Wywiady

Steve Tait, Chief Technology Officer w Skyhigh Security – Wywiad z serii

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Steve Tait, Chief Technology Officer w Skyhigh Security, to doświadczony lider technologiczny z ponad 25-letnim doświadczeniem w branży cyberbezpieczeństwa, obrony, usług finansowych i ochrony zdrowia. Dołączył do Skyhigh w sierpniu 2024 roku, aby pokierować wizją technologiczną, architekturą i strategią chmury dla Security Service Edge (SSE) firmy.

Skyhigh Security to prywatna firma zajmująca się bezpieczeństwem chmury, z siedzibą w San Jose, w Kalifornii, oferująca kompleksową platformę Security Service Edge (SSE). Platforma ta łączy rozwiązania takie jak CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP i Remote Browser Isolation, aby chronić dane i zapewnić bezpieczną współpracę w sieci, chmurze, e-mailu i aplikacjach prywatnych. Z uwzględnieniem ochrony danych w czasie rzeczywistym, prewencji zagrożeń i zgodności, Skyhigh Security obsługuje ponad 3 000 klientów na całym świecie, w tym wiele firm z listy Fortune 500 i głównych instytucji finansowych, poprzez skalowalną, świadomą danych architekturę zaprojektowaną dla nowoczesnych hybrydowych środowisk pracy.

Zacząłeś swoją karierę w dziedzinie danych mobilnych, a następnie awansowałeś na stanowiska inżynierskie i kierownicze w różnych branżach – jaki wczesny doświadczenie ukształtowało twoją pasję do cyberbezpieczeństwa i doprowadziło cię do miejsca, w którym jesteś dzisiaj?

Gdy dołączyłem do BAE systems, uzyskałem wgląd w pracę niesamowitych zespołów, które dekomponują najbardziej szkodliwe wirusy i oprogramowanie szkodliwe, aby nauczyć się, jak się bronić przed nimi. Ogromna skala i zorganizowana profesjonalność przemysłu cyberprzestępczości była prawdziwym otwarciem oczu. Na przykład, kod za cyberatakami może czasem mieć swoje pochodzenie wywodzące się z wielu państwowych aktorów i organizacji przestępczych. To nie są nastolatkowie w sypialniach, to poważny globalny biznes. Bronienie się przed tym jest prawdziwym dobrem dla społeczeństwa, i chciałem być częścią tego.

Powiedziałeś, że “transformacja cyfrowa jest skończona” i teraz wkraczamy w erę transformacji AI – jak odróżniasz jedną fazę od drugiej pod względem strategii firmy i efektów?

Transformacja cyfrowa była procesem wykorzystania technologii do przebudowy procesów biznesowych, aby były bardziej efektywne, skuteczne i zapewniać lepsze doświadczenie klienta. Transformacja AI z perspektywy biznesu ma osiągnąć ten sam cel. Podstawowa różnica polega jednak na tym, że transformacja cyfrowa osiąga to poprzez automatyzację procesów, agregację danych i zaawansowaną wizualizację danych, podczas gdy transformacja AI osiąga to poprzez tworzenie oryginalnych treści, analizę towarzyszącą i podejmowanie decyzji autonomicznych. Transformacja cyfrowa miała na celu zoptymalizować i usprawnić procesy podejmowania decyzji przez ludzi. Transformacja AI ma możliwość wyeliminować wiele z nich całkowicie!

Co uważasz za największe wyzwania organizacyjne, przed którymi stają firmy, gdy przechodzą od klasycznej automatyzacji do integracji sztucznej inteligencji?

Poziom transformacji wymagany do prawdziwego wykorzystania tej technologii jest ogromny. Firmy mogą – i być może powinny – wyglądać zupełnie inaczej za kilka lat. Obecnie jednak, pomimo hype’u, jest to wciąż we wczesnej fazie. Największym problemem organizacyjnym dzisiaj jest tak naprawdę szkolenie. Wiele firm wdrożyło standardowe 20-minutowe szkolenie korporacyjne na temat AI, ale to po prostu nie wystarcza. Pracownicy muszą nauczyć się, jak wykorzystywać tę technologię, jakie realne ryzyko ona przedstawia i zrozumieć, choć trochę, jak działa. W ten sposób pracownicy na wszystkich poziomach mogą pomóc firmie w transformacji z tą technologią.

W Security Magazine podkreśliłeś wstrzyknięcia i halucynacje jako główne ryzyka – jaki wektor zagrożenia martwi cię najbardziej, i jak Skyhigh się z nim mierzy?

