Phỏng vấn

Kevin Paige, CISO tại ConductorOne – Loạt phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Kevin Paige, CISO tại ConductorOne, là một giám đốc điều hành an ninh mạng kỳ cựu với hơn ba thập kỷ kinh nghiệm trong lĩnh vực chính phủ, công nghệ doanh nghiệp và các công ty khởi nghiệp tăng trưởng cao. Dựa tại khu vực Vịnh San Francisco, ông lãnh đạo chiến lược bảo mật danh tính cho công ty đồng thời tư vấn cho các tổ chức về bảo mật lực lượng lao động hiện đại và quản trị. Paige trước đây từng giữ vị trí CISO tại Uptycs, Flexport và MuleSoft, nơi ông đã giúp xây dựng và mở rộng các chương trình bảo mật trong thời kỳ tăng trưởng nhanh. Sớm trong sự nghiệp của mình, ông đã giữ các vị trí lãnh đạo và cơ sở hạ tầng bảo mật tại Salesforce (CRM ) và xMatters, và từng phục vụ trong cả Lục quân và Không quân Hoa Kỳ. Ngoài các vai trò hoạt động, ông cũng tích cực trong hệ sinh thái khởi nghiệp an ninh mạng với tư cách là cố vấn và nhà đầu tư.

ConductorOne phát triển một nền tảng quản trị và quản lý truy cập danh tính được thiết kế cho môi trường đám mây và hybrid hiện đại. Công nghệ của họ cung cấp khả năng hiển thị thống nhất vào danh tính và quyền truy cập trên các ứng dụng, cơ sở hạ tầng và hệ thống trên địa điểm, cho phép các tổ chức tự động hóa việc xem xét truy cập, thực thi truy cập tối thiểu và giảm thiểu rủi ro bảo mật dựa trên danh tính. Bằng cách kết hợp phân tích danh tính với các quy trình tự động, nền tảng này giúp các đội bảo mật quản lý truy cập trên quy mô lớn đồng thời cải thiện tuân thủ và hiệu quả hoạt động.

Bạn đã có một sự nghiệp lâu dài bao gồm các hoạt động mạng và an ninh không gian mạng trong Không quân Hoa Kỳ, các vai trò lãnh đạo bảo mật doanh nghiệp tại các công ty như MuleSoft, Flexport và Salesforce, và hiện đang giữ vị trí CISO tại ConductorOne. Quan điểm của bạn về bảo mật danh tính đã thay đổi như thế nào qua các vai trò này, và tại sao bạn tin rằng danh tính đã trở thành một trong những chiến trường quan trọng nhất trong an ninh mạng hiện đại?

Ở Không quân, danh tính rất đơn giản — cấp độ phân loại, cần biết, mọi thứ đều đằng sau tường lửa, đã xong. Tại MuleSoft, nó trở thành vấn đề về quy mô — cấp phát hàng nghìn người dùng trên hàng trăm ứng dụng SaaS mà không tạo ra khoảng trống. Tại Flexport, ranh giới đã biến mất hoàn toàn và danh tính là điều khiển duy nhất vẫn hoạt động bất kể ai đó ở đâu.

Giờ đây tại ConductorOne, danh tính đang trải qua sự chuyển đổi cơ bản nhất. Nó không chỉ còn là về con người — mà còn về máy móc, API, tài khoản dịch vụ và các đại lý AI hoạt động tự chủ. Các công cụ mà hầu hết các tổ chức sử dụng được thiết kế cho một thế giới không còn tồn tại nữa.

Danh tính là chiến trường quan trọng vì nó chạm đến mọi thứ. Bạn có thể có bảo mật điểm cuối và phân đoạn mạng tốt nhất trên thế giới — nhưng nếu một thứ gì đó có quyền truy cập sai, thì không có gì trong số đó quan trọng.

Báo cáo Tương lai của Danh tính sắp tới của bạn cho thấy 95% doanh nghiệp cho biết các đại lý AI đã thực hiện các nhiệm vụ CNTT hoặc bảo mật tự chủ. Các tác vụ này đang được thực hiện như thế nào và bạn dự đoán mức độ tự chủ của chúng sẽ tăng như thế nào?

Điều khiến tôi ngạc nhiên không phải là việc áp dụng — mà là tốc độ. Năm ngoái, 96% đã lên kế hoạch triển khai các đại lý. Năm nay, 95% đã triển khai. Đó không phải là một đường cong渐 dần. Đó là một ngưỡng vượt qua.

