Wywiady
Joe Regensburger, VP of Research, Immuta – Wywiad

Joe Regensburger jest obecnie Wiceprezesem ds. Badań w Immuta. Lider w dziedzinie bezpieczeństwa danych, Immuta umożliwia organizacjom wykorzystanie wartości ich danych chmurowych, chroniąc je i zapewniając bezpieczny dostęp.
Immuta jest zaprojektowana do integracji z Twoim środowiskiem chmurowym, zapewniając natywną integrację z wiodącymi dostawcami usług chmurowych. Postępując zgodnie z ramą bezpieczeństwa cybernetycznego NIST, Immuta pokrywa większość potrzeb bezpieczeństwa danych dla większości organizacji.
Twój wykształcenie to fizyka i matematyka stosowana, jak znalazłeś się ostatecznie pracując w dziedzinie nauki o danych i analiz?
Moja praca magisterska była z dziedziny fizyki wysokich energii doświadczalnej. Analiza danych w tej dziedzinie wymaga dużej ilości analizy statystycznej, szczególnie rozróżniania sygnatur rzadkich zdarzeń od tych bardziej częstych zdarzeń tła. Umiejętności te są bardzo podobne do tych wymaganych w nauce o danych.
Czy mógłbyś opisać, co obejmuje Twoja obecna rola jako Wiceprezes ds. Badań w Immuta, liderze w dziedzinie bezpieczeństwa danych?
W Immuta koncentrujemy się na bezpieczeństwie danych. Oznacza to, że musimy zrozumieć, jak dane są wykorzystywane, jak mogą być nadużywane i zapewnić profesjonalistom od danych narzędzia niezbędne do wsparcia ich misji, jednocześnie zapobiegając nadużyciom. Nasza rola polega na zrozumieniu wymagań i wyzwań profesjonalistów od danych, szczególnie w odniesieniu do przepisów i bezpieczeństwa, oraz pomocy w rozwiązywaniu tych wyzwań. Chcemy zmniejszyć wymagania regulacyjne i umożliwić profesjonalistom od danych skupienie się na ich podstawowej misji. Moja rola polega na pomocy w tworzeniu rozwiązań, które zmniejszają te obciążenia. Obejmuje to rozwijanie narzędzi do odkrywania wrażliwych danych, metod automatyzacji klasyfikacji danych, wykrywania, jak dane są wykorzystywane, oraz tworzenia procesów, które egzekwują polityki danych, aby upewnić się, że dane są wykorzystywane właściwie.
Jakie są największe wyzwania w zarządzaniu sztuczną inteligencją w porównaniu z tradycyjnym zarządzaniem danymi?
Liderzy techniczni wspominali, że zarządzanie sztuczną inteligencją jest naturalnym następnym krokiem i postępem od zarządzania danymi. Powiedzieli, że istnieją pewne kluczowe różnice, które należy wziąć pod uwagę. Po pierwsze, zarządzanie sztuczną inteligencją wymaga pewnego poziomu zaufania do wyników systemu sztucznej inteligencji. W tradycyjnym zarządzaniu danymi liderzy danych mogli łatwo śledzić od odpowiedzi do wyniku przy użyciu tradycyjnego modelu statystycznego. Z sztuczną inteligencją śledzenie i pochodzenie stają się prawdziwym wyzwaniem, a granice mogą być łatwo zatarcie. Możliwość zaufania do wyniku, do którego dochodzi model sztucznej inteligencji, może być negatywnie dotknięta przez halucynacje i konfabulacje, co jest wyzwaniem specyficznym dla sztucznej inteligencji, które musi być rozwiązane, aby zapewnić właściwe zarządzanie.
Czy uważasz, że istnieje uniwersalne rozwiązanie problemu zarządzania sztuczną inteligencją i bezpieczeństwem danych, czy jest to bardziej przypadku specyficznego?
„Chociaż nie myślę, że istnieje podejście pasujące do wszystkich w przypadku zarządzania sztuczną inteligencją i zabezpieczeniami danych, są pewne rozważania, które liderzy danych powinni przyjąć teraz, aby położyć podwaliny pod bezpieczeństwo i zarządzanie. Kiedy chodzi o zarządzanie sztuczną inteligencją, jest absolutnie kluczowe, aby mieć kontekst dotyczący tego, do czego model sztucznej inteligencji jest używany i dlaczego. Jeśli używasz sztucznej inteligencji do czegoś bardziej rutynowego z mniejszym wpływem, Twoja kalkulacja ryzyka będzie znacznie niższa. Jeśli używasz sztucznej inteligencji do podejmowania decyzji dotyczących opieki zdrowotnej lub szkolenia pojazdu autonomicznego, Twój wpływ na ryzyko jest znacznie wyższy. Jest to podobne do zarządzania danymi; dlaczego dane są używane jest równie ważne, jak to, jak są używane.
Niedawno napisałeś artykuł zatytułowany „Rozwiązywanie ukrytych zagrożeń sztucznej inteligencji cieni”. Co to jest sztuczna inteligencja cieni i dlaczego przedsiębiorstwa powinny zwrócić na to uwagę?
„Sztuczną inteligencję cieni można zdefiniować jako nieautoryzowane użycie narzędzi sztucznej inteligencji, które znajdują się poza ramami zarządzania organizacji. Przedsiębiorstwa muszą być świadome tego zjawiska, aby chronić dane, ponieważ wprowadzanie danych wewnętrznych do nieautoryzowanej aplikacji, takiej jak narzędzie sztucznej inteligencji, może stanowić ogromne ryzyko. Cień IT jest ogólnie znany i dość łatwy do zarządzania, gdy tylko go zauważysz. Z cieniem sztucznej inteligencji nie masz wyraźnej umowy dotyczącej tego, jak dane są używane do szkolenia modelu sztucznej inteligencji lub gdzie model ostatecznie udostępnia swoje odpowiedzi, gdy są generowane. Podstawowo, gdy dane znajdują się w modelu, tracisz kontrolę nad nimi. Aby złagodzić potencjalne ryzyko sztucznej inteligencji cieni, organizacje muszą ustanowić wyraźne umowy i sformalizowane procesy dotyczące korzystania z tych narzędzi, jeśli dane opuszczają środowisko.
