インタビュー

SyntaxのグローバルCISOであるJack Cherkas – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

Jack Cherkas、SyntaxのグローバルCISOは、クラウドセキュリティ、サイバーレジリエンス、エンタープライズアーキテクチャ、AIセキュリティの分野で豊富な経験を持つサイバーセキュリティのエグゼクティブです。彼は、Syntax、PwC UK、Kyndryl、IBMなどの先端企業でシニア役職を歴任し、セキュリティ運用の構築と拡大、重大インシデント対応、エンタープライズ環境のサイバーレジリエンス戦略の開発に従事しました。Syntaxでは、会社の従業員、システム、データセンター、管理クラウドサービス、および顧客向けセキュリティサービス全般のグローバルセキュリティを牽引し、8カ国にわたる65人以上のセキュリティ専門家チームを指揮しています。

Syntaxは、ミッションクリティカルなエンタープライズアプリケーション、特にSAPとOracle環境を専門とするグローバルITサービスおよび管理クラウドプロバイダーです。同社は、クラウド移行、管理ホスティング、セキュリティ、エンタープライズアプリケーション管理、AIによる運用をハイブリッドおよびマルチクラウドインフラストラクチャ全体で提供し、企業が複雑なビジネスシステムを大規模に現代化、セキュア化、運用できるよう支援しています。

IBM、Kyndryl、PwC、そして現在Syntaxでサイバーセキュリティのイニシアチブを牽引してきました。新興テクノロジーであるAIのセキュリティに対するあなたの視点は、組織が実験から本格的な導入に移行する中でどのように変化してきましたか?

私のキャリアは、セキュリティが新しいコントロール面に対応する必要性を生み出す一連の変革に従ってきました。IBMでのクラウドの初期段階では、他社のインフラストラクチャ上でミッションクリティカルなワークロードを実行できるかどうかが問われていました。答えは、共有責任モデルとクラウドネイティブコントロールの世代でした。

その後、ランサムウェアの時代が訪れました。2017年のNotPetyaは、会社を数時間で機能不全に陥れ、業界は、ワーム可能なマルウェアが世界的なサプライチェーンを一晩で崩壊させることができることを学びました。対応策は、サイバー攻撃が発生する(発生しない)ことを準備すること、ネットワークセグメンテーション、不変のバックアップ、アイデンティティへの重点的な取り組みでした。

KyndrylとPwCでの私の在職中、SaaSはエステートの周辺から中心に移り、ワークロードはデータセンターから他社のスタックに移され、アイデンティティが周辺になり、ゼロトラストは図面から運用モデルになりました。

Syntaxでの現在、ジェンAIの波の中にあります。ここで、システム自体が推論、生成、行動します。各波は、新しいコントロール面をもたらし、十分な警告もなく、実験と本格的な導入の間の時間が短くなりました。クラウドは数年かかりました。SaaSは数四半期かかりました。ジェンAIは数週間です。追いつくCISOたちは、各波を例外ではなく、迅速な採用を通常の状態として扱い始めた人たちです。

組織がAIの採用を加速する中で、信頼が損なわれるリスクをどのように評価しますか? このような事態が始まっている最も初期の兆候は何ですか?

信頼は、AIの採用の基盤です。最も初期の兆候は監査報告書の中ではなく、運用信号の中にあります。誰も所有権を主張していない暗黙のAIデプロイメント。セキュリティレビューなしでジェンAIベンダーを承認する調達。トレーニングデータの出所を問うと、データの系譜が途切れること。プロジェクトを遅らせないために管理者権限を与えられたAIエージェント。組織でこれら4つの信号が見られたら、信頼はすでに得られるよりも速く失われていることになります。リーダーシップは、通常、最後に気付くことになります。

多くの企業は、セキュリティを確保するよりもAIを早く採用しています。現在、ガバナンスがイノベーションの後ろを追っている場合に、実際に起こり得る最も重大なリスクは何ですか?

