인터뷰

마크 페체스, 스피너커 서포트의 CTO – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

마크 페체스는 스피너커 서포트의 EMEA 지역 최고 기술 책임자로, 기업 조직에 기술 전략, 보안, 클라우드, AI, 대규모 변환과 같은 분야에서 자문을 제공합니다. 에이서, 델로이트, PwC에서 30년 이상의 컨설팅 및 리더십 경험을 바탕으로, 마크는 C수준의 고위幹부와 이사회와密接하게 협력하여 복잡한 기업 환경을 현대화하고 기술 결정과 장기적인 비즈니스 목표를 일치시키는 데 도움을 주었습니다. 영국에 거주하며, 그는 레거시 기술의 도전, 운영 위험, 디지털 변환과 같은 문제를 해결하는 데 실질적인 비즈니스 중심의 지침을 제공하는 데 전문가입니다.

스피너커 서포트는 오라클, SAP, JD 에드워즈와 같은 임무临界 플랫폼을 사용하는 기업을 위한 제3자 소프트웨어 지원, 관리 서비스, 보안 자문을 제공하는 세계적인 리더입니다.

20년 이상의 기간 동안 Accenture, Deloitte, PwC에서 기업을 고문한 후 스피너커 서포트의 CTO가 되었습니다. 그 여정에서 본 것 중에서 가장 큰 오해는 무엇이며, AI의 등장으로 이러한 대화가 어떻게 바뀌었는지 알려주세요.

제 생각에는 기술 위험이 항상 비즈니스와 별개로 관리될 수 있는 문제라고 생각하는 것이 가장 큰 오해입니다. 저는 그렇게 생각하지 않습니다.

제가 본 nghiêm重한 위험은 대부분 리더십의 선택에서 비롯됩니다. 얼마나 복잡성을 허용하는지, 얼마나旧プラット폼이나 주요 벤더에 의존하는지, 얼마나 속도를 추구하는지, 비즈니스에서 사용하는 데이터를 얼마나 신뢰하는지와 같은 것들이 기술에서 나타나는 선택입니다.

이러한 대화는 이제 더 이상 조직의 하위 단계에서進行되지 않고, 이사회에서 성장, 신뢰, 생산성, 브랜드와 관련된 논의의 중심에 있습니다. 이는 매우 좋은 것입니다. 그러나 이는 또한 새로운 단순화, 즉 사용되는 AI 모델이 위험이라는 생각을 가져왔습니다. 보통은 उसस보다 더 큽니다. 더 어려운 질문은 데이터와 거기에 대한 거버넌스, 영향을받는 결정, 인간의 판단이 여전히 중요하게 되는 지점입니다.

따라서 요약하자면, 기술 위험은 결코 기술 자체에 관한 것이 아닙니다. 그것은 리더십의 판단을 반영하는 것입니다. AI는 그것을 무시하기 더 어려운 것으로 만들었습니다.

보안 팀은 지금까지보다 더 많은 취약성 정보에 접근할 수 있지만, 조직은 여전히 우선순위를 지정하는 데 어려움을 겪고 있습니다. 왜 업계는 탐지 문제가 아니라 신호 대 노이즈 문제를 겪고 있는 것으로 생각하시나요?

업계는 취약성 데이터가 부족하지 않습니다. 그것은 명확성이 부족합니다.

대부분의 보안 팀은 이미 충분한 입력, 스캐너 출력, 위협 인텔리전스, 심각성 점수, 패치 권고, 악용 보고서를 가지고 있습니다. 문제는 취약성을 찾는 것이 아닙니다. 그것은 기술적으로 흥미로운 것과 실제로 비즈니스에 해를 끼칠 수 있는 취약성 사이에서 차이를 구분하는 것입니다.

