साक्षात्कार

जेफ मार्गोलीज, साविंट के मुख्य उत्पाद और रणनीति अधिकारी – साक्षात्कार श्रृंखला

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

जेफ मार्गोलीज, साविंट के मुख्य उत्पाद और रणनीति अधिकारी, उत्पाद प्रबंधन, कॉर्पोरेट रणनीति, प्रौद्योगिकी साझेदारी और कॉर्पोरेट विकास का नेतृत्व करते हैं, जो ग्राहकों, भागीदारों और संगठन भर में टीमों के साथ कंपनी के दीर्घकालिक उत्पाद दृष्टि और विकास मार्गदर्शिका को आकार देने के लिए काम करते हैं। उन्होंने पहचान और साइबर सुरक्षा में 25 वर्ष से अधिक का अनुभव लाया है, जिसमें पहले साविंट के मुख्य रणनीति अधिकारी के रूप में कार्य किया है और मैंडियंट, डेलॉइट और एक्सेंचर में वरिष्ठ नेतृत्व पदों पर रहे हैं। मैंडियंट में, उन्होंने रणनीति, रणनीतिक साझेदारी और कॉर्पोरेट विकास की देखरेख की, जबकि उनके पूर्व करियर में एक्सेंचर की पहचान और पहुंच प्रबंधन प्रथा को एक वैश्विक संगठन में 700 से अधिक पेशेवरों में स्थापित करने और बढ़ाने में मदद करना शामिल था। मार्गोलीज़ के पास रोचेस्टर विश्वविद्यालय से ऑप्टिकल इंजीनियरिंग में स्नातक की डिग्री और बर्कले के कैलिफोर्निया विश्वविद्यालय से इलेक्ट्रिकल इंजीनियरिंग में मास्टर डिग्री है।

साविंट एक एआई-संचालित पहचान सुरक्षा कंपनी है जो मानव उपयोगकर्ताओं, गैर-मानव पहचान, मशीनों, अनुप्रयोगों, बुनियादी ढांचे और एआई एजेंटों के पार पहचान और सुरक्षा प्रदान करने पर केंद्रित है। इसका साविंट पहचान मंच पहचान शासन, विशेषाधिकार प्राप्त पहुंच प्रबंधन, अनुप्रयोग पहुंच शासन, बाहरी पहचान प्रबंधन, गैर-मानव पहचान सुरक्षा और पहचान सुरक्षा मुद्रा प्रबंधन को एक एकीकृत क्लाउड मंच में एक साथ लाता है जो क्लाउड, ऑन-प्रिमाइसेस, सास, आईएएएस और हाइब्रिड वातावरण के लिए डिज़ाइन किया गया है। कंपनी ने एआई युग की जरूरतों के आसपास खुद को बढ़ावा देने के लिए तेजी से स्थिति बनाई है, जिसमें एआई एजेंटों को सुरक्षित करने के लिए उपकरण, एजेंटिक कार्य प्रवाहों को शासित करने और साविंट एमसीपी सर्वर जैसे ऑफरिंग के माध्यम से प्राकृतिक-भाषा पहचान संचालन को सक्षम करने शामिल है। एएएमएस मार्केटप्लेस में।

मुख्य उत्पाद और रणनीति अधिकारी के रूप में, आपको यह देखने का मौका मिला है कि उद्यम पहचान सुरक्षा आवश्यकताएं कैसे बदल रही हैं। एआई एजेंटों के उदय ने पहचान, पहुंच और शासन के बारे में सोचने के तरीके को कैसे बदल दिया है, और उन बदलावों ने साविंट के एजेंट एक्सेस गेटवे और इंटेंट-आवश्यक रनटाइम प्राधिकरण के विकास को कैसे प्रभावित किया है?

