Interviews

Ashley Rose, Oprichter en CEO van Living Security – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Ashley Rose, Oprichter en CEO van Living Security, is een seriële ondernemer en cybersecurity-innovator die zich richt op het herdefiniëren van hoe organisaties menselijk risico in beveiliging aanpakken. Sinds de oprichting van het bedrijf in 2017, heeft zij de ontwikkeling van een data-gedreven, gedragsgerichte benadering van cybersecurity geleid die verder gaat dan traditionele bewustzijnstraining en zich richt op meetbare risicoreductie en culturele verandering. Met haar achtergrond in productleiderschap en ondernemerschap, heeft zij geholpen om Living Security uit te breiden tot een snelgroeiend SaaS-platform dat wordt gebruikt door ondernemingen, en heeft zij ook bijgedragen aan het bredere cybersecurity-ecosysteem als mentor, adviseur en voorvechter van initiatieven zoals Women in CyberSecurity.

Living Security is een cybersecurity SaaS-bedrijf dat zich richt op Human Risk Management, waarmee organisaties helpen om de risico’s te identificeren, meten en reduceren die verbonden zijn met het gedrag van medewerkers. Het platform combineert gedrags-, identiteits- en bedreigingsgegevens om gebruikers met hoog risico te identificeren en gerichte, real-time training en interventies te bieden die zijn ontworpen om inbraken te voorkomen voordat ze plaatsvinden. Door analytics, automatisering en aantrekkelijke trainingsmethoden zoals simulaties en gamified ervaringen te combineren, stelt het bedrijf ondernemingen in staat om over te schakelen van compliance-gedreven beveiligingsbewustzijn naar proactieve, meetbare risicoreductie over hun hele werkforce.

U heeft Living Security in 2017 opgericht na eerdere ervaring met het opbouwen en schalen van een consumentenproductbedrijf en het werken als producteigenaar. Wat was het specifieke moment of de realisatie die u ertoe bracht om over te schakelen naar cybersecurity en u te richten op menselijk risico, en hoe heeft die oorspronkelijke these zich gehouden nu AI deel uitmaakt van de werkforce?

In 2017 behandelden de meeste organisaties beveiligingsbewustzijnstraining als een checkbox-oefening, en het veranderde geen gedrag. Het keerpunt was het realiseren dat als menselijk gedrag inbraken veroorzaakte, het antwoord niet kon zijn meer vergetelijke training. Drew Rose, mede-oprichter van Living Security, was zelf beveiligingsprogramma’s aan het uitvoeren en begon ze te gamificeren, vroege prototypes te bouwen die uiteindelijk cybersecurity-escaperooms werden. We zagen met eigen ogen dat wanneer je beveiliging ervaringsgericht maakte, mensen betrokken raakten, leerden en daadwerkelijk hun gedrag veranderden. Dat werd de basis voor Living Security.

Als mede-oprichters realiseerden Drew en ik ons snel dat betrokkenheid alleen het begin was. Toen we die ervaringen uitbreidden tot een platform, begonnen we patronen te zien in hoe mensen zich gedroegen, waar ze moeite hadden en waar risico daadwerkelijk geconcentreerd was. Dat onthulde een veel grotere kloof: organisaties hadden geen echte zichtbaarheid in menselijk risico of hoe ze het op een gerichte manier konden reduceren. Die inzicht leidde ons ertoe om Human Risk Management te pionieren, wat gaat over het identificeren, meten en reduceren van risico op basis van individueel gedrag, toegang en bedreigingen, en niet alleen training bieden. Nu AI deel uitmaakt van de werkforce, is die oorspronkelijke these alleen maar uitgebreid: de uitdaging is niet langer alleen menselijk gedrag, maar hoe mensen en AI-systemen samen opereren. Mensen staan nog steeds centraal, nu AI-agenten beheren en inzetten, wat betekent dat je zichtbaarheid moet uitbreiden naar die agenten en dat risico terug moet koppelen naar het individu. Dat is wat onze evolutie naar Workforce Security aandrijft.

U heeft betoogd dat menselijke fouten een onvolledige verklaring zijn voor inbraken. Hoe moeten organisaties werkforcerisico’s opnieuw overwegen wanneer zowel menselijk gedrag als AI-gedreven acties bijdragen aan de aanvalsvlak?

Het beschrijven van inbraken als “menselijke fouten” vereenvoudigt het probleem te veel en verduistert waar risico daadwerkelijk vandaan komt. Menselijk risico is niet alleen over fouten, het wordt gevormd door een combinatie van gedrag, toegang en blootstelling aan bedreigingen. Sommige medewerkers hebben bevoorrechte toegang tot gevoelige systemen, sommigen worden vaker aangevallen en sommigen vertonen riskanter gedrag, dus zijn inbraken niet gelijkmatig verdeeld. Om risico echt te begrijpen, moeten organisaties zichtbaarheid hebben in waar die factoren samenkomen en waar menselijk risico bestaat.

