Röportajlar

Opal Güvenlik’in CEO’su Howard Ting – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Howard Ting, Opal Güvenlik’in CEO’su, bir sezonlu siber güvenlik ve teknoloji yöneticisidir ve şu anda Kasım 2025’ten beri Opal Güvenlik’i yönetmektedir. Bu role gelmeden önce, Greylock’ta Executive in Residence olarak görev yaptı ve Cyberhaven’de CEO ve yönetim kurulu üyesi olarak görev yaptı ve şirketin veri korumak ve güvenli inovasyonu ermögilmek için misyonunu yönetti. Geçmişi, Redis Labs ve Zscaler’de stratejik pazarlama liderliği pozisyonlarını, Nutanix, Palo Alto Networks (PANW ), Cisco (Securent aracılığıyla), Microsoft (MSFT ), RSA Güvenlik ve Banc of America Securities’de erken deneyim dahil olmak üzere senior pazarlama ve ürün rollerini içerir. Bu, operasyonel liderlik, pazara çıkış uzmanlığı ve derin siber güvenlik alanı deneyimi, onu hızlı büyüyen bir güvenlik platformunun başında benzersiz bir şekilde konumlandırır.

Opal Güvenlik bir modern, kimlik odaklı erişim yönetimi şirketidir ve şirketlere, bulut, SaaS ve iç sistemler boyunca kimin neye erişebileceğini yönetmek ve güvence altına almak için merkezi bir platform sağlar. Platform, kimlik ve erişim yollarına ilişkin birleşik görünürlük sağlar, self-servis ve just-in-time erişim iş akışlarını destekler ve least-privilege politikalarını büyük ölçekte uygulamak için erişim incelemelerini otomatikleştirir, böylece şirketlerin risklerini azaltmasına ve dinamik ortamlarda uyumluluğunu iyileştirmesine yardımcı olur.

Son olarak Opal Güvenlik’in CEO’su olarak görevi devraldınız, Cyberhaven’i önemli bir ölçekte yönettiniz ve Palo Alto Networks, Nutanix, Cisco, RSA Güvenlik, Redis ve Microsoft gibi şirketlerde üst düzey rollerde görev yaptınız. Opal’i bu kariyer aşamasında neden seçtiniz ve önceki deneyimleriniz erişim, kimlik ve AI-tabanlı güvenlik hakkında nasıl düşünmenizi etkiliyor?

Erişim yönetimi her yerde zorlaşıyor. Daha fazla kimlik, daha fazla makine, daha fazla otomatikleştirme – ve anlamlı erişim artık geleneksel BT’den değil, mühendislik ve bulut iş akışlarından geliyor. Standart IAM ve IGA araçları buna hazır değildi ve kimlik odaklı tehditler onlara yetişmeleri için beklemiyor.

Bu, beni Opal’e çekti. Bu sorunların ölçeği muazzam ve Opal already pazarın gideceği yere hizalanmış durumda. Daha önce buna benzer kalıplar gördüm. RSA, Palo Alto Networks ve Cyberhaven’de, çok faktörlü, nächsten nesil güvenlik duvarı ve veri kökeni devrimlerini gerçek zamanlı olarak izledim ve burada olan dinamikler şaşırtıcı bir şekilde benzer: bir kategori tanımlayan problem, çoğu satıcıdan daha hızlı hızlanıyor ve doğru ekibe sahip olmak için dar bir pencere var.

Opal bu ekibe sahip. Mühendislik ve ürün temeli güçlü ve müşteri listesi, doğrudan ve odaklanmış çalışmayla inşa edildi ve kendisi için konuşuyor. Her müşteri konuşması aynı sinyali güçlendirdi: bu problem hızlanıyor ve Opal onu çözüyor.

Şirketlerdeki ekipleri inşa etmek ve ölçeklemek konusunda öğrendiğim şey, ürün, mühendislik ve pazara çıkışın aynı müşteri odaklılığını paylaştığında, yürütme radikal olarak basitleşiyor. herkes aynı problemi ve aynı fırsatı gördüğünde, hızlı hareket edersiniz ve kesinliği kaybetmezsiniz. Opal already bu temele sahip. Benim işim bunu inşa etmek ve müşterilerin, ölçeklenirken arkalarında bu ekibin tüm gücünü hissetmelerini sağlamak.

Kimlik, bulut altyapısı ve şirket güvenliği alanında yıllarca çalıştıktan sonra, geleneksel erişim kontrol modellerinin nerede bozulduğunu düşünüyorsunuz, şirketler AI’yi daha derinlemesine benimsemeye başladığında?

