인터뷰

Syntax의 글로벌 CISO인 Jack Cherkas – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

Jack Cherkas, Syntax의 글로벌 CISO는 클라우드 보안, 사이버 복원력, 엔터프라이즈 아키텍처 및 AI 보안 분야에서 깊은 경험을 가진 사이버 보안 전문가입니다. 그는 Syntax, PwC UK, Kyndryl, IBM에서 선임 역할을 수행했으며, 보안 운영을 구축하고 확장했으며, 주요 사고 대응 노력을 관리했으며, 대규모 엔터프라이즈 환경을 위한 사이버 복원력 전략을 개발했습니다. Syntax에서 그는 회사 전체의 사람들, 시스템, 데이터 센터, 관리형 클라우드 서비스 및 고객용 보안 제품을 아우르는 글로벌 사이버 보안을 책임지고 있으며, 8개국에 걸친 65명 이상의 보안 전문가를 이끌고 있습니다.

Syntax는 미션 크리티컬 엔터프라이즈 애플리케이션, 특히 SAP 및 Oracle (ORCL ) 환경을 전문으로 하는 글로벌 IT 서비스 및 관리형 클라우드 제공업체입니다. 이 회사는 클라우드 마이그레이션, 관리형 호스팅, 사이버 보안, 엔터프라이즈 애플리케이션 관리 및 하이브리드 및 멀티 클라우드 인프라를 통해 AI를 사용한 운영을 지원하는 조직을 지원합니다. 그들의 작업은 기업이 복잡한 비즈니스 시스템을 확장하고, 보안하고, 운영하는 것을 도와주는 데 중점을 두고 있습니다.

IBM, Kyndryl, PwC, Syntax에서 사이버 보안 이니셔티브를领导한 경험을 바탕으로, AI와 같은 새로운 기술을 보안하는 관점은 어떻게 진화했나요? 특히 조직이 실험에서 생산으로 이동할 때는 어떻게 해야 하나요?

私の 경력은 일련의 중단을 ตาม갔으며, 각 중단마다 보안이 새로운 제어 표면에 따라잡아야 했습니다. IBM에서 클라우드의 초기에, 질문은 다른 사람의 인프라에서 미션 크리티컬 워크로드를 실행할 수 있는지 여부였습니다. 答은 공유 책임 모델과 클라우드 네이티브 제어가었습니다.

그런 다음 랜섬웨어 시대가 왔습니다. 2017년 NotPetya는 몇 시간 만에 회사들을 무력화시켰으며, 산업은 웜 가능한 멀웨어가 글로벌 공급망을 하루 밤에 무력화시킬 수 있다는 것을 배웠습니다. 대응은 사이버 공격이 발생할 때(아니면 발생할 때) 준비하는 것이었습니다. 네트워크 분할, 변경 불가능한 백업 및 身分 인증에 대한 심각한 추진이었습니다.

Kyndryl 및 PwC에서我的 시간 동안, SaaS는 모든 재산의 가장자리에서 중심으로 이동했습니다. 워크로드는 데이터 센터에서 다른 사람의 스택으로 이동했으며, 身分이 경계가 되었습니다. Zero Trust는 다이어그램이 아닌 운영 모델이되었습니다.

지금 Syntax에서, 우리는 GenAI 波에 있습니다. 여기서 시스템 자체가 이유를 제공하고, 생성하고, 행동합니다. 각 波는 새로운 제어 표면을 제공했으며, 충분한 경고가 없으며, 실험과 생산 사이의 시간 창이 짧아졌습니다. 클라우드는 몇 년이 걸렸습니다. SaaS는 분기가 걸렸습니다. GenAI는 몇 주가 걸립니다. 보안을 유지하는 CISO는 각 波를 예외로 다루지 않고, 빠른 채택을 안정적인 상태로 다루는 사람입니다.

조직이 AI 채택을 가속화함에 따라, 신뢰가 아니라 규정 준수를 위반하는 위험이 어떻게 평가되나요? 이것이 시작되는 초기 지표는 무엇인가요?

신뢰는 좋은 AI 채택의 기초입니다. 초기 지표는 감사 보고서에 있지 않습니다. 그것은 운영 신호에 있습니다. 아무도 소유하지 않는 그림자 AI 배포. 보안 검토 없이 GenAI 벤더를 승인하는 조달. 훈련 데이터가 어디에서 왔는지 물었을 때 데이터 계보가 깨지는 경우. 프로젝트를 느리게 하지 않기 위해 관리자 권한을 부여받은 AI 에이전트. 한 조직에서 이러한 네 가지 신호를 볼 때, 신뢰는 이미 더 빠르게 소비되고 있습니다. 리더십은 일반적으로 마지막으로 알게 됩니다.

많은 회사에서 AI를 보안보다 빠르게 채택하고 있습니다. 현재 혁신보다 거버넌스가 뒤처지는 경우 실제로 발생하는 가장 일반적인 위험은 무엇인가요?

