Phỏng vấn
Rami Habal, Người sáng lập và Giám đốc điều hành của Magnitude – Loạt phỏng vấn

Rami Habal, Người sáng lập và Giám đốc điều hành của Magnitude là một giám đốc sản phẩm có kinh nghiệm lâu năm trong lĩnh vực an ninh mạng và AI, với sự nghiệp trải dài qua an ninh doanh nghiệp, học máy, công nghệ tiêu dùng và các công ty khởi nghiệp được hỗ trợ vốn đầu tư. Trước khi thành lập Magnitude, ông đã từng là Doanh nhân trong Ấn trú tại Ballistic Ventures và làm việc hơn bốn năm tại Abnormal Security, bao gồm các vị trí Giám đốc Sản phẩm và Giám đốc Khách hàng. Trước đó, Habal đã dẫn dắt trải nghiệm đa thiết bị cho Amazon Alexa, phụ trách sản phẩm tại Reverb, và là một trong những nhân viên sớm nhất của Proofpoint, nơi ông góp phần xây dựng và thương mại hoá các sản phẩm an ninh khi công ty phát triển từ khởi nghiệp đến IPO. Sự nghiệp của ông còn bao gồm kinh nghiệm trong vốn đầu tư mạo hiểm, công nghệ di động, API và chiến lược sản phẩm, mang lại nền tảng rộng lớn ở giao điểm giữa an ninh mạng, AI và phần mềm doanh nghiệp.
Magnitude là một công ty an ninh mạng gốc AI, tập trung vào việc chuyển đổi quản lý rủi ro bên thứ ba (TPRM) từ các đánh giá tuân thủ định kỳ sang một chức năng an ninh liên tục. Nền tảng đa đại lý của nó sử dụng các đại lý AI chuyên biệt để đánh giá nhà cung cấp và sản phẩm, liên tục giám sát lỗ hổng và các thay đổi rủi ro khác, lập bản đồ các phụ thuộc của bên thứ tư, thứ năm và sâu hơn, tự động hoá giao tiếp với nhà cung cấp, và hỗ trợ quản lý khắc phục. Thay vì dựa chủ yếu vào các bảng câu hỏi và đánh giá tại một thời điểm, Magnitude được thiết kế để suy luận dựa trên các chính sách của tổ chức và cung cấp các quyết định dựa trên bằng chứng với nguồn gốc và lập luận có thể truy xuất. Mục tiêu rộng hơn là cung cấp cho các đội an ninh khả năng nhìn thấy liên tục trên các hệ sinh thái phần mềm và nhà cung cấp ngày càng phức tạp, đồng thời cho phép các nhà phân tích con người tập trung vào các quyết định có giá trị cao hơn.
Sau khi giúp xây dựng các sản phẩm tại Proofpoint, Amazon Alexa và Abnormal Security, điều gì đã thuyết phục bạn rằng thời điểm hiện tại là thời điểm thích hợp để thành lập Magnitude? Có phải có một nhận thức cụ thể hoặc một điểm đau của khách hàng khiến bạn tin rằng quản lý rủi ro bên thứ ba tự động cần trở thành một công ty độc lập?
Tôi biết rằng sau thời gian làm việc tại Abnormal, tôi muốn thành lập một công ty. Điều tôi chưa biết là vấn đề nào đáng để xây dựng công ty quanh nó. Trong suốt sự nghiệp, tôi luôn bị thu hút bởi các sản phẩm học máy ứng dụng giải quyết các nhu cầu rộng lớn, phổ quát, như bảo mật email tại Proofpoint, tính toán giọng nói với Alexa, và bảo mật hành vi tại Abnormal. Tôi muốn tìm một vấn đề khác có cùng phạm vi tiếp cận để hỗ trợ các doanh nghiệp.
Sau đó các đại lý xuất hiện. Sau khi đã làm việc qua làn sóng học máy trước đó, tôi nhận thấy đây không chỉ là một tính năng sản phẩm khác. Đó là một sự chuyển đổi nền tảng, và những sự chuyển đổi như vậy không xuất hiện thường xuyên.