그것이 제가 신호 대 노이즈 문제라고 생각하는 이유입니다. 탐지는 enormemente 개선되었습니다. 그러나 상황을 이해하는 능력은 따라가지 못했습니다. 취약성은 실제로 중요한 문제가 될 때까지는 기술적으로 흥미로운 것에 불과합니다. 그것이 얼마나 노출되어 있는지, 얼마나 중요한 자산인지, 어떤 보완적인 제어가 있는지, 그리고 악용될 경우 비즈니스에 어떤 영향을 미칠지와 같은 것들이 중요합니다.

실제로 많은 조직은 여전히 가장 쉽게 생성할 수 있는 메트릭스, 즉 심각성 점수, 패치 수, 오래된 보고서에 의존합니다. 그것들은 유용하지만, 그것들은 인간의 판단과는 다릅니다. 높은 점수를 가진 문제가 내부 시스템에서 발생할 경우, 낮은 점수를 가진 문제가 고객向け 시스템에서 발생하는 경우보다 덜 중요할 수 있습니다.

따라서 저는 이것이 근본적으로 가시성 문제가 아니라 비즈니스 우선순위 문제라고 생각합니다. 우리는 탐지를 위해 매우 좋은 일을 해왔지만, 그것을 비즈니스 영향으로 번역하는 데는 덜 일관적입니다.

그리고 제 관점에서 업계가 해야 할 실제 전환은 탐지에서 비즈니스 영향으로의 전환입니다.

많은 사이버 보안 벤더는 AI가 취약성을 자동으로 우선순위 지정하고 위협을 예측할 수 있다고 주장합니다. 마케팅 내러티브와 실제로 엔터프라이즈 환경에서 AI가 제공할 수 있는 것 사이의 간격은 어디에 있다고 생각하시나요?

제 생각에는 마케팅이 제공하는 확실성의 수준이 실제 엔터프라이즈 환경에서 허용하는 것보다 더 높습니다.

벤더는 AI가 노이즈를 초월하여 모든 것을 이해하고, 가장 중요한 것을 알려주고, 무엇이 다음에 발생할지 예측할 수 있다고 설명합니다. 그것은 매력적인 피치입니다. 모든 보안 리더는 덜한 클러터와 더 많은 확신을 원합니다. 그러나 실제로 큰 조직에서 일할 때, 그런 약속은 그렇게 간단하게 유지되지 않습니다.

AI는 절대적으로 도움이 될 수 있습니다. 패턴을 함께 묶을 수 있습니다. 수동 정렬을 줄일 수 있습니다. 이상한 점을 강조하고 팀이大量의 정보를 처리하는 데 도움을 줄 수 있습니다. 그러나 그것이 실제로 중요한 것을 결정할 수 있는 것은 아닙니다.

그것이 간격이 나타나는 곳입니다. 대부분의 엔터프라이즈는 불균일한 상황을 가지고 있습니다. 자산 인벤토리가 완전하지 않습니다. 소유권이 항상 명확하지 않습니다. 비즈니스 중요도가 변경됩니다. 제어는 다른 부분에서 다를 수 있습니다. 데이터 품질은 혼합되어 있습니다. 기본적인 그림이 불균일한 경우, AI의 출력도 불균일할 것입니다.

제 생각에는 AI는 권위자가 아니라 증폭기입니다. 그것은 팀이 정렬하고, 상관관계를 맺고, 초점을 맞출 수 있도록 도와줄 수 있습니다. 그러나 그것은 인간의 판단, 현지 지식, 비즈니스에真正로 관심이 있는 것을 대체할 수 없습니다.

그것이 실제 간격입니다. 내러티브는 확실성을 제안합니다. 현실은 더 소박하고 더 유용합니다.

스피너커 서포트는 오라클, SAP, JD 에드워즈와 같은 환경에서 광범위하게 작업합니다. 이러한 환경이高度로 사용자 정의된 경우, AI 기반 보안 도구가 정확하게 이해하고 평가하기가 특히 어려운 이유는 무엇입니까?

이러한 환경이 어려운 이유는 시간이 지남에 따라 표준 소프트웨어가 아니라 비즈니스 실제 작동 방식을 기록한 것처럼 행동하기 때문입니다.

