Phỏng vấn

Vibhuti Sinha, Chief Product Officer tại Saviynt – Phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Vibhuti Sinha, Chief Product Officer tại Saviynt, dẫn dắt tầm nhìn, đổi mới và định hướng chiến lược của danh mục sản phẩm về danh tính và thông minh của công ty, đồng thời cũng giám sát thành công sản phẩm và đối tác. Với gần hai thập kỷ kinh nghiệm trong quản lý danh tính và truy cập (IAM), anh đã đóng vai trò trung tâm trong việc định hình kiến trúc bảo mật quy mô lớn cho các tổ chức Fortune 500. Trước khi đảm nhiệm vai trò hiện tại, anh từng là Chief Cloud Officer tại Saviynt, nơi anh đã thúc đẩy sự phát triển của các giải pháp bảo mật đám mây thế hệ tiếp theo được thiết kế để bảo mật các môi trường đa đám mây phức tạp. Chuyên môn của anh bao gồm các khuôn khổ tuân thủ như FFIEC, xác thực dựa trên rủi ro và quản lý vòng đời truy cập, đặt anh tại điểm giao nhau của bảo mật doanh nghiệp, cơ sở hạ tầng đám mây và quản trị danh tính dựa trên AI.

Saviynt là một nền tảng bảo mật danh tính gốc đám mây tập trung vào việc giúp các doanh nghiệp quản lý và bảo mật truy cập trên người dùng, ứng dụng, dữ liệu và ngày càng nhiều hệ thống AI. Sản phẩm cốt lõi của công ty, Identity Cloud, cung cấp quản trị và quản lý danh tính thống nhất (IGA), quản lý truy cập đặc quyền và quản lý truy cập ứng dụng trong một nền tảng duy nhất, cho phép các tổ chức thực thi bảo mật, tuân thủ và nguyên tắc Zero Trust trên quy mô lớn. Nền tảng này sử dụng AI để tự động hóa quyết định truy cập, theo dõi rủi ro và quản lý không chỉ người dùng mà còn cả các danh tính phi người như tài khoản dịch vụ và đại lý AI, phản ánh sự phức tạp ngày càng tăng của môi trường doanh nghiệp hiện đại. Bằng cách hợp nhất bảo mật danh tính vào một lớp điều khiển duy nhất, Saviynt nhằm mục đích giảm thiểu chi phí vận hành đồng thời cải thiện khả năng hiển thị và tuân thủ trên các hệ thống đám mây, hỗn hợp và tại chỗ.

Bạn đã dành hơn một thập kỷ tại Saviynt giúp công ty mở rộng từ tập trung vào đám mây ban đầu đến một nền tảng bảo mật danh tính toàn cầu, hành trình đó đã định hình quan điểm của bạn về danh tính như nền tảng cho việc bảo mật các doanh nghiệp dựa trên AI như thế nào?

Khi tôi gia nhập Saviynt, danh tính không phải là điều mà hầu hết các hội đồng quản trị hoặc CEO nói đến. Nó thường được coi là cấp phát tài khoản và chạy chứng chỉ. Theo thời gian, khi các công ty chuyển sang đám mây và SaaS bùng nổ, danh tính im lặng trở thành lớp kết nối mọi thứ: người, ứng dụng, cơ sở hạ tầng và dữ liệu.

Việc trở thành một phần của hành trình đó đã thay đổi quan điểm của tôi. Tôi bắt đầu xem danh tính không phải là một loại sản phẩm, mà là lớp điều khiển cho cách công việc thực sự được thực hiện trong một công ty. Mỗi quyết định truy cập, mỗi phê duyệt, mỗi quy trình tự động hóa — tất cả đều quay trở lại danh tính.

Giờ đây với AI, chúng ta đang thấy sự thay đổi tương tự một lần nữa. Các đại lý AI cơ bản là những công nhân kỹ thuật số có thể hành động thay mặt cho con người hoặc doanh nghiệp. Nếu bạn không cấp cho họ danh tính, quyền sở hữu và quản trị, bạn sẽ kết thúc với tự động hóa mà không có trách nhiệm. Đó là lý do tại sao tôi tin rằng danh tính sẽ là nền tảng cho việc bảo mật các doanh nghiệp dựa trên AI. Danh tính là thứ mang lại trách nhiệm, quản trị và kiểm soát cho các hệ thống tự chủ.

