Intervjuer

Ashley Rose, grunnlegger og CEO av Living Security – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Ashley Rose, grunnlegger og CEO av Living Security, er en serialentrepreneur og cybersecurity-innovator som fokuserer på å redefine hvordan organisasjoner håndterer menneskelig risiko i sikkerhet. Siden hun grunnla selskapet i 2017, har hun ledet utviklingen av en data-drevet, atferd-fokusert tilnærming til cybersecurity som går beyond tradisjonell bevisstgjøringstreningsprogrammer mot målbare risikoreduksjon og kulturendring. Ved å dra nytte av hennes bakgrunn i produktledelse og entreprenørskap, har hun hjulpet til å skale Living Security inn i en raskt voksende SaaS-plattform brukt av enterprise-organisasjoner, samtidig som hun også bidrar til det bredere cybersecurity-økosystemet som mentor, rådgiver og forkjemper for initiativer som Women in CyberSecurity.

Living Security er et cybersecurity SaaS-selskap som fokuserer på Human Risk Management, og hjelper organisasjoner med å identifisere, måle og reducere risikoene forbundet med ansatt-atferd. Deres plattform samler inn atferd-, identitet- og trusseldata for å peke ut høyrisiko-brukere og levere målrettede, sanntids-trening og inngrep designet for å forebygge dataangrep før de skjer. Ved å kombinere analyser, automatisering og engasjerende treningsmetoder som simuleringer og spill-basert læring, muliggjør selskapet at bedrifter kan skifte fra compliance-drevet sikkerhetsbevisstgjøring til proaktiv, målbare risikoreduksjon over hele arbeidsstyrken.

Du grunnla Living Security i 2017 etter tidligere erfaring med å bygge og skale en forbrukerprodukt-forretning og arbeide som produkt-eier. Hva var det spesifikke øyeblikket eller realisasjonen som ledet deg til å skifte inn i cybersecurity og fokusere på menneskelig risiko, og hvordan har den opprinnelige tesen holdt seg når AI blir en del av arbeidsstyrken?

I 2017 behandlet de fleste organisasjonene sikkerhetsbevisstgjøringstreningsprogrammer som en flue-kryss-exøvelse, og det endret ikke atferd. Vendepunktet var å innse at hvis menneskelig atferd drev dataangrep, kunne svaret ikke være mer glemmeleg trening. Drew Rose, med-grunnlegger av Living Security, ledet selv sikkerhetsprogrammer og startet å gamifisere dem, bygge tidlige prototyper som ble cybersecurity-escape-rom. Vi så førstehånds at når du gjorde sikkerhet til en erfaring, engasjerte mennesker, lærte og faktisk endret atferd. Det ble grunnlaget for Living Security.

Som med-grunnleggere innsett Drew og jeg raskt at engasjement bare var starten. Da vi skalerte opp disse erfaringene til en plattform, begynte vi å se mønster i hvordan mennesker oppførte seg, hvor de hadde vanskeligheter og hvor risiko faktisk var konsentrert. Det avdekket et mye større gap: organisasjoner hadde ingen virkelig visibilitet inn i menneskelig risiko eller hvordan de kunne reducere den på en målrettet måte. Denne innsikten ledet oss til å bane vei for Human Risk Management, som handler om å identifisere, måle og reducere risiko basert på individuell atferd, tilgang og trusler, ikke bare å levere trening. Når AI blir integrert i arbeidsstyrken, har den opprinnelige tesen bare utvidet seg: utfordringen er ikke lenger bare menneskelig atferd, men hvordan mennesker og AI-systemer opererer sammen. Mennesker er fortsatt i sentrum, nå håndterer og deployer de AI-agenter, som betyr at du må utvide visibiliteten til disse agentene og knytte den risikoen tilbake til den enkelte. Det er hva som driver vår utvikling inn i Workforce Security.

Du har argumentert for at menneskelig feil er en ufullstendig forklaring på dataangrep. Hvordan bør organisasjoner omdefinere arbeidsstyrke-risiko i dag når både menneskelig atferd og AI-drevne handlinger bidrar til angrepsflaten?

