelyyn. Perustamisestaan lähtien vuonna 2017 hän on johtanut tietopohjaisen, käyttäytymiseen perustuvan turvallisuuslähestymistavan kehittämistä, joka siirtää perinteisen tietoisuuskoulutuksen mittavampaan riskin vähentämiseen ja kulttuurimuutokseen. Hänen taustansa tuotejohtajuudesta ja yrittäjyydestä on auttanut Living Securityn kasvamista nopeasti kasvavaan SaaS-alustaksi, jota käyttävät yritykset, ja hän on myös osallistunut laajemmin kyberturvallisuuden ekosysteemiin mentorina, neuvonantajana ja tukijana aloitteissa kuten Women in CyberSecurity.

Living Security on kyberturvallisuuden SaaS-yritys, joka keskittyy ihmisen riskien hallintaan, auttaen organisaatioita tunnistamaan, mittaamaan ja vähentämään työntekijöiden käyttäytymiseen liittyviä riskejä. Sen alusta kerää käyttäytymis-, identiteetti- ja uhka-dataa, jotta voidaan kohdistaa koulutusta ja interventioita reaaliajassa ennen kuin rikkomukset tapahtuvat. Yhdistämällä analytiikkaa, automaatiota ja koulutusmenetelmiä, kuten simulaatioita ja pelillistämistä, yritys mahdollistaa yritysten siirtymisen noudattamisesta johtuvasta turvallisuudesta proaktiiviseen, mitattavaan riskin vähentämiseen koko työvoimassa.

Perustit Living Securityn vuonna 2017 aiemman kokemuksesi jälkeen kuluttajatuotteiden liiketoiminnan rakentamisesta ja skaalauksesta sekä työstä tuoteomistajana. Mikä tarkka hetki tai toteamus johti sinut siirtymään kyberturvallisuuteen ja keskittymään ihmisen riskiin, ja miten alkuperäinen väittämä on kestänyt, kun tekoäly on tullut osaksi työvoimaa?

Vuonna 2017 useimmat organisaatiot käsittelivät tietoisuuskoulutusta vain valintaruutuharjoitteena, eikä se muuttanut käyttäytymistä. Ratkaiseva hetki oli tajuta, että jos ihmisen käyttäytyminen aiheutti rikkomuksia, vastaus ei voinut olla enää unohtuvaa koulutusta. Living Securityn perustaja Drew Rose oli itse johtamassa turvallisuusohjelmia ja aloitti niiden pelillistämisen, luoden varhaisia prototyyppejä, jotka muodostuivat kyberturvallisuuden escape- huoneiksi. Näimme itse, kun teimme turvallisuudesta kokemusperäisen, ihmiset osallistuivat, oppivat ja muuttivat todella käyttäytymistään. Tuli Living Securityn perustaksi.

Perustajina Drew ja minä ymmärsimme nopeasti, että sitoutuminen oli vasta lähtökohta. Kun laajensimme kokemukset alustaksi, näimme malleja siinä, miten ihmiset toimivat, missä he kamppailivat ja mihin riski keskittyi. Organisaatioilla ei ollut todellista näkyvyyttä inhimilliseen riskiin eikä tapaa vähentää sitä kohdennetusti. Tämä johti Human Risk Management -malliin, jossa riski tunnistetaan, mitataan ja vähennetään yksilön käyttäytymisen, käyttöoikeuksien ja uhkien perusteella eikä vain koulutusta tarjoamalla. AI:n tullessa osaksi työvoimaa alkuperäinen ajatus laajenee ihmisten ja AI-järjestelmien yhteistoimintaan. Ihmiset ovat edelleen keskiössä hallitessaan AI-agentteja, joten näkyvyys on ulotettava agentteihin ja riski yhdistettävä takaisin yksilöön. Tämä vie kehitystämme kohti Workforce Securityä.

Et puhunut vain siitä, että ihmisen virhe on epätäydellinen selitys rikkomuksille. Miten organisaatioiden tulisi uudelleenarvioida työvoiman riskiä, kun sekä ihmisen käyttäytyminen että tekoälyjärjestelmien toiminta vaikuttavat hyökkäyspinta-aluelle?

