Haastattelut

Kevin Paige, ConductorOne:n CISO – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Kevin Paige, ConductorOne:n CISO, on kokenut kyberturva-asiantuntija, jolla on yli kolmen vuosikymmenen kokemus hallituksesta, yritysten teknologiasta ja nopeasti kasvavista startup-yrityksistä. San Franciscon lahden alueella toimiva Paige johtaa yrityksen identiteettiturvallisuusstrategiaa ja neuvoo organisaatioita modernin työvoiman turvallisuudesta ja hallinnosta. Paige on aiemmin toiminut CISO:na Uptycsissä, Flexportissa ja MuleSoftissa, jossa hän auttoi rakentamaan ja skaalaamaan turvallisuusohjelmia nopean kasvun aikana. Uransa alussa hän toimi turvallisuuden johtajana ja infrastruktuurirooleissa Salesforceissa ja xMattersissa, ja palveli sekä Yhdysvaltain armeijassa että ilmavoimissa. Operatiivisten roolien lisäksi hän on aktiivinen kyberturva-alan startup-ekosysteemissä neuvonantajana ja sijoittajana.

(CRM )

ConductorOne kehittää identiteettihallinta- ja pääsyturva-alustaa modernille pilvi- ja hybridiympäristöille. Sen teknologia tarjoaa yhdenmukaisen näkyvyyden identiteetteihin ja oikeuksiin sovellusten, infrastruktuurin ja paikallisten järjestelmien yli, mahdollistaen organisaatioiden automatisoida pääsyarviot, pakottaa vähimmäisoikeudet ja vähentää identiteettiperusteisia turvallisuusriskejä. Yhdistämällä identiteettianalytiikkaa automaattisiin työnkulkuihin, alusta auttaa turvallisuustiimejä hallitsemaan pääsyä suurella mittakaavalla parantaen samalla vaatimustenmukaista toimintaa ja operatiivista tehokkuutta.

Olet pitkän uran omaava kyberturva-asiantuntija, jolla on kokemusta sekä Yhdysvaltain ilmavoimien kyberturvaoperaatioista, yritysten turvallisuusjohtamisesta, että nykyisestä CISO-roolista ConductorOne:ssa. Miten näkemyksesi identiteettiturvallisuudesta on kehittynyt näissä rooleissa, ja miksi uskot, että identiteetti on yksi tärkeimmistä taistelutantereista modernissa kyberturvallisuudessa?

Ilmavoimissa identiteetti oli paljon yksinkertaisempi — turvallisuusluokka, tarve tietää, kaikki palomuurin takana, valmis. MuleSoftissa se muuttui skaalautumiseksi — tuhansien käyttäjien valmistelu satoihin SaaS-sovelluksiin ilman aukkojen luomista. Flexportissa reuna hävisi kokonaan, ja identiteetti oli ainoa valvonta, joka toimi riippumatta siitä, missä joku oli.

Nyt ConductorOne:ssa identiteetti käy läpi perustavanlaatuista muutosta. Se ei ole enää vain ihmisten asia — se on koneiden, API:den, palvelutilien ja itsenäisesti toimivien tekoälyagenttien asia. Työkalut, joita useimmat organisaatiot käyttävät, on suunniteltu maailmaan, jota ei enää ole.

Identiteetti on kriittinen taistelutantere, koska se koskee kaikkea. Voit olla parhaimmillaan päätepisteiden turvallisuudessa ja verkon segmentoinnissa, mutta jos jollakin on väärä pääsy, mikään ei ole merkitystä.

Tutkimuksenne tulevasta identiteetin tulevaisuudesta osoittaa, että 95 %:lla yrityksistä on jo tekoälyagentteja, jotka suorittavat itsenäisiä IT- tai turvallisuustehtäviä. Mitä tehtäviä nämä agentit suorittavat tällä hetkellä, ja kuinka nopeasti odotatte heidän autonomiansa lisääntyvän?

Se, mikä yllätti minua, ei ollut omaksumisen määrä — se oli nopeus. Viime vuonna 96 % suunnitteli agenttien käyttöönottoa. Tänä vuonna 95 %:lla on jo agentteja. Se ei ole asteittainen käyrä — se on kynnyksen ylittäminen.