Å ramme dataangrep som “menneskelig feil” forenkler problemet og skjuler hvor risiko faktisk kommer fra. Menneskelig risiko er ikke bare om feil, men formasjonen av en kombinasjon av atferd, tilgang og eksponering for trusler. Noen ansatte har privilegert tilgang til sensitive systemer, noen er merket oftere, og noen utviser riskere atferd, så risiko for dataangrep er ikke jevnt fordelt. For å virkelig forstå risiko, trenger organisasjoner visibilitet inn i hvor disse faktorene krysser hverandre og hvor menneskelig risiko eksisterer.

Som et resultat må organisasjoner gå beyond bevisstgjøring-baserte modeller og omdefinere arbeidsstyrke-risiko som en delt, operasjonell utfordring, en som omfatter både menneskelig risiko og AI-drevne handlinger. Dette betyr å fokusere på kontinuerlig visibilitet inn i hvordan arbeid utføres, å forstå hvor risiko er konsentrert, og å anvende målrettede, sanntids-inngrep over hele en hybrid-arbeidsstyrke, i stedet for å behandle risiko som isolerte brukerfeil.

AI-verktøy er nå i stand til å utarbeide kode, håndtere arbeidsflyter og sogar fatte beslutninger. Når stopper AI-systemer å være verktøy og begynner å bli behandlet som en del av arbeidsstyrken fra et sikkerhetsperspektiv?

AI-systemer stopper å være bare verktøy og begynner å bli behandlet som en del av arbeidsstyrken i øyeblikket de tar handlinger innenfor enterprise-miljøer. På det tidspunktet introduserer de risiko på samme måte som ansatte gjør: gjennom handlinger de tar, tilgang de opererer med, og data de berører. Skiftet for organisasjoner er å erkjenne at AI-agenter ikke bare er produktivitetslag, men operasjonelle deltakere, og de må bli styrt, overvåket og sikret på samme måte som menneskelige brukere innenfor en samlet arbeidsstyrke-risikomodell.

Hvordan bør bedrifter nærme seg styring når risiko ikke lenger er begrenset til ansatte, men også omfatter AI-agenter som opererer med varierende nivåer av autonomi og tilgang?

Bedrifter må gå beyond policy-basert styring og behandle det som en kontinuerlig, atferd-drevet prosess som gjelder for både mennesker og AI-agenter. De fleste organisasjoner har allerede AI-policys på plass, men gapet ligger i gjennomføring og visibilitet, spesielt når ansatte adopterer verktøy beyond godkjente miljøer og AI-systemer opererer med varierende nivåer av tilgang.

Effektiv styring starter med å definere akseptabelt bruk basert på rolle og data-tilgang, men det krever også sanntids-veiledning innbygget i arbeidsflyter og kontinuerlig måling, så organisasjoner kan se hvor risiko oppstår og tilpasse seg. Til slutt må styring reflektere hvordan arbeid faktisk skjer i dag: over en hybrid-arbeidsstyrke hvor både mennesker og AI-systemer tar beslutninger, aksesserer data og introduserer risiko.

Living Security har fokusert tungt på atferd-drevne sikkerhetsmodeller. Hvordan oversettes denne filosofien når noen atferd nå kommer fra AI-systemer i stedet for mennesker?

Living Securitys atferd-drevne tilnærming utvides naturlig til AI, fordi fokus har alltid vært på hvordan risiko introduseres gjennom handlinger, ikke på hvem som skaper risiko. Uansett om det er en person eller et AI-system, viser risiko seg i atferd, hvordan data aksesseres, hvilke handlinger tas, og hvordan beslutninger utføres innenfor arbeidsflyter. Når AI-systemer tar på seg mer operasjonell ansvar, gjelder samme modell: organisasjoner må ha visibilitet inn i disse atferdene, samt evnen til å veilede og gripe inn i sanntid.

Mange organisasjoner avhenger fortsatt av periodiske sikkerhetsbevisstgjøringstreningsprogrammer. Hvorfor bryter denne modellen sammen i moderne miljøer, og hva ser en virkelig adaptiv, data-drevet tilnærming ut som i praksis?

Periodiske sikkerhetsbevisstgjøringstreningsprogrammer bryter sammen fordi de ble bygget for et statisk trussel-landskap og antar at risiko kan reduseres gjennom bred utdanning. I virkeligheten stammer de fleste hendelser fra hverdags-operasjonelle atferd, ikke en mangel på trening, og risiko er ofte konsentrert blant en liten undergruppe av brukere. En mer adaptiv, data-drevet tilnærming fokuserer på å kontinuerlig identifisere hvor risiko faktisk eksisterer og levere målrettede, sanntids-veiledning i arbeidsflyten – skiftende fra trenings-fullføring til målbare risikoreduksjon.

