インタビュー
スティーブ・テイト、Skyhigh Securityの最高技術責任者 – インタビュー・シリーズ

スティーブ・テイト、Skyhigh Securityの最高技術責任者は、25年以上のサイバーセキュリティ、防衛、金融サービス、ヘルスケア分野での経験を持つ、経験豊富なエグゼクティブ技術リーダーです。彼は、2024年8月にSkyhighに参加し、会社のセキュリティ・サービス・エッジ(SSE)の技術的なビジョン、建築、クラウドインフラストラクチャ戦略を牽引しました。
Skyhigh Securityは、カリフォルニア州サンノゼに本拠を置く、プライベート企業のクラウドネイティブなサイバーセキュリティ企業です。同社は、包括的なセキュリティ・サービス・エッジ(SSE)プラットフォームを提供しています。このプラットフォームは、CASB、セキュア・ウェブ・ゲートウェイ、ゼロ・トラスト・プライベート・アクセス、CNAPP、DLP、リモート・ブラウザ・アイソレーションなどのソリューションを統合し、データを保護し、ウェブ、クラウド、電子メール、プライベート・アプリケーション全体でのセキュアなコラボレーションを確保します。リアルタイムのデータ保護、脅威防止、コンプライアンスに焦点を当てて、Skyhigh Securityは、3,000以上の顧客、包括してフォーチュン500企業や主要な金融機関を、モダンなハイブリッド・ワーク環境向けに設計された、スケーラブルでデータに基づいたアーキテクチャを通じてサービスを提供しています。
あなたはモバイル・データでキャリアを始め、さまざまな分野でエンジニアリングとリーダーシップの役割を経て、サイバーセキュリティへの情熱を抱くようになった。どのような初期の経験があなたを現在の立場に導いたのか。
BAEシステムズに参加したとき、最も悪意のあるウイルスやマルウェアを解析して、それに対して防御するためのチームの仕事を垣間見ることができました。サイバークライム業界の規模と組織的な専門性は、真正の目覚めでした。たとえば、サイバー攻撃の背後にあるコードは、多くの場合、複数の国家機関と犯罪組織にその起源を遡ることができます。これは、十代の少年がベッドルームで行っていることではありません。これは、真剣な世界的なビジネスです。このようなものに対して防御することは、社会にとって真正の善です。私はその一部になりたかったのです。
あなたは「デジタル・トランスフォーメーションは終わった」と述べており、現在はAIトランスフォーメーションの時代に入っているという見解を持っています。会社の戦略と成果の観点から、これらの2つの段階をどのように区別しますか。
デジタル・トランスフォーメーションは、ビジネス・プロセスをより効率的、効果的、顧客に優しいものにするために、テクノロジーを利用することについてでした。AIトランスフォーメーションも、ビジネスの観点から同じ目標を達成しようとします。基本的な違いは、デジタル・トランスフォーメーションがプロセス・オートメーション、データ・アグリゲーション、先進的なデータ・ビジュアライゼーションを通じてこれを達成するのに対し、AIトランスフォーメーションは、オリジナルのコンテンツ・クリエーション、伴奏分析、自律的な意思決定を通じてこれを達成することです。デジタル・トランスフォーメーションは、人間の意思決定プロセスを最適化し、ストリームライン化することを目指しました。AIトランスフォーメーションは、多くの場合、これらを完全に排除する能力を持っています。
クラシックなオートメーションからジェネレーティブ・AIへの移行において、企業が直面する最大の組織的な課題とは何ですか。
このような利点を真正に得るために必要な変革のレベルは巨大です。企業は、数年以内に、全く異なるものになる可能性があります。ただし、現在はまだ初期段階にあります。現在最大の組織的な問題は、実際にはトレーニングです。多くの企業は、AIに関する通常の20分間の企業向けトレーニング・ビデオを展開していますが、それは十分ではありません。従業員は、このテクノロジーをどのように活用するか、提示される真正のリスクを理解し、少なくともその動作を少し理解する方法を学ぶ必要があります。そうすれば、従業員は、すべてのレベルでビジネスを変革するのに役立つことができます。
セキュリティ・マガジンでは、プロンプト・インジェクションや幻覚がトップのリスクであると強調しました。どの脅威ベクトルがあなたを最も心配させますか。Skyhighはそれに対処するために何をしていますか。