एआई एजेंट पहचान सुरक्षा को बदल देते हैं क्योंकि मानव और मशीन पहचान बहुत अलग तरीके से काम करती हैं। यह अब केवल लोगों को अनुप्रयोगों में लॉग इन करने का प्रबंधन करने के बारे में नहीं है। संगठन सॉफ्टवेयर का प्रबंधन कर रहे हैं जो तर्क कर सकता है, निर्णय ले सकता है और स्वायत्त रूप से प्रणालियों में कार्य कर सकता है। मैं एजेंटों को अनुप्रयोगों की अगली पीढ़ी के रूप में सोचता हूं। मेनफ्रेम, क्लाइंट-सर्वर, वेब और सास अनुप्रयोगों के बाद, हम अब एजेंटिक अनुप्रयोगों के युग में प्रवेश कर रहे हैं।

मूल बातें अभी भी समान हैं। संगठनों को यह जानने की आवश्यकता है कि एजेंट का मालिक कौन है, कौन इसका उपयोग कर सकता है, यह किन प्रणालियों तक पहुंच सकता है और इसकी गतिविधि कैसे शासित है। मशीन पहचान गति और पैमाने को बदल देती है। एक व्यवसाय उपयोगकर्ता अब मिनटों में एक एजेंट बना सकता है, जिसका अर्थ है कि शासन उतनी ही तेजी से चलना चाहिए। यही कारण है कि हमने एजेंट एक्सेस गेटवे और इंटेंट-आवश्यक रनटाइम प्राधिकरण विकसित किया – उद्यमों को सही पहुंच नियंत्रण, जवाबदेही और गार्डरेल के साथ एजेंटों को अपनाने में मदद करने के लिए।

एआई एजेंट उत्पादन वातावरण में प्रयोग से तेजी से आगे बढ़ रहे हैं। स्वायत्त एजेंट पारंपरिक पहचान और पहुंच प्रबंधन मॉडल को कैसे बदल देते हैं जिस पर दशकों से उद्यमों ने भरोसा किया है?

पारंपरिक पहचान और पहुंच प्रबंधन लोगों और पूर्वानुमानित सॉफ्टवेयर के आसपास बनाया गया था। एक उपयोगकर्ता प्रमाणित किया गया, पहुंच का अनुरोध किया और निर्धारित प्रणालियों में विशिष्ट क्रियाएं कीं। हम इस संदर्भ में मानव पहचान जीवन चक्र को स्पष्ट रूप से समझते हैं, जिसमें पहुंच प्रदान करने के तरीके शामिल हैं। एआई एजेंट एक अलग जीवन चक्र पेश करते हैं। वे तेजी से बनाए जा सकते हैं, निरंतर कार्य कर सकते हैं, कार्य प्रवाहों में अनुकूलन कर सकते हैं और कई अनुप्रयोगों, एपीआई और डेटा स्रोतों के साथ अधिक स्वायत्तता के साथ बातचीत कर सकते हैं।

मूल पहचान सिद्धांत अभी भी लागू होते हैं: प्रत्येक पहचान को प्रमाणीकरण, प्राधिकरण, शासन और जवाबदेही की आवश्यकता होती है। वेग बहुत अलग है। इसके बजाय कुछ उद्यम अनुप्रयोग जो केंद्रीकृत टीमों द्वारा निर्मित होते हैं, संगठनों में व्यवसाय उपयोगकर्ताओं द्वारा बनाए गए हजारों एजेंट हो सकते हैं। वास्तव में, 92% सीआईएसओ एआई पहचान में पूरी दृश्यता की कमी है, और 95% संदेह है कि वे दुरुपयोग का पता लगा सकते हैं या रोक सकते हैं यदि यह होता है। पहचान सुरक्षा को विकसित होने की आवश्यकता है ताकि स्वामित्व, पहुंच नियंत्रण, अनुमोदन और निगरानी स्वचालित रूप से स्थापित किए जाएं क्योंकि एजेंट बनाए जाते हैं।

कई संगठन अभी भी ऐसे अनुमतियों और पहुंच नियंत्रणों का उपयोग कर रहे हैं जो मानव कर्मचारियों और पारंपरिक सॉफ्टवेयर अनुप्रयोगों के लिए डिज़ाइन किए गए थे। एआई एजेंटों के साथ जो तर्क, अनुकूलन और स्वतंत्र रूप से कार्य कर सकते हैं, उनका सामना करने पर वे दृष्टिकोण क्यों अपर्याप्त हैं?