Nieintencjonalna eksfiltracja danych jest największym zagrożeniem korporacyjnym pod względem objętości. Tylko z danych, które śledzimy w Skyhigh, odnotowaliśmy wzrost danych przesyłanych do LLM o 80% w ciągu ostatniego roku. Wiele interfejsów działa jak asystenci biznesowi i zachęca do przesyłania coraz większej ilości informacji. Akt przesyłania informacji do innej osoby – pobrania pliku i wysłania go do SFTP na analizę przez stronę trzecią – powoduje, że pracownik zatrzymuje się i myśli o tym, co robi i jakie są potencjalne ryzyka. To kilka kroków, aby to zrobić, i staje się się bardziej świadomym, że wysyła to do kogoś. Będąc w trakcie analizy z użyciem narzędzia AI i po prostu wklejając blok danych do promptu, aby AI dało szybką odpowiedź, to tylko kilka sekund wysiłku, ale pozostaje pytanie: gdzie te dane poszły i jak zostały wykorzystane? Dlatego główny focus Skyhigh jest skierowany na prewencję utraty danych w aplikacjach AI, szczególnie w copilotach.

Cytowałeś statystyki, które pokazują, że 94% aplikacji AI niesie ze sobą ryzyko LLM, a 11% plików przesyłanych do AI jest wrażliwych – jakie trendy widzisz w odpowiedzi firm na te problemy?

Firmy wciąż używają “polityki użytkownika” i “blokowania” jako głównych technik, ale wiele firm pozostaje ślepych na ilość AI, która jest używana każdego dnia. Widzimy duże zainteresowanie zwiększeniem odkrywania, widoczności i rozszerzeniem technik prewencji utraty danych na AI, szczególnie dla głównych aplikacji copilot.

Korporacyjne copiloty mogą uzyskać dostęp do ogromnych ilości danych własnościowych – jakie są najskuteczniejsze strategie, aby zapobiec nieautoryzowanemu wyciekowi lub nadużyciu tych systemów?

Zawsze zaczyna się od polityki i szkolenia. Następnie, kombinacja etykietowania danych i technik DLP są niezbędne. Na przykład, etykietowanie AIP Microsoftu może uniemożliwić poufne dane być indeksowane przez MSFT Copilot. W połączeniu z narzędziami CASB i DLP, etykiety AIP mogą być dodawane automatycznie na podstawie klasyfikacji danych. DLP wykonane na danych dokumentu i promptu może zapobiec niezamierzonemu przesłaniu danych.

Podkreśliłeś ryzyko stwarzane przez citizen developerów tworzących własne aplikacje – jak firmy mogą znaleźć balans między promowaniem innowacji a zapewnieniem bezpiecznego rozwoju?

Zawsze wraca to do szkolenia. Tylko dlatego, że ktoś jest “citizen developrem”, nie oznacza, że może zrezygnować z podstawowych fundamentów bezpieczeństwa, które są częścią standardowego szkolenia inżynierskiego. Nie muszą wiedzieć wszystkiego, co wie doświadczony inżynier oprogramowania, ale podstawowe pojęcia dostępu uprzywilejowanego i poziomego eskalacji uprawnień są ważnymi pojęciami przy budowaniu aplikacji. Osobiście, włączyłbym dostęp do takich narzędzi tylko po ukończeniu odpowiedniego szkolenia. Następnie chodzi o wdrożenie narzędzi bezpieczeństwa, aby uchwycić niezamierzone błędy, co wraca do technik takich jak DLP.

Jako CTO w Skyhigh Security, który obszar mitigacji ryzyka AI – copiloty, citizen dev, czy infrastruktura zgodności – priorytetyzujesz na najbliższe 12-18 miesięcy?

Świadomość jest niezwykle ważna, a Skyhigh już teraz oferuje kompleksowe narzędzie do odkrywania Shadow AI. Microsoft (MSFT ) Copilot i ChatGPT Enterprise są naszym głównym celem w 2025 roku. Wdrożyliśmy już kontrolę nad nimi i będziemy ją rozszerzać w ciągu pozostałej części 2025 roku. Gdy wejdziemy w 2026 rok, będziemy kierować nasze wzrok bardziej w stronę kontroli promptów, aby zabezpieczyć się przed złymi promptami, jailbreakingiem i innymi kluczowymi ryzykami LLM.

Jaka jest jedna przełomowa zmiana, która mogłaby całkowicie zmienić sposób myślenia o bezpieczeństwie przedsiębiorstw w świecie AI?

Agentic AI. To dopiero zaczyna się, ale wpływ może być ogromny. Im więcej tych agentów łączy się w łańcuchy, tym bardziej zwiększają się wektory ataku wzdłuż łańcucha. Dużo cyberprzestępczości jest “zauważane” przez ludzi, ponieważ coś nie wygląda prawidłowo. W tych łańcuchach agentów, jak zidentyfikować oznaki naruszenia, będzie prawdziwym wyzwaniem.

Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Skyhigh Security.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.