Intervjuer
Elizabeth Nammour, VD och grundare av Teleskope – Intervjuerien

Elizabeth Nammour, VD och grundare av Teleskope, är en säkerhetsingenjör som blev grundare och har en karriär som spänner över datasäkerhet, programvaruteknik och innovationsroller på några av världens största teknologiföretag. Medan hon arbetade som senior programvarutekniker med fokus på datasäkerhet på Airbnb (ABNB ), stod hon inför den operativa utmaningen att förstå och kontrollera enorma, snabbt växande datafastigheter som sträckte sig över dussintals system. Den erfarenheten, i kombination med tidigare tekniska och strategiska roller på Amazon (AMZN ) och Booz Allen Hamilton (BAH ), formade hennes perspektiv på hur moderna organisationer kämpar för att styra känsliga data i stor skala och ledde till slut till att hon byggde ett företag som hanterar den luckan.
Teleskope är en modern datasäkerhetsplattform som är utformad för att hjälpa organisationer att kontinuerligt förstå var deras data finns, hur den används och vilka risker den skapar när miljöerna blir mer komplexa. Byggd med utvecklare och säkerhetsteam i åtanke, betonar plattformen exakt dataövervakning, automatiserad åtgärd och policybaserad kontroll över moln-, SaaS- och hybridmiljöer. Genom att gå bortom statiska revisioner och manuella processer syftar Teleskope till att ge organisationer en praktisk grund för att hantera dataspridning samtidigt som de möjliggör ansvarsfull AI-antagande.
Du grundade Teleskope efter att ha byggt in-house datasäkerhetsverktyg på Airbnb för att katalogisera och klassificera data i massiv skala. Vilken ögonblick övertygade dig om att detta behövde vara ett företag och inte ett internt projekt, och hur formade de tidiga lärdomarna din produkttes?
När jag avslutade bygget av den här produkten på Airbnb, hade jag möjligheten att skriva en artikel på AirBnBs blogg som heter “Automatiserad dataskydd på stor skala”. Jag hade inte räknat med att något skulle hända, men säkerhetsgemenskapen svarade mycket positivt och jag började få kontakt med praktiker över hela världen. Jag hade definitivt en ögonblick av insikt om att många delade samma utmaningar som jag stod inför, och att den här produkten var något som marknaden verkligen efterfrågade. Jag lade stor vikt vid feedback från mina kollegor under de tidiga dagarna, och till och med Teleskope v1.0 var mycket bättre än vad jag ursprungligen byggt på Airbnb. Idag är vår produkt större och mer betydelsefull än jag någonsin kunde ha tänkt mig.
Din multi-modell klassificeringspipeline kombinerar traditionell ML, format-specifika modeller och GenAI-validering. Kan du gå igenom beslutslogiken och hur du minskar falska positiva och negativa resultat i stor skala?
Jag rekommenderar starkt att läsa vår blogg, som jag skrev tillsammans med vår chef för Data Science, Ivan, om dataklassificering. Jag vill först säga att detta är en konst, lika mycket som det är en vetenskap. Det finns en enorm mängd nyanser – varje gång du hittar en känslig dataentitet, kommer sammanhanget att vara unikt. Samtidigt har datavolymen gjort det här problemet oändligt mer utmanande, eftersom skanning av petabyte stora produktionsdata kräver mycket beräkningskraft och tid. Det finns en anledning till att detta fortfarande anses vara ett i stort sett olöst problem.
Där konsten kommer in är att hitta en balans mellan alla kompromisser – hastighet, latens, noggrannhet, kostnad och bredd (i databutiker, filformat, språk etc.). Vi har alltid trott att svaret måste vara kreativt och måste vara multimodalt. Det är därför vi har valt den här strategin, som kombinerar många av de tillgängliga klassificeringsmetoderna för att ha en dynamisk och nyanserad strategi som, för att sammanfatta det, är utformad för att använda den lättaste metoden möjligt, utan att påverka noggrannheten. Den här dynamiska strategin låter oss skanna data 10-20 gånger snabbare än verktyg som förlitar sig på en storlek som passar alla LLM, samtidigt som vi levererar betydligt mer exakta resultat än REGEX eller konventionella kontextbaserade tillvägagångssätt.
Du introducerade nyligen Prism, som fokuserar på affärsnivå och förståelse för data och GenAI-baserad åtgärd. Vilka nya användningsfall låser detta upp jämfört med elementnivå PII-identifiering, och hur skyddar du mot hallucination i åtgärdsaktiviteter?