Các đại lý đang xử lý các công việc của bộ phận hỗ trợ, phân loại cảnh báo, xem xét truy cập, cấp phát và trong một số trường hợp, khắc phục tự động. Phần mà hầu hết mọi người bỏ qua: 64% các tổ chức đã cho phép các đại lý hoạt động tự chủ với chỉ xem xét sau hành động. Đại lý hoạt động trước, con người kiểm tra sau — nếu họ kiểm tra.

Các đại lý đang thực hiện các nhiệm vụ hỗ trợ hôm nay sẽ đưa ra quyết định bảo mật trong vòng 12 tháng. Câu hỏi không phải là liệu tự chủ có tăng lên — mà liệu quản trị có theo kịp. Hiện tại, nó không.

Báo cáo nhấn mạnh sự gia tăng của các danh tính phi con người — bao gồm các giao diện lập trình ứng dụng (API), bot và các đại lý AI. Tại sao những danh tính máy móc này lại tăng trưởng nhanh như vậy và tại sao nhiều tổ chức vẫn gặp khó khăn trong việc quản lý chúng một cách hiệu quả?

Ba lực lượng hội tụ. Việc áp dụng đám mây và SaaS có nghĩa là mỗi tích hợp cần có danh tính riêng. DevOps tạo ra danh tính máy móc trên quy mô lớn — mỗi đường ống, container và microservice. Và các đại lý AI đang thêm một loại danh tính hoàn toàn mới không chỉ nắm giữ quyền truy cập mà còn sử dụng nó để đưa ra quyết định.

Các tổ chức gặp khó khăn vì các công cụ không được thiết kế cho điều này. Quản lý danh tính truyền thống giả định một người đăng nhập và đăng xuất. Các danh tính phi con người hoạt động liên tục, không phản hồi với MFA, thường có thông tin đăng nhập lâu dài và tích lũy đặc quyền vì không ai xem xét quyền truy cập của chúng như họ xem xét một người.

Cũng có vấn đề về quyền sở hữu. Khi một nhà phát triển tạo một tài khoản dịch vụ và chuyển sang một nhóm khác, ai là người sở hữu nó? Thường thì không ai. Nghiên cứu của ngành cho thấy 97% danh tính phi con người có đặc quyền quá mức. Đó không phải là vấn đề về công cụ — mà là khoảng trống quản trị.

Gần một nửa số công ty cho biết danh tính phi con người hiện đã vượt qua số lượng người dùng, nhưng chỉ một tỷ lệ nhỏ các doanh nghiệp có tầm nhìn đầy đủ về những gì các danh tính tự động này có thể truy cập. Những rủi ro nào xuất hiện khi các tổ chức mất tầm nhìn vào các danh tính tự động hóa này?

Ba lớp. Đầu tiên, thông tin đăng nhập bị xâm phạm. Các danh tính phi con người thường sử dụng các khóa API dài hạn hoặc mã thông báo tĩnh không quay lại. Một kẻ tấn công có một trong những thứ đó có quyền truy cập liên tục không kích hoạt cùng một loại cảnh báo như một tài khoản con người bị xâm phạm.

Thứ hai, sự tích lũy đặc quyền. Các tích hợp bắt đầu với quyền truy cập đọc có thể âm thầm nhận được quyền truy cập ghi. Không ai loại bỏ các quyền cũ vì không ai xem xét danh tính máy móc.

Thứ ba — và điều này đang xuất hiện nhanh chóng — các đại lý AI khuếch đại cả hai rủi ro đó. Một tài khoản dịch vụ bị xâm phạm có quyền truy cập cơ sở dữ liệu là điều tồi tệ. Một đại lý AI có cùng quyền truy cập đó có thể tự động tóm tắt, chia sẻ và hành động dựa trên những gì nó đọc là tồi tệ hơn gấp nhiều lần.

Báo cáo của chúng tôi cho thấy rằng khả năng hiển thị của danh tính phi con người thực sự đang giảm — từ 30% xuống 22% theo năm. Các tổ chức đang phát hiện ra vấn đề nhanh hơn họ có thể giải quyết nó.

Nhiều công ty xem AI như một công cụ tăng tốc độ, nhưng nghiên cứu của bạn cho thấy nó cũng có thể mở rộng bề mặt tấn công một cách âm thầm. Làm thế nào việc áp dụng các công cụ và đại lý AI tạo ra các rủi ro bảo mật liên quan đến danh tính mới?

Rủi ro trực tiếp nhất là việc cấp quyền truy cập quá mức một cách vô tình. Các đội triển khai một đại lý AI cho một quy trình công việc nhưng cấp cho nó quyền truy cập rộng hơn mức cần thiết vì việc xác định quyền cho máy móc khó hơn cho con người. Đại lý không chỉ nhìn thấy các vé hỗ trợ — mà còn nhìn thấy toàn bộ cơ sở dữ liệu khách hàng.

