インタビュー
ヴェン CEO兼創設者デビッド・マタロン – インタビュー・シリーズ

デビッド・マタロン、ヴェンのCEO兼創設者は、安全なエンタープライズ・テクノロジー・プラットフォームを構築することで長い実績を持つシリアル・エントレプレナーです。以前は、金融機関向けのセキュア・ワークスペースの先駆者的存在であったOS33を率い、ホスト型ITサービスを提供するExternal ITを立ち上げました。ヴェンでは、BYOD(Bring Your Own Device)モデルを採用することでリモート・ワークのセキュリティを再定義し、クラウド・インフラストラクチャ、エンドポイント・セキュリティ、規制対象業界に関する豊富な経験を活かし、分散型ワークフォースの課題に対処しています。
ヴェンは、独自のBlue Border™テクノロジーを使用して、個人および管理されていないデバイス上の会社データをセキュア化するサイバーセキュリティおよびリモート・ワーク・プラットフォームです。従来の仮想デスクトップ・インフラストラクチャとは異なり、ヴェンはアプリケーションをローカルでネイティブ・パフォーマンスで実行しながら、厳格なデータ保護およびコンプライアンス・ポリシーを施行することで、組織がITのオーバーヘッドを削減し、リモート・ワーカーを迅速にオンボードし、企業と個人の環境をデバイス上で分離することを可能にします。
リモート・ワークのためのテクノロジーを構築してきた期間は20年以上になります。オフイックスの立ち上げからOS33の創設、そして現在のヴェンまで。過去の会社での経験から得た教訓は何ですか?また、それらはBlue Border™のアイデアやモダンなBYODワークフォースのセキュリティへのアプローチをどのように形作りましたか。
過去20年間で、リモート・ワークの進化のさまざまな段階で会社を立ち上げる機会がありました。OS33では、仮想デスクトップ・インフラストラクチャ(VDI)に似たテクノロジーを使用したホスト型リモート・ワーク・環境を提供することに費やしました。セキュリティ・モデルは機能しましたが、常に同じフィードバックを顧客から受けていました。リモートでホストされたアプリケーションを使用することは、しばしば遅く、維持が複雑で、ユーザーにとって苛立ちを感じることが多かったというものです。
そのフィードバックは転換点でした。リモート・ホスティングは避けられない遅延を導入し、ITチームにとって運用上の複雑さを生み出しました。単純な質問を始めるようになりました。ホスティングを完全に除外することはできないか?ユーザーにアプリケーションをストリーミングするのではなく、ユーザーのデバイス上でアプリケーションをローカルでセキュアに実行することはできないか?
その思考は最終的にヴェンとBlue Borderの概念につながりました。リモート・ホスティングと仮想化を強制するのではなく、企業アプリケーションをユーザーのラップトップ上でローカルに実行し、会社のデータを暗号化して保護する新しいモデルを作成しました。パーソナル・ラップトップ上でさえ、作業は隔離され、個人活動から保護されます。
AIツールは、企業内でポリシーが追いつくよりも速く広がっています。AIの採用が企業内でなぜガバナンスに追いついていないのか、理由を教えてください。
ガバナンスはAIの採用に追いついていないのは、テクノロジーがほぼ一夜にして日常のツールになったからです。ChatGPTが爆発的に広がってから数年で、従業員は仕事やワークフローにAIを取り入れています。正式なITの承認サイクルを待たずに、AIを使用してより迅速に書いたり、情報を分析したり、会議の要約を作成したり、コードを生成したりしています。ほとんどの組織では、ポリシーの作成、法的なレビュー、セキュリティの検証、ITの展開は、ユーザーの行動よりも遅いタイムラインで行われます。そのギャップが、AIのガバナンスが後ろにある理由です。
根本的な問題は、多くの組織が昨日のコントロール・モデルを今日のAIの現実に適用しようとしていることです。従来のガバナンスは、承認またはブロックする既知のアプリケーションのセットを中心に構築されていましたが、AIは現在、ブラウザ、SaaSプラットフォーム、さらにはオペレーティング・システムに埋め込まれています。ガバナンスは、事前に決定されたツールセットを制御するのではなく、どこに存在するかに関係なくデータを保護し、作業環境をセキュア化し、機密情報を安全に使用できる条件を定義することに焦点を当てる必要があります。
