Phỏng vấn
Refael Angel, Đồng sáng lập và CTO của Akeyless – Loạt phỏng vấn

Refael Angel, Đồng sáng lập và CTO của Akeyless, là một nhà lãnh đạo an ninh mạng và kỹ sư phần mềm có kinh nghiệm sâu sắc trong lĩnh vực an ninh đám mây, mã hóa, xác thực máy và cơ sở hạ tầng doanh nghiệp. Kể từ khi đồng sáng lập Akeyless vào năm 2018, anh đã giúp xây dựng công ty xung quanh quản lý bí mật hiện đại và bảo mật danh tính cho môi trường đám mây bản địa. Trước khi tham gia Akeyless, anh đã làm việc như một Kỹ sư phần mềm cao cấp về An ninh tại Intuit (INTU ), nơi anh đã xây dựng các hệ thống cho quản lý khóa mã hóa công cộng và xác thực máy, tích lũy kinh nghiệm thực tế trên các nền tảng AWS, Go, Python, Java, PHP, Bash, Linux, Git và Jenkins. Trước đó trong sự nghiệp của mình, Angel đã từng giữ các vị trí kỹ sư phần mềm tại 3D Systems (DDD ) và Cimatron, phát triển các ứng dụng CAD/CAM và Windows dựa trên C/C++, C#, WPF, MFC và các mẫu thiết kế hướng đối tượng.
Akeyless là một công ty bảo mật danh tính tập trung vào việc bảo mật máy, đại lý AI và con người thông qua một nền tảng đám mây bản địa được xây dựng xung quanh mật mã không kiến thức. Nền tảng của họ kết hợp quản lý bí mật, quản lý khóa mã hóa, quản lý vòng đời chứng chỉ, truy cập đặc quyền và bảo mật danh tính máy, cung cấp cho các tổ chức một cách thống nhất để quản lý thông tin đăng nhập, khóa, chứng chỉ và truy cập trên các môi trường đám mây lai, đa đám mây, DevOps và AI. Vị trí của công ty phản ánh một sự thay đổi lớn hơn trong lĩnh vực an ninh mạng: khi các công việc, dịch vụ và đại lý AI ngày càng thực hiện truy cập hệ thống mà không có sự tham gia trực tiếp của con người, các doanh nghiệp cần có các biện pháp kiểm soát mạnh mẽ hơn xung quanh các danh tính không phải của con người, thông tin đăng nhập ngắn hạn, quay vòng tự động và quản lý thời gian chạy.
Bạn đã đồng sáng lập Akeyless vào năm 2018 sau khi xây dựng các hệ thống quản lý khóa mã hóa và xác thực máy tại Intuit. Khoảng trống nào trong an ninh mạng và quản lý danh tính đã thuyết phục bạn rằng đã đến lúc bắt đầu Akeyless, và tầm nhìn ban đầu của bạn đã thay đổi như thế nào khi các đại lý AI xuất hiện như một lớp danh tính kỹ thuật số mới?
Tại Intuit, tôi là một phần của đội xây dựng các hệ thống quản lý khóa mã hóa và xác thực máy tại một thời điểm khi Intuit là một trong những doanh nghiệp lớn đầu tiên chuyển sang đám mây. Điều trở nên rõ ràng với tôi là mọi tổ chức áp dụng đám mây sẽ cuối cùng phải đối mặt với cùng một vấn đề mà chúng tôi đang giải quyết nội bộ: làm thế nào để quản lý bí mật và khóa trên cơ sở hạ tầng phân tán, động. Việc xây dựng điều này trong nhà tiêu tốn rất nhiều tài nguyên kỹ thuật, và nó không có ý nghĩa khi mọi công ty đều phải tái tạo nó. Câu trả lời hợp lý là một mô hình SaaS.
