Phỏng vấn
Mark Nicholson, Lãnh đạo Cyber AI của Deloitte US, Deloitte & Touche LLP – Loạt Phỏng vấn

Mark Nicholson, một thành viên chính của Deloitte & Touche LLP, là Lãnh đạo Cyber AI của Deloitte. Trước đây, ông từng là Lãnh đạo Zero Trust của Cyber, nơi ông đã giúp các tổ chức phức tạp tự tin hơn trong việc tận dụng các công nghệ tiên tiến để xây dựng các chương trình rủi ro mạng tốt hơn, thiết lập nhận thức và khả năng hiển thị mối đe dọa được cải thiện và giúp họ tăng cường khả năng phát triển trong bối cảnh các sự kiện mạng.
Mark đã tích cực tham gia vào việc thiết kế và xây dựng một số giải pháp giám sát bảo mật đầu tiên cho phát hiện gian lận và các hình thức phòng ngừa mất mát kinh doanh khác. Ông thường xuyên trình bày cho các hội đồng quản trị và ủy ban điều hành về các chủ đề liên quan đến các mối đe dọa mạng mới nổi và sự liên kết giữa quản lý rủi ro truyền thống và các kỹ thuật giảm thiểu rủi ro mạng.
Làm thế nào sự nghiệp của bạn đã định hình quan điểm của bạn về bảo mật và rủi ro trong thời đại AI?
Là một doanh nhân đã đồng sáng lập một công ty trong những ngày đầu của Quản lý Thông tin và Sự kiện Bảo mật, tôi đã dành rất nhiều thời gian để tập trung vào vấn đề thu thập, phân tích và tự động hóa dữ liệu. Tôi nhớ một thời gian khi các nhà phân tích sẽ in ra bản sao cứng của nhật ký tường lửa vào buổi sáng để xem xét thủ công hy vọng tìm thấy các bất thường trong lưu lượng mạng. Mặc dù đã có những tiến bộ đáng kể, nhưng vấn đề phân tích dữ liệu vẫn tồn tại. AI hứa hẹn sẽ cải thiện đáng kể khả năng xử lý và phân tích dữ liệu bảo mật của chúng ta. Nó cũng sẽ giúp chúng ta thực hiện các hành động khắc phục nhanh hơn, nhưng rủi ro chưa bao giờ cao như vậy. Chúng ta đang tiến gần đến một thời đại khi mà sẽ ngày càng khó khăn hơn cho các chuyên gia CNTT và bảo mật (huống chi là những người không chuyên) để hiểu hoàn toàn về cách hoạt động của các hệ thống máy tính, và do đó, sẽ khó khăn hơn để hiểu khi nào chúng đã bị xâm phạm.
Công việc tôi làm tại Deloitte thực sự tập trung vào niềm tin. Chúng ta có thể tin tưởng rằng dữ liệu tài chính là chính xác không? Chúng ta có thể tin tưởng rằng các kiểm soát CNTT là hiệu quả không? Một khách hàng có thể tin tưởng rằng dữ liệu của họ sẽ được giữ bí mật không? Thời đại AI làm tăng cường yêu cầu phải có thể tin tưởng vào tính toàn vẹn của các hệ thống.
Deloitte gần đây đã ra mắt một bộ rộng lớn các bản thiết kế và dịch vụ công nghệ AI mạng để giúp các doanh nghiệp tích hợp AI vào cốt lõi của chiến lược mạng. Bạn đã thấy sự thiếu hụt hoặc thất bại nào trên thị trường mà làm cho việc ra mắt này trở nên cấp thiết?
Trước hết, các tác nhân xấu đã tìm ra cách tận dụng AI để có được lợi thế, điều này làm tăng sự cấp thiết. Thứ hai, có nhiều tuyên bố tham vọng về cách các sản phẩm AI có thể giải quyết các vấn đề khó khăn, nhưng cần phải có nhiều thử nghiệm để phân biệt giữa sự thật và hư cấu. Cuối cùng, sự nhiệt tình của các giám đốc điều hành trong việc thực hiện giá trị AI tạo ra áp lực cho các chương trình bảo mật để giảm thiểu rủi ro mà không làm chậm hoạt động kinh doanh. Khoảng 80% của các tổ chức dự kiến sẽ tăng chi tiêu AI tổng thể trong năm tài chính tới. Sự chuyển đổi AI rộng rãi đòi hỏi các lãnh đạo mạng phải tưởng tượng lại cách các tổ chức của họ hoạt động.
