Інтерв’ю

Стів Тейт, головний технічний директор компанії Skyhigh Security – Серія інтерв’ю

mm
Додайте Unite.AI до бажаних джерел у Google

Стів Тейт, головний технічний директор компанії Skyhigh Security, – досвідчений керівник у сфері технологій з понад 25-річним досвідом роботи в галузі кібербезпеки, оборони, фінансових послуг та охорони здоров’я. Він приєднався до компанії Skyhigh у серпні 2024 року, щоб очолити технологічну візію, архітектуру та стратегію хмарної інфраструктури компанії Security Service Edge (SSE).

Skyhigh Security – приватна компанія, що спеціалізується на хмарних рішеннях у сфері кібербезпеки, штаб-квартира якої розташована в Сан-Хосе, Каліфорнія. Компанія пропонує комплексну платформу Security Service Edge (SSE), яка об’єднує рішення таких як CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP та Remote Browser Isolation для захисту даних та забезпечення безпечного співробітництва в Інтернеті, хмарі, електронній пошті та приватних додатках. Компанія Skyhigh Security служить понад 3 000 клієнтів по всьому світу, включаючи багато компаній Fortune 500 та великих фінансових інститутів, через масштабовану, орієнтовану на дані архітектуру, розроблену для сучасних гібридних робочих середовищ.

Ви розпочали свою кар’єру в галузі мобільних даних, а потім перейшли на інженерні та керівні посади в різних галузях – яке раннє досвід сформувало вашу пристрасть до кібербезпеки та привело вас до того, де ви зараз?

Коли я приєднався до компанії BAE systems, я здобув уявлення про роботу невероятних команд, які розбирають найбільш шкідливі віруси та програмне забезпечення для вивчення методів захисту проти них. Масштаб і організованість кіберзлочинності стали для мене справжнім відкриттям. Наприклад, код за кібер-атаками іноді можна простежити до кількох державних акторів та злочинних організацій. Це не підлітки в спальнях, а серйозна глобальна справа. Захист проти цього є справжнім добром для суспільства, і я хотів бути частиною цього.

Ви заявили, що “цифрові трансформації закінчилися” і ми зараз вступаємо в епоху трансформації штучного інтелекту – як ви відрізняєте одну фазу від іншої в плані стратегії компанії та результатів?

Цифрові трансформації полягали в тому, щоб використовувати технології для перепроектування бізнес-процесів для підвищення ефективності, продуктивності та надання кращого досвіду клієнтам. Трансформація штучного інтелекту з бізнес-перспективи прагне досягти тієї ж мети. Основна різниця полягає в тому, що цифрові трансформації досягаються шляхом автоматизації процесів, агрегації даних та просунутих візуалізацій даних, тоді як трансформація штучного інтелекту досягається шляхом створення оригінального контенту, супровідного аналізу та автономного прийняття рішень. Цифрові трансформації мали на меті оптимізувати та спрощувати процеси прийняття рішень людьми. Трансформація штучного інтелекту має можливість ліквідувати багато з них повністю!

Які найбільші організаційні виклики компанії можуть зустріти під час переходу від класичної автоматизації до інтеграції генеративного штучного інтелекту?

Рівень трансформації, необхідної для того, щоб повною мірою скористатися цим, величезний. Бізнес міг би – і, можливо, повинен – виглядати зовсім інакше через кілька років. Тепер, однак, попри гіп, це ще в ранній стадії. Найбільша організація проблема сьогодні насправді полягає в навчанні. Багато компаній провели звичайне 20-хвилинне корпоративне відео про штучний інтелект, але це просто не достатньо. Працівники повинні вивчити, як використовувати цю технологію, реальні ризики, які вона представляє, та зрозуміти, хоча б трохи, як вона працює. Таким чином працівники на всіх рівнях можуть допомогти бізнесу трансформуватися разом з технологією.

У Security Magazine ви підкреслили ін’єкції запитів та галюцинації серед найвищих ризиків – який вектор загрози турбує вас найбільше, і як компанія Skyhigh звертається до нього?