Khi tôi là doanh nhân trong Ấn trú tại Ballistic Ventures, tôi bắt đầu trò chuyện với các Giám đốc An ninh thông tin (CISO) về nơi mà sự chuyển đổi này có thể tạo ra tác động lớn nhất. Rủi ro bên thứ ba liên tục được nhắc đến. Trong lịch sử, việc đặt TPRM trong chức năng GRC là hợp lý vì rủi ro nhà cung cấp di chuyển chậm đủ để các đánh giá định kỳ bắt kịp. Nhưng giả định đó đang suy giảm. Mọi người đều đồng ý rằng đây là một vấn đề lớn, nhưng hầu hết các tổ chức vẫn quản lý nó bằng các bảng câu hỏi một lần mỗi năm, bảng tính, các đánh giá định kỳ và công việc thủ công rộng rãi. Phản ứng luôn nhất quán: quản lý rủi ro bên thứ ba là quan trọng, nhưng chúng tôi vẫn chưa có cách tốt để giải quyết nó.
Đó là nhận thức đằng sau Magnitude. Tôi biết mô hình truyền thống không còn hiệu quả, và chúng tôi cần một công nghệ có khả năng thay đổi hoàn toàn mô hình vận hành, không chỉ làm cho quy trình dựa trên bảng tính cũ nhanh hơn chút ít. Ngay từ đầu, quan điểm của tôi là mỗi nhà cung cấp cuối cùng sẽ có một đàn đại lý liên tục đánh giá các rủi ro xung quanh nó. Magnitude đã phát triển từ niềm tin đó.
Bạn mô tả sự xuất hiện của \”kỷ nguyên Mythos\”, nơi AI có thể xác định và vũ khí hoá các lỗ hổng nhanh hơn con người phản ứng. Những thay đổi nào bạn đã quan sát trong năm qua khiến bạn tin rằng sự chuyển đổi này đã bắt đầu thay vì chỉ là một mối quan ngại trong tương lai?
Sự thay đổi lớn nhất mà tôi đã thấy là tốc độ các cuộc tấn công hiện nay. Một năm trước, phần lớn cuộc trò chuyện vẫn xoay quanh việc AI có thể cuối cùng cho phép kẻ tấn công làm gì. Bây giờ chúng ta có thể thấy những khả năng đó đang hình thành trong thời gian thực. AI có thể giúp kẻ tấn công khảo sát một hệ sinh thái phần mềm lớn hơn rất nhiều, phát hiện các điểm yếu có thể trước đây chưa được biết, và tấn công những điểm yếu đó ở quy mô mà một đội ngũ con người khó có thể sánh kịp.
Trong kỷ nguyên Mythos, các hệ thống AI đã chứng minh khả năng phát hiện hơn 2.000 lỗi chưa được biết trước trong các hệ sinh thái phần mềm, và thời gian trung bình từ khi phát hiện lỗ hổng đến khi khai thác vũ khí dự kiến sẽ giảm xuống dưới một giờ vào cuối năm 2026. Trong khi thời gian giữa việc phát hiện và khai thác tiếp tục rút ngắn, điều này tạo ra một khoảng cách giữa tốc độ xuất hiện của nguy cơ và tốc độ phản hồi của các chu kỳ đánh giá truyền thống.
Chúng tôi cũng đang thấy mẫu sự cố di chuyển theo cùng hướng. Trong phân tích của chúng tôi, tần suất các cuộc tấn công chuỗi cung ứng tăng từ khoảng 13 vụ mỗi tháng vào năm 2024 lên 41 vụ mỗi tháng vào năm 2026. Chúng tôi nhận thấy hoạt động này đang tăng lên cùng với những cải tiến đáng kể của các mô hình tiên tiến. Tôi không khẳng định rằng mỗi lần phát hành mô hình đều trực tiếp gây ra nhiều cuộc tấn công hơn, nhưng xu hướng này khó có thể bỏ qua. Các công cụ đang trở nên mạnh mẽ hơn khi tốc độ các cuộc tấn công tăng lên.
