Intervjuer
Rick Caccia, CEO og medgrunnlegger av WitnessAI – Intervju-serie

Rick Caccia, CEO og medgrunnlegger av WitnessAI, har omfattende erfaring med lansering av sikkerhets- og compliance-produkter. Han har hatt ledelsesroller i produkt og markedsføring hos Palo Alto Networks (PANW ), Google (GOOGL ) og Symantec. Caccia ledet tidligere produktmarkedsføring hos ArcSight gjennom børsnoteringen og senere drift som et offentlig selskap, og han var den første Chief Marketing Officer hos Exabeam. Han har flere eksamener fra University of California, Berkeley.
WitnessAI utvikler en sikkerhetsplattform som fokuserer på å sikre trygg og sikker bruk av AI i bedrifter. Med hver større teknologisk endring – som web, mobil og skytjenester – oppstår nye sikkerhetsutfordringer, og det skaper muligheter for bransjeledere å oppstå. AI representerer den neste fronten i denne utviklingen.
Selskapet har som mål å etablere seg som en leder i AI-sikkerhet ved å kombinere ekspertise i maskinlæring, sikkerhet og stor skala skytjenester. Teamet har dyptgående erfaring med AI-utvikling, omvendt ingeniørkunst og multi-sky Kubernetes-utbredelse, og de løser kritiske utfordringer med å sikre AI-drevne teknologier.
Hva inspirerte deg til å grunnlegge WitnessAI, og hvilke nøkkelutfordringer i AI-styring og sikkerhet ville du løse?
Da vi først startet selskapet, trodde vi at sikkerhetsteam ville være bekymret for angrep på deres interne AI-modeller. I stedet sa de 15 første CISO-ene vi snakket med at det motsatte var sant, at en omfattende bedrifts LLM-utbredelse var langt borte, men det急te problemet var å beskytte deres ansattes bruk av andres AI-applikasjoner. Vi tok et skritt tilbake og så at problemet ikke var å forsvare mot skremmende cyberangrep, men å tryggere å aktivere bedrifter til å bruke AI på en produktiv måte. Mens styring kanskje er mindre sexy enn cyberangrep, er det hva sikkerhets- og personverns-team faktisk trenger. De trenger oversikt over hva deres ansatte gjør med tredjeparts AI, en måte å implementere godkjent brukspolitikk og en måte å beskytte data uten å blokkere bruk av data. Så det er hva vi bygget.
Med din omfattende erfaring fra Google Cloud, Palo Alto Networks og andre selskaper innen sikkerhet, hvordan påvirkte disse rollene din tilnærming til å bygge WitnessAI?
Jeg har snakket med mange CISO-er gjennom årene. En av de mest vanlige ting jeg hører fra CISO-er i dag er: “Jeg vil ikke være ‘Doktor Nei’ når det gjelder AI; jeg vil hjelpe våre ansatte med å bruke det til å bli bedre.” Som noen som har arbeidet med sikkerhetsleverandører i lang tid, er dette en veldig annen uttalelse. Det er mer lignende dotcom-æraen, da weben var en ny og transformasjonell teknologi. Da vi bygget WitnessAI, startet vi spesifikt med produktfunksjoner som hjalp kundene med å adoptere AI på en trygg måte; vår melding var at dette er som magi, og selvfølgelig vil alle oppleve magi. Jeg tror at sikkerhetsselskaper er for raskt til å spille fryktkortet, og vi ville være annerledes.
Hva skiller WitnessAI fra andre AI-styrings- og sikkerhetsplattformer på markedet i dag?
Vel, for det første er de fleste andre leverandører i bransjen primært fokusert på sikkerhetsdelen, og ikke på styringsdelen. For meg er styring som bremsene på en bil. Hvis du virkelig vil komme deg noen steder raskt, trenger du effektive brems og i tillegg en kraftig motor. Ingen vil kjøre en Ferrari veldig fort hvis den ikke har brems. I dette tilfellet er ditt selskap som bruker AI en Ferrari, og WitnessAI er bremsene og rattet.
