Wywiady

Jack Cherkas, Globalny Dyrektor ds. Bezpieczeństwa w Syntax – Seria Wywiadów

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Jack Cherkas, Globalny Dyrektor ds. Bezpieczeństwa w Syntax, jest ekspertem ds. bezpieczeństwa cybernetycznego z głębokim doświadczeniem w dziedzinie bezpieczeństwa chmury, odporności na cyberzagrożenia, architektury przedsiębiorstw i bezpieczeństwa sztucznej inteligencji. Pełnił stanowiska kierownicze w Syntax, PwC UK, Kyndryl i IBM, gdzie pomagał budować i skalować operacje bezpieczeństwa, kierował głównymi działaniami w odpowiedzi na incydenty i rozwijał strategie odporności na cyberzagrożenia dla dużych środowisk przedsiębiorstw. W Syntax kieruje globalnym bezpieczeństwem cybernetycznym we wszystkich obszarach działalności firmy, w tym ludzi, systemów, centrów danych, usług chmury zarządzanej i ofert bezpieczeństwa skierowanych do klientów, nadzorując zespół ponad 65 specjalistów ds. bezpieczeństwa w ośmiu krajach.

Syntax to globalny dostawca usług IT i usług chmury zarządzanej, specjalizujący się w misjach krytycznych aplikacjach przedsiębiorstw, w szczególności w środowiskach SAP i Oracle. Firma wspiera organizacje w migracji do chmury, hostingu zarządzanym, bezpieczeństwie, zarządzaniu aplikacjami przedsiębiorstwa i operacjach z wykorzystaniem sztucznej inteligencji w infrastrukturze hybrydowej i wielochmurowej. Praca firmy koncentruje się na pomocy przedsiębiorstwom w modernizacji, zabezpieczaniu i eksploatacji złożonych systemów biznesowych w dużym stopniu.

Prowadziłeś inicjatywy związane z bezpieczeństwem cybernetycznym w IBM, Kyndryl, PwC i obecnie w Syntax. Jak Twoja perspektywa na temat zabezpieczania technologii sztucznej inteligencji ewoluowała, szczególnie w kontekście przechodzenia organizacji z fazy eksperymentowania do produkcji?

Moja kariera była świadkiem serii zakłóceń, z których każde wymagało, aby bezpieczeństwo nadążyło za nową powierzchnią kontroli. W IBM we wczesnych dniach chmury pytanie brzmiało, czy możemy zaufać infrastrukturze kogoś innego do uruchamiania obciążeń krytycznych dla misji. Odpowiedzią było wspólne podejście do odpowiedzialności i generacja kontroli rodzinnych z chmury.

Następnie nastąpiła era oprogramowania wymuszającego okup. NotPetya w 2017 roku wyłączyła firmy w ciągu kilku godzin, a branża nauczyła się, że robaki mogą wyłączyć globalne łańcuchy dostaw w ciągu jednej nocy. Reakcją było przygotowanie się na to, co się stanie (a nie czy się stanie), segmentacja sieci, niezmienne kopie zapasowe i poważny nacisk na tożsamość.

W trakcie mojego pobytu w Kyndryl i PwC, SaaS przeszedł od krawędzi do centrum każdej nieruchomości. Obciążenia przeniosły się z centrów danych na stos kogoś innego, tożsamość stała się obwodem, a Zero Trust przestała być rysunkiem i zaczęła być modelem operacyjnym.

Teraz w Syntax znajdujemy się w fazie GenAI, gdzie system sam rozumie, generuje i działa. Każda fala dała nam nową powierzchnię kontroli, nie wystarczająco dużo ostrzeżenia i krótsze okno między eksperymentem a produkcją. Chmura zajęła lata. SaaS zajęło kwartały. GenAI zajmuje tygodnie. CISO, którzy nadążają, są tymi, którzy przestali traktować każdą falę jako wyjątek i zaczęli traktować szybką adopcję jako stan stały.

