Intervjuer
Steve Tait, Chief Technology Officer på Skyhigh Security – Intervju-serie

Steve Tait, Chief Technology Officer på Skyhigh Security, är en erfaren teknisk ledare med över 25 års erfarenhet inom cybersäkerhet, försvar, finansiella tjänster och hälsovård. Han anslöt sig till Skyhigh i augusti 2024 för att leda företagets tekniska vision, arkitektur och molninfrastrukturstrategi för Security Service Edge (SSE).
Skyhigh Security är ett privatägt, molnbaserat cybersäkerhetsföretag med huvudkontor i San Jose, Kalifornien, som erbjuder en omfattande Security Service Edge (SSE)-plattform. Plattformen förenar lösningar som CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP och Remote Browser Isolation för att skydda data och säkerställa säker samarbete över webb, moln, e-post och privata applikationer. Med fokus på realtidsdataskydd, hotförhindring och regelefterlevnad servar Skyhigh Security över 3 000 kunder globalt, inklusive många Fortune 500-företag och stora finansiella institutioner, genom en skalbar, data-medveten arkitektur som är utformad för moderna hybridarbetsmiljöer.
Du började din karriär inom mobildata innan du avancerade till ingenjörs- och ledningsroller inom olika sektorer – vilken tidig erfarenhet formade din passion för cybersäkerhet och ledde dig till där du är idag?
När jag anslöt mig till BAE Systems fick jag insikt i arbetet med de otroliga team som dekonstruerar de mest skadliga virusen och malware för att lära sig hur man kan försvara sig mot dem. Den renodlade skalan och organiserade professionalismen inom cyberbrottsindustrin var en verklig ögonöppnare. Till exempel kan koden bakom cyberattacker ibland spåras tillbaka till flera nationella aktörer och kriminella organisationer. Det handlar inte om tonåringar i sovrum, utan om ett allvarligt globalt företag. Att försvara sig mot detta är en verklig godhet för samhället, och jag ville vara en del av det.
Du har uttalat att “digital transformation är över” och att vi nu går in i en era av AI-transformation – hur skiljer du på de två faserna när det gäller företagsstrategi och resultat?
Digital transformation handlade om att använda teknologi för att omkonstruera affärsprocesser för att göra dem mer effektiva, effektiva och ge en bättre upplevelse för kunden. AI-transformation från ett affärsperspektiv syftar till att uppnå samma mål. Den grundläggande skillnaden är dock att digital transformation uppnår detta genom processautomatisering, dataaggregering och avancerad datavisualisering, medan AI-transformation uppnår detta genom originalinnehållsskapande, kompanjonsanalys och autonomt beslutsfattande. Digital transformation syftade till att optimera och strömlinjeforma de mänskliga beslutsprocesserna. AI-transformation har möjligheten att eliminera många av dem helt!
Vad anser du är de största organisatoriska utmaningarna som företag möter när de går från klassisk automatisering till integrering av generativ AI?
Omständigheterna för den förändring som krävs för att verkligen dra nytta av detta är enorma. Företag kunde – och kanske borde – se helt annorlunda ut om några år. Men just nu, trots all hype, är det fortfarande i dess tidiga dagar. Den största organisatoriska frågan idag är faktiskt utbildning. Många företag har rullat ut de vanliga “20-minuters” företagsvideorna om AI, men det räcker inte. Anställda behöver lära sig hur man kan utnyttja denna teknologi, de verkliga risker den presenterar och förstå, även om bara lite, hur den fungerar. På det sättet kan anställda på alla nivåer hjälpa företaget att transformera med teknologin.
I Security Magazine betonade du promptinjektioner och hallucinationer bland de främsta riskerna – vilken hotvektor oroar dig mest, och hur hanterar Skyhigh den?