Dürüst cevap, çoğu geleneksel erişim kontrol modeli kimlik doğrulama sorununu çözmek için inşa edildi – ve insan için bu problem büyük ölçüde çözüldü. ID’ler ve modern kimlik doğrulama yöntemleri “kim olduğunuzu?” makul bir şekilde ele alır. İnsan olmayan kimlikler için, API anahtarları ve sırlar yönetimi sizi kısmen orada götürür. Ancak yetkilendirme – “ne yapmana izin verilmeli ve ne kadar süreyle?” – hem insan hem de makineler için derinlemesine çözülmemiş bir sorun ve bu, gerçek risk yaşar.

Bunu compounding eden şey, mühendislik ekiplerinin artık otomasyon, altyapı olarak kod ve AI destekli araçlar kullanarak çalışmasıdır ve bu, her gün geliştirme sırasında yeni izinler oluşturur. Erişim artık yavaş yavaş BT iş akışları aracılığıyla değişmez – programlı olarak oluşturulur, değiştirilir ve genişletilir ve genellikle kimse neyin verildiğini gözden geçirmeden. Sonuç, aşırı izin verilen hesapların, parçalanmış ayrıcalık araçlarının ve gouvernance’in artan bir şekilde büyümesi ve gerçek olanın farkında olmamasıdır.

Ve direkt olacağım: bu pazarda şu anda büyük bir AI yıkaması var. Satıcılar, AI’yi miras mimarilerine eklemeye çalışıyorlar, bu da alıcılar için kritik bir gerçekliği bulanıklaştırıyor – AI ajanları için geçerli, doğrulanmış bir güvenlik ve gouvernance çerçevesi henüz yok. Hype, gerçek kontrolleri geçiyor ve bu açıklık, gerçek maruz kalma inşa ediyor.

Bu, Opal’in yaklaşımının farklı olduğunu gösteriyor. Opal, iş akışlarına sonra gouvernance eklemek yerine, erişimi zaten mühendislerin kullandığı sistemlerden modellemektedir, politika uygulamaktadır ve güvenlik ekiplerine, sürtünme oluşturmadan yetkilendirme kararlarını yönlendirmektedir. Gouvernance, mühendislerin gerçekten çalıştığı şekilde doğal olarak uyduğunda, bir engel olmaktan çıkıp güvenebileceğiniz altyapı haline gelir.

Opal, modern, bulut yerel ortamlarda duyarlı sistemlere kimin ve neyin erişebileceğini yönetmeye odaklanıyor. AI ajanları ve otomatik iş akışları ile şirketlerin en çok yanlış değerlendirdiği güvenlik sorunları nelerdir?

En çok yanlış değerlendirdiği sorunlar aslında yeni değil. Bunlar, insan kimliklerine ilişkin temel gouvernance hijyeni gibi yıllardır biriken sorunlardır. Temel joiner/mover/leaver iş akışları, just-in-time erişim ve kullanıcı erişim incelemeleri, çoğu organizasyonda uzun süredir göz ardı edilmiş veya geçici çözümlerle çözülmüştür. SOX gibi uyumluluk yükümlülükleri de ortadan kalkmadı; sadece daha karmaşık ortamlarda daha zor hale geldi. Bunların hiçbiri göz alıcı değil, ancak AI ajanlarını eklediğinizde temel olan budur.

Şirketler, iş akışlarını basitleştirmek ve monoton görevleri ortadan kaldırmak için AI’yi entegre ediyor, ancak bunu yaparak, insan kimliklerine göre çok daha az görünür olan, insan olmayan kimliklere sahip oluyorlar. Sonuç, zaten insan erişimine kötü yönetilen ve makine erişimine neredeyse hiç görünmez olan bir ağdır. Erişim kararları, açıklanabilir, zaman sınırlı, gerçek kullanıma bağlı ve sürekli izlenmeli olmalıdır, ancak çoğu ekip masih statik, tek boyutlu sistemlere güveniyor – bu, hiçbirini sunamaz.

AI ajanları ile inşa edilen şirketler, teknolojinin yeniliğine odaklanıyor, ancak erişim saçaklarının ve görünmez izinlerin nasıl hızlı bir şekilde önemli bir yük haline gelebileceğini yanlış değerlendirebiliyor – özellikle de insan kimliği temelinde zaten zayıfsa.

Çoklu altyapı nesilleri boyunca güvenlik alanında çalıştıktan sonra, makine kimlikleri ve AI ajanlarının insan kullanıcıları aşmaya başladığında ne temelde değişir?

Makine kimlikleri insan kullanıcılarını aştığında, kimin neye erişebileceğini izlemek giderek zorlaşır. Geleneksel IAM, bu gerçekliği için inşa edilmedi ve çoğu HR ve IAM platformu, özellikle kimlik denetimi tek bir ekibin ötesine geçtiğinde, yalnızca kısmi görünürlük sağlar. Bu tür kimliklerin izlenmesinde başarılı olmak için, AI ajanlarına net bir sahiplik, kapsamlı izinler ve baştan itibaren tam denetimability sağlamak gerekir. Opal Güvenlik, bu sorunu, insanları, hizmetleri ve ajanları tek bir çerçeve içinde modelleyerek çözmektedir.

