Phỏng vấn

Ashley Rose, Người sáng lập và Giám đốc điều hành của Living Security – Series phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Ashley Rose, Người sáng lập và Giám đốc điều hành của Living Security, là một doanh nhân连 tiếp và nhà đổi mới an ninh mạng tập trung vào việc tái định nghĩa cách các tổ chức giải quyết rủi ro con người trong an ninh. Kể từ khi thành lập công ty vào năm 2017, cô đã dẫn đầu sự phát triển của một cách tiếp cận dựa trên dữ liệu, tập trung vào hành vi đối với an ninh mạng, vượt ra ngoài đào tạo nhận thức truyền thống để giảm thiểu rủi ro và thay đổi văn hóa có thể đo lường được. Dựa trên nền tảng lãnh đạo sản phẩm và kinh nghiệm khởi nghiệp của mình, cô đã giúp Living Security phát triển thành một nền tảng SaaS phát triển nhanh được sử dụng bởi các tổ chức doanh nghiệp, đồng thời cũng đóng góp vào hệ sinh thái an ninh mạng rộng lớn hơn với tư cách là người cố vấn, cố vấn và người ủng hộ các sáng kiến như Phụ nữ trong An ninh mạng.

Living Security là một công ty an ninh mạng SaaS tập trung vào Quản lý Rủi ro Con người, giúp các tổ chức xác định, đo lường và giảm thiểu rủi ro liên quan đến hành vi của nhân viên. Nền tảng của công ty này tổng hợp dữ liệu hành vi, danh tính và mối đe dọa để xác định người dùng có rủi ro cao và cung cấp đào tạo và can thiệp mục tiêu, theo thời gian thực, được thiết kế để ngăn chặn các sự cố trước khi chúng xảy ra. Bằng cách kết hợp phân tích, tự động hóa và phương pháp đào tạo hấp dẫn như mô phỏng và trải nghiệm được trò chơi hóa, công ty cho phép các doanh nghiệp chuyển từ an ninh mạng dựa trên tuân thủ sang giảm thiểu rủi ro có thể đo lường được, chủ động trên toàn lực lượng lao động.

Bạn đã thành lập Living Security vào năm 2017 sau khi có kinh nghiệm xây dựng và mở rộng một doanh nghiệp sản phẩm tiêu dùng và làm việc như một chủ sở hữu sản phẩm. Moment hoặc nhận thức cụ thể nào đã khiến bạn chuyển sang an ninh mạng và tập trung vào rủi ro con người, và làm thế nào luận điểm ban đầu đó đã được giữ vững khi AI trở thành một phần của lực lượng lao động?

Vào năm 2017, hầu hết các tổ chức đều coi đào tạo nhận thức an ninh mạng như một bài tập kiểm tra, và nó không thay đổi hành vi. Điểm chuyển đổi là nhận ra rằng nếu hành vi của con người đang thúc đẩy các sự cố, thì câu trả lời không thể chỉ là đào tạo dễ quên hơn. Drew Rose, Đồng sáng lập của Living Security, đã tự chạy các chương trình an ninh và bắt đầu trò chơi hóa chúng, xây dựng các nguyên mẫu đầu tiên trở thành phòng thoát hiểm an ninh mạng. Chúng tôi đã chứng kiến tận mắt rằng khi bạn làm cho an ninh trở nên hấp dẫn, mọi người sẽ tham gia, học hỏi và thực sự thay đổi hành vi. Đó đã trở thành nền tảng cho Living Security.

Bạn đã lập luận rằng lỗi của con người là một lời giải thích không đầy đủ cho các sự cố. Làm thế nào các tổ chức nên suy nghĩ lại về rủi ro lực lượng lao động ngày nay khi cả hành vi của con người và hành động được thúc đẩy bởi AI đều góp phần vào bề mặt tấn công?

Khung hành vi của con người không chỉ là về những sai lầm, mà còn được định hình bởi sự kết hợp của hành vi, quyền truy cập và phơi nhiễm với các mối đe dọa. Một số nhân viên có quyền truy cập đặc biệt vào các hệ thống nhạy cảm, một số được nhắm mục tiêu thường xuyên hơn, và một số thể hiện hành vi rủi ro hơn, vì vậy rủi ro của các sự cố không được phân bố đồng đều. Để thực sự hiểu rủi ro, các tổ chức cần có tầm nhìn vào nơi các yếu tố này giao nhau và nơi rủi ro của con người tồn tại.

