Phỏng vấn
Howard Ting, CEO của Opal Security – Loạt phỏng vấn

Howard Ting, CEO của Opal Security là một giám đốc điều hành kỳ cựu về an ninh mạng và công nghệ, hiện đang lãnh đạo Opal Security từ tháng 11 năm 2025. Trước khi đảm nhiệm vai trò này, ông từng là Giám đốc cư trú tại Greylock trong khi dành hơn năm năm tại Cyberhaven với tư cách là CEO và giám đốc hội đồng quản trị, chỉ đạo công ty trong nhiệm vụ bảo vệ dữ liệu và cho phép đổi mới an toàn. Kinh nghiệm của ông bao gồm các vị trí lãnh đạo tiếp thị chiến lược tại Redis Labs và Zscaler, cũng như các vai trò tiếp thị và sản phẩm cấp cao tại Nutanix, Palo Alto Networks (PANW ), Cisco (qua Securent), Microsoft (MSFT ), RSA Security và kinh nghiệm đầu tiên trong lĩnh vực sáp nhập và mua lại tại Banc of America Securities. Sự kết hợp này về lãnh đạo hoạt động, chuyên môn đưa sản phẩm ra thị trường và kinh nghiệm sâu về lĩnh vực an ninh mạng đặt ông vào vị trí lãnh đạo độc đáo tại một nền tảng bảo mật đang phát triển nhanh.
Opal Security là một công ty quản lý truy cập tập trung vào danh tính hiện đại, cung cấp cho các doanh nghiệp một nền tảng tập trung để quản lý và bảo mật ai có thể truy cập vào những gì trên các hệ thống đám mây, SaaS và nội bộ. Nền tảng này cung cấp khả năng hiển thị thống nhất về danh tính và đường dẫn truy cập, hỗ trợ các quy trình tự phục vụ và cấp phép truy cập ngay lập tức, cũng như tự động hóa các cuộc xem xét truy cập để thực thi các chính sách đặc quyền tối thiểu trên quy mô lớn, giúp các tổ chức giảm thiểu rủi ro và cải thiện tuân thủ trong các môi trường động bao gồm người dùng, tài khoản dịch vụ và đại lý AI.
Gần đây, bạn đã đảm nhiệm vai trò CEO tại Opal Security sau khi lãnh đạo Cyberhaven qua quá trình mở rộng quy mô đáng kể và giữ các vị trí cấp cao tại các công ty như Palo Alto Networks, Nutanix, Cisco, RSA Security, Redis và Microsoft. Điều gì đã thu hút bạn đến với Opal vào thời điểm này trong sự nghiệp của bạn, và kinh nghiệm trước đây của bạn định hình như thế nào cách bạn suy nghĩ về truy cập, danh tính và bảo mật bản địa AI ngày nay?
Quản lý truy cập đang trở nên khó khăn hơn ở mọi nơi. Nhiều danh tính hơn, nhiều máy hơn, nhiều tự động hóa hơn – và truy cập có ý nghĩa ngày càng bắt nguồn từ bên trong các quy trình công việc kỹ thuật và đám mây, không phải từ bộ phận CNTT truyền thống. Các công cụ IAM và IGA tiêu chuẩn không được thiết kế cho bất kỳ điều gì trong số này, và các mối đe dọa dựa trên danh tính không chờ đợi chúng bắt kịp.
Đó là điều đã thu hút tôi đến với Opal. Quy mô của vấn đề này là khổng lồ, và Opal đã được định hướng theo nơi mà thị trường đang đi. Tôi đã thấy các phiên bản của mẫu này trước đây. Tại RSA, Palo Alto Networks và Cyberhaven, tôi đã chứng kiến các cuộc cách mạng về xác thực đa yếu tố, tường lửa thế hệ tiếp theo và di sản dữ liệu diễn ra trong thời gian thực, và các động lực ở đây tương tự như nhau: một vấn đề định nghĩa danh mục đang tăng tốc nhanh hơn so với hầu hết các nhà cung cấp có thể phản ứng, với một cửa sổ hẹp cho đúng đội để sở hữu nó.
Opal có đội đó. Cơ sở kỹ thuật và sản phẩm rất mạnh, và danh sách khách hàng, được xây dựng thông qua công việc trực tiếp và tập trung, nói lên điều đó. Mỗi cuộc trò chuyện với khách hàng mà tôi phục vụ đã củng cố cùng một tín hiệu: vấn đề này đang tăng tốc, và Opal là người giải quyết nó.
