Интервью
Эшли Роуз, основатель и генеральный директор Living Security – Интервью

Эшли Роуз, основатель и генеральный директор Living Security, – серийный предприниматель и инноватор в области кибербезопасности, который фокусируется на переопределении того, как организации решают проблему человеческого риска в безопасности. С момента основания компании в 2017 году она возглавляла разработку подхода к кибербезопасности, основанного на данных и поведении, который выходит за рамки традиционной осведомленности и направлен на измеримое снижение риска и культурные изменения. Используя свой опыт в области руководства продуктом и предпринимательства, она помогла масштабировать Living Security в быстро растущую платформу SaaS, используемую организациями предприятий, а также вносит свой вклад в более широкую экосистему кибербезопасности в качестве наставника, советника и сторонника инициатив, таких как Women in CyberSecurity.
Living Security – это компания по кибербезопасности SaaS, которая фокусируется на управлении человеческим риском, помогая организациям выявлять, измерять и снижать риски, связанные с поведением сотрудников. Ее платформа объединяет поведенческие, идентификационные и угрозные данные, чтобы выявить пользователей с высоким риском и предоставить целевую, реальную обучение и вмешательства, предназначенные для предотвращения нарушений безопасности до их возникновения. Объединяя аналитику, автоматизацию и увлекательные методы обучения, такие как симуляции и игровые trải nghiệm, компания позволяет предприятиям перейти от осведомленности, основанной на соблюдении требований, к активному, измеримому снижению риска на протяжении всей рабочей силы.
Вы основали Living Security в 2017 году после предыдущего опыта построения и масштабирования бизнеса потребительского продукта и работы в качестве владельца продукта. Какой конкретный момент или осознание привело вас к сдвигу в сторону кибербезопасности и фокусу на человеческом риске, и как эта первоначальная тезис держится, когда ИИ становится частью рабочей силы?
В 2017 году большинство организаций рассматривали обучение осведомленности о безопасности как упражнение по проверке, и это не меняло поведение. Переломный момент наступил, когда мы поняли, что если человеческое поведение было причиной нарушений, ответ не мог заключаться в более забываемом обучении. Дрю Роуз, сооснователь Living Security, проводил программы безопасности и начал создавать ранние прототипы, которые стали комнатами для побега от кибербезопасности. Мы увидели своими глазами, что когда вы делаете безопасность опытной, люди вовлекаются, учатся и действительно меняют поведение. Это стало основой для Living Security.
Как сооснователи, Дрю и я быстро поняли, что вовлечение было только началом. Когда мы масштабировали эти trải nghiệm в платформу, мы начали видеть закономерности в том, как люди вели себя, где они испытывали трудности и где риск был фактически сконцентрирован. Это открыло нам гораздо большую пропасть: организации не имели реального понимания человеческого риска или того, как его можно снизить целевым образом. Это понимание привело нас к тому, чтобы стать пионерами в управлении человеческим риском, которое заключается в выявлении, измерении и снижении риска на основе индивидуального поведения, доступа и угроз, а не просто предоставлении обучения. Когда ИИ становится неотъемлемой частью рабочей силы, эта первоначальная тезис расширилась: проблема больше не только в человеческом поведении, но и в том, как люди и системы ИИ работают вместе. Люди все еще находятся в центре, теперь управляя и развертывая агенты ИИ, что означает, что вы должны расширить видимость этих агентов и связать этот риск с отдельным человеком. Это то, что движет нашей эволюцией в сторону безопасности рабочей силы.
Вы утверждали, что человеческая ошибка является неполным объяснением нарушений. Как организации должны переосмыслить риск рабочей силы сегодня, когда как человеческое поведение, так и действия, обусловленные ИИ, способствуют поверхности атаки?
Формулирование нарушений как “человеческой ошибки” упрощает проблему и скрывает, откуда фактически исходит риск. Человеческий риск не только в ошибках, но и в комбинации поведения, доступа и воздействия угроз. Некоторые сотрудники имеют привилегированный доступ к чувствительным системам, некоторые нацеливаются чаще, и некоторые демонстрируют более рискованное поведение, поэтому риск нарушений не равномерно распределен. Чтобы действительно понять риск, организации должны иметь видимость того, где эти факторы пересекаются и где существует человеческий риск.
