인터뷰

Living Security의 아什리 로즈(Ashley Rose) 설립자 및 CEO – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

아什리 로즈(Ashley Rose), Living Security의 설립자 및 CEO는 시리즈 기업가이자 사이버 보안 혁신가로서 조직이 보안에서 인간 위험을 해결하는 방식을 재정의하는 데 중점을 두고 있습니다. 2017년 회사를 설립한 이후, 그녀는 전통적인 인식 훈련을 넘어서 측정 가능한 위험 감소와 문화적 변화로 이동하는 데이터 기반, 행동 중심의 사이버 보안 접근 방식을 개발하는 데领导했습니다. 제품 리더십과 기업가 정신 배경을 활용하여, 그녀는 Living Security를 빠르게 성장하는 SaaS 플랫폼으로 확장했으며, Women in CyberSecurity와 같은 이니셔티브의 멘토, 고문 및 옹호자로서 보안 생태계에 기여했습니다.

Living Security는 인간 위험 관리에 중점을 둔 사이버 보안 SaaS 회사로서, 조직이 직원 행동과 관련된 위험을 식별, 측정 및 감소하도록 도와줍니다. 플랫폼은 행동, 身分 및 위협 데이터를 집계하여 고위험 사용자를 식별하고 실시간 트레이닝 및 개입을 제공하여 사고가 발생하기 전에 예방합니다. 분석, 자동화 및 시뮬레이션 및 게임화된 경험과 같은 참여형 트레이닝 방법을 결합하여, 회사는 기업이 준수 기반 보안 인식에서 측정 가능한 위험 감소로 전환하도록启用합니다.

2017년 Living Security를 설립하기 전에,您는 소비자 제품 비즈니스 구축 및 확장 및 제품 소유자로서의 경험을 가지게 되었습니다. 사이버 보안 및 인간 위험에 초점을 맞추는 데 결정적인 순간이나 깨달음은 무엇이었나요? 그리고 AI가 워크포스에 포함됨에 따라, 그 원래 가설은 어떻게 유지되고 있나요?

2017년, 대부분의 조직은 보안 인식 훈련을 체크박스 연습으로 취급했으며, 이는 행동을 변화시키지 못했습니다. 전환점은 인간 행동이 침해를 유발한다는 것을 깨닫고, 더 잊을 수 있는 훈련을 제공하는 것이 답이 아님을 알게 되었습니다. Living Security의 공동 설립자인 드류 로즈(Drew Rose)는 보안 프로그램을 직접 운영하고 있었으며, 사이버 보안 탈출실과 같은 게임화된 경험을 구축하기 시작했습니다. 우리는 직접적으로 경험을 통해 사람들이 참여하고, 학습하며, 실제로 행동을 변화시키는 것을 보았습니다. 그것이 Living Security의 기초가 되었습니다.

공동 설립자로서, 드류와 나는 빠르게 확장하는 과정에서 행동의 시작점에만 집중한 것이 아니라, 사람들이 행동하는 방식, 어려움을 겪는 곳, 그리고 실제로 위험이 집중되는 곳을 보게 되었습니다. 그것은 훨씬 더 큰 격차를 노출했습니다. 조직은 인간 위험이나 이를 대상화된 방식으로 감소시키는 방법에 대한 실제 가시성을 가지고 있지 않았습니다. 이러한 통찰력은 인간 위험 관리를 개척하게 되었습니다. 이는 단지 훈련을 제공하는 것이 아니라, 행동, 접근 및 위협에 따라 위험을 식별, 측정 및 감소하는 것입니다. AI가 워크포스에 포함됨에 따라, 그 원래 가설은 확장되었습니다. 이제는 인간 행동만이 아니라, 인간과 AI 시스템이 함께 작동하는 방식에 대한 도전이 있습니다. 인간은 여전히 중심에 있으며, 이제 AI 에이전트를 관리하고 배포하고 있습니다. 이는 에이전트에 대한 가시성을 확장하고, 그 위험을 개인에게 연결하는 것을 의미합니다. 이것이 우리의 워크포스 보안으로의 진화를 추동합니다.

您는 인간 오류가 침해의 완전한 설명이 아니라고 주장했습니다. 조직은 인간 행동과 AI 주도 동작이 공격 표면에 기여하는 현재 워크포스 위험을 어떻게 재고해야 합니까?

침해를 “인간 오류”로 프레임하는 것은 문제를 단순화하고, 실제로 위험이 어디에서 오는지 숨깁니다. 인간 위험은 단순히 실수에 관한 것이 아니라, 행동, 접근 및 노출의 조합에 의해 형성됩니다. 일부 직원은 민감한 시스템에 특권적인 접근을 가지고 있으며, 일부는 더 자주 타겟이 되며, 일부는 더 위험한 행동을 나타냅니다. 따라서 위험은 사용자 사이에서 균등하게 분산되지 않습니다. 실제로 위험을 이해하려면, 이러한 요소가 교차하는 곳과 인간 위험의 존재를 가시화하는 것이 필요합니다.

