인터뷰

하워드 팅, 오팔 시큐리티의 CEO – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

하워드 팅, 오팔 시큐리티의 CEO는 2025년 11월부터 오팔 시큐리티를 이끌고 있는 경험이 풍부한 사이버 보안 및 기술 고위 임원입니다. 이전에는 Greylock의 Executive in Residence로 재직했으며, Cyberhaven에서 CEO 및 이사로 5년 이상 근무하며 데이터를 보호하고 보안 혁신을 가능하게 하는 회사 미션을 이끌었습니다. 그의 배경에는 Redis Labs 및 Zscaler에서 전략적 마케팅 리더십을 포함한 다양한 직책과 Nutanix, Palo Alto Networks (PANW ), Cisco (Securent를 통해), Microsoft (MSFT ), RSA Security 및 Banc of America Securities에서 초기 경험을 포함한 다양한 마케팅 및 제품 역할이 있습니다. 이러한 운영 리더십, 시장 진출 전문 지식 및 심층적인 사이버 보안 도메인 경험은 그를 빠르게 성장하는 보안 플랫폼의 헬ム에 독특하게 위치시킵니다.

오팔 시큐리티는 현대적인 ID 중심의 액세스 관리 회사로, 기업들에게 클라우드, SaaS 및 내부 시스템에서 누가 무엇에 액세스할 수 있는지에 대한 중앙 집중식 플랫폼을 제공합니다. 이 플랫폼은 ID 및 액세스 경로에 대한 통일된 가시성을 제공하고, 셀프 서비스 및 정의 시간 액세스 워크플로를 지원하며, 최소 권한 정책을 대규모로 적용하여 액세스 검토를 자동화하여 동적 환경에서 위험을 줄이고 규정 준수를 개선하는 데 도움이 됩니다.

최근에 사이버 헤이븐을 통해 규모와 성장성을 이끌었으며, 팔로 알토 네트웍스, 누타닉스, 시스코, RSA 시큐리티, 레디스, 마이크로소프트와 같은 회사에서 고위직을 맡았습니다. 오팔 시큐리티의 CEO로 입사한 결정적인 요인은 무엇이었으며, 이전 경험은 어떻게 현재 액세스, ID, AI 네이티브 보안에 대한 생각을 형성하고 있습니까?

액세스를 관리하는 것이 모든 곳에서 더 어려워지고 있습니다. 더 많은 ID, 더 많은 기계, 더 많은 자동화 – 의미 있는 액세스는 더 이상 전통적인 IT에서 시작되지 않습니다. 표준 IAM 및 IGA 도구는 이러한 모든 것에 대응하도록 설계되지 않았으며, ID 주도형 위협은 기다리지 않습니다.

오팔 시큐리티의 접근 방식이 다르다는 점이 저를 끌렸습니다. 거기에는 강력한 엔지니어링 및 제품 기반과 함께 고객 목록이 있습니다. 저는 이전에 RSA, 팔로 알토 네트웍스, 사이버 헤이븐에서 멀티 팩터, 차세대 방화벽 및 데이터 라이너ンス 혁명을 실시간으로 목격했으며, 여기서의 역학은 놀라울 정도로 유사합니다: 범주 정의 문제가 대부분의 벤더가 대응할 수 있는 속도보다 빠르게 가속화되고, 이를 소유할 수 있는 좁은 창이 있습니다.

오팔 시큐리티는 그 팀을 가지고 있습니다. 엔지니어링 및 제품 기반은 강력하며, 직접적인 노력과 집중적인 노력으로 구축된 고객 목록은 스스로 말합니다. 저에게 고객 대화는 모두 동일한 신호를 강화했습니다: 이 문제는 가속화되고 있으며, 오팔 시キュ리티는 이를 해결하고 있습니다.

저는 기업을 건설하고 확장하는 데서 배운 것은 실행이 제품, 엔지니어링, 시장 진출이 모두 동일한 수준의 고객 중심성을 공유할 때 급격히 더 간단해진다는 것입니다. 모든 사람이 동일한 문제와 동일한 기회를 볼 때, 정밀성 없이 빠르게 움직일 수 있습니다. 오팔 시キュ리티는 이미 그 기반을 가지고 있습니다. 저의 역할은 그것을 구축하는 것입니다. 그리고 고객이 우리 팀의 전체력을 느끼도록 하면서 확장하는 것입니다.

