Haastattelut

Ashley Rose, Living Securityn perustaja ja toimitusjohtaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Ashley Rose, Living Securityn perustaja ja toimitusjohtaja, on sarjayrittäjä ja kyberTurvallisuuden innovaattori, joka keskittyy organisaatioiden ihmisen riskien turvallisuuden uudelleenmäärittelyyn. Perustamisestaan lähtien vuonna 2017 hän on johtanut tietopohjaisen, käyttäytymiseen perustuvan turvallisuuslähestymistavan kehittämistä, joka siirtää perinteisen tietoisuuskoulutuksen mittavampaan riskin vähentämiseen ja kulttuurimuutokseen. Hänen taustansa tuotejohtajuudesta ja yrittäjyydestä on auttanut Living Securityn kasvamista nopeasti kasvavaan SaaS-alustaksi, jota käyttävät yritykset, ja hän on myös osallistunut laajemmin kyberturvallisuuden ekosysteemiin mentorina, neuvonantajana ja tukijana aloitteissa kuten Women in CyberSecurity.

Living Security on kyberturvallisuuden SaaS-yritys, joka keskittyy ihmisen riskien hallintaan, auttaen organisaatioita tunnistamaan, mittaamaan ja vähentämään työntekijöiden käyttäytymiseen liittyviä riskejä. Sen alusta kerää käyttäytymis-, identiteetti- ja uhka-dataa, jotta voidaan kohdistaa koulutusta ja interventioita reaaliajassa ennen kuin rikkomukset tapahtuvat. Yhdistämällä analytiikkaa, automaatiota ja koulutusmenetelmiä, kuten simulaatioita ja pelillistämistä, yritys mahdollistaa yritysten siirtymisen noudattamisesta johtuvasta turvallisuudesta proaktiiviseen, mitattavaan riskin vähentämiseen koko työvoimassa.

Perustit Living Securityn vuonna 2017 aiemman kokemuksesi jälkeen kuluttajatuotteiden liiketoiminnan rakentamisesta ja skaalauksesta sekä työstä tuoteomistajana. Mikä tarkka hetki tai toteamus johti sinut siirtymään kyberturvallisuuteen ja keskittymään ihmisen riskiin, ja miten alkuperäinen väittämä on kestänyt, kun tekoäly on tullut osaksi työvoimaa?

Vuonna 2017 useimmat organisaatiot käsittelivät tietoisuuskoulutusta vain valintaruutuharjoitteena, eikä se muuttanut käyttäytymistä. Ratkaiseva hetki oli tajuta, että jos ihmisen käyttäytyminen aiheutti rikkomuksia, vastaus ei voinut olla enää unohtuvaa koulutusta. Living Securityn perustaja Drew Rose oli itse johtamassa turvallisuusohjelmia ja aloitti niiden pelillistämisen, luoden varhaisia prototyyppejä, jotka muodostuivat kyberturvallisuuden escape- huoneiksi. Näimme itse, kun teimme turvallisuudesta kokemusperäisen, ihmiset osallistuivat, oppivat ja muuttivat todella käyttäytymistään. Tuli Living Securityn perustaksi.

Et puhunut vain siitä, että ihmisen virhe on epätäydellinen selitys rikkomuksille. Miten organisaatioiden tulisi uudelleenarvioida työvoiman riskiä, kun sekä ihmisen käyttäytyminen että tekoälyjärjestelmien toiminta vaikuttavat hyökkäyspinta-aluelle?

Ihmisen virheen esittäminen rikkomusten yksinomaisena syynä yksinkertaistaa ongelmaa liikaa ja peittää sen, mistä riski todella johtuu. Ihmisen riski ei ole vain virheiden aiheuttama, vaan se muotoutuu käyttäytymisen, pääsyoikeuksien ja uhka-alttiuden yhdistelmästä. Jotkut työntekijät ovat etuoikeutettuja pääsyä herkillä järjestelmillä, jotkut ovat useammin kohteena ja jotkut osoittavat riskialttiimpaa käyttäytymistä, joten rikkomusten riski ei ole tasaisesti jakautunut. Todellista riskiä ymmärtääkseen organisaatioiden on oltava selkeä näkemys siitä, missä nämä tekijät leikkaavat toisiaan ja missä ihmisen riski on.

Te kohtaatte usein kysymyksiä siitä, milloin tekoälyjärjestelmät lopettavat olemasta vain työkaluja ja alkavat olla osa työvoimaa turvallisuuden kannalta?

Teckoälyjärjestelmät lopettavat olemasta vain työkaluja ja alkavat olla osa työvoimaa heti, kun ne toimivat yritysten ympäristöissä. Silloin ne aiheuttavat riskiä samalla tavoin kuin työntekijät: toiminnan kautta, jolla ne toimivat, pääsyoikeuksien kautta, joilla ne operoivat, ja tietojen kautta, joita ne koskettavat. Organisaatioiden on tunnustettava, että tekoälyagentit eivät ole vain tuottavuuden lisääjiä – ne ovat toiminnallisia osallistujia, ja niiden on hallinnoitava, valvottava ja turvattava yhdessä työvoiman riskimallissa.