Ihmisen virheen esittäminen rikkomusten yksinomaisena syynä yksinkertaistaa ongelmaa liikaa ja peittää sen, mistä riski todella johtuu. Ihmisen riski ei ole vain virheiden aiheuttama, vaan se muotoutuu käyttäytymisen, pääsyoikeuksien ja uhka-alttiuden yhdistelmästä. Jotkut työntekijät ovat etuoikeutettuja pääsyä herkillä järjestelmillä, jotkut ovat useammin kohteena ja jotkut osoittavat riskialttiimpaa käyttäytymistä, joten rikkomusten riski ei ole tasaisesti jakautunut. Todellista riskiä ymmärtääkseen organisaatioiden on oltava selkeä näkemys siitä, missä nämä tekijät leikkaavat toisiaan ja missä ihmisen riski on.

Siksi organisaatioiden on siirryttävä tietoisuusmalleista kohti työvoiman riskiä yhteisenä operatiivisena haasteena, joka kattaa sekä ihmisten että AI:n toiminnan. Työn tekemiseen tarvitaan jatkuva näkyvyys, ymmärrys riskin keskittymisestä sekä kohdennetut reaaliaikaiset toimet hybridityövoimassa sen sijaan, että riskiä pidettäisiin yksittäisinä käyttäjävirheinä.

Te kohtaatte usein kysymyksiä siitä, milloin tekoälyjärjestelmät lopettavat olemasta vain työkaluja ja alkavat olla osa työvoimaa turvallisuuden kannalta?

AI-järjestelmät lakkaavat olemasta vain työkaluja ja tulevat osaksi työvoimaa heti, kun ne toimivat yritysympäristössä. Silloin ne tuovat riskiä kuten työntekijätkin: tekojensa, käyttöoikeuksiensa ja käsittelemiensä tietojen kautta. Organisaatioiden on tunnistettava, etteivät AI-agentit ole vain tuottavuuskerros vaan operatiivisia osallistujia, joita on hallittava, valvottava ja suojattava ihmiskäyttäjien rinnalla yhtenäisessä työvoiman riskimallissa.

Miten yritysten tulisi lähestyä hallintoa, kun riski ei ole enää vain työntekijöiden vaan myös tekoälyjärjestelmien, joilla on vaihteleva autonomia ja pääsy?

Yritysten on siirryttävä pois politiikkaan perustuvasta hallinnosta ja kohdeltava sitä jatkuvana, käyttäytymiseen perustuvana prosessina, joka koskee sekä ihmisiä että tekoälyjärjestelmiä. Useimmat organisaatiot ovat jo laatinneet tekoälypolitiikkaa, mutta aukko on toteutuksessa ja näkyvyydessä, erityisesti kun työntekijät omaksuvat työkaluja, jotka eivät ole hyväksyttyjä ympäristöissä, ja tekoälyjärjestelmät toimivat vaihtelevilla pääsyoikeuksilla.

Tehokas hallinto alkaa hyväksyttävän käytön selkeästä määrittelystä roolin ja tietopääsyn perusteella, mutta se vaatii myös työnkulkuihin sisällytettyä reaaliaikaista ohjausta ja jatkuvaa mittausta, jotta nouseva riski voidaan havaita ja toimintaa mukauttaa. Hallinnon on vastattava nykyistä työntekoa hybridityövoimassa, jossa sekä ihmiset että AI-järjestelmät tekevät päätöksiä, käyttävät tietoa ja synnyttävät riskiä.

Living Security on keskittynyt voimakkaasti käyttäytymiseen perustuviin turvallisuusmalleihin. Miten tämä filosofia kääntyy, kun osa käyttäytymisestä tulee nyt tekoälyjärjestelmistä eikä enää ihmisistä?