Denetçiler artık, erişim incelemelerini analiz ederken, insan ve ajantik davranışları yan yana incelemeyi bekliyorlar. Ajanlar genellikle onları dağıtan kullanıcıların izin setlerini devralır, ancak belirli kullanım durumları, özel (tipik olarak daraltılmış) izin setleri ile hizmet hesapları olarak tanımlanan ajanları gerektirir.

AI hem bir saldırı yüzeyi hem de bir savunma aracı olarak giderek daha fazla kullanılıyor. Güvenlik sonuçlarını bugün anlamlı bir şekilde nasıl geliştiriyor ve nerede hala yeni riskler oluşturuyor?

AI, bizim ürünümüzün temelini oluşturan muazzam bir güçlü araçtır. Opal Güvenlik, AI’ı, organizasyonlar genelinde düzensiz erişimi izlemek, tespit etmek ve önlemek için kullanır. AI ayrıca kimlik güvenliğini değiştirir, çünkü yalnızca kimlik doğrulama ve görevleri gerçekleştiren aktörler değil, aynı zamanda akıl yürüten, uyarlayan ve özerk olarak hareket eden aktörler sunar. Geleneksel kimlik sistemleri, insanların ve statik hizmet hesaplarının olduğu yerlerde inşa edildi – burada erişim yavaş yavaş değişti ve niyet относительно öngörülebilirdi.

Ancak AI ajanları bu modeli bozar. Risk, görünürlük ve hesap verebilirlik kaybıdır. Ajanlar dinamik olarak spin up ve down olabilir, sistemler arasında izinleri zincirleyebilir ve kullanıcılar, diğer ajanlar veya kendileri adına hareket edebilir. Hiçbir güvence kaynağı “ihlal” edilmez, ancak duyarlı eylemler yine de meydana gelebilir, çünkü her şey teknik olarak yetkilendirilmiştir. Bu, yeni tehdit yüzeyidir. Bunu yönetmenin yolu, tüm varlık türlerini bağlam, davranış ve sürekli adaptasyon yoluyla güvence altına alan birleşik, akıllı bir platformdur.

Bu birleşik görünüm, güvenliğin temelini oluşturur – koruduğunuz şeyi göremiyorsanız veya anlamıyorsanız, koruyamazsınız. Opal’de, her ilişkiyi anladığımıza inanıyoruz. Sistemdeki kimin olduğunu bilmek yetmez. Kimin neyle bağlantılı olduğunu ve neden olduğunu bilmelisiniz.

Şirketler, organizasyon içinde daha geniş izinlerle AI kodlama ajanları ve otomatik sistemleri kazandıkça, güvenlik ekipleri least-privilege erişimi nasıl yeniden düşünmelidir?

Modern kimlik erişimi, insan ve makine kimliklerini eşit olarak tedavi etmelidir, böylece şirketler, AI döneminde güvenle ölçeklenebilmeleri için gerekli görünürlük, otomasyon ve güveni elde edebilirler. Uygulamada, bu, yalnızca ihtiyaç duyulduğunda izin verilmesi ve erişimlerin sürekli olarak gözden geçirilmesi ve değişen görevler veya rollerle birlikte ayarlanması anlamına gelir. Otomatik izleme ve risk tabanlı kontroller, AI araçlarının verimli bir şekilde çalışmasını sağlamak için gereklidir, ancak gereksiz güvenlik açıkları yaratmaz.

JIT’yi varsayılan olarak ajanlar için etkinleştirmek faydalıdır, ancak sürtünmesiz hale getirmek önemlidir: belirli kaynaklar için otomatik olarak onaylayın veya kullanıcı, tüm verilerin duyarlı olduğu bir ortamda çalışıyorsa, kullanımı kumanda edilen VM’lere kısıtlayın.

Herhangi bir yeni kısıtlama, son kullanıcıları yavaşlatabilir, ancak Opal ile bu, erişimi Slack’ta talep etmek ve onaylamak veya IaaC stratejilerini Terraform gibi kullanarak erişim vermeyi, iptal etmeyi ve zaman sınırlı erişimi otomatikleştirmeyi içerebilir.

Guvenlik şirketlerini ölçekleme deneyimine dayanarak, bir organizasyonun erişim kontrollerinin artık işleyişine uygun olmadığını gösteren sinyaller nelerdir?

Şirketler, erişim kontrollerinin gerçeklikten geride kaldığını gördükleri zaman, erişim artık gerçekliği takip etmemeye başlar. Bu, aşırı veya eski izinler, miras sistemlerden kaynaklanan manuel tıkanıklıklar veya AI sistemlerini güncellenmiş politikalar olmadan benimsemeleri olarak ortaya çıkabilir. Başka bir belirti, artan güvenlik olayları veya near-misses’tir, burada aşırı ayrıcalıklı hesaplar veya kötü yönetilen kimlikler suçludur.