Невідповідна екзфільтрація даних є найбільшою корпоративною загрозою за об’ємом. Саме з даних, які ми відстежуємо в компанії Skyhigh, ми бачимо зростання даних, завантажених до великомасштабних мовних моделей, на 80% за останній рік. Багато інтерфейсів працюють як бізнес-помічники та заохочують завантаження все більшої кількості інформації. Акт передачі інформації іншій особі – взяття файлу та архівування для завантаження на місце третньої сторони для аналізу – змушує працівника подумати про те, що він робить, та про потенційні ризики. Це досить багато кроків, щоб зробити це, і ви стаєте дуже свідомими того, що ви надсилаєте його комусь. Будучи півгодини зайнятим аналізом за допомогою інструменту штучного інтелекту та просто вставляючи блок даних у запит для отримання швидкої відповіді, це займає секунди зусиль, проте залишається питання: куди поділася ця інформація та як вона була використана? Через це основна увага компанії Skyhigh зосереджена на запобіганні втраті даних для застосунків штучного інтелекту, особливо для копілотів.

Ви цитували статистику, яка показує, що 94% застосунків штучного інтелекту несуть ризик великомасштабних мовних моделей, а 11% файлів, завантажених до штучного інтелекту, є конфіденційними – які тенденції ви бачите в тому, як компанії реагують на ці питання?

Компанії все ще використовують “політику користувача” та “блокування” як основні техніки, але багато компаній залишаються неінформованими про кількість штучного інтелекту, який використовується щодня. Ми бачимо великий інтерес до збільшення відкритості, видимості та розширення технік запобігання втраті даних для штучного інтелекту, особливо для великомасштабних застосунків копілотів.

Корпоративні копілоти можуть отримувати доступ до величезної кількості власної інформації – які найефективніші стратегії запобігання несанкціонованому витоку або неправильному використанню даних через ці системи?

Все починається з політики та навчання. Після цього поєднання маркування даних та технік запобігання втраті даних є життєво важливими. Наприклад, маркування Microsoft (MSFT ) AIP може запобігти індексації конфіденційних даних копілотом Microsoft. У поєднанні з інструментами CASB та DLP маркування AIP можна додати автоматично на основі класифікації даних. Техніки запобігання втраті даних, виконані на даних документів та запитів, можуть забезпечити запобігання випадкового завантаження даних.

Ви підкреслили ризик, пов’язаний з громадянськими розробниками, які створюють власні застосунки – як компанії можуть знайти баланс між сприянням інноваціям та забезпеченням безпечної розробки?

Все повертається до навчання. Само по собі те, що хтось є “громадянським розробником”, не означає, що він може відмовитися від основних концепцій безпеки, які є частиною стандартної інженерної підготовки. Ім не потрібно знати все, що знає досвідчений інженер-програміст, проте базові концепції привілейованого доступу та горизонтальної ескалації привілегій є важливими концепціями при створенні застосунку. Особисто я б дозволив доступ до таких інструментів тільки після завершення відповідної підготовки. Потім це питання реалізації інструментів безпеки для виявлення випадкових помилок, що знову повертається до технік запобігання втраті даних.

Як головний технічний директор компанії Skyhigh Security, яку область мінімізації ризиків штучного інтелекту – копілоти, громадянські розробники чи інфраструктура відповідності – ви пріоритезуєте для наступних 12-18 місяців?

Свідомість є важливою, і компанія Skyhigh вже пропонує комплексний інструмент відкриття тіньового штучного інтелекту. Microsoft Copilot та ChatGPT Enterprise є нашими основними напрямами у 2025 році. Ми вже розгорнули контроль над ними та розширюємо ці можливості протягом решти 2025 року. Коли ми переходимо до 2026 року, ми плануємо звернути свою увагу на контроль запитів для захисту проти шкідливих запитів, джейлбрейкінгу та інших ключових ризиків великомасштабних мовних моделей.

Яка одна проривна зміна чи зрушення ви бачите, яке може повністю змінити нашу думку про корпоративну безпеку в світі, орієнтованому на штучний інтелект?

Агентний штучний інтелект. Це тільки починається, проте вплив може бути величезним. Коли все більше агентів ланцюжаться разом, вектори атак збільшуються вздовж ланцюга. Багато кіберзлочинів “виявляються” людьми, оскільки щось не виглядає правильно. У цих ланцюгах агентів виявлення ознак компрометації буде справжнім викликом.

Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, рекомендуємо відвідати Skyhigh Security.

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.