多くの企業は、ジェネレーティブ・AIツールの使用を制限または禁止することで問題を解決しようとしています。なぜこのアプローチは実践では失敗するのか、また何のような意図しないセキュリティ・リスクを生み出す可能性があるのか教えてください。
禁止は失敗するのは、現実の仕事のやり方を無視するからです。従業員は、公式の承認に関係なく、AIツールを使用する方法を見つけるでしょう。その結果、公式の監視の外側でツール、パーソナル・アカウント、ワークフロー、ブラウザベースのインタラクションが行われ、会社の機密データがリスクにさらされる可能性があります。
多くの場合、制限的なポリシーはリスクを低減するのではなく、増大させる可能性があります。従業員がこれらのツールを安全に使用できない場合、回避策を見つけることがあります。機密会社データがITまたはセキュリティチームによって監視または制御されていないツールに流れる可能性があります。禁止を目的としたアプローチではなく、分離、データ制御、明確なガイドラインを通じて安全な使用を可能にすることが重要です。
AIの機能は、スタンドアローン・ツールとしてではなく、日常のアプリケーションに埋め込まれています。セキュリティ・チームがデータの漏洩を監視および制御する方法は、どのように変化する必要がありますか。
このシフトは重要です。なぜなら、AIは「リスクのあるアプリ」対「承認されたアプリ」の古いメンタル・モデルを破壊するからです。AIがメール、CRM、会議、ドキュメント編集、検索に埋め込まれている場合、データの漏洩は、ユーザーが別のAIツールを開くことではなく、アプリケーション内でアクセス可能なデータ、AIが見るコンテキスト、そしてそのインタラクションがセキュアなワークスペース内で発生するかどうかに関連しています。
その結果、セキュリティ・チームはデバイスの完全なロックダウンではなく、データの保護に焦点を当てる必要があります。焦点は、作業セッションの分離、コピー/ペーストおよびダウンロードの制御、個人とビジネスのコンテキスト間の漏洩の防止、機密情報が保護された環境内に留まることを保証することに置かれるべきです。
ヴェンのBlue Borderテクノロジーは、従来の仮想デスクトップ・インフラストラクチャに頼るのではなく、ユーザーのパーソナル・デバイス上でローカルに作業アプリとデータを分離します。エンドポイント・セキュリティ・モデルはどのように根本的に変わりますか。
Blue Borderは、セキュリティが完全なデバイス制御または仮想化を必要とするという考えを超えて、エンドポイント・セキュリティ・モデルを根本的に変えます。従来のVDIは、作業をリモートでホストし、ユーザーにストリーミングすることでセキュリティを提供します。Blue Borderは、企業アプリケーションをユーザーのパーソナル・デバイス上でローカルに実行し、会社のデータを暗号化して保護することでセキュリティを提供します。
結果として、リモート・ワークのための異なるセキュリティ・モデルが実現します。会社は、企業デバイスを発行したり、ユーザーがクラウドでのデスクトップ・ホスティングの遅延や待ち時間に直面したりすることなく、作業自体を周囲に保護することができます。
多くの組織は、従業員のプライバシーと企業の監視のバランスを取りながら、パーソナル・デバイスを使用する従業員を抱えています。セキュリティ・チームは、監視の認識を生み出すことなく機密データを保護する方法は何ですか。
鍵は、作業を保護することであり、個人活動ではありません。従業員は、セキュリティ対策が個人のファイル、メッセージ、ブラウザ履歴、またはパーソナル・アプリケーションに及ぶ可能性がある場合、当然不快に感じます。BYODデバイスでは、信頼が重要です。会社がその可視性の範囲を明確に説明できない場合、従業員は最悪のことを想像します。
より強力なモデルは、ビジネス活動のための明確なワークスペースを作成し、その境界内でのみセキュリティ制御を適用するものです。これにより、組織は企業データを保護しながら、従業員が個人活動が監視または管理されていないことを確信できるようになります。プライバシーとセキュリティは、設計によってクリーンに分離されている場合、競合する必要はありません。