Các bản thiết kế và dịch vụ công nghệ AI mạng của Deloitte giúp cung cấp sự rõ ràng cần thiết cho các lãnh đạo để chuyển đổi hoạt động mạng của họ cho thời đại AI, cho phép các tổ chức thiết kế, xây dựng và vận hành một chức năng mạng được kích hoạt bởi AI hỗ trợ cho các tham vọng của doanh nghiệp.
Bạn tư vấn cho các doanh nghiệp như thế nào để cân bằng việc triển khai AI nhanh chóng với nhu cầu tích hợp các giao thức bảo mật từ đầu?
Khi nói đến việc triển khai AI nhanh chóng, các tổ chức cần phải có các kiểm soát bảo mật được xác định từ đầu. Giống như phanh tốt cho phép một chiếc xe đi nhanh hơn, bảo mật tốt nên tăng tốc việc áp dụng AI. Điều này đòi hỏi các khuôn khổ quản trị rõ ràng, giám sát liên tục trong suốt vòng đời triển khai và hợp tác liên chức năng giữa các nhóm AI và bảo mật.
Bằng cách liên kết các nỗ lực chuyển đổi này với bảo mật từ đầu, các tổ chức có thể tăng tốc việc áp dụng AI trong khi vẫn bảo vệ các tài sản quan trọng và duy trì tuân thủ quy định.
Nghiên cứu của Deloitte cho thấy rằng bảo mật thường là một suy nghĩ sau cùng trong các lần triển khai AI. Những hậu quả của sự chậm trễ này là gì và các tổ chức có thể điều chỉnh lại như thế nào?
Các chương trình bảo mật đã từng là một trò chơi bắt kịp với sự chuyển đổi công nghệ, thường bị bỏ lại phía sau bởi CNTT. Đôi khi, điều này là kết quả của một nhận thức rằng việc tham gia bảo mật sẽ cản trở tiến bộ. Không thể tránh khỏi, sự chậm trễ này tạo ra tác động ở hạ nguồn bằng cách giới thiệu rủi ro và trong trường hợp của một số ngành, sự giám sát của quy định. Điều iron là sự chậm trễ này có thể trở nên tốn kém và mất thời gian hơn trong dài hạn.
Với AI, bảo mật đang ở một vị trí duy nhất để giúp doanh nghiệp di chuyển nhanh hơn với sự tự tin trong hành trình AI của họ. Việc có một chiến lược phù hợp từ đầu là rất quan trọng, nhưng điều quan trọng thực sự nằm trong các chi tiết. Các khuôn khổ cung cấp một điểm khởi đầu. Các bản thiết kế của Deloitte đưa đến cấp độ tiếp theo và giúp tạo điều kiện cho cuộc trò chuyện quan trọng về cách công nghệ sẽ hoạt động trong thực tế như một phần của một hệ thống phức tạp. Cuộc trò chuyện đó đi sâu nhanh chóng.
Xây dựng bảo mật vào từng chức năng kinh doanh từ đầu tạo ra sự khác biệt lớn trong việc xác định liệu sáng kiến có thành công hay không. Chuyển đổi công nghệ đòi hỏi sự nghiêm túc. Bằng cách làm cho bảo mật trở thành một yếu tố cơ bản, các tổ chức có thể mở khóa giá trị đầy đủ của AI trong khi giảm thiểu rủi ro, giúp tạo ra các hệ thống an toàn, linh hoạt và tuân thủ.
Làm thế nào các bản thiết kế của Deloitte giúp các doanh nghiệp tái định hình bảo mật như một yếu tố tạo giá trị, thay vì chỉ là một chức năng quản lý rủi ro?
