Haastattelut

Elizabeth Nammour, Teleskopen toimitusjohtaja ja perustaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Elizabeth Nammour, Teleskopen toimitusjohtaja ja perustaja, on tietoturva-insinööri, josta tuli perustaja, jonka ura kattaa tietoturva-, ohjelmistosuunnittelu- ja innovaatiotehtäviä maailman suurimmissa teknologiayrityksissä. Työskennellessään Airbnbssa senior-ohjelmistosuunnittelijana, joka keskittyi tietoturvaan, hän kohtasi operatiivisen haasteen ymmärtää ja hallita valtavia, nopeasti kasvavia tietovaroja, jotka olivat levittäytyneet kymmeniin järjestelmiin. Tämä kokemus, yhdistettynä aikaisempiin teknisiin ja strategisiin rooleihin Amazonissa ja Booz Allen Hamiltonissa, muovasi hänen näkemyksensä siitä, miten modernit organisaatiot kamppailevat herkkien tietojen hallinnan kanssa suurissa mittakaavoissa, ja lopulta johti hänet perustamaan yhtiön, joka ratkaisee tämän ongelman.

(AMZN ) (BAH )

Teleskope on moderni tietoturva-alusta, joka on suunniteltu auttamaan organisaatioita ymmärtämään jatkuvasti, missä heidän tietonsa sijaitsevat, miten niitä käytetään ja mitä riskejä ne luovat, kun ympäristöt muuttuvat yhä monimutkaisemmiksi. Kehitetty kehittäjien ja tietoturva-tiimien tarpeisiin, alusta korostaa tarkan tietonäkyvyyden, automaattisen korjaamisen ja käytäntöohjaisten valvontamekanismien käytön pilvi-, SaaS- ja hybridiympäristöissä. Siirtymällä staattisista tarkastuksista ja manuaalisista prosesseista Teleskope pyrkii antamaan organisaatioille käytännöllisen perustan tietojen hallintaan ja vastuullisen tekoälykäytön mahdollistamiseen.

Perustit Teleskopen kehittämällä sisäisiä tietoturva-työkaluja Airbnbssa tietojen luokitteluun ja katalogointiin massiivisessa mittakaavassa. Mikä hetki vakuutti sinut siitä, että tämä tarvitsi olla yritys eikä vain sisäinen projekti, ja miten nuo varhaiset oppitunnit muokkasivat tuote-ajatustasi?

Kun olin valmis rakentamaan tämän tuotteen Airbnbssa, minulla oli mahdollisuus kirjoittaa postaus Airbnb (ABNB ):n blogiin otsikolla “Automating Data Protection at Scale”. En todellakaan odottanut, että siitä seuraisi mitään, mutta tietoturvayhteisö vastasi erittäin myönteisesti, ja aloin saada yhteydenottoja käytännön asiantuntijoilta ympäri maailmaa. Minulla oli varmasti se hetki, jolloin tajusin, että niin moni jakoi samat haasteet, joita minäkin olin kohdannut, ja että tämä tuote oli jotain, mitä markkina todella pyysi. Minä nojasin paljon varhaisiin palautteisiin, ja jopa Teleskopen versio 1.0 oli paljon parempi kuin se, mitä olin alun perin rakentanut Airbnbssa. Nykyään tuotteemme on suurempi ja vaikuttavampi kuin mitä olisin koskaan voinut kuvitella silloin.

Tietojen luokitteluun käytettäväsi monimallinen putki yhdistää perinteisen koneoppimisen, muodon erityisiä malleja ja GenAI-vahvistusta. Voitko käydä läpi päätöksenteon logiikkaa ja kerrottuasi, miten teidän onnistuu vähentää väärä positiivisia ja väärä negatiivisia tuloksia suuressa mittakaavassa?

Suosittelen lukemaan blogini, jonka kirjoitin yhdessä Data Science -tiimimme johtajan Ivanin kanssa tietojen luokittelusta. Haluan sanoa, että tämä on taiteen ja tieteen yhdistelmä. On valtavan paljon hienovaraisuutta – jokaisella kerralla, kun löydät herkkien tietojen yksikön, konteksti on ainutlaatuinen. Samaan aikaan tietojen laajuus on tehnyt tästä ongelmasta äärettömän haasteellisen, koska tuotantotietojen skannaus vie paljon laskentakapasiteettia ja aikaa. Perimmäinen syy siihen, miksi tämä on edelleen nähty pääosin ratkaisemattomana ongelmana.

