Haastattelut

Jack Cherkas, Syntaxin Global CISO – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Jack Cherkas, Syntaxin Global CISO, on kyberturva-asiantuntija, jolla on laaja kokemus pilviturvallisuudesta, kyberturvallisuudesta, yritysarkkitehtuurista ja tekoälyturvallisuudesta. Hän on toiminut johtotehtävissä Syntaxilla, PwC UK:ssa, Kyndrylissä ja IBM:llä, jossa hän on auttanut rakentamaan ja skaalaamaan turvallisuusoperaatioita, johtanut suuria vastuuhenkilöiden vastaisia pyrkimyksiä ja kehittänyt kyberturvallisuusstrategioita suurten yritysten ympäristöihin. Syntaxilla hän johtaa globaalia kyberturvallisuutta yhtiön henkilöstölle, järjestelmiin, tietokeskuksiin, hallittuihin pilvipalveluihin ja asiakaslähtöisiin turvallisuusratkaisuihin, johtaa yli 65 turvallisuusammattilaista kahdeksassa maassa.

Syntax on globaali IT-palvelu- ja hallittu pilvipalveluntarjoaja, joka on erikoistunut kriittisiin yritysohjelmistoihin, erityisesti SAP- ja Oracle-ympäristöihin. Yritys tukee organisaatioita pilvimuutoksessa, hallitussa isännöinnissä, tietoturvassa, yritysohjelmistojen hallinnassa ja tekoälykäytössä hybrid- ja monipilvi-infrastruktuurissa. Sen työ keskittyy auttamaan yrityksiä modernisoimaan, turvallistamaan ja käyttämään monimutkaisia liiketoimintajärjestelmiä laajassa mittakaavassa.

Olet johtanut kyberturvallisuusaloitteita IBM:llä, Kyndrylissä, PwC:llä ja nyt Syntaxilla. Miten näkemyksesi uusien teknologioiden, kuten tekoälyn, turvallisuudesta on kehittynyt, erityisesti kun organisaatiot siirtyvät kokeilusta tuotantoon?

Uranikkeni on seurannut useita häiriöitä, joista jokainen on vaatinut turvallisuuden pysymistä uuden hallintapinnan mukana. IBM:llä pilven alkuaikoina kysymys oli, voimmeko luottaa toisen infrastruktuuriin kriittisten työkuormien suorittamiseen. Vastaus oli jaettu vastuu malli ja uusi sukupolvi pilviinherenttejä ohjaimia.

Sitten tuli lukkoohjelmien aika. NotPetya vuonna 2017 esti yrityksiä muutamassa tunnissa, ja teollisuus oppi, että mato-ohjelma voi ottaa alas globaalit toimitusketjut yhdessä yössä. Vastaus oli valmistautuminen siihen, mitä (ei jos) kyberhyökkäys tapahtuisi, verkkosegmentointi, muuttumattomat varmuuskopiot ja vakava pyrkimys identiteetin parissa.

Koko ajan Kyndrylissä ja PwC:llä SaaS siirtyi reunalta keskelle jokaisen omaisuutta. Työkuormat siirtyivät tietokeskuksista jonkun toisen pinon päälle, identiteetti muodostui reuna-alueeksi, ja Zero Trust lakkasi olemasta diaogrammi ja alkoi olla toimintamalli.

Nyt Syntaxilla olemme GenAI-aallossa, jossa järjestelmä itsessään perustelee, luo ja toimii. Jokainen aalto antoi meille uuden hallintapinnan, ei tarpeeksi varoitusajaa ja lyhyemmän aikajakson kokeilun ja tuotannon välillä. Pilvi vei vuosia. SaaS vei neljännesvuosia. GenAI vie viikkoja. CISO:t, jotka pysyvät mukana, ovat niitä, jotka lopettivat käsittelyn kunkin aallon poikkeuksena ja alkoivat käsittelyn nopeana omaksumisena pysyvänä tilana.

Kun organisaatiot nopeuttavat tekoälyn omaksumista, miten arvioit riskiä, että luottamus, ei vain noudattaminen, on vaarantunut? Mitkä ovat ensimmäiset merkit siitä, että tämä on alkanut tapahtua?