거버넌스가 뒤처질 때, 세 가지 일이 발생하며, 그 중 어느 것도 나중에 보안 사고로 나타나지 않습니다. 첫째, 규제 노출이 조용히 누적됩니다. EU AI 법의 투명성 요구사항을 위반하는 AI 배포는 경보를 발동하지 않습니다. 2년 후에 감사에서 벌금으로 나타납니다. 둘째, 고객의 신뢰가 거래에서 사라집니다. 경쟁사에서 거버넌스를 입증할 수 있습니다. 세일즈 팀은 왜인지 모릅니다. 셋째, 의사 결정의 질이 저하됩니다. 조직은 더 많은 AI 기반 의사 결정을 내리지만, 설명하거나 감사할 수 없습니다. 나쁜 결정은 아무도 보지 않는 곳에서 누적됩니다. 약한 AI 거버넌스의 비용은 감사, 판매, 의사 결정의 질이 서서히 저하되어 명성에 손상을 입히는 보안 사고로 이어집니다.

관리형 보안 서비스 및 SOC 운영을 구축하고 확장하는 경험을 바탕으로, 조직은 AI 기반 시스템 및 자율적 의사 결정 처리를 위한 보안 모델을 어떻게 재고해야 하나요?

AI는 새로운 공격 벡터입니다. 위협을 증폭시키는 요소입니다. 그리고 중요한 방어 퍼즐 조각입니다. 보안 모델은 동시에 세 가지 모두를 다루도록 적응해야 합니다.

공격 벡터로, GenAI 플랫폼 자체가 방어해야 할 대상이 됩니다. 위협을 증폭시키는 요소로, 공격자는 GenAI를 사용하여 대규모 피싱, 악성 코드 생성, 자동화된 수색 및 취약점 발견을 수행합니다. 방어 요소로, 동일한 기술을 반대로 사용하여 AI 기반의 삼단 논법, 자동화된 위협 사냥 및 분석가 보강이 더 이상 선택이 아닌 필수가 됩니다. 공격자가 AI를 사용하고 우리가 사용하지 않는다면, 그 격차는 매 사이클마다 커집니다.

그것은 또한 모델이 관리해야 하는 새로운 유형의 배우를 생성합니다. Syntax에서 우리는 이미 AI 에이전트를 조직도에 인간과 함께 추가하여 그것을 보호하는 기준을 설정했습니다. AI 에이전트는 인간 사용자에게 제공하는 모든 것을 필요로 합니다(身分, 역할 기반 권한, 활동 로그, 행동 기준선) 및 취약 계정에 사용하는 동일한 포함 레버(비활성화, 분리, 취소)를 제공해야 합니다. 차이점은 속도입니다. 에이전트는 밀리초 단위로 작동하므로, 이러한 레버는 즉시적이고 자동화되어야 하며, 사고 대응 워크플로의 뒷부분이 아닙니다.

Syntax에서, 글로벌 보안 운영 센터는 인간 분석가를 보완하는 AI를 발전시켜 왔으며, 직원들은 Syntax GenAI 플랫폼 내에서 에이전트 워크플로우와 에이전트를 구축하고 있습니다. 이는 기본적으로 편향, 유해성 및 데이터 개인 정보 보호 및 보안을 위한 가드레일을 제공합니다.

그것이 재고입니다. AI를 대상으로 방어합니다. AI를 방어자로 배치합니다. AI의 사용을 관리합니다.

조직이 AI 채택을 가속화할 때, 어떻게 하면 혁신 속도를 유지하면서 AI 시스템 및 에이전트에 대한 유의미한 감독과 가드레일을 구현할 수 있나요?

속도와 제어가 서로 반대되는 것처럼 보이지만, 프로젝트와 함께 이동하는 거버넌스를 구축하면, 서로 반대되는 것이 아닙니다. 오류는 게이트에서 거버넌스를 두는 것입니다. 위원회, 승인, 분기별 검토. 게이트가 열리면, 팀은 이미 그것을 우회하거나 동력을 잃었습니다. 작동하는 모델은 거버넌스를 미리 정의된 패턴, 미리 승인된 데이터 흐름 및 미리 정의된 권한 템플릿과 함께 프로세스를 재정의하는 것입니다. 팀은 속도를 얻고, 보안 팀은 가시성을 얻으며, 모든人が 가정하는 트레이드오프는 나쁨으로 설계된 프로세스입니다. 이것은 모두 조직의 위험 감수 능력에 대한 보안과 혁신을 균형잡는 것입니다.

대규모 사이버 복원력 전략 및 사고 대응에 대한 경험을 바탕으로, AI의 도입은 사이버 위협의 본질과 조직이 그것에 대비해야 하는 방식을 어떻게 변경하나요?

AI는 다양한 벡터를 통해 위협을 가속화합니다. 규모: 대규모 피싱 및 수색. 복잡성: 음성 및 비디오 확인을 무력화하는 딥페이크 기반의 사회 공학. 身分: 인간을 위한 身分 확인을 통과하는 합성 身分.