Karmaşık Sailpoint dağıtımları, danışman ekibine dayanmak ve erişimi elektronik tablolarla takip etmek, ajanlar öncesi dönemde verimli değildi ve bu miras yaklaşımı, ajanların hızı ve karmaşıklığı altında çökecektir. Opal, güvenlik, IT ve denetçiler için tek bir platform sunar. RBAC’in kırılgan olduğunu ve genellikle kalıcı bir durum olmadığını görüyoruz, bu nedenle başarılı ekipler, JIT ile başlar ve daha sonra persona-tabanlı erişime (esneklik ve zaman içinde izlenebilirlik ile) ilerler, böylece Terraform yapılandırması sürümlere alınıp geri alınabilir.

Liderlik açısından, güvenlik ürünlerinde güveni oluşturmak için gerekli disiplini, nasıl hızlı inovasyon hızıyla dengelersiniz?

Harika şirketlerin, hızlı büyürken bile, temel konularda disiplinli kaldıklarını öğrendim. Bu temel konular, net öncelikler, şeffaf iletişim ve zor ticaretleri yapmak için bir uzun yol kat eder. İnovasyon hala önemlidir, ancak rigor’a dayanmalıdır: güçlü varsayılanlar, düşünceli tehdit modelleme ve sonuçlar için hesap verebilirlik. Bu kararları bilinçli olarak almak, güveni tehlikeye atmadan hızlı hareket etmenizi sağlar ve zamanla, bu disiplin, bir rekabet avantajı haline gelir.

Güvenlik liderleri, otonom sistemlerin insan odaklı erişim yerine hakim olduğu bir geleceğe hazırlanırken en çok neyi yanlış anlar?

Ne çoğu güvenlik lideri en çok yanlış anlar, farklı türdeki kimliklerin yönetimindeki karmaşıklıktır. Şirketler, en son teknolojilerle ilerlemek ve güncel kalmak için çok heveslidir, ancak güvenlik önlemleri genellikle geri planda kalabilir. AI destekli iş akışları, net bir sahiplik olmadan tanıtılır ve organizasyonlar, insan olmayan kimliklerin sessizce biriktiği, geleneksel kontrollerin dışında çalıştığı ve yeni hatalar veya tehditler oluşturduğu kör noktalar ile bırakılır. Bu geleceğe hazırlanmak, kimliği sürekli olarak yönetilen bir katman olarak tedavi etmeyi gerektirir.

İşletmeler büyüdükçe, Güvenlik ekipleri, ajantik kullanım politikalarına sahip olmalı ve ajantik erişimin insan çağrısından nasıl ve nerede daraltılacağını belirlemelidir. Önceden insan ekiplerine katmanlanan süreçler, ajanların ölçek ve geçici doğası altında çökecektir: otomasyon, talebi yönetmek için tek yoldur.

AI sistemleri sürekli olarak oluşturup, değiştirip, kendi adına erişim talep etmeye başladığında, “iyi güvenlik hijyeni” neye benzer?

İyi güvenlik hijyeni, güvenlik mientras ölçeklendirmek için AI’ı kullanmak ve aynı zamanda hiçbir şeyin kaçırılmaması için yeterli izleme ve disiplin sağlamak demektir. AI gitgide daha fazla var olacak, bu nedenle bir şirket, Opal gibi bir sağlayıcıyı kullanıyor olsun veya dahili olarak yönetiyor olsun, şirketlerin erişimin artık statik olmadığını kabul etmesi gerekir. AI sistemleri sürekli olarak oluşturup, değiştirip ve erişim talep ettiğinde, güvenlik, bir defaya mahsus onaylardan sürekli denetime geçmelidir. Bu, erişimi bir defaya mahsus bir onay yerine sürekli bir yaşam döngüsü olarak tedavi etmeyi içerir.

Şirketler ayrıca savunma olarak AI’ı aktif olarak kullanmalıdır. Otomasyon, erişim değişikliklerinin hacmi ve hızıyla başa çıkmaya yardımcı olabilir, ancak bu, net sınırlar, devralma zincirlerine ilişkin görünürlük ve insan hesap verebilirliği ile eşleştirilmelidir. Açıklanabilirlik sinyallerini ortaya çıkarmak önemlidir: Shapley değerleri ve geleneksel ML modelleri için özellik katsayıları, ve LLM’lerden ayrıntılı gerekçeler. Bu nüanslar olmadan, duyarlı iş kaynaklarına erişim için güven zincirini korumak için zor bir mücadeledir.

Harika röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Opal Güvenlik‘i ziyaret edebilir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.