Entretiens

Joe Regensburger, Vice-Président de la Recherche, Immuta – Série d’entretiens

mm
Ajouter Unite.AI à vos sources préférées sur Google

Joe Regensburger est actuellement le Vice-Président de la Recherche chez Immuta. Leader en matière de sécurité des données, Immuta permet aux organisations de débloquer la valeur de leurs données cloud en les protégeant et en fournissant un accès sécurisé.

Immuta est conçu pour s’intégrer sans effort dans votre environnement cloud, offrant des intégrations natives avec les principaux fournisseurs de cloud. En suivant le cadre de cybersécurité du NIST, Immuta couvre la majorité des besoins de sécurité des données pour la plupart des organisations.

Votre formation universitaire est en physique et en mathématiques appliquées, comment vous êtes-vous retrouvé à travailler dans la science des données et l’analyse ?

Mon domaine de recherche en master était la physique des hautes énergies expérimentale. L’analyse des données dans ce domaine nécessite une grande quantité d’analyse statistique, en particulier la séparation des signatures d’événements rares de celles d’événements de fond plus fréquents. Ces compétences sont très similaires à celles requises en science des données.

Pouvez-vous décrire ce que votre rôle actuel de Vice-Président de la Recherche chez le leader de la sécurité des données Immuta implique ?

Chez Immuta, nous nous concentrons sur la sécurité des données. Cela signifie que nous devons comprendre comment les données sont utilisées, comment elles peuvent être mal utilisées et fournir aux professionnels des données les outils nécessaires pour soutenir leur mission, tout en prévenant les mauvaises utilisations. Notre rôle consiste à comprendre les demandes et les défis des professionnels des données, en particulier en ce qui concerne les réglementations et la sécurité, et à aider à résoudre ces défis. Nous voulons réduire les exigences réglementaires et permettre aux professionnels des données de se concentrer sur leur mission principale. Mon rôle est d’aider à développer des solutions qui réduisent ces fardeaux. Cela inclut le développement d’outils pour découvrir les données sensibles, des méthodes pour automatiser la classification des données, détecter comment les données sont utilisées et créer des processus qui appliquent les politiques de données pour assurer que les données sont utilisées correctement.

Quels sont les principaux défis de la gouvernance de l’IA par rapport à la gouvernance des données traditionnelle ?

Les dirigeants ont mentionné que la gouvernance de l’IA est une étape naturelle et une progression de la gouvernance des données. Cela dit, il y a certaines différences clés à prendre en compte. Tout d’abord et avant tout, la gouvernance de l’IA nécessite un niveau de confiance dans la sortie du système d’IA. Avec la gouvernance des données traditionnelle, les dirigeants des données pouvaient facilement retracer d’une réponse à un résultat en utilisant un modèle statistique traditionnel. Avec l’IA, la traçabilité et la lignée deviennent un véritable défi et les lignes peuvent être facilement floues. Être en mesure de faire confiance au résultat atteint par votre modèle d’IA peut être négativement affecté par les hallucinations et les confabulations, ce qui constitue un défi unique pour l’IA qui doit être résolu pour assurer une bonne gouvernance.

Croyez-vous qu’il existe une solution universelle pour la gouvernance de l’IA et la sécurité des données, ou est-elle plus spécifique à chaque cas ?

« Bien que je ne pense pas qu’il existe une approche universelle pour la gouvernance de l’IA en ce qui concerne la sécurité des données, il y a certainement des considérations que les dirigeants des données devraient adopter maintenant pour établir une base pour la sécurité et la gouvernance. Lorsqu’il s’agit de gouverner l’IA, il est vraiment crucial d’avoir un contexte autour de ce pour quoi le modèle d’IA est utilisé et pourquoi. Si vous utilisez l’IA pour quelque chose de plus banal avec moins d’impact, votre calculateur de risque sera beaucoup plus bas. Si vous utilisez l’IA pour prendre des décisions sur les soins de santé ou pour former un véhicule autonome, votre impact sur le risque est beaucoup plus élevé. Cela est similaire à la gouvernance des données ; pourquoi les données sont utilisées est tout aussi important que la façon dont elles sont utilisées. »

Vous avez récemment écrit un article intitulé « Répondre aux menaces cachées de l’IA fantôme ». Qu’est-ce que l’IA fantôme et pourquoi les entreprises devraient-elles en tenir compte ?

« L’IA fantôme peut être définie comme l’utilisation abusive d’outils d’IA non autorisés qui se situent en dehors du cadre de gouvernance d’une organisation. Les entreprises doivent être conscientes de ce phénomène pour protéger les données, car alimenter des données internes dans une application non autorisée comme un outil d’IA peut présenter un risque énorme. L’IT fantôme est généralement bien connue et relativement facile à gérer une fois détectée. Il suffit de décommissionner l’application et de passer à autre chose. Avec l’IA fantôme, vous n’avez pas d’accord clair avec l’utilisateur final sur la façon dont les données sont utilisées pour former un modèle d’IA ou où le modèle partage finalement ses réponses une fois générées. Essentiellement, une fois que les données sont dans le modèle, vous perdez le contrôle sur celles-ci. Pour atténuer le risque potentiel de l’IA fantôme, les organisations doivent établir des accords clairs et des processus formalisés pour utiliser ces outils si les données quittent l’environnement. »

Pouvez-vous expliquer les avantages de l’utilisation d’un contrôle d’accès basé sur les attributs (ABAC) par rapport au contrôle d’accès basé sur les rôles (RBAC) traditionnel dans la sécurité des données ?

