Intervjuer

Steve Tait, Chief Technology Officer i Skyhigh Security – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Steve Tait, Chief Technology Officer i Skyhigh Security, er en erfaren teknologileder med over 25 års erfaring fra cybersikkerhet, forsvar, finansielle tjenester og helsevesen. Han ble med i Skyhigh i august 2024 for å lede selskapets teknologiske visjon, arkitektur og sky-infrastrukturstrategi for Security Service Edge (SSE).

Skyhigh Security er et privat eid, sky-basert cybersikkerhetsselskap med hovedkontor i San Jose, California, som tilbyr en omfattende Security Service Edge (SSE)-plattform. Plattformen samler løsninger som CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP og Remote Browser Isolation for å beskytte data og sikre sikker samarbeid over nett, sky, e-post og private applikasjoner. Med fokus på sanntids datasikring, trusselforebygging og overholdelse, betjener Skyhigh Security over 3 000 kunder globalt – inkludert mange Fortune 500-selskaper og store finansielle institusjoner – gjennom en skalerbar, data-bevisst arkitektur designet for moderne hybrid-arbeidsmiljøer.

Hva var det tidlige erfaringen som formet din lidenskap for cybersikkerhet og ledet deg til hvor du er i dag?

Når jeg begynte i BAE systems, fikk jeg innsikt i arbeidet til de fantastiske teamene som dekomprimerer de mest skadelige virusene og malware for å lære hvordan man kan forsvare seg mot dem. Skalaen og den organiserte profesjonaliteten i cyberkriminaliteten var en genuin øyeblikk. For eksempel kan koden bak cyber-angrep noen ganger spores tilbake til flere nasjonale aktører og kriminelle organisasjoner. Det er ikke tenåringer i soverom, det er en alvorlig global forretning. Å forsvare seg mot dette er en genuin god gjerning for samfunnet, og jeg ville være en del av det.

Du har uttalt at “digital transformasjon er over” og at vi nå går inn i en æra med AI-transformasjon – hvordan skiller du mellom disse to fasene i forhold til selskapsstrategi og resultater?

Digital transformasjon handlet om å bruke teknologi til å omorganisere forretningsprosesser for å gjøre dem mer effektive og gi en bedre erfaring for kunden. AI-transformasjon fra et forretningsperspektiv søker å oppnå det samme målet. Den grunnleggende forskjellen er imidlertid at digital transformasjon oppnår dette gjennom prosessautomatisering, dataaggregasjon og avansert datavisualisering, mens AI-transformasjon oppnår dette gjennom opprinnelig innholdsskapning, ledsagende analyse og autonomt beslutningstagning. Digital transformasjon hadde som mål å optimere og strømlinjeforme de menneskelige beslutningsprosessene. AI-transformasjon har evnen til å eliminere mange av dem helt!

Hva regner du som de største organisatoriske utfordringene selskaper møter når de går over fra klassisk automatisering til integrering av generativ AI?

Nivået av transformasjon som er nødvendig for å virkelig dra nytte av dette, er enormt. Forretninger kunne – og kanskje burde – se helt annerledes ut noen år fra nå. Nå er det imidlertid, til tross for all hype, fortsatt i sine barndomstegn. Den største organisatoriske utfordringen i dag er faktisk opplæring. Mange selskaper har rullet ut de vanlige ’20-minutters’ korporative opplæringsvideoer om AI, men det er ikke nok. Ansatte må lære hvordan de kan utnytte denne teknologien, de virkelige risikoene den presenterer og forstå, selv om bare litt, hvordan den fungerer. På den måten kan ansatte på alle nivåer hjelpe forretningen med å transformere med teknologien.

I Security Magazine, fremhevet du prompt-injeksjoner og hallucinasjoner blant de største risikoene – hvilken trusselvec som bekymrer deg mest, og hvordan håndterer Skyhigh den?