När jag först satte mig för att tackla utmaningen med dataklassificering och skydd, var min fokus på att minska de faktiska falska positiva resultaten. Till exempel, hur kan vi säkerställa att minst 95% av tiden när vi flaggar något som ett socialförsäkringsnummer, verkligen är ett SSN. För några år sedan skulle till och med 80% noggrannhet över olika datatypselement ha varit en förbättring.
Men genom att arbeta nära med våra kunder under det senaste året, blev det klart att “bruset” som teamen överväldigas av inte bara orsakas av felaktiga dataentitetsklassificeringar (de traditionella “falska positiva”). Bruset är ofta lika mycket om att bli överväldigad av irrelevanta larm som det är med att få felaktiga larm. Vad Prism gör är att det låser upp vår förmåga att överväga mycket mer sammanhang – inte bara “vad är den här datan” eller “vem har åtkomst till den här filen”, utan också “vad, praktiskt sett, är den här filen”. Genom att kombinera detta med information som vi kan ta emot om vad ett visst företag faktiskt gör och bryr sig om, kan vi leverera en produkt som tillgodoser varje företags olika definitioner av “känslig” data.
Att fånga den här nivån av nyanserat sammanhang är en verklig spelväxlare. Att lagra hundratals socialförsäkringsnummer i ett Google (GOOGL ) Doc i din personliga enhet, till exempel, kan vara en stor risk och en kränkning av din dataskyddspolicy. Men att ha en mapp i en säker HR-enhet full av dina anställdas W2-formulär? Det är förväntat beteende. Säkerhetsteam vill bli varnade för det förra, men att få ett larm för varje anställds W2, som lagras korrekt, är bara brus. Att förstå var och i vilket sammanhang känslig data finns kräver mer än bara en entitetsklassificeringsmodell.
Vi arbetar med ett multinationellt kemiföretag, Chevron (CVX ) Philips Chemicals. Detta företag skulle aldrig köpa ett integritetsverktyg eller en standard-DSPM, eftersom de inte ser konsumentdatarisken som en prioritet. Vad de bryr sig om är immateriella rättigheter i form av proprietära kemiska formler. Genom att kunna bryta ned essensen av ett dokument till en lista med klustrade etiketter, kan vi inte bara upptäcka unika känsliga element, utan också hitta instanser av dessa data tillgångar som finns på “fel” platser. Genom att kombinera detta sammanhang med vår automatiserade åtgärd, kan vi sedan vidta åtgärder för att arkivera, ta bort, censurera eller flytta dessa filer till deras rätta plats. Ingen i dataskyddsmarknaden gör den här typen av arbete.
Teleskope betonar kontinuerlig upptäckt över multi-moln, on-prem och tredjepartssystem – inklusive skuggdata. Vad ser en “komplett karta” ut som, och hur snabbt kan du identifiera okända lagringsutrymmen i en ny distribution?
“Komplett” är ett svårt ord här – i verkligheten är det en ribba som ständigt flyttas, till och med dagligen. Det är så svårt att hantera dataspridning. Vårt mål har alltid varit att Teleskope ska finnas där våra kunders data finns. Vi är i slutändan ett integrationsbaserat produkt i många avseenden – vi har byggt dussintals proprietära datakopplingar för att kunna krypa, skanna och klassificera data över ett brett utbud av SaaS-verktyg, molndatalagring och on-premisesystem. De flesta kunder börjar med några kopplingar som de ser som högrisk, eller där de har minst synlighet, så i verkligheten är vi sällan överallt där ett företags data finns. Men inom varje datakälla, kryper vi ständigt deras miljö för att identifiera nya konton, tabeller, nya blob, filer, meddelanden etc. Så var vi än är, hittar vi data, nya och gamla, i nära realtid.
För AI-säkerhet och styrning, hur spårar du härstamning mellan träningsdata, modeller, prompter och utdata för granskning?
Vi har verkligen tre kärnsätt att stödja AI-säkerhet och styrning. Först är vår förmåga att tillämpa vår klassificerings- och åtgärds-teknik på data i rörelse via våra API:er. När företag genererar eller förbereder datamängder för att träna sina egna modeller, behöver de ett sätt att säkerställa att data är fri från PII eller annan känslig data. Så vi kopplar rakt in i en datapipeline och kan rensa datamängder när de flyttas eller kopieras till en träningsuppsättning, vilket säkerställer att modellerna aldrig är i riskzonen för att producera känslig data.
