インタビュー
オパルセキュリティのハワード・ティングCEO – インタビュー・シリーズ

ハワード・ティング、オパルセキュリティのCEOは、サイバーセキュリティとテクノロジーのエグゼクティブで、2025年11月からオパルセキュリティを率いています。以前は、グレイロックのエグゼクティブ・イン・レジデンスとして、サイバーヘイブンで5年以上CEOおよび取締役を務め、データの保護とセキュアなイノベーションの促進を目的とした会社を導きました。彼の背景には、レディスラボ、ズスカラーでの戦略マーケティングのリーダーシップの役割、およびヌタニクス、パロアルトネットワークス、シスコ(セキュレント経由)、マイクロソフト、RSAセキュリティでのシニアマーケティングおよび製品の役割があります。また、バンク・オブ・アメリカ・セキュリティーズでのM&Aでの初期の経験もあります。このような運用的リーダーシップ、ゴー・トゥ・マーケットの専門知識、およびサイバーセキュリティのドメインの深い経験は、急成長するセキュリティ・プラットフォームの指導者として彼をユニークに位置付けます。
(PANW )オパルセキュリティは、モダンなアイデンティティ・セントリック・アクセス・マネジメント・カンパニーで、企業にクラウド、SaaS、および内部システム全体で誰が何にアクセスできるかを統制する中央プラットフォームを提供します。プラットフォームは、アイデンティティとアクセス・パスの統一された可視性を提供し、セルフサービスおよびジャスト・イン・タイム・アクセス・ワークフローをサポートし、最小特権ポリシーを大規模に適用するためにアクセス・レビューを自動化して、組織がリスクを軽減し、ダイナミックな環境でコンプライアンスを改善するのに役立ちます。
あなたは最近、サイバーヘイブンを大幅にスケールアップさせ、パロアルトネットワークス、ヌタニクス、シスコ、RSAセキュリティ、レディスラボ、Microsoft (MSFT ) などの企業でのシニア役職を経て、オパルセキュリティのCEOに就任しました。あなたが今この時点でオパルに惹かれたのは何ですか?また、あなたの以前の経験は、アクセス、アイデンティティ、AIネイティブ・セキュリティについてどう考えているかを形作っていますか?
アクセスを管理することは、どこでも難しくなっています。より多くのアイデンティティ、より多くのマシン、より多くの自動化があり、有意義なアクセスは従来のITではなく、エンジニアリングとクラウド・ワークフローの中から生じています。標準のIAMとIGAツールはこれらに対応するように設計されていません。また、アイデンティティ駆動型の脅威は、待ってくれるわけではありません。
それが私をオパルに引き付けた理由です。この問題の規模は巨大で、オパルはすでに市場が向かっている方向に合致しています。私は以前、このようなパターンを見たことがあります。RSA、パロアルトネットワークス、サイバーヘイブンでは、マルチファクタ、次世代ファイアウォール、データ・ライナンスの革命をリアルタイムで見てきました。ここでのダイナミクスは驚くほど似ています。カテゴリを定義する問題が、ほとんどのベンダーが対応できるよりも速く進化しています。狭い時間枠の中で、正しいチームがそれを所有するチャンスがあります。
オパルにはそのチームがあります。エンジニアリングと製品の基盤は強固で、顧客ロースターは、直接的で焦点を当てた作業を通じて構築されており、それ自体が話すようにしています。私が関与したすべての顧客会話は、同じシグナルを強化しました。この問題は加速しており、オパルはそれを解決しています。
チームを構築してスケールアップさせることを学んできたことは、製品、エンジニアリング、ゴー・トゥ・マーケットが同じレベルの顧客フォーカスを共有するときに、実行が急に簡素化されることです。すべての人が同じ問題と同じ機会を見ているときに、精度を失うことなく迅速に進むことができます。オパルにはすでにその基盤があります。私の役割はそれを構築することです。また、顧客が私たちチームの全力を感じるようにすることです。
アイデンティティ、クラウド・インフラストラクチャ、エンタープライズ・セキュリティを横断して働いてきたあなたは、従来のアクセス・コントロール・モデルがどこで崩壊しているか、組織がAIをより深く採用するにつれて考えるべきですか?
