Интервью
Говард Тинг, генеральный директор Opal Security – Интервью

Говард Тинг, генеральный директор Opal Security, является опытным руководителем в области кибербезопасности и технологий, в настоящее время возглавляющим Opal Security с ноября 2025 года. До этого он занимал должность исполнительного директора в Greylock, одновременно работая более пяти лет в Cyberhaven в качестве генерального директора и члена совета директоров, руководя компанией в ее миссии по защите данных и обеспечению безопасной инновации. Его опыт включает руководящие позиции по стратегическому маркетингу в Redis Labs и Zscaler, а также старшие маркетинговые и продуктовые роли в Nutanix, Palo Alto Networks (PANW ), Cisco (через Securent), Microsoft (MSFT ), RSA Security, и ранний опыт в слияниях и поглощениях в Banc of America Securities. Этот сочетание оперативного руководства, опыта выхода на рынок и глубокого опыта в области кибербезопасности позиционирует его уникально на посту быстро растущей платформы безопасности.
Opal Security – это современная компания, специализирующаяся на управлении доступом, основанном на идентификации, которая предоставляет предприятиям централизованную платформу для управления и защиты доступа к ресурсам в облаке, SaaS и внутренних системах. Платформа обеспечивает единую видимость идентификации и путей доступа, поддерживает самообслуживание и justo-in-time рабочие процессы доступа, а также автоматизирует проверки доступа для обеспечения политики наименьших привилегий в масштабе, giúpая организациям снизить риск и улучшить соблюдение требований в динамичных средах, включающих человеческих пользователей, сервисные учетные записи и агенты ИИ.
Вы недавно заняли пост генерального директора в Opal Security после руководства Cyberhaven через значительный масштаб и занимали старшие роли в компаниях như Palo Alto Networks, Nutanix, Cisco, RSA Security, Redis и Microsoft. Что привлекло вас в Opal в этот момент вашей карьеры, и как ваш предыдущий опыт формирует ваше мышление о доступе, идентификации и безопасности, основанной на ИИ?
Управление доступом становится все более сложным. Больше идентификаторов, больше машин, больше автоматизации – и значимый доступ все чаще возникает внутри инженерных и облачных рабочих процессов, а не традиционной ИТ. Стандартные инструменты IAM и IGA не были разработаны для этого, и угрозы, основанные на идентификации, не ждут, пока они догонят.
Именно это привлекло меня в Opal. Масштаб этой проблемы огромен, и Opal уже выровнен с тем, куда движется рынок. Я видел подобные закономерности раньше. В RSA, Palo Alto Networks и Cyberhaven я наблюдал за революциями многофакторной аутентификации, следующего поколения брандмауэров и линейности данных в реальном времени, и динамика здесь поражает своей схожестью: категориально-определяющая проблема, ускоряющаяся быстрее, чем большинство поставщиков могут отреагировать, с узким окном для правильной команды, чтобы владеть ею.
Opal имеет эту команду. Инженерная и продуктовая основа сильна, и список клиентов, построенный через прямую и сосредоточенную работу, говорит сам за себя. Каждый разговор с клиентом, который я вел, только укреплял тот же сигнал: эта проблема ускоряется, и Opal – это та, кто ее решает.
Что я узнал из построения и масштабирования команд в предприятиях, так это то, что выполнение становится радикально проще, когда продукт, инженерия и выход на рынок разделяют один и тот же уровень фокуса на клиенте. Когда все видят одну и ту же проблему и одну и ту же возможность, вы двигаетесь быстро, не теряя точности. Opal уже имеет эту основу. Моя задача – построить на ней и обеспечить, чтобы наши клиенты чувствовали полную силу этой команды за ними, когда мы масштабируемся.
Имея опыт работы в области идентификации, облачной инфраструктуры и безопасности предприятий, где, по вашему мнению, традиционные модели контроля доступа ломаются, когда организации принимают ИИ более глубоко?