Redigerings- och “åtgärd vid källan” är kärnan i er strategi. Vad är er filosofi kring auto-åtgärd kontra mänsklig inblandning, och var drar ni säkerhetsgränser?
Vi insåg för ett par år sedan att, lika mycket som dataupptäckt och klassificering har varit nödvändiga, de bara ger halva historien. Att hitta datarisken är det första steget, men att lösa och åtgärda den risken är det faktiska slutmålet. Våra kunder börjar vanligtvis med att utvärdera Teleskopes fynd i vår datakatalog, sedan flyttar de till åtgärd med en mänsklig inblandning innan de går vidare till fullständigt automatiserad åtgärd. Vi är mycket medvetna om att det alltid kommer att finnas vissa åtgärder som teamen aldrig kommer att vara 100% bekväma med att automatisera fullständigt. Att ta bort data från en produktionsdatabas, till exempel, kan vara mycket problematiskt. Men i många fall ser vi kunder anta full automation för saker som återkallande av behörigheter, flyttning av data, genomdrivande av arkivering eller kvarhållningspolicyer etc.
Många DSPM/DLP-verktyg kämpar med realtidskydd. Vad måste ändras arkitektoniskt för att göra “realtid” till en självklarhet, och vad latenser och genomströmning kan företag förvänta sig i produktion?
För att tackla det realtidsproblem, var det viktigt att bryta ner uppgiften i dess kärnkomponenter. Olika situationer kräver olika typer av latenser, men målet är alltid att ge den mest exakta insikten på det snabbaste möjliga sättet. Detta innebär att en flexibel arkitektur som tillåter oss att parallellisera vårt låga latenssystem för att möta olika genomströmningskrav. När ett företag har Teleskope som körs i deras miljö, klassificeras och skyddas data direkt i deras infrastruktur, vilket minskar latensen och den utgående dataflödet. Detta faktum låter oss tillhandahålla åtgärd i högriskscenarier på under en sekund.
Integritet och efterlevnad: Ni påstår kontinuerlig övervakning och automatisk kartläggning till ramverk/föreskrifter. Hur håller ni kartorna uppdaterade när lagar utvecklas, och hur anpassningsbara är kontrollerna för olika regioner eller affärsenheter?
Ärligt talat, har vår fokus verkligen skiftat bort från att kryssa i rutor och mot att djupt förstå vad våra kunder bryr sig om. I vissa fall vill de kartlägga 100% till de senaste föreskrifterna som kommer ut, och vi övervakar ständigt dessa förändringar och integrerar dem i vår produkt. Men, sanningen är att de flesta företag är så långt ifrån att kunna följa dessa lagar fullständigt, att vi måste möta dem där de är och säkerställa att vi kan få dem från punkt A till B till C innan vi oroar oss för att komma till Z. Sättet vi gör detta på är genom att först förstå vad efterlevnad betyder för det företaget (igen, ett tillverkningsföretag kan inte se något som GDPR som en stor oro), och säkerställa att vi kan forma produkten runt deras specifika riskprofiler och behov.
GenAI-antagande: hur använder kunder Teleskope för att skapa “säkra indata” och “säkra utdata” utan att försämra utvecklarhastighet? Finns det några mönster som ni rekommenderar?
Kunder integrerar Teleskopes Redact API i sina tränings- och inferenspipelines för att säkerställa att känslig data aldrig flödar till generativa AI-modeller. Redigeringsprocessen är abstraherad från utvecklare, vilket bevarar utvecklarhastigheten genom att utföra redigering före inferens och återfuktar data därefter.
Om vi ser framåt, har du talat om en ändamålsbaserad “agentic” datasäkerhetsplattform med autonom åtgärd. Vilka milstolpar kommer att signalera att branschen är redo för fullständigt autonom dataskydd?
Vi vet till fullo att branschen är redo för detta. Andra områden inom cybersäkerhet, som SOC, har redan visat en fullständig skiftning mot agentic AI som ett sätt att skala säkerhetsteamens kapacitet. Vi har en kö av kunder som ber om att bli designdelaktiga i det här arbetet, så vi vet att många företag känner samma smärta av att fortfarande manuellt triage, utreda, fatta beslut och sedan utföra, bara för att lösa en enda biljett. Vi har absolut övertygelse om att detta är där marknaden är på väg, och vi är fast beslutna att leda den skiftningen.
Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka Teleskope.