Các bản thiết kế AI mạng của Deloitte giảm nhu cầu về các thí nghiệm dài và tốn kém. Các bản thiết kế giúp các tổ chức tăng tốc việc bổ sung một lực lượng lao động bảo mật số hỗ trợ một trải nghiệm người dùng hiệu quả và thân thiện hơn. Bằng cách sử dụng các bản thiết kế này, các doanh nghiệp có thể đi vượt ra ngoài việc phát triển các trường hợp sử dụng ad-hoc và tạo ra một kiến trúc dịch vụ với AI phù hợp với các khả năng cần thiết để cung cấp kết quả kinh doanh với quản trị tích hợp.
Vai trò của các hệ thống AI có chủ thể trong chuyển đổi bảo mật hiện đại là gì và Deloitte đang tích hợp chúng vào các dịch vụ của mình như thế nào?
AI có chủ thể có tiềm năng lớn trên nhiều ứng dụng trong chức năng bảo mật, nhưng nó vẫn đang phát triển. Chúng tôi đã phát triển các tác nhân hỗ trợ hoạt động bảo mật cấp 1 và giúp hiện thực hóa lời hứa của các sản phẩm SOAR mà nhiều tổ chức đã gặp khó khăn trong việc triển khai. Chúng tôi đã phát triển một tác nhân thử nghiệm xâm nhập tự động. Chúng tôi đã tạo ra một tác nhân cải thiện hiệu quả của quá trình Quản lý và Quản lý Định danh. Chúng tôi thậm chí đã bắt đầu làm việc trên một thử nghiệm cho một tác nhân thực hiện việc giám sát hiệu quả của các kiểm soát và có thể cuối cùng có thể cung cấp bản nháp đầu tiên của phản hồi kiểm tra quy định. Sự tập trung lớn hơn của chúng tôi là làm thế nào tất cả những điều này hoạt động cùng nhau. Cuối cùng, khi các tác nhân tăng trưởng theo cấp số nhân, các tổ chức cần phải có kiểm soát mạnh mẽ đối với các quyền của tác nhân. Ngoài ra, để tạo ra giá trị thực sự, cần phải có một chức năng giám sát điều phối và quản lý các khối lượng công việc và yêu cầu.
Deloitte cung cấp các bản thiết kế và dịch vụ công nghệ AI mạng để giúp các tổ chức tăng tốc chương trình của họ. Deloitte cũng cung cấp các giải pháp GenAI và AI có chủ thể thông qua nền tảng sản phẩm Zora AI™, được thiết kế cho hiệu suất mạnh mẽ, bảo mật và khả năng mở rộng.
Bạn tiếp cận việc xây dựng một lực lượng lao động bảo mật nhận thức như thế nào trong một thời đại mà AI đang tự động hóa nhiều quyết định hơn?
Trước hết, điều quan trọng là phải lưu ý rằng lực lượng lao động của con người là chìa khóa để hiện thực hóa giá trị từ AI. Không ai biết nhiều hơn về những gì đi vào công việc hơn những người đang làm việc đó mỗi ngày. Điều quan trọng là các lãnh đạo phải huy động những người thực hiện đã được chứng minh trong tổ chức của họ để giúp thiết lập một khuôn khổ rõ ràng và rào cản cho việc tận dụng AI. Trong giai đoạn này, giao tiếp nội bộ là rất quan trọng vì các lãnh đạo phải thiết lập giai điệu từ trên cao, nhưng cũng phải tham gia các bên liên quan và người lao động sớm để đảm bảo tính minh bạch và tạo sự đồng thuận. Việc tiếp xúc và đào tạo có thể giúp làm rõ công nghệ và sau đó tạo ra một văn hóa xem sự chuyển đổi này là hữu ích trong việc làm cho công việc của họ dễ dàng hơn và/hoặc giúp họ trở nên năng suất hơn.
Trong kinh nghiệm của bạn, các ngành dọc nào đang thể hiện sự cấp thiết nhất – hoặc kháng cự nhất – đối với các chuyển đổi do AI dẫn đầu?