Честный ответ в том, что большинство традиционных моделей контроля доступа были разработаны для решения аутентификации – и для людей эта проблема в основном решена. IDP и современные методы аутентификации справляются с “кто вы?” достаточно хорошо. Для нечеловеческих идентификаторов API-ключи и управление секретами помогают частично. Но авторизация – “что вам должно быть разрешено, и на какое время?” – остается глубоко нерешенной как для людей, так и для машин, и именно там живет реальный риск.
Что еще усугубляет эту ситуацию, так это то, что инженерные команды теперь работают через автоматизацию, инфраструктуру как код и инструменты, помогающие ИИ, которые генерируют новые разрешения в рамках повседневного развития. Доступ не меняется медленно через рабочие процессы ИТ – он создается, изменяется и расширяется программно, часто без какого-либо обзора того, что было только что предоставлено. Результатом является растущая сложность чрезмерно привилегированных учетных записей, фрагментированных инструментов привилегий и управления, которое является дорогим, реактивным и в значительной степени слепым к тому, что на самом деле происходит.
И я буду прямым о чем-то еще: существует огромное количество “промывания ИИ” на этом рынке сейчас. Поставщики спешат прикрепить “ИИ” к устаревшим архитектурам, что скрывает критическую реальность для покупателей – жизнеспособная, проверенная безопасная и управленческая структура для агентов ИИ еще не существует. Гиперbolизация опережает фактические контроли, и этот разрыв – это то место, где строится реальная уязвимость.
Именно поэтому подход Opal отличается. Вместо того, чтобы прикреплять управление к рабочим процессам после факта, Opal моделирует доступ напрямую из систем, которые уже используют инженеры, применяет политику в реальном времени и дает командам безопасности способ руководить решениями об авторизации без создания трения. Когда управление естественно вписывается в то, как инженеры на самом деле работают, оно перестает быть препятствием и становится инфраструктурой, которой можно доверять.
Opal фокусируется на управлении тем, кто и что может получить доступ к чувствительным системам в современных, облачно-родных средах. Какие проблемы безопасности наиболее недооценены компаниями, строящими с помощью агентов ИИ и автоматизированных рабочих процессов?
Наиболее недооцененные проблемы не являются на самом деле новыми. Это те, которые тихо накапливались за годы вокруг человеческих идентификаторов. Основная гигиена управления, такая как рабочие процессы joiner/mover/leaver, justo-in-time доступ и обзоры доступа пользователей, была упущена или склеена вместе в большинстве организаций в течение долгого времени. Обязательства по соблюдению требований, такие как SOX, не исчезли; они просто стали более сложными для удовлетворения, поскольку среды растут более сложными. Ничто из этого не является гламурным, но это именно та основа, которая ломается, когда вы добавляете агентов ИИ поверх.
Организации интегрируют ИИ, чтобы оптимизировать рабочие процессы и устранить скучные задачи, но, делая это, они вводят нечеловеческие идентификаторы, которые умножают отношения доступа способами, которые существующие инструменты никогда не были разработаны для обработки. Результатом является запутанная сеть, где человеческий доступ уже был плохо управляем, а доступ машин теперь расширяется с еще меньшей видимостью. Решения об доступе должны быть объяснимыми, привязанными к реальному использованию и непрерывно контролируемыми, но большинство команд все еще полагаются на статические, одноразовые системы, которые не могут обеспечить ничего из этого. Тем временем, кодирующие агенты генерируют и развертывают код с встроенными разрешениями, взаимодействуют с инфраструктурой напрямую и работают с доступом, который никто не проверяет через традиционную безопасность – это проблема соблюдения требований и безопасной уязвимости, которую большинство организаций еще не начали оценивать.
Компании, строящие с помощью агентов ИИ, склонны фокусироваться на новизне технологии, недооценивая, насколько быстро распыл доступа и невидимые разрешения становятся серьезной ответственностью – особенно когда основа человеческой идентификации под ними уже была хрупкой.
Вы видели эволюцию безопасности на протяжении нескольких поколений инфраструктуры. Что фундаментально меняется, когда идентификаторы машин и агенты ИИ начинают превосходить количество человеческих пользователей?
