인터뷰

사비얀트의 비부티 신하, 최고 제품 책임자 – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

비부티 신하, 사비얀트의 최고 제품 책임자로서, 회사의 워크포스 아이덴티티와 인텔리전스 포트폴리오의 비전, 혁신, 전략 방향을 이끌며, 제품과 파트너 성공을 담당합니다. 거의 2십년간의 아이덴티티 및 액세스 관리(IAM) 경험을 가지고 있으며, 포춘 500 기업을 위한 대규모 보안 아키텍처를 형성하는 데 핵심적인 역할을 했습니다. 현재 역할 이전에는 사비얀트의 클라우드 책임자로 재직하며, 복잡한 멀티 클라우드 환경을 보안하기 위한 차세대 클라우드 보안 솔루션의 개발을 주도했습니다. 그의 전문 분야는 FFIEC와 같은 컴플라이언스 프레임워크, 위험 기반 인증, 액세스 라이프사이클 관리를 포함하며, 이는 기업 보안, 클라우드 인프라, AI 주도 아이덴티티 거버넌스를 연결하는 지점에 위치합니다.

사비얀트는 클라우드 네이티브 아이덴티티 보안 플랫폼으로, 기업이 사용자, 애플리케이션, 데이터, 그리고 점차적으로 AI 시스템에 대한 액세스를 관리하고 보안하는 것을 지원합니다. 플래그십 제품인 아이덴티티 클라우드는 단일 플랫폼 내에서 통합된 아이덴티티 거버넌스 및 관리, 특권 액세스 관리, 애플리케이션 액세스 거버넌스를 제공하여, 조직이 보안, 컴플라이언스, 제로 트러스트 원칙을 대규모로 시행할 수 있도록 합니다. 플랫폼은 AI를 사용하여 액세스 결정을 자동화하고, 위험을 모니터링하며, 인간 사용자뿐만 아니라 서비스 계정 및 AI 에이전트와 같은 비인간 아이덴티티도 거버넌스합니다. 이는 현대 기업 환경의 증가하는 복잡성을 반영합니다. 아이덴티티 보안을 단일 제어 레이어로 통합함으로써, 사비얀트는 운영 오버헤드를 줄이고, 클라우드, 하이브리드, 온프레미스 시스템 전반에서 가시성과 컴플라이언스를 개선하는 것을 목표로 합니다.

사비얀트에서 초기 클라우드 초점에서 글로벌 아이덴티티 보안 플랫폼으로의 여정을 도와온 10년 이상의 시간 동안, 아이덴티티를 AI 주도 기업을 보안하는 기초로 본您的 관점은 어떻게 형성되었나요?

사비얀트에 합류했을 때, 아이덴티티는 대부분의 이사회나 최고 경영자가 논의하는 주제가 아니었습니다. 그것은 अक्सर 계정 프로비저닝과 인증을 실행하는 것으로 간주되었습니다. 시간이 지나며, 기업이 클라우드로 이동하고 SaaS가 폭발적으로 성장함에 따라, 아이덴티티는 모든 것을 연결하는 레이어가 되었습니다: 사람, 애플리케이션, 인프라, 데이터.

그 여정의 일부가 되면서, 내 관점이 바뀌었습니다. 더 이상 아이덴티티를 제품 카테고리로 보지 않고, 실제로 회사에서 일이 어떻게 이루어지는지에 대한 제어 레이어로 보게 되었습니다. 모든 액세스 결정을 포함하여, 모든 승인을 포함하여, 모든 자동화된 프로세스를 포함하여 – 모두가 아이덴티티로 돌아옵니다.

이제 AI와 함께, 우리는 같은 시프트를 다시 보게 됩니다. AI 에이전트는 본질적으로 디지털 워커로, 인간을 대신하여 행동할 수 있습니다. 그들에게 아이덴티티, 소유권, 거버넌스를 주지 않으면, 책임이 없는 자동화가 됩니다. đó가 내가 왜 아이덴티티가 AI 주도 기업을 보안하는 기초가 될 것이라고 믿는 이유입니다. 아이덴티티는 책임, 거버넌스, 제어를 자율 시스템에 가져옵니다.

