Interviews

Elizabeth Nammour, CEO en oprichter van Teleskope – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Elizabeth Nammour, CEO en oprichter van Teleskope, is een beveiligingsingenieur die oprichter is geworden en wiens carrière databeveiliging, software-engineering en innovatierollen omvat bij enkele van ‘s werelds grootste technologiebedrijven. Terwijl ze als senior software-engineer met een focus op databeveiliging bij Airbnb (ABNB ) werkte, stuitte ze op de operationele uitdaging om enorme, snel groeiende gegevensverzamelingen te begrijpen en te controleren die waren verspreid over tientallen systemen. Die ervaring, in combinatie met eerdere technische en strategische rollen bij Amazon (AMZN ) en Booz Allen Hamilton (BAH ), vormde haar perspectief op hoe moderne organisaties worstelen met het beheersen van gevoelige gegevens op grote schaal en leidde uiteindelijk tot het opbouwen van een bedrijf dat die lacune aanpakt.

Teleskope is een modern databeveiligingsplatform dat bedoeld is om organisaties te helpen om continu te begrijpen waar hun gegevens zich bevinden, hoe ze worden gebruikt en welke risico’s ze creëren als omgevingen complexer worden. Gebouwd met ontwikkelaars en beveiligingsteams in gedachten, benadrukt het platform nauwkeurige gegevenszichtbaarheid, geautomatiseerde herstel en beleidsgebonden controles over cloud-, SaaS- en hybride omgevingen. Door verder te gaan dan statische audits en handmatige processen, streeft Teleskope ernaar om organisaties een praktische basis te geven voor het beheren van gegevensspreiding, waardoor verantwoorde AI-adoptie mogelijk wordt.

U heeft Teleskope opgericht nadat u in-house databeveiligingsgereedschap had gebouwd bij Airbnb om gegevens te catalogiseren en te classificeren op enorme schaal. Wat was het moment dat u ervan overtuigd raakte dat dit een bedrijf moest worden in plaats van een intern project, en hoe hebben die vroege lessen uw productthese gevormd?

Toen ik dit product bij AirBnB had voltooid, kreeg ik de gelegenheid om een blogpost te schrijven op de blog van AirBnB getiteld “Automating Data Protection at Scale”. Ik had nooit verwacht dat er iets uit zou komen, maar de beveiligingsgemeenschap reageerde heel positief en ik begon te worden benaderd door beoefenaars van over de hele wereld. Ik had absoluut een moment van realisatie dat zo veel mensen dezelfde uitdagingen deelden die ik had ondervonden, en dat dit product iets was waar de markt echt om vroeg. Ik heb veel geleerd van de feedback van mijn collega’s in de vroege dagen, en zelfs Teleskope v1.0 was veel beter dan wat ik oorspronkelijk bij AirBnB had gebouwd. Vandaag is ons product groter en heeft meer impact dan ik ooit had kunnen voorstellen.

Uw multi-model classificatiepijplijn combineert traditionele ML, formaatspecifieke modellen en GenAI-validatie. Kunt u ons door de beslissingslogica leiden en hoe u valse positieven/negatieven op grote schaal vermindert?

Ik zou zeker aanraden om onze blog te lezen, die ik samen met onze hoofd Data Science, Ivan, over gegevensclassificatie heb geschreven. Ik zal eerst zeggen dat dit een kunst is, evenzeer als het een wetenschap is. Er is een enorm veel nuances – elke keer dat u een gevoelige gegevensentiteit vindt, is de context uniek. Ondertussen heeft de omvang van de gegevens dit probleem oneindig moeilijker gemaakt, omdat het scannen van petabytes aan productiegegevens veel rekenkracht en tijd vergt. Er is dus een reden waarom dit nog steeds als een grotendeels onopgelost probleem wordt beschouwd.