意図しないデータ・エクスフィルタレーションは、ボリュームで見ると最大の企業向け脅威です。Skyhighで追跡するデータから、LLMへのデータ・アップロードが過去1年で80%増加したことがわかりました。多くのインターフェイスはビジネス・アシスタントのように動作し、さらに多くの情報をアップロードするよう促します。情報を別の人物に共有する行為 – ファイルを圧縮してSFTPロケーションにアップロードするために第三者分析を行う – は、従業員が何をしているか、その潜在的なリスクについて考えることを促します。これは、AIツールを使用して分析を行い、迅速な回答を得るためにデータのブロックをプロンプトに貼り付けることよりも、はるかに多くの手順を必要とします。ただし、質問は、データがどこに行き、どのように使用されたのか、というものです。したがって、Skyhighの主な焦点は、特にコパイロット・アプリケーションに対するAIアプリケーションのデータ・ロス・プレビンションにあります。
あなたは、94%のAIアプリがLLMリスクを抱えており、11%のAIにアップロードされたファイルが機密であるという統計を引用しました。企業がこれらの問題に対処するためにどのような傾向を見ていますか。
企業はまだ「ユーザー・ポリシー」と「ブロッキング」を主な手法として使用していますが、多くの企業は、毎日使用されているAIの量に盲目です。AI、特に主要なコパイロット・アプリケーションに対する、発見、可視性、データ・ロス・プレビンション技術の拡張への関心が多くあります。
企業のコパイロットは、膨大な量の機密データにアクセスできます。データ漏洩や不正使用を防ぐための最も効果的な戦略とは何ですか。
いつものように、ポリシーとトレーニングから始めます。その後、データ・ラベル付けとDLP技術の組み合わせが重要です。たとえば、Microsoft (MSFT ) AIPラベル付けにより、MSFTコパイロットによって機密データがインデックスされないようにすることができます。CASBとDLPツールと組み合わせて、データ分類に基づいてAIPラベルを自動的に追加することができます。文書とプロンプトのデータに対するDLPにより、意図しないデータ・アップロードを防ぐことができます。
あなたは、独自のアプリケーションを作成する「シチズン・デベロッパー」がもたらすリスクを強調しました。企業は、イノベーションを促進し、セキュアな開発を確保するバランスをどのようにとることができますか。
いつものように、トレーニングに帰着します。誰かが「シチズン・デベロッパー」であるということは、セキュリティの基礎、たとえば特権アクセスや水平特権エスカレーションの概念から免れることを意味しません。もちろん、熟練したソフトウェア・エンジニアが知っているすべてを知る必要はありませんが、基本的な概念は重要です。私自身、適切なトレーニングが完了した後のみ、これらのツールへのアクセスを許可します。次に、セキュリティ・ツールを実装して、不注意なミスを捕捉することが重要です。これも、DLP技術に戻ります。
Skyhigh SecurityのCTOとして、コパイロット、シチズン・デベロッパー、コンプライアンス・インフラストラクチャのAIリスク軽減のどの分野に、次の12〜18ヶ月で優先順位を付けていますか。
認識は重要であり、Skyhighはすでに包括的なシャドウ・AI発見ツールを提供しています。Microsoft CopilotとChatGPT Enterpriseは、2025年の主な焦点です。両方に対して制御をすでに展開しており、2025年残り期間中にこれをさらに拡大する予定です。2026年に入ると、プロンプト制御に重点を置いて、悪意のあるプロンプト、ジェイルブレイク、他の主要なLLMリスクを保護することに重点を置く予定です。
エンタープライズ・セキュリティの考え方を完全に変える可能性のある、1つのブレークスルーまたはシフトを予見しますか。
エージェント・AIです。まだ始まったばかりですが、影響は潜在的に巨大です。エージェントがより多く連鎖するにつれて、攻撃ベクトルは連鎖に沿って増加します。多くのサイバー犯罪は、人間が「何かが間違っている」と感じることによって「発見」されます。これらのエージェントの連鎖の中で、妥協の兆候をどのように見つけるかが、真正の課題となるでしょう。
素晴らしいインタビュー、ありがとうございます。読者がもっと学びたい場合は、Skyhigh Securityを訪問してください。