Điều tôi đã học được từ việc xây dựng và mở rộng các đội trong các doanh nghiệp là việc thực hiện trở nên đơn giản hơn nhiều khi sản phẩm, kỹ thuật và tiếp thị chia sẻ cùng mức độ tập trung vào khách hàng. Khi mọi người nhìn thấy cùng một vấn đề và cùng một cơ hội, bạn có thể di chuyển nhanh mà không mất đi độ chính xác. Opal đã có nền tảng đó. Công việc của tôi là xây dựng trên nó – và đảm bảo rằng khách hàng của chúng tôi cảm nhận được toàn bộ lực của đội này đằng sau họ khi chúng tôi mở rộng.
Đã dành nhiều năm làm việc trong lĩnh vực danh tính, cơ sở hạ tầng đám mây và bảo mật doanh nghiệp, bạn nghĩ các mô hình kiểm soát truy cập truyền thống đang bị phá vỡ như thế nào khi các tổ chức áp dụng AI sâu sắc hơn?
Câu trả lời trung thực là rằng hầu hết các mô hình kiểm soát truy cập truyền thống được xây dựng để giải quyết việc xác thực – và đối với con người, vấn đề đó đã được giải quyết phần lớn. Các IDP và phương pháp xác thực hiện đại xử lý “ai là bạn?” một cách hợp lý. Đối với các danh tính phi con người, các khóa API và quản lý bí mật giúp bạn đi được một phần của cách đó. Nhưng việc ủy quyền – “bạn nên được phép làm gì, và trong bao lâu?” – vẫn còn chưa được giải quyết sâu sắc cho cả con người và máy, và đó là nơi rủi ro thực sự tồn tại.
Điều gì đang làm cho vấn đề này trở nên trầm trọng hơn là các đội kỹ thuật hiện nay hoạt động thông qua tự động hóa, cơ sở hạ tầng dưới dạng mã và công cụ hỗ trợ AI tạo ra các quyền mới như một phần của quá trình phát triển hàng ngày. Truy cập không thay đổi từ từ thông qua các quy trình công việc CNTT nữa – nó được tạo, sửa đổi và mở rộng theo chương trình, thường mà không có ai xem xét lại những gì vừa được cấp.
Và tôi sẽ trực tiếp về một điều khác: có một lượng lớn việc “rửa AI” trên thị trường này ngay bây giờ. Các nhà cung cấp đang vội vàng gắn “AI” vào các kiến trúc cũ, điều này che giấu một thực tế quan trọng đối với người mua – một khuôn khổ bảo mật và quản trị hợp lệ cho các đại lý AI vẫn chưa tồn tại. Hype đang vượt quá các kiểm soát thực tế, và khoảng trống đó là nơi thực sự tiếp xúc.
Đó là điều làm cho cách tiếp cận của Opal khác biệt. Thay vì gắn quản trị vào các quy trình công việc sau khi thực tế, Opal mô hình hóa truy cập trực tiếp từ các hệ thống mà các kỹ sư đã sử dụng, áp dụng chính sách trong thời gian thực và cung cấp cho các đội bảo mật một cách để hướng dẫn quyết định ủy quyền mà không tạo ra ma sát. Khi quản trị phù hợp một cách tự nhiên với cách các đội kỹ thuật thực sự hoạt động, nó ngừng trở thành một chướng ngại vật và trở thành cơ sở hạ tầng mà bạn có thể tin cậy.
Opal tập trung vào việc quản lý ai và cái gì có thể truy cập vào các hệ thống nhạy cảm trong các môi trường đám mây bản địa hiện đại. Những vấn đề bảo mật nào đang bị các công ty xây dựng với các đại lý AI và quy trình tự động hóa đánh giá thấp nhất?
Các vấn đề bảo mật bị đánh giá thấp nhất không thực sự mới. Chúng là những vấn đề đã âm thầm tích tụ trong nhiều năm xung quanh các danh tính con người. Các quy trình quản trị cơ bản như luồng làm việc tham gia/moves/để lại, truy cập ngay lập tức và xem xét truy cập của người dùng đã bị bỏ qua hoặc dán lại với nhau tại hầu hết các tổ chức trong một thời gian dài. Các nghĩa vụ tuân thủ như SOX cũng không biến mất; chúng chỉ trở nên khó khăn hơn khi môi trường trở nên phức tạp hơn. Không có gì trong số này là hấp dẫn, nhưng nó chính là nền tảng mà bị phá vỡ khi bạn thêm các đại lý AI lên trên.
