Phỏng vấn

Ashley Rose, Người sáng lập và Giám đốc điều hành của Living Security – Series phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Ashley Rose, Người sáng lập và Giám đốc điều hành của Living Security, là một doanh nhân nối tiếp và nhà đổi mới an ninh mạng tập trung vào việc tái định nghĩa cách các tổ chức giải quyết rủi ro con người trong an ninh. Kể từ khi thành lập công ty vào năm 2017, cô đã dẫn đầu sự phát triển của một cách tiếp cận dựa trên dữ liệu, tập trung vào hành vi đối với an ninh mạng, vượt ra ngoài đào tạo nhận thức truyền thống để giảm thiểu rủi ro và thay đổi văn hóa có thể đo lường được. Dựa trên nền tảng lãnh đạo sản phẩm và kinh nghiệm khởi nghiệp của mình, cô đã giúp Living Security phát triển thành một nền tảng SaaS phát triển nhanh được sử dụng bởi các tổ chức doanh nghiệp, đồng thời cũng đóng góp vào hệ sinh thái an ninh mạng rộng lớn hơn với tư cách là người cố vấn, cố vấn và người ủng hộ các sáng kiến như Phụ nữ trong An ninh mạng.

Living Security là một công ty an ninh mạng SaaS tập trung vào Quản lý Rủi ro Con người, giúp các tổ chức xác định, đo lường và giảm thiểu rủi ro liên quan đến hành vi của nhân viên. Nền tảng của công ty này tổng hợp dữ liệu hành vi, danh tính và mối đe dọa để xác định người dùng có rủi ro cao và cung cấp đào tạo và can thiệp mục tiêu, theo thời gian thực, được thiết kế để ngăn chặn các sự cố trước khi chúng xảy ra. Bằng cách kết hợp phân tích, tự động hóa và phương pháp đào tạo hấp dẫn như mô phỏng và trải nghiệm được trò chơi hóa, công ty cho phép các doanh nghiệp chuyển từ an ninh mạng dựa trên tuân thủ sang giảm thiểu rủi ro có thể đo lường được, chủ động trên toàn lực lượng lao động.

Bạn đã thành lập Living Security vào năm 2017 sau khi có kinh nghiệm xây dựng và mở rộng một doanh nghiệp sản phẩm tiêu dùng và làm việc như một chủ sở hữu sản phẩm. Moment hoặc nhận thức cụ thể nào đã khiến bạn chuyển sang an ninh mạng và tập trung vào rủi ro con người, và làm thế nào luận điểm ban đầu đó đã được giữ vững khi AI trở thành một phần của lực lượng lao động?

Vào năm 2017, hầu hết các tổ chức đều coi đào tạo nhận thức an ninh mạng như một bài tập kiểm tra, và nó không thay đổi hành vi. Điểm chuyển đổi là nhận ra rằng nếu hành vi của con người đang thúc đẩy các sự cố, thì câu trả lời không thể chỉ là đào tạo dễ quên hơn. Drew Rose, Đồng sáng lập của Living Security, đã tự chạy các chương trình an ninh và bắt đầu trò chơi hóa chúng, xây dựng các nguyên mẫu đầu tiên trở thành phòng thoát hiểm an ninh mạng. Chúng tôi đã chứng kiến tận mắt rằng khi bạn làm cho an ninh trở nên hấp dẫn, mọi người sẽ tham gia, học hỏi và thực sự thay đổi hành vi. Đó đã trở thành nền tảng cho Living Security.

Với tư cách đồng sáng lập, Drew và tôi nhanh chóng nhận ra rằng mức độ tương tác chỉ là điểm khởi đầu. Khi mở rộng các trải nghiệm đó thành một nền tảng, chúng tôi bắt đầu thấy những mô hình trong cách mọi người hành xử, nơi họ gặp khó khăn và nơi rủi ro thực sự tập trung. Điều đó làm lộ ra một khoảng trống lớn hơn: các tổ chức không có khả năng quan sát thực sự đối với rủi ro con người hoặc cách giảm rủi ro đó một cách có mục tiêu. Nhận thức này dẫn chúng tôi đến việc tiên phong trong Quản lý Rủi ro Con người, tức xác định, đo lường và giảm rủi ro dựa trên hành vi, quyền truy cập và các mối đe dọa của từng cá nhân, chứ không chỉ cung cấp đào tạo. Khi AI được tích hợp vào lực lượng lao động, luận điểm ban đầu ấy càng mở rộng: thách thức không còn chỉ là hành vi con người mà là cách con người và hệ thống AI cùng hoạt động. Con người vẫn ở trung tâm, giờ đây quản lý và triển khai các tác nhân AI, vì vậy cần mở rộng khả năng quan sát đến các tác nhân đó và gắn rủi ro trở lại với từng cá nhân. Đây là động lực cho sự phát triển của chúng tôi thành Bảo mật Lực lượng Lao động.