Điểm khó khăn là niềm tin. Đây là tài liệu nhạy cảm nhất mà một doanh nghiệp sở hữu, và không có tổ chức nghiêm túc nào sẽ trao cho một bên thứ ba khả năng truy cập vào nó. Vì vậy, yêu cầu gần như mâu thuẫn: cung cấp nó dưới dạng SaaS để có quy mô và sự đơn giản, nhưng lại làm cho kiến trúc không thể cho phép nhà cung cấp nào nhìn thấy dữ liệu của khách hàng. Đó chính xác là điều đã sinh ra Mật mã Phân mảnh Phân tán (DFC). DFC cho phép chúng tôi chạy một mặt điều khiển SaaS được quản lý hoàn toàn trong khi khách hàng nắm giữ một mảnh mà chúng tôi không bao giờ sở hữu, vì vậy chúng tôi không thể truy cập vào khóa của họ về mặt toán học. Đó đã trở thành nền tảng của mô hình SaaS cộng với Không có kiến thức mà Akeyless được xây dựng trên đó.
Tầm nhìn ban đầu của chúng tôi là về việc bảo mật truy cập của con người và máy trong đám mây. Các đại lý AI là sự mở rộng tự nhiên và cực đoan nhất của cùng một vấn đề. Họ là các danh tính không phải của con người hoạt động với tốc độ và quy mô mà không có thư mục nào được thiết kế cho, và cùng một nền tảng Không có kiến thức, tập trung vào danh tính hiện mở rộng trực tiếp đến chúng.
Bạn được ghi nhận là kiến trúc sư đứng sau công nghệ mã hóa Zero-Trust được cấp bằng sáng chế của Akeyless. Những thách thức kỹ thuật lớn nhất trong việc xây dựng một mô hình bảo mật có thể loại bỏ các giả định về niềm tin trong khi vẫn thực tế cho các doanh nghiệp lớn là gì?
Phần khó nhất là làm cho “không tin ai” trở nên thực tế hơn là lý thuyết. Hầu hết các kế hoạch chia khóa hoặc chia bí mật vẫn lắp ráp khóa đầy đủ tại một thời điểm, thường là bên trong một quá trình, HSM hoặc khu vực an toàn tại thời điểm của một hoạt động mã hóa. Đó chính là thời gian mà các cuộc tấn công, những kẻ xâm phạm nội bộ và các kịch bản bắt buộc pháp lý nhắm đến.
Với DFC, khóa không bao giờ được lắp ráp, không tại thời điểm tạo, không tại thời điểm nghỉ và không trong quá trình sử dụng. Các mảnh được tạo độc lập trong các lĩnh vực tin cậy riêng biệt, và các hoạt động mã hóa được chạy như một tính toán phân tán nơi mỗi người nắm giữ mảnh tính toán cục bộ và chỉ các kết quả một phần được trao đổi. Thách thức kỹ thuật là đạt được điều này với độ trễ, thông lượng và độ tin cậy mà các doanh nghiệp lớn yêu cầu trong sản xuất.
Một thách thức khác, và một trong những thách thức quan trọng nhất, là cho phép làm mới liên tục các mảnh. Chúng tôi phải có khả năng thay thế mỗi mảnh bằng một giá trị toán học mới, tại mọi vị trí, trong khi khóa chính mà các mảnh đại diện vẫn không thay đổi và quá trình mã hóa không bị gián đoạn. Điều này đã thêm một lớp bảo mật rất đáng kể vào giải pháp. Bởi vì làm mới, một kẻ tấn công không thể thu thập các mảnh một cách kiên nhẫn theo thời gian. Một mảnh bị bắt vào tuần trước là không liên quan về mặt toán học với các mảnh tồn tại ngày hôm nay, vì vậy nó trở thành tiếng ồn chứ không phải là sự khởi đầu. Để tìm hiểu bất cứ điều gì về một khóa, một kẻ thù sẽ phải xâm phạm mọi vị trí của mảnh cùng một lúc, trong một cửa sổ làm mới duy nhất, và yêu cầu đó trở nên khó khăn hơn theo cấp số nhân khi vị trí, lĩnh vực tin cậy và tần suất làm mới tăng lên. Kết hợp với ngưỡng tất cả hoặc không có gì, nơi 100% các mảnh được yêu cầu để tiết lộ bất cứ điều gì và bất kỳ tập hợp con nghiêm ngặt nào không泄露 thông tin, làm mới biến mô hình bảo mật từ một bảo đảm tĩnh thành một bảo đảm có thời hạn.
