Intervjuer
Joe Regensburger, VP of Research, Immuta – Intervju-serie

Joe Regensburger er for tiden visepresident for forskning i Immuta. En leder i datasikkerhet, Immuta muliggjør at organisasjoner kan låse opp verdi fra sine skydata ved å beskytte dem og gi sikker tilgang.
Immuta er arkitekturert for å integrere sammen med skyemiljøet ditt, og gir native integrasjoner med de ledende skyleverandørene. I henhold til NIST-sikkerhetsrammeverket, dekker Immuta majoriteten av datasikkerhetsbehovene for de fleste organisasjoner.
Din utdanningsbakgrunn er i fysikk og anvendt matematikk, hvordan havnet du til slutt i datavitenskap og analyse?
Min hovedfag var eksperimentell høyenergifysikk. Analyse av data i dette feltet krever en stor del statistisk analyse, spesielt å skille signaturer av sjeldne hendelser fra mer vanlige bakgrunns hendelser. Disse ferdighetene er svært lik de som kreves i datavitenskap.
Kan du beskrive hva din nåværende rolle som visepresident for forskning i datasikkerhetslederen Immuta omfatter?
Hos Immuta fokuserer vi på datasikkerhet. Dette betyr at vi må forstå hvordan data brukes, hvordan det kan misbrukes, og gi dataeksperter de verktøyene de trenger for å støtte deres oppdrag, samtidig som vi forhindrer misbruk. Vår rolle omfatter å forstå kravene og utfordringene dataeksperter møter, spesielt i forhold til reguleringer og sikkerhet, og hjelpe med å løse disse utfordringene. Vi ønsker å redusere de reguleringstekniske kravene og muliggjøre at dataeksperter kan fokusere på deres kjerneoppdrag. Min rolle er å hjelpe med å utvikle løsninger som reduserer disse byrdene. Dette inkluderer å utvikle verktøy for å oppdage følsomme data, metoder for å automatisere dataklassifisering, å oppdage hvordan data brukes, og å etablere prosesser som gjennomtvinger datapolicyer for å sikre at data brukes riktig.
Hva er de største utfordringene i AI-styring sammenlignet med tradisjonell datastyring?
Teknologiledere har nevnt at AI-styring er et naturlig neste skritt og fremgang fra datastyring. Det er imidlertid noen nøkkel forskjeller å være klar over. Først og fremst krever AI-styring en viss grad av tillit til utgangen av AI-systemet. Med tradisjonell datastyring kunne dataledere lett spore fra et svar til en resultaat ved hjelp av en tradisjonell statistisk modell. Med AI blir sporing og avstamning en reell utfordring, og linjene kan lett bli utydelige. Å kunne stole på resultatet AI-modellen når kan bli negativt påvirket av hallucinasjoner og konfabulasjoner, som er en unik utfordring for AI som må løses for å sikre ordentlig styring.
Tror du det finnes en universell løsning for AI-styring og datasikkerhet, eller er det mer tilfelle-spesifikt?
“Jeg tror ikke det finnes en en-size-fits-all-løsning for AI-styring når det gjelder å sikre data på dette tidspunktet, men det finnes bestemte overveielser dataledere bør ta i bruk nå for å legge grunnlaget for sikkerhet og styring. Når det gjelder å styre AI, er det veldig viktig å ha kontekst rundt hva AI-modellen brukes til og hvorfor. Hvis du bruker AI til noe mer mundent med mindre innvirkning, vil din risikokalkulator være mye lavere. Hvis du bruker AI til å ta beslutninger om helse eller trening av en autonom bil, er din risikoimpakt mye høyere. Dette er lignende datastyring; hvorfor data brukes er like viktig som hvordan det brukes.
Du skrev nylig en artikkel med tittelen “Addressing the Lurking Threats of Shadow AI”. Hva er Shadow AI, og hvorfor bør bedrifter ta merke til dette?
“Shadow AI kan defineres som den uautoriserte bruken av uautoriserte AI-verktøy som faller utenfor en organisasjons styringsrammeverk. Bedrifter må være klar over dette fenomenet for å beskytte data, fordi å mata interne data inn i en uautorisert applikasjon som et AI-verktøy kan presentere enorme risikoer. Shadow IT er generelt godt kjent og relativt enkelt å håndtere når det er oppdaget. Bare dekommissioner applikasjonen og gå videre. Med shadow AI har du ikke en klar slutbrukeravtale om hvordan data brukes til å trene en AI-modell eller hvor modellen til slutt deler sine responser når de er generert. I praksis har du ingen kontroll over det når data er i modellen. For å mildne den potensielle risikoen for shadow AI, må organisasjoner etablere klare avtaler og formaliserte prosesser for å bruke disse verktøyene hvis data forlater miljøet på noen måte.
