Interviews
Steve Tait, Chief Technology Officer bij Skyhigh Security – Interviewreeks

Steve Tait, Chief Technology Officer bij Skyhigh Security, is een ervaren executive technology leider met meer dan 25 jaar ervaring in cybersecurity, defensie, financiële diensten en de gezondheidszorg. Hij sloot zich aan bij Skyhigh in augustus 2024 om de technologische visie, architectuur en cloud-infrastructuurstrategie van het bedrijf voor Security Service Edge (SSE) te leiden.
Skyhigh Security is een particulier bedrijf, cloud-native cybersecuritybedrijf met hoofdkantoor in San Jose, Californië, dat een uitgebreid Security Service Edge (SSE)-platform aanbiedt. Het platform combineert oplossingen zoals CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP en Remote Browser Isolation om gegevens te beschermen en veilige samenwerking te garanderen over web, cloud, e-mail en privé-toepassingen. Met een focus op real-time gegevensbescherming, bedreigingspreventie en naleving, serveert Skyhigh Security meer dan 3.000 klanten wereldwijd – waaronder veel Fortune 500-bedrijven en grote financiële instellingen – via een schaalbare, data-aware architectuur die is ontworpen voor moderne hybride werkomgevingen.
U bent uw carrière begonnen in mobiele gegevens voordat u door verschillende sectoren heen opklom via ingenieurs- en leiderschapsrollen—welke vroege ervaring heeft uw passie voor cybersecurity gevormd en u naar uw huidige positie gebracht?
Toen ik bij BAE Systems kwam, kreeg ik inzicht in het werk van de geweldige teams die de meest kwaadaardige virussen en malware decompileren om te leren hoe ze zich kunnen verdedigen. De enorme omvang en georganiseerde professionaliteit van de cybercrime-industrie was een echte openbaring. Bijvoorbeeld, de code achter cyberinbraken kan soms zijn afkomst teruggevoerd worden naar meerdere nationale actoren en criminele organisaties. Het zijn geen tieners in slaapkamers, het is een serieus wereldwijd bedrijf. Verdedigen tegen dit is een echte goedheid voor de samenleving, en ik wilde daar deel van uitmaken.
U hebt verklaard dat “digitale transformatie voorbij is” en we nu een tijdperk van AI-transformatie ingaan—hoe onderscheidt u deze twee fasen in termen van bedrijfsstrategie en resultaten?
Digitale transformatie was over het gebruik van technologie om bedrijfsprocessen te herontwerpen om efficiënter, effectiever en een betere ervaring voor de klant te bieden. AI-transformatie vanuit een bedrijfsperspectief streeft naar het bereiken van hetzelfde doel. Het fundamentele verschil is echter dat digitale transformatie dit bereikt door procesautomatisering, gegevensaggregatie en geavanceerde gegevensvisualisatie, terwijl AI-transformatie dit bereikt door originele inhoudscreatie, companionanalyse en autonome besluitvorming. Digitale transformatie was gericht op het optimaliseren en stroomlijnen van de menselijke besluitvormingsprocessen. AI-transformatie heeft de mogelijkheid om veel van deze processen helemaal te elimineren!
Wat zijn de grootste organisatorische uitdagingen waarmee bedrijven worden geconfronteerd bij de overgang van klassieke automatisering naar het integreren van generatieve AI?
Het niveau van transformatie dat nodig is om echt voordeel te halen uit deze technologie is enorm. Bedrijven konden – en misschien moeten – er over een paar jaar heel anders uitzien. Nu echter, ondanks de hype, is het nog in de kinderschoenen. Het grootste organisatorische probleem vandaag is eigenlijk training. Veel bedrijven hebben de gebruikelijke ’20-minuten’ corporate trainingvideo over AI uitgerold, maar dat is gewoon niet genoeg. Medewerkers moeten leren hoe ze deze technologie kunnen gebruiken, de echte risico’s die het met zich meebrengt en begrijpen, zelfs maar een beetje, hoe het werkt. Op die manier kunnen medewerkers op alle niveaus helpen om het bedrijf te transformeren met de technologie.
In Security Magazine hebt u promptinjecties en hallucinaties genoemd als topprioriteiten—welke dreigingsvector maakt u het meest bezorgd, en hoe gaat Skyhigh hiermee om?