Nhiều tổ chức đang chạy đua để triển khai các đại lý AI, nhưng bảo mật danh tính thường vẫn là một ý tưởng thứ yếu. Những sai lầm phổ biến nhất mà các công ty mắc phải khi cấp quyền truy cập cho các đại lý AI vào hệ thống và dữ liệu nhạy cảm của doanh nghiệp là gì?
Sai lầm lớn nhất là đối xử với một đại lý như một tài khoản dịch vụ và trao cho nó một khóa API tĩnh, dài hạn. Thông tin đăng nhập đó trở thành một tài sản có thể thu hoạch vĩnh viễn nằm trong một diễn viên không xác định, có thể tiêm lệnh.
Các lỗi phổ biến khác mà tôi thấy: cấp đặc quyền đang đứng thay vì chỉ truy cập vừa lúc, dựa vào các quyền dựa trên vai trò thô mà mô tả những gì một đại lý có thể tiếp cận nhưng không bao giờ mô tả những gì nó định làm, trao cho các đại lý đường dẫn mạng trực tiếp đến cơ sở dữ liệu và API để một cuộc xâm phạm trở thành di chuyển ngang, và không có chuỗi kiểm toán nào gắn kết hành động của đại lý với lời nhắc và con người đã kích hoạt nó. Mỗi điều này đều là một nỗ lực để cải tiến các biện pháp kiểm soát của con người lên một thứ không hành động như con người.
Akeyless đã lập luận rằng các đại lý AI yêu cầu một mô hình danh tính cơ bản khác với con người hoặc các công việc máy truyền thống. Điều gì khiến các đại lý AI đặc biệt khó bảo mật so với các khuôn khổ IAM và PAM hiện có?
Sai lầm cốt lõi là đối xử với các đại lý AI như một loại người dùng mới, hoặc thậm chí như một loại tài khoản dịch vụ mới, và giả định rằng chúng có thể được cấp và quản lý như các danh tính của con người. Đó là một lỗi phân loại, vì một số lý do liên quan.
Các danh tính của đại lý không thể liệt kê. Instance cụ thể mà bạn muốn quản lý thường không tồn tại, và vào thời điểm nó tồn tại, nó đã biến mất. Một đại lý có thể bật lên trên một Lambda, chạy trong 800 mili giây và biến mất trước khi bất kỳ bộ quét nào nhận thấy, hoặc tạo ra chuỗi các đại lý con trên các máy ảo, container và serverless hoàn thành trong vài giây. Đăng ký những thứ này trong một thư mục giống như đối xử với những bóng ma như những cư dân: vào thời điểm mục nhập cam kết, thực thể mà nó mô tả đã biến mất.
Neo ancor đúng là không phải là đại lý mà là danh tính công việc mà thời gian chạy của nó đã cấp, vai trò thực thi AWS, token tài khoản dịch vụ Kubernetes, OIDC liên bang và các tiêu chuẩn như SPIFFE/SPIRE đã được chứng minh là sản xuất và đa chất nền. Việc ủy quyền sẽ được thể hiện dưới dạng mối quan hệ giữa các phương pháp ủy quyền và hệ thống đích chứ không phải giữa các danh tính được đặt tên và phạm vi. Và trọng tâm sẽ là một mặt phẳng thực thi thời gian chạy, một cổng sẽ môi giới mọi hành động, phân loại ý định, tiêm thông tin đăng nhập ngắn hạn, che giấu phản hồi nhạy cảm và tạo ra một chuỗi pháp y đầy đủ. Danh tính vẫn quan trọng, nhưng nó rơi vào vị trí sau thực thi chứ không phải trước đó. Đó là lớp thực thi thời gian chạy mà tôi tin rằng mọi doanh nghiệp chạy các đại lý trong sản xuất sẽ cần.
Đề xuất “không có bí mật” cho các hệ thống AI đang ngày càng được thảo luận. Bạn định nghĩa xác thực không có bí mật như thế nào, và tại sao bạn tin rằng các thông tin đăng nhập tĩnh và khóa API đang trở nên không bền vững trong thời đại của các đại lý tự chủ?
Xác thực không có bí mật có nghĩa là đại lý không bao giờ nắm giữ thông tin đăng nhập. Thay vào đó, đại lý xác thực thông qua danh tính công việc bản địa của nó, và một thông tin đăng nhập ngắn hạn, chỉ trong thời gian sẽ được tiêm vào một phiên được môi giới tại thời điểm thực hiện, sau đó bị hủy khi phiên kết thúc. Đại lý không bao giờ nhìn thấy nó.