결과적으로, 조직은 인식 기반 모델을 넘어서서, 워크포스 위험을 공동의 운영적인 도전으로 재고해야 합니다. 이는 위험을 분리된 사용자 실수로 처리하는 것이 아니라, 작업이 수행되는 방식에 대한 연속적인 가시성을 확보하고, 위험을 집중시키고, 하이브리드 워크포스에 걸쳐서 실시간 개입을 적용하는 것을 의미합니다.

AI 툴은 현재 코드를 작성하고, 워크플로우를 처리하고, 심지어 결정도 하고 있습니다. AI 시스템이 도구에서 워크포스の一部로 전환되는 보안 관점에서 결정적인 시점은 언제입니까?

AI 시스템은 워크플로우 내에서 동작을 취할 때, 단순한 도구에서 워크포스의 일부로 전환됩니다. 이때, 직원과 마찬가지로 위험을 소개합니다. 즉, 그들이 취하는 동작, 운영하는 권한 및 접근하는 데이터와 관련된 위험입니다. 조직은 AI 에이전트가 생산성 계층이 아니라, 운영 참여자라는 것을 인식해야 합니다. 따라서, 인간 사용자와 함께 워크포스 위험 모델 내에서 통제 및 모니터링해야 합니다.

조직은 위험이 더 이상 직원만으로 제한되지 않고, 다양한 수준의 자율성 및 접근을 가진 AI 에이전트로 확장되는 경우, 거버넌스를 어떻게 접근해야 합니까?

조직은 정책 기반 거버넌스를 넘어서서, 행동 중심의 연속적인 프로세스로 거버넌스를 처리해야 합니다. 대부분의 조직은 이미 AI 정책을 가지고 있지만, 시행 및 가시성에 대한 격차가 존재합니다. 특히, 직원이 승인되지 않은 환경에서 도구를 채택하고, AI 시스템이 다양한 수준의 접근을 운영할 때, 이러한 격차는 더 커집니다.

유효한 거버넌스는 역할 및 데이터 접근에 따라 허용되는 사용을 명확히 정의하는 것으로 시작하지만, 또한 워크플로우에 내장된 실시간 지침 및 연속적인 측정이 필요합니다. 이를 통해 조직은 위험이 어디에서 발생하는지 볼 수 있고, 적응할 수 있습니다. 궁극적으로, 거버넌스는 실제로 일이 어떻게 발생하는지 반영해야 합니다. 즉, 인간과 AI 시스템이 모두 결정하고, 데이터에 접근하며, 위험을 소개하는 하이브리드 워크포스에서입니다.

Living Security는 행동 중심의 보안 모델에 중점을 두었습니다. AI 시스템에서 일부 행동이 발생하는 경우, 이러한 철학은 어떻게 번역되나요?

Living Security의 행동 중심 접근은 AI에 자연스럽게 확장됩니다. 왜냐하면 위험은 항상 행동을 통해 소개되기 때문입니다. 사람이든 AI 시스템이든, 위험은 행동, 데이터 접근, 동작 및 결정에서 나타납니다. AI 시스템이 더 많은 운영 책임을 맡을수록, 동일한 모델이 적용됩니다. 즉, 조직은 이러한 행동에 대한 가시성을 확보하고, 실시간으로 안내 및 개입할 수 있어야 합니다.

이것이 Livvy를 개발하게 된 이유입니다. Livvy는 Living Security 플랫폼을 구동하는 AI 지능으로, 인간 및 AI 활동에 대한 예측 지능 및 연속적인 모니터링을 제공합니다. AI를 별도의 도전으로 처리하는 대신, 더 통합된 접근 방식을 가능하게 합니다. 여기서 행동, 인간 또는 기계,는 연속적으로 측정, 안내 및 관리됩니다.

많은 조직은 여전히 주기적인 보안 인식 훈련에 의존합니다. 이러한 모델은 현대 환경에서 왜 부서지나요? 그리고 실제적인, 데이터 기반 접근은 어떻게 생겼나요?

주기적인 보안 인식 훈련은 정적 위협 환경을 위해 설계되었으며, 위험을 교육을 통해 감소시킬 수 있다고 가정합니다. 그러나 실제로는 대부분의 사건이 일상적인 운영 행동에서 발생하며, 위험은 교육의 부족이 아니라, 실제로 위험을 집중시키는 사용자 하위 집합에서 발생합니다. 더 적응성 있고 데이터 기반 접근 방식은 실제로 위험을 식별하고, 작업 흐름에서 목표를 제공하는 것입니다. 이는 훈련 완료에서 측정 가능한 위험 감소로 전환하는 것을 의미합니다.