Bạn đã lập luận rằng lỗi của con người là một lời giải thích không đầy đủ cho các sự cố. Làm thế nào các tổ chức nên suy nghĩ lại về rủi ro lực lượng lao động ngày nay khi cả hành vi của con người và hành động được thúc đẩy bởi AI đều góp phần vào bề mặt tấn công?

Khung hành vi của con người không chỉ là về những sai lầm, mà còn được định hình bởi sự kết hợp của hành vi, quyền truy cập và phơi nhiễm với các mối đe dọa. Một số nhân viên có quyền truy cập đặc biệt vào các hệ thống nhạy cảm, một số được nhắm mục tiêu thường xuyên hơn, và một số thể hiện hành vi rủi ro hơn, vì vậy rủi ro của các sự cố không được phân bố đồng đều. Để thực sự hiểu rủi ro, các tổ chức cần có tầm nhìn vào nơi các yếu tố này giao nhau và nơi rủi ro của con người tồn tại.

Vì vậy, các tổ chức cần vượt ra ngoài mô hình dựa trên nhận thức và xem rủi ro lực lượng lao động là một thách thức vận hành chung, bao gồm cả rủi ro do con người lẫn hành động do AI thúc đẩy. Điều này đòi hỏi khả năng quan sát liên tục cách công việc được thực hiện, hiểu nơi rủi ro tập trung và áp dụng các can thiệp có mục tiêu theo thời gian thực trên toàn bộ lực lượng lao động lai, thay vì coi rủi ro là những sai sót riêng lẻ của người dùng.

Công cụ AI hiện đang soạn thảo mã, xử lý các quy trình làm việc và thậm chí đưa ra quyết định. Tại thời điểm nào thì hệ thống AI ngừng trở thành công cụ và bắt đầu được coi là một phần của lực lượng lao động từ góc độ an ninh?

Hệ thống AI ngừng trở thành công cụ và bắt đầu trở thành một phần của lực lượng lao động vào thời điểm chúng thực hiện hành động trong môi trường doanh nghiệp. Tại thời điểm đó, chúng giới thiệu rủi ro giống như nhân viên làm: thông qua các hành động chúng thực hiện, các quyền chúng hoạt động và dữ liệu chúng chạm vào. Sự thay đổi đối với các tổ chức là nhận ra rằng các tác nhân AI không chỉ là các lớp sản xuất – chúng là những người tham gia hoạt động, và chúng cần được quản lý, giám sát và bảo mật cùng với người dùng con người trong một mô hình rủi ro lực lượng lao động thống nhất.

Làm thế nào các doanh nghiệp nên tiếp cận quản trị khi rủi ro không còn giới hạn ở nhân viên, mà còn mở rộng đến các tác nhân AI hoạt động với các mức độ tự chủ và truy cập khác nhau?

Các doanh nghiệp cần phải vượt ra ngoài quản trị dựa trên chính sách và coi đó là một quá trình liên tục, dựa trên hành vi, áp dụng cho cả con người và tác nhân AI. Hầu hết các tổ chức đã có chính sách AI trong chỗ, nhưng khoảng trống là trong việc thực thi và tầm nhìn, đặc biệt là khi nhân viên áp dụng các công cụ ngoài môi trường được phê duyệt và các hệ thống AI hoạt động với các mức độ truy cập khác nhau.

Quản trị hiệu quả bắt đầu bằng việc xác định rõ cách sử dụng được chấp nhận dựa trên vai trò và quyền truy cập dữ liệu. Nhưng nó cũng cần hướng dẫn theo thời gian thực được tích hợp vào quy trình làm việc và đo lường liên tục để tổ chức thấy nơi rủi ro đang xuất hiện và thích ứng. Cuối cùng, quản trị phải phản ánh cách công việc thực sự diễn ra ngày nay: trong một lực lượng lao động lai, nơi cả con người và hệ thống AI đều đưa ra quyết định, truy cập dữ liệu và tạo ra rủi ro.

Living Security đã tập trung nhiều vào các mô hình an ninh dựa trên hành vi. Làm thế nào triết lý đó được chuyển đổi khi một số hành vi hiện đến từ các hệ thống AI chứ không phải con người?