Waar de kunst binnenkomt, is bij het vinden van een balans tussen alle afwegingen – snelheid, latentie, nauwkeurigheid, kosten en breedte (in gegevensopslag, bestandsformaten, talen enz.). We hebben altijd geloofd dat het antwoord creatief moet zijn en moet zijn multimodaal. Daarom hebben we de aanpak gekozen die we hebben, waarbij we veel van de beschikbare classificatiemethoden combineren om een dynamische en genuanceerde aanpak te hebben, die, om het samen te vatten, is ontworpen om de lichtste methode te gebruiken die mogelijk is, zonder de nauwkeurigheid significant teoffers. Deze dynamische aanpak laat ons toe om gegevens 10-20 keer sneller te scannen dan tools die afhankelijk zijn van one-size-fits-all LLM’s, terwijl we ook veel nauwkeurigere resultaten leveren dan REGEX of conventionele context-gebaseerde benaderingen.

U heeft onlangs Prism geïntroduceerd, met een focus op bedrijfsniveau gegevensbegrip en GenAI-gebaseerde herstel. Wat zijn de nieuwe use cases die dit ontgrendelt in vergelijking met elementniveau PII-detectie, en hoe beschermt u zich tegen hallucinatie in herstelacties?

Toen ik voor het eerst de uitdaging aanpakte van gegevensclassificatie en -bescherming, lag mijn focus op het verminderen van daadwerkelijke valse positieve resultaten. Bijvoorbeeld, hoe kunnen we ervoor zorgen dat ten minste 95% van de tijd wanneer we iets markeren als een Social Security Number, het daadwerkelijk een SSN blijkt te zijn. Een paar jaar geleden zou 80% nauwkeurigheid over verschillende gegevenstypen al een verbetering zijn geweest.

Maar door nauw samen te werken met onze klanten in het afgelopen jaar, werd het duidelijk dat de “ruis” die teams overweldigt, niet alleen wordt veroorzaakt door onnauwkeurige gegevensentiteitsclassificaties (de traditionele “valse positieven”). De ruis is vaak net zo veel over het worden overweldigd door irrelevante waarschuwingen als door valse waarschuwingen. Wat Prism doet, is dat het onze mogelijkheid ontgrendelt om veel meer context te overwegen – niet alleen “wat is deze gegevensentiteit” of “wie heeft toegang tot dit bestand”, maar ook “wat, praktisch gezien, is dit bestand”. Door dit te combineren met informatie die we kunnen opnemen over wat een bepaald bedrijf daadwerkelijk doet en waar het om geeft, kunnen we een product leveren dat is afgestemd op de verschillende definities van “gevoelige” gegevens van elk bedrijf.

Het vangen van dit niveau van genuanceerde context is een echte game-changer. Het opslaan van honderden SSN’s in een Google (GOOGL ) Doc in uw persoonlijke drive, bijvoorbeeld, kan een groot risico en een schending van uw gegevensbeheerbeleid zijn. Maar een map in een beveiligde HR-drive vol met W2’s van uw werknemers? Dat is verwacht gedrag. Beveiligingsteams willen worden gewaarschuwd voor het eerste, maar een waarschuwing krijgen voor elke werknemer W2, opgeslagen op de juiste manier, is alleen maar ruis. Het begrijpen waar en binnen welke context gevoelige gegevens zich bevinden, vereist meer dan alleen een entiteitsclassificatiemodel.

We werken met een multinationaal chemiebedrijf, Chevron (CVX ) Philips Chemicals. Dit bedrijf zou nooit een privacytool of een standaard DSPM kopen, omdat ze consumentengegevensrisico’s niet als een prioriteit zien. Wat ze wel om geven, is intellectueel eigendom in de vorm van propriëtaire chemische formules. Door de essentie van een document te kunnen terugbrengen tot een lijst van geclusterde labels, kunnen we niet alleen unieke gevoelige elementen detecteren, maar ook gevallen vinden van deze gegevensactiva die op de “verkeerde” plaatsen zijn. Door deze context te combineren met onze geautomatiseerde herstel, kunnen we vervolgens actie ondernemen om bestanden te archiveren, te verwijderen, te redigeren of te verplaatsen naar hun juiste locatie. Niemand in de gegevensbeveiligingsmarkt doet dit soort werk.

Teleskope benadrukt continue ontdekking over meerdere cloud-, on-prem- en derdesystemen, inclusief schaduwgegevens. Wat ziet “complete kaart” dekking eruit, en hoe snel kunt u onbekende winkels in een groene veldimplementatie naar boven brengen?

