Интервью

Стив Тейт, технический директор компании Skyhigh Security – Серия интервью

mm
Добавьте Unite.AI в избранные источники в Google

Стив Тейт, технический директор компании Skyhigh Security, является опытным руководителем в области технологий с более чем 25-летним опытом работы в сфере кибербезопасности, обороны, финансовых услуг и здравоохранения. Он присоединился к компании Skyhigh в августе 2024 года, чтобы возглавить технологическую видение, архитектуру и стратегию облачной инфраструктуры компании.

Skyhigh Security – это частная компания, специализирующаяся на облачных решениях в области кибербезопасности, штаб-квартира которой находится в Сан-Хосе, Калифорния. Компания предлагает комплексную платформу Security Service Edge (SSE), которая объединяет решения such as CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP и Remote Browser Isolation для защиты данных и обеспечения безопасного сотрудничества в Интернете, облаке, электронной почте и частных приложениях. Компания Skyhigh Security обслуживает более 3 000 клиентов по всему миру, включая многие компании из списка Fortune 500 и крупные финансовые учреждения, и предоставляет масштабируемую, осведомленную о данных архитектуру, предназначенную для современных гибридных рабочих сред.

Вы начали свою карьеру в области мобильных данных, а затем перешли на руководящие должности в различных секторах – какое раннее опыта сформировало вашу страсть к кибербезопасности и привело вас к тому, где вы находитесь сегодня?

Когда я присоединился к компании BAE Systems, я получил представление о работе невероятных команд, которые декомпилируют наиболее вредоносные вирусы и вредоносное ПО, чтобы узнать, как защититься от них. Масштаб и организованность киберпреступности были настоящим откровением. Например, код, лежащий в основе кибер-атак, может иногда иметь свою родословную, восходящую к нескольким государственным акторам и преступным организациям. Это не подростки в спальнях, это серьезный глобальный бизнес. Защита от этого – это真正ное благо для общества, и я хотел быть частью этого.

Вы заявили, что “цифровая трансформация завершилась” и мы теперь вступаем в эпоху трансформации с помощью ИИ – как вы различаете одну фазу от другой в плане стратегии компании и результатов?

Цифровая трансформация заключалась в использовании технологий для перестройки бизнес-процессов, чтобы сделать их более эффективными, результативными и предоставить лучший опыт клиентам. Трансформация с помощью ИИ с точки зрения бизнеса стремится достичь той же цели. Основное различие, однако, заключается в том, что цифровая трансформация достигает этого за счет автоматизации процессов, агрегации данных и продвинутой визуализации данных, тогда как трансформация с помощью ИИ достигает этого за счет создания оригинального контента, сопутствующего анализа и автономного принятия решений. Цифровая трансформация была направлена на оптимизацию и упрощение человеческих процессов принятия решений. Трансформация с помощью ИИ имеет возможность устранить многие из них полностью!

Каковы, по вашему мнению, наиболее значительные организационные проблемы, с которыми сталкиваются компании при переходе от классической автоматизации к интеграции генеративного ИИ?

Уровень трансформации, необходимый для того, чтобы действительно воспользоваться этим, огромен. Бизнес может – и, возможно, должен – выглядеть совершенно иначе через несколько лет. Сейчас, однако, несмотря на ажиотаж, это все еще в ранней стадии. Самая большая организационная проблема сегодня заключается на самом деле в обучении. Многие компании представили обычное 20-минутное корпоративное видеообучение по ИИ, но это просто не достаточно. Сотрудникам необходимо научиться, как использовать эту технологию, какие реальные риски она представляет, и понять, даже если только немного, как она работает. Таким образом, сотрудники на всех уровнях могут помочь бизнесу трансформироваться вместе с технологией.

В журнале Security Magazine вы подчеркнули инъекции подсказок и галлюцинации среди наиболее значительных рисков – какой вектор угрозы беспокоит вас больше всего, и как компания Skyhigh решает эту проблему?

