Interviews
Joe Regensburger, VP of Research, Immuta – Interviewreeks

Joe Regensburger is momenteel Vice President of Research bij Immuta. Als leider in gegevensbeveiliging, stelt Immuta organisaties in staat om waarde te halen uit hun clouddata door deze te beschermen en veilige toegang te bieden.
Immuta is ontworpen om naadloos te integreren met uw cloudomgeving, met native integraties met de toonaangevende clouddiensten. Volgens het NIST-cyberbeveiligingskader, dekt Immuta de meeste gegevensbeveiligingsbehoeften voor de meeste organisaties.
Uw opleidingsachtergrond is in natuurkunde en toegepaste wiskunde, hoe bent u uiteindelijk in datawetenschap en -analyse terechtgekomen?
Mijn promotieonderzoek was gericht op experimentele hoge-energiefysica. Het analyseren van gegevens in dit veld vereist een grote hoeveelheid statistische analyse, met name het onderscheiden van signalen van zeldzame gebeurtenissen van die van meer frequente achtergrondgebeurtenissen. Deze vaardigheden zijn zeer vergelijkbaar met die die nodig zijn in datawetenschap.
Kunt u uw huidige rol als VP of Research bij de databeveiligingsleider Immuta beschrijven?
Bij Immuta zijn we gericht op gegevensbeveiliging. Dit betekent dat we moeten begrijpen hoe gegevens worden gebruikt, hoe ze kunnen worden misbruikt en dat we data-professionals de nodige tools moeten bieden om hun missie te ondersteunen, zonder misbruik te veroorzaken. Onze rol omvat het begrijpen van de eisen en uitdagingen van data-professionals, met name met betrekking tot regelgeving en beveiliging, en het helpen oplossen van die uitdagingen. We willen de regelgevingsvereisten verlichten en data-professionals in staat stellen zich te concentreren op hun kerntaak. Mijn rol is om te helpen bij het ontwikkelen van oplossingen die die lasten verlichten. Dit omvat het ontwikkelen van tools om gevoelige gegevens te ontdekken, methoden om gegevensclassificatie te automatiseren, het detecteren van hoe gegevens worden gebruikt en het creëren van processen die gegevensbeleid afdwingen om ervoor te zorgen dat gegevens op de juiste manier worden gebruikt.
Wat zijn de belangrijkste uitdagingen in AI-governance in vergelijking met traditionele data-governance?
Tech-leiders hebben vermeld dat AI-governance een logische volgende stap is in de ontwikkeling van data-governance. Dat gezegd hebbende, zijn er enkele belangrijke verschillen om rekening mee te houden. Ten eerste vereist het regelen van AI een niveau van vertrouwen in de uitvoer van het AI-systeem. Met traditionele data-governance konden data-leiders gemakkelijk een antwoord traceren naar een resultaat met behulp van een traditioneel statistisch model. Met AI worden traceerbaarheid en herkomst een echte uitdaging en kunnen de lijnen gemakkelijk worden vertroebeld. Het kunnen vertrouwen op het resultaat dat uw AI-model bereikt, kan worden beïnvloed door hallucinaties en confabulaties, wat een unieke uitdaging is voor AI die moet worden opgelost om een goede governance te garanderen.
Gelooft u dat er een universele oplossing is voor AI-governance en gegevensbeveiliging, of is het meer specifiek voor elk geval?
“Hoewel ik niet denk dat er een universele aanpak is voor AI-governance op dit moment, met betrekking tot het beveiligen van gegevens, zijn er zeker overwegingen die data-leiders nu moeten overwegen om een basis te leggen voor beveiliging en governance. Wanneer het gaat om het regelen van AI, is het echt cruciaal om context te hebben over waarvoor het AI-model wordt gebruikt en waarom. Als u AI gebruikt voor iets meer alledaags met minder impact, zal uw risicocalculator veel lager zijn. Als u AI gebruikt om beslissingen te nemen over gezondheidszorg of het trainen van een autonome auto, is uw risico-impact veel hoger. Dit is vergelijkbaar met data-governance; waarom gegevens worden gebruikt, is net zo belangrijk als hoe ze worden gebruikt.
U hebt onlangs een artikel geschreven met de titel “Het aanpakken van de sluimerende bedreigingen van Shadow AI”. Wat is Shadow AI en waarom moeten ondernemingen hierop letten?
“Shadow AI kan worden gedefinieerd als het ongeoorloofde gebruik van niet-geautoriseerde AI-hulpmiddelen die buiten het governance-kader van een organisatie vallen. Ondernemingen moeten zich hiervan bewust zijn om gegevens te beschermen, omdat het voeden van interne gegevens in een niet-geautoriseerde toepassing zoals een AI-hulpmiddel een enorm risico kan vormen. Shadow IT is over het algemeen goed bekend en relatief eenvoudig te beheren zodra het wordt opgespoord. Ontmantel gewoon de toepassing en ga verder. Met Shadow AI hebt u geen duidelijke eindgebruikersovereenkomst over hoe gegevens worden gebruikt om een AI-model te trainen of waar het model uiteindelijk zijn antwoorden deelt zodra ze zijn gegenereerd. In wezen, zodra die gegevens in het model zitten, verliest u de controle over ze. Om het potentiële risico van Shadow AI te mitigeren, moeten organisaties duidelijke overeenkomsten en geformaliseerde processen vaststellen voor het gebruik van deze hulpmiddelen, als gegevens de omgeving verlaten.
