インタビュー

マーク・フェッチェス、スピナカー・サポートのCTO – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

マーク・フェッチェスは、スピナカー・サポートのEMEA地域のチーフ・テクノロジー・オフィサーであり、企業組織に対してテクノロジー戦略、セキュリティ、クラウド、AI、そして大規模な変革イニシアチブについてアドバイスしています。アクセンチュア、デロイト、PwCでの30年以上のコンサルティングおよびリーダーシップの経験を持ち、C-suiteの幹部や取締役会と密接に協力して、複雑な企業環境を現代化し、テクノロジー上の決定を長期的なビジネス目標と一致させることに尽力しています。イギリスを拠点としている彼は、レガシーテクノロジーの課題、運用上のリスク、デジタルトランスフォーメーションに対する実用的な、ビジネスにフォーカスしたガイダンスを提供することに専念しています。

スピナカー・サポートは、Oracle (ORCL ) 、SAP、JD Edwards、他のミッションクリティカルなプラットフォームを使用する企業向けの第三者ソフトウェアサポート、管理サービス、セキュリティアドバイザリの世界的プロバイダーです。

アクセンチュア、デロイト、PwCでの20年以上の企業向けアドバイザリの経験を経て、スピナカー・サポートのCTOになった現在、過去の経験から得た、企業の幹部が持つテクノロジー・リスクに関する最大の誤解について教えてください。また、AIの登場により、これらの誤解はどのように変化しましたか。

私は、テクノロジー・リスクがビジネスの側にあって、専門家が管理できる問題であるという誤解が最大であると考えています。私は、テクノロジー・リスクはビジネス上の選択、複雑さの許容度、重要なベンダーへの依存度、スピードへの追求、信頼できるデータの使用など、リーダーシップの選択によって生じるものであると考えています。テクノロジーは、これらの選択が表面化する場所ですが、問題の根源ではありません。

これまで、多くの幹部がサイバー、コンプライアンス、コスト削減などの明らかな問題に焦点を当てています。これらは重要な問題ですが、企業を苦しめるリスクは、より静かに存在しています。誰もが知っているが、置き換えを延期しているプラットフォーム、誰もが所有権を主張しないデータの問題、見えない依存関係、効率的なように見えるが実際にはボトルネックになっているアウトソーシングなどの問題です。これらは、表面化するまでに何年もかかる可能性があります。

また、コンプライアンスとレジリエンスを混同する傾向があります。コンプライアンスとレジリエンスは異なる概念です。監査に合格したからと言って、実際にビジネスがどれほど脆弱であるか、またはどれほど迅速に回復できるかを判断することはできません。

AIの登場により、テクノロジー・リスクに関する会話が変化しました。以前は、テクノロジー部門内での話題でしかなかったものが、取締役会で行われる重要な話題になりました。これは、テクノロジー・リスクがビジネス上の重要な問題であることを認識する大きな前進です。しかし、新たな単純化が生じています。AIモデルがリスクを判断できるという考えが広がっていますが、実際には、データとガバナンス、影響を受ける決定、人間の判断が必要なポイントなど、より広範な問題があります。

したがって、私がまとめるなら、テクノロジー・リスクは、テクノロジーだけの問題ではなく、リーダーシップの判断を反映したものであると言えるでしょう。AIの登場により、この問題がより深刻化しています。

セキュリティチームは、脆弱性に関する情報を大量に持っていますが、優先順位付けに苦労しています。業界が、検出ではなく、シグナル・トゥ・ノイズの問題を抱えていると考える理由を教えてください。

私は、業界が脆弱性データに欠けているのではなく、明確性に欠けていると考えています。セキュリティチームはすでに十分な情報を持っています。スキャナーの出力、脅威インテリジェンス、重大度スコア、パッチのアドバイス、エクスプロイトの報告など、情報は豊富です。問題は、これらの情報から、ビジネスに真正に危害を及ぼす可能性のある脆弱性を特定することです。

これは、シグナル・トゥ・ノイズの問題です。検出能力は大幅に改善されていますが、コンテキストを適用する能力は追いついていません。脆弱性は、どこに位置するか、どれほど露出しているか、どの資産が重要か、どのような補償コントロールがあるか、悪用された場合のビジネスへの影響はどれほどかなど、多くの要素を考慮する必要があります。