Oavsiktlig dataexfiltration är med stor marginal den största företagsrisken i volym. Bara från de data vi spårar på Skyhigh såg vi en ökning av data som laddats upp till LLM med en förbluffande 80% under det senaste året. Många gränssnitt fungerar som affärsassistenter och uppmuntrar till att mer och mer information laddas upp. Handlingen att dela information med en annan person – att ta en fil och packa upp den för uppladdning till en SFTP-plats för tredjepartsanalys – gör att en anställd stannar upp och tänker på vad de gör och eventuella risker. Det är bara några steg att göra det och du blir mycket medveten om att du skickar det till någon. Att vara halvvägs genom någon analys med ett AI-verktyg och bara klistra in en datablock i en prompt för AI att ge ett snabbt svar är sekunder av ansträngning, men frågan kvarstår: vart gick datan och hur användes den? På grund av detta ligger Skyhighs huvudfokus på dataskydd för AI-applikationer, särskilt copiloter.
Du har citerat statistik som visar att 94% av AI-applikationer bär LLM-risk och att 11% av filer som laddas upp till AI är känsliga – vilka trender ser du i hur företag svarar för att hantera dessa problem?
Företag använder fortfarande “användarpolicy” och “blockering” som sina primära tekniker, men många företag förblir blinda för den mängd AI som används varje dag. Vi ser ett stort intresse för att öka upptäckten, synligheten och utvidgningen av Data Loss Prevention-tekniker till AI, särskilt för stora copilot-applikationer.
Företagscopiloter kan komma åt enorma mängder proprietär data – vilka är de mest effektiva strategierna för att förhindra obehörig dataläckage eller missbruk via dessa system?
Det börjar alltid med policy och utbildning. Följt av detta är en kombination av dataetikettering och DLP-tekniker avgörande. Microsoft (MSFT ) AIP-etikettering, till exempel, kan förhindra att konfidentiell data indexeras av MSFT Copilot. I kombination med CASB- och DLP-verktyg kan AIP-etiketter läggas till automatiskt baserat på dataklassificeringar. DLP som utförs på dokument- och promptdata kan säkerställa förhindrande av oavsiktlig datauppladdning.
Du har betonat risken som medborgarutvecklare som skapar sina egna applikationer utgör – hur kan företag uppnå en balans mellan att främja innovation och säker utveckling?
Det handlar alltid om utbildning. Bara för att någon är en “medborgarutvecklare” betyder det inte att de kan välja bort säkerhetsgrunder som skulle vara en del av standardutbildning för ingenjörer. De behöver inte veta allt som en skicklig programvaruutvecklare kan veta, men grundläggande koncept som privilegerad åtkomst och horisontell privilegieeskaleringskoncept är viktiga när man bygger en applikation. Personligen skulle jag bara aktivera åtkomst till sådana verktyg efter att lämplig utbildning har slutförts. Sedan handlar det om att implementera säkerhetsverktyg för att fånga ofrivilliga misstag, vilket återgår till tekniker som DLP.
Som CTO på Skyhigh Security, vilket område av AI-riskmitigation – copiloter, medborgarutveckling eller regelefterlevnadsinfrastruktur – prioriterar du under de kommande 12-18 månaderna?
Medvetenhet är avgörande och Skyhigh tillhandahåller redan omfattande Shadow AI-upptäcktsverktyg. Microsoft Copilot och ChatGPT Enterprise är vårt huvudfokus under 2025. Vi har redan rullat ut kontroller för båda och vi utvidgar dessa ytterligare under resten av 2025. När vi går in i 2026 tittar vi på att rikta vår uppmärksamhet mer mot promptkontroll för att säkra mot skadliga prompter, jailbreaking och andra viktiga LLM-risker.
Vad är en genombrott eller förändring som du förutser som kan förändra hur vi tänker på företagssäkerhet i en AI-först-värld?
Agentic AI. Det börjar bara, men påverkan är potentiellt enorm. När allt fler av dessa agenter kedjas samman ökar attackvektorerna längs kedjan. Mycket cyberbrott “upptäcks” av människor för att något inte ser rätt ut. I dessa kedjor av agenter kommer det att vara en verklig utmaning att upptäcka tecken på kompromiss.
Tack för det underbara samtalet, läsare som vill lära sig mer bör besöka Skyhigh Security.