Когда идентификаторы машин превосходят количество человеческих пользователей, становится все более сложным контролировать, кто имеет доступ к чему. Традиционная IAM не была разработана для этой реальности, и большинство платформ HR и IAM предоставляют только частичную видимость, особенно когда надзор за идентификацией расширяется за пределы одной команды. Чтобы успешно контролировать эти типы идентификаторов, нам нужно предоставить агентам четкую принадлежность, ограниченные разрешения и полную аудитability с самого начала. Opal Security решает эту проблему, моделируя людей, сервисы и агентов в единой рамке, а не рассматривая их как отдельные сущности.
Аудиторы теперь ожидают обзора человеческого и агентского поведения бок о бок при анализе обзоров доступа. Агенты обычно наследуют наборы разрешений пользователей, которые их развертывают, но определенные случаи использования требуют агентов, которые идентифицируют себя как сервисные учетные записи с настраиваемыми (обычно уменьшенными) наборами разрешений.
ИИ все чаще становится и поверхностью атаки, и защитным инструментом. С вашей точки зрения, где ИИ существенно улучшает безопасные результаты сегодня, и где он все еще вводит новые риски?
ИИ – это невероятно мощный инструмент, который является основой нашего продукта. Opal Security использует ИИ для мониторинга, обнаружения и предотвращения нерегулярного доступа в организациях. ИИ также меняет безопасность идентификации, потому что он вводит акторов, которые не только аутентифицируются и выполняют задачи – они рассуждают, адаптируются и действуют автономно. Традиционные системы идентификации были разработаны для людей и статических сервисных учетных записей, где доступ менялся медленно и намерение было относительно предсказуемым.
Но агенты ИИ ломают эту модель. Риск заключается в потере видимости и подотчетности. Агенты могут запускаться и завершаться динамически, объединять разрешения через системы, и действовать от имени пользователей, других агентов или самих себя. Никакие защищенные ресурсы не могут быть “нарушены”, но все же могут происходить чувствительные действия, потому что все было технически авторизовано. Это новая поверхность угрозы. Способ управления этим – через унифицированную, интеллектуальную платформу, которая понимает и защищает все типы сущностей через контекст, поведение и непрерывную адаптацию.
Эта унифицированная точка зрения образует основу для безопасности – вы не можете защитить то, что не видите или не понимаете. В Opal мы верим в понимание каждой связи. Не достаточно знать, кто находится в системе. Вы должны знать, кто связан с чем и почему.
Когда агенты кодирования ИИ и автоматизированные системы получают более широкие разрешения внутри организаций, как команды безопасности должны переосмыслить доступ наименьших привилегий на практике, а не только в теории?
Современный доступ к идентификации должен равным образом относиться к человеческим и машинным идентификаторам, чтобы компании могли иметь видимость, автоматизацию и доверие, необходимые для безопасного масштабирования в эпоху ИИ. На практике это означает предоставление разрешений только когда это необходимо и непрерывное обзор и корректировку доступа по мере изменения задач или ролей. Автоматизированный мониторинг и контроли, основанные на риске, становятся необходимыми, обеспечивая, что инструменты ИИ могут работать эффективно без создания ненужной безопасности уязвимости.
Это полезно включить JIT по умолчанию для агентов, но сделать его бесшовным: автоматически одобрять конкретные ресурсы, когда это уместно, или если пользователь работает в среде, где все данные чувствительны, ограничить использование до sandboxed VM.
Хотя любые новые ограничения на использование агентов могут потенциально раздражать конечных пользователей, замедляя их, важно встретить пользователей там, где они находятся. С Opal это означает, что запросы на доступ могут быть отправлены и одобрены в Slack, и стратегии IaaC, включая Terraform, могут быть использованы для автоматизации разрешений, отзывов и временных ограничений доступа.
Основываясь на вашем опыте масштабирования компаний безопасности, какие сигналы указывают на то, что механизмы контроля доступа организации больше не соответствуют тому, как бизнес на самом деле работает?