ID, 클라우드 인프라, 엔터프라이즈 보안을 걸쳐 수년간 일한 경험에서, 전통적인 액세스 제어 모델은 어디에서 부서지고 있는 것으로 생각합니까?

진실된 대답은 대부분의 전통적인 액세스 제어 모델이 인증을 해결하기 위해 설계되었으며, 인간에 대한 그 문제는 대체로 해결되었습니다. IDP 및 현대적인 인증 방법은 “누구인가?”라는 문제를 합리적으로 잘 다룹니다. 비인간 ID에 대해서는 API 키 및 비밀 관리가 부분적으로 해결합니다. 그러나 권한 부여 – “무엇을 허용해야 하는가? 그리고 얼마나 오래?” – 는 인간과 기계 모두에게 깊게 해결되지 않은 상태로 남아 있으며, 그 곳이真正한 위험이 존재하는 곳입니다.

이것을 복합하는 것은 엔지니어링 팀이 현재 자동화, 인프라 코드, AI 보조 도구를 통해 일하며, 이러한 도구가 일상적인 개발의 일부로 새로운 권한을 생성합니다. 액세스는 더 이상 IT 워크플로를 통해 느리게 변경되지 않습니다. 프로그램적으로 생성되고, 수정되고, 확장되며, 종종誰도 검토하지 않습니다. 결과는 과도한 권한을 가진 계정, 단편화된 특권 도구 및 비용이 많이 들고 반응적이며 실제로 발생하는 것을 거의 모르는 거버넌스입니다.

또한 이 시장에서 엄청난 양의 AI 세탁이 진행 중입니다. 벤더들은 레거시 아키텍처에 “AI”를 부착하기 위해 서두르고 있으며, 이는 구매자에게 중요한 현실을 가립니다 – AI 에이전트를 위한 실용적이고 검증된 보안 및 거버넌스 프레임워크는 아직 존재하지 않습니다. 하이프는 실제 제어를 앞서고 있으며, 그 간격은 실제 노출이 구축되는 곳입니다.

오팔 시キュ리티의 접근 방식이 다르다는 점이 저를 끌렸습니다. 거기에는 강력한 엔지니어링 및 제품 기반과 함께 고객 목록이 있습니다. 저는 이전에 RSA, 팔로 알토 네트웍스, 사이버 헤이븐에서 멀티 팩터, 차세대 방화벽 및 데이터 라이너ンス 혁명을 실시간으로 목격했으며, 여기서의 역학은 놀라울 정도로 유사합니다: 범주 정의 문제가 대부분의 벤더가 대응할 수 있는 속도보다 빠르게 가속화되고, 이를 소유할 수 있는 좁은 창이 있습니다.

오팔 시キュ리티는 그 팀을 가지고 있습니다. 엔지니어링 및 제품 기반은 강력하며, 직접적인 노력과 집중적인 노력으로 구축된 고객 목록은 스스로 말합니다. 저에게 고객 대화는 모두 동일한 신호를 강화했습니다: 이 문제는 가속화되고 있으며, 오팔 시キュ리티는 이를 해결하고 있습니다.

저는 기업을 건설하고 확장하는 데서 배운 것은 실행이 제품, 엔지니어링, 시장 진출이 모두 동일한 수준의 고객 중심성을 공유할 때 급격히 더 간단해진다는 것입니다. 모든 사람이 동일한 문제와 동일한 기회를 볼 때, 정밀성 없이 빠르게 움직일 수 있습니다. 오팔 시キュ리티는 이미 그 기반을 가지고 있습니다. 저의 역할은 그것을 구축하는 것입니다. 그리고 고객이 우리 팀의 전체력을 느끼도록 하면서 확장하는 것입니다.

AI 에이전트와 자동화 워크플로우를 사용하는 회사에서 가장 과소평가되는 보안 문제는 무엇입니까?