저는 오라클, SAP, JD 에드워즈와 같은 환경에서 특히 그렇습니다. 문서상으로는 알려진 플랫폼일 수 있지만, 실제로는 지역적 적응, 사용자 정의 코드, 상속된 통합, 권한 구조, 보고 논리, 작업을위한 작업을위한 작업과 같은 것들이 있습니다. AI 기반 보안 도구로서는 실제로 읽을 수 있는 것이 아닙니다.

많은 이러한 도구는 환경이 비교적 일관적이고 패턴이 쉽게 비교할 수 있을 때 가장 잘 작동합니다.高度로 사용자 정의된 ERP 환경은 거의 그렇지 않습니다. 논리는 더 얽히고, 문서는 불완전할 수 있습니다. 소유권은 팀에 걸쳐 있을 수 있습니다. 비즈니스에真正로 중요한 것을 결정하는 데에는 인간의 전문 지식이 필요합니다.

그것이 어려운 문제입니다. 도구는 취약성이나 설정 오류를 발견하는 데 도움이 될 수 있지만, 비즈니스 프로세스, 사용자 정의 종속성, 제어 구조와 같은 것들을 이해하는 데에는 인간의 전문 지식이 필요합니다.

따라서 실제 문제는 도구가 그것을 정확하게 해석할 수 있는지 여부입니다.高度로 사용자 정의된 ERP 환경에서それは 특히 어려운 문제입니다.

인간의 전문 지식은 병목 현상을 제거해야 하는 것이 아니라 보안 프로세스의 필수적인 부분이라고 주장합니다. AI 기반 우선순위 지정 엔진이 놓칠 수 있는 위험을 식별한 예를 알려주세요.

예, 절대적으로. 그리고 제 생각에는 자동화된 우선순위 지정의 한계가 매우 명백합니다.

일부 위험은 오직 환경을 잘 알고 있는 경우에만 의미를 갖습니다. 시스템이 중요하지 않은 것처럼 보일 수 있지만, 실제로는 임금, 분기말 보고, 취약한 통합, 비즈니스 프로세스와 같은 것을 지원할 수 있습니다. 취약성 점수는 일반적일 수 있지만, 실제로 중요한 것은 아닙니다.

제가 본 경우는 제어 그림이 이론적으로는 좋지만 실제로는 그렇지 않은 경우입니다. AI 엔진은 위험이 줄어든 것으로 간주할 수 있지만, 실제로는 제어가 일관되게 적용되지 않거나, 운영이 압박을 받을 때 우회되거나, 신뢰할 수 없는 경우입니다. 이러한 격차는 시스템의 기록에서 항상 명확하게 나타나지 않을 수 있습니다.

제 생각에는 인간의 전문 지식은 단순한 기술적 문제가 아니라 비즈니스 프로세스, 사용자 정의 종속성, 제어 구조와 같은 것을 이해하는 데 필요합니다. 그것은 비즈니스에真正로 중요한 것을 결정하는 데에도 필요합니다.

따라서 제 생각에는 인간의 전문 지식은 병목 현상을 제거해야 하는 것이 아니라, 실제로 위험을 이해하는 데 필요한 것입니다.

AI를 사용하여 취약성을 빠르게 패치하는 것과 임무临界 비즈니스 시스템을 방해하는 운영 위험 사이에서 어떻게 균형을 잡아야 합니까?

그것은 쉽게 대답할 수 없는 질문입니다.

물론 빠르게 패치하고 싶습니다. 어떤 CISO도 알려진 취약성을 가능한 한 오래 앉아 있지 않을 것입니다. 그러나 실제 엔터프라이즈 환경에서는 속도만이 목표가 아닙니다. 시스템을 잘못 패치하고 비즈니스에 중요한 것을 방해한다면, 한 문제를 해결함으로써 다른 문제를 만들 수 있습니다.