Le contrôle d’accès basé sur les rôles (RBAC) fonctionne en restreignant les autorisations ou l’accès au système en fonction du rôle d’un individu au sein de l’organisation. L’avantage de cela est qu’il rend le contrôle d’accès statique et linéaire, car les utilisateurs ne peuvent accéder aux données que s’ils sont affectés à des rôles prédéterminés. Alors qu’un modèle RBAC a traditionnellement servi de moyen pratique pour contrôler l’utilisation des données internes, il n’est en aucun cas indestructible, et aujourd’hui, nous pouvons voir que sa simplicité est également son principal inconvénient.

Le RBAC était pratique pour une petite organisation avec des rôles limités et peu d’initiatives de données. Les organisations contemporaines sont axées sur les données avec des besoins en données qui augmentent avec le temps. Dans ce scénario de plus en plus courant, l’efficacité du RBAC se dégrade. Heureusement, nous avons une option plus moderne et plus flexible pour le contrôle d’accès : le contrôle d’accès basé sur les attributs (ABAC). Le modèle ABAC adopte une approche plus dynamique pour l’accès aux données et la sécurité que le RBAC. Il définit des rôles logiques en combinant les attributs observables des utilisateurs et des données, et prend des décisions d’accès en fonction de ces attributs. L’une des plus grandes forces de l’ABAC est sa nature dynamique et évolutivité. À mesure que les cas d’utilisation des données augmentent et que la démocratisation des données permet à plus d’utilisateurs au sein des organisations d’y accéder, les contrôles d’accès doivent être en mesure de s’adapter à leur environnement pour maintenir une sécurité des données cohérente. Un système ABAC a tendance à être inhérentement plus sécurisé que les modèles de contrôle d’accès précédents. Ce niveau élevé de sécurité des données ne se fait pas au détriment de l’évolutivité. Contrairement aux normes de contrôle d’accès et de gouvernance précédentes, le caractère dynamique de l’ABAC crée un modèle à l’épreuve du futur. »

Quelles sont les principales étapes pour élargir l’accès aux données tout en maintenant une solide gouvernance et sécurité des données ?

Le contrôle de l’accès aux données est utilisé pour restreindre l’accès, les autorisations et les privilèges accordés à certains utilisateurs et systèmes qui aident à garantir que seuls les individus autorisés peuvent voir et utiliser des ensembles de données spécifiques. Cependant, les équipes de données ont besoin d’accéder à autant de données que possible pour générer les informations commerciales les plus précises. Cela présente un problème pour les équipes de sécurité et de gouvernance des données qui sont responsables de garantir que les données sont suffisamment protégées contre l’accès non autorisé et d’autres risques. Dans un environnement commercial de plus en plus axé sur les données, un équilibre doit être trouvé entre ces intérêts contradictoires. Dans le passé, les organisations ont tenté de trouver un équilibre en utilisant une approche passive du contrôle d’accès aux données, qui a présenté des goulets d’étranglement de données et a freiné les organisations lorsqu’il s’agissait de rapidité. Pour élargir l’accès aux données tout en maintenant une solide gouvernance et sécurité des données, les organisations doivent adopter un contrôle d’accès aux données automatisé, qui introduit de la rapidité, de l’agilité et de la précision dans le processus d’application des règles aux données. Il y a cinq étapes à maîtriser pour automatiser votre contrôle d’accès aux données :

  1. Doit prendre en charge n’importe quel outil utilisé par une équipe de données.
  2. Doit prendre en charge toutes les données, quel que soit l’endroit où elles sont stockées ou la technologie de stockage sous-jacente.
  3. Exige un accès direct aux mêmes données en temps réel dans toute l’organisation.
  4. N’importe qui, avec n’importe quel niveau d’expertise, peut comprendre quelles règles et politiques sont appliquées aux données de l’entreprise.
  5. Les politiques de confidentialité des données doivent être stockées dans un emplacement central.
  6. Une fois que ces piliers sont maîtrisés, les organisations peuvent rompre avec l’approche passive du contrôle d’accès aux données et permettre un contrôle d’accès aux données sécurisé, efficace et évolutif.

En termes de surveillance des données en temps réel, comment Immuta permet-il aux organisations de gérer de manière proactive leur utilisation des données et les risques de sécurité ?

L’offre de produit Immuta Detect permet aux organisations de gérer de manière proactive leur utilisation des données en notant automatiquement les données en fonction de leur sensibilité et de la façon dont elles sont protégées (comme le masquage des données ou une déclaration d’intention pour y accéder) afin que les équipes de données et de sécurité puissent prioriser les risques et recevoir des alertes en temps réel sur les incidents de sécurité potentiels. En faisant rapidement surface et en priorisant les risques d’utilisation des données avec Immuta Detect, les clients peuvent réduire le temps de mitigation des risques et maintenir globalement une solide sécurité des données pour leurs données.

Merci pour cette grande interview, les lecteurs qui souhaitent en savoir plus peuvent visiter Immuta.

Antoine est un leader visionnaire et associé fondateur d'Unite.AI, animé par une passion inébranlable pour façonner et promouvoir l'avenir de l'IA et de la robotique. Un entrepreneur en série, il croit que l'IA sera aussi perturbatrice pour la société que l'électricité, et se fait souvent prendre en train de vanter le potentiel des technologies perturbatrices et de l'AGI.

En tant que futuriste, il se consacre à explorer comment ces innovations vont façonner notre monde. En outre, il est le fondateur de Securities.io, une plateforme axée sur l'investissement dans les technologies de pointe qui redéfinissent l'avenir et remodelent des secteurs entiers.