访谈
Jack Cherkas,Syntax 全球首席信息安全官 – 采访系列

Jack Cherkas,Syntax 全球首席信息安全官,是一位拥有丰富经验的网络安全高管,曾在云安全、网络韧性、企业架构和人工智能安全等领域担任过重要职务。他曾在 Syntax、PwC UK、Kyndryl 和 IBM 等公司担任过高级职务,帮助这些公司建立和扩展安全运营,管理重大事件响应工作,并为大型企业环境开发网络韧性策略。在 Syntax,他领导公司范围内的网络安全工作,负责公司的人员、系统、数据中心、托管云服务和面向客户的安全服务的安全,管理着来自八个国家的 65 多名安全专业人员的团队。
Syntax 是一家全球性的 IT 服务和托管云提供商,专门从事关键任务企业应用,特别是 SAP 和 Oracle (ORCL ) 环境。该公司支持组织进行云迁移、托管主机、网络安全、企业应用管理和人工智能启用的运营,跨越混合和多云基础设施。其工作重点是帮助企业在大规模上现代化、保障和运营复杂的商业系统。
您曾在 IBM、Kyndryl、PwC 和现在的 Syntax 领导网络安全工作。在这段旅程中,您对新兴技术(如人工智能)安全的看法如何演变,特别是当组织从实验转向生产时?
我的职业生涯一直伴随着一系列的颠覆,每一次都要求安全跟上新的控制面。在 IBM 的早期,云计算的主要问题是我们是否能相信别人的基础设施来运行关键任务工作负载。答案是共享责任模型和一代云原生控制。
然后是勒索软件时代。2017 年的 NotPetya 使公司在几小时内瘫痪,行业意识到蠕虫式恶意软件可以在一夜之间瘫痪全球供应链。应对措施是为网络分段、不可变备份和认证身份做好准备,这是一个认真的推动。
在 Kyndryl 和 PwC 的时间里,SaaS 从边缘转移到每个领域的中心。工作负载从数据中心转移到别人的堆栈中,身份成为边界,零信任不再是一个图表,而是一个操作模型。
现在在 Syntax,我们处于人工智能浪潮中,系统本身推理、生成和行动。每个浪潮给了我们一个新的控制面,没有足够的警告,并且实验和生产之间的时间窗口越来越短。云计算需要几年,SaaS 需要几个季度,人工智能只需要几周。能够跟上节奏的 CISO 是那些停止把每个浪潮当作例外,而开始把快速采用当作常态的人。
当组织加速人工智能采用的同时,您如何评估信任(而不仅仅是合规性)被损害的风险?信任开始被损害的最早指标是什么?
信任是任何良好的人工智能采用的基础。最早的指标不在审计报告中,而在运营信号中。没有人拥有的人工智能部署。没有安全审查就批准人工智能供应商。数据血统一旦问及训练数据来源就中断。因为不想减慢项目进度,所以人工智能代理被授予管理员权限。当你在一个组织中看到这四个信号时,信任已经开始被更快地消耗,而不是被赚取。领导层通常是最后知道的。
许多公司正在比他们能够确保安全更快地采用人工智能。您今天看到的最常见的现实风险是什么,当治理滞后于创新时会发生什么?
当治理滞后时,会发生三件事,且都不会立即表现为安全事件。首先,监管风险会悄悄地积累:违反 EU 人工智能法案透明度要求的人工智能部署不会触发警报;两年后,它会以罚款的形式出现在审计中。其次,客户信任会在无形中侵蚀:潜在客户会选择那些能够证明治理的竞争对手,您的销售团队永远不会知道为什么。第三,决策质量会恶化:组织会做出更多人工智能驱动的决策,但无法解释或审计它们,不良决策会在无人关注的地方积累。弱的人工智能治理的代价是审计、销售和决策质量的缓慢侵蚀,最终导致声誉受损的安全漏洞。
基于您建立和扩展托管安全服务和安全运营中心的经验,组织应该如何重新思考其安全模型,以应对人工智能驱动的系统和自主决策?
人工智能是一个新的攻击面,是一个威胁倍增器,也是一个关键的防御拼图,安全模型必须同时适应这三种情况。
作为攻击面,人工智能平台本身成为需要防御的目标。作为威胁倍增器,攻击者正在使用人工智能来大规模制作钓鱼邮件、生成漏洞利用代码、自动化侦察和以机器速度发现漏洞。作为防御手段,相同的技术被转向另一面,是对抗人工智能增强的对手的唯一现实答案:人工智能驱动的事件响应、自动化威胁狩猎和分析师增强不再是可选的;它们是安全运营中心跟上人工智能增强的对手的方式。如果他们是人工智能增强的,而我们不是,那么差距会随着每个周期的增加而增加。
这也在模型中创建了一个新的参与者类型。我们已经开始在组织图表中考虑人工智能代理,和人类一起,这为我们如何保护它们设定了标准。人工智能代理需要我们给人类用户的一切(身份、基于角色的权限、活动日志、行为基线)以及我们在受损账户上使用的相同的隔离杠杆:禁用、隔离和撤销的能力。区别在于速度。代理在毫秒内行动,因此这些杠杆必须是立即的和自动的,而不是事件响应工作流的后端。
在 Syntax,我们的全球安全运营中心已经演变为人工智能增强人类分析师,而我们的员工在 Syntax 人工智能平台内构建代理工作流和代理,该平台提供了预防偏见、毒性和控制数据隐私和安全的内置防护措施。
这是重新思考的内容。防御人工智能作为目标。部署人工智能作为防御者。治理人工智能的使用。
组织如何在实施人工智能系统的有意义的监督和防护措施的同时保持创新速度?