Saviynt đang ra mắt một mặt phẳng điều khiển danh tính dành riêng cho các đại lý AI, từ quan điểm của công ty, khoảng trống nào trong kiến trúc bảo mật và danh tính hiện nay đã thúc đẩy quyết định này?

Các công cụ bảo mật và danh tính hiện tại không được thiết kế cho các tác nhân tự động. Chúng được thiết kế cho nhân viên và ứng dụng, không phải cho các thực thể phần mềm có thể đưa ra quyết định, thực hiện hành động và hoạt động độc lập.

Hầu hết các hệ thống danh tính ngày nay rất tốt trong việc trả lời Bạn là ai?” và “Truy cập nào đã được cấp cho bạn?” Nhưng trong thế giới của các đại lý AI, câu hỏi quan trọng hơn trở thành “Bạn đang làm gì ngay bây giờ và bạn có nên làm điều đó không?”

Cũng có một khoảng trống về quản trị. Các công ty đang bắt đầu triển khai hàng trăm hoặc hàng nghìn đại lý trên các nền tảng như Copilot, Vertex AI và Bedrock, nhưng nhiều tổ chức không biết họ có bao nhiêu đại lý, ai sở hữu chúng, dữ liệu nào chúng có thể truy cập hoặc điều gì xảy ra nếu chủ sở hữu rời công ty. Nó tạo ra hơn một vấn đề bảo mật. Đó là một vấn đề quản trị và trách nhiệm.

Đó thực sự là lý do dẫn chúng tôi đến ý tưởng về một mặt phẳng điều khiển danh tính cho các đại lý AI: một cách tập trung để khám phá, quản trị, kiểm soát và kiểm tra danh tính AI trên toàn bộ vòng đời và hành động thời gian chạy của chúng.

Làm thế nào để quản lý các đại lý AI tự động khác với việc quản lý các danh tính phi người truyền thống như tài khoản dịch vụ hoặc bot?

Quản lý các đại lý AI rất khác với việc quản lý các danh tính phi người truyền thống (NHIs) vì những danh tính đó thường là xác định và có thể dự đoán. Một tài khoản dịch vụ chạy một công việc cụ thể. Một bot thực hiện một nhiệm vụ được định nghĩa. Hành vi của chúng không thực sự thay đổi trừ khi ai đó sửa đổi mã.

Các đại lý AI khác vì chúng là tự động, thích ứng và có mục tiêu. Chúng không chỉ thực hiện một kịch bản cố định. Những đại lý này quyết định cách hoàn thành một nhiệm vụ, công cụ nào để sử dụng, dữ liệu nào để truy cập và đôi khi thậm chí với các đại lý nào khác để cộng tác. Hành vi của chúng có thể thay đổi theo thời gian khi mô hình, lời nhắc hoặc tích hợp thay đổi.

Điều đó có nghĩa là cấp phát truy cập một lần và xem xét lại nó mỗi quý không phải là một mô hình quản trị bền vững. Bạn cần quản trị liên tục, bao gồm khám phá, quyền sở hữu, quản lý vòng đời và quan trọng nhất, kiểm soát thời gian chạy để đánh giá những gì đại lý đang làm trong thời gian thực.

Sự thay đổi là: với các danh tính phi người truyền thống, bạn quản lý truy cập. Với các đại lý AI, bạn phải quản lý hành vi và hành động trong thời gian thực. Ủy quyền không ngụ ý sự phù hợp. Bảo mật AI sẽ được xây dựng trên ý tưởng đó.

Khi các doanh nghiệp áp dụng các công cụ như Amazon Bedrock, Google Vertex AI và Microsoft Copilot Studio, tầm quan trọng của tầm nhìn thống nhất trên các môi trường này là gì?