正直な答えは、ほとんどの従来のアクセス・コントロール・モデルは認証を解決するために構築されました。人間の場合、この問題はほとんど解決されています。IDPとモダンな認証方法は「誰があなたですか?」という問題を妥当に処理します。非人間のアイデンティティの場合、APIキーとシークレットの管理はそこまで行きます。しかし、認可 — 「あなたは何を許可されるべきですか?」 — は、人間とマシンの両方にとって深く未解決のままです。そこが本当のリスクが住む場所です。
これに加えて、エンジニアリング・チームは現在、自動化、インフラストラクチャ・アズ・コード、AIアシスト・ツールを使用して、毎日の開発の一部として新しい権限を生成しています。アクセスは、ITワークフローを通じてゆっくり変わるのではなく、プログラム的に作成、変更、拡張されます。誰もが何が許可されたかを確認することはありません。結果として、過剰に権限が与えられたアカウント、断片化された特権ツール、そして実際に何が起こっているかをほとんど見えないガバナンスが増えています。
また、1つのことを直接言います。現在、この市場には大量のAIウォッシングがあります。ベンダーは、レガシーアーキテクチャに「AI」を付けるために急いでいます。これは、購入者にとって重要な現実を隠しています。実用的で検証されたセキュリティおよびガバナンス・フレームワークは、AIエージェントに対してまだ存在しません。ハイプは実際のコントロールを上回っています。そこが実際の露出が築かれる場所です。
それがオパルのアプローチが異なる理由です。ワークフローにガバナンスを後から付けるのではなく、オパルはシステム・エンジニアがすでに使用しているシステムからアクセスをモデル化し、リアルタイムにポリシーを適用し、セキュリティ・チームが認可の決定を導く方法を提供します。ガバナンスがエンジニアリングの実際の方法に自然にフィットする場合、それはブロッカーではなく、信頼できるインフラストラクチャになります。
オパルは、モダンなクラウドネイティブ環境で、誰が、どのようなシステムにアクセスできるかを管理することに焦点を当てています。AIエージェントや自動ワークフローを使用する企業が最も軽視しているセキュリティ上の問題は何ですか?
最も軽視されている問題は、実際には新しいものではありません。それらは、人間のアイデンティティの周りに何年ももろくなるものです。基本的なガバナンスの清潔さ、ジョインャー/ムーバー/リーバー・ワークフロー、ジャスト・イン・タイム・アクセス、ユーザー・アクセス・レビューは、ほとんどの組織で見落とされ、またはダクト・テープでまとめられてきました。コンプライアンスの義務、SOXなどの規制は消えません。環境が複雑になるにつれて、それらは満たしづらくなります。これは、AIエージェントを重ねると壊れる基盤です。
組織は、ワークフローをストリームライン化し、退屈なタスクを排除するためにAIを統合しています。しかし、それによって非人間のアイデンティティがアクセス関係を増やし、既存のツールが設計されていない方法で存在します。結果は、人間のアクセスがすでに不十分に管理され、マシンのアクセスがさらに見えにくい混乱したウェブです。アクセス決定は、説明可能で、時間に結び付けられ、実際の使用に結び付けられ、継続的に監視される必要があります。しかし、ほとんどのチームはまだ静的なワンサイズフィットオールのシステムに頼っています。コーディングエージェントは、コードを生成してデプロイし、インフラストラクチャと直接やり取りし、従来のセキュリティレンズを通じて誰もレビューしないアクセスで動作しています。組織のほとんどは、まだこのコンプライアンスとセキュリティの露出を範囲内で把握していません。
AIエージェントを使用する企業は、技術の新しさに焦点を当てがちですが、アクセス・スプロールと見えない権限が急速に重大な負債になることを軽視しています。人間のアイデンティティの基盤がすでに脆弱である場合です。
あなたはインフラストラクチャの複数の世代を横断してセキュリティの進化を見てきました。マシンのアイデンティティとAIエージェントが人間のユーザーよりも多くなる場合に、基本的に何が変わりますか?