Kunt u de voordelen van het gebruik van attribuutgebaseerde toegangscontrole (ABAC) in vergelijking met traditionele rolgebaseerde toegangscontrole (RBAC) in gegevensbeveiliging uitleggen?
Rolgebaseerde toegangscontrole (RBAC) werkt door toegang tot systemen te beperken op basis van iemands rol binnen de organisatie. Het voordeel hiervan is dat het toegangscontrole statisch en lineair maakt, omdat gebruikers alleen toegang tot gegevens kunnen krijgen als ze zijn toegewezen aan bepaalde vooraf bepaalde rollen. Hoewel een RBAC-model traditioneel heeft gediend als een manier om interne gegevensgebruik op afstand te controleren, is het niet onkwetsbaar en zien we vandaag dat zijn eenvoud ook zijn grootste nadeel is.
RBAC was praktisch voor een kleinere organisatie met beperkte rollen en weinig gegevensinitiatieven. Hedendaagse organisaties zijn data-gedreven met gegevensbehoeften die in de loop van de tijd groeien. In dit steeds vaker voorkomende scenario, valt de efficiëntie van RBAC uit elkaar. Gelukkig hebben we een modernere en flexibelere optie voor toegangscontrole: attribuutgebaseerde toegangscontrole (ABAC). Het ABAC-model neemt een meer dynamische benadering van gegevenstoegang en -beveiliging dan RBAC. Het definieert logische rollen door de waarneembare attributen van gebruikers en gegevens te combineren en toegangsbeslissingen te nemen op basis van die attributen. Een van de grootste sterktes van ABAC is zijn dynamische en schaalbare aard. Naarmate gegevensgebruiksgevallen groeien en gegevensdemocratisering meer gebruikers binnen organisaties mogelijk maakt, moeten toegangscontroles in staat zijn om uit te breiden met hun omgevingen om consistent gegevensbeveiliging te behouden. Een ABAC-systeem is ook van nature inherent veiliger dan eerdere toegangscontrole- en governance-standaarden. Bovendien komt deze hoge mate van gegevensbeveiliging niet ten koste van schaalbaarheid. In tegenstelling tot eerdere toegangscontrole- en governance-standaarden, creëert de dynamische aard van ABAC een toekomstbestendig model.”
Wat zijn de belangrijkste stappen in het uitbreiden van gegevenstoegang bij het behouden van robuuste gegevensgovernance en -beveiliging?
Het controleren van gegevenstoegang wordt gebruikt om de toegang, machtigingen en privileges te beperken die zijn verleend aan bepaalde gebruikers en systemen om ervoor te zorgen dat alleen geautoriseerde personen specifieke gegevenssets kunnen zien en gebruiken. Dat gezegd hebbende, hebben gegevensteams toegang nodig tot zoveel mogelijk gegevens om de meest nauwkeurige bedrijfsinzichten te kunnen leveren. Dit levert een probleem op voor gegevensbeveiligings- en governance-teams die verantwoordelijk zijn voor het waarborgen dat gegevens voldoende zijn beschermd tegen ongeoorloofde toegang en andere risico’s. In een steeds meer data-gedreven bedrijfsomgeving moet een balans worden gevonden tussen deze concurrerende belangen. In het verleden hebben organisaties geprobeerd deze balans te vinden met een passieve aanpak van gegevenstoegangscontrole, wat gegevensbottlenecks en organisaties achterop heeft gehouden bij het gaat om snelheid. Om gegevenstoegang uit te breiden bij het behouden van robuuste gegevensgovernance en -beveiliging, moeten organisaties geautomatiseerde gegevenstoegangscontrole overnemen, waardoor snelheid, flexibiliteit en precisie worden geïntroduceerd in het proces van het toepassen van regels op gegevens. Er zijn vijf stappen om te beheersen om uw gegevenstoegangscontrole te automatiseren:
- Moet alle tools ondersteunen die een gegevensteam gebruikt.
- Moet alle gegevens ondersteunen, ongeacht waar ze zijn opgeslagen of de onderliggende opslagtechnologie.
- Vereist directe toegang tot dezelfde live-gegevens in de hele organisatie.
- Iedereen, met elk niveau van expertise, kan begrijpen welke regels en beleidsregels op ondernemingsgegevens worden toegepast.
- Gegevensbeleidsregels moeten in één centrale locatie worden opgeslagen.
- Als deze pijlers eenmaal zijn beheerst, kunnen organisaties loskomen van de passieve aanpak van gegevenstoegangscontrole en veilige, efficiënte en schaalbare gegevenstoegangscontrole mogelijk maken.
In termen van real-time gegevensbewaking, hoe stelt Immuta organisaties in staat om proactief hun gegevensgebruik en -beveiligingsrisico’s te beheren?
Immuta’s Detect-productaanbod stelt organisaties in staat om proactief hun gegevensgebruik te beheren door gegevens automatisch te scoren op basis van hoe gevoelig ze zijn en hoe ze zijn beschermd (zoals gegevensmaskering of een vastgestelde reden voor toegang), zodat gegevens- en beveiligingsteams risico’s kunnen prioriteren en waarschuwingen in real-time kunnen ontvangen over potentiële beveiligingsincidenten. Door snel gegevensgebruiksrisico’s te detecteren en te prioriteren met Immuta Detect, kunnen klanten de tijd tot risicomitigatie verkorten en over het algemeen een robuuste gegevensbeveiliging voor hun gegevens behouden.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten Immuta bezoeken Immuta.