Các tổ chức đang tích hợp AI để tự động hóa các quy trình công việc và loại bỏ các nhiệm vụ tầm thường, nhưng khi làm như vậy, họ đang giới thiệu các danh tính phi con người mà nhân rộng các mối quan hệ truy cập theo cách mà các công cụ hiện có không được thiết kế để xử lý. Kết quả là một mạng lưới phức tạp nơi truy cập của con người đã bị quản lý kém và truy cập của máy đang mở rộng với ít khả năng hiển thị hơn. Các quyết định truy cập cần phải có thể giải thích, gắn với thời gian, gắn với sử dụng thực tế và được theo dõi liên tục, nhưng hầu hết các đội vẫn đang dựa vào các hệ thống tĩnh, một kích cỡ phù hợp với tất cả, không thể cung cấp bất kỳ điều gì trong số đó. Trong khi đó, các đại lý mã hóa đang tạo và triển khai mã với các quyền nhúng, tương tác với cơ sở hạ tầng trực tiếp và hoạt động với truy cập mà không ai xem xét lại thông qua một ống kính bảo mật truyền thống – một sự phơi nhiễm bảo mật và tuân thủ mà hầu hết các tổ chức thậm chí còn chưa bắt đầu đánh giá.
Các công ty xây dựng với các đại lý AI có xu hướng tập trung vào tính mới của công nghệ trong khi đánh giá thấp mức độ nhanh chóng mà sự lan rộng của truy cập và các quyền vô hình trở thành một trách nhiệm đáng kể – đặc biệt là khi nền tảng danh tính con người bên dưới đã yếu kém.
Bạn đã chứng kiến sự tiến hóa của bảo mật qua nhiều thế hệ cơ sở hạ tầng. Cơ bản thay đổi gì khi các danh tính máy và các đại lý AI bắt đầu vượt quá số lượng người dùng?
Khi các danh tính máy vượt quá số lượng người dùng, việc theo dõi ai có thể truy cập vào những gì trở nên ngày càng khó khăn. Các mô hình kiểm soát truy cập truyền thống không được thiết kế cho thực tế này và hầu hết các nền tảng HR và IAM chỉ cung cấp khả năng hiển thị một phần, đặc biệt là khi giám sát danh tính mở rộng ngoài một đội duy nhất. Để theo dõi thành công các loại danh tính này, chúng tôi cần cung cấp cho các đại lý AI quyền sở hữu rõ ràng, các quyền được giới hạn và khả năng kiểm toán đầy đủ từ đầu. Opal Security giải quyết vấn đề này bằng cách mô hình hóa con người, dịch vụ và đại lý trong một khuôn khổ duy nhất, thay vì đối xử với chúng như các thực thể riêng biệt.
Các kiểm toán viên hiện đang mong đợi xem xét hành vi của con người và hành vi đại lý cùng nhau khi phân tích các cuộc xem xét truy cập. Các đại lý thường kế thừa các tập hợp quyền của người dùng triển khai chúng, nhưng một số trường hợp sử dụng yêu cầu các đại lý xác định là tài khoản dịch vụ với các tập hợp quyền tùy chỉnh (thường giảm xuống).
AI ngày càng trở thành cả bề mặt tấn công và công cụ phòng thủ. Từ quan điểm của bạn, AI cải thiện kết quả bảo mật như thế nào ngày nay, và nơi nào nó vẫn còn giới thiệu các rủi ro mới?
AI là một công cụ vô cùng mạnh mẽ và là cơ sở của sản phẩm của chúng tôi. Opal Security sử dụng AI để theo dõi, phát hiện và ngăn chặn truy cập bất thường trên toàn tổ chức. AI cũng thay đổi bảo mật danh tính vì nó giới thiệu các diễn viên không chỉ xác thực và thực hiện nhiệm vụ – chúng lý luận, thích nghi và hành động tự chủ. Các hệ thống danh tính truyền thống được xây dựng cho con người và tài khoản dịch vụ tĩnh, nơi truy cập thay đổi từ từ và ý định tương đối có thể dự đoán.
