Intervjuer

Ashley Rose, grundare och VD för Living Security – Intervjuer

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Ashley Rose, grundare och VD för Living Security, är en serieentreprenör och cybersäkerhetsinnovatör som fokuserar på att omdefiniera hur organisationer hanterar mänsklig risk i säkerhet. Sedan hon grundade företaget 2017 har hon lett utvecklingen av en data-driven, beteendefokuserad approach till cybersäkerhet som går utöver traditionell medvetenhetsträning mot mätbar riskreduktion och kulturell förändring. Med sin bakgrund inom produktledning och entreprenörskap har hon hjälpt till att skala upp Living Security till en snabbväxande SaaS-plattform som används av företagsorganisationer, samtidigt som hon bidrar till den bredare cybersäkerhetsmiljön som mentor, rådgivare och förespråkare för initiativ som Women in CyberSecurity.

Living Security är ett cybersäkerhetsföretag som fokuserar på Human Risk Management, som hjälper organisationer att identifiera, mäta och reducera risker förknippade med anställdas beteende. Deras plattform samlar in beteendemässig, identitets- och hotdata för att identifiera högriskanvändare och leverera riktade, realtidsutbildningar och ingripanden som är utformade för att förhindra dataintrång innan de inträffar. Genom att kombinera analys, automatisering och engagerande utbildningsmetoder som simuleringar och spelifierade upplevelser möjliggör företaget för företag att gå från regelefterlevnad till proaktiv, mätbar riskreduktion över hela arbetsstyrkan.

Du grundade Living Security 2017 efter tidigare erfarenhet av att bygga och skala upp en konsumentprodukt och arbeta som produktägare. Vilket specifikt ögonblick eller insikt ledde dig att skifta fokus till cybersäkerhet och mänsklig risk, och hur har den ursprungliga tesen hållit sig när AI blir en del av arbetsstyrkan?

2017 behandlade de flesta organisationer säkerhetsmedvetenhetsträning som en checkbox-övning, och det förändrade inte beteendet. Vändpunkten var när jag insåg att om mänskligt beteende drev dataintrång, kunde svaret inte vara mer glömsk utbildning. Drew Rose, medgrundare av Living Security, körde säkerhetsprogram själv och började göra dem mer spelifierade, byggde tidiga prototyper som blev cybersäkerhets-escape-rum. Vi såg förstahands att när man gjorde säkerhet till en upplevelse, engagerade sig människor, lärde sig och förändrade faktiskt sitt beteende. Det blev grunden för Living Security.

Du har argumenterat för att mänskligt fel är en ofullständig förklaring till dataintrång. Hur bör organisationer omdefiniera arbetsstyrke-risker idag när både mänskligt beteende och AI-drivna handlingar bidrar till angreppsytan?

Att ramla in dataintrång som “mänskligt fel” förenklar problemet och döljer var risk faktiskt kommer ifrån. Mänsklig risk är inte bara om misstag, det formas av en kombination av beteende, åtkomst och exponering för hot. Vissa anställda har privilegierad åtkomst till känsliga system, vissa är mer måltavlor för attacker och vissa uppvisar riskigare beteenden, så risk för dataintrång är inte jämnt fördelade. För att verkligen förstå risk behöver organisationer ha insikt i var dessa faktorer korsar och var mänsklig risk existerar.

AI-verktyg skapar kod, hanterar arbetsflöden och till och med fattar beslut. När slutar AI-system att vara verktyg och börjar behandlas som en del av arbetsstyrkan ur ett säkerhetsperspektiv?

AI-system slutar att vara bara verktyg och börjar bli en del av arbetsstyrkan i och med att de tar handlingar inom företagsmiljöer. Vid den punkten introducerar de risk på samma sätt som anställda gör: genom de handlingar de tar, de behörigheter de opererar med och de data de vidrör. Skiftet för organisationer är att känna till att AI-agenter inte bara är produktivitetslager – de är operativa deltagare och behöver styras, övervakas och säkras tillsammans med mänskliga användare inom en enhetlig arbetsstyrke-riskmodell.

Hur bör företag närma sig styrning när risk inte längre är begränsad till anställda, utan sträcker sig till AI-agenter som opererar med varierande nivåer av autonomi och åtkomst?

Företag behöver gå utöver policybaserad styrning och behandla den som en kontinuerlig, beteendestyrd process som gäller för både människor och AI-agenter. De flesta organisationer har redan AI-policys på plats, men gapet ligger i verkställighet och synlighet, särskilt när anställda antar verktyg utanför sanktionerade miljöer och AI-system opererar med varierande nivåer av åtkomst.