Bạn không thể bảo vệ những gì bạn không thể nhìn thấy. 

Tầm nhìn thống nhất trên các nền tảng như Amazon Bedrock, Google Vertex AI và Microsoft Copilot Studio là cực kỳ quan trọng, vàonestly, đó là nơi mà hầu hết các tổ chức đang gặp khó khăn ngay bây giờ. Việc áp dụng AI đang diễn ra rất nhanh, và nó đang diễn ra trên nhiều nền tảng cùng một lúc. 

Một đơn vị kinh doanh hoặc nhóm có thể đang xây dựng các đại lý trong Copilot Studio, một nhóm khác đang thí nghiệm với Bedrock, và một nhóm khác đang sử dụng Vertex AI. Rất nhanh, bạn sẽ kết thúc với các đại lý AI được phân散 trên toàn doanh nghiệp mà không có hàng tồn kho trung tâm.

Thử thách đầu tiên mà các công ty phải đối mặt là rất đơn giản: họ không thực sự biết họ có bao nhiêu đại lý AI, chúng đang chạy ở đâu, dữ liệu nào chúng có thể truy cập hoặc ai sở hữu chúng. Không có tầm nhìn, bạn không thể quản trị, và nếu bạn không thể quản trị, bạn chắc chắn không thể bảo mật.

Tầm nhìn thống nhất trở thành nền tảng. Trước khi quản trị vòng đời, trước khi kiểm soát thời gian chạy, trước khi chính sách, bước đầu tiên là khám phá và hàng tồn kho trên tất cả các nền tảng AI. Trong thế giới AI, tầm nhìn là một yêu cầu vận hành, bảo mật, quản trị.

Các đại lý AI tương tác với nhau sẽ trở thành một trong những thách thức bảo mật lớn nhất trong vài năm tới như thế nào?

Tôi nghĩ rằng các tương tác đại lý đến đại lý sẽ trở thành một trong những thách thức bảo mật lớn nhất trong vài năm tới.

Hiện tại, chúng ta chủ yếu lo lắng về việc liệu một người nên có quyền truy cập vào một hệ thống hay không. Trong tương lai, chúng ta sẽ có hàng nghìn đại lý nói chuyện với các đại lý khác, kích hoạt quy trình làm việc, truy cập dữ liệu và đưa ra quyết định mà không có người trong vòng lặp.

Rủi ro không chỉ là những gì một đại lý có thể làm, mà là những gì nhiều đại lý có thể làm cùng nhau. Bạn có thể kết thúc với các tình huống mà không có đại lý nào có quá nhiều quyền truy cập, nhưng khi chúng cộng tác, chúng có thể thực hiện các hành động rất mạnh mẽ. 

Các tổ chức phải xem xét một số điều:

  • Mỗi đại lý phải có một danh tính duy nhất.
  • Các kiểm soát bảo mật thiết kế thời gian là không đủ. Các rào cản thời gian chạy là điều cần thiết. 
  • Các cuộc gọi đại lý đến đại lý phải được xác thực.
  • Hành động phải được ủy quyền trong thời gian thực.
  • Uỷ quyền phải được phạm vi và ràng buộc thời gian.
  • Mọi thứ phải được ghi nhật ký để kiểm toán.

Theo nhiều cách, chúng ta đang chuyển sang một mô hình bảo mật khác: từ quản lý truy cập của con người sang quản lý cộng tác máy ở quy mô chưa từng có.

Đâu là những rủi ro ngay lập tức mà các công ty đang đối mặt khi triển khai các đại lý AI mà không có quản trị danh tính phù hợp?

Rủi ro lớn nhất hiện tại không phải là một kịch bản AI tiếp quản trong tương lai. Nó đơn giản hơn nhiều và nó đã xảy ra trong hầu hết các tổ chức đang thí nghiệm với các đại lý AI. Các công ty đang tạo ra các đại lý ở mọi nơi, nhưng họ không có một cách tập trung để theo dõi chúng, quản trị chúng hoặc quản lý những gì chúng có thể truy cập. 