Luottamus on hyvän tekoälyn omaksumisen perusta. Ensimmäiset merkit eivät ole auditointiraportissa, vaan operatiivisissa signaaleissa. Varjo-tekolyhdyntöjä, joita kukaan ei omista. Hankinnat hyväksyvät GenAI-toimittajat ilman turvallisuuden tarkastusta. Dataperäinen johtaminen, joka katkeaa heti, kun kysyt, mistä koulutusdata tulee. Tekoälyagentit, joille on annettu pääkäyttäjän oikeudet, koska kukaan ei halunnut hidastaa projekti. Kun näet nämä neljä signaalia yhdessä organisaatiossa, luottamus on jo kulunut nopeammin kuin se on ansaittu. Johtajuus on yleensä viimeinen, joka saa tietää.

Monet yritykset omaksuvat tekoälyä nopeammin kuin he voivat turvata sitä. Mitkä ovat yleisimmät todelliset riskit, joita näet tänään, kun hallinto jää innovaation jälkeen?

Kun hallinto jää jälkeen, tapahtuu kolme asiaa, eikä niistä kukaan näy turvallisuusvaarana, kunnes myöhemmin. Ensinnäkin, sääntelyyn liittyvä altistus kasvaa hiljalleen: tekoälykäyttöönotto, joka rikkoo EU:n tekoälylain avoimuuden vaatimuksia, ei laukaista hälytintä; se näkyy kaksi vuotta myöhemmin sakona. Toiseksi, asiakasluottamus heikkenee transaktioissa, joita et näe: asiakkaat valitsevat kilpailijoita, jotka voivat osoittaa hallinnon, ja myyntitiimisi ei koskaan tiedä, miksi. Kolmanneksi, päätösten laatu heikkenee: organisaatio tekee enemmän tekoälyvaikutteisia päätöksiä, mutta ei voi selittää tai tarkastaa niitä, ja huonot päätökset kertyvät paikkoihin, joissa kukaan ei ole katselemassa. Heikkojen tekoälyhallinnon kustannukset ovat hitaasti heikkenevä audit, myynti ja päätösten laatu, mikä lopulta johtaa mainetta vahingoittavaan tietoturvaan.

Olet työskennellyt laajassa mittakaavassa kyberturvallisuusstrategioiden ja vastuuhenkilöiden vastaisen toiminnan parissa. Miten tekoälyn käyttöönotto muuttaa kyberturvallisuuden luonnetta ja sitä, miten organisaatioiden tulisi valmistautua niihin?

Tekoäly on kiihdyttämässä uhkia eri vektoreiden kautta. Mitta: Phishing ja tietojen kerääminen koneen nopeudella tuhansiin kohteisiin samanaikaisesti. Monimutkaisuus: syvänpeittoinen sosiaalinen insinööritaito, joka voittaa äänen ja videon tunnistamisen. Identiteetti: syntetiset identiteetit, jotka läpäisevät identiteetin tarkastukset, jotka on suunniteltu ihmisille.

Vastuuhenkilöiden toiminnassa vaikutukset ovat operatiivisia. Tarvitset havainnontekoa, joka ei riipu siitä, tunnistavatko ihmiset kuvioita ihmisen nopeudella. Tarvitset vahvistusprotokollia, jotka olettavat, että ääni ja video voidaan väärentää. Ja tarvitset vastuuhenkilöiden toimintakäsikirjoja, jotka käsittelevät nimenomaisesti tekoälyyn liittyviä tapahtumia, koska palautusvälineet eivät ole samat kuin palauttaminen lukko-ohjelmatapahtumasta.

Syntaxilla mitä “turvallinen suunnittelulla” tekoäly tarkoittaa monimutkaisessa, todellisessa yritysympäristössä?

Syntaxilla se tarkoittaa innovaation ja turvallisuuden tasapainottamista GenAI-alustan käytön kautta, jossa on sisäänrakennettuja varotoimia, hyväksyttyjä, rajoitettuja ja kiellettyjä GenAI-palveluja ja sovelluksia, malleja ja alustoja, ja ajamalla turvallisuuden ensin -kulttuuria tekoälyhallinnon kautta. Globaali turvallisuusorganisaatiomme tarkoittaa asemoittamista liiketoiminnan mahdollistajaksi, ei estäjäksi, tukeaksemme liiketoimintaa strategisten etuoikeuksien kanssa samanaikaisesti suojellen Syntaxia riskien mukaan.