В результате организации должны выйти за рамки моделей, основанных на осведомленности, и переосмыслить риск рабочей силы как общую, операционную проблему, которая охватывает как человеческий риск, так и действия, обусловленные ИИ. Это означает фокусировку на непрерывной видимости того, как выполняется работа, понимание того, где сконцентрирован риск, и применение целевых, реальных вмешательств на протяжении всей гибридной рабочей силы, а не рассмотрение риска как изолированных ошибок пользователей.
Инструменты ИИ сейчас пишут код, обрабатывают рабочие процессы и даже принимают решения. В какой момент системы ИИ перестают быть инструментами и начинают рассматриваться как часть рабочей силы с точки зрения безопасности?
Системы ИИ перестают быть просто инструментами и начинают рассматриваться как часть рабочей силы в момент, когда они принимают действия внутри корпоративных сред. В этот момент они вводят риск так же, как и сотрудники: через действия, которые они выполняют, разрешения, которые они имеют, и данные, к которым они обращаются. Сдвиг для организаций заключается в том, чтобы признать, что агенты ИИ не являются просто слоями производительности – они операционные участники, и их необходимо контролировать, отслеживать и защищать наряду с человеческими пользователями в рамках единой модели риска рабочей силы.
Как организации должны подойти к управлению, когда риск больше не ограничивается сотрудниками, но распространяется на агенты ИИ, которые работают с различными уровнями автономности и доступа?
Организации должны выйти за рамки политики, основанной на управлении, и рассматривать его как непрерывный, поведенческий процесс, который применяется как к людям, так и к агентам ИИ. Большинство организаций уже имеют политики ИИ на месте, но пропуск заключается в обеспечении и видимости, особенно когда сотрудники принимают инструменты за пределами санкционированных сред и системы ИИ работают с различными уровнями доступа.
Эффективное управление начинается с четкого определения допустимого использования на основе роли и доступа к данным, но оно также требует реальной направленности, встроенной в рабочие процессы, и непрерывного измерения, чтобы организации могли видеть, где возникает риск, и адаптироваться. В конечном итоге, управление должно отражать, как фактически происходит работа: на протяжении всей гибридной рабочей силы, где как люди, так и системы ИИ принимают решения, обращаются к данным и вводят риск.
Living Security фокусировалась на поведенческих моделях безопасности. Как эта философия переводится, когда некоторые поведения теперь исходят от систем ИИ, а не от людей?
Поведенческий подход Living Security естественным образом распространяется на ИИ, поскольку фокус никогда не был только на том, кто создает риск, но на том, как риск вводится через действия. Будь то человек или система ИИ, риск проявляется в поведении, доступе к данным, действиях, которые выполняются, и решениях, которые принимаются в рабочих процессах. Когда системы ИИ берут на себя больше операционной ответственности, та же модель применяется: организации должны иметь видимость этих поведений, а также возможность направлять и вмешиваться в реальном времени.
Это привело к разработке Livvy, интеллекта ИИ, который питает платформу Living Security – применяя прогностическую интеллектуальность и непрерывный мониторинг как человеческой, так и деятельности ИИ. Вместо того, чтобы рассматривать ИИ как отдельный вызов, это позволяет более единому подходу, при котором поведение, человеческое или машинное, непрерывно измеряется, направляется и управляется в рамках единой модели риска рабочей силы.
Многие организации все еще полагаются на периодическое обучение осведомленности о безопасности. Почему эта модель разрушается в современных средах, и как выглядит действительно адаптивный, основанный на данных подход в практике?
Периодическое обучение осведомленности о безопасности разрушается, потому что оно было построено для статичного ландшафта угроз и предполагает, что риск можно снизить через широкое образование. На самом деле, большинство инцидентов возникает из повседневных операционных поведений, а не из-за отсутствия обучения, и риск часто сконцентрирован среди небольшого подмножества пользователей. Более адаптивный, основанный на данных подход фокусируется на непрерывном выявлении того, где фактически существует риск, и предоставлении целевой, реальной направленности в потоке работы – смещая фокус от завершения обучения к измеримому снижению риска.
Ваша платформа подчеркивает количественную оценку человеческого риска с помощью реальных данных. Какие наиболее важные сигналы организации должны отслеживать сегодня, чтобы понять риск динамически, а не ретроспективно?