“Compleet” is een lastig woord hier – in werkelijkheid is het een lat die constant in beweging is, zelfs dagelijks. Dat is hoe moeilijk het is om gegevensspreiding te beheren. Ons doel is altijd geweest om Teleskope te laten bestaan waar de gegevens van onze klanten bestaan. We zijn uiteindelijk een integratie-gebaseerd product op veel manieren – we hebben tientallen propriëtaire gegevensconnectors gebouwd om in staat te zijn om te crawlen, scannen en classificeren van gegevens over een breed scala aan SaaS-hulpmiddelen, clouddatamagazijnen en on-premisesystemen. De meeste klanten beginnen met een paar connectors die ze als hoogste risico zien, of waar ze het minste zicht op hebben, dus in werkelijkheid zijn we zelden overal waar een bedrijf zijn gegevens heeft. Echter, binnen elke gegevensbron zijn we constant hun omgeving aan het crawlen om nieuwe accounts, tabellen, nieuwe blobs, bestanden, berichten enz. naar boven te brengen. Dus waar we ook zijn, vinden we gegevens, nieuw en oud, in bijna realtime.

Voor AI-beveiliging en -governance, hoe volgt u de afstamming tussen trainingsdatasets, modellen, prompts en uitvoer voor auditeerbaarheid?

We hebben echt drie kernmanieren om AI-beveiliging en -governance te ondersteunen. Ten eerste is onze mogelijkheid om onze classificatie- en hersteltechnologie toe te passen op gegevens in beweging via onze API’s. Wanneer bedrijven datasets genereren of voorbereiden om hun eigen modellen te trainen, hebben ze een manier nodig om ervoor te zorgen dat die gegevens vrij zijn van PII of andere gevoelige gegevens. Dus we pluggen rechtstreeks in een datapipeline en kunnen datasets schoonmaken terwijl ze worden verplaatst of gekopieerd naar een trainingsset, waardoor we ervoor zorgen dat die modellen nooit het risico lopen om gevoelige gegevens uit te voeren.

Tweede, zien we ons coreproduct als een stimulator van AI-adoptie. Elk bedrijf staat onder druk om AI-hulpmiddelen te gebruiken om efficiënter te opereren en om bij te blijven met de markt. Een goed voorbeeld hiervan is M365’s Copilot, die een slimme zoekfunctie biedt en het makkelijker maakt om bestanden of gegevens te vinden. Maar deze hulpmiddelen maken het per definitie makkelijker om gevoelige gegevens te vinden, en dus hebben we veel bedrijven die naar ons komen en zeggen: “we moeten deze AI-tool implementeren, maar we zijn bang voor wat het naar boven brengt.” Ze hebben Teleskope nodig om binnen te komen, hun omgeving te scannen en automatisch hun gegevensbeheer- en beveiligingsbeleid af te dwingen, zodat ze AI met vertrouwen kunnen adopteren.

Tenslotte zijn we daadwerkelijk integraties aan het bouwen voor AI-hulpmiddelen, die prompts die gevoelige gegevens bevatten, zullen redigeren of in quarantaine plaatsen voordat ze kunnen worden gelekt naar openbare AI-hulpmiddelen zoals ChatGPT. Veel bedrijven verbieden gewoon het gebruik van deze hulpmiddelen, maar er is een manier om ze veilig te adopteren, zodat u ervoor kunt zorgen dat geen gevoelige gegevens (zoals gedefinieerd door elk bedrijf) worden geëxtraheerd.

Redactie en “herstel aan de bron” zijn core aan uw aanpak. Wat is uw filosofie over auto-herstel versus human-in-the-loop, en waar trekt u veiligheidsgrenzen?

We realiseerden ons een paar jaar geleden dat, hoewel gegevensontdekking en -classificatie nodig waren, ze alleen het halve verhaal vertelden. Het vinden van gegevensrisico’s is de eerste stap, maar het oplossen en herstellen van dat risico is het daadwerkelijke einddoel. Onze klanten beginnen meestal met het evalueren van de bevindingen van Teleskope in onze gegevenscatalogus, gaan dan over tot herstel met een human-in-the-loop voordat ze overgaan tot volledig geautomatiseerd herstel. We zijn ons zeer bewust dat er in werkelijkheid altijd acties zullen zijn die teams nooit 100% comfortabel zullen zijn om volledig te automatiseren. Het verwijderen van gegevens uit een productiedatabase, bijvoorbeeld, kan zeer problematisch zijn. Maar in veel gevallen zien we klanten die volledige automatisering adopteren voor dingen als het intrekken van machtigingen, het verplaatsen van gegevens, het afdwingen van archivering of het opzetten van retentiebeleid, enz.