따라서 균형은 실제로 중요한 위험과 이론적인 위험을 이해하는 데 있습니다. 일부 취약성은真正로 긴급한 조치가 필요합니다. 그러나 대부분의 경우, 결정은 절대적이지 않습니다. 다른 제어가 이미 있습니다. 영향을받는 시스템은 엄격하게 제한될 수 있습니다. 운영 위험은 변경을 하는데 더 높을 수 있습니다.

그것이为什么 더 성숙한 CISO들은 비즈니스와 더 성숙하게 대화할 수 있는 사람들입니다. 단순히 “이것은 임계적입니다. 지금 패치해야 합니다”가 아니라, “여기에는 노출이 있습니다. 여기에는 무엇이 발생할 수 있습니다. 여기에는 무엇이 잘못될 수 있습니다. 그리고 여기에는 가장 안전한 경로입니다”라는 것을 말할 수 있는 사람들입니다.

제 생각에는 이러한 순간이 환경 자체를 드러내는 것입니다. 비즈니스에 중요한 것을 변경하는 것이 두려운 경우, 환경이 취약해졌다는 것을 의미합니다. 너무 많은 숨겨진 종속성, 테스트에 대한 신뢰가 부족합니다. 비즈니스에 중요한 것을 변경하는 것이 실제로 위험하다는 것을 의미합니다.

따라서 균형을 잡는 것이 중요합니다. 실제로 위험이 있는 경우 빠르게 패치하고, 환경이 민감한 경우 위험을 줄이기 위해 노력해야 합니다. 이것이 균형입니다.

스피너커 서포트의 접근 방식은 AI 기반 분석과 전문가의 검증을 결합합니다. AI가 처리해야 하는 특정 작업과 인간 전문가가 처리해야 하는 결정은 무엇입니까?

제 생각에는 그 경계는 실제로 khá 명백합니다.

AI는 속도, 규모, 일관성이 도움이 되는 작업을 해야 합니다.大量의 데이터를 처리하고, 패턴을 함께 묶고, 이상한 점을 강조하고, 사람들에게 필드를 좁히는 데 도움을 주는 것입니다. 이것은 기계가 유용한 작업입니다. 시간을 절약하고, 수동 노력을 줄이고, 보안 팀에게 더好的 시작점을 제공합니다.

반복적인 작업에도 적합합니다. 첫 번째 계층 트라이어지. 요약 findings. 유사한 문제를 연결합니다. 반복되는 예외를 추적합니다. 특정 유형의 제어 약점이 계속 나타나는 것을 가리킵니다. 이것들은 전문 지식이 아니라 기계가 처리할 수 있는 작업입니다.

그러나 결정에 이를 때는 더 주의해야 합니다.

중요한 호출은 여전히 경험 많은 보안 전문가가 처리해야 합니다. 이것은真正로 중요한 위험인지, 아니면 단순히 추상적인 위험인지 여부입니다. 이것은真正로 제어 실패인지, 아니면 이해된 예외인지 여부입니다. 이것은 실제로 중요한 것을 결정하는 것입니다.

그리고 제 생각에는 인간의 전문 지식은 단순한 직감이 아니라 지역적 지식, 기억, 판단력입니다. 비즈니스 실제 작동 방식을 이해하는 것입니다.

따라서 제 생각에는 인간의 전문 지식은 병목 현상을 제거해야 하는 것이 아니라, 실제로 위험을 이해하는 데 필요한 것입니다.

AI는 정렬하고, 클러스터링하고, 첫 번째 패스를 도와줄 수 있습니다. 그러나 그것은 비즈니스에真正로 중요한 것을 결정하거나行动을 결정할 수 없습니다.

그것은 판단입니다.

그리고 보안에서는 저는 실제로 인간의 판단이 여전히 필요하다고 생각합니다.

엔터프라이즈 소프트웨어 환경은 레거시 시스템을 현대화하는 동안 동시에 AI 기술을 채택하면서 큰 변화를 겪고 있습니다. 향후 3~5년 동안 AI, 사이버 보안, 엔터프라이즈 플랫폼의 관계가 어떻게 진화할 것으로 생각하시나요? 그리고 기술 리더들은 오늘날 무엇을 준비해야 합니까?