Điều thực sự xác nhận sự thay đổi này đối với tôi là những cuộc trò chuyện tôi đang có với các nhà lãnh đạo bảo mật. Họ không còn nói về rủi ro bên thứ ba như một thứ có thể xử lý qua một cuộc đánh giá hàng năm và xem xét lại khi gia hạn. Họ cảm thấy bị phơi bày trong những tháng giữa các lần đánh giá vì các nhà cung cấp, phụ thuộc phần mềm và các nhà cung cấp hạ nguồn của họ liên tục thay đổi.
Đó là ý nghĩa của thời kỳ Mythos đối với tôi. Khoảng thời gian để hiểu và phản hồi rủi ro đang thu hẹp, trong khi tác động tiềm năng của một nhà cung cấp bị xâm phạm duy nhất đang mở rộng. Một quy trình tuân thủ định kỳ đơn giản không được thiết kế cho môi trường đó.
Nhiều doanh nghiệp đang nhanh chóng triển khai các tác nhân AI trên toàn bộ tổ chức của họ. Các nhà lãnh đạo bảo mật nên suy nghĩ lại về quản trị như thế nào khi các tác nhân này ngày càng tương tác với các nhà cung cấp bên ngoài, API và các phụ thuộc hạ nguồn?
Điều đầu tiên các nhà lãnh đạo bảo mật cần nhận ra là ngay cả một tác nhân AI được xây dựng nội bộ công ty cũng có thể không hoàn toàn nội bộ. Nó có thể dựa vào một nền tảng bên ngoài, một kỹ năng của bên thứ ba qua MCP, một dịch vụ như Google Drive, hoặc công nghệ khác mà tổ chức không kiểm soát trực tiếp. Và mỗi nhà cung cấp đó có thể có các nhà cung cấp của riêng mình.
Việc chỉ phê duyệt tác nhân thôi không còn đủ. Các nhà lãnh đạo cần hiểu tác nhân có thể truy cập thông tin gì, thực hiện hành động gì, phụ thuộc vào dịch vụ bên ngoài nào, và khi nào cần sự chấp thuận của con người. Họ cũng cần hiểu cách các phụ thuộc này có thể thay đổi theo thời gian khi tác nhân có thêm khả năng mới, kết nối với hệ thống mới, hoặc bắt đầu dựa vào các nhà cung cấp hạ nguồn bổ sung. Những kiểm soát này cũng không thể thiết lập một lần rồi quên. Khi một tác nhân có khả năng hoặc kết nối mới, quản trị của nó cần được điều chỉnh cho phù hợp.
Mục tiêu không phải là làm chậm việc áp dụng AI mà là cung cấp cho các công ty đủ khả năng quan sát để sử dụng các tác nhân một cách tự tin. Quản trị phải trở thành một thực hành bảo mật liên tục, chứ không phải là một lần phê duyệt khi công cụ mới được giới thiệu.
Quản lý rủi ro bên thứ ba truyền thống dựa vào các bảng câu hỏi và đánh giá định kỳ. Tại sao bạn cho rằng mô hình này cơ bản sẽ phá vỡ trong môi trường do AI điều khiển?
Vấn đề của mô hình TPRM truyền thống là nó chỉ cung cấp một bức tranh tại một thời điểm nhất định dựa trên những gì nhà cung cấp nói là đúng. Một công ty có thể hoàn thành bảng câu hỏi khi lần đầu được phê duyệt và sau đó không được xem xét lại cho đến khi gia hạn, có thể là vài năm sau. Trong thời gian đó, công nghệ, thực hành bảo mật, mô hình AI, cách sử dụng dữ liệu và các nhà cung cấp của họ có thể đã thay đổi. Chúng ta hầu như không thể dự đoán những gì sẽ thay đổi trong vài tuần tới, vì vậy việc dựa vào một đánh giá đã có tuổi đời nhiều năm không còn hợp lý.