Jak organizacje przyspieszają adopcję sztucznej inteligencji, jak oceniasz ryzyko, że zaufanie, a nie tylko zgodność, jest naruszane? Jakie są najwcześniejsze wskaźniki, że zaczyna się to dziać?

Zaufanie jest podstawą dobrej adopcji sztucznej inteligencji. Najwcześniejsze wskaźniki nie znajdują się w raporcie audytowym, lecz w sygnałach operacyjnych. Wdrożenia sztucznej inteligencji, których nikt nie posiada. Zakup GenAI bez przeglądu bezpieczeństwa. Ślady danych, które łamią się w momencie, gdy pytasz, skąd pochodzą dane szkoleniowe. Agenci sztucznej inteligencji, którym przyznano uprawnienia administratora, ponieważ nikt nie chciał spowolnić projektu. Gdy zobaczysz te cztery sygnały w jednej organizacji, zaufanie jest już wydatkowane szybciej, niż jest zarabiane. Kierownictwo jest zwykle ostatnim, które się o tym dowiaduje.

Wiele firm przyjmuje sztuczną inteligencję szybciej, niż może ją zabezpieczyć. Jakie są najczęstsze realne ryzyka, których doświadczasz dzisiaj, gdy zarządzanie opóźnia się w stosunku do innowacji?

Gdy zarządzanie opóźnia się, dochodzi do trzech rzeczy, i żadna z nich nie pojawia się jako incydent bezpieczeństwa aż do znacznie później. Po pierwsze, narażenie regulacyjne kumuluje się cicho: wdrożenie sztucznej inteligencji, które narusza wymagania transparentności ustawy AI UE, nie wyzwala alarmu; pojawia się w audycie dwa lata później jako kara. Po drugie, zaufanie klientów jest niszczone w transakcjach, których nie widzisz: potencjalni klienci wybierają konkurentów, którzy mogą udowodnić zarządzanie, a twój zespół sprzedaży nigdy się o tym nie dowiaduje. Po trzecie, jakość decyzji się pogarsza: organizacja podejmuje więcej decyzji pod wpływem sztucznej inteligencji, ale nie może ich wyjaśnić ani przypisać, a złe decyzje gromadzą się w miejscach, których nikt nie sprawdza. Koszt słabego zarządzania sztuczną inteligencją jest powolnym niszczeniem audytu, sprzedaży i jakości decyzji, kończącym się szkodą dla reputacji.

Opierając się na Twoim doświadczeniu w budowaniu i skalowaniu usług bezpieczeństwa zarządzanego i operacji SOC, jak wprowadzenie sztucznej inteligencji zmienia naturę zagrożeń cybernetycznych i sposób, w jaki organizacje powinny się do nich przygotować?

Sztuczna inteligencja napędza zagrożenia w różnych wektorach. Skala: phishing i rozpoznanie na prędkości maszyny przeciwko tysiącom celów jednocześnie. Złożoność: inżynieria społeczna oparta na głębokich fałszerstwach, która pokonuje weryfikację głosu i wideo. Tożsamość: syntetyczne tożsamości, które przechodzą kontrole tożsamości zaprojektowane dla ludzi.

Dla odpowiedzi na incydenty konsekwencje są operacyjne. Potrzebujesz wykrywania, które nie opiera się na rozpoznawaniu wzorców przez ludzi na prędkości ludzkiej. Potrzebujesz protokołów weryfikacyjnych, które zakładają, że głos i wideo mogą być fałszywe. I potrzebujesz książek do gry w odpowiedzi na incydenty, które wyraźnie obejmują incydenty związane ze sztuczną inteligencją, ponieważ kroki odzyskiwania nie są takie same jak odzyskiwanie po incydencie ransomware.

W Syntax, co oznacza “bezpieczne przez projekt” sztuczna inteligencja w złożonym, realnym środowisku przedsiębiorstwa?