Непреднамеренная эксфильтрация данных – это, безусловно, наиболее значительная корпоративная угроза по объему. Только из данных, которые мы отслеживаем в Skyhigh, мы увидели увеличение загрузки данных в ИИ на 80% за последний год. Многие интерфейсы работают как бизнес-помощники и поощряют загрузку все большего и большего количества информации. Действие по обмену информацией с другим человеком – взятие файла и архивация для загрузки в место третьей стороны для анализа – заставляет сотрудника остановиться и подумать о том, что он делает, и о потенциальных рисках. Это всего лишь несколько шагов, чтобы сделать это, и вы становитесь очень осведомленными о том, что вы отправляете его кому-то. Быть посередине некоторого анализа, используя инструмент ИИ, и просто вставляя блок данных в подсказку для быстрого ответа ИИ, занимает секунды усилий, но вопрос остается: куда делась эта информация и как она использовалась? Из-за этого основной фокус Skyhigh – это предотвращение потери данных для приложений ИИ, особенно для сопилотов.

Вы цитировали статистику, показывающую, что 94% приложений ИИ несут риски ИИ, и 11% файлов, загружаемых в ИИ, являются конфиденциальными – какие тенденции вы видите в том, как бизнес решает эти проблемы?

Бизнес все еще использует “политику пользователя” и “блокировку” в качестве основных методов, но многие бизнесы остаются слепыми к количеству ИИ, которое используется каждый день. Мы видим большой интерес к увеличению обнаружения, видимости и расширению методов предотвращения потери данных для ИИ, особенно для основных сопилотов.

Корпоративные сопилоты могут получить доступ к огромному количеству конфиденциальных данных – какие наиболее эффективные стратегии предотвращения несанкционированной утечки или злоупотребления этими системами?

Как всегда, это начинается с политики и обучения. Далее, сочетание маркировки данных и методов предотвращения потери данных являются важными. Например, маркировка Microsoft (MSFT ) AIP может предотвратить индексацию конфиденциальных данных сопилотом Microsoft. В сочетании с инструментами CASB и DLP эти маркировки могут быть добавлены автоматически на основе классификаций данных. Методы предотвращения потери данных, применяемые к данным документов и подсказок, могут обеспечить предотвращение непреднамеренной загрузки данных.

Вы подчеркнули риск, связанный с гражданскими разработчиками, создающими свои собственные приложения – как компании могут найти баланс между содействием инновациям и обеспечением безопасного развития?

Все всегда сводится к обучению. Только потому, что кто-то является “гражданским разработчиком”, не означает, что он может отказаться от основ безопасности, которые являются частью стандартной подготовки инженера. Им не нужно знать все, что знает опытный инженер-программист, конечно, но базовые понятия привилегированного доступа и горизонтального расширения привилегий являются важными понятиями при построении приложения. Лично я бы разрешил доступ к таким инструментам только после завершения соответствующего обучения. Затем это связано с реализацией инструментов безопасности для захвата непреднамеренных ошибок, что снова сводится к методам предотвращения потери данных.

Как технический директор компании Skyhigh Security, какую область смягчения рисков ИИ – сопилоты, гражданские разработчики или инфраструктуру соответствия – вы отдаете приоритет на следующие 12-18 месяцев?

Осведомленность является важной, и компания Skyhigh уже предоставляет комплексные инструменты обнаружения тени ИИ. Microsoft Copilot и ChatGPT Enterprise являются нашим основным фокусом в 2025 году. Мы уже представили контроль над обоими и расширяем их дальше в течение остальной части 2025 года. Когда мы переходим в 2026 год, мы планируем сосредоточиться на контроле подсказок, чтобы защититься от злонамеренных подсказок, джейлбрейка и других ключевых рисков ИИ.

Какой прорыв или сдвиг вы предвидите, который может полностью изменить наш подход к безопасности предприятия в мире, ориентированном на ИИ?

Агентный ИИ. Это только начинается, но влияние может быть огромным. Когда все больше и больше этих агентов объединяются, векторы атак увеличиваются вдоль цепочки. Многое киберпреступности “обнаруживается” людьми, потому что что-то не выглядит правильно. В этих цепочках агентов обнаружение признаков компрометации будет настоящим вызовом.

Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить Skyhigh Security.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.