Veel DSPM/DLP-hulpmiddelen worstelen met real-time bescherming. Wat moest er architectonisch veranderen om “real-time” tot een vereiste te maken, en welke latentie en doorvoer kunnen ondernemingen in productie verwachten?

Om het real-time probleem aan te pakken, was het belangrijk om de taak te splitsen in zijn kerncomponenten. Verschillende situaties vereisen verschillende soorten latentie, maar het doel is altijd om de meest nauwkeurige inzichten te bieden op de snelst mogelijke manier. Dit betekent dat een flexibele architectuur die ons in staat stelt om ons laaglatentiesysteem te paralleliseren om aan verschillende doorvoervereisten te voldoen. Wanneer een onderneming Teleskope in haar omgeving heeft draaien, worden gegevens geclassificeerd en beschermd rechtstreeks in hun infrastructuur, waardoor latentie en uitgaande gegevensstroom worden verminderd. Dit feit stelt ons in staat om herstel te bieden in hoogrisicosituaties in subseconde tijdsbestekken.

Privacyspecifieke en nalevingsregels: u beweert continue monitoring en automatische toewijzing aan kaders/regelgeving. Hoe houdt u toewijzingen actueel naarmate wetten evolueren, en hoe aanpasbaar zijn controles voor verschillende regio’s of bedrijfsonderdelen?

Openhartig gezegd is onze focus echt verschoven van het afvinken van vakjes naar een diep begrip van wat onze klanten om geven. In sommige gevallen willen ze 100% in kaart brengen naar de nieuwste regelgevingen die worden uitgegeven, en we zijn constant deze veranderingen aan het monitoren en integreren in ons product. Maar, eerlijk gezegd, zijn de meeste bedrijven zo ver weg van het kunnen voldoen aan deze wetten, dat we ze moeten ontmoeten waar ze zijn en ervoor moeten zorgen dat we hen van punt A naar B naar C kunnen brengen voordat we ons zorgen maken over het bereiken van Z. De manier waarop we dit doen, is door eerst te begrijpen wat naleving voor dat bedrijf betekent (opnieuw, een productiebedrijf ziet misschien iets als GDPR niet als een grote zorg), en ervoor te zorgen dat we ons product kunnen vormen rond hun specifieke risicoprofielen en behoeften.

GenAI-adoptie: hoe gebruiken klanten Teleskope om “veilige invoer” en “veilige uitvoer” te creëren zonder ontwikkelaarsnelheid te degraderen? Zijn er patronen die u aanbeveelt?

Klanten integreren de Redact API van Teleskope in hun trainings- en inferentiepijplijnen om ervoor te zorgen dat gevoelige gegevens nooit naar generatieve AI-modellen stromen. Het redactieproces wordt afgezonderd van ontwikkelaars, waardoor ontwikkelaarsnelheid behouden blijft door redactie uit te voeren vóór inferentie en de gegevens daarna opnieuw te hydrateren.

Kijkend naar de toekomst, hebt u het over een eind-tot-eind “agente” databeveiligingsplatform met autonome herstel. Wat zijn de mijlpalen die aangeven dat de industrie klaar is voor volledig autonome gegevensbescherming?

We weten als een feit dat de industrie hier klaar voor is. Andere gebieden van cyber, zoals SOC, hebben al een complete verschuiving getoond naar agente AI als een manier om de capaciteit van beveiligingsteams te schalen. We hebben een wachtrij van klanten die vragen om ontwerp partners te zijn voor dit werk, dus we weten dat veel bedrijven hetzelfde gevoel van pijn hebben van het nog steeds handmatig moeten triageren, onderzoeken, een beslissing nemen en dan uitvoeren, alleen maar om één ticket op te lossen. We hebben absolute overtuiging dat dit is waar de markt naartoe gaat, en we zijn vastbesloten om die verschuiving te leiden.

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen Teleskope bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.