Cũng có câu hỏi về độ tin cậy của thông tin. Một câu trả lời được ghi lại bởi người đang cố gắng thúc đẩy một giao dịch không giống như một thực tế được hỗ trợ bởi một cuộc kiểm toán độc lập, một hồ sơ công ty đã ký, hoặc một nguồn có thể xác minh khác. Các nhà lãnh đạo bảo mật cần biết không chỉ câu trả lời là gì, mà còn nguồn gốc của nó và liệu nó còn hiện hành hay không.
Cuối cùng, các bảng câu hỏi thường chỉ dừng lại ở nhà cung cấp trực tiếp. Chúng hiếm khi hiển thị các bên thứ N, mặc dù những mối quan hệ ẩn giấu của các bên thứ tư và thứ năm này có thể tạo ra rủi ro thực sự. Các kẻ tấn công hiện nay biết rằng mắt xích yếu nhất của một doanh nghiệp không phải là doanh nghiệp itself, mà là một trong những nhà cung cấp hạ nguồn này. Và việc tấn công các nhà cung cấp đó cuối cùng có thể cho chúng truy cập vào doanh nghiệp. Điều này đơn giản hơn và rẻ hơn.
Đó là lý do tôi không cho rằng câu trả lời chỉ là sử dụng AI để hoàn thành bảng câu hỏi nhanh hơn. Trong mô hình đó, sẽ luôn tồn tại những khoảng trống. Mô hình cần phải thay đổi, từ các bức tranh tự báo cáo định kỳ sang một hiểu biết liên tục, thời gian thực, dựa trên bằng chứng về rủi ro sâu rộng tới toàn bộ chuỗi cung ứng của công ty.
Magnitude giới thiệu khái niệm lực lượng lao động AI tự động cho các đội bảo mật. Bạn nhìn thấy sự cân bằng như thế nào giữa quyết định dựa trên AI và giám sát của con người, đặc biệt đối với các quyết định bảo mật có tác động cao?
Tự động không nhất thiết phải nghĩa là không có trách nhiệm. Cách tôi nghĩ về nó là AI nên xử lý công việc quan trọng nhưng lặp đi lặp lại, tiêu tốn nhiều thời gian của đội bảo mật, trong khi con người vẫn tham gia khi một quyết định đòi hỏi phán đoán, ngữ cảnh hoặc có hậu quả kinh doanh đáng kể. Thực tế là không có đội bảo mật nào hiện nay có đủ nguồn lực để thực hiện toàn bộ nhiệm vụ hiện tại. AI có thể giúp lấp đầy khoảng trống đó.
Chất lượng của AI quan trọng vô cùng. Khi được thực hiện tốt, AI là một công cụ tăng cường sức mạnh. Nó mang lại cho đội ngũ khả năng mở rộng và giúp con người tập trung vào công việc có giá trị cao hơn. Khi thực hiện kém, nó lại gây hiệu ứng ngược vì ai đó phải kiểm tra lại mọi kết quả. Đối với các quyết định bảo mật có tác động cao, hệ thống phải có chất lượng cao và có khả năng hiển thị bằng chứng đã sử dụng và cách nó đưa ra khuyến nghị, tạo ra một bản ghi có thể kiểm toán được.
Mức độ giám sát phù hợp cũng sẽ khác nhau tùy theo tổ chức. Một công ty lớn với đội bảo mật đã được thiết lập có thể sử dụng AI giống như chế độ tự động, với con người giám sát công việc và can thiệp khi có ngoại lệ. Một tổ chức nhỏ hơn có thể chọn tự động hoá nhiều hơn chương trình vì thiếu nhân sự hoặc ngân sách để xây dựng một đội lớn. Trong cả hai trường hợp, cần có các điểm rõ ràng để vấn đề được chuyển lên người.