Организации могут видеть, что их механизмы контроля доступа не соответствуют реальности, когда доступ начинает отставать от реальности. Это может проявиться как чрезмерные или устаревшие разрешения, ручные узкие места из-за устаревших систем или принятие систем ИИ без обновленных политик для отслеживания нечеловеческих идентификаторов. Другим сигналом является увеличение инцидентов безопасности или gần промахов, где чрезмерно привилегированные учетные записи или плохо управляемые идентификаторы являются виновниками.
Сложные развертывания Sailpoint, полагающиеся на команду консультантов, а также отслеживание доступа в электронных таблицах не были эффективными в эпоху до агентов, и, более того, этот подход наследия просто рухнет под скоростью и сложностью агентов. Opal предоставляет единую платформу, которая служит безопасности, разблокирует ИТ и дает аудиторам то, что им нужно. Мы обнаружили, что RBAC хрупок и редко является устойчивым состоянием, поэтому успешные команды начинают с JIT, а затем переходят к доступу на основе персон (с гибкостью и отслеживанием во времени), чтобы конфигурации Terraform могли быть версионированы, развернуты или отменены, если необходимо.
С точки зрения лидерства, как вы балансируете скорость инноваций с дисциплиной, необходимой для построения доверия к продуктам безопасности?
Я узнал, что великие компании остаются дисциплинированными в отношении основ, даже когда они растут быстро. Эти основы включают четкие приоритеты, прозрачную коммуникацию и готовность принимать трудные решения. Инновации все еще имеют значение, но они должны быть основаны на строгости: сильные значения по умолчанию, вдумчивое моделирование угроз и подотчетность за результаты. Принятие этих решений намеренно – это то, что позволяет вам двигаться быстро, не компрометируя доверие, и со временем эта дисциплина становится конкурентным преимуществом.
Что, по вашему мнению, лидеры безопасности наиболее недооценивают при подготовке к будущему, доминируемому автономными системами, а не человеческими?
Что лидеры безопасности наиболее часто недооценивают, так это сложность управления разными типами идентификаторов. Компании так стремятся быть впереди и оставаться в курсе последних технологий, что меры безопасности могут часто отойти на второй план. Работающие потоки ИИ часто вводятся без явной принадлежности, оставляя организации с слепыми местами, где нечеловеческие идентификаторы тихо накапливают доступ, работают вне традиционных контролей и создают новые возможности для дорогостоящих ошибок или угроз. Подготовка к этому будущему требует рассмотрения идентификации как динамически управляемого слоя.
Когда бизнес растет, команды безопасности должны владеть политиками использования агентов и определять, как, когда и где доступ агентов ограничивается от человека, вызывающего агента. Любые процессы, которые ранее добавляли трудности человеческим командам, просто рухнут под масштабом и эфемерной природой агентов: автоматизация – единственный способ управлять объемом запросов.
Взглянув вперед, как выглядит “хорошая безопасная гигиена” в среде, где системы ИИ постоянно создают, изменяют и запрашивают доступ самостоятельно?
Хорошая безопасная гигиена заключается в использовании ИИ для масштабирования безопасности, сохраняя при этом достаточно мониторинга и дисциплины, чтобы ничего не пропало. ИИ не уйдет, поэтому, будь то поставщик, такой как Opal, или внутреннее управление, компании должны принять, что доступ больше не статичен. Когда системы ИИ постоянно создают, изменяют и запрашивают доступ, безопасность должна перейти от одноразовых одобрений к непрерывному надзору. Это означает рассмотрение доступа как непрерывного жизненного цикла, а не одноразовой проверки.
Компании также должны активно использовать ИИ в качестве части своей защиты. Автоматизация может помочь командам идти в ногу с объемом и скоростью изменений доступа, но она должна быть сопряжена с четкими ограничениями, видимостью в делегировании и человеческой подотчетностью, когда что-то идет не так. Важно вывести сигналы объяснимости: значения Шепли и коэффициенты признаков для традиционных моделей ML, и дополнительный контекст или подробные обоснования от моделей LLM. Без этих нюансов это трудная борьба за поддержание любой цепи доверия для доступа к чувствительным бизнес-ресурсам.
Спасибо за отличное интервью, читатели, которые хотят узнать больше, должны посетить Opal Security.