사비얀트는 AI 에이전트를 위한 전용 아이덴티티 제어 플레인을 출시하고 있습니다. 기업의 관점에서, 오늘날의 아이덴티티 및 보안 아키텍처에서 어떤 간격이 이 결정의 동기를 부여했나요?

현재의 아이덴티티 및 보안 도구는 자율적인 액터를 위해 설계되지 않았습니다. 그것들은 직원과 애플리케이션을 위해 설계되었으며, 독립적으로 작동할 수 있는 소프트웨어 엔티티를 위해 설계되지 않았습니다.

대부분의 아이덴티티 시스템은 현재 “당신은 누구인가?”와 “당신에게 어떤 액세스가 주어졌는가?”를 대답하는 데 매우 좋습니다. 그러나 AI 에이전트의 세계에서는 더 중요한 질문이 됩니다: “당신은 지금 무엇을 하고 있나요? 그리고 당신이 그것을 해야 하는 이유는 무엇인가요?”

거버넌스 간격도 있었습니다. 기업은 이미 수백 또는 수천 개의 에이전트를 플랫폼 전반에 배포하고 있지만, 많은 조직은 에이전트의 수, 에이전트가 실행 중인 위치, 에이전트가 액세스할 수 있는 데이터, 또는 에이전트의 소유자가 회사에서 나갈 때 어떤 일이 발생하는지 모릅니다. 이것은 보안 문제만이 아닙니다. 이것은 거버넌스 및 책임 문제입니다.

사실 이것이 우리를 AI 에이전트를 위한 아이덴티티 제어 플레인에 대한 아이디어로 이끌었습니다: 에이전트의 전체 수명주기와 런타임 동작을 거버넌스, 제어, 감사할 수 있는 중앙 집중식 방법.

자율적인 AI 에이전트를 관리하는 것은 전통적인 비인간 아이덴티티(예: 서비스 계정 또는 봇)와 어떻게 다른가요?

AI 에이전트를 관리하는 것은 매우 다릅니다. 전통적인 비인간 아이덴티티는 일반적으로 결정론적이고 예측 가능합니다. 서비스 계정은 특정 작업을 실행합니다. 봇은 정의된 작업을 수행합니다. 그들의 행동은 코드를 수정하지 않는 한 실제로 변경되지 않습니다.

AI 에이전트는 다릅니다. 그들은 자율적이고 적응적이며 목표 지향적입니다. 그들은 단순히 고정된 스크립트를 실행하지 않습니다. 이러한 에이전트는 작업을 완료하는 방법, 사용할 도구, 액세스할 데이터, 때로는 다른 에이전트와 협력할지 여부를 결정합니다. 그들의 행동은 모델, 프롬프트 또는 통합이 변경됨에 따라 시간이 지남에 따라 발전할 수 있습니다.

그것은 지속적인 거버넌스가 필요하다는 것을 의미합니다. 이것은 단순히 액세스를 프로비저닝하고 매 분기마다 검토하는 것이 아닙니다. 런타임 제어가 필요하며, 에이전트가 현재 무엇을 하는지 평가하고, 의도와 에이전트가 이미 취한 동작의 컨텍스트를 이해하는 것이 중요합니다.

변화는 이것입니다: 전통적인 비인간 아이덴티티와 달리, AI 에이전트의 경우, 행동과 런타임 동작을 거버넌스해야 합니다. 인증은 적절성을 의미하지 않습니다. AI 보안은 이 아이디어에 기반을 둘 것입니다.

Amazon Bedrock, Google Vertex AI, Microsoft Copilot Studio와 같은 도구를 사용하여 기업이 이러한 환경에서 통합된 가시성을 갖는 것이 얼마나 중요한가요?