I motsetning til dette fokuserer de fleste av våre konkurrenter primært på teoretiske skremmende angrep på en organisasjons AI-modell. Det er et reelt problem, men det er et annet problem enn å få oversikt og kontroll over hvordan mine ansatte bruker noen av de 5 000+ AI-applikasjonene som allerede er på internettet. Det er mye enklere for oss å legge til en AI-brannmur (og vi har det) enn det er for AI-brannmur-leverandørene å legge til effektiv styring og risikostyring.
Hvordan balanserer WitnessAI behovet for AI-innovasjon med bedriftssikkerhet og compliance?
Som jeg skrev tidligere, tror vi at AI skal være som magi – det kan hjelpe deg med å gjøre fantastiske ting. Med det i mente, tror vi at AI-innovasjon og sikkerhet er koblet sammen. Hvis dine ansatte kan bruke AI på en trygg måte, vil de bruke det ofte, og du vil dra nytte av det. Hvis du bruker den typiske sikkerhetsmentaltiteten og låser det ned, vil din konkurrent ikke gjøre det, og de vil dra nytte av det. Alt vi gjør, er å aktivere trygg adopsjon av AI. Som en kunde sa til meg: “Dette er magi, men de fleste leverandører behandler det som om det var svart magi, skremmende og noe å frykte.” Hos WitnessAI, hjelper vi med å aktivere magien.
Kan du snakke om selskapets kjernefilosofi når det gjelder AI-styring – ser du AI-sikkerhet som en muliggjører snarere enn en begrensning?
Vi har ofte CISO-er som kommer opp til oss på arrangementer hvor vi har presentert, og de sier: “Dere er de eneste leverandørene som forteller oss hvordan vi kan bruke AI effektivt.” Sundar Pichai hos Google har sagt at “AI kan være mer profant enn ild,” og det er en interessant metafor. Ild kan være ekstremt skadelig, som vi har sett nylig. Men kontrollert ild kan gjøre stål, som akselerer innovasjon. Noen ganger snakker vi om å skape innovasjon som muliggjør at våre kunder kan trygt rette AI-“ild” for å skape det ekvivalente til stål. Alternativt, hvis du ser på AI som magi, så er målet vårt å gi deg en tryllestav, å rette og kontrollere den.
Hva er de største risikoen bedrifter møter når de distribuerer generativ AI, og hvordan mitigeter WitnessAI disse risikoene?
Det første er oversikt. Mange mennesker er overrasket over å lære at AI-applikasjonsuniverset ikke bare består av ChatGPT og nå DeepSeek; det finnes faktisk tusenvis av AI-applikasjoner på internettet, og bedrifter absorberer risiko fra ansattes bruk av disse applikasjonene, så det første steget er å få oversikt: hvilke AI-applikasjoner bruker mine ansatte, hva gjør de med disse applikasjonene, og er det risikabelt?
Det andre er kontroll. Ditt juridiske team har konstruert en omfattende godkjent brukspolitikk for AI, en som sikrer sikkerheten til kundedata, borgerdata, immaterielle rettigheter, samt ansattes sikkerhet. Hvordan vil du implementere denne politikken? Er det i ditt endpoint-sikkerhetsprodukt? I din brannmur? I din VPN? I din sky? Hva hvis de alle er fra forskjellige leverandører? Så trenger du en måte å definere og håndheve en godkjent brukspolitikk som er konsistent over AI-modeller, applikasjoner, skyer og sikkerhetsprodukter.
Det tredje er beskyttelse av dine egne applikasjoner. I 2025 vil vi se en mye raskere adopsjon av LLM-er innen bedrifter, og deretter en raskere utbredelse av chat-applikasjoner drevet av disse LLM-ene. Så bedrifter må sikre at ikke bare at applikasjonene er beskyttet, men også at applikasjonene ikke sier “dumme” ting, som å anbefale en konkurrent.