가장 과소평가되는 문제는 새로운 것이 아닙니다. 그것은 인간 ID에 대한 기본적인 거버넌스 위생입니다. 조인어/무버/리버 워크플로우, 정의 시간 액세스, 사용자 액세스 검토는 대부분의 조직에서 오랫동안 무시되거나 임시로 해결되었습니다. 규정 준수 의무는 사라지지 않았습니다. 환경이 더 복잡해짐에 따라 만족하기가 더 어려워졌습니다. 이것은 AI 에이전트를 계층화할 때 깨지는 기초입니다.

조직은 워크플로우를 간소화하고 반복적인 작업을 제거하기 위해 AI를 통합하지만, 비인간 ID를 도입하여 기존 도구가 처리할 수 없는 액세스 관계를 여러 배로 증가시킵니다. 결과는 인간 액세스가 이미 거버넌스되지 않았으며, 기계 액세스는 더욱 투명하지 않게 확장되는 혼란스러운 웹입니다. 액세스 결정은 설명 가능해야 하며, 시간에 구속되어야 하며, 실제 사용에 연결되어야 하며, 지속적으로 모니터링되어야 합니다. 그러나 대부분의 팀은 여전히 정적이고 일회용 시스템에 의존하며, 이러한 요구를 충족할 수 없습니다. 코드 에이전트는 코드를 생성하고 배포하며, 인프라와 직접 상호 작용하며, 전통적인 보안 렌즈를 통해 검토되지 않는 액세스를 갖고 작동합니다. 이는 대부분의 조직이 아직 스코핑하지 않은 규정 준수 및 보안 노출입니다.

AI 에이전트를 사용하는 회사들은 기술의 новиз움에 집중하는 경향이 있지만, 액세스 스프롤과 보이지 않는 권한이 빠르게 심각한 책임이 되는 것을 과소평가합니다. 특히 인간 ID의 기초가 이미 취약한 경우입니다.

인프라스트럭처의 여러 세대에 걸쳐 보안을 지켜본 경험에서, 기계 ID와 AI 에이전트가 인간 사용자를 능가할 때 무엇이 근본적으로 변경되는가?

기계 ID가 인간 사용자를 능가할 때, 누가 무엇에 액세스할 수 있는지 모니터링하기가 점점 더 어려워집니다. 전통적인 IAM은 이 현실에 대응하도록 설계되지 않았으며, 대부분의 HR 및 IAM 플랫폼은 특히 ID 감시가 단일 팀을 넘어서는 경우 부분적인 가시성만 제공합니다. 이러한 유형의 ID를 성공적으로 모니터링하려면, 우리는 AI 에이전트에게 명확한 소유권, 범위 지정된 권한 및 초기부터 완전한 감사 가능성을 제공해야 합니다. 오팔 시キュ리티는 인간, 서비스 및 에이전트를 단일 프레임워크 내에서 모델링함으로써 이를 해결합니다.

감사자는 이제 인간 및 에이전트 행동을 분석할 때 액세스 검토를 함께 검토할 것으로 예상합니다. 에이전트는 일반적으로 배포하는 사용자의 권한 집합을 상속하지만, 특정 사용 사례는 서비스 계정으로 식별되는 사용자 지정 권한 집합(일반적으로 다운 스코프된 권한 집합)을 요구합니다.

AI는 공격 표면이기도 하고 방어 도구이기도 합니다. 보안 결과를 개선하는 데에서 AI는 어디에서 의미 있게 기여하고, 어디에서 아직 새로운 위험을 초래합니까?

AI는 엄청난 힘을 가진 도구이며, 우리의 제품의 기반이 됩니다. 오팔 시キュ리티는 AI를 사용하여 조직 전반에 걸친 불규칙한 액세스를 모니터링,検출 및 방지합니다. AI는 또한 ID 보안을 변경합니다. 에이전트가 인증 및 작업을 수행하는 것 외에도, 이유를 부여하고, 적응하며, 자율적으로 행동합니다. 전통적인 ID 시스템은 사람과 정적 서비스 계정으로 설계되었으며, 액세스는 느리게 변경되며, 의도는 상대적으로 예측 가능했습니다.