Living Securityn käyttäytymiseen perustuva lähestymistapa laajenee luonnollisesti tekoälyyn, koska fokus on aina ollut siinä, miten riski syntyy toiminnan kautta, eikä siinä, kuka riskiä luo. Sekä ihmisillä että tekoälyjärjestelmillä riski ilmenee käyttäytymisenä, pääsyoikeuksina, tietojen käytönä ja päätöksentekona työn prosesseissa. Koska tekoälyjärjestelmät ottavat vastuun operatiivisista tehtävistä, sama malli soveltuu: organisaatioiden on oltava selkeä näkemys niiden käyttäytymisestä ja mahdollisuus ohjata ja puuttua reaaliajassa.

Tämä johti Livvyn kehittämiseen. Se on Living Security -alustaa käyttävä AI-äly, joka soveltaa ennakoivaa älykkyyttä ja jatkuvaa valvontaa ihmisten ja AI:n toimintaan. Sen sijaan että AI käsiteltäisiin erillisenä haasteena, käyttäytymistä mitataan, ohjataan ja hallitaan jatkuvasti samassa työvoiman riskimallissa riippumatta siitä, onko toimija ihminen vai kone.

Monet organisaatiot luottavat edelleen jaksolliseen tietoturvakoulutukseen. Miksi tämä malli menee rikki nykyaikaisissa ympäristöissä, ja minkälainen on todella sopeutuva, tietopohjainen lähestymistapa käytännössä?

Jaksollinen tietoturvakoulutus menee rikki, koska se on suunniteltu staattiselle uhka-alueelle ja olettaa, että riski voidaan vähentää laajaa koulutusta antamalla. Todellisuudessa useimmat tapahtumat johtuvat arkisen toiminnan käyttäytymisestä eikä koulutuksen puutteesta, ja riski on usein keskittynyt vain muutamaan työntekijään. Enemmän sopeutuva, tietopohjainen lähestymistapa keskittyy jatkuvasti riskin tunnistamiseen ja kohdistaa reaaliajassa ohjausta työn prosessissa, siirtäen koulutuksen täyttymisestä mitattavaan riskin vähentämiseen.

Alustanne korostaa inhimillisen riskin määrällistämistä tosielämän datalla. Mitkä signaalit organisaatioiden pitäisi seurata ymmärtääkseen riskiä dynaamisesti eikä jälkikäteen?

Organisaatioiden tulisi keskittyä käyttäytymiseen, identiteettiin ja pääsyyn sekä uhka-altistukseen, jotka osoittavat, miten riski syntyy ja keskittyy työvoimassa. Tämä ulottuu nyt AI:hin: mitä työkaluja työntekijät käyttävät, mitä käyttöoikeuksia järjestelmillä on ja miten niitä määritetään tai kehotetaan. Yksittäin signaalit ovat hyödyllisiä, mutta todellinen arvo syntyy niiden yhdistämisestä riskin kokonaiskuvaksi.

Esimerkiksi talousjohtaja, jolla on pääsy talousjärjestelmiin, joka ei käytä MFA:ta, käyttää arkaluonteiseen dataan liitettyjä AI-työkaluja ja on aktiivisten tietojenkalastelukampanjoiden kohteena, muodostaa aivan eri riskin kuin rajatuilla oikeuksilla toimiva BDR. Riski riippuu tekojen lisäksi pääsystä, henkilön puolesta toimivista järjestelmistä ja kohdistuksen määrästä. Kun tekijät näkyvät yhdessä, organisaatio voi ennakoida murron todennäköisyyttä ja toimia reaaliajassa varoittamalla henkilöä, kiristämällä kontrollia tai priorisoimalla ryhmän toimia.

AI luo uusia haavoittuvuuksia mutta sitä käytetään myös puolustuksessa. Mihin tasapaino on siirtymässä, ja onko AI:n nettovaikutus turvallisuuteen myönteinen vai kielteinen?