Onopzettelijke gegevensuitstroom is verreweg de grootste bedrijfsdreiging in termen van volume. Alleen al vanuit de gegevens die we bij Skyhigh volgen, zagen we een toename van 80% in gegevens die zijn geüpload naar LLM’s in het afgelopen jaar. Veel interfaces werken als bedrijfsassistenten en moedigen het uploaden van steeds meer informatie aan. Het delen van informatie met iemand anders – een bestand nemen en zippen voor upload naar een SFTP-locatie voor derdepartijanalyse – doet een medewerker stoppen en nadenken over wat hij doet en de potentiële risico’s. Het is gewoon een paar stappen om het te doen en je wordt je heel bewust dat je het naar iemand stuurt. Halfway door een analyse met een AI-hulpmiddel en gewoon een blok gegevens in een prompt plakken voor AI om een snel antwoord te geven is een paar seconden moeite, maar de vraag blijft: waar zijn die gegevens naartoe gegaan en hoe zijn ze gebruikt? Vanwege dit is de belangrijkste focus van Skyhigh gegevensverliespreventie voor AI-toepassingen, vooral copilots.
U hebt statistieken genoemd die aantonen dat 94% van de AI-apps LLM-risico’s met zich meebrengen en 11% van de bestanden die naar AI worden geüpload gevoelig zijn—welke trends ziet u in hoe bedrijven reageren om deze problemen aan te pakken?
Bedrijven gebruiken nog steeds “gebruikersbeleid” en “blokkeren” als hun primaire technieken, maar veel bedrijven blijven blind voor de hoeveelheid AI die elke dag wordt gebruikt. We zien veel interesse in het vergroten van de ontdekking, zichtbaarheid en uitbreiding van Data Loss Prevention-technieken naar AI, vooral voor grote copilot-toepassingen.
Bedrijfscopilots kunnen toegang krijgen tot enorme hoeveelheden propriëtaire gegevens—wat zijn de meest effectieve strategieën om ongeautoriseerde gegevenslekkage of misbruik via deze systemen te voorkomen?
Het begint altijd met beleid en training. Vervolgens zijn een combinatie van gegevenslabeling en DLP-technieken essentieel. Microsoft (MSFT ) AIP-labeling, bijvoorbeeld, kan voorkomen dat vertrouwelijke gegevens worden geïndexeerd door MSFT Copilot. In combinatie met CASB- en DLP-hulpmiddelen kunnen AIP-labels automatisch worden toegevoegd op basis van gegevensclassificaties. DLP uitgevoerd op document- en promptgegevens kan voorkomen dat onbedoelde gegevensupload plaatsvindt.
U hebt de risico’s benadrukt die burgers ontwikkelaars creëren door hun eigen toepassingen—hoe kunnen bedrijven een balans vinden tussen het stimuleren van innovatie en het garanderen van veilige ontwikkeling?
Het komt altijd terug op training. Alleen omdat iemand een ‘burgerontwikkelaar’ is, betekent dit niet dat ze kunnen afzien van de veiligheidsfundamenten die deel zouden uitmaken van de standaardengineerstraining. Ze hoeven niet alles te weten wat een ervaren software-engineer zou weten, maar basisconcepten zoals privileged toegang en horizontale privilege-escalatie zijn belangrijke concepten bij het bouwen van een toepassing. Persoonlijk zou ik alleen toegang tot dergelijke hulpmiddelen inschakelen nadat de juiste training is afgerond. Vervolgens gaat het over het implementeren van veiligheidstooling om onopzettelijke fouten te vangen, wat terugkomt op technieken zoals DLP.
Als CTO van Skyhigh Security, welk gebied van AI-risicobeperking—copilots, burgerontwikkelaars of nalevingsinfrastructuur—prioriteert u voor de komende 12-18 maanden?
Bewustzijn is essentieel en Skyhigh biedt al uitgebreide Shadow AI-ontdekkingsgereedschap. Microsoft Copilot en ChatGPT Enterprise zijn onze belangrijkste focus in 2025. We hebben al controlemaatregelen voor beide uitgerold en we breiden deze verder uit over de rest van 2025. Naarmate we 2026 ingaan, richten we ons meer op promptcontrole om te beschermen tegen kwaadaardige prompts, jailbreaking en andere belangrijke LLM-risico’s.
Wat is één doorbraak of verschuiving die u voorziet die de manier waarop we denken over bedrijfsbeveiliging in een AI-geleide wereld volledig kan veranderen?
Agente AI. Het is net begonnen, maar de impact is potentieel enorm. Naarmate meer en meer van deze agenten in keten worden verbonden, nemen de aanvalsvector langs de keten toe. Veel cybercrime wordt “gespot” door mensen omdat iets niet goed lijkt. In deze keten van agenten zal het een echte uitdaging zijn om tekenen van compromissen te herkennen.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten Skyhigh Security bezoeken.