マシンのアイデンティティが人間のユーザーよりも多くなる場合、誰が何にアクセスできるかを監視することがますます困難になります。従来のIAMはこの現実に対応するように設計されていません。ほとんどのHRとIAMプラットフォームは、特にアイデンティティの監視が単一のチームを超えて拡大するにつれて、部分的な可視性しか提供しません。人間とマシンの両方のアイデンティティを監視するには、AIエージェントに明確な所有権、スコープされた権限、および最初から完全な監査可能性を与える必要があります。オパルセキュリティは、人間、サービス、およびエージェントを単一のフレームワーク内でモデル化することでこれを解決します。彼らを個別のエンティティとして扱うのではなく。
監査員は、人間とエージェントの両方の行動を分析するときに、アクセスレビューをサイドバイサイドでレビューすることを期待しています。エージェントは通常、ユーザーがデプロイしたユーザーの権限セットを継承しますが、特定のユースケースでは、カスタマイズされた権限セット(通常はダウンスコープされた)を持つサービスアカウントとして識別されるエージェントが必要です。
あなたの観点から、AIはどこでセキュリティの成果を改善していますか?また、どこでまだ新しいリスクを引き起こしていますか?
AIは、我々の製品の基盤となる非常に強力なツールです。オパルセキュリティは、組織全体で不規則なアクセスを監視、検出、防止するためにAIを使用します。AIはまた、アイデンティティセキュリティを変えます。なぜなら、AIエージェントは、認証とタスクの実行のみを行うのではなく、推論、適応、自律的に行動するからです。従来のアイデンティティシステムは、人間と静的なサービスアカウントのために構築されていました。アクセスはゆっくり変化し、意図は相対的に予測可能でした。
しかし、AIエージェントはこのモデルを壊します。リスクは、可視性と説明責任の喪失です。エージェントは、ダイナミックにスピンアップおよびスピンダウンできます。システム全体で権限を連鎖させ、ユーザー、他のエージェント、または自分自身の代わりに行動できます。セキュアなリソースは「侵害」されませんが、技術的にはすべてが許可されていたため、依然として機密的なアクションが発生する可能性があります。そこが新しい脅威の表面です。これを管理する方法は、コンテキスト、動作、継続的な適応を通じてすべてのエンティティ型をセキュアにする、統一されたインテリジェントなプラットフォームを通じてです。
この統一されたビューは、セキュリティの基盤を形成します。保護するものが見えていない場合、保護することはできません。オパルでは、すべての関係を理解することの重要性を信じています。システム内に誰がいるかだけを知るのではなく、誰が何に接続されているか、そしてなぜ接続されているかを知る必要があります。
組織内でAIコーディングエージェントや自動化システムがより広範な権限を得るにつれて、セキュリティチームは、実践において最小権限アクセスをどのように再考するべきですか?
モダンなアイデンティティアクセスは、人間とマシンの両方のアイデンティティを同等に扱う必要があります。企業は、AI時代に安全にスケールアップするために必要な可視性、自動化、信頼性を得ることができます。実践では、必要な場合にのみ権限を付与し、タスクまたは役割が変更されるにつれてアクセスを継続的にレビューおよび調整することを意味します。自動化された監視とリスクベースのコントロールは不可欠です。AIツールが不要なセキュリティ露出を生み出すことなく効率的に動作できるようにします。
エージェントの場合、デフォルトでJITを有効にすることは役立ちますが、摩擦を生み出さないようにします。特定のリソースに対して自動的に承認するか、またはユーザーがすべてのデータが機密である環境で動作する場合、サンドボックス化されたVMに使用を制限します。
エージェントの使用を制限する新しい制限は、エンドユーザーを遅くする可能性があるため、エンドユーザーを苛立たせる可能性がありますが、ユーザーがどこにいるかを理解することが重要です。オパルでは、Slackでアクセス要求を提出および承認し、TerraformなどのIaaC戦略を使用してアクセス付与、取り消し、時間指定アクセスを自動化できます。
セキュリティ企業をスケールアップさせるあなたの経験から、組織のアクセス制御が実際のビジネス運用と整合していないことを示す信号は何ですか?