On kasvava kertomus siitä, että turvallisuus ja noudattaminen eivät ole enää esteitä kasvulle, vaan kasvun mahdollistajia. Mitä on muutettava kulttuurisesti ja toiminnallisesti, jotta organisaatiot voivat todella omaksua tämän asenteen?

Suurin muutos on se, miltä menestys näyttää. Turvallisuustiimit on mitattu vuosikymmenien ajan siitä, mitä ei ole tapahtunut: ei uhkia, ei tapahtumia, ei auditointituloksia. Tämä mittari palkitsee sanomalla ei. Tiimit, jotka toimivat mahdollistajina, mittaavat jotain muuta: kauppoja, jotka voitetaan, koska ohjaimet ovat osoitettavissa, laukaisuja, jotka osuvat päivämäärään, koska turvallisuus selkee tieltä, ja innovaatioita, jotka siirtyvät hallinnon kautta eivätkä sen ympäri.

Toiminnallisesti se vaatii prosesseja, joissa on sisäänrakennettu hallinto, parittain aktiivista mahdollistamista, kuten GenAI-alustamme, joka tekee turvalliseksi helpomman tien, ja saatavilla olevaa GenAI-koulutusta ja ohjelmia, kuten AI-mestari-aloitteeni.

Kulttuuri seuraa sitä, mitä kannustat ja mitä mahdollistat. Muuta sitä, mitä palkitset, varustele ihmiset oikeilla työkaluilla ja oikealla koulutuksella oikeaan aikaan, ja muutat sitä, mitä he tekevät. Tämä on matka, jota Syntax on käymässä.

Kun tekoäly on yhä enemmän upotettu yritysprosesseihin, miten CISO:t voivat tehdä yhteistyötä tekoälyjohtajien, data-tieteilijöiden ja tuotetiimien kanssa, jotta voidaan taata vastuu ilman edistymisen hidastamista?

CISO, joka odottaa kutsua, on myöhässä. CISO, joka tulee ajoissa, käytännöllisillä kuviolla eikä vain linjauksellisilla vastalauseilla, tulee partneriksi, jota tekoälyprojektit todella haluavat pöydän ääreen. Käytännössä se tarkoittaa yhteisiä suunnittelusessioita tekoälytiimien kanssa, turvallisuuden hyväksyntiä, jotka istuvat toiminnallisten hyväksynnän rinnalla eikä niiden jälkeen, ja avoimen oven politiikkaa. Tämä muuttaa keskustelun “ei”-osastosta “kyllä, mutta” – tai “ei, mutta” -kumppaniksi liiketoiminnalle.

Katsoen eteenpäin, uskotko, että näemme standardoidun globaalin kehyksen tekoälyhallinnolle, vai tarvitsevatko organisaatiot rakentaa oman sisäisen luottamuksen arkkitehtuurin riippumatta sääntelystä?

Molemmat, järjestyksessä. Näemme vaiheittaisen yhdenmukaisuuden muutamassa alueellisessa kehyksessä, EU:n tekoälylain ensin, muiden seuraavan paikallisen variation mukaan. Emme näe yhtä globaalia standardia tässä vuosikymmenessä geopolitiikan hajanaisuuden vuoksi. Niinpä organisaatiot tekevät kaksi asiaa rinnakkain: noudattavat kehystä, joka koskee heidän suurinta markkinaa, ja pyörittävät sisäistä luottamuksen arkkitehtuuria, joka ylittää heikoimman kehyksen. Sisäinen arkkitehtuuri on tärkeämpää kuin ulkoinen standardi, koska sääntelijät liikkuvat hitaasti ja uhkat eivät. Yritykset, jotka rakentavat sisäisen luottamuksen arkkitehtuurin nyt, tulevat viettämään seuraavan vuosikymmenen sanomalla “me jo teemme niin” jokaiselle uudelle sääntelijälle, joka saapuu.

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Syntaxilla.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.