Als gevolg daarvan moeten organisaties verder gaan dan bewustzijnsmodellen en werkforcerisico’s opnieuw overwegen als een gedeelde, operationele uitdaging, een die zowel menselijk risico als AI-gedreven acties omvat. Dit betekent zich richten op continue zichtbaarheid in hoe werk wordt uitgevoerd, begrijpen waar risico geconcentreerd is en gerichte, real-time interventies toepassen over een hybride werkforce in plaats van risico te behandelen als geïsoleerde gebruikersfouten.

AI-hulpmiddelen stellen nu code samen, behandelen workflows en nemen zelfs beslissingen. Wanneer stoppen AI-systemen met het zijn van hulpmiddelen en beginnen ze deel uit te maken van de werkforce vanuit een beveiligingsperspectief?

AI-systemen stoppen met het zijn van alleen hulpmiddelen en beginnen deel uit te maken van de werkforce op het moment dat ze actie ondernemen binnen enterprise-omgevingen. Op dat moment introduceren ze risico op dezelfde manier als medewerkers: door de acties die ze ondernemen, de machtigingen waar ze mee werken en de gegevens die ze aanraken. De verschuiving voor organisaties is het erkennen dat AI-agenten niet alleen productiviteitslagen zijn – ze zijn operationele deelnemers en moeten worden beheerd, gemonitord en beveiligd naast menselijke gebruikers binnen een geïntegreerd werkforcerisicomodel.

Hoe moeten ondernemingen governance benaderen wanneer risico niet langer beperkt is tot medewerkers, maar zich uitstrekt tot AI-agenten die opereren met variabele niveaus van autonomie en toegang?

Ondernemingen moeten verder gaan dan policy-gebaseerde governance en het behandelen als een continue, gedragsgedreven proces dat zowel voor mensen als AI-agenten geldt. De meeste organisaties hebben al AI-beleid opgesteld, maar de kloof ligt in de handhaving en zichtbaarheid, vooral omdat medewerkers tools buiten de goedgekeurde omgevingen gebruiken en AI-systemen opereren met variabele niveaus van toegang.

Effectieve governance begint met het duidelijk definiëren van aanvaardbaar gebruik op basis van rol en gegevenstoegang, maar het vereist ook real-time richtlijnen die zijn ingebed in workflows en continue meting, zodat organisaties kunnen zien waar risico ontstaat en zich kunnen aanpassen. Uiteindelijk moet governance de manier weerspiegelen waarop werk nu daadwerkelijk gebeurt: over een hybride werkforce waar zowel mensen als AI-systemen beslissingen nemen, gegevens toegang geven en risico introduceren.

Living Security heeft zich sterk gericht op gedragsgedreven beveiligingsmodellen. Hoe vertaalt die filosofie zich wanneer sommige gedragingen nu afkomstig zijn van AI-systemen in plaats van mensen?

Living Security’s gedragsgedreven benadering breidt zich natuurlijk uit naar AI, omdat de focus nooit alleen op wie risico creëert lag, maar op hoe risico wordt geïntroduceerd door acties. Of het nu een persoon of een AI-systeem is, risico manifesteert zich in gedrag, hoe gegevens worden toegankelijk gemaakt, welke acties worden ondernomen en hoe beslissingen worden uitgevoerd in workflows. Nu AI-systemen meer operationele verantwoordelijkheid krijgen, past datzelfde model toe: organisaties moeten zichtbaarheid hebben in die gedragingen, evenals de mogelijkheid om richtlijnen te geven en in te grijpen in real-time.

Daartoe leidde het tot de ontwikkeling van Livvy, de AI-intelligentie die het Living Security-platform aandrijft – door voorspellende intelligentie en continue monitoring toe te passen op zowel menselijke als AI-activiteit. In plaats van AI te behandelen als een afzonderlijke uitdaging, maakt het een meer geïntegreerde aanpak mogelijk waarbij gedrag, menselijk of machine, continu wordt gemeten, gericht en beheerd binnen een enkel werkforcerisicomodel.

Veel organisaties vertrouwen nog steeds op periodieke beveiligingsbewustzijnstraining. Waarom breekt dit model af in moderne omgevingen, en wat ziet een echt adaptieve, data-gedreven benadering eruit in de praktijk?

Periodieke beveiligingsbewustzijnstraining breekt af omdat het is gebouwd voor een statische dreigingslandschap en veronderstelt dat risico kan worden gereduceerd door brede educatie. In werkelijkheid ontstaan de meeste incidenten uit alledaagse operationele gedragingen, niet uit een gebrek aan training, en risico is vaak geconcentreerd onder een kleine subset van gebruikers. Een meer adaptieve, data-gedreven benadering richt zich op het continue identificeren van waar risico daadwerkelijk bestaat en het bieden van gerichte, real-time richtlijnen in de workflow – in plaats van training voltooiing naar meetbare risicoreductie.

Uw platform benadrukt het kwantificeren van menselijk risico met behulp van real-world gegevens. Wat zijn de belangrijkste signalen die organisaties vandaag moeten volgen om risico dynamisch in plaats van retrospectief te begrijpen?