速度和控制看起来像是对立面,直到你建立了随着项目一起移动的治理,而不是阻塞它。错误是把治理放在门口:一个委员会、一个签字、一个季度审查。到门口打开时,团队已经绕过它或者失去了动力。有效的模型是重新定义的过程,治理被融入其中。清晰和一致的沟通是起点,接着是预先批准的模式、预先清除的数据流和预定义的权限模板。团队获得速度,安全团队获得可见性,每个人都假设存在的权衡实际上是由于设计不良的过程。所有这一切都是关于在组织的风险承受能力内平衡安全和创新。
您曾参与过大规模的网络韧性策略和事件响应工作。人工智能的引入如何改变网络威胁的性质以及组织应如何为其做好准备?
人工智能正在以机器速度对多个向量的威胁进行增强。规模:同时对成千上万个目标进行钓鱼和侦察。复杂性:使用深度伪造进行社会工程攻击,能够击败语音和视频验证。身份:能够通过为人类设计的身份检查的合成身份。
对于事件响应,影响是运营性的。你需要不依赖人类以人类速度识别模式的检测。你需要假设语音和视频可以被伪造的验证协议。你需要明确涵盖人工智能相关事件的事件响应手册,因为恢复步骤与从勒索软件事件中恢复的步骤不同。
在 Syntax,“安全即设计”的人工智能是什么样的,在复杂的现实世界企业环境中?
在 Syntax,这意味着通过采用我们的 GenAI 平台,该平台具有预先构建的防护措施,我们的批准、限制和禁止的 GenAI 服务和应用程序、模型和平台,并通过我们的人工智能治理办公室推动安全第一的文化。在我们的全球安全组织中,这意味着将自己定位为业务的使能者,而不是阻碍者,支持业务的战略优先事项,同时保护 Syntax 与我们的风险承受能力保持一致。
有一个日益增长的叙述,即安全和合规不再是增长的阻碍者,而是使能者。为了真正拥抱这种心态,组织的文化和运营需要发生什么变化?
最大的转变是成功的定义。几十年来,安全团队一直根据没有发生的事情来衡量:没有漏洞,没有事件,没有审计发现。这种指标奖励说“不”的行为。作为使能者的团队衡量的是不同的事情:因为控制是可以证明的而赢得的交易,安全清除了道路的发布,创新因为治理而顺利进行。
在运营方面,需要重新定义的过程,治理被融入其中,配以主动的使能,如我们的 GenAI 平台,使安全成为更容易的路径,以及可访问的人工智能教育和程序,如我们的 AI 冠军计划。
文化跟随你激励和使能的东西。改变你奖励的东西,配备人们以正确的工具和正确的培训,在正确的时间,你就会改变他们的行为。这是 Syntax 正在进行的旅程。
随着人工智能日益嵌入企业工作流程,CISO 应该如何与人工智能领导者、数据科学家和产品团队合作,以确保问责而不减缓进度?
等待被邀请的 CISO 将会迟到。早早到场、带着实际模式而不是政策异议的 CISO 将成为人工智能项目真正想要合作的伙伴。在实践中,这意味着与人工智能团队共同设计、安全签字与功能签字并列而不是在其后,开放的门户政策。这改变了对话,从“不”部门变为“是,但”或“不,但”作为业务的合作伙伴。
展望未来,您是否认为我们会看到一个标准化的全球人工智能治理框架,还是组织需要建立自己的内部信任架构,无论如何监管?
两者都会发生,先是阶段性的收敛到少数几个区域框架,首先是 EU 人工智能法案,其后其他框架将随之而来,带有本地变体。我们不会在这个十年看到一个全球标准,因为地缘政治分裂。因此,组织将会同时做两件事:遵守适用于其最大市场的框架,并运行一个内部信任架构,超过任何外部标准。内部架构比外部标准更重要,因为监管机构行动缓慢,而威胁不会。现在建立内部信任架构的公司将会在接下来的十年里,对每个新监管机构说“我们已经这样做了”。
感谢这次精彩的采访,希望了解更多的读者可以访问 Syntax。