Cuối cùng, tổ chức nên có khả năng quyết định mức độ tham gia của con người dựa trên tầm quan trọng của quyết định. Mục tiêu không phải là loại bỏ con người khỏi an ninh mà là giúp họ sử dụng thời gian hiệu quả hơn, đưa ra các quyết định kinh doanh nhanh hơn và dành sự chú ý của con người cho những quyết định mà nó mang lại giá trị cao nhất.
Nhóm của bạn kết hợp chuyên môn từ AI, an ninh mạng và các nền tảng quy mô người tiêu dùng. Sự kết hợp này đã ảnh hưởng như thế nào đến cách bạn thiết kế Magnitude so với các sản phẩm an ninh mạng truyền thống?
Mỗi nền tảng của chúng tôi đã dạy chúng tôi một điều khác nhau về những gì một sản phẩm an ninh AI cần thực hiện tốt. Trong an ninh mạng, một câu trả lời chỉ hữu ích nếu bạn có thể tin tưởng vào nó, truy nguồn lại bằng bằng chứng và hành động dựa trên nó. Từ công việc của chúng tôi trong AI và học máy, chúng tôi nhận ra cơ hội thực sự không chỉ là tóm tắt thông tin, mà là biến công việc chuyên gia thành một hệ thống có thể thực hiện công việc đó một cách nhất quán. Xây dựng các nền tảng như Alexa và Pandora đã dạy chúng tôi suy nghĩ về độ tin cậy và khả năng sử dụng ở quy mô rất lớn.
Những bài học đó đã đưa chúng tôi rời xa mô hình an ninh mạng truyền thống, nơi tạo ra một bảng điều khiển hoặc một luồng cảnh báo mới cho một đội ngũ đã quá tải phải điều tra. Chúng tôi thiết kế Magnitude để thực hiện công việc: thu thập và xác minh thông tin, đánh giá nhà cung cấp, giám sát các thay đổi, liên kết thông tin mới với rủi ro kinh doanh, và giúp đưa các vấn đề tiến tới giải quyết.
Phía sau, điều này bao gồm nhiều tác nhân AI chuyên biệt làm việc cùng nhau. Tuy nhiên, trải nghiệm của khách hàng nên vẫn đơn giản. Các đội an ninh không nên phải trở thành chuyên gia AI để hiểu hệ thống đã phát hiện gì, tại sao nó quan trọng, hoặc hành động nào cần thực hiện.
Kết quả là một sản phẩm được thiết kế để hoạt động liên tục trên hàng ngàn nhà cung cấp đồng thời vẫn đáp ứng tiêu chuẩn cần thiết cho các quyết định an ninh có ảnh hưởng lớn. Đó không phải là AI được gắn thêm vào quy trình cũ. Nó được xây dựng từ đầu dựa trên ý tưởng rằng AI có thể thực hiện phần lớn quy trình, đồng thời cung cấp cho con người bằng chứng, khả năng nhìn thấy và kiểm soát mà họ cần.
Một trong những lo ngại lớn nhất về AI trong an ninh mạng là nó trao quyền cho cả người bảo vệ và kẻ tấn công. Bạn có tin rằng lợi thế hiện tại thuộc về người bảo vệ hay kẻ thù, và yếu tố nào sẽ quyết định ai sẽ đi trước trong vài năm tới?
Tôi nghĩ lợi thế hiện nay nghiêng về phía kẻ thù, đặc biệt trong các cuộc tấn công chuỗi cung ứng. Tôi không nói rằng người bảo vệ hoàn toàn tụt lại phía sau. Lời kêu gọi hành động đối với người bảo vệ là ngừng xem đây như một vấn đề trong tương lai và tiến hành nhanh hơn ngay bây giờ. Cả hai bên đều có quyền truy cập vào nhiều công cụ AI giống nhau, nhưng kinh tế và thời gian đưa ra thị trường hiện đang có lợi cho kẻ tấn công.