Công cụ AI hiện đang soạn thảo mã, xử lý các quy trình làm việc và thậm chí đưa ra quyết định. Tại thời điểm nào thì hệ thống AI ngừng trở thành công cụ và bắt đầu được coi là một phần của lực lượng lao động từ góc độ an ninh?

Hệ thống AI ngừng trở thành công cụ và bắt đầu trở thành một phần của lực lượng lao động vào thời điểm chúng thực hiện hành động trong môi trường doanh nghiệp. Tại thời điểm đó, chúng giới thiệu rủi ro giống như nhân viên làm: thông qua các hành động chúng thực hiện, các quyền chúng hoạt động và dữ liệu chúng chạm vào. Sự thay đổi đối với các tổ chức là nhận ra rằng các tác nhân AI không chỉ là các lớp sản xuất – chúng là những người tham gia hoạt động, và chúng cần được quản lý, giám sát và bảo mật cùng với người dùng con người trong một mô hình rủi ro lực lượng lao động thống nhất.

Làm thế nào các doanh nghiệp nên tiếp cận quản trị khi rủi ro không còn giới hạn ở nhân viên, mà còn mở rộng đến các tác nhân AI hoạt động với các mức độ tự chủ và truy cập khác nhau?

Các doanh nghiệp cần phải vượt ra ngoài quản trị dựa trên chính sách và coi đó là một quá trình liên tục, dựa trên hành vi, áp dụng cho cả con người và tác nhân AI. Hầu hết các tổ chức đã có chính sách AI trong chỗ, nhưng khoảng trống là trong việc thực thi và tầm nhìn, đặc biệt là khi nhân viên áp dụng các công cụ ngoài môi trường được phê duyệt và các hệ thống AI hoạt động với các mức độ truy cập khác nhau.

Living Security đã tập trung nhiều vào các mô hình an ninh dựa trên hành vi. Làm thế nào triết lý đó được chuyển đổi khi một số hành vi hiện đến từ các hệ thống AI chứ không phải con người?

Phương pháp dựa trên hành vi của Living Security mở rộng tự nhiên đến AI vì sự tập trung không chỉ là ai tạo ra rủi ro, mà là làm thế nào rủi ro được giới thiệu thông qua các hành động. Cho dù đó là một người hay một hệ thống AI, rủi ro xuất hiện trong hành vi, cách dữ liệu được truy cập, các hành động được thực hiện và quyết định được thực hiện trong các quy trình làm việc. Khi các hệ thống AI đảm nhận nhiều trách nhiệm hoạt động hơn, cùng mô hình đó áp dụng: các tổ chức cần có tầm nhìn vào những hành vi đó, cùng với khả năng hướng dẫn và can thiệp theo thời gian thực.

Nhiều tổ chức vẫn phụ thuộc vào đào tạo nhận thức an ninh định kỳ. Tại sao mô hình này bị phá vỡ trong các môi trường hiện đại, và một phương pháp thực sự thích ứng, dựa trên dữ liệu trông như thế nào trong thực tế?

Đào tạo nhận thức an ninh định kỳ bị phá vỡ vì nó được xây dựng cho một cảnh quan mối đe dọa tĩnh và giả định rằng rủi ro có thể được giảm thiểu thông qua giáo dục rộng rãi. Trên thực tế, hầu hết các sự cố bắt nguồn từ hành vi hoạt động hàng ngày, không phải là thiếu đào tạo, và rủi ro thường được tập trung trong một tập hợp con người dùng. Một phương pháp thích ứng, dựa trên dữ liệu hơn tập trung vào việc liên tục xác định nơi rủi ro thực sự tồn tại và cung cấp hướng dẫn theo thời gian thực, trong dòng công việc – thay đổi từ hoàn thành đào tạo sang giảm thiểu rủi ro có thể đo lường được.