Tốc độ của chuyển đổi do AI dẫn đầu khác nhau rộng rãi từ công ty này sang công ty khác và phụ thuộc vào chức năng kinh doanh. Hầu hết các lĩnh vực đều đang khám phá giá trị mà AI sẽ mang lại cho chương trình bảo mật của họ. Trong các ngành được quản lý chặt chẽ, có một động lực bổ sung để tận dụng AI cho quản lý rủi ro cải thiện (với sự cảnh giác trong việc quản lý rủi ro mà AI tự giới thiệu). Các công ty Dịch vụ Tài chính và Công nghệ thường đi đầu trong việc áp dụng công nghệ, nhưng họ không đơn độc trong việc ưu tiên các sáng kiến AI. Nhiều công ty Khoa học Đời sống và Chăm sóc Sức khỏe đang phát triển các chương trình AI một cách tích cực. Bất kể lĩnh vực nào, trong một số trường hợp, có một nhận thức ở cấp điều hành rằng AI có thể thúc đẩy giảm chi phí và chuyển đổi lực lượng lao động, điều này thúc đẩy hành động.
Đã có một số tin đồn gần đây về kết quả hỗn hợp trong việc đạt được giá trị kinh doanh từ việc áp dụng AI, nhưng tôi không tin rằng điều này áp dụng trong bối cảnh bảo mật. Điều quan trọng là phải lưu ý rằng khi xem xét ROI từ việc áp dụng AI trên các ngành, những người tập trung vào bảo mật có nhiều khả năng vượt quá kỳ vọng ROI của họ, với 44% của các sáng kiến bảo mật mang lại ROI cao hơn hoặc thấp hơn so với kỳ vọng so với chỉ 17% mang lại ROI thấp hơn so với kỳ vọng.
Các chỉ số hoặc tín hiệu nào bạn sử dụng để đo lường liệu chuyển đổi AI + bảo mật của khách hàng có thực sự mang lại giá trị kinh doanh hay không?
Có một số yếu tố sẽ quyết định cách đo lường kết quả kinh doanh của sự chuyển đổi này – tất cả đều phụ thuộc vào doanh nghiệp, ngành, cảnh quan mối đe dọa, nhu cầu và độ trưởng thành của tổ chức. Các tổ chức có thể bắt đầu bằng cách thực hiện một đánh giá sẵn sàng cho AI để xác định các cơ hội tồn tại và mức độ nỗ lực cần thiết để đạt được ROI mong muốn. Ngoài ra, Deloitte đã tạo ra một công cụ Phân tích Lực lượng Lao động giúp một tổ chức hiểu rõ hơn về khối lượng công việc hàng ngày mà nhân viên bảo mật phải gánh chịu.
Nhìn về tương lai 5 năm, bạn kỳ vọng AI sẽ thay đổi cảnh quan bảo mật như thế nào – cả về sự tinh vi của mối đe dọa và cách các tổ chức tự vệ?
Với tốc độ đổi mới đáng kinh ngạc, thật khó để dự đoán 5 năm tới. Điều an toàn khi nói rằng AI sẽ tiếp tục chuyển đổi cảnh quan bảo mật trên cả hai mặt của phương trình. Chúng tôi dự đoán sẽ có một sự gia tăng về sự tinh vi của mối đe dọa khi các đối thủ tận dụng AI để tự động hóa các cuộc tấn công, tránh bị phát hiện và khai thác các điểm yếu với tốc độ và quy mô chưa từng có. Chúng tôi cũng kỳ vọng rằng các tổ chức sẽ ngày càng sử dụng các công cụ được thúc đẩy bởi AI để xác định rủi ro một cách chủ động, tự động hóa việc khắc phục sự cố và thích nghi với các biện pháp phòng thủ một cách động trong khi con người vẫn duy trì sự giám sát “trong vòng lặp”.
Điều rõ ràng là các doanh nghiệp đầu tư vào bảo mật được cung cấp năng lượng bởi AI và nuôi dưỡng một văn hóa học tập liên tục sẽ có khả năng được trang bị tốt hơn để bảo vệ tài sản, xây dựng khả năng phục hồi và duy trì niềm tin so với những doanh nghiệp không làm như vậy.
Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập trang Deloitte Cyber AI Blueprints và Technology Services.