그러나 AI 에이전트는 이 모델을 깹니다. 위험은 가시성 및 책임성의 손실입니다. 에이전트는 동적으로 생성 및 종료될 수 있으며, 시스템 전체에 걸쳐 권한을 연결하며, 사용자, 다른 에이전트 또는 자체를 대신하여 행동할 수 있습니다. 보안된 리소스가 “침해”되지 않을 수 있지만,仍然으로 민감한 동작이 발생할 수 있습니다. 왜냐하면 모든 것이 기술적으로 승인되었기 때문입니다. 이것이 새로운 위협 표면입니다. 이를 관리하는 방법은 컨텍스트, 행동 및 지속적인 적응을 통해 모든 엔티티 유형을 이해하고 보안하는 통일된 지능형 플랫폼을 통해입니다.

이統一된 관점은 보안의 기초를 형성합니다. 당신이 볼 수 없거나 이해할 수 없는 것을 보호할 수 없습니다. 오팔에서는 모든 관계를 이해하는 것이 중요하다고 믿습니다. 시스템에 누가 있는지만 알면 충분하지 않습니다. 누가 무엇과 연결되어 있는지, 그리고 왜 그런지 알아야 합니다.

조직 내에서 AI 코딩 에이전트와 자동화 시스템이 더 많은 권한을 얻을 때, 보안 팀은 실제로 최소 권한 액세스를 어떻게 재고해야 합니까?

현대적인 ID 액세스는 인간 및 기계 ID를 동등하게 처리해야 하며, 公司는 확장하기 위해 필요한 가시성, 자동화 및 신뢰를 갖추어야 합니다. 실제로 이는 필요한 경우에만 권한을 부여하고, 작업 또는 역할이 변경됨에 따라 지속적으로 검토 및 조정하는 것을 의미합니다. 자동화된 모니터링 및 위험 기반 제어가 필수적이며, AI 도구가 효율적으로 작동하면서 불필요한 보안 노출을 생성하지 않도록 보장합니다.

에이전트에 대해 기본적으로 JIT를 활성화하는 것이 유용하지만, 마찰을 일으키지 않도록 해야 합니다. 특정 리소스에 자동으로 승인하거나, 사용자가 모든 데이터가 민감한 환경에서 작동하는 경우 샌드박스된 VM으로 사용을 제한할 수 있습니다.

새로운 에이전트 사용 제한이 사용자에게 느려지는 것을 초래할 수 있지만, 사용자에게 도달하는 것이 중요합니다. 오팔의 경우 이는 슬랙에서 액세스 요청을 제출 및 승인하거나, Terraform과 같은 IaaC 전략을 사용하여 액세스 부여, 취소 및 시간 지정된 액세스를 자동화하는 것을 의미합니다.

보안 회사들을 확장하는 경험에서, 조직의 액세스 제어가 실제로 어떻게 운영되고 있는지와 더 이상 일치하지 않는다는 신호는 무엇입니까?

조직은 액세스가 현실을 따라가지 못할 때 액세스 제어가 더 이상 일치하지 않는다는 것을 알 수 있습니다. 이는 과도하거나 구식 권한, 레거시 시스템의 수동 병목 또는 AI 시스템을 채택했지만 추적할 업데이트된 정책이 없는 경우에 나타날 수 있습니다. 또 다른 명백한 신호는 보안 사고 또는 근접 사고의 증가로, 과도한 권한을 가진 계정 또는 부실하게 거버넌스된 ID가 원인입니다.

복잡한 Sailpoint 배포, 컨설턴트 팀에 의존하는 것, 스프레드시트에서 액세스를 추적하는 것은 에이전트 이전의 시대에는 효율적이지 않았으며, 에이전트의 속도와 복잡성에 의한 레거시 접근 방식은 단순히 붕괴할 것입니다. 오팔은 보안, IT, 감사 팀 모두에게 필요한 단일 플랫폼을 제공합니다. 우리는 RBAC가 취약하며 거의 지속되지 않는 상태라는 것을 발견했습니다. 따라서 성공적인 팀은 JIT에서 시작하여 시간이 지남에 따라 유연성 및 추적과 함께 페르소나 기반 액세스로 진행합니다.这样, Terraform 구성은 버전 관리, 배포 또는 필요에 따라 롤백할 수 있습니다.