사고 대응을 위한 함의는 운영적입니다. 인간의 속도로 패턴을 인식하지 않는 감지가 필요합니다. 음성 및 비디오를 위조할 수 있는 확인 프로토콜이 필요합니다. 또한 AI 관련 사고를 명시적으로 다루는 사고 대응 플레이북이 필요합니다. 이유는 회복 단계가 랜섬웨어 이벤트에서 회복하는 것과 다르기 때문입니다.

Syntax에서, 복잡한 실제 엔터프라이즈 환경에서 “보안으로 설계된” AI는 실제로 무엇을 의미하나요?

Syntax에서 그것은 보안과 혁신을 균형잡는 것을 의미합니다. 그것은 우리의 GenAI 플랫폼을 채택함으로써, 승인된 제한된 및 금지된 GenAI 서비스 및 앱, 모델 및 플랫폼을 통해, 그리고 우리의 AI 거버넌스 사무소를 통해 보안 우선 문화를 구현함으로써 달성됩니다. 우리의 글로벌 보안 조직에게 그것은 비즈니스에 대한 전략적 우선순위를 지원하는 동시에 Syntax를 우리의 위험 감수 능력과 일치시키는 것을 의미합니다.

보안과 규정 준수가 더 이상 성장의 장애물이 아닌@Enable러로 변하는 데에는 어떤 문화적, 운영적 변화가 필요할까요?

가장 큰 변화는 성공이 무엇인지에 대한 것입니다. 보안 팀은 수십 년 동안 발생하지 않은 것에 대해 측정되었습니다. 즉, 침해, 사고, 감사 결과가 없다는 것입니다. 그 지표는 아니오라고 말하는 것을 보상합니다. 팀이 Enable러로 작동할 때, 다른 것을 측정합니다. 즉, 제어 가능한 통제로 인해 성사된 거래, 보안이 경로를 개방했기 때문에 출시 날짜에 도달한 출시, 그리고 거버넌스를 통해 이동한 혁신입니다.

운영적으로, 거버넌스를 미리 정의된 프로세스와 함께 재정의하는 것이 필요합니다. 또한 우리의 GenAI 플랫폼과 같은 활성 Enable러와 함께, 보안이 더 쉬운 경로가 되도록 하는 것입니다. 또한 우리의 AI 챔피언 이니셔티브와 같은 GenAI 교육 및 프로그램이 있습니다. 문화는 무엇을 강조하고, 무엇을 가능하게 하는지에 따라 따릅니다. 무엇을 보상하고, 무엇을 장비하고, 무엇을 교육하는지에 따라 달라집니다. 이것은 Syntax가 수행하는 여정입니다.

엔터프라이즈 워크플로에 AI가 점점 더 통합됨에 따라, CISO는 AI 리더, 데이터 과학자 및 제품 팀과 어떻게 협력하여 책임을 지면서도 진행을 느리게 하지 않도록 해야 하나요?

CISO가 초대되기를 기다리는 사람은 늦게 됩니다. 실제로 나타나고, 정책적 반대가 아닌 실제 패턴을 제공하는 CISO는 테이블에 실제로 원하는 파트너가 됩니다. 실제로는 AI 팀과 공동 설계 세션, 보안 승인이 기능적 승인과 함께 아닌 그 뒤에 있는 보안 승인, 그리고 열린 문 정책이 의미합니다. 이것은 “아니오” 부서에서 “예, 그러나” 또는 “아니오, 그러나”로의 대화를 변경합니다. 이는 비즈니스에 대한 협력적인 파트너로 만듭니다.

미래를 내다보면, 글로벌 AI 거버넌스 프레임워크가 표준화될 것이라고 생각하시나요? 아니면 조직은 규제와 관계없이 내부 신뢰 아키텍처를 구축해야 할까요?

둘 다, 순서대로. 우리는 지역별 프레임워크의 수렴을 볼 것입니다. EU AI 법이 먼저이고, 다른 지역은 지역적 변형으로 따를 것입니다. 이 십년 동안 우리는 하나의 글로벌 표준을 보지 않을 것입니다. 지리정치적 분열로 인해 vậy입니다. 따라서, 조직은 두 가지를 동시에 수행할 것입니다. 적용되는 가장 큰 시장의 프레임워크를 준수하고, 내부 신뢰 아키텍처를 운영하여, 어느 프레임워크가 약한지와 상관없이 그것을 초과합니다. 내부 아키텍처는 외부 표준보다 더 중요합니다. 왜냐하면 규제는 느리게 움직이고, 위협은 그렇지 않기 때문입니다. 내부 신뢰 아키텍처를 구축하는 회사들은, 새로운 규제가 도착할 때마다, 다음 10년 동안 “우리는 이미那样합니다”라고 말할 것입니다.

멋진 인터뷰 감사합니다. 더 많은 것을 배우고 싶은 독자는 Syntax를 방문해야 합니다.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.