Sau đó là việc tiêm lệnh. Các đại lý xử lý các đầu vào bên ngoài có thể bị thao túng để thực hiện các hành động không mong muốn. Nếu đại lý có quyền truy cập rộng, một lệnh được tạo ra có thể biến một công cụ hỗ trợ hữu ích thành một công cụ lấy cắp dữ liệu.

Thứ ba là bóng tối AI. Gartner báo cáo rằng hơn 50% sử dụng AI trong doanh nghiệp là không được ủy quyền. Mỗi kết nối không được ủy quyền tạo ra các danh tính và bề mặt tấn công mới mà đội bảo mật không thể nhìn thấy.

Tôi đã chứng kiến nó trực tiếp — ai đó đã cấp cho một đại lý quyền truy cập vào các hệ thống nội bộ, và trong vài ngày, ai đó đã tạo ra một lệnh để tiết lộ lương và lịch nghỉ của CEO. Đại lý hoạt động như được thiết kế. Sự thất bại là mô hình truy cập.

Quản lý danh tính và truy cập đã truyền thống tập trung vào việc nhân viên đăng nhập vào các hệ thống. Làm thế nào quản trị danh tính phải thay đổi bây giờ khi các đại lý phần mềm tự động hóa ngày càng tương tác với cơ sở hạ tầng và đưa ra quyết định?

Sự thay đổi cơ bản là từ định kỳ sang liên tục. Quản trị truyền thống hoạt động trên các cuộc xem xét hàng quý và chứng nhận hàng năm. Các đại lý AI hoạt động 24/7, đưa ra hàng nghìn quyết định giữa các chu kỳ xem xét và có thể thay đổi hành vi dựa trên cập nhật mô hình. Bằng thời điểm một cuộc xem xét hàng quý phát hiện ra một đại lý được cấp quyền quá mức, thiệt hại đã được thực hiện.

Three điều cần thay đổi. Quản trị phải là liên tục — đánh giá quyền truy cập trong thời gian thực, không theo lịch trình. Nó phải được dẫn dắt bởi chính sách chứ không phải vai trò — các chính sách động được xác định cho các nhiệm vụ cụ thể, không phải là sự phân配 vai trò tĩnh. Và nó phải được ghi nhật ký đầy đủ — mọi hành động của đại lý được ghi lại và có thể theo dõi lại đến người đã ủy quyền.

Quản trị danh tính phải hoạt động ở tốc độ máy để quản lý các tác nhân ở tốc độ máy. Sự không phù hợp đó là nơi rủi ro tồn tại.

ConductorOne mô tả nền tảng của mình là giúp các tổ chức bảo mật cả danh tính con người và máy móc cùng nhau. Về mặt kỹ thuật, những thay đổi nào cần được thực hiện trong cơ sở hạ tầng danh tính để bảo mật các đại lý AI hoạt động trong môi trường doanh nghiệp?

Thay đổi lớn nhất là thống nhất. Hầu hết các tổ chức quản lý danh tính con người thông qua IDP và danh tính máy móc thông qua một bản vá các công cụ quản lý bí mật và các quy trình thủ công. Các đại lý AI rơi vào khoảng trống giữa hai thế giới đó.

Three điều cần xảy ra. Mỗi đại lý AI cần có một danh tính hàng đầu — không phải là một tài khoản dịch vụ được chia sẻ, không phải là thông tin đăng nhập của nhà phát triển, mà là một danh tính chuyên dụng có chu kỳ sống và nhật ký riêng. Những danh tính đó cần có quyền truy cập vừa đủ, vừa đúng lúc — các quyền tối thiểu cho một nhiệm vụ cụ thể, thu hồi khi nhiệm vụ được hoàn thành. Và các tổ chức cần giám sát liên tục những gì các đại lý thực sự làm với quyền truy cập của chúng, không chỉ là những gì chúng được phép làm.

Tại ConductorOne, chúng tôi quản trị danh tính con người và phi con người thông qua một mặt điều khiển duy nhất. Đó là nơi ngành công nghiệp đang hướng tới — 45% đã sử dụng các công cụ IAM cho quản trị danh tính phi con người, 45% khác dự định thực hiện trong vòng 12 tháng. Quản trị danh tính chỉ cho con người đang kết thúc.

Có một số tổ chức cố gắng quản lý rủi ro AI bằng cách hạn chế hoặc cấm hoàn toàn các công cụ AI. Dựa trên những gì bạn đang thấy trên các doanh nghiệp, liệu cách tiếp cận này có thực tế hay nó chỉ đẩy việc sử dụng AI vào các môi trường không được quản lý và ít hiển thị hơn?