Czy mógłbyś wyjaśnić zalety korzystania z kontroli dostępu opartej na atrybutach (ABAC) w porównaniu z tradycyjną kontrolą dostępu opartą na rolach (RBAC) w bezpieczeństwie danych?
Kontrola dostępu oparta na rolach (RBAC) działa, ograniczając pozwolenia lub dostęp do systemu na podstawie roli jednostki w organizacji. Korzyścią z tego jest to, że dostęp do kontroli staje się statyczny i liniowy, ponieważ użytkownicy mogą uzyskać dostęp do danych tylko wtedy, gdy są przypisani do określonych ról. Chociaż model RBAC służył tradycyjnie jako sposób bezobsługowy kontroli użycia danych wewnętrznych, nie jest w żaden sposób niezniszczalny, a dzisiaj możemy zobaczyć, że jego prostota jest również jego główną wadą.
RBAC był praktyczny dla mniejszych organizacji z ograniczoną liczbą ról i niewielką liczbą inicjatyw danych. Współczesne organizacje są napędzane danymi, a ich potrzeby danych rosną z czasem. W tym coraz częstszym scenariuszu wydajność RBAC się rozpadnie. Na szczęście mamy bardziej nowoczesny i elastyczny wybór kontroli dostępu: kontrolę dostępu opartą na atrybutach (ABAC). Model ABAC przyjmuje bardziej dynamiczne podejście do dostępu do danych i bezpieczeństwa niż RBAC. Definiuje role logiczne, łącząc obserwowalne atrybuty użytkowników i danych, oraz podejmowanie decyzji dotyczących dostępu na podstawie tych atrybutów. Jedną z największych zalet ABAC jest jego dynamiczna i skalowalna natura. Gdy przypadki użycia danych rosną, a demokracja danych umożliwia większej liczbie użytkowników w organizacjach, kontrola dostępu musi być w stanie rozwinąć się wraz ze środowiskiem, aby utrzymać spójne bezpieczeństwo danych. System ABAC ma tendencję do być intrinsicznie bardziej bezpieczny niż poprzednie modele kontroli dostępu. Co więcej, ten wysoki poziom bezpieczeństwa danych nie następuje kosztem skalowalności. W przeciwieństwie do poprzednich standardów kontroli dostępu i zarządzania, dynamiczny charakter ABAC tworzy model przyszłościowy.”
Jakie są kluczowe kroki w rozszerzaniu dostępu do danych, jednocześnie utrzymując silne zarządzanie danymi i bezpieczeństwem?
Kontrola dostępu do danych służy do ograniczania dostępu, uprawnień i przywilejów przyznawanych określonym użytkownikom i systemom, co pomaga zapewnić, że tylko upoważnieni użytkownicy mogą zobaczyć i używać określonych zbiorów danych. Powiedzieli, że zespoły danych potrzebują dostępu do jak największej ilości danych, aby napędzać najbardziej dokładne wglądy biznesowe. To stwarza problem dla zespołów bezpieczeństwa danych i zarządzania, które są odpowiedzialne za zapewnienie, że dane są odpowiednio chronione przed nieautoryzowanym dostępem i innymi ryzykami. W coraz bardziej danych środowisku biznesowym musi być znaleziony balans między tymi sprzecznymi interesami. W przeszłości organizacje próbowały znaleźć ten balans, używając biernego podejścia do kontroli dostępu do danych, co powodowało wąskie gardła danych i powstrzymywało organizacje, gdy chodzi o prędkość. Aby rozszerzyć dostęp do danych, jednocześnie utrzymując silne zarządzanie danymi i bezpieczeństwem, organizacje muszą przyjąć zautomatyzowaną kontrolę dostępu do danych, co wprowadza prędkość, elastyczność i precyzję do procesu stosowania reguł do danych. Są pięć kroków do opanowania, aby zautomatyzować kontrolę dostępu do danych:
- Musi wspierać każde narzędzie, które zespół danych używa.
- Musi wspierać wszystkie dane, niezależnie od tego, gdzie są przechowywane lub jaka jest podstawowa technologia przechowywania.
- Wymaga bezpośredniego dostępu do tych samych danych na żywo w całej organizacji.
- Każdy, niezależnie od poziomu ekspertyzy, może zrozumieć, jakie reguły i polityki są stosowane do danych przedsiębiorstwa.
- Polityki prywatności danych muszą znajdować się w jednej centralnej lokalizacji.
- Gdy tylko te filary zostaną opanowane, organizacje mogą uwolnić się od biernego podejścia do kontroli dostępu do danych i umożliwić bezpieczny, wydajny i skalowalny dostęp do danych.
W kwestii monitorowania danych w czasie rzeczywistym, jak Immuta umożliwia organizacjom proaktywne zarządzanie ich użyciem danych i ryzykiem bezpieczeństwa?
Oferta produktowa Immuta o nazwie Detect umożliwia organizacjom proaktywne zarządzanie użyciem danych, automatycznie oceniając dane na podstawie ich wrażliwości i poziomu ochrony (takiej jak maskowanie danych lub określony cel dostępu do nich), aby zespoły danych i bezpieczeństwa mogły priorytetowo traktować ryzyko i otrzymywać