Kan du forklare fordelen med å bruke attributtbasert tilgangskontroll (ABAC) over tradisjonell rollebasert tilgangskontroll (RBAC) i datasikkerhet?”
Rollebasert tilgangskontroll (RBAC) fungerer ved å begrense tillatelser eller systemtilgang basert på en persons rolle i organisasjonen. Fordelen med dette er at det gjør tilgangskontrollen statisk og lineær, fordi brukere bare kan komme til data hvis de er tildelt bestemte forhåndsdefinerte roller. Mens en RBAC-modell tradisjonelt har fungert som en hånd-av-tilgangsmåte å kontrollere intern databruk, er den ikke udestruktabelt, og i dag kan vi se at dens enkelhet også er dens største svakhet.
RBAC var praktisk for en mindre organisasjon med begrensede roller og få datainitiativer. Samtidige organisasjoner er data-drevne med databehov som vokser over tid. I denne stadig mer vanlige scenariet, faller RBACs effektivitet fra hverandre. Heldigvis har vi en mer moderne og fleksibel valgmulighet for tilgangskontroll: attributtbasert tilgangskontroll (ABAC). ABAC-modellen tar en mer dynamisk tilnærming til data tilgang og sikkerhet enn RBAC. Den definerer logiske roller ved å kombinere de observerbare attributtene til brukere og data, og bestemmer tilgangsbeslutninger basert på disse attributtene. En av ABACs største styrker er dens dynamiske og skalerbare natur. Ettersom data bruksfall vokser og data-demokratisering muliggjør flere brukere innen organisasjoner, må tilgangskontrollene kunne utvides med deres miljøer for å opprettholde konsekvent datasikkerhet. En ABAC-system tenderer også til å være mer sikker enn tidligere tilgangskontroll- og styringsstandarder. Dette høye nivå av datasikkerhet kommer ikke på bekostning av skalerbarhet. I motsetning til tidligere tilgangskontroll- og styringsstandarder, skaper ABACs dynamiske karakter en fremtidssikker modell.”
Hva er de nøkkelste trinnene i å utvide data tilgang samtidig som man opprettholder robust datastyring og -sikkerhet?
Kontroll av data tilgang brukes til å begrense tilgangen, tillatelsene og privilegiene som gis til bestemte brukere og systemer som hjelper til å sikre at bare autoriserte personer kan se og bruke bestemte datasamlinger. Det er imidlertid nødvendig for data team å ha tilgang til så mye data som mulig for å drive de mest nøyaktige forretningsinnsiktene. Dette presenterer et problem for datastyring- og sikkerhetsteamene som er ansvarlige for å sikre at data er tilstrekkelig beskyttet mot uautorisert tilgang og andre risikoer. I en stadig mer data-drevet forretningsmiljø, må det slås en balanse mellom disse motstridende interessene. Tidligere prøvde organisasjoner å slå denne balansen ved hjelp av en passiv tilnærming til data tilgangskontroll, som presenterte dataflaskehalser og holdt organisasjoner tilbake når det kom til hastighet. For å utvide data tilgang samtidig som man opprettholder robust datastyring og -sikkerhet, må organisasjoner adoptere automatisert data tilgangskontroll, som introduserer hastighet, fleksibilitet og presisjon i prosessen med å anvende regler på data. Det er fem trinn å mestre for å automatisere data tilgangskontrollen:
- Må støtte alle verktøy et data team bruker.
- Trenger å støtte all data, uavhengig av hvor den lagres eller den underliggende lagringsteknologien.
- Krever direkte tilgang til samme live data på tvers av organisasjonen.
- Enhver, med noen som helst nivå av ekspertise, kan forstå hva regler og policyer som anvendes på bedriftsdata.
- Data personvernspolicyer må bo i en sentral plassering.
- Når disse søylene er mestret, kan organisasjoner bryte seg løs fra den passive tilnærmingen til data tilgangskontroll og muliggjøre sikker, effektiv og skalerbar data tilgangskontroll.
I forhold til sanntids dataovervåking, hvordan gir Immuta organisasjoner mulighet til å proaktivt håndtere deres data bruks- og sikkerhetsrisiko?
Immutas Detect-produktmulighet muliggjør at organisasjoner proaktivt kan håndtere deres data bruks- og sikkerhetsrisiko ved å automatisk score data basert på hvor følsomt det er og hvordan det er beskyttet (slik som data maskering eller en erklært hensikt for å få tilgang til det), slik at data- og sikkerhetsteam kan prioritere risikoer og få varslinger i sanntid om potensielle sikkerhets hendelser. Ved å raskt fremme og prioritere data bruksrisikoer med Immuta Detect, kan kundene redusere tiden til risikomildring og generelt opprettholde robust datasikkerhet for deres data.
Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Immuta.