Nó đẩy việc sử dụng AI xuống dưới lòng đất. Mỗi lần. Tôi đã thấy điều này với mỗi làn sóng công nghệ — BYOD, đám mây, SaaS. Khi bảo mật nói không, mọi người không ngừng. Họ chỉ ngừng nói với bảo mật.

Gartner báo cáo rằng bóng tối AI chiếm hơn 50% sử dụng AI trong doanh nghiệp. Cấm AI không loại bỏ rủi ro — nó loại bỏ tầm nhìn. Và bạn không thể bảo mật những gì bạn không thể nhìn thấy.

Cách tiếp cận tốt hơn: hãy làm cho con đường bảo mật trở nên dễ dàng. Nếu việc áp dụng AI được quản lý là nhanh chóng và đơn giản, mọi người sẽ sử dụng nó. Nếu nó mất sáu tuần để được phê duyệt, họ sẽ tạo một tài khoản cá nhân trong giờ nghỉ trưa.

Cấm AI vào năm 2026 giống như cấm đám mây vào năm 2016. Bạn không ngăn chặn rủi ro — bạn đảm bảo rằng bạn sẽ không nhìn thấy nó đến.

Khi các hệ thống AI bắt đầu hoạt động độc lập hơn, ranh giới giữa tự động hóa và thẩm quyền trở nên模糊. Các tổ chức nên nghĩ về quản trị, phê duyệt và giám sát như thế nào khi các đại lý AI có khả năng thực hiện các hành động vận hành?

Nghĩ về việc ủy quyền, không phải tự động hóa. Khi bạn ủy quyền cho một người, bạn xác định phạm vi, giữ họ chịu trách nhiệm và xem xét công việc của họ. Cùng một khuôn khổ áp dụng cho các đại lý.

Điều đó có nghĩa là tự chủ phân cấp. Các nhiệm vụ có rủi ro thấp, lặp lại — đặt lại mật khẩu, định tuyến vé — chạy tự động với nhật ký. Các hành động có rủi ro trung bình — thay đổi cấu hình bảo mật, truy cập nâng cao — yêu cầu phê duyệt của con người hoặc thông báo trong thời gian thực. Các hành động có rủi ro cao — dữ liệu nhạy cảm, truy cập đặc quyền, thay đổi không thể đảo ngược — yêu cầu ủy quyền rõ ràng trước khi đại lý hành động.

Mỗi đại lý cũng cần có một chủ sở hữu con người chịu trách nhiệm về những gì nó làm. Không có chuỗi đó, các đại lý hoạt động trong một khoảng trống quản trị nơi không ai trả lời cho hậu quả.

Báo cáo của chúng tôi cho thấy rằng chỉ 19% có thực thi chính sách liên tục dựa trên chính sách cho các đại lý. Điều đó có nghĩa là 81% đang dựa vào các quyền tĩnh và hy vọng. Đó không phải là quản trị.

Nhìn về tương lai, những bước quan trọng nhất mà các nhà lãnh đạo bảo mật nên thực hiện trong vòng 12-24 tháng tới để chuẩn bị khuôn khổ danh tính và truy cập của họ cho một thế giới nơi các đại lý AI hoạt động như các danh tính số đầy đủ trong doanh nghiệp là gì?

Năm ưu tiên.

Đầu tiên, có tầm nhìn. Hầu hết các tổ chức không biết họ có bao nhiêu danh tính phi con người. Bạn không thể quản trị những gì bạn không thể nhìn thấy.

Thứ hai, đối xử với mọi đại lý AI như một người dùng. Danh tính chuyên dụng, quyền truy cập có phạm vi, quay lại thông tin đăng nhập, xem xét truy cập. Nếu bạn không cấp quyền truy cập admin cố định cho mọi thứ cho một người, đừng cấp cho một đại lý.

Thứ ba, chuyển từ quản trị định kỳ sang liên tục. Các cuộc xem xét hàng quý không thể theo kịp các đại lý thay đổi hành vi trong vài giây.

Thứ tư, xây dựng khuôn khổ chính sách của bạn ngay bây giờ — trước khi bạn có hàng trăm đại lý. Xác định các ranh giới tự chủ, yêu cầu phê duyệt và quyền sở hữu trong khi nó vẫn có thể quản lý được.

Thứ năm, thống nhất quản trị trên danh tính con người và phi con người. Các hệ thống riêng biệt tạo ra khoảng trống.

Những người chiến thắng sẽ không phải là các tổ chức đã triển khai nhiều AI nhất. Họ sẽ là những người đã xây dựng quản trị danh tính có khả năng hoạt động ở tốc độ máy.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập ConductorOne.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.