리더십의 관점에서, 어떻게 혁신 속도와 보안 제품에 대한 신뢰를 구축하는 데 필요한 규율을 균형을 잡습니까?

저는伟大的 公司는 기본적인 것에 대해 규율을 지키는 것을 배웠습니다. 이러한 기본적인 것에는 명확한 우선순위, 투명한 의사소통 및 어려운 거래를 하는 의지 등이 포함됩니다. 혁신은 여전히 중요하지만, 그것은 근거가 있어야 합니다. 강력한 기본 설정, 사고 모델링 및 결과에 대한 책임이 있습니다. 이러한 결정을 의도적으로 내리는 것이 신뢰를 손상하지 않고 빠르게 움직일 수 있도록 허용하며, 시간이 지남에 따라 이는 실제로 경쟁 우위를 제공합니다.

보안 리더는 자율 시스템이 인간 주도 액세스보다 우세한 미래를 준비하는 데 가장 많이誤解하는 것은 무엇이라고 생각합니까?

보안 리더가 가장 souvent적으로 과소평가하는 것은 다양한 유형의 ID를 관리하는 복잡성입니다. 公司는 최신 기술로 앞서고 싶어하는 경향이 있지만, 보안 조치는 종종 뒤처지게 됩니다. AI 주도 워크플로우는 명확한 소유권 없이 도입되며, 비인간 ID는 전통적인 제어를 벗어나는 블라인드 스폿에서 액세스를 축적하고, 비용이 많이 들고 위험한 오류 또는 위협을 생성합니다. 이 미래를 준비하려면 ID를 동적으로 거버넌스되는 계층으로 처리해야 합니다.

사업이 성장함에 따라 보안 팀은 에이전트 사용 정책을 소유해야 하며, 인간이 에이전트를 호출하는 경우 에이전트 액세스가 다운스코프되는 방법을 결정해야 합니다. 이전에 인간 팀에 계층화된 모든 프로세스는 에이전트의 규모와 임시 특성에 의해 붕괴됩니다. 자동화는 에이전트 요청 볼륨을 관리하는唯一한 방법입니다.

앞으로, AI 시스템이 자체적으로 생성, 수정 및 액세스를 요청하는 환경에서 “좋은 보안 위생”은 무엇을 의미합니까?

좋은 보안 위생은 AI를 사용하여 보안을 확장하는 것과 동시에 아무 것도 빠지지 않도록 충분한 모니터링 및 규율을 유지하는 것입니다. AI는 어디로도 가지 않습니다. 따라서 公司는 제공자와 같은 오팔을 사용하거나 내부적으로 관리하더라도, 액세스가 더 이상 정적이지 않다는 것을 받아들여야 합니다. AI 시스템이 지속적으로 생성, 수정 및 액세스를 요청할 때, 보안은 한 번의 승인에서 지속적인 감독으로 이동해야 합니다. 즉, 액세스를 한 번의 체크박스와 아닌 지속적인 라이프사이클로 처리하는 것입니다.

회사들은 또한 방어의 일부로 AI를 적극적으로 사용해야 합니다. 자동화는 액세스 변경의 볼륨과 속도에 따라 팀을 유지하는 데 도움이 될 수 있지만, 명확한 가드레일, 위임 체인의 가시성 및 인간의 책임이 필요합니다. 설명 가능한 신호를 표면화하는 것이 중요합니다. 전통적인 ML 모델의 샤플리 값 및 특징 계수, LLM의 추가 컨텍스트 또는詳細한 정당성. 이러한 미묘함이 없으면, 민감한 비즈니스 리소스에 대한 액세스에 대한 신뢰를 유지하는 것은 어려운 싸움이 됩니다.

위대한 인터뷰에 감사드립니다. 더 많은 것을 배우고 싶은 독자는 오팔 시큐리티를 방문해야 합니다.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.