Miten yritysten tulisi lähestyä hallintoa, kun riski ei ole enää vain työntekijöiden vaan myös tekoälyjärjestelmien, joilla on vaihteleva autonomia ja pääsy?

Yritysten on siirryttävä pois politiikkaan perustuvasta hallinnosta ja kohdeltava sitä jatkuvana, käyttäytymiseen perustuvana prosessina, joka koskee sekä ihmisiä että tekoälyjärjestelmiä. Useimmat organisaatiot ovat jo laatinneet tekoälypolitiikkaa, mutta aukko on toteutuksessa ja näkyvyydessä, erityisesti kun työntekijät omaksuvat työkaluja, jotka eivät ole hyväksyttyjä ympäristöissä, ja tekoälyjärjestelmät toimivat vaihtelevilla pääsyoikeuksilla.

Living Security on keskittynyt voimakkaasti käyttäytymiseen perustuviin turvallisuusmalleihin. Miten tämä filosofia kääntyy, kun osa käyttäytymisestä tulee nyt tekoälyjärjestelmistä eikä enää ihmisistä?

Living Securityn käyttäytymiseen perustuva lähestymistapa laajenee luonnollisesti tekoälyyn, koska fokus on aina ollut siinä, miten riski syntyy toiminnan kautta, eikä siinä, kuka riskiä luo. Sekä ihmisillä että tekoälyjärjestelmillä riski ilmenee käyttäytymisenä, pääsyoikeuksina, tietojen käytönä ja päätöksentekona työn prosesseissa. Koska tekoälyjärjestelmät ottavat vastuun operatiivisista tehtävistä, sama malli soveltuu: organisaatioiden on oltava selkeä näkemys niiden käyttäytymisestä ja mahdollisuus ohjata ja puuttua reaaliajassa.

Monet organisaatiot luottavat edelleen jaksolliseen tietoturvakoulutukseen. Miksi tämä malli menee rikki nykyaikaisissa ympäristöissä, ja minkälainen on todella sopeutuva, tietopohjainen lähestymistapa käytännössä?

Jaksollinen tietoturvakoulutus menee rikki, koska se on suunniteltu staattiselle uhka-alueelle ja olettaa, että riski voidaan vähentää laajaa koulutusta antamalla. Todellisuudessa useimmat tapahtumat johtuvat arkisen toiminnan käyttäytymisestä eikä koulutuksen puutteesta, ja riski on usein keskittynyt vain muutamaan työntekijään. Enemmän sopeutuva, tietopohjainen lähestymistapa keskittyy jatkuvasti riskin tunnistamiseen ja kohdistaa reaaliajassa ohjausta työn prosessissa, siirtäen koulutuksen täyttymisestä mitattavaan riskin vähentämiseen.

Miten organisaatioiden tulisi priorisoida interventioita luomatta kitkaa tai liiallista valvontaa?

Ei kaikki riski ole samaa, ja sen kohteleminen samalla tavoin luo kitkaa. Avain on keskittyä siihen, missä riski on todella keskittynyt – koska noin 10 % työntekijöistä aiheuttaa 73 % riskistä – ja soveltaa kohdennettuja interventioita sinne, eikä laajasti koko työvoimalle. Tämä tarkoittaa käyttäytymisen, pääsyoikeuksien ja alttiuden tietojen käyttämistä priorisoidakseen, kenelle ja mihin on kiinnitettävä huomiota, ja antaa ohjausta työn prosessissa ilman lisäämällä valvontaa kaikille.

Jos nopeutamme viisi vuotta eteenpäin, miltä työvoiman turvallisuus näyttää, ja mitä useimmat organisaatiot vielä aliarvioivat tänään?

Jos nopeutamme viisi vuotta eteenpäin, työvoiman turvallisuus määritellään siitä, miten hyvin organisaatiot voivat ymmärtää ja hallita riskiä sekä ihmisillä että tekoälyjärjestelmillä, jotka toimivat yhdessä. Se ei ole enää jaksollista koulutusta tai staattisia valvontaa, vaan jatkuva näkyvyys, reaaliaikainen riskiarviointi ja kyky toimia dynaamisesti, kun käyttäytyminen, pääsy ja uhkat muuttuvat. Ihmiset ovat edelleen keskiössä, mutta heidän on hallinnoitava ja laajennettava itseään tekoälyn avulla, mikä tarkoittaa, että turvallisuuden on otettava huomioon sekä ihmiset että tekoäly.

Kiitos haastattelusta, lukijoille, jotka haluavat oppia lisää, on suositeltavaa vierailla Living Security -sivustolla.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.