Röportajlar
WitnessAI’nin CEO ve Kurucu Ortağı Rick Caccia – Röportaj Serisi

Rick Caccia, WitnessAI’nin CEO ve Kurucu Ortağı, güvenlik ve uyum ürünleri piyasaya sürme konusunda geniş deneyime sahiptir. Palo Alto Networks (PANW ), Google (GOOGL ) ve Symantec’te ürün ve pazarlama liderlik rollerinde bulunmuştur. Caccia, ArcSight’ta ürün pazarlaması yönetti ve şirketin halka arzından sonra kamu şirketi olarak faaliyet göstermesi sırasında görev yaptı ve Exabeam’de ilk Pazarlama Müdürü olarak görev yaptı. California, Berkeley Üniversitesi’nden多个 derecesi vardır.
WitnessAI, şirketlerin AI’ı güvenli ve güvenli bir şekilde kullanmalarını sağlamak için bir güvenlik platformu geliştiriyor. Her büyük teknolojik değişimle – web, mobil ve bulut bilişim gibi – yeni güvenlik zorlukları ortaya çıkıyor ve bu da endüstri liderlerinin ortaya çıkması için fırsatlar yaratıyor. AI, bu evrimin bir sonraki aşamasını temsil ediyor.
Şirket, makine öğrenimi, siber güvenlik ve büyük ölçekli bulut operasyonları konusundaki uzmanlıkları birleştirerek AI güvenliği alanında lider olmak istiyor. Ekibinin AI geliştirme, ters mühendislik ve çoklu bulut Kubernetes dağıtımı konularında derin deneyimi var ve AI sürücülü teknolojilerin güvenliğini sağlamak için kritik zorlukları ele alıyor.
Sizi WitnessAI’yi kurmaya iten şey nedir ve AI yönetiminde ve güvenliğinde hangi ana zorlukları çözmeyi hedeflediniz?
Şirketi ilk kurduğumuzda, güvenlik ekiplerinin iç AI modellerine yönelik saldırılar konusunda endişe duyacaklarını düşündük. Ancak ilk 15 CISO ile konuştuğumuzda, bunun tersini söylediler; şirketlerin AI uygulamalarını geniş çapta benimsemesinin uzun zaman alacağını, ancak acil sorunun, çalışanların başkalarının AI uygulamalarını güvenli bir şekilde kullanmalarını sağlamak olduğunu söylediler. Geri adım attık ve sorunun, korkutucu siber saldırıları savuşturmak değil, şirketlerin AI’ı verimli bir şekilde kullanmalarını güvenli bir şekilde sağlamaktan ibaret olduğunu gördük. Yönetim belki de siber saldırılar kadar çekici olmayabilir, ancak güvenlik ve gizlilik ekiplerinin gerçekten ihtiyaç duyduğu şey budur. Çalışanların üçüncü taraf AI’ı nasıl kullandığını görebilmeleri, kabul edilebilir kullanım politikalarını uygulayabilmeleri ve verilerini engellemeksizin korumaları gerekiyordu. İşte bunu inşa ettik.
Google Cloud, Palo Alto Networks ve diğer siber güvenlik şirketlerindeki geniş deneyiminiz, WitnessAI’yi inşa etme yaklaşımınızı nasıl etkiledi?
Yıllar boyunca birçok CISO ile konuştum. CISO’lardan bugün sık sık duyduğum şeylerden biri, “AI konusunda ‘Hayır Doktoru’ olmak istemiyorum, çalışanlarımızın daha iyi olmak için AI’ı kullanmalarına yardımcı olmak istiyorum” diyorlar. Uzun süredir siber güvenlik satıcıları ile çalışmış biri olarak, bu çok farklı bir beyan. Daha çok dotcom çağındaki gibi, İnternet yeni ve dönüştürücü bir teknolojiyken. WitnessAI’yi inşa ederken, AI’ı güvenli bir şekilde benimsemeye yardımcı olan ürün yetenekleri ile başladık; mesajımız, bu şeyin gibi bir sihir olduğunu ve elbette herkesin bu sihri deneyimlemek istediğini söyleyerek. Sanırım güvenlik şirketleri korku kartını oynamak için çok hızlılar ve biz farklı olmak istedik.
WitnessAI, günümüzde piyasada bulunan diğer AI yönetim ve güvenlik platformlarından neleriyle farklıdır?
Örneğin, diğer satıcıların çoğu, güvenlik kısmına odaklanıyor ve yönetim kısmına odaklanmıyor. Bana göre yönetim, bir arabanın frenlerine benzer. Eğer gerçekten hızlı gitmek istiyorsanız, güçlü bir motora ek olarak etkili frenlere de ihtiyacınız vardır. Hiç kimse freni olmayan bir Ferrari’yi hızlı sürmez. Bu durumda, şirketinizin AI’ı kullanması, Ferrari’ye benzer ve WitnessAI, frenlere ve direksiyona benzer.