組織は、アクセス制御が現実と同期していないことを認識することができます。アクセスが現実から遅れ始めたときに、それは顕現します。これは、過剰または古い権限、レガシーシステムからの手動ボトルネック、またはAIシステムの導入時に更新されたポリシーがなければ、非人間のアイデンティティを追跡できないことによって示されます。別の明らかな兆候は、セキュリティインシデントまたはニアミスの増加です。そこでは、過剰に権限が与えられたアカウントまたは不十分に管理されたアイデンティティが原因です。
複雑なSailpointの展開、コンサルタントのチームに頼ること、スプレッドシートでのアクセスの追跡は、エージェントの前の時代には効率的ではありませんでした。また、エージェントのスピードと複雑さの下では、簡単に崩壊します。オパルは、セキュリティ、IT、監査員のニーズを満たす単一のプラットフォームを提供します。RBACはもろいものであり、ほとんどの場合、持続可能な状態ではありません。成功したチームは、JITから始めて、時間の経過とともに柔軟性と追跡を伴うペルソナベースのアクセスに進みます。Terraformの構成は、デプロイ、ロールバックされる可能性があります。
リーダーシップの観点から、イノベーションのスピードとセキュリティ製品に必要な規律のバランスをどのようにとりますか?
私は、優れた企業は急成長している場合でも、基本的なことに厳格であることを学んできたと思います。優先順位の明確化、透明なコミュニケーション、難しいトレードオフの意思決定は、遠くまで進むことができます。イノベーションはまだ重要ですが、厳格さに根ざさなければなりません。強いデフォルト、思慮深い脅威モデル、結果に対する説明責任を取ることが、信頼を損なうことなく迅速に進むことを可能にします。そうした決定を意図的に下すことが、信頼を損なうことなく進むことを可能にし、時間の経過とともに、その規律が競争上の優位性になるのです。
セキュリティのリーダーが、自律システムではなく人間が主導するアクセスで支配される将来の準備について、最も誤解していることは何ですか?
セキュリティのリーダーが最も頻繁に軽視することは、さまざまなタイプのアイデンティティを管理する複雑さです。企業は、最新のテクノロジーに追いつくために急いでいるので、セキュリティ対策はしばしば後回しにされます。AI駆動のワークフローは、明確な所有権なしに導入され、組織は、非人間のアイデンティティが静かにアクセスを蓄積し、伝統的なコントロールの外で動作し、新しいエラーまたは脅威の機会を生み出すブラインドスポットを残します。将来の準備には、アイデンティティを、動的で、継続的に管理されるレイヤーとして扱うことが必要です。
ビジネスが成長するにつれて、セキュリティチームは、エージェントの使用ポリシーを所有し、エージェントのアクセスが人間によって呼び出された方法、場所、タイミングを決定する必要があります。人間のチームに以前層を重ねていたプロセスは、エージェントの規模と短暂性の下では崩壊します。自動化は、エージェントのリクエストのボリュームを管理する唯一の方法です。
先を見て、AIシステムが自らアクセスを生成、変更、要求する環境で、「良いセキュリティの清潔さ」はどのように見えますか?
良いセキュリティの清潔さは、セキュリティをスケールするためにAIを活用し、同時に、AIシステムがアクセスを生成、変更、要求する環境で、セキュリティを損なうことなく、十分な監視と規律を維持することです。AIはどこにも消えません。会社がオパルのようなプロバイダーを使用するか、内部で管理するかに関係なく、会社はアクセスが静的でなくなったことを受け入れる必要があります。AIシステムがアクセスを生成、変更、要求する環境では、セキュリティは、1回限りの承認から継続的な監視へと移行する必要があります。つまり、アクセスは、1回限りのチェックボックスではなく、継続的なライフサイクルとして扱われる必要があります。
企業はまた、防御の一環としてAIを積極的に使用する必要があります。自動化は、企業がアクセス変更のボリュームとスピードを追跡するのに役立ちますが、明確なガイドレール、委任チェーンへの可視性、および何かが間違ったときの人間の説明責任とペアにする必要があります。説明可能なシグナルを表面化することが重要です。従来のMLモデルに対するShapley値および特徴係数、およびLLMからの詳細な正当化。そうしたニュアンスがなければ、機密ビジネスリソースへのアクセスの信頼の連鎖を維持するのは、厳しい戦いです。
素晴らしいインタビュー、ご興味のある読者は、オパルセキュリティを訪問してください。