Nhưng các đại lý AI phá vỡ mô hình này. Rủi ro là mất khả năng hiển thị và trách nhiệm. Các đại lý có thể bật và tắt động, chuỗi các quyền trên các hệ thống, và hành động thay mặt cho người dùng, các đại lý khác hoặc chính họ. Không có tài nguyên bảo mật nào bị “xâm phạm”, nhưng các hành động nhạy cảm vẫn có thể xảy ra vì mọi thứ đều được ủy quyền về mặt kỹ thuật. Đó là bề mặt tấn công mới. Cách quản lý điều này là thông qua một nền tảng thông minh, thống nhất hiểu và bảo mật tất cả các loại thực thể thông qua ngữ cảnh, hành vi và thích nghi liên tục.
Quan điểm thống nhất này tạo thành nền tảng cho bảo mật – bạn không thể bảo vệ những gì bạn không thể nhìn thấy hoặc hiểu. Tại Opal, chúng tôi tin vào việc hiểu mọi mối quan hệ. Không đủ để biết ai đang trong hệ thống. Bạn phải biết ai được kết nối với cái gì, và tại sao.
Khi các đại lý mã hóa AI và các hệ thống tự động hóa giành được các quyền rộng hơn trong các tổ chức, các đội bảo mật nên suy nghĩ lại về truy cập đặc quyền tối thiểu trong thực tế, không chỉ trên lý thuyết?
Truy cập danh tính hiện đại cần đối xử với các danh tính con người và máy như nhau, để các công ty có thể có khả năng hiển thị, tự động hóa và niềm tin cần thiết để mở rộng quy mô một cách an toàn trong kỷ nguyên AI. Trong thực tế, điều này có nghĩa là chỉ cấp quyền khi cần, và liên tục xem xét và điều chỉnh truy cập khi nhiệm vụ hoặc vai trò thay đổi. Theo dõi tự động và kiểm soát dựa trên rủi ro trở nên thiết yếu, đảm bảo rằng các công cụ AI có thể hoạt động hiệu quả mà không tạo ra sự phơi nhiễm bảo mật không cần thiết.
Nó hữu ích khi cho phép JIT theo mặc định cho các đại lý, nhưng hãy làm cho nó không có ma sát: tự động phê duyệt các tài nguyên cụ thể khi phù hợp, hoặc nếu người dùng hoạt động trong một môi trường mà tất cả dữ liệu đều nhạy cảm, hãy hạn chế sử dụng trong các máy ảo sandbox.
Mặc dù bất kỳ hạn chế mới nào đối với việc sử dụng đại lý có thể có tiềm năng khiến người dùng cuối cảm thấy khó chịu bằng cách làm chậm họ lại, nhưng điều quan trọng là phải gặp người dùng ở nơi họ đang ở. Với Opal, điều đó có nghĩa là các yêu cầu truy cập có thể được gửi và phê duyệt trong Slack, và các chiến lược IaaC bao gồm Terraform có thể được sử dụng để tự động hóa các khoản cấp, thu hồi và truy cập có thời hạn.
Dựa trên kinh nghiệm của bạn trong việc mở rộng các công ty bảo mật, những tín hiệu nào cho bạn biết rằng các kiểm soát truy cập của một tổ chức không còn phù hợp với cách kinh doanh thực sự hoạt động?
Các tổ chức có thể biết rằng các kiểm soát truy cập của họ không còn phù hợp khi truy cập bắt đầu tụt lại phía sau thực tế. Điều này có thể thể hiện dưới dạng các quyền quá mức hoặc đã lỗi thời, các nút thắt thủ công từ các hệ thống cũ, hoặc việc áp dụng các hệ thống AI mà không có các chính sách cập nhật để theo dõi các danh tính phi con người. Một dấu hiệu cho biết khác là sự gia tăng các sự cố bảo mật hoặc các sự kiện gần xảy ra, nơi các tài khoản được cấp quá nhiều quyền hoặc các danh tính bị quản lý kém là thủ phạm.
Các triển khai Sailpoint phức tạp, dựa vào một đội các nhà tư vấn, cũng như theo dõi truy cập trong các bảng tính không hiệu quả trong thời đại trước khi có các đại lý, và hơn thế nữa, cách tiếp cận cũ này sẽ đơn giản sụp đổ dưới tốc độ và sự phức tạp của các đại lý. Opal cung cấp một nền tảng duy nhất phục vụ bảo mật, giải phóng IT và cung cấp cho các kiểm toán viên những gì họ cần. Chúng tôi nhận thấy rằng RBAC là giòn và hiếm khi là một trạng thái lâu dài, vì vậy các đội thành công bắt đầu với JIT và sau đó chuyển sang truy cập dựa trên nhân vật (với sự linh hoạt và theo dõi theo thời gian) để các tệp cấu hình Terraform có thể được phiên bản, triển khai hoặc quay lại nếu cần.