Phương pháp dựa trên hành vi của Living Security mở rộng tự nhiên đến AI vì sự tập trung không chỉ là ai tạo ra rủi ro, mà là làm thế nào rủi ro được giới thiệu thông qua các hành động. Cho dù đó là một người hay một hệ thống AI, rủi ro xuất hiện trong hành vi, cách dữ liệu được truy cập, các hành động được thực hiện và quyết định được thực hiện trong các quy trình làm việc. Khi các hệ thống AI đảm nhận nhiều trách nhiệm hoạt động hơn, cùng mô hình đó áp dụng: các tổ chức cần có tầm nhìn vào những hành vi đó, cùng với khả năng hướng dẫn và can thiệp theo thời gian thực.

Điều đó dẫn đến sự phát triển của Livvy, trí tuệ AI vận hành nền tảng Living Security, áp dụng trí tuệ dự đoán và giám sát liên tục cho cả hoạt động của con người lẫn AI. Thay vì coi AI là một thách thức riêng biệt, Livvy cho phép một cách tiếp cận thống nhất hơn, trong đó hành vi của con người hoặc máy móc đều được liên tục đo lường, hướng dẫn và quản lý trong một mô hình rủi ro lực lượng lao động duy nhất.

Nhiều tổ chức vẫn phụ thuộc vào đào tạo nhận thức an ninh định kỳ. Tại sao mô hình này bị phá vỡ trong các môi trường hiện đại, và một phương pháp thực sự thích ứng, dựa trên dữ liệu trông như thế nào trong thực tế?

Đào tạo nhận thức an ninh định kỳ bị phá vỡ vì nó được xây dựng cho một cảnh quan mối đe dọa tĩnh và giả định rằng rủi ro có thể được giảm thiểu thông qua giáo dục rộng rãi. Trên thực tế, hầu hết các sự cố bắt nguồn từ hành vi hoạt động hàng ngày, không phải là thiếu đào tạo, và rủi ro thường được tập trung trong một tập hợp con người dùng. Một phương pháp thích ứng, dựa trên dữ liệu hơn tập trung vào việc liên tục xác định nơi rủi ro thực sự tồn tại và cung cấp hướng dẫn theo thời gian thực, trong dòng công việc – thay đổi từ hoàn thành đào tạo sang giảm thiểu rủi ro có thể đo lường được.

Bạn nhấn mạnh việc định lượng rủi ro của con người bằng dữ liệu thực tế. Những tín hiệu quan trọng nhất mà các tổ chức nên theo dõi ngày nay để hiểu rủi ro một cách động, thay vì hồi cứu?

Các tổ chức nên tập trung vào hành vi, danh tính và truy cập, cũng như phơi nhiễm với các mối đe dọa, tín hiệu phản ánh cách rủi ro được tạo ra và nơi nó tập trung trên lực lượng lao động. Điều đó hiện mở rộng đến AI cũng như: những công cụ nhân viên đang sử dụng, quyền truy cập mà những hệ thống đó có, và cách chúng được cấu hình hoặc kích hoạt. Mỗi tín hiệu riêng lẻ là hữu ích, nhưng giá trị thực sự đến từ cách chúng kết hợp lại để kể một câu chuyện về rủi ro.

Ví dụ, một giám đốc tài chính có quyền truy cập hệ thống tài chính, không sử dụng MFA, dùng công cụ AI kết nối với dữ liệu nhạy cảm và đang bị các chiến dịch lừa đảo chủ động nhắm tới sẽ có mức rủi ro rất khác so với một nhân viên phát triển kinh doanh có quyền truy cập hạn chế và mức phơi nhiễm thấp hơn. Rủi ro không chỉ nằm ở việc một người làm gì, mà còn ở dữ liệu và hệ thống họ có thể truy cập, các hệ thống hành động thay mặt họ và tần suất họ bị nhắm tới. Khi nhìn thấy các yếu tố này cùng nhau, bạn có thể hiểu nơi vi phạm có khả năng xảy ra nhất và hành động theo thời gian thực, chẳng hạn cảnh báo cá nhân, siết chặt kiểm soát hoặc ưu tiên can thiệp cho nhóm đó.

AI đang tạo ra các điểm yếu mới, nhưng nó cũng đang được sử dụng một cách phòng thủ. Bạn thấy sự cân bằng đang thay đổi như thế nào, và chúng ta có đang hướng tới một tác động an ninh ròng tích cực hay tiêu cực từ AI?