पारंपरिक प्राधिकरण आमतौर पर पूछता है, “क्या यह पहचान यह क्रिया करने की अनुमति है?” एआई एजेंटों के लिए यह पर्याप्त नहीं है क्योंकि एक एजेंट को तकनीकी रूप से कुछ करने की अनुमति हो सकती है, फिर भी यह उपयोगकर्ता के इरादे से बाहर कार्य कर सकता है।

उदाहरण के लिए, यदि एक उपयोगकर्ता एक एजेंट से “डेटाबेस को साफ करें” कहता है, तो एजेंट इसे रिकॉर्ड हटाने के रूप में व्याख्या कर सकता है। यह उन रिकॉर्डों को हटाने के लिए अधिकृत किया जा सकता है, लेकिन यह उपयोगकर्ता का मतलब नहीं हो सकता है। एजेंटों के साथ, संगठनों को यह मूल्यांकन करने की आवश्यकता है कि क्या क्रिया अनुमत है और क्या यह मूल योजना और कार्य के पीछे के इरादे के साथ संरेखित है।

साविंट ने हाल ही में इंटेंट-आवश्यक रनटाइम प्राधिकरण ™ पेश किया है। “इंटेंट-आवश्यक” प्राधिकरण का क्या अर्थ है, और यह पारंपरिक प्रमाणीकरण और प्राधिकरण मॉडल से कैसे अलग है?

इंटेंट-आवश्यक प्राधिकरण का अर्थ है कि एजेंट की क्रियाएं मानव द्वारा क्या करने का इरादा किया गया था, इसके साथ संरेखित हैं या नहीं। प्रत्येक एजेंट को एक कार्य को पूरा करने के लिए बनाया या भेजा जाता है, और वह कार्य एजेंट को करने और नहीं करने के लिए संदर्भ प्रदान करता है।

पारंपरिक प्राधिकरण एक द्विआधारी निर्णय लेता है: क्या यह अनुमत है या नहीं? इंटेंट-आवश्यक प्राधिकरण एक और परत जोड़ता है जो पूछता है कि क्या क्रिया मूल कार्य के संदर्भ में समझ में आती है। यदि एक एजेंट से पुराने डेटा को आर्काइव करने के लिए कहा जाता है लेकिन यह सक्रिय रिकॉर्ड हटाना शुरू कर देता है, तो यह तकनीकी रूप से अनुमत हो सकता है, लेकिन यह उपयोगकर्ता के इरादे के साथ संरेखित नहीं है। इंटेंट-आवश्यक रनटाइम प्राधिकरण का उद्देश्य कार्य संदर्भ, नीति और इच्छित परिणामों के आधार पर एजेंट की क्रियाओं को वास्तविक समय में शासित करना है।

उद्यम कैसे निर्धारित कर सकते हैं कि क्या एक एआई एजेंट को एक विशिष्ट क्रिया करने की अनुमति दी जानी चाहिए, भले ही उसे अंतर्निहित प्रणाली तक पहुंच की तकनीकी अनुमति हो?

यह योजना से शुरू होता है। एक एजेंट कार्रवाई करने से पहले, संगठनों को यह परिभाषित करने की आवश्यकता है कि यह क्या हासिल करने वाला है, यह किन प्रणालियों तक पहुंच सकता है, किन गार्डरेल लागू होते हैं और यह किन नीतियों का पालन करता है। यह योजना एजेंट के व्यवहार का मूल्यांकन करने के लिए आधार बन जाती है।

मुख्य प्रश्न यह नहीं है कि क्या एजेंट के पास पहुंच है, बल्कि यह है कि इसकी क्रिया उस कार्य के साथ संगत है जिसके लिए यह बनाया गया था। कई मौजूदा अनुप्रयोग और एपीआई उस स्तर के संदर्भ को लागू करने के लिए नहीं बनाए गए हैं, जो एक गेटवे मॉडल को महत्वपूर्ण बनाता है। एजेंट एक्सेस गेटवे एक अतिरिक्त नियंत्रण परत प्रदान करता है जो योजनाओं की तुलना क्रियाओं से करता है और विरासत प्रणालियों में अधिक अनुमति या अंतराल का प्रबंधन करने में मदद करता है।

एआई एजेंटों के चारों ओर एक बड़ी चिंता यह है कि वे कई अनुप्रयोगों और डेटा स्रोतों में सेकंड में कार्य कर सकते हैं। यह सुरक्षा टीमों के लिए कौन से नए जोखिम पैदा करता है, और कौन से जोखिम वर्तमान में कम आंके जा रहे हैं?