AI làm cho việc thử nghiệm nhiều đường tấn công hơn, triển khai các nỗ lực sâu N cấp độ và lặp lại quy trình này ở quy mô lớn trở nên rẻ hơn và dễ dàng hơn. Khi một kẻ tấn công xâm phạm một nhà cung cấp hoặc thành phần phần mềm được sử dụng rộng rãi, một cuộc tấn công thành công có thể lan truyền tới hàng trăm hoặc thậm chí hàng nghìn công ty.
Người bảo vệ có công việc khó hơn vì họ phải hiểu và bảo vệ một mạng lưới rộng lớn các nhà cung cấp, thành phần phần mềm và các nhà cung cấp hạ nguồn, và doanh nghiệp cũng mất thời gian để phản ứng, mua phần mềm hỗ trợ và vận hành các công cụ đó, tạo ra một khoảng thời gian mà kẻ tấn công có thể khai thác.
Yếu tố quyết định ai sẽ đi trước là liệu người bảo vệ có thể thay đổi phương trình đó hay không. Họ cần vượt ra ngoài các đợt đánh giá thỉnh thoảng và các bước theo dõi thủ công để hướng tới việc giám sát liên tục và hành động nhanh hơn. Các hệ thống quản trị và phòng thủ tự động liên tục giám sát các thay đổi, liên kết chúng với rủi ro kinh doanh và có khả năng phản hồi nhanh sẽ làm cho các cuộc tấn công khó mở rộng hơn và tốn kém hơn khi lặp lại.
An ninh mạng luôn là một trò chơi mè mèo và chuột. AI không thay đổi điều đó, nhưng nó làm tăng tốc độ và mức độ rủi ro. Người bảo vệ cần các hệ thống có thể học, thích nghi và hành động với tốc độ tương đồng với những gì kẻ tấn công đang bắt đầu thực hiện.
Chuỗi cung ứng AI ngày càng trở nên phức tạp, khi các tổ chức dựa vào nhiều mô hình nền tảng, nhà cung cấp SaaS và các tác nhân tự động. Bạn nghĩ những rủi ro mới nào mà doanh nghiệp vẫn còn đánh giá thấp?
Rủi ro bị đánh giá thấp nhất là công nghệ nằm phía sau sản phẩm mà công ty tin rằng đã được phê duyệt. Ngay cả một tác nhân được xây dựng nội bộ cũng có thể phụ thuộc vào các nền tảng bên ngoài, plugin, nhà thầu hoặc thành phần phần mềm. Những mối quan hệ ẩn này tạo ra rủi ro bên thứ N, các nhà cung cấp phía sau một nhà cung cấp trực tiếp.
Hầu hết các doanh nghiệp vẫn có rất ít khả năng nhìn thấy lớp sâu hơn đó. Họ có thể biết họ đã ký hợp đồng với ai, nhưng không biết mọi dịch vụ bên ngoài, thành phần phần mềm hoặc nhà thầu phụ cuối cùng hỗ trợ sản phẩm.
Vấn đề khác là mức độ kết nối của các hệ thống này. Một lỗ hổng trong một plugin hoặc dịch vụ hỗ trợ có thể không chỉ giới hạn ở nhà cung cấp đó. Nó có thể tạo ra một lối vào một nền tảng lớn hơn và sau đó ảnh hưởng đến nhiều tổ chức phụ thuộc vào nó. Điều đó có nghĩa là một nhà cung cấp tương đối nhỏ có thể trở thành nguồn rủi ro lớn hơn rất nhiều.
Vì vậy, những người đứng đầu quản lý rủi ro không chỉ nên hỏi: “Chúng ta đang sử dụng mô hình AI nào?” mà là: “Hệ thống này phụ thuộc vào gì, các nhà cung cấp đó phụ thuộc vào gì, và một vấn đề ở bất kỳ đâu trong chuỗi sẽ ảnh hưởng đến chúng ta như thế nào?” Cho đến khi các công ty có thể trả lời những câu hỏi này, họ sẽ tiếp tục gánh chịu những rủi ro mà họ không thể nhìn thấy.