플랫폼은 인간 위험을 실시간 데이터를 사용하여 정량화하는 것을 강조합니다. 조직은 동적으로 위험을 이해하기 위해 오늘날 어떤 신호를 추적해야 합니까?

조직은 행동, 身分 및 접근, 위협 노출과 같은 신호에 중점을 두어야 합니다. 이러한 신호는 위험이 어떻게 생성되고, 어디에서 집중되는지에 대한 이야기를 전달합니다. 예를 들어, CFO는 금융 시스템에 접근할 수 있으며, MFA를 사용하지 않으며, 민감한 데이터에 연결된 AI 툴을 사용하고 있으며, 피싱 캠페인에 의해 활발하게 타겟팅되고 있습니다. 이러한 요소는 위험을 나타내는 다른 수준을 나타냅니다. 위험이 실제로 발생할 수 있는 곳을 이해하기 위해, 이러한 요소를 함께 볼 수 있어야 합니다.

AI는 새로운 취약점을 생성하지만, 또한 방어적으로 사용되고 있습니다. 균형은 어디로 이동하고 있습니까? 그리고 AI의 보안 영향은 순수한 긍정적이거나 순수한 부정적인 영향을 미치고 있습니까?

AI는 공격 표면을 확장시키는 동시에, 조직이 위험을 감지하고 대응하는 능력을 향상시키고 있습니다. 한편으로, 더 복잡한 워크플로우와 자율적인 동작을 가능하게 하여 새로운 취약점을 소개할 수 있습니다. 다른 한편으로, 대규모로 행동을 분석하고 더 빠르게 대응할 수 있도록 합니다. 균형은 조직이 얼마나 잘 적응하는지에 달려 있습니다. 현재, 많은 조직은 아직 가시성과 거버넌스에 대한 격차를 가지고 있으며, 특히 AI가 매핑되지 않은 방식으로 사용될 때, 이러한 격차는 더 커질 수 있습니다. 장기적으로, AI의 영향은 순수한 긍정적인 영향을 미칠 수 있지만, 조직이 AI를 워크포스의 일부로 취급하고, 인간 중심의 위험과 동일한 수준의 모니터링, 안내 및 통제를 적용할 때, 이러한 긍정적인 영향을 실현할 수 있습니다.

모든 직원이나 AI 시스템이 동일한 수준의 위험을 나타내지 않습니다. 조직은 마찰이나 과도한 감시를 생성하지 않고 개입을 어떻게 우선순위로 지정할 수 있습니까?

모든 위험이 동일하지 않으며, 이를 동일하게 처리하는 것은 마찰을 생성합니다. 핵심은 실제로 위험을 집중시키는 곳에 집중하는 것입니다. 약 10%의 사용자가 73%의 위험을 유발한다는 사실을 고려할 때, 행동, 접근 및 노출 데이터를 사용하여谁와 무엇에 주의가 필요한지 우선순위를 지정해야 합니다. 작업 흐름에서 지침을 제공하는 것이 중요하며, 모든 워크포스에 걸쳐서 통제를 추가하는 것이 아니라, 안전한 경로를 따르는 것이 가장 쉬운 경로로 만드는 것입니다.

5년 후, 워크포스 보안은 어떻게 보일까요? 그리고 대부분의 조직은 오늘날 무엇을 과소평가하고 있나요?

5년 후, 워크포스 보안은 인간과 AI 에이전트가 함께 작동하는 방식으로 위험을 이해하고 관리하는 능력으로 정의될 것입니다. 이는 주기적인 훈련이나 정적 통제가 아니라, 연속적인 가시성, 실시간 위험 평가 및 행동, 접근 및 위협이 변경됨에 따라 동적으로 행동할 수 있는 능력입니다. 인간은 여전히 중심에 있지만, AI를 통해 확장하고 있습니다. 따라서 보안은 인간과 AI 모두를 고려해야 합니다.

대부분의 조직은 이미 인간 위험에 대한 가시성 격차를 가지고 있으며, AI는 이를 더욱 복잡하게 만들고 있습니다. 많은 조직은 AI 전략을 가지고 있다고 생각하지만, 실제로는 사람과 사용하는 도구에 대한 가시성을 가지고 있지 않습니다. 첫 번째 단계는 인간 위험, 행동, 접근 및 위협 노출을 이해하는 것입니다. 두 번째 단계는 직원이 사용하는 AI 에이전트에 대한 가시성을 확장하는 것입니다. 이러한 에이전트는 인간이 제공하는 접근 및 결정만큼 강력하고 위험합니다. 이러한 기초 없이, 조직은 단순히 AI에서 뒤처지는 것이 아니라, 전체 워크포스에 걸쳐서 점점 더 큰 블라인드 스폿을 운영하고 있습니다.

멋진 인터뷰 감사합니다. 더 많은 정보를 원하는 독자는 Living Security를 방문할 수 있습니다.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.