Организации должны фокусироваться на поведении, идентификации и доступе, а также на воздействии угроз – сигналах, которые отражают, как создается риск и где он сконцентрирован на протяжении всей рабочей силы. Это теперь распространяется на ИИ, включая инструменты, которые используют сотрудники, доступ, который имеют эти системы, и то, как они настраиваются или запрашиваются. Сам по себе эти сигналы полезны, но реальная ценность заключается в том, как они объединяются, чтобы рассказать историю о риске.
Например, финансовый директор, который имеет доступ к финансовым системам, не использует МФА, использует инструменты ИИ, подключенные к чувствительным данным, и активно нацеливается на фишинговые кампании, представляет собой совершенно другой уровень риска, чем представитель по продажам с ограниченным доступом и более низким воздействием. Риск не только в том, что делает человек, но и в том, к чему он имеет доступ, системы, которые действуют от его имени, и как часто он нацеливается. Когда вы можете видеть эти факторы вместе, вы можете понять, где наиболее вероятно возникновение нарушения, и принять меры в реальном времени, будь то оповещение отдельного человека, ужесточение контроля или приоритизация вмешательства для этой группы.
ИИ создает новые уязвимости, но он также используется оборонительно. Где вы видите сдвиг баланса, и движемся ли мы к чисто положительному или чисто отрицательному влиянию на безопасность от ИИ?
ИИ делает и то, и другое: он расширяет поверхность атаки, но также улучшает, как организации обнаруживают и реагируют на риск. С одной стороны, он позволяет более сложным рабочим процессам и автономным действиям, которые могут ввести новые уязвимости; с другой стороны, он позволяет командам безопасности анализировать поведение в масштабе и действовать более быстро. Где баланс находится, зависит от того, насколько хорошо организации адаптируются. Сейчас многие из них все еще отстают в плане видимости и управления, особенно когда ИИ используется способами, которые они не полностью отображают. В долгосрочной перспективе это может быть чисто положительным, но только если организации будут рассматривать ИИ как часть рабочей силы и применять тот же уровень мониторинга, направленности и контроля, который они применяют к человеческому риску.
Не все сотрудники или системы ИИ представляют равный риск. Как организации должны расставлять приоритеты вмешательства, не создавая трения или чрезмерного наблюдения?
Не все риски равны, и рассмотрение их как равных создает трение. Ключом является фокусировка на том, где фактически сконцентрирован риск – поскольку примерно 10% пользователей создают 73% риска – и применение целевых вмешательств там, а не на протяжении всей рабочей силы. Это означает использование поведенческих, доступных и воздействия угроз для определения приоритетов того, кто и что требует внимания, и предоставление направленности в потоке работы, а не наложение дополнительных контролей. Если все сделано правильно, это снижает трение, делая безопасный путь наиболее простым для следования, а не увеличивая наблюдение на протяжении всех.
Если мы ускорим время на пять лет, как будет выглядеть безопасность рабочей силы, и что большинство организаций все еще недооценивают сегодня?
Если мы ускорим время на пять лет, безопасность рабочей силы будет определяться тем, насколько хорошо организации могут понять и управлять риском как для людей, так и для агентов ИИ, которые работают вместе. Это не будет о периодическом обучении или статических контролях, а о непрерывной видимости, реальной оценке риска и способности действовать динамически, когда поведение, доступ и угрозы меняются. Люди все еще будут в центре, но они будут управлять и расширять себя через ИИ, что означает, что безопасность должна учитывать и то, и другое.
Что большинство организаций все еще недооценивают, так это то, что уже существует пробел в видимости человеческого риска сегодня, и ИИ усугубляет его. Многие думают, что у них есть стратегия ИИ, но на самом деле они не имеют видимости ни в отношении людей, ни в отношении инструментов, которые эти люди используют. Шаг первый – понимание человеческого риска, поведения, доступа и воздействия угроз. Шаг второй – расширение этой видимости на агенты ИИ, которые используют сотрудники, которые столь же мощны и рискованы, как и доступ и решения, которые люди предоставляют им. Без этой основы организации не только отстают в плане ИИ, но и работают с растущими слепыми пятнами на протяжении всей рабочей силы.
Спасибо за отличное интервью, читатели, которые хотят узнать больше, должны посетить Living Security.