Nhìn xa hơn các mô hình ngôn ngữ lớn hiện nay, những phát triển công nghệ nào trong vòng năm năm tới bạn dự đoán sẽ tái định hình mạnh mẽ nhất an ninh mạng doanh nghiệp và quản lý rủi ro?
Tôi không nghĩ thay đổi quyết định sẽ là một mô hình mới. Nó sẽ là sự chuyển đổi từ AI trả lời câu hỏi sang các hệ thống AI có thể liên tục quan sát những gì đang diễn ra, kết nối thông tin từ các nguồn khác nhau và thực hiện hành động.
Thế hệ mô hình tiếp theo sẽ không chỉ tốt hơn một chút; chúng sẽ có khả năng mạnh mẽ hơn rất nhiều. Nhưng sự chuyển dịch lớn hơn sẽ đến từ các tác nhân chuyên biệt làm việc cùng nhau trong toàn bộ hoạt động bảo mật. Hiện nay, việc đánh giá nhà cung cấp, thông tin đe dọa, rủi ro kinh doanh và khắc phục thường được quản lý bằng các công cụ riêng biệt và bởi các đội ngũ tách biệt. Theo thời gian, những chức năng này sẽ bắt đầu hội nhập.
Tôi kỳ vọng các hệ thống bảo mật sẽ trở nên kết nối hơn rất nhiều, đưa thông tin đe dọa, ngữ cảnh kinh doanh, chính sách công ty và các hành động phản hồi lại với nhau thay vì quản lý chúng trong các công cụ riêng biệt. Nó có thể nhận diện rằng một nhà cung cấp đã bị phơi nhiễm với một mối đe dọa mới, hiểu phần nào của doanh nghiệp có thể bị ảnh hưởng, và giúp khởi động phản hồi mà không phải chờ đợi nhiều bước chuyển giao thủ công.
Điều đó sẽ biến quản lý rủi ro từ một loạt các bài tập định kỳ thành một khả năng vận hành liên tục. Các chương trình rủi ro mạnh nhất sẽ được xây dựng quanh ngữ cảnh doanh nghiệp, bằng chứng đáng tin cậy và khả năng biến thông tin thành hành động đáng tin cậy.
Nếu bạn có thể đưa ra một lời khuyên cho các Giám đốc An ninh Thông tin (CISO) và lãnh đạo doanh nghiệp chuẩn bị cho thế hệ AI gây ra các mối đe dọa mới, đó sẽ là gì và họ nên ưu tiên hành động nào ngay hôm nay?
Lời khuyên của tôi là ngừng quản lý rủi ro chuỗi cung ứng như một bài tập một năm một lần. Rủi ro thay đổi liên tục, và cách tiếp cận của bạn cần bắt kịp. Môi trường đang sống và thở. Nó quá kết nối, và thay đổi quá nhanh để một loạt các đánh giá và công cụ riêng biệt có thể theo kịp.
Cách bạn bảo vệ bề mặt tấn công mới này là bằng một mặt phẳng điều khiển gốc AI duy nhất cho việc quản trị và phòng thủ tự động, liên tục cho tất cả các rủi ro bên ngoài của bạn.
Nơi bắt đầu là các phần quan trọng nhất của doanh nghiệp. Xác định các nhà cung cấp và dịch vụ bên ngoài hỗ trợ các hoạt động then chốt, hiểu nơi ẩn chứa các phụ thuộc, và thiết lập quyền sở hữu rõ ràng cho những gì sẽ xảy ra khi phát hiện rủi ro. Sau đó tự động hoá càng nhiều càng tốt việc giám sát liên tục và phản hồi thường xuyên, đồng thời để con người tham gia vào các quyết định có hậu quả kinh doanh lớn.
Mục tiêu không chỉ là thu thập thêm thông tin. Đó là liên tục kết nối những gì bạn biết, quyết định những gì quan trọng, và hành động trước khi một vấn đề nhà cung cấp trở thành vấn đề toàn công ty.
Cảm ơn vì buổi phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập Magnitude.