Từ góc độ lãnh đạo, bạn cân bằng tốc độ đổi mới với kỷ luật cần thiết để xây dựng niềm tin trong các sản phẩm bảo mật như thế nào?
Tôi đã học được rằng những công ty tuyệt vời vẫn kỷ luật về các yếu tố cơ bản ngay cả khi họ đang phát triển nhanh. Những yếu tố cơ bản này bao gồm các ưu tiên rõ ràng, giao tiếp minh bạch và sẵn sàng đưa ra những quyết định khó khăn. Đổi mới vẫn quan trọng, nhưng nó phải được dựa trên sự nghiêm túc: các mặc định mạnh mẽ, mô hình hóa mối đe dọa cẩn thận và trách nhiệm cho các kết quả. Việc đưa ra những quyết định này một cách có chủ đích là điều cho phép bạn di chuyển nhanh mà không ảnh hưởng đến niềm tin, và theo thời gian, kỷ luật đó thực sự trở thành một lợi thế cạnh tranh.
Theo bạn, các lãnh đạo bảo mật hiểu lầm điều gì nhất về việc chuẩn bị cho một tương lai bị chi phối bởi các hệ thống tự động chứ không phải truy cập do con người?
Điều mà các lãnh đạo bảo mật thường đánh giá thấp nhất là sự phức tạp của việc quản lý các loại danh tính khác nhau. Các công ty rất nóng lòng để đi trước và theo kịp với các công nghệ mới nhất mà các biện pháp bảo mật thường bị bỏ qua. Các quy trình công việc AI được giới thiệu mà không có quyền sở hữu rõ ràng, để lại các điểm mù nơi các danh tính phi con người tích lũy truy cập, hoạt động ngoài các kiểm soát truyền thống và tạo ra các cơ hội mới cho sai lầm tốn kém hoặc mối đe dọa. Chuẩn bị cho tương lai này đòi hỏi phải đối xử với danh tính như một lớp động, được quản lý liên tục.
Khi các doanh nghiệp phát triển, các đội bảo mật nên sở hữu các chính sách sử dụng đại lý và xác định cách, liệu và nơi truy cập đại lý được giảm từ người gọi đại lý. Bất kỳ quy trình nào trước đây đã thêm gánh nặng lên các đội con người sẽ đơn giản sụp đổ dưới quy mô và tính chất tạm thời của các đại lý: tự động hóa là cách duy nhất để quản lý khối lượng yêu cầu.
Nhìn về phía trước, “vệ sinh bảo mật tốt” trông như thế nào trong một môi trường mà các hệ thống AI liên tục tạo, sửa đổi và yêu cầu truy cập theo ý của chúng?
Vệ sinh bảo mật tốt là về việc tận dụng AI để mở rộng bảo mật trong khi duy trì đủ giám sát và kỷ luật để đảm bảo không có gì lọt qua các khe hở. AI không đi đâu cả, vì vậy cho dù một công ty sử dụng một nhà cung cấp như Opal hay quản lý nội bộ, các công ty phải chấp nhận rằng truy cập không còn là tĩnh. Khi các hệ thống AI liên tục tạo, sửa đổi và yêu cầu truy cập, bảo mật phải chuyển từ các phê duyệt một lần sang giám sát liên tục. Điều đó có nghĩa là đối xử với truy cập như một chu kỳ sống liên tục thay vì một hộp kiểm một lần.
Các công ty cũng sẽ cần sử dụng AI như một phần của hệ thống phòng thủ của họ. Tự động hóa có thể giúp các đội theo kịp với khối lượng và tốc độ của các thay đổi truy cập, nhưng nó phải được kết hợp với các rào cản rõ ràng, khả năng hiển thị vào các chuỗi ủy quyền và trách nhiệm của con người khi có điều gì đó sai. Điều quan trọng là phải hiển thị các tín hiệu giải thích: giá trị Shapley và hệ số tính năng cho các mô hình ML truyền thống, và thêm ngữ cảnh hoặc lý do chi tiết từ các LLM. Không có những sắc thái này, việc duy trì bất kỳ chuỗi tin cậy nào cho truy cập vào các tài nguyên kinh doanh nhạy cảm sẽ là một cuộc chiến khó khăn.
Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Opal Security.