AI tekee molempia: laajentaa hyökkäyspintaa ja parantaa riskin havaitsemista sekä siihen reagointia. Se mahdollistaa monimutkaisempia työnkulkuja ja autonomisia toimia, jotka voivat tuoda haavoittuvuuksia, mutta auttaa turvallisuustiimejä analysoimaan käyttäytymistä mittakaavassa ja toimimaan nopeammin. Tasapaino riippuu organisaatioiden mukautumisesta. Monet kuromat vielä umpeen näkyvyys- ja hallintovajetta, etenkin kartoittamattomassa AI-käytössä. Pitkällä aikavälillä vaikutus voi olla myönteinen vain, jos AI käsitellään osana työvoimaa ja siihen sovelletaan samaa valvontaa, ohjausta ja kontrollia kuin ihmislähtöiseen riskiin.

Miten organisaatioiden tulisi priorisoida interventioita luomatta kitkaa tai liiallista valvontaa?

Kaikki riski ei ole samanarvoista, ja sen kohteleminen samanlaisena luo kitkaa. On keskityttävä sinne, missä riski todella keskittyy: noin 10 % käyttäjistä tuottaa 73 % riskistä. Kohdennetut toimet ovat parempia kuin koko työvoiman laajat rajoitukset. Käyttäytymis-, pääsy- ja altistumistiedolla priorisoidaan huomiota tarvitsevat henkilöt ja kohteet, ja ohjaus tuodaan työnkulkuun. Oikein toteutettuna turvallinen reitti on helpoin, eikä kaikkien valvontaa tarvitse lisätä.

Jos nopeutamme viisi vuotta eteenpäin, miltä työvoiman turvallisuus näyttää, ja mitä useimmat organisaatiot vielä aliarvioivat tänään?

Jos nopeutamme viisi vuotta eteenpäin, työvoiman turvallisuus määritellään siitä, miten hyvin organisaatiot voivat ymmärtää ja hallita riskiä sekä ihmisillä että tekoälyjärjestelmillä, jotka toimivat yhdessä. Se ei ole enää jaksollista koulutusta tai staattisia valvontaa, vaan jatkuva näkyvyys, reaaliaikainen riskiarviointi ja kyky toimia dynaamisesti, kun käyttäytyminen, pääsy ja uhkat muuttuvat. Ihmiset ovat edelleen keskiössä, mutta heidän on hallinnoitava ja laajennettava itseään tekoälyn avulla, mikä tarkoittaa, että turvallisuuden on otettava huomioon sekä ihmiset että tekoäly.

Useimmat organisaatiot aliarvioivat, että inhimillisen riskin näkyvyydessä on jo nyt aukko, jota AI suurentaa. Moni luulee omaavansa AI-strategian, vaikka näkyvyys sekä ihmisiin että heidän käyttämiinsä työkaluihin puuttuu. Ensimmäinen vaihe on ymmärtää ihmisten käyttäytyminen, pääsy ja uhka-altistus. Toinen on ulottaa näkyvyys työntekijöiden AI-agentteihin, joiden voima ja riski riippuvat ihmisten myöntämistä oikeuksista ja päätöksistä. Ilman tätä perustaa organisaatiot eivät vain jää jälkeen AI:ssa, vaan toimivat kasvavien katveiden kanssa koko työvoimassaan.

Kiitos haastattelusta, lukijoille, jotka haluavat oppia lisää, on suositeltavaa vierailla Living Security -sivustolla.

Antoine on visionäärinen johtaja ja Unite.AI:n perustajaosakas, jota ohjaa vankkumaton intohimo tekoälyn ja robotiikan tulevaisuuden muovaamiseen ja edistämiseen. Sarjayrittäjänä hän uskoo tekoälyn muuttavan yhteiskuntaa yhtä perusteellisesti kuin sähkö, ja hän puhuu usein innostuneesti mullistavien teknologioiden ja yleisen tekoälyn (AGI) mahdollisuuksista.

Futuristina hän on omistautunut selvittämään, miten nämä innovaatiot muovaavat maailmaamme. Hän on myös Securities.io:n perustaja. Alusta keskittyy sijoittamaan huipputeknologioihin, jotka määrittelevät tulevaisuutta uudelleen ja muuttavat kokonaisia toimialoja.