Agentit käsittelevät asiakaspalvelun työnkulkua, hälytysarviointia, pääsyarviointia, valmistelua ja joissain tapauksissa automaattista korjaamista. Se, minkä useimmat ihmiset missaavat, on, että 64 %:lla organisaatioista on jo agentteja, jotka toimivat itsenäisesti vain jälkikäteen arvioinnin kanssa. Agentti toimii ensin, ja ihminen tarkistaa myöhemmin — jos tarkistaa lainkaan.

Agentit, jotka suorittavat asiakaspalvelun tehtäviä tänään, tekevät turvallisuuspäätöksiä 12 kuukauden kuluessa. Kysymys ei ole siitä, lisääntyykö autonomia — se on, pysyykö hallinto perässä. Tällä hetkellä se ei ole.

Tutkimuksenne korostaa epä-ihmisten identiteettien kasvavaa määrää, mukaan lukien sovellusliittymät, botit ja tekoälyagentit. Miksi nämä koneiden identiteetit kasvavat nopeasti, ja miksi monet organisaatiot kamppailevat edelleen niiden tehokkaan hallinnan kanssa?

Kolme yhteenkuluvaa voimaa. Pilvi- ja SaaS-käytön kasvu tarkoittaa, että jokaisen integraation on oltava oma identiteettinsä. DevOps luo koneiden identiteettejä suuressa mittakaavassa — jokaiselle putkistolle, kontrollerille ja mikropalvelulle. Ja tekoälyagentit lisäävät kokonaan uuden kategorian, joka ei vain omista pääsyä vaan käyttää sitä päätöksentekoon.

Organisaatiot kamppailevat, koska työkalut eivät ole suunniteltu tätä varten. Perinteinen IAM olettaa, että henkilö kirjautuu sisään ja ulos. Epä-ihmisten identiteetit toimivat jatkuvasti, eivät reagoi MFA:han, usein käyttävät pysyviä tunnistuvia tietoja ja kertyvät etuoikeuksia, koska kukaan ei tarkista heidän pääsyään samalla tavalla kuin ihmisen.

On myös omistajuuden ongelma. Kun kehittäjä luo palvelutilin ja siirtyy tiimiin, kuka omistaa sen? Usein kukaan. Teollisuuden tutkimus osoittaa, että 97 %:lla ei-ihmisten identiteeteillä on liian laajat etuoikeudet. Se ei ole työkaluongelma — se on hallintauoma.

Lähes puolella yrityksistä on enemmän epä-ihmisiä kuin ihmisiä, mutta vain pieni osa yrityksistä on täysin tietoinen siitä, mihin nämä automaattiset identiteetit pääsevät käsiksi. Mitkä riskit syntyvät, kun organisaatiot menettävät näkyvyyden näihin automaattisiin identiteetteihin?

Kolme kerrosta. Ensinnäkin, vaarantuneet tunnistuvat tiedot. Epä-ihmisten identiteetit käyttävät usein pitkäaikaisia API-avaimia tai staattisia tunnuksia, jotka eivät kierrä. Hyökkääjä, jolla on yksi näistä, on pysyvä pääsy, joka ei laukaista samaa hälytystä kuin vaarantunut ihmisen tili.

Toiseksi, etuoikeuksien kertyminen. Integraatiot, jotka alkoivat lukuoikeuksilla, saavat hiljalleen kirjoitusoikeudet. Kukaan ei poista vanhoja oikeuksia, koska kukaan ei tarkista koneiden identiteettejä.

Kolmanneksi — ja tämä on nopeasti kehittyvä — tekoälyagentit lisäävät molempia riskejä. Vaarantunut palvelutili, jolla on tietokannan lukuoikeus, on paha. Tekoälyagentti, jolla on sama pääsy ja joka voi toimia itsenäisesti, on eksponentiaalisesti pahempi.

Tutkimuksemme osoittaa, että epä-ihmisten identiteettien näkyvyys on itse asiassa vähenevä — 30 %:sta 22 %:iin vuodessa. Organisaatiot löytävät ongelman nopeammin kuin he voivat ratkaista sen.

Monet yritykset näkevät tekoälyn tuottavuuden kiihdyttäjänä, mutta tutkimuksenne viittaa siihen, että se voi myös hiljalleen laajentaa hyökkäyspintaa. Miten tekoälytyökalujen ja -agenttien käyttöönotto luo uusia identiteettiin liittyviä turvallisuusriskejä?

Suora riski on tahaton yli-etuutus. Tiimit käyttävät tekoälyagenttia yhdelle työnkululle, mutta antavat sille laajempaa pääsyä kuin tarvitaan, koska koneiden etuoikeuksien määrittely on vaikeampaa kuin ihmisten. Agentti ei näe vain tukipyyntöjä — se näkee koko asiakasrekisterin.