Tässä taiteen osuus tulee mukaan – se, miten tasapainotetaan kaikkia kompromisseja – nopeus, viive, tarkkuus, kustannukset ja laajuus (tietovarastoissa, tiedostomuodoissa, kielissä jne.). Olemme aina uskoneet, että vastaus on luova, ja se on monimutkainen. Tämän vuoksi olemme valinneet tämän lähestymistavan, jossa yhdistämme useita luokittelumenetelmiä dynaamiseen ja hienovaraiseen lähestymistapaan, joka on suunniteltu käyttämään kevyintä mahdollista menetelmää ilman merkittävää tarkkuuden heikentämistä. Tämä dynaaminen lähestymistapa mahdollistaa meille tietojen skannauksen 10-20 kertaa nopeammin kuin työkalut, jotka riippuvat yhden kokoinen kaikille -mallien soveltamisesta, ja samalla tarjoamme paljon tarkemmat tulokset kuin REGEX tai perinteiset kontekstiperusteiset lähestymistavat.

Viimeksi te esittelitte Prism-nimisen ratkaisun, joka keskittyy liiketoimintatason tietojen ymmärtämiseen ja GenAI-vahvistettuun korjaamiseen. Mitkä uudet käyttötapaukset tämä avaa verrattuna perinteiseen PII-havaitsemiseen, ja miten estätte “hallusinaatiota” korjaamistoimissa?

Kun aloitin tietojen luokittelun ja suojelun haasteen ratkaisemisen, fokukseni oli vähentää todellisia väärä positiivisia tuloksia. Esimerkiksi, miten varmistamme, että vähintään 95 %:ssa tapauksista, kun merkitsemme jotain sosiaaliturvatunnuksena, se osoittautuu todella sosiaaliturvatunnuksaksi. Muutama vuosi sitten jopa 80 %:n tarkkuus eri tietoelementtien tyypeissä olisi ollut parannus.

Viime vuosina työskennellessäni asiakkaiden kanssa on selvää, että “melu”, joka hämmästyttää tiimejä, ei johtunut ainoastaan virheellisistä tietoentiteettien luokitteluista (perinteinen “väärä positiivinen”). Melu johtuu usein yhtä paljon tarpeettomista hälytyksistä kuin virheellisistä hälytyksistä. Mitä Prism tekee, se avaa meidän mahdollisuutemme tarkastella paljon enemmän kontekstia – ei ainoastaan “mitä tämä tieto on” tai “kuka pääsee tähän tiedostoon”, vaan myös “mitä käytännössä tämä tiedosto on”. Yhdistämällä tätä tietoa yrityksen toiminnasta ja siitä, mitä he todella haluavat, voimme tarjota tuotteen, joka soveltuu kunkin yrityksen erilaisiin määritelmiin “herkkää” tietoa.

Tämä hienovarainen kontekstin ymmärtäminen on todellinen pelinmuuttaja. Esimerkiksi satojen sosiaaliturvatunnusten tallentaminen Google (GOOGL ) Doc -tiedostoon henkilökohtaisessa ajossa voi olla suuri riski ja tietosuojakäytännön rikkomus. Mutta jos on kansio turvallisessa HR-ajossa, joka on täynnä työntekijöiden W2-lomakkeita, se on odotettua käyttäytymistä. Turvatiimit haluavat hälytyksiä ensimmäisestä, mutta saada hälytys jokaisen työntekijän W2-lomakkeesta, joka on tallennettu oikein, on vain melua. Ymmärtäminen siitä, missä ja minkä kontekstissa herkkä tieto sijaitsee, vaatii enemmän kuin vain tietoentiteetin luokittelumalli.

Teemme yhteistyötä monikansallisen kemianyhtiön, Chevron (CVX ) Philips Chemicalsin, kanssa. Tämä liiketoiminta ei ostaisi koskaan yksityisyyden työkalua tai standardia DSPM:ää, koska he eivät näe kuluttajien tietoturvariskiä prioriteettina. Mitä he kuitenkin välittävät, on immateriaalioikeuksien suojaaminen esimerkiksi kemiallisten yhteenliittymien muodossa. Pystyessämme tiivistämään asiakirjan olemuksen luokitteluun, voimme havaita yksilöllisiä herkkien tietojen esiintymisiä ja löytää tapauksia, joissa nämä tietovarannot ovat “väärässä” paikassa. Yhdistämällä tämän kontekstin automaattiseen korjaamiseen, voimme ryhtyä toimiin arkistoida, poistaa, sensuroida tai siirtää nämä tiedostot oikeaan paikkaan. Kukaan tietoturva-alalla ei tee tällaista työtä.

Teleskope korostaa jatkuvaa löytämistä monipilvi-, paikallisten ja kolmannen osapuolen järjestelmissä, mukaan lukien varjotiedot. Mitä “täydellinen kartta” tarkoittaa, ja miten nopeasti voitte paljastaa tuntemattomia varastoja vihreässä kentässä?