Các thông tin đăng nhập tĩnh và khóa API đang trở nên không bền vững vì một lý do đơn giản: một bí mật mà một đại lý nắm giữ là một bí mật mà một kẻ tấn công có thể đánh cắp. Trong một thế giới nơi diễn viên nắm giữ thông tin đăng nhập có thể bị tiêm lệnh hoặc ảo giác, một khóa dài hạn trở thành một rò rỉ khóa mỗi khi một đại lý bị xâm phạm. Loại bỏ thông tin đăng nhập khỏi đại lý và một đại lý bị xâm phạm không có gì để rò rỉ. Đó là toàn bộ điểm của những gì chúng tôi gọi là SecretlessAI.
Khi các đại lý AI có được khả năng lập kế hoạch, thực hiện hành động và tương tác với nhiều hệ thống độc lập, những vector tấn công nào khiến bạn quan tâm nhất trong ba đến năm năm tới?
Các vector mà tôi quan tâm nhất tất cả đều bắt nguồn từ các đại lý có thể lập kế hoạch và hành động trên các hệ thống độc lập. Tiêm lệnh mà chiếm quyền điều khiển ý định của một đại lý giữa chừng là rõ ràng nhất, vì danh tính vẫn hợp lệ ngay cả khi hành vi trở nên ác ý. Ngoài ra, tôi lo lắng về việc chuyển giao đại lý đến đại lý nơi quyền lực được chuyển giao dọc theo một chuỗi mà không có trách nhiệm rõ ràng, di chuyển ngang qua các đại lý có khả năng tiếp cận mạng trực tiếp và xuất dữ liệu nơi một đại lý được ủy quyền quá mức kéo nhiều hơn những gì nhiệm vụ của nó yêu cầu.
Chuỗi chung là rằng thông tin đăng nhập và vai trò có thể hoàn toàn hợp pháp trong khi hành động không phải. Các biện pháp phòng ngừa chỉ kiểm tra sự cho phép, không phải mục đích, sẽ không bắt được bất kỳ điều nào trong số này. Đó là lý do tại sao thực thi ý định nhận thức tại cổng, trên mọi hành động, là biện pháp kiểm soát mà tôi tin sẽ quan trọng nhất.
Khi nhìn về phía trước, bạn có tin rằng các doanh nghiệp cuối cùng sẽ yêu cầu một lớp danh tính dành riêng cho các đại lý AI, tương tự như cách các nhà cung cấp danh tính trở nên thiết yếu cho người dùng, và kiến trúc tương lai đó sẽ trông như thế nào?
Có, nhưng nó sẽ không giống như mô hình nhà cung cấp danh tính cho con người chỉ được đổi thương hiệu cho các đại lý. Thử xây dựng một thư mục của các đại lý là xây dựng một thư mục cho những bóng ma, các danh tính đã biến mất trước khi bạn hoàn thành việc ghi danh chúng.
Lớp danh tính đại lý mà tôi dự đoán sẽ neo danh tính vào danh tính công việc mà thời gian chạy đã cấp, IAM đám mây, token tài khoản dịch vụ Kubernetes, liên bang OIDC và các tiêu chuẩn như SPIFFE/SPIRE đã được chứng minh là sản xuất và đa chất nền. Việc ủy quyền sẽ được thể hiện dưới dạng mối quan hệ giữa các phương pháp ủy quyền và hệ thống đích chứ không phải giữa các danh tính được đặt tên và phạm vi. Và trọng tâm sẽ là một mặt phẳng thực thi thời gian chạy, một cổng sẽ môi giới mọi hành động, phân loại ý định, tiêm thông tin đăng nhập ngắn hạn, che giấu phản hồi nhạy cảm và tạo ra một chuỗi pháp y đầy đủ. Danh tính vẫn quan trọng, nhưng nó rơi vào vị trí sau thực thi chứ không phải trước đó. Đó là lớp thực thi thời gian chạy mà tôi tin rằng mọi doanh nghiệp chạy các đại lý trong sản xuất sẽ cần.
Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập Akeyless.