W Syntax oznacza to balansowanie innowacji i bezpieczeństwa poprzez przyjęcie naszej platformy GenAI z wbudowanymi barierami ochronnymi, naszych zatwierdzonych, ograniczonych i zabronionych usług i aplikacji GenAI, modeli i platform, oraz napędzanie kultury bezpieczeństwa poprzez nasze biuro ds. zarządzania sztuczną inteligencją. Dla naszej globalnej organizacji bezpieczeństwa oznacza to pozycjonowanie się jako umożliwiający biznesowi, a nie blokujący, wspieranie biznesu w priorytetach strategicznych, jednocześnie chroniąc Syntax zgodnie z naszym apetytem na ryzyko.

Istnieje rosnąca narracja, że bezpieczeństwo i zgodność nie są już blokerami, ale umożliwiającymi wzrost. Co musi się zmienić kulturowo i operacyjnie, aby organizacje mogły naprawdę przyjąć tę mentalność?

Największa zmiana dotyczy tego, co się uważa za sukces. Zespoły bezpieczeństwa były mierzone przez dziesięciolecia pod kątem tego, co się nie wydarzyło: nie było naruszeń, incydentów ani ustaleń audytowych. Ten wskaźnik nagradza mówienie “nie”. Zespoły, które działają jako umożliwiające, mierzą coś innego: umowy, które zostały zawarte, ponieważ kontrole były demonstrable, uruchomienia, które trafiły w termin, ponieważ bezpieczeństwo wyjaśniło drogę, oraz innowacje, które przeszły przez zarządzanie, zamiast wokół niego.

Operacyjnie wymaga to procesów zdefiniowanych z wbudowanym zarządzaniem, połączonych z aktywnym umożliwianiem, takim jak nasza platforma GenAI, która sprawia, że bezpieczeństwo jest łatwiejszą ścieżką, oraz dostępnym szkoleniem i programami, takimi jak nasza inicjatywa AI Champions.

Kultura następuje za tym, co się nagradza i co się umożliwia. Zmień to, co się nagradza, wyposaź ludzi w odpowiednie narzędzia i szkolenia we właściwym czasie, i zmienisz to, co robią. To jest podróż, którą Syntax się podejmuje.

Jak CISO powinien współpracować z liderami sztucznej inteligencji, naukowcami danych i zespołami produktowymi, aby zapewnić odpowiedzialność bez spowalniania postępu?

CISO, który czeka, aż zostanie zaproszony, będzie spóźniony. CISO, który pojawia się wcześnie, z praktycznymi wzorcami zamiast zastrzeżeń co do polityki, staje się partnerem, którego projekty sztucznej inteligencji naprawdę chcą przy stole. W praktyce oznacza to wspólne sesje projektowe z zespołami sztucznej inteligencji, zatwierdzenia bezpieczeństwa, które siedzą obok funkcjonalnych, a nie po nich, oraz otwartą politykę drzwi. To zmienia rozmowę z “Departamentu Nie” na “Tak, ale” lub “Nie, ale” jako chętny i współpracujący partner dla biznesu.

Spójrzając w przyszłość, uważasz, że zobaczymy standaryzowany globalny framework dla zarządzania sztuczną inteligencją, czy organizacje będą musiały budować własne wewnętrzne architektury zaufania niezależnie od regulacji?

Obie, w tej kolejności. Zobaczymy stopniową konwergencję wokół niewielkiej liczby ram regionalnych, najpierw ustawy AI UE, następnie inne z lokalnymi zmianami. Nie zobaczymy jednego globalnego standardu w tym dziesięcioleciu ze względu na fragmentację geopolityczną. Więc organizacje będą robić dwie rzeczy jednocześnie: przestrzegać ram, które mają zastosowanie do ich największego rynku, i prowadzić wewnętrzną architekturę zaufania, która przewyższa najbardziej słabą ramę. Wewnętrzna architektura ma większe znaczenie niż zewnętrzny standard, ponieważ regulatorzy poruszają się powoli, a zagrożenia nie. Firmy, które budują wewnętrzne architektury zaufania teraz, będą spędzać następne dziesięciolecie, mówiąc “już to robimy” każdemu nowemu regulatorowi, który przyjdzie.

Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Syntax.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.