“Täydellinen” on hankala sana tässä – todellisuudessa se on jatkuva muuttuva kynnys, jopa päivittäinen. Se on haasteellista hallita tietojen laajuutta. Meidän tavoitteemme on aina ollut, että Teleskope olisi siellä, missä asiakkaiden tieto on. Olemme lopulta integraatio-pohjainen tuote monilla tavoilla – olemme kehittäneet kymmeniä omia tietoliittymiä pystyäksemme kutsua, skannata ja luokitella tietoja laajasta valikoimasta SaaS-työkaluja, pilvitietovarastoja ja paikallisia järjestelmiä. Useimmat asiakkaat aloittavat muutamalla liittymällä, joita he pitävät suurimpana riskinä tai joissa heillä on vähiten näkyvyyttä, joten todellisuudessa emme ole harvoja paikkoja, missä yrityksen tieto sijaitsee. Kuitenkin kussakin tietolähteessä me skannamme jatkuvasti heidän ympäristöään paljastaaksemme uusia tietoja, uusia ja vanhoja, lähes reaaliajassa.

Miten seurataan jäljitettävyyttä koulutusaineistojen, mallien, ohjelmistojen ja tulosteen välillä tarkastelukelpoisuuden vuoksi?

Meillä on kolme keskeistä tapaa tukea tekoälyn turvallisuutta ja hallintaa. Ensinnäkin, meidän on mahdollista soveltaa luokittelu- ja korjausteknologiaamme liikkeessä oleviin tietoihin API:iden kautta. Kun yritykset luovat tai valmistavat aineistoja kouluttamaan omia mallejaan, he tarvitsevat keinoja varmistaa, että nämä tiedot ovat vapaita henkilökohtaisia tietoja tai muita herkkien tietojen luokkia. Niinpä me yhdistämme suoraan tietoputkiin ja voimme puhdistaa aineistot, kun ne siirretään tai kopioidaan koulutusjoukkoon, varmistaen, että mallit eivät ole koskaan vaarassa tuottaa herkkien tietojen luokkia.

Toiseksi, me näemme ydin tuotteemme tekoälyn omaksumisen mahdollistajana. Jokainen yritys on painostettu hyödyntämään tekoälytyökaluja toimia tehokkaammin ja pysyä markkinoiden tahdissa. Esimerkki tästä on M365:n Copilot, joka tarjoaa älykkään hakutoiminnon ja tekee helpommaksi löytää tiedostoja tai tietoja. Mutta nämä työkalut määrittelevät myös helpommaksi löytää herkkien tietojen luokkia, joten meillä on paljon asiakkaita, jotka tulevat meidän luo sanomaan: “Meidän on otettava käyttöön tämä tekoälytyökalu, mutta me pelkäämme, mitä se paljastaa.” He tarvitsevat Teleskopen tulemaan, skannata ympäristönsä ja automaattisesti valvoa heidän tietojen hallinta- ja turvallisuuspolitiikkaansa, jotta he voivat omaksua tekoälyä luottavaisesti.

Lopulta, me rakennamme integraatioita tekoälytyökaluihin, jotka poistavat tai karanteenivat ohjelmistot, jotka sisältävät herkkien tietojen luokkia, ennen kuin ne voivat vuotaa julkisiin tekoälytyökaluihin, kuten ChatGPT:hen. Monet yritykset kieltävät näiden työkalujen käytön, mutta on tapa omaksua ne turvallisesti, jotta voidaan varmistaa, ettei herkkien tietojen luokkia (kuten kunkin yrityksen määrittelemä) vuoda ulos.

Redaktio ja “korjaaminen lähteestä” ovat avainasioita lähestymistavassanne. Mitä on teidän filosofianne automaattisesta korjaamisesta verrattuna ihmisen osallistumiseen, ja missä asettelette turvallisuuden rajat?

Totesimme pari vuotta sitten, että vaikka tietojen löytäminen ja luokittelu olivat olleet tarpeen, ne antavat vain puolen tarinan. Tietojen riskien löytäminen on ensimmäinen askel, mutta niiden ratkaiseminen ja korjaaminen on todellinen lopputulos. Asiakkaamme aloittavat yleensä arvioimalla Teleskopen löytöjä tietokatalogissamme, sitten siirtymällä korjaamiseen, jossa on mukana ihminen, ennen siirtymistä täysin automaattiseen korjaamiseen. Olemme hyvin tietoisia siitä, että todellisuudessa on aina joitakin toimia, joita tiimit eivät koskaan ole 100 %:sesti valmiit automatisoimaan täysin. Esimerkiksi tietojen poistaminen tuotantotietokannasta voi olla hyvin ongelmallista. Mutta monissa tapauksissa näemme asiakkaiden omaksuvan täysin automaattisen korjaamisen asioissa, kuten oikeuksien peruuttamisessa, tietojen siirtämisessä, arkistointipolitiikkojen noudattamisessa jne.