Karşıt olarak, çoğu rakibimiz, kuruluşun AI modeline yönelik teorik korkutucu saldırılar üzerinde odaklanıyor. Bu, gerçek bir sorundur, ancak çalışanlarınızın AI uygulamalarını nasıl kullandığını görmenize ve kontrol etmenize ilişkin sorun değildir. İnternette already 5.000’den fazla AI uygulaması var ve şirketler, çalışanlarının bu uygulamaları kullanmasıyla risklere maruz kalıyor. AI güvenlik duvarı eklemek bizim için daha kolay, ancak AI güvenlik duvarı satıcılarının etkili yönetim ve risk yönetimi eklemesi daha zordur.
WitnessAI, AI inovasyonunun gereksinimini nasıl dengeliyor ve şirket güvenlik ve uyumunu nasıl sağlıyor?
Önceki gibi, AI’ın sihir gibi olması gerektiğini düşünüyoruz – size harika şeyler yapmasına yardımcı olabilir. Bunu göz önünde bulundurarak, AI inovasyonu ve güvenliğin bağlantılı olduğunu düşünüyoruz. Çalışanlarınız AI’ı güvenli bir şekilde kullanabiliyorsa, sık sık kullanacaklar ve öne geçeceksiniz. Tipik güvenlik zihniyetini uygular ve kilitleyorsanız, rakibiniz bunu yapmayacak ve öne geçecektir. Yaptığımız her şey, AI’ın güvenli bir şekilde benimsenmesine yardımcı olmaktır. Bir müşteri bana, “Bu şey sihir gibi, ancak çoğu satıcı bunu korkutucu ve korkulan bir şey olarak görüyor” dedi. WitnessAI’de, bu sihri ermögüyoruz.
Şirketin AI yönetimine ilişkin temel felsefesini konuşabilir misiniz – AI güvenliğini kısıtlama değil, bir olanak olarak mı görüyorsunuz?
Sundar Pichai, Google’da “AI, ateşten daha derin olabilir” dedi ve bu ilginç bir metafor. Ateş çok zararlı olabilir, ancak kontrol edilen ateş, çeliği hızlandırabilir. Bazen WitnessAI’de, müşterilerimizin AI “ateşini” güvenli bir şekilde yönlendirmelerine yardımcı olarak, çeliğin eşdeğerini yaratmaya çalıştığımızdan bahsederiz. Alternatif olarak, AI’ı sihir gibi görürseniz, belki de amacımız size bir sihirli asa vermek, onu yönlendirmektir.
Her iki durumda da, AI’ı güvenli bir şekilde ermögilmeyi kesinlikle amaçladığımızı düşünüyoruz. Örneğin, birçok veri kaybı önleme aracı var ve bu teknoloji yıllardır var. İnsanlar, AI kullanımına veri kaybı önleme uygulamaya çalışıyorlar, ancak belki de bir tarayıcı eklentisi, uzun bir.prompt görür ve bu.prompt, istemeden bir müşteri kimlik numarasını içerir. Ne olur? Veri kaybı önleme ürünü,.prompt’un gönderilmesini engeller ve asla bir cevap alamazsınız. Bu, kısıtlamadır. WitnessAI ile, aynı numarayı tanıyabilir ve sessizce ve cerrahi olarak kırpabiliriz, ardından AI cevabında kırpılmış olanı geri yükleyerek, yararlı bir cevap alırken aynı zamanda verilerinizi güvende tutabilirsiniz. Bu, ermögilmektir.
Şirketlerin AI’ı dağıtmaları halinde karşılaştıkları en büyük riskler nelerdir ve WitnessAI bu riskleri nasıl hafifletir?
İlk olarak, görünürlük. Çok insan, AI uygulama evreninin yalnızca ChatGPT ve şimdi DeepSeek olmadığını, İnternette binlerce AI uygulaması olduğunu ve şirketlerin çalışanlarının bu uygulamaları kullanmasıyla risklere maruz kaldığını öğrenmekle şaşırır. İlk adım, görünürlüktür: çalışanlarınızın hangi AI uygulamalarını kullandığını, ne yaptığını ve riskli olup olmadığını bilmelisiniz.
İkincisi, kontrol. Hukuk ekibiniz, müşteri verilerinin, vatandaş verilerinin, fikri mülkiyetin ve çalışan güvenliğinin güvenliğini sağlayan kapsamlı bir kabul edilebilir kullanım politikası oluşturdu. Bu politikayı nasıl uygulayacaksınız? Bu, uç nokta güvenlik ürününüzde, güvenlik duvarınızda, VPN’nizde, bulutunuzda mı? Farklı satıcıların ürünleri ise ne olacak? Bu nedenle, AI modelleri, uygulamaları, bulutları ve güvenlik ürünleri arasında tutarlı bir şekilde tanımlayabileceğiniz ve uygulayabileceğiniz bir politika oluşturmanıza ihtiyacınız vardır.
Üçüncüsü, kendi uygulamalarınızı korumak. 2025’te, şirketlerin içinde LLM’lerin daha hızlı benimsenmesini ve ardından LLM’ler tarafından güçlendirilen sohbet uygulamalarının daha hızlı dağıtılmasını göreceğiz. Bu nedenle, şirketlerin hem uygulamaların korunmasını hem de uygulamaların “aptal” şeyler söylememesini, örneğin bir rakip önermemesini sağlamalıdır.