Sự áp dụng đã là ưu tiên cho đến nay, và điều đó là dễ hiểu. Mỗi công nghệ mới đều đi qua giai đoạn đó, nhưng bảo mật và quản trị cần phải theo kịp nhanh chóng.

Nếu không, các doanh nghiệp rủi ro đại lý không có chủ sở hữu rõ ràng và có quá nhiều dữ liệu. Những đại lý này có thể rò rỉ thông tin nhạy cảm và tiếp tục chạy sau khi dự án kết thúc – tất cả đều không có một bản ghi kiểm toán rõ ràng.

Chúng ta đã thấy điều này trước với các tài khoản dịch vụ và tài nguyên đám mây. Đầu tiên là áp dụng, sau đó là lan rộng, sau đó là vấn đề bảo mật và quản trị. AI đang theo cùng mô hình, chỉ nhanh hơn và với nhiều tự chủ và đại lý hơn. 

Không có quản trị danh tính, các đại lý AI cơ bản trở thành các danh tính đặc quyền không được quản lý. Đó là rủi ro cho bất kỳ tổ chức nào. Đó không phải là đổi mới, mà là rủi ro tổ chức bổ sung. 

Sự trỗi dậy của các đại lý AI đang định hình lại định nghĩa về danh tính trong các hệ thống doanh nghiệp như thế nào?

Tôi nghĩ rằng định nghĩa về danh tính trong các doanh nghiệp đang mở rộng theo một cách lớn. Nó từng chỉ là nhân viên, sau đó nó mở rộng sang các danh tính bên ngoài với sự bùng nổ của công nhân chuỗi cung ứng, nhân viên từ xa, v.v. Đại dịch đã đẩy nhanh quá trình này khi chúng ta bắt đầu quản lý các tài khoản dịch vụ và bot như các danh tính phi người. Giờ đây, các đại lý AI đang đưa nó đi một bước xa hơn.

Các đại lý AI không chỉ là tài khoản hoặc kịch bản. Chúng đưa ra quyết định, truy cập hệ thống, tạo nội dung, kích hoạt quy trình làm việc và cộng tác với các đại lý khác. Chúng chạm vào dữ liệu của bạn, đưa ra quyết định và thay đổi kết quả. Chúng bắt đầu hành động giống như các công nhân kỹ thuật số hơn là các tài khoản phần mềm.

Điều đó có nghĩa là danh tính không chỉ là về việc ai có thể đăng nhập. Nó là về ai hoặc cái gì đang hành động bên trong doanh nghiệp, những gì họ được phép làm, ai sở hữu chúng và làm thế nào chúng ta theo dõi và quản trị hành động của chúng.

Danh tính đang phát triển từ việc đại diện cho một người dùng sang việc đại diện cho bất kỳ tác nhân nào — con người hoặc máy — có thể thực hiện hành động và thay đổi kết quả bên trong một tổ chức.

Khi đánh giá các nhà sáng lập hoặc nhóm xây dựng trong bảo mật AI hoặc danh tính, những tín hiệu nào cho thấy họ thực sự hiểu sự phức tạp của không gian này?

Những người thực sự hiểu không gian này không dẫn đầu bằng công nghệ. Họ dẫn đầu bằng vấn đề. Họ có thể nêu rõ không chỉ những gì họ đang xây dựng, mà còn tại sao cách tiếp cận hiện tại bị hỏng và ai đang mất ngủ vì nó.

Dấu hiệu cho tôi là sự cụ thể. Bất kỳ ai cũng có thể nói “AI giới thiệu các rủi ro danh tính mới.” Nhưng họ có thể dẫn bạn qua chính xác cách một token OAuth bị lạm dụng trong một quy trình đại lý không? Họ có hiểu tại sao các danh tính phi người khác với danh tính con người không chỉ về số lượng, mà còn về hành vi, vòng đời và bán kính ảnh hưởng?