リモート・ワークと請負型チームの増加により、管理されていないデバイスの環境はほぼ避けられません。現在、管理されていないデバイスに関連する最大のセキュリティ・リスクは何ですか。
最大のリスクは、管理されていないデバイスがビジネス活動と個人活動の境界を消去することです。同じマシン上で、ユーザーは仕事アプリケーションを開きながら、個人用メール、消費者向けAIツール、メッセージング・アプリ、ファイル共有サービス、信頼できないブラウザ拡張機能を開くことができます。セキュアな分離層がない場合、機密データがコピー、キャッシュ、ダウンロード、スクリーンキャプチャ、または会社が制御できないチャネルを介して漏洩する可能性があります。データセキュリティに関する規制の対象となる組織にとって、これは大きなリスクです。
AIエージェントや自動化されたワークフローは、企業アプリケーションやデータと直接やり取りするようになっています。セキュリティにどのような新しい課題をもたらしますか。
自律システムは、新しいクラスのリスクをもたらします。なぜなら、それらはコンテンツを生成するだけでなく、アクションも起こすからです。企業システムに接続されたAIエージェントは、データを取得または移動したり、レコードを更新したり、ワークフローをトリガーしたり、外部に通信したりする可能性があります。那は、ミス、ミスコンフィギュレーション、またはコンプロマイズされたアイデンティティの影響範囲を、パッシブなAIアシスタントの場合よりも大幅に拡大します。
また、新しい質問を生み出します。エージェントがアクセスできるデータは何ですか?どのような条件下でアクションを起こすことができますか?そのアクティビティはどのようにログ化、制限、レビューされますか?ITおよびセキュリティチームは、AIエージェントを、特権を持つデジタル・アクターとして扱い、最小限の特権、セグメンテーション、セッションの分離、強力な監査可能性の原則を最初から適用する必要があります。
組織が生産性ツール、顧客サポートシステム、内部ワークフローにジェネレーティブ・AIを統合するにつれて、どのような機密データの漏洩に最も心配していますか。
職場でのジェネレーティブ・AIの使用は、個人データと会社データの境界を曖昧にしました。従業員は、会社情報を扱いながら外部ツールにアクセスすることが多いため、顧客レコード、内部文書、ソースコード、または財務情報などの機密データが、外部環境に流れる可能性があります。企業データが個人コンテキストまたは管理されていないデバイスを経由して流れる場合、会社はデータの行き先、保存方法、誰が最終的にアクセスするかについての可視性と制御を失います。AIが日常のワークフローに埋め込まれるにつれて、組織は、作業がパーソナル・デバイスで行われる場合でも、会社データが保護されることを保証する必要があります。
先を見て、AI駆動のワークフローがリモートおよび分散型ワークフォースでより一般的になるにつれて、エンドポイント・セキュリティはどのように進化すると思いますか。
エンドポイント・セキュリティは、適応性、コンテキストの認識、ワークスペース中心のアプローチが必要になるでしょう。過去のエンドポイント・セキュリティの設計は、管理されたデバイス、定義されたオフィス・パーミター、比較的安定したビジネス・アプリケーションのセットを前提としていました。未来は分散型で、AI駆動型で、増加的に自律的です。セキュリティは、作業が行われるどこにでも付随し、デバイスの完全な制御を前提とせず、生産性を阻害せずにデータを保護する必要があります。
勝利するモデルは、デバイスと機密データの間の強力な分離、コンテキストの認識、作業と個人の活動の間の明確な境界を維持するアーキテクチャを組み合わせたものになります。組織は、従業員、請負業者、AI駆動型ワークフローが、デザインによってデータを保護するコントロールの下で生産的に作業できる環境を必要とします。AIの採用を遅らせることを試みるのではなく、大規模に安全な採用を可能にする会社が成功することになります。
素晴らしいインタビュー、詳しく知りたい読者はヴェンを訪れてください。