एआई एजेंट हमेशा पूरी तरह से नए जोखिम नहीं पैदा करते हैं। कई मामलों में, वे मौजूदा जोखिमों के शोषण की संभावना को बढ़ाते हैं। यदि एक संगठन में पहले से ही अधिक अनुमति वाले खाते हैं, कमजोर नियंत्रण या अस्पष्टता पर निर्भर प्रणाली हैं, तो एजेंट उन कमजोरियों को बहुत तेजी से पा सकते हैं और कार्य कर सकते हैं जितना कि मानव कर सकते हैं, जोखिम को बढ़ाते हैं।

मैं इसे अक्सर एक अनलॉक किए गए पीछे के दरवाजे के साथ तुलना करता हूं। कमजोरता पहले से ही मौजूद है, लेकिन इसका पता लगाने की संभावना कम हो सकती है। अब कल्पना कीजिए कि एक एजेंट हजारों वातावरण में प्रत्येक पीछे के दरवाजे की जांच कर रहा है। यही कारण है कि संगठनों को मूल बातें सही करने की आवश्यकता है: यह जानने के लिए कि एजेंट मौजूद हैं, यह जानने के लिए कि वे क्या पहुंच सकते हैं, अनावश्यक अनुमतियों को सीमित करने और उनकी गतिविधि को निरंतर शासित करने के लिए।

जैसे ही उद्यम विभागों में कई एआई एजेंट तैनात करते हैं, संगठनों को एजेंटों के साथ बातचीत करने के लिए कौन अधिकृत है और एजेंट किन जानकारी या प्रणालियों तक पहुंच सकते हैं, इसका शासन कैसे करना चाहिए?

एक एआई एजेंट के बारे में सोचने का एक उपयोगी तरीका यह है कि इसे एक अनुप्रयोग के रूप में सोचें। उद्यमों को पहले से ही अनुप्रयोगों को शासित करने का तरीका पता है: कौन उनका मालिक है, कौन उनका उपयोग कर सकता है, वे किन प्रणालियों से जुड़ते हैं, वे किन डेटा तक पहुंच सकते हैं और उनकी पहुंच की समीक्षा कैसे की जाती है। उन्हीं प्रश्न एजेंटों पर लागू होते हैं।

अंतर यह है कि एजेंट व्यवसाय उपयोगकर्ताओं द्वारा मिनटों में बनाए जा सकते हैं, न कि महीनों तक बड़ी विकास टीमों द्वारा और केवल 5% सीआईएसओ सोचते हैं कि वे एक समझौता एआई एजेंट को सीमित कर सकते हैं। शासन को निर्माण प्रक्रिया में निर्मित किया जाना चाहिए ताकि स्वामित्व, पहुंच, अनुमोदन, हकदारी और आवधिक समीक्षा शुरू से ही स्थापित की जा सकें, न कि एजेंट पहले से ही संचालित होने के बाद।

शैडो एआई एक बढ़ती चिंता बन गई है क्योंकि कर्मचारी आधिकारिक आईटी पर्यवेक्षण के बाहर एआई टूल्स को अपना रहे हैं। एआई एजेंट इस चुनौती को कैसे बढ़ाते हैं, और संगठन दृश्यता और नियंत्रण हासिल करने के लिए क्या व्यावहारिक कदम उठा सकते हैं?