Tôi cũng chú ý đến cách họ nói về khách hàng. Những người sáng lập tốt nhất trong không gian này đã sống qua nỗi đau của chính họ như một CISO, một kiến trúc sư, một người dẫn đầu tuân thủ, hoặc họ đã dành rất nhiều thời gian với các chuyên gia thực hành mà họ có thể gần như hoàn thành câu của họ. Họ không bán một danh mục. Họ giải quyết một vấn đề cụ thể, khó khăn mà họ thực sự không thể ngừng suy nghĩ về nó.

Và sau đó có sự thành thạo về quy định và hệ sinh thái. Danh tính và bảo mật AI không tồn tại trong chân không. Những người sáng lập mà tôi ấn tượng nhất hiểu cách sản phẩm của họ nằm trong một tư thế tuân thủ rộng lớn hơn — NIST, SOC 2, các khuôn khổ quản trị AI mới nổi — và họ đã suy nghĩ kỹ về nơi họ cắm vào ngăn xếp so với nơi họ sở hữu nó.

Đối với tôi, các tín hiệu đỏ là các nhóm chỉ đang theo đuổi câu chuyện AI. Họ có thể mô tả thị trường một cách tuyệt đẹp, nhưng khi bạn đẩy họ để có thông tin chi tiết, câu chuyện trở nên yếu đi. 

Liệu bạn có thấy danh tính trở thành lớp điều khiển chính cho các hệ thống AI giống như bảo mật mạng từng định nghĩa ranh giới doanh nghiệp, và làm thế nào các nhóm bảo mật nên chuẩn bị cho sự thay đổi đó?

Có, và tôi nghĩ chúng ta đang gần hơn với điểm chuyển đổi đó hơn những gì hầu hết các nhóm bảo mật nhận ra.

Ranh giới mạng đã có ý nghĩa khi tài sản là vật lý, chẳng hạn như máy chủ trong một trung tâm dữ liệu, nhân viên trong một văn phòng hoặc lưu lượng truy cập ở rìa. Nhưng đám mây đã hòa tan ranh giới đó, và chúng ta dựa vào danh tính để lấp đầy khoảng trống. Zero Trust không chỉ là một thuật ngữ tiếp thị; nó là sự công nhận rằng ranh giới đã biến mất và danh tính quan trọng hơn bao giờ hết.  

Các đại lý AI sắp ảnh hưởng đến danh tính theo cùng cách đám mây đã làm với mạng. Những hệ thống này truy cập tài nguyên, đưa ra quyết định, gọi API, chuỗi hành động trên các công cụ và nền tảng và làm tất cả những điều này tự động ở tốc độ máy. Câu hỏi “có được phép không?” không thể được trả lời tại tường lửa. Nó phải được trả lời tại lớp danh tính, trong thời gian thực, với toàn bộ ngữ cảnh về những gì đại lý đang cố gắng làm và tại sao.

Danh tính trở thành mặt phẳng điều khiển. Nhưng đó là một phiên bản danh tính cơ bản khác khó hơn những gì chúng ta đã xây dựng trước đây. Nó không chỉ là xác thực. Đó là ủy quyền nhận thức về ý định, ngữ cảnh và chuỗi hành động mà một đại lý đã thực hiện. Đó là một vấn đề khác với việc cấp một chứng chỉ hoặc quay lại một thông tin đăng nhập.

Đối với các nhóm bảo mật, sự chuẩn bị bắt đầu với một sự thay đổi trong tư duy. Ngừng nghĩ về các hệ thống AI như các ứng dụng cần được bảo mật tại ranh giới và bắt đầu nghĩ về chúng như các nguyên tắc — các thực thể với danh tính, với đặc quyền, với một vòng đời cần được quản lý từ đầu đến cuối. Ai cấp phát đại lý này? Những gì được phép làm? Ai chịu trách nhiệm khi nó làm điều gì đó không mong đợi?

Những nhóm đi trước sẽ không phải là những nhóm gắn bảo mật AI như một suy nghĩ sau. Họ sẽ là những nhóm mở rộng tư thế quản trị danh tính của mình để bao gồm các danh tính phi người và đại lý AI trước khi những danh tính đó là những người đưa ra quyết định quan trọng.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập Saviynt.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.