보호할 수 없는 것은 볼 수 없습니다.

Amazon Bedrock, Google Vertex AI, Microsoft Copilot Studio와 같은 플랫폼에서 통합된 가시성이非常히 중요합니다. 그리고 실제로, 대부분의 조직이 현재 어려움을 겪고 있습니다. AI 채택은 매우 빠르게 진행되고 있으며, 여러 플랫폼에서 동시에 진행되고 있습니다.

한 비즈니스 단위 또는 팀은 Copilot Studio에서 에이전트를 구축하고, 다른 팀은 Bedrock와 실험하고, 또 다른 팀은 Vertex AI를 사용하고 있습니다. 매우 빠르게, 기업은 중앙 집중식 인벤토리가 없는 상태에서 전사적으로 에이전트를 보유하게 됩니다.

기업이 직면하는 첫 번째 도전은 매우 간단합니다: 그들은 실제로 얼마나 많은 AI 에이전트를 가지고 있는지, 어디에서 실행 중인지, 어떤 데이터에 액세스할 수 있는지,誰가 소유하고 있는지 모릅니다. 가시성이 없으면, 거버넌스를 할 수 없으며, 거버넌스를 할 수 없으면, 보안을 할 수 없습니다.

통합된 가시성이 기초가 됩니다. 라이프사이클 거버넌스, 런타임 제어, 정책 이전에, 첫 번째 단계는 모든 AI 플랫폼에서 발견하고 인벤토리화하는 것입니다. AI 세계에서 가시성은 운영, 보안, 거버넌스 요구 사항입니다.

AI 에이전트의 전체 수명주기는 아이덴티티 및 거버넌스 관점에서 어떻게 보이나요? 생성에서 폐기까지?

나는 AI 에이전트의 수명주기를 직원의 수명주기와 같은 방식으로 설명하려고 합니다.

첫째, 에이전트가 생성되고 온보딩됩니다. 개발자, 비즈니스 분석가 또는 개발자가 Bedrock 또는 Copilot Studio에서 에이전트를 구축합니다. 그 시점에, 우리는 기본적인 아이덴티티 질문을 해야 합니다: 이 에이전트의 소유자는 누구인가? 이 에이전트의 목적은 무엇인가? 이 에이전트가 액세스해야 하는 시스템은 무엇인가?

그런 다음 에이전트가 작동을 시작합니다. 시스템에 액세스하고, 데이터를 읽거나 쓰고, 워크플로우를 트리거하고, 다른 에이전트와 협력할 수 있습니다. 이 단계에서, 우리는 무엇을 하는지 지속적으로 모니터링하고, 의도된 목적과 권한을 유지하는지 확인해야 합니다. 의도를 이해하는 것이 가장 중요한 측면입니다.

시간이 지남에 따라, 에이전트가 변경됩니다. 새로운 도구를 추가하거나, 모델을 업데이트하거나, 액세스를 확장하거나, 역할을 변경할 수 있습니다. 이것은 인간 아이덴티티의 이동 이벤트와 유사하며, 거버넌스와 승인이 필요합니다.

마지막으로, 에이전트가 더 이상 필요하지 않은 경우, 에이전트를 폐기해야 합니다: 액세스를 취소하고, 자격 증명을 제거하고, 통합을 종료하고, 감사 로그를 보존합니다.

간단히 말해서, 수명주기는 다음과 같습니다: 생성 → 소유자 및 목적 할당 → 최소 권한 액세스 부여 → 모니터링 및 거버넌스 → 변경 관리 → 깨끗하게 폐기.

AI 시스템이 독립적으로 작동하고 협력하기 시작할 때, 에이전트 간의 상호 작용을 보안하는 방법에 대해 어떻게 생각하시나요?

에이전트 간의 상호 작용은 향후 몇 년 안에 가장 큰 보안 도전에 될 것입니다.