एआई एजेंट शैडो एआई को बढ़ाते हैं क्योंकि वे आसानी से बनाए जा सकते हैं और प्रणालियों में कार्य कर सकते हैं। इसका मतलब यह नहीं है कि संगठनों को लोगों को उनका उपयोग करने से रोकने की कोशिश करनी चाहिए। उत्पादकता लाभ वास्तविक हैं, और व्यवसाय उनका पीछा करेंगे।

व्यावहारिक उत्तर दृश्यता और गार्डरेल है। संगठनों को यह जानने की आवश्यकता है कि कौन से एजेंट मौजूद हैं, वे क्या करने का इरादा रखते हैं, और वे किन प्रणालियों या डेटा तक पहुंच सकते हैं। प्रत्येक एजेंट को एक पहचान, परिभाषित अनुमतियां और निरंतर निगरानी होनी चाहिए। कई उद्यम अभी भी एजेंट को अपनाने के प्रारंभिक चरणों में हैं, इसलिए अभी भी समय है कि वे बड़े पैमाने पर अपनाने से पहले शासन का निर्माण करें। लेकिन वह समय जल्दी बीत रहा है।

आगे देखते हुए, क्या आप मानते हैं कि अंततः हर एआई एजेंट को अपनी डिजिटल पहचान, शासन ढांचे और लेखा परीक्षा ट्रेल की आवश्यकता होगी, जैसे कि मानव कर्मचारियों के लिए? यह भविष्य का मॉडल कैसा दिखेगा?

प्रत्येक एआई एजेंट को बिना किसी संदेह के अपनी पहचान होनी चाहिए ताकि संगठन जान सकें कि यह क्या है, इसका मालिक कौन है, यह क्या पहुंच सकता है और यह क्या कर रहा है। मानव पहचान और गैर-मानव पहचान, जिनमें एआई एजेंट शामिल हैं, को एक एकीकृत पहचान सुरक्षा मॉडल के माध्यम से शासित किया जाना चाहिए।

सिद्धांत परिचित हैं: प्रमाणीकरण, प्राधिकरण, स्वामित्व, हकदारी, गतिविधि ट्रैकिंग और शासन। जो बदलता है वह पैमाना है। उद्यम जल्द ही प्रति सप्ताह सैकड़ों एजेंट बना सकते हैं, जो अंततः दस हजार या लाखों एजेंटिक अनुप्रयोगों की ओर ले जा सकते हैं। भविष्य पहचान सुरक्षा के मूल सिद्धांतों को हर प्रकार की पहचान पर बहुत अधिक गति और पैमाने पर लागू करने के बारे में है। अब लागू करना शुरू करने का समय है।

जैसे ही उद्यम एजेंटिक एआई को तैनात करने की दौड़ में हैं, आप आज देख रहे हैं कि संगठन सबसे आम गलतियां क्या कर रहे हैं, और सुरक्षा और प्रौद्योगिकी नेताओं को अगले 12 से 24 महीनों में क्या प्राथमिकता देनी चाहिए ताकि एआई एजेंट उत्पादक और विश्वसनीय दोनों बने रहें?

यह एक बड़ी चूक होगी कि इस युग में सुरक्षा को मौके पर छोड़ दिया जाए। एजेंटिक एआई से संबंधित उत्पादकता लाभ वास्तविक हैं, और संगठनों को उन्हें हासिल करने की आवश्यकता है। सबसे बड़ा जोखिम यह है कि सुरक्षा और शासन उत्पादकता के साथ तालमेल नहीं रख पाते हैं।

अगले 12 से 24 महीनों में, नेताओं को दृश्यता और शासन के मूलभूत तत्वों पर ध्यान केंद्रित करना चाहिए: एजेंटों की एक इन्वेंट्री बनाए रखें, स्वामित्व सौंपें, प्रत्येक एजेंट को एक पहचान दें, यह जानें कि यह क्या पहुंच सकता है, और शासन को निर्माण प्रक्रिया का हिस्सा बनाएं। यह एक बड़े मंच परिवर्तन में सुरक्षा को शामिल करने का अवसर है, जिसे बाद में पीछे से जोड़ने की कोशिश करने के बजाय।

साक्षात्कार के लिए धन्यवाद, पाठक जो और जानना चाहते हैं उन्हें साविंट पर जाना चाहिए।

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।