Uviten data-ekfiltrering er langt den største korporative trusselen i volum. Bare fra dataene vi sporer i Skyhigh, så vi en økning i data lastet opp til LLM-er på hele 80% innen det siste året. Mange grensesnitt fungerer som forretningsassistenter og oppmuntrer til å laste opp mer og mer informasjon. Handlingen å dele informasjon med en annen person – å ta en fil og zippe den for å laste den opp til en SFTP-plassering for tredjepartsanalyse – får en ansatt til å stoppe og tenke på hva de gjør og potensielle risikoer. Det er noen få steg å gjøre det og du blir veldig bevisst på at du sender det til noen. Å være halvveis gjennom en analyse som bruker en AI-verktøy og bare lime inn en blokk med data i en prompt for å få en raskt svar, er noen sekunders innsats, men spørsmålet er: hvor gikk dataene, og hvordan ble de brukt? Av den grunn er Skyhighs hovedfokus på data-tap-forhindring for AI-applikasjoner, spesielt copiloter.

Du har sitert statistikken som viser at 94% av AI-applikasjonene inneholder LLM-risiko og at 11% av filene lastet opp til AI er følsomme – hva trender ser du i hvordan forretninger responderer for å håndtere disse problemene?

Forretninger bruker fortsatt “brukerpolitikk” og “blokking” som sine primære teknikker, men mange forretninger er fortsatt blinde for hvor mye AI som brukes hver dag. Vi ser mye interesse for å øke oppdagelse, synlighet og utvidelse av Data Loss Prevention-teknikker til AI, spesielt for store copilot-applikasjoner.

Corporate copiloter kan få tilgang til store mengder proprietær data – hva er de mest effektive strategiene for å forhindre uautorisert data-lekkasje eller misbruk via disse systemene?

Det begynner alltid med politikk og opplæring. Etter dette er en kombinasjon av data-merking og DLP-teknikker avgjørende. Microsoft (MSFT ) AIP-merking, for eksempel, kan forhindre konfidensiell data fra å bli indeksert av MSFT Copilot. I kombinasjon med CASB- og DLP-verktøy kan AIP-merker bli lagt til automatisk basert på data-klassifiseringer. DLP utført på dokument- og prompt-data kan sikre forhindring av uventet data-opplasting.

Du har betont risikoen som kommer fra “borger-utviklere” som lager sine egne applikasjoner – hvordan kan selskaper finne en balanse mellom å fremme innovasjon og sikre sikker utvikling?

Det kommer alltid tilbake til opplæring. Bare fordi noen er en “borger-utvikler” betyr ikke at de kan velge bort sikkerhetsgrunnleggende som ville være en del av standard ingeniør-opplæring. De trenger ikke å vite alt som en erfaren programvare-utvikler kanskje vet, men grunnleggende konsepter som privileert tilgang og horisontal privilegie-escallasjon er viktige konsepter når man bygger en applikasjon. Personlig ville jeg bare aktivere tilgang til slike verktøy etter at passende opplæring er fullført. Deretter handler det om å implementere sikkerhet-verktøy for å fange uforvarende feil, som kommer tilbake til teknikker som DLP.

Som CTO i Skyhigh Security, hvilket område av AI-risikomildring – copiloter, borger-utvikling eller overholdelses-infrastruktur – prioriterer du for de neste 12-18 månedene?

Bevissthet er avgjørende, og Skyhigh tilbyr allerede omfattende Sky AI-oppdagelsesverktøy. Microsoft Copilot og ChatGPT Enterprise er vårt hovedfokus i 2025. Vi har allerede rullet ut kontroller for begge, og vi utvider disse videre i løpet av 2025. Etter hvert som vi går inn i 2026, ser vi for oss å rette vår fokus mer mot prompt-kontroll for å sikre mot skadelige promptr, jailbreaking og andre nøkkel-LML-risikoer.

Hva er ett gjennombrudd eller skifte som kan helt endre hvordan vi tenker om bedriftssikkerhet i en AI-først-verden?

Agens AI. Det er bare begynt, men impulsen er potensielt enorm. Etter hvert som flere og flere av disse agentene kjeder sammen, øker angrepsvektorene langs kjeden. Mye cyberkriminalitet blir “spottet” av mennesker fordi noe ikke ser riktig ut. I disse kjedene av agenter, hvordan man kan spore tegn på kompromiss, vil være en virkelig utfordring.

Takk for det flotte intervjuet, lesere som ønsker å lære mer, bør besøke Skyhigh Security.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.