Sitten on ohjelmointikieli. Agentit, jotka käsittelevät ulkoisia syöteitä, voidaan manipuloida tekemään tahattomia toimia. Jos agentilla on laaja pääsy, muotoiltu ohjelmointikieli muuttaa avustajan tietojen vuotamistyökaluksi.

Kolmanneksi on varjotekoäly. Gartnerin mukaan yli 50 %:lla yritysten tekoälykäytöstä on kiellettyä. Jokainen kielletty yhteys luo uusia identiteettejä ja hyökkäyspintoja, joita turvallisuustiimi ei näe.

Olen nähnyt sen itse — joku antoi agentille pääsyn sisäisiin järjestelmiin, ja muutamassa päivässä joku ohjelmoi sen paljastamaan toimitusjohtajan palkan ja lomakalenterin. Agentti toimi suunnitellusti. Vika oli pääsymalli.

Identiteetin ja pääsyn hallinta on perinteisesti keskittynyt työntekijöiden kirjautumiseen järjestelmiin. Miten identiteetin hallinnan on kehittynä, kun itsenäiset ohjelmistotoimijat ovat yhä enemmän vuorovaikutuksessa infrastruktuurin kanssa ja tekevät päätöksiä?

Perusmuutos on jaksollisesta jatkuvaan. Perinteinen hallinta toimii neljännesvuosittaisilla arvioilla ja vuosittaisilla uudelleen sertifioinnilla. Tekoälyagentit toimivat 24/7, tekevät tuhansia päätöksiä arviointijaksojen välillä ja voivat muuttaa käyttäytymistään mallipäivityksen perusteella. Kun neljännesvuosittainen arviointi havaitsee yli-etuoikeutetun agentin, vahinko on jo tapahtunut.

Kolme asiaa on muutettava. Hallinnan on oltava jatkuva — arvioimalla pääsyä reaaliajassa, ei aikataulun mukaan. Se on oltava käytäntöohjausta eikä roolipohjaista — dynaamisia käytäntöjä, jotka on suunnattu tiettyihin tehtäviin, eikä staattisia roolimäärityksiä. Ja se on oltava täysin auditoinnissa — jokainen agentin toiminto on kirjattu ja voidaan jäljittää takaisin siihen, kuka sen valtuutti.

Identiteetin hallinnan on toimittava koneen nopeudella koneiden toimijoiden hallitsemiseksi. Tuo epäsymmetria on siellä, missä riski elää.

ConductorOne kuvailee alustansa auttavan organisaatioita turvallisuuden hallinnassa sekä ihmisten että koneiden identiteetien kanssa. Teknisen näkökulman mukaan mitkä muutokset ovat vaadittuja identiteettirakenteessa tekoälyagenttien turvalliseen toimintaan yritysympäristössä?

Yksi suurin muutos on yhdistäminen. Useimmat organisaatiot hallitsevat ihmisten identiteettejä IDP:llä ja koneiden identiteettejä sekä salasanojen hallinnan ja manuaalisten prosessien yhdistelmällä. Tekoälyagentit jäävät näiden maailmojen väliin.

Kolme asiaa on tehtävä. Jokaisen tekoälyagentin on oltava ensiluokkainen identiteetti — ei jaettu palvelutili, ei kehittäjän tunnistetietoja, vaan omistettu identiteetti, jolla on oma elinkaari ja auditointi. Nämä identiteetit on oltava tarpeen mukaan, tarpeen mukaan, vähimmäisoikeudet tietylle tehtävälle, joka perutaan, kun tehtävä on valmis. Ja organisaatioiden on oltava jatkuvasti seurannassa, mitä agentit tekevät pääsyään käyttäen, ei vain mitä heille on sallittu.

ConductorOne:ssa hallitsemme sekä ihmisten että epä-ihmisten identiteettejä yhden hallintatasolla. Siinä menee teollisuus — 45 % käyttää jo IAM-työkaluja epä-ihmisten identiteettien hallintaan, ja 45 % aikoo tehdä niin seuraavien 12 kuukauden aikana. Vain ihmisten identiteetin hallinta on päättymässä.

Jotkut organisaatiot yrittävät hallita tekoälyriskiä rajoittamalla tai kieltämällä tekoälytyökalujen käytön kokonaan. Onko tämä lähestymistapa realistinen, vai ajaa se tekoälyn käytön hallitsemattomiin ja vähemmän näkyviin ympäristöihin?