현재, 우리는 주로 인간이 시스템에 액세스해야 하는지에 대해 걱정합니다. 미래에는, 수천 개의 에이전트가 다른 에이전트와 통신하고, 워크플로우를 트리거하고, 데이터에 액세스하고, 인간의 개입 없이 결정하고, 행동을 취할 것입니다.

위험은 한 에이전트가 무엇을 할 수 있는 것이 아니라, 여러 에이전트가 함께 무엇을 할 수 있는지에 있습니다. 한 에이전트가 너무 많은 액세스를 가지지 않을 수 있지만, 협력하면 매우 강력한 동작을 수행할 수 있습니다.

조직은 몇 가지 사항을 고려해야 합니다:

  • 모든 에이전트는 고유한 아이덴티티를 가져야 합니다.
  • 디자인 타임 보안 제어가 충분하지 않습니다. 런타임 가드레일이 필수입니다.
  • 에이전트 간의 호출은 인증되어야 합니다.
  • 동작은 실시간으로 승인되어야 합니다.
  • 위임은 범위가 지정되고 시간이 제한되어야 합니다.
  • 모든 것이 감사 로그를 위해 기록되어야 합니다.

여러 가지 방식으로, 우리는 매우 다른 보안 모델로 이동하고 있습니다: 인간의 액세스를 관리하는 것에서 기계 협력을 대규모로 관리하는 것입니다.

AI 에이전트를 프로퍼 아이덴티티 거버넌스 없이 배포할 때 기업이 직면하는 가장 즉각적인 위험은 무엇인가요?

가장 큰 위험은 미래의 AI 탈환 시나리오가 아닙니다. 그것은 훨씬 더 기본적이며, 대부분의 조직에서 이미 발생하고 있습니다. 기업은 모든 곳에서 에이전트를 생성하고 있지만, 중앙 집중식으로 추적, 거버넌스, 관리할 방법이 없습니다.

채택이 지금까지 우선순위였으며, 이는 이해할 수 있습니다. 모든 새로운 기술은 그 단계를 거칩니다. 그러나 보안과 거버넌스는 빠르게 따라와야 합니다.

그렇지 않으면, 기업은 명확한 소유자도 없고, 너무 많은 데이터에 액세스할 수 있는 에이전트에 직면할 수 있습니다. 이러한 에이전트는 민감한 정보를 누출하고 프로젝트가 끝난 후에도 계속 실행할 수 있으며, 명확한 감사 추적도 없습니다.

우리는 이미 서비스 계정과 클라우드 리소스에서 이것을 보았습니다. 먼저 채택이 이루어지고, затем 스프롤이 발생하고, 보안 및 거버넌스 문제가 발생합니다. AI는 같은 패턴을 따르지만, 훨씬 더 빠르고, 자율성과 에이전트가 더 많습니다.

아이덴티티 거버넌스 없이, AI 에이전트는 기본적으로 관리되지 않는 특권 아이덴티티가 됩니다. 그것은任何 조직에 대해 위험합니다. 그것은 혁신이 아니라, 추가적인 기관 위험입니다.

AI 에이전트의 부상은 기업 시스템 내의 아이덴티티 정의를 어떻게 재정의하고 있나요?

나는 기업 내의 아이덴티티 정의가 큰 방식으로 확장되고 있다고 생각합니다. 그것은 주로 직원들이었습니다. 그리고 외부 아이덴티티가 공급망 근로자, 원격 근로자 등과 함께 폭발적으로 증가했습니다. 전염병은 이를 더욱 가속화했습니다. 우리는 서비스 계정 및 봇을 비인간 아이덴티티로 관리하기 시작했습니다. 이제, AI 에이전트는 이를 한 단계 더 나아가고 있습니다.

AI 에이전트는 단순히 계정 또는 스크립트가 아닙니다. 그들은 결정하고, 시스템에 액세스하고, 콘텐츠를 생성하고, 워크플로우를 트리거하고, 다른 에이전트와 협력합니다. 그들은 데이터에 액세스하고, 결정하고, 결과를 변경합니다. 그들은 더 이상 소프트웨어 계정처럼 행동하지 않습니다. 그들은 디지털 근로자처럼 행동합니다.