Din plattform betoner kvantifisering av menneskelig risiko ved å bruke virkelige data. Hva er de viktigste signalene organisasjoner bør spore i dag for å forstå risiko dynamisk i stedet for retrospektivt?

Organisasjoner bør fokusere på atferd, identitet og tilgang, samt trussel-eksponering, signaler som reflekterer hvordan risiko skapes og hvor det konsentreres over arbeidsstyrken. Det inkluderer nå også AI, inkludert hva verktøy ansatte bruker, hvilken tilgang disse systemene har, og hvordan de konfigureres eller promptes. På egen hånd er disse signalene nyttige, men den virkelige verdien kommer fra hvordan de kommer sammen for å fortelle en historie om risiko.

AI skaper nye sårbarheter, men det brukes også defensivt. Hvor ser du balansen skifte, og er vi på vei mot en netto-positiv eller netto-negativ sikkerhetspåvirkning fra AI?

AI gjør begge deler, utvider angrepsflaten samtidig som det forbedrer hvordan organisasjoner oppdager og responderer på risiko. På den ene siden muliggjør det mer komplekse arbeidsflyter og autonome handlinger som kan introdusere nye sårbarheter; på den andre siden tillater det sikkerhetsteam å analysere atferd i stor skala og handle raskere. Hvor balansen lander, avhenger av hvor godt organisasjoner tilpasser seg. For tiden er mange organisasjoner fortsatt i ferd med å fange opp på visibilitet og styring, spesielt når AI brukes på måter de ikke fullt ut har kartlagt. På lang sikt kan det være netto-positivt, men bare hvis organisasjoner behandler AI som en del av arbeidsstyrken og anvender samme nivå av overvåking, veiledning og kontroll som de gjør for menneskelig-drevet risiko.

Ikke alle ansatte eller AI-systemer utgjør like stor risiko. Hvordan bør organisasjoner prioritere inngrep uten å skape friksjon eller over-overvåking?

Ikke all risiko er like, og å behandle det som om det var, skaper friksjon. Nøkkelen er å fokusere på hvor risiko faktisk er konsentrert – siden omtrent 10% av brukere driver 73% av risiko – og anvende målrettede inngrep der, i stedet for å anvende det over hele arbeidsstyrken. Det betyr å bruke atferd-, tilgangs- og eksponeringsdata til å prioritere hvem og hva som trenger oppmerksomhet, og å levere veiledning i arbeidsflyten i stedet for å legge på mer kontroll. Gjort riktig, reduserer det friksjon ved å gjøre den sikre veien den enkleste å følge, i stedet for å øke overvåking over alle.

Hvis vi skynder oss fem år frem, hva vil arbeidsstyrke-sikkerhet se ut som, og hva undervurderer de fleste organisasjoner i dag?

Hvis vi skynder oss fem år frem, vil arbeidsstyrke-sikkerhet bli definert av hvor godt organisasjoner kan forstå og håndtere risiko over både mennesker og AI-agenter som opererer sammen. Det vil ikke være om periodiske treningsprogrammer eller statiske kontroller, men om kontinuerlig visibilitet, sanntids-risikovurdering og evnen til å handle dynamisk når atferd, tilgang og trusler endrer seg. Mennesker vil fortsatt være i sentrum, men de vil håndtere og utvide seg selv gjennom AI, som betyr at sikkerhet må ta hensyn til begge.

Hva de fleste organisasjoner undervurderer, er at det allerede er et visuelt gap i menneskelig risiko i dag, og AI forsterker det. Mange tror de har en AI-strategi, men i virkeligheten mangler de visibilitet inn i både mennesker og verktøyene disse menneskene bruker. Første skritt er å forstå menneskelig risiko, atferd, tilgang og eksponering for trusler. Andre skritt er å utvide denne visibiliteten til AI-agentene ansatte bruker, som bare er like kraftfulle og risikable som tilgangen og beslutningene mennesker gir dem. Uten dette grunnlaget, er organisasjoner ikke bare etter på AI, men de opererer med økende blinde flekker over hele arbeidsstyrken.

Takk for det flotte intervjuet, lesere som ønsker å lære mer, bør besøke Living Security.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.