Vi løser alle tre. Vi gir oversikt over hvilke applikasjoner folk aksesserer, hvordan de bruker disse applikasjonene, en politikk som er basert på hvem du er og hva du prøver å gjøre, og svært effektive verktøy for å forhindre angrep som f.eks. jailbreak eller uønsket atferd fra dine boter.
Hvordan hjelper WitnessAI sin AI-observasjonsevne bedrifter med å spore ansattes AI-bruk og forebygge “skygge-AI”-risiko?
WitnessAI kobler seg til ditt nettverk enkelt og bygger stille en katalog over hver AI-applikasjon (og det finnes faktisk tusenvis av dem på internettet) som dine ansatte aksesserer. Vi forteller deg hvor disse applikasjonene er plassert, hvor de har sine data osv., så du forstår hvor risikabelt disse applikasjonene er. Du kan aktivere samtaleoversikt, hvor vi bruker dyb pakkeinspeksjon for å observere forespørsler og svar. Vi kan klassifisere forespørsler etter risiko og etter hensikt. Hensikt kan være “skriv kode” eller “skriv en bedriftskontrakt”. Det er viktig fordi vi så lar deg skrive hensiktbaserte politikkontroller.
Hva rolle spiller AI-politikk-gjennomføring i å sikre bedrifts AI-samsvar, og hvordan strømlinjeformer WitnessAI denne prosessen?
Samsvar betyr å sikre at ditt selskap følger regler eller politikker, og det finnes to deler i å sikre samsvar. Den første delen er å identifisere problematisk aktivitet. For eksempel, jeg trenger å vite at en ansatt bruker kundedata på en måte som kan stride mot en datavernlovsregel. Vi gjør dette med vår observasjonplattform. Den andre delen er å beskrive og håndheve politikk mot denne aktiviteten. Du vil ikke bare vite at kundedata lekker ut, du vil stoppe det fra å lekke ut. Så vi har bygget en unik AI-spesifikk politkmotor, Witness/CONTROL, som lar deg enkelt bygge identitets- og hensiktbaserte politikker for å beskytte data, forhindre skadelig eller ulovlig respons osv. For eksempel, kan du bygge en politikk som sier noe som: “Kun vårt juridiske avdeling kan bruke ChatGPT til å skrive bedriftskontrakter, og hvis de gjør det, skal vi automatisk redigere alle personlige opplysninger.” Enkelt å si, og med WitnessAI, enkelt å implementere.
Hvordan løser WitnessAI bekymringer rundt LLM-jailbreak og promptinjeksjonsangrep?
Vi har et hardt AI-forskningslag – virkelig skarpe. Tidlig på bygde de et system for å lage syntetisk angrepsdata, i tillegg til å trekke inn allment tilgjengelige treningsdatasamlinger. Som et resultat, har vi sammenlignet vår promptinjeksjon mot alt som finnes der ute, og vi er over 99% effektive og fanger ofte angrep som modellene selv glemmer.
I praksis ønsker de fleste bedrifter vi snakker med å starte med ansatt-applikasjonsstyring, og deretter senere rulle ut en AI-kundeapplikasjon basert på deres interne data. Så de bruker Witness til å beskytte sine ansatte, og deretter aktiverer de promptinjeksjonsbrannmuren. Et system, en konsistent måte å bygge politikker, enkelt å skalerer.
Hva er dine langsiktige mål for WitnessAI, og hvordan ser du AI-styring utvikle seg de neste fem årene?
Så langt har vi bare snakket om en person-til-chat-applikasjonsmodell her. Vår neste fase vil være å håndtere applikasjon-til-applikasjon, dvs. agentbasert AI. Vi har designet API-ene i vår plattform til å fungere like bra med både agenter og mennesker. Ut over det, tror vi at vi har bygget en ny måte å få nettverksnivåoversikt og politikkontroll i AI-alderen, og vi vil vokse selskapet med det i mente. Takk for det flotte intervjuet, lesere som ønsker å lære mer, kan besøke WitnessAI.