Monet DSPM/DLP-työkalut kamppailevat reaaliaikaisen suojelun kanssa. Mitä arkkitehtuurissa on muutettava, jotta “reaaliaikainen” tulisi välttämättömäksi, ja mitkä viiveet ja läpäisykyky yritykset voivat odottaa tuotannossa?

Jotta voisimme ratkaista reaaliaikaisen ongelman, oli tärkeää jakaa tehtävä sen peruskomponentteihin. Eri tilanteissa vaaditaan erilaisia viiveitä, mutta tavoitteena on aina antaa mahdollisimman tarkin näkemys nopeimman mahdollisen tavalla. Tämä tarkoittaa, että joustava arkkitehtuuri, joka mahdollistaa meidän järjestelmän rinnakkaisuuden eri läpäisyvaatimusten mukaisesti. Kun yrityksellä on Teleskope käynnissä heidän ympäristössään, tietoja luokitellaan ja suojellaan suoraan heidän infrastruktuurissaan, mikä vähentää viiveitä ja ulospäin suuntautuvaa tietoliikennettä. Tämä mahdollistaa meidän antaa korjaamista korkean riskin skenaarioissa alle sekunnin viiveessä.

Yksityisyys ja vaatimukset: väitätte jatkuvan seurannan ja automaattisen kartan sääntöihin ja määräyksiin. Miten säilytätte kartan ajantasaisena, kun lait muuttuvat, ja miten mukautuvat valvontamekanismit eri alueille tai liiketoimintayksiköille?

Rehellisesti, fokus on siirtynyt pois ruutujen täyttämisestä ja kohti syvempää ymmärrystä siitä, mitä asiakkaamme välittävät. Joissakin tapauksissa he haluavat kartoittaa 100 %:iin uusimpiin sääntöihin, ja seuraamme jatkuvasti näiden muutoksia ja sisällytämme ne tuotteeseemme. Mutta totuudenmukaisesti, useimmat yritykset ovat niin kaukana täydellisestä sääntöjen noudattamisesta, että meidän on taputtava heitä siinä, missä he ovat, ja varmistettava, että voimme heidät siirtää pisteestä A pisteeseen B ennen kuin huolehdimme pääsemisestä pisteeseen Z. Tapa, jolla teemme tämän, on ymmärtää, mitä noudattaminen tarkoittaa kyseiselle yritykselle (uudelleen, valmistava yritys ei välttämättä näe esimerkiksi GDPR:ää suurena huolenaiheena), ja varmistaa, että voimme muokata tuotetta heidän yksilöllisten riskiprofiiliensa ja tarpeidensa mukaan.

GenAI-omaksuminen: miten asiakkaat käyttävät Teleskopea luomaan “turvallisia syötteitä” ja “turvallisia tulosteita” ilman kehittäjien nopeuden heikentämistä? Onko suositeltavia malleja?

Asiakkaamme integroivat Teleskopen Redact API:nsä koulutus- ja päätöksentekoprosesseihinsa varmistaakseen, että herkkien tietojen luokat eivät pääse virtaamaan generatiivisiin tekoälymalliin. Redaktio-prosessi on abstrahoida kehittäjiltä, säilyttäen kehittäjien nopeuden, ja suoritetaan ennen päätöksentekoa ja uudelleen kostutetaan tiedot sen jälkeen.

Edetessäsi, olet puhunut “agenteerisen” tietoturva-alustan lopullisesta tavoitteesta, jossa on autonomisen korjaamisen. Mitkä merkkipaalut merkitsevät, että teollisuus on valmis täysin autonomiseen tietosuojeluun?

Tiedämme tosiasiallisesti, että teollisuus on valmis tähän. Muiden kyberTurvallisuuden alojen, kuten SOC, on jo osoittanut täydellisen siirtymisen agenteerisen tekoälyn avulla turvallisuustiimien kapasiteetin skaalaukseen. Meillä on jonossa asiakkaita, jotka pyytävät olla suunnittelukumppaneita tässä työssä, joten tiedämme, että monia yrityksiä vaivaa sama kipu, jota meillä on – edelleen joutuu manuaalisesti seulomaan, tutkimaan, tekemään päätöksiä ja toteuttamaan, vain ratkaistakseen yhden tiketin. Meillä on ehdoton vakuutus siitä, että tämä on suunta, johon markkina on menossa, ja olemme päättäneet johtaa tätä muutosta.

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Teleskope-sivustolla.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.