그것은 아이덴티티가 단순히誰가 로그인할 수 있는지에 대한 것이 아니라,誰나 무엇이 조직 내에서 행동을 취할 수 있는지에 대한 것입니다. 무엇을 할 수 있는지에 대한 것입니다.誰가 소유하고 있는지에 대한 것입니다. 어떻게 그들의 행동을 추적하고 거버넌스할 것인지에 대한 것입니다.

AI 보안 또는 아이덴티티를 구축하는 창립자 또는 팀을 평가할 때, 이 영역의 복잡성을真正로 이해하는 것을 나타내는 신호는 무엇인가요?

真正로 이해하는 사람들은 기술로 시작하지 않습니다. 그들은 문제로 시작합니다. 그들은 단순히 무엇을 구축하고 있는지 말할 수 있을 뿐만 아니라, 현재 접근 방식이 왜 깨져 있는지,誰가 그것에 대해 잠을 못 자고 있는지 설명할 수 있습니다.

AI 에이전트가 기업 시스템의 주요 제어 레이어가 되는 것을 보는 데 어떻게 생각하시나요? 네트워크 보안이 기업 경계를 정의한 것과 같은 방식으로?

예, 그리고 나는 우리가 그 변곡점에 더 가까이 있다고 생각합니다.

네트워크 경계는 자산이 물리적이었을 때, 직원이 사무실에 있었을 때, 트래픽이 에지에 있었을 때 의미가 있었습니다. 그러나 클라우드는 그 경계를消しました. 우리는 경계가 사라졌고, 아이덴티티가 더 중요하다는 것을 인정하면서, 아이덴티티에 의존했습니다. 제로 트러스트는 단순한 마케팅 용어가 아니었습니다. 그것은 경계가 사라졌고, 아이덴티티가 중요하다는 것을 인정하는 것이었습니다.

AI 에이전트는 아이덴티티에 대한 동일한 영향을 미칠 것입니다. 이러한 시스템은 리소스에 액세스하고, 결정하고, API를 호출하고, 도구와 플랫폼을 가로지르는 동작을 트리거하고, 모두를 자율적으로 그리고 기계 속도로 수행합니다. “이것이 허용되는가?”라는 질문은 더 이상 방화벽에서 대답될 수 없습니다. 그것은 아이덴티티 레이어에서, 실시간으로, 에이전트가 무엇을 하려고 하는지와 왜 하는지에 대한 전체 컨텍스트에서 대답되어야 합니다.

아이덴티티는 제어 평면이 됩니다. 그러나 이것은 이전에 구축한 것보다 훨씬 더 어려운 버전의 아이덴티티입니다. 그것은 단순한 인증이 아닙니다. 그것은 의도, 컨텍스트, 에이전트가 이미 취한 동작의 체인을 인식하는 인증입니다.

보안 팀을 위한 준비는 마음가짐의 변화에서 시작됩니다. AI 시스템을 보안할 수 있는 애플리케이션으로 생각하지 말고, 아이덴티티, 특권, 관리가 필요한 엔티티로 생각해야 합니다.誰가 이 에이전트를 프로비저닝했나요? 무엇을 허용할 수 있나요?誰가 예기치 않은 동작을 취할 때 책임을 지나요?

이것을 앞서가는 팀은 AI 보안을 후속으로 부착하는 팀이 아닙니다. 그것은 NHIs와 AI 에이전트를 포함하여 아이덴티티 거버넌스 포지션을 확장하는 팀입니다. 그들이 중요한 결정을 내리기 전에, 이러한 아이덴티티를 가지고 있습니다.

이 인터뷰에 감사드립니다. 더 많은 정보를 원하는 독자는 사비얀트를 방문하십시오.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.