제 생각에는 향후 3~5년은 매우 결정적인 기간이 될 것입니다.

주로 기업이 오래된 엔터프라이즈 환경을 현대화하는 동시에 AI를 도입하려고 하는데, 둘 다 쉽지 않은 작업입니다. 두 가지를同時에 진행하면 위험을 증가시킵니다.

첫째로 바뀌는 것은 AI가 측면 실험이 아니라 실제 비즈니스 운영의 일부가 되는 것입니다. 그것은 워크플로, 지원, 개발, 보안 운영, 플랫폼 관리와 같은 곳에서 나타납니다. 그것은 더 이상新奇하지 않습니다. 그것은 실제로 비즈니스에서 작동하는 방법의 일부입니다.

그리고 한 번 그렇게 되면, 사이버 보안 대화가 더 심각해집니다. 더 이상 도구가 유용한지 여부를 묻지 않고, 그것이 무엇을 접근할 수 있는지, 무엇을 영향받는지, 어떤 데이터를 공급하는지, 그리고 그것이何か를 잘못하면 어떤 결과가 발생하는지 묻습니다.

제 생각에는 보안과 아키텍처가 더 분리하기 어려워질 것입니다. 많은 오래된 환경에서 보안 문제로 보이는 것은 실제로 아키텍처 문제입니다. 약한 ID 설계, 너무 많은 종속성, 불분명한 소유권, 취약한 통합, 불분명한 가시성과 같은 것들이 실제로 중요한 문제입니다. AI는 그것을 매끄럽게하지 않습니다. 그것은 실제로 더 빠르게 메스를 노출시킵니다.

따라서 잘하는 조직은 AI 채택, 사이버 보안, 플랫폼 현대화를 세 가지 별개의 작업으로 처리하지 않을 것입니다. 그것들은 점점 더同じ 대화가 됩니다.

제가 기술 리더들에게 조언한다면, 가시성에서 시작하겠습니다. 무엇이 있는지, 어떻게 연결되는지,誰가 접근할 수 있는지, 어디에 중요한 데이터가 이동하는지, 실제로 제어 지점이 어디인지에 대한 명확한 이해가 필요합니다. 그것이 없으면, AI를 위에 겹치면 이해하지 못하는 것이 더 많아집니다.

다음은 거버넌스입니다. 그러나 실제 결정입니다. AI를 어디에 사용할 수 있습니까? 어디에 인간의 검토가 여전히 필요합니까? 출력은 어떻게 확인됩니까? 어떤 데이터는 접근할 수 없습니까?誰가 결과를 소유합니까? 이러한 질문들은 지금 답변해야 합니다.

그리고 실제로 단순화가 중요합니다. 환경이 더 복잡할수록 보안과 현대화를 더 어렵게 만듭니다. AI를 사용하지 않고도 불확실성을 만들 수 있습니다.

그리고 사람의 측면입니다. 더好的 조직은 자동화와 판단을 결합할 수 있는 것입니다. 그들은 AI 출력을 단순히 빠르거나 다듬었기 때문에 소비하지 않습니다. 그들은 그것을 도전하고, 테스트하고, 필요에 따라 밀어붙입니다.

따라서 향후 3~5년 동안 AI, 사이버 보안, 엔터프라이즈 플랫폼은 더密接하게 연결될 것입니다.

그리고 제 생각에는 기술 리더들이 준비를 잘하면, 그것은 단순히 기술적 변화를 의미하지 않습니다. 그것은 결정이 어떻게 내려지는지, 제어가 어떻게 행사되는지, 그리고 조직이真正로 회복력 있는지에 대한 변화를 의미합니다.

감사합니다. 더 많은 정보를 배우고 싶은 독자는 스피너커 서포트를 방문하십시오.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.