Se ajaa sen maan alle. Jokaisella kerralla. Olen nähnyt tämän jokaisen teknologian aallon — BYOD, pilvi, SaaS. Kun turvallisuus sanoo ei, ihmiset eivät lopeta. He lopettavat vain turvallisuuden kertomisen.

Gartnerin mukaan varjotekoäly edustaa yli 50 %:a yritysten tekoälykäytöstä. Tekoälyn kieltäminen ei poista riskiä — se poistaa näkyvyyden. Ja et voi turvata sitä, mitä et näe.

Paras lähestymistapa on: tee turvallinen polku helpoksi. Jos hallittu tekoälyomaksuminen on nopea ja yksinkertainen, ihmiset käyttävät sitä. Jos se kestää kuusi viikkoa saada hyväksyntä, he luo omat tilit lounastauolla.

Tekoälyn kieltäminen vuonna 2026 on sama kuin pilven kieltäminen vuonna 2016. Et estä riskiä — varmistat, ettei sitä tule.

Kun tekoälyjärjestelmät alkavat toimia itsenäisemmin, autonomian ja valtuutuksen välinen raja hämärtyy. Miten organisaatioiden on mielestäsi suhtauduttava hallintaan, hyväksymiseen ja valvontaan, kun tekoälyagentit pystyvät tekemään operatiivisia toimia?

Ajattele delegointia, ei automaatiota. Kun delegoit tehtävän henkilölle, määrittelet laajuuden, pidät heitä vastuussa ja tarkistat heidän työnsä. Sama kehys pätee agenteille.

Se tarkoittaa portaikkoa autonomiassa. Matalan riskin toistuvat tehtävät — salasanan palautus, lipun reititys — toimivat itsenäisesti lokien kanssa. Keskiriskiset toimet — turvallisuuskonfiguraatiomuutokset, korkea pääsy — vaativat ihmisen hyväksynnän tai reaaliaikaisen ilmoituksen. Korkean riskin toimet — herkkä data, etuoikeutettu pääsy, peruuttamattomat muutokset — vaativat eksplisiittistä valtuutusta ennen kuin agentti toimii.

Jokaisella agentilla on oltava myös vastuuhenkilö, joka on vastuussa siitä, mitä se tekee. Ilman ketjua agentit toimivat hallinnan tyhjiössä, jossa kukaan ei vastaa seurauksista.

Tutkimuksemme osoittaa, että vain 19 %:lla on jatkuva käytäntöperusteinen pääsyagenttien hallinta. Tämä tarkoittaa, että 81 %:lla on vain staattisia oikeuksia ja toiveita. Tämä ei ole hallintaa.

Miten turvallisuusjohtajien on tärkeintä seuraavien 12–24 kuukauden aikana valmistautua identiteetin ja pääsyn hallintarakenteiden muutokseen maailmaan, jossa tekoälyagentit toimivat täysin digitaalisina identiteetteinä yrityksissä?

Viisi prioriteettia.

Ensinnäkin, hanki näkyvyys. Useimmat organisaatiot eivät tiedä, kuinka monta epä-ihmisten identiteettejä heillä on. Et voi hallita sitä, mitä et näe.

Toiseksi, kohdela jokainen tekoälyagentti kuin käyttäjä. Omistettu identiteetti, rajatut oikeudet, salasanan kierto, pääsyarviot. Jos et antaisi ihmiselle pysyvää ylläpito-oikeutta kaikkeen, älä anna sitä agentillekkaan.

Kolmanneksi, siirry jaksollisesta jatkuvaan hallintaan. Neljännesvuosittaiset arviot eivät pysty seuraamaan agenteja, jotka muuttavat käyttäytymistään sekunneissa.

Neljänneksi, rakenna käytäntökehyksesi nyt — ennen kuin sinulla on satoja agenteja. Määrittele autonomian rajat, hyväksymisvaatimukset ja omistajuuden, kun se on vielä hallittavissa.

Viidenneksi, yhdistä hallinta sekä ihmisten että epä-ihmisten identiteettien yli. Erilliset järjestelmät luovat aukkoja.

Voittajat eivät ole organisaatiot, jotka käyttöönottoivat eniten tekoälyä. Ne ovat ne, jotka rakensivat identiteetin hallinnan, joka pystyy toimimaan koneen nopeudella.

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla ConductorOne:ssa.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.