Tüm bunları ele alıyoruz. Çalışanlarınızın hangi uygulamalara eriştiğini, nasıl kullandıklarını, kim olduklarına ve ne yapmaya çalıştıklarına bağlı olarak politika sağlıyoruz ve jailbreak veya istenmeyen davranışlar gibi saldırıları önlemek için çok etkili araçlar sunuyoruz.
WitnessAI’nin AI gözlemlenebilirlik özelliği, şirketlerin AI kullanımını izlemelerine ve “gölge AI” risklerini önlemek için nasıl yardımcı olur?
WitnessAI, ağınıza kolayca bağlanır ve çalışanlarınızın eriştiği her AI uygulamasının (ve İnternette gerçekten binlerce tane var) kolayca ve sessizce bir kataloğu oluşturur. Bu uygulamaların nerede bulunduğunu, verilerini nerede barındırdıklarını söyleriz, böylece bu uygulamaların ne kadar riskli olduğunu anlarsınız. Sohbet görünürlüğünü açabilirsiniz, derin paket incelemesi kullanarak istemleri ve yanıtları gözlemleyebiliriz. İstemleri risk ve niyetlerine göre sınıflandırabiliriz. Niyet, “kod yazma” veya “kurumsal sözleşme yazma” olabilir. Bu önemlidir, çünkü sonra size niyet tabanlı politika kontrolleri yazma izni veririz.
AI politika uygulaması, kurumsal AI uyumluluğunu sağlamak için nasıl bir rol oynar ve WitnessAI bu süreci nasıl basitleştirir?
Uygunluk, şirketinizin düzenlemelere veya politikalarına uyduğunu sağlamak anlamına gelir ve uygunluğu sağlamak için iki kısım vardır. Birincisi, sorunlu faaliyeti tanımlayabilmeniz gerekir. Örneğin, bir çalışanın müşteri verilerini, bir veri koruma yasasını ihlal edecek şekilde kullandığını bilmem gerekir. Bunu, gözlemlenebilirlik platformumuzla yapıyoruz. İkincisi, bu faaliyete karşı politika tanımlamak ve uygulamaktır. Sadece müşteri verilerinin sızdığını bilmemek, sızmasını da istemiyorsunuz. Bu nedenle, Witness/CONTROL adlı benzersiz bir AI özgü AI politikası motoru geliştirdik, bu sayede kimlik ve niyet tabanlı politikalar oluşturabilir ve verileri, zararlı veya yasadışı yanıtları önlemek için koruyabilirsiniz. Örneğin, “Yalnızca hukuk bölümümüz, kurumsal sözleşmeler için ChatGPT kullanabilir ve bunu yaptıklarında, otomatik olarak tüm kişisel verileri kırpabilir” gibi bir politika oluşturabilirsiniz. Kolayca söyleyebilirsiniz ve WitnessAI ile kolayca uygulayabilirsiniz.
WitnessAI, LLM hapis ve istem enjeksiyon saldırılarına ilişkin endişeleri nasıl ele alır?
Çok yetenekli bir AI araştırma ekibimiz var. Başlangıçta, sentetik saldırı verisi oluşturmak için bir sistem inşa ettiler ve ayrıca yaygın olarak kullanılan eğitim veri kümelerini çektikleri için, prompt enjeksiyonunu her şeyde benchmark ettik ve %99’un üzerinde etkiliyiz ve modellerin kendisinin kaçırdığı saldırıları düzenli olarak yakalıyoruz.
Uygulamada, konuştuğumuz çoğu şirket, önce çalışan uygulama yönetimine başlamak ve daha sonra AI müşteri uygulamasını iç veri tabanlarına dayalı olarak dağıtmak ister. Bu nedenle, Witness’i korumak için kullanıyorlar, ardından prompt enjeksiyon güvenlik duvarını açıyorlar. Bir sistem, tutarlı bir politika oluşturma yolu, kolay ölçeklendirme.
WitnessAI için uzun vadeli hedefleriniz nelerdir ve AI yönetiminde gelecek beş yılda neler bekliyorsunuz?
Şimdiye kadar, yalnızca kişi-çat uygulaması modeli hakkında konuştuk. Bir sonraki aşama, uygulamadan uygulamaya, yani ajanslı AI’ı ele alacağız. API’larımızı, hem ajanslar hem de insanlar için eşit derecede iyi çalışacak şekilde tasarladık. Bunun ötesinde, AI çağındaki ağ düzeyinde görünürlük ve politika kontrolü için yeni bir yol inşa ettiğimize inanıyoruz ve şirketin büyümesini bu düşünceyle gerçekleştireceğiz.
Harika bir röportaj için teşekkür ederiz, daha fazla bilgi öğrenmek isteyen okuyucular WitnessAI‘yi ziyaret edebilirler.