Living Security har fokuserat kraftigt på beteendestyrd säkerhetsmodell. Hur översätter den filosofin när vissa beteenden nu kommer från AI-system snarare än människor?

Living Securitys beteendestyrd tillvägagångssätt utvidgas naturligt till AI eftersom fokus aldrig har varit bara på vem som skapar risk, utan hur risk introduceras genom handlingar. Oavsett om det är en person eller ett AI-system, visar sig risk i beteenden, hur data åtkomms, vilka handlingar som vidtas och hur beslut utförs inom arbetsflöden. När AI-system tar på sig mer operativt ansvar, gäller samma modell: organisationer behöver synlighet i dessa beteenden, tillsammans med förmågan att vägleda och ingripa i realtid.

Många organisationer förlitar sig fortfarande på periodisk säkerhetsmedvetenhetsträning. Varför bryter den modellen ner i moderna miljöer, och vad ser en verkligt anpassad, data-driven approach ut som i praktiken?

Periodisk säkerhetsmedvetenhetsträning bryter ner eftersom den byggdes för en statisk hotbild och antar att risk kan reduceras genom bred utbildning. I verkligheten härrör de flesta incidenter från vardagliga operativa beteenden, inte från brist på utbildning, och risk är ofta koncentrerad bland en liten undergrupp av användare. En mer anpassad, data-driven approach fokuserar på att kontinuerligt identifiera var risk faktiskt existerar och leverera riktad, realtidsvägledning i arbetsflödet – skiftar från utbildningskomplettering till mätbar riskreduktion.

Din plattform betonar kvantifiering av mänsklig risk med hjälp av realvärldens data. Vilka är de viktigaste signalerna som organisationer bör spåra idag för att förstå risk dynamiskt snarare än retrospektivt?

Organisationer bör fokusera på beteende, identitet och åtkomst, samt hotexponering, signaler som återspeglar hur risk skapas och var den koncentreras över arbetsstyrkan. Det gäller nu också AI: vad verktyg anställda använder, vilken åtkomst dessa system har och hur de konfigureras eller promptas. På egen hand är dessa signaler användbara, men den verkliga värdet kommer från hur de kommer samman för att berätta en historia om risk.

AI skapar nya sårbarheter, men det används också försvarande. Var ser du att balansen skiftar, och är vi på väg mot en nettopositiv eller nettonegativ säkerhetspåverkan från AI?

AI gör båda, utvidgar angreppsytan samtidigt som den förbättrar hur organisationer upptäcker och svarar på risk. Å ena sidan möjliggör det mer komplexa arbetsflöden och autonoma handlingar som kan introducera nya sårbarheter; å andra sidan tillåter det säkerhetsteam att analysera beteende i stor skala och agera snabbare. Var balansen landar beror på hur väl organisationer anpassar sig. Just nu är många fortfarande på att komma ikapp synlighet och styrning, särskilt när AI används på sätt de inte fullständigt kartlagt. Långsiktigt kan det vara nettopositivt, men bara om organisationer behandlar AI som en del av arbetsstyrkan och tillämpar samma nivå av övervakning, vägledning och kontroll som de gör för mänsklig risk.

Inte alla anställda eller AI-system utgör lika stor risk. Hur bör organisationer prioritera ingripande utan att skapa friktion eller övervakning?

Inte all risk är lika, och att behandla den som sådan skapar friktion. Nyckeln är att fokusera på var risk faktiskt koncentreras – eftersom ungefär 10% av användare driver 73% av risk – och tillämpa riktade ingripanden där snarare än breda över hela arbetsstyrkan. Det betyder att använda beteendemässig, åtkomst- och exponeringsdata för att prioritera vem och vad som behöver uppmärksamhet, och leverera vägledning i arbetsflödet snarare än att lägga till fler kontroller. Om det görs rätt, minskar det friktion genom att göra den säkra vägen den enklaste att följa, snarare än att öka övervakning över alla.

Om vi framåtflyttar fem år, vad kommer arbetsstyrkesäkerhet att se ut, och vad underskattar de flesta organisationer idag?

Om vi framåtflyttar fem år kommer arbetsstyrkesäkerhet att definieras av hur väl organisationer kan förstå och hantera risk över både människor och AI-agenter som opererar tillsammans. Det kommer inte att handla om periodisk utbildning eller statiska kontroller, utan om kontinuerlig synlighet, realtidsriskbedömning och förmågan att vidta åtgärder dynamiskt när beteende, åtkomst och hot förändras. Människor kommer fortfarande att vara i centrum, men de kommer att utöka sig genom AI, vilket innebär att säkerhet måste ta hänsyn till båda.

Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka Living Security.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.