ガバナンスが遅れると、3つのことが起こりますが、そのどれもがすぐにはセキュリティインシデントとして現れません。まず、規制への対応が静かに蓄積します。EU AI法の透明性要件に違反するAIデプロイメントは、アラームを鳴らすことはありませんが、2年後の監査で罰金として現れます。次に、顧客の信頼が取引で損なわれますが、販売チームはその理由を知ることはありません。最後に、意思決定の質が低下します。組織はAIに影響された意思決定を増やしますが、それらを説明したり監査したりすることはできません。悪い意思決定は、誰も見ていない場所で蓄積します。AIガバナンスが弱いことによるコストは、監査、販売、意思決定の質の低下であり、最終的には評判を傷つけるインシデントに繋がります。

セキュリティ運用とSOC運用の構築および拡大の経験から、組織はAIドリブンのシステムや自律的な意思決定に対応するためにセキュリティモデルをどのように見直すべきですか?

AIは新しい攻撃ベクトルであり、脅威の増幅器であり、重要な防御のピースであり、セキュリティモデルはこれら3つすべてを同時にカバーする必要があります。

攻撃ベクトルとして、ジェンAIプラットフォーム自体が防御するターゲットになります。脅威の増幅器として、攻撃者はジェンAIを使用してフィッシングを大規模に行い、悪用コードを生成し、自動化された偵察を行い、機械のスピードで脆弱性を発見します。防御のピースとして、同じテクノロジーを反対方向に使用することが現実的な答えです。AIドリブンのトリアージ、自動化された脅威ハンティング、分析の補助は、オプションではありません。SOCがAI増強された攻撃者とペースを合わせる方法です。如果彼らがAI増強され、そして私たちがそうでない場合、ギャップは毎サイクルで拡大します。

これにより、新しいアクター型がモデルに追加されます。Syntaxでは、AIエージェントを組織図に加えたものとみなし、人間と並んでそれらをセキュリティします。AIエージェントには、人間ユーザーに与えるものと同じことが必要です(アイデンティティ、ロールベースの権限、活動ログ、行動基準)そして、危殻アカウントに対して使用するものと同じ包含レバーも必要です。違いはスピードです。エージェントはミリ秒で動作するため、それらのレバーは即時で自動化されたものでなければなりませんが、インシデント対応ワークフローの後ろではありません。

Syntaxでは、グローバルセキュリティオペレーションセンターは、AIが人間の分析家を増強するように進化しており、従業員は、Syntax GenAIプラットフォーム内にエージェントワークフローとエージェントを構築しています。Syntax GenAIプラットフォームは、デフォルトで偏り、有害性、データプライバシー、セキュリティを制御するガードレールを提供します。

これが、見直しの方法です。AIをターゲットとして防御します。AIを防御者として展開します。AIの使用を管理します。

組織がAIの採用を加速する中で、イノベーションの速度を維持しながら、AIシステムに対する有意義な監視とガードレールを実装する方法は何ですか?

スピードとコントロールは、プロジェクトに同行するガバナンスを構築するまで、反対のようです。ミスの1つは、ガバナンスをゲートに置くことです。委員会、承認、四半期レビュー。ゲートが開くまでに、チームはすでにそれを迂回しているか、または勢いを失っています。機能するモデルは、ガバナンスをプロセスに組み込んだものです。明確で一貫したコミュニケーションが始まりです。その後、事前に承認されたパターン、事前にクリアされたデータフロー、事前に定義されたパーミッションテンプレートが続きます。チームはスピードを得、セキュリティチームは可視性を得、誰もが仮定しているトレードオフは、設計が悪いプロセスの結果であることがわかります。これは、セキュリティとイノベーションを各組織のリスクアプティチュードとバランスさせることについてです。

あなたは大規模なサイバーレジリエンス戦略とインシデント対応に取り組んできました。AIの導入は、サイバーセキュリティの脅威と組織がそれに対応する方法をどのように変えますか?