実際、多くの組織は、容易に生成できるメトリック、たとえば重大度スコア、パッチの数、古いレポートなどに頼りすぎています。これらは有用ですが、人間の判断と同じではありません。重大度の高い問題が低重要度のシステムにあれば、低重大度の問題が高重要度のシステムにあれば、優先順位は異なります。

したがって、問題は、ビジネス上の優先順位付けの問題です。セキュリティチームは、技術的な問題ではなく、ビジネス上の問題を優先順位付けする必要があります。見える問題ではなく、実際のリスクを特定する必要があります。

多くのセキュリティベンダーは、AIが脆弱性を自動的に優先順位付けし、脅威を予測できることを主張しています。マーケティング・ナレッジと現実的な違いについて教えてください。

私は、マーケティングが、AIが持つ能力を過大評価しているように思います。ベンダーは、AIがノイズを除去し、最も重要な問題を特定し、次に起こることを予測できることを示唆しています。しかし、実際には、AIはパターンを特定し、手動での分析を減らし、チームが情報を整理するのを助けることができますが、人間の判断を完全に置き換えることはできません。

AIは、データのパターンを特定するのに役立ちますが、実際のリスクを判断するには、コンテキストと人間の判断が必要です。AIは、技術的な問題を特定するのに役立ちますが、ビジネスへの影響を判断するには、人間の判断が必要です。

また、予測については、AIが「これが起こる」というよりも、「これが起こり得る」ということを示唆するべきです。予測は、実際の結果を保証するものではありません。人間の判断とコンテキストが必要です。

したがって、AIは、セキュリティチームの判断を支援するツールであり、代替品ではありません。AIは、セキュリティチームが情報を整理し、優先順位を付けるのを助けることができますが、最終的な判断は人間が行う必要があります。

スピナカー・サポートは、Oracle、SAP、JD Edwardsのデプロイメントで広範囲に取り組んでいます。これらの高度にカスタマイズされたERP環境が、AIドリブンのセキュリティツールにとって特に難しい理由について教えてください。

これらの環境が難しい理由は、AIが学習したパターンと異なる、独自のカスタマイズが施されているからです。AIは、標準的なソフトウェアや一般的なパターンで学習していますが、実際の企業環境は、独自のカスタマイズや歴史的な背景を持っています。したがって、AIは、これらの環境を完全に理解することが難しくなります。

これらのツールは、一般的なパターンを特定するのに役立ちますが、独自のカスタマイズや歴史的な背景を持つ環境では、完全に機能しません。AIは、パターンを特定し、手動での分析を減らし、チームが情報を整理するのを助けることができますが、人間の判断とコンテキストが必要です。

人間の判断がセキュリティプロセスに不可欠であるというあなたの主張について、AIドリブンの優先順位付けエンジンが見過ごす可能性のあるリスクの例を示してください。

はい、もちろん。人間の判断は、セキュリティプロセスにおいて不可欠です。AIは、パターンを特定し、手動での分析を減らし、チームが情報を整理するのを助けることができますが、実際のリスクを判断するには、コンテキストと人間の判断が必要です。

たとえば、システムが重要なビジネスプロセスに使用されている場合、AIは、そのシステムの脆弱性を優先順位付けする可能性があります。しかし、人間の判断が必要です。システムの重要性、脆弱性の重大度、他のコントロールの存在など、多くの要素を考慮する必要があります。

また、AIは、システムのカスタマイズや歴史的な背景を完全に理解することが難しい場合があります。人間の判断が必要です。システムの独自のカスタマイズや歴史的な背景を考慮し、実際のリスクを判断する必要があります。

組織が脆弱性管理と露出評価を過度に自動化することによる最大のリスクについて教えてください。

最大のリスクは、制御のイメージを創造することですが、実際の制御を確立していないことです。脆弱性管理は、自動化が役立つ分野ですが、自動化だけに頼るべきではありません。自動化は、セキュリティチームの判断を支援するツールであり、代替品ではありません。

自動化は、技術的な問題を特定し、手動での分析を減らし、チームが情報を整理するのを助けることができますが、最終的な判断は人間が行う必要があります。自動化は、セキュリティチームが優先順位を付けるのを助けることができますが、実際のリスクを判断するには、コンテキストと人間の判断が必要です。