Ondernemingen moeten zich richten op gedrag, identiteit en toegang, en bedreigingsblootstelling, signalen die weerspiegelen hoe risico wordt gecreëerd en waar het geconcentreerd is over de werkforce. Dat omvat nu ook AI, inclusief welke tools medewerkers gebruiken, welke toegang die systemen hebben en hoe ze worden geconfigureerd of aangestuurd. Op zichzelf zijn deze signalen nuttig, maar de echte waarde ligt in hoe ze samen een verhaal over risico vertellen.

Als voorbeeld: een CFO die toegang heeft tot financiële systemen, geen MFA gebruikt, AI-hulpmiddelen gebruikt die zijn verbonden met gevoelige gegevens en actief wordt aangevallen door phishing-campagnes, vertegenwoordigt een heel ander niveau van risico dan een BDR met beperkte toegang en lagere blootstelling. Het risico zit niet alleen in wat iemand doet, maar in wat ze toegang tot hebben, de systemen die in hun naam handelen en hoe vaak ze worden aangevallen. Wanneer je die factoren samen kunt zien, kun je begrijpen waar een inbraak het meest waarschijnlijk zal plaatsvinden en actie ondernemen in real-time, ofwel door de individu te waarschuwen, controle te verhogen of interventie te prioriteren voor die groep.

AI creëert nieuwe kwetsbaarheden, maar het wordt ook defensief gebruikt. Waar ziet u de balans verschuiven, en gaan we naar een netto-positief of netto-negatief beveiligingseffect van AI?

AI doet beide: het vergroot de aanvalsvlak, maar verbetert ook hoe organisaties risico detecteren en reageren. Enerzijds maakt het complexere workflows en autonome acties mogelijk die nieuwe kwetsbaarheden kunnen introduceren; anderzijds stelt het beveiligingsteams in staat om gedrag op grote schaal te analyseren en sneller te reageren. Waar de balans terechtkomt, hangt af van hoe goed organisaties zich aanpassen. Op dit moment zijn veel organisaties nog steeds bezig met zichtbaarheid en governance, vooral nu AI op manieren wordt gebruikt die ze nog niet volledig in kaart hebben gebracht. Op lange termijn kan het netto-positief zijn, maar alleen als organisaties AI behandelen als onderdeel van de werkforce en hetzelfde niveau van monitoring, richtlijnen en controle toepassen als ze voor menselijk risico doen.

Niet alle medewerkers of AI-systemen vormen gelijk risico. Hoe moeten organisaties interventie prioriteren zonder wrijving of over-surveillance te creëren?

Niet alle risico’s zijn gelijk, en ze als zodanig behandelen, creëert wrijving. De sleutel is om te focussen op waar risico daadwerkelijk geconcentreerd is – aangezien ongeveer 10% van de gebruikers 73% van het risico veroorzaken – en gerichte interventies toepassen daar, in plaats van breed over de hele werkforce. Dat betekent het gebruik van gedrags-, toegangs- en blootstellingsgegevens om te prioriteren wie en wat aandacht nodig heeft, en richtlijnen te geven in de workflow in plaats van meer controlelagen toe te passen. Als het goed wordt gedaan, vermindert het wrijving door de beveiligde route de makkelijkste te maken om te volgen, in plaats van over-surveillance over iedereen te vergroten.

Als we vijf jaar vooruitkijken, hoe zal werkforcerisicobeveiliging eruitzien, en wat onderschatten de meeste organisaties vandaag nog?

Als we vijf jaar vooruitkijken, zal werkforcerisicobeveiliging worden gedefinieerd door hoe goed organisaties in staat zijn om risico te begrijpen en te beheren over zowel mensen als AI-agenten die samen opereren. Het zal niet gaan over periodieke training of statische controles, maar over continue zichtbaarheid, real-time risicobeoordeling en de mogelijkheid om dynamisch actie te ondernemen naarmate gedrag, toegang en bedreigingen veranderen. Mensen zullen nog steeds centraal staan, maar ze zullen zichzelf uitbreiden via AI, wat betekent dat beveiliging rekening moet houden met beide.

Wat de meeste organisaties vandaag nog onderschatten, is dat er al een zichtbaarheidskloof is in menselijk risico, en AI verergert dit. Velen denken dat ze een AI-strategie hebben, maar in werkelijkheid ontbreekt het hen aan zichtbaarheid in zowel hun mensen als de tools die hun medewerkers gebruiken. Stap één is het begrijpen van menselijk risico, gedrag, toegang en blootstelling aan bedreigingen. Stap twee is het uitbreiden van die zichtbaarheid naar de AI-agenten die medewerkers gebruiken, die alleen zo krachtig en riskant zijn als de toegang en beslissingen die mensen hen geven. Zonder die basis zijn organisaties niet alleen achterop met AI, maar opereren ze ook met groeiende blind spots over hun hele werkforce.

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen bezoeken Living Security.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.