AIは、さまざまなベクトルに対する脅威を加速させています。規模:同時に数千のターゲットに対するフィッシングと偵察を機械のスピードで行う。複雑さ:人間の認識を超えるソーシャルエンジニアリングを実現するディープフェイク。アイデンティティ:人間用に設計されたアイデンティティチェックを通過する合成アイデンティティ。

インシデント対応の場合、影響は運用上のものです。人間のスピードでパターンを認識することに頼らない検出が必要です。声とビデオが偽造可能であることを前提とした検証プロトコルが必要です。AI関連のインシデントを明示的にカバーするインシデント対応のプレイブックが必要です。回復ステップはランサムウェアイベントからの回復と同じではありません。

Syntaxでは、複雑な実世界のエンタープライズ環境で「セキュアバイデザイン」のAIとは実際的に何を意味しますか?

Syntaxでは、革新とセキュリティのバランスをとることを意味します。GenAIプラットフォームの導入、承認された制限付きおよび禁止されたGenAIサービスおよびアプリ、モデルおよびプラットフォーム、そしてセキュリティ第一の文化を推進するAIガバナンスオフィスを通じてです。グローバルセキュリティ組織にとって、それは、ビジネスへの阻害ではなく、支援者であることを意味します。戦略的優先事項をサポートしながら、Syntaxをリスクアプティチュードに沿った方法で保護することを意味します。

セキュリティとコンプライアンスは成長の阻害要因ではなく、促進要因であるという物語が広がっています。組織が本当にこの心構えを取り入れるために、文化的および運用上の変化は何が必要ですか?

最も大きな変化は、成功の定義です。セキュリティチームは数十年間、起こらなかったこと(侵害がない、インシデントがない、監査結果がない)で評価されてきました。その指標は「いいえ」ということの報酬です。チームが促進者として動作する場合、異なるものを測定します。コントロールが実証可能だったために取引が成立したこと、セキュリティが道を確保したためにローンチが予定通りに行われたこと、そして革新がガバナンスを迂回するのではなく、通過したことです。

運用上、プロセスをガバナンスとともに再定義する必要があります。GenAIプラットフォームのようなアクティブな促進とともに、セキュアなパスを容易にするものです。また、GenAI教育とプログラム、たとえばAIチャンピオンイニシアチブのようなアクセス可能なものも必要です。

文化は、インセンティブと提供するものに従います。報酬するものを変更し、人々に適切なツールと適切な時期に適切なトレーニングを提供し、人々の行動を変えます。これがSyntaxが取り組んでいる旅です。

企業のワークフローにAIが組み込まれる中で、CISOはAIリーダー、データサイエンティスト、製品チームとどのように協力して、進歩を妨げることなく、AIシステムに対する責任を確保するべきですか?

CISOが招待されるのを待つと、遅れます。CISOが早くに現れ、政策上の異議ではなく、実用的パターンを持ってくると、AIプロジェクトが実際にテーブルに欲しいパートナーになります。実践では、AIチームとの共同設計セッション、機能的なものに並ぶセキュリティの承認、そしてオープンドアポリシーが必要です。これにより、会話は「ノー部門」から「はい、しかし」または「いいえ、しかし」へのパートナーへの変化、ビジネスへの協力的なパートナーへの変化になります。

今後、世界的なAIガバナンスの標準フレームワークが登場するでしょうか? それとも、規制に関係なく、組織は内部の信頼アーキテクチャを構築する必要がありますか?

両方です。その順序で。EU AI法を先頭に、少数の地域フレームワークへの段階的な収束を見ます。他の地域は、ローカルバリアントを伴って続きます。この10年間で、1つのグローバルスタンダードは見られません。地政学的分裂のためです。したがって、組織は2つのことを並行して行うことになります。最大の市場に適用されるフレームワークに準拠することと、どのフレームワークが最も弱いかを超える内部信頼アーキテクチャを実行することです。内部アーキテクチャは、外部スタンダードよりも重要です。規制機関は遅く動きますが、脅威はそうではありません。内部信頼アーキテクチャを今構築する組織は、次の10年間で新しい規制機関が到着するたびに「私たちはすでにそれを実行しています」と言うことになります。

素晴らしいインタビュー、詳しく知りたい読者はSyntaxを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。