また、自動化は、セキュリティチームが過度に頼りすぎることによって、セキュリティ文化が変化する可能性があります。セキュリティチームは、自動化の出力を疑うのではなく、自動化の出力を盲目的に信頼するようになる可能性があります。これは、セキュリティ上の重大なリスクです。

スピナカーのアプローチは、AIドリブンの分析と専門家の検証を組み合わせています。AIが扱うべきタスクと、経験豊富なセキュリティ専門家が行うべき決定について教えてください。

AIは、速度、規模、一貫性が必要なタスクを担当するべきです。大量のデータを処理し、パターンを特定し、チームが情報を整理するのを助けることができます。ただし、AIは、最終的な判断を下すべきではありません。AIは、セキュリティチームの判断を支援するツールであり、代替品ではありません。

経験豊富なセキュリティ専門家は、AIの出力を検証し、実際のリスクを判断する必要があります。セキュリティ専門家は、AIの出力を疑うべきです。AIの出力は、セキュリティチームが優先順位を付けるのを助けることができますが、実際のリスクを判断するには、コンテキストと人間の判断が必要です。

企業の幹部が、脆弱性を迅速に修正する必要性と、ミッションクリティカルなビジネスシステムを混乱させる運用上のリスクのバランスをとる方法について教えてください。

幹部は、脆弱性を迅速に修正する必要性と、運用上のリスクを比較検討する必要があります。幹部は、修正の優先順位を決定するために、システムの重要性、脆弱性の重大度、他のコントロールの存在など、多くの要素を考慮する必要があります。

また、幹部は、セキュリティチームと協力して、修正の影響を評価する必要があります。幹部は、修正がシステムの安定性やパフォーマンスに与える影響を考慮する必要があります。幹部は、修正がビジネスに与える影響を考慮する必要があります。

幹部は、セキュリティチームと協力して、修正の優先順位を決定する必要があります。幹部は、セキュリティチームの判断を支援するために、AIを使用することができますが、最終的な判断は人間が行う必要があります。

企業ソフトウェア環境は、レガシーシステムの近代化とAI技術の採用により、大きな変化を遂げています。次の3〜5年間で、AI、セキュリティ、企業プラットフォームの関係がどのように進化するかについて教えてください。また、テクノロジー・リーダーが今日準備すべきことについて教えてください。

次の3〜5年間で、AIは、企業の運用の重要な部分になります。AIは、セキュリティ、開発、サポート、プラットフォーム管理など、さまざまな分野で使用されるようになります。ただし、AIの採用は、セキュリティ上の重大なリスクももたらします。

テクノロジー・リーダーは、AIの採用を慎重に進める必要があります。テクノロジー・リーダーは、AIの出力を検証し、実際のリスクを判断する必要があります。テクノロジー・リーダーは、セキュリティチームと協力して、AIの採用を進める必要があります。

テクノロジー・リーダーは、企業の環境を理解する必要があります。テクノロジー・リーダーは、システムの重要性、脆弱性の重大度、他のコントロールの存在など、多くの要素を考慮する必要があります。テクノロジー・リーダーは、AIの採用がビジネスに与える影響を考慮する必要があります。

テクノロジー・リーダーは、セキュリティ文化を育てる必要があります。テクノロジー・リーダーは、セキュリティチームがAIの出力を疑うことを奨励する必要があります。テクノロジー・リーダーは、セキュリティチームが実際のリスクを判断するために、コンテキストと人間の判断を使用することを奨励する必要があります。

テクノロジー・リーダーは、AIの採用を進めるために、必要なリソースを確保する必要があります。テクノロジー・リーダーは、セキュリティチームがAIの出力を検証するために、必要なツールとトレーニングを提供する必要があります。テクノロジー・リーダーは、セキュリティチームが実際のリスクを判断するために、必要なリソースを提供する必要があります。

最終的に、テクノロジー・リーダーは、AIの採用がビジネスに与える影響を理解する必要があります。テクノロジー・リーダーは、AIの採用がセキュリティに与える影響を理解する必要があります。テクノロジー・リーダーは、AIの採用が企業の環境に与える影響を理解する必要があります。

ご質問にご協力いただき、ありがとうございました。読者がもっと学びたい場合は、スピナカー・サポートを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。