AI đang thực hiện cả hai: mở rộng bề mặt tấn công trong khi cũng cải thiện cách các tổ chức phát hiện và phản ứng với rủi ro. Một mặt, nó cho phép các quy trình làm việc phức tạp hơn và các hành động tự chủ có thể giới thiệu các điểm yếu mới; mặt khác, nó cho phép các đội an ninh phân tích hành vi trên quy mô lớn và hành động nhanh hơn. Sự cân bằng phụ thuộc vào cách các tổ chức thích nghi. Hiện tại, nhiều tổ chức vẫn đang theo kịp về tầm nhìn và quản trị, đặc biệt là khi AI được sử dụng theo những cách mà họ chưa hoàn toàn lập bản đồ. Về lâu dài, nó có thể là tích cực ròng, nhưng chỉ khi các tổ chức coi AI là một phần của lực lượng lao động và áp dụng cùng mức độ giám sát, hướng dẫn và kiểm soát như họ làm với rủi ro do con người tạo ra.

Không phải tất cả nhân viên hoặc hệ thống AI đều tạo ra rủi ro như nhau. Làm thế nào các tổ chức nên ưu tiên can thiệp mà không tạo ra ma sát hoặc giám sát quá mức?

Không phải tất cả rủi ro đều như nhau, và việc coi rủi ro như vậy sẽ tạo ra ma sát. Khóa là tập trung vào nơi rủi ro thực sự tập trung – vì khoảng 10% người dùng tạo ra 73% rủi ro – và áp dụng can thiệp mục tiêu ở đó thay vì trên toàn bộ lực lượng lao động. Điều đó có nghĩa là sử dụng dữ liệu hành vi, truy cập và phơi nhiễm để ưu tiên ai và cái gì cần chú ý, và cung cấp hướng dẫn trong dòng công việc thay vì thêm các kiểm soát. Thực hiện đúng, nó giảm ma sát bằng cách làm cho con đường an toàn trở nên dễ dàng nhất để theo dõi, thay vì tăng giám sát trên mọi người.

Nếu chúng ta nhanh chóng chuyển đến năm năm, an ninh lực lượng lao động sẽ trông như thế nào, và những gì mà hầu hết các tổ chức vẫn đang đánh giá thấp ngày nay?

Nếu chúng ta nhanh chóng chuyển đến năm năm, an ninh lực lượng lao động sẽ được định nghĩa bởi khả năng hiểu và quản lý rủi ro trên cả con người và hệ thống AI hoạt động cùng nhau. Nó sẽ không còn là đào tạo định kỳ hoặc kiểm soát tĩnh, mà là tầm nhìn liên tục, đánh giá rủi ro theo thời gian thực và khả năng hành động động khi hành vi, truy cập và mối đe dọa thay đổi. Con người vẫn sẽ ở trung tâm, nhưng họ sẽ quản lý và mở rộng mình thông qua AI, điều đó có nghĩa là an ninh phải tính đến cả hai.

Điều phần lớn tổ chức đang đánh giá thấp là khoảng trống quan sát đối với rủi ro con người đã tồn tại và AI đang làm nó lớn hơn. Nhiều tổ chức nghĩ rằng họ có chiến lược AI, nhưng thực tế lại thiếu khả năng quan sát cả con người lẫn các công cụ mà họ sử dụng. Bước một là hiểu rủi ro con người, hành vi, quyền truy cập và mức phơi nhiễm trước các mối đe dọa. Bước hai là mở rộng khả năng quan sát đến các tác nhân AI mà nhân viên sử dụng; các tác nhân này chỉ mạnh và rủi ro tương ứng với quyền truy cập và quyết định mà con người trao cho chúng. Nếu thiếu nền tảng đó, tổ chức không chỉ tụt hậu về AI mà còn vận hành với những điểm mù ngày càng lớn trên toàn bộ lực lượng lao động.

Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm có thể truy cập Living Security.

Antoine là một nhà lãnh đạo có tầm nhìn và đối tác sáng lập của Unite.AI, được thôi thúc bởi niềm đam mê bền bỉ trong việc định hình và thúc đẩy tương lai của AI và công nghệ robot. Là doanh nhân đã thành lập nhiều công ty, ông tin rằng AI sẽ làm thay đổi xã hội sâu sắc như điện năng và thường hào hứng nói về tiềm năng của các công nghệ đột phá và trí tuệ nhân tạo tổng quát (AGI).

Với vai trò là một nhà tương lai học, ông dành tâm huyết khám phá cách những đổi mới này sẽ định hình thế giới. Ông cũng là người sáng lập Securities.io, một nền tảng tập trung đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và tái định hình toàn bộ các ngành.