Bạn nhấn mạnh việc định lượng rủi ro của con người bằng dữ liệu thực tế. Những tín hiệu quan trọng nhất mà các tổ chức nên theo dõi ngày nay để hiểu rủi ro một cách động, thay vì hồi cứu?

Các tổ chức nên tập trung vào hành vi, danh tính và truy cập, cũng như phơi nhiễm với các mối đe dọa, tín hiệu phản ánh cách rủi ro được tạo ra và nơi nó tập trung trên lực lượng lao động. Điều đó hiện mở rộng đến AI cũng như: những công cụ nhân viên đang sử dụng, quyền truy cập mà những hệ thống đó có, và cách chúng được cấu hình hoặc kích hoạt. Mỗi tín hiệu riêng lẻ là hữu ích, nhưng giá trị thực sự đến từ cách chúng kết hợp lại để kể một câu chuyện về rủi ro.

AI đang tạo ra các điểm yếu mới, nhưng nó cũng đang được sử dụng một cách phòng thủ. Bạn thấy sự cân bằng đang thay đổi như thế nào, và chúng ta có đang hướng tới một tác động an ninh ròng tích cực hay tiêu cực từ AI?

AI đang thực hiện cả hai: mở rộng bề mặt tấn công trong khi cũng cải thiện cách các tổ chức phát hiện và phản ứng với rủi ro. Một mặt, nó cho phép các quy trình làm việc phức tạp hơn và các hành động tự chủ có thể giới thiệu các điểm yếu mới; mặt khác, nó cho phép các đội an ninh phân tích hành vi trên quy mô lớn và hành động nhanh hơn. Sự cân bằng phụ thuộc vào cách các tổ chức thích nghi. Hiện tại, nhiều tổ chức vẫn đang theo kịp về tầm nhìn và quản trị, đặc biệt là khi AI được sử dụng theo những cách mà họ chưa hoàn toàn lập bản đồ. Về lâu dài, nó có thể là tích cực ròng, nhưng chỉ khi các tổ chức coi AI là một phần của lực lượng lao động và áp dụng cùng mức độ giám sát, hướng dẫn và kiểm soát như họ làm với rủi ro do con người tạo ra.

Không phải tất cả nhân viên hoặc hệ thống AI đều tạo ra rủi ro như nhau. Làm thế nào các tổ chức nên ưu tiên can thiệp mà không tạo ra ma sát hoặc giám sát quá mức?

Không phải tất cả rủi ro đều như nhau, và việc coi rủi ro như vậy sẽ tạo ra ma sát. Khóa là tập trung vào nơi rủi ro thực sự tập trung – vì khoảng 10% người dùng tạo ra 73% rủi ro – và áp dụng can thiệp mục tiêu ở đó thay vì trên toàn bộ lực lượng lao động. Điều đó có nghĩa là sử dụng dữ liệu hành vi, truy cập và phơi nhiễm để ưu tiên ai và cái gì cần chú ý, và cung cấp hướng dẫn trong dòng công việc thay vì thêm các kiểm soát. Thực hiện đúng, nó giảm ma sát bằng cách làm cho con đường an toàn trở nên dễ dàng nhất để theo dõi, thay vì tăng giám sát trên mọi người.

Nếu chúng ta nhanh chóng chuyển đến năm năm, an ninh lực lượng lao động sẽ trông như thế nào, và những gì mà hầu hết các tổ chức vẫn đang đánh giá thấp ngày nay?

Nếu chúng ta nhanh chóng chuyển đến năm năm, an ninh lực lượng lao động sẽ được định nghĩa bởi khả năng hiểu và quản lý rủi ro trên cả con người và hệ thống AI hoạt động cùng nhau. Nó sẽ không còn là đào tạo định kỳ hoặc kiểm soát tĩnh, mà là tầm nhìn liên tục, đánh giá rủi ro theo thời gian thực và khả năng hành động động khi hành vi, truy cập và mối đe dọa thay đổi. Con người vẫn sẽ ở trung tâm, nhưng họ sẽ quản lý và mở rộng mình thông qua AI, điều đó có nghĩa là an ninh phải tính đến cả hai.

Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm có thể truy cập Living Security.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.