访谈
马克·费切斯(Mark Fetches),Spinnaker Support 首席技术官 – 采访系列

马克·费切斯 是 Spinnaker Support 的首席技术官,负责为企业组织提供技术战略、安全、云计算、人工智能和大规模转型计划的建议。他在 Accenture、Deloitte 和 PwC 拥有超过 30 年的咨询和领导经验,曾与 C 级高管和董事会密切合作,现代化复杂的企业环境,并将技术决策与长期业务目标保持一致。马克位于英国,专门帮助组织应对遗留技术挑战、运营风险和数字转型,提供实用、以业务为导向的指导。
Spinnaker Support 是一家领先的第三方软件支持、托管服务和安全咨询提供商,服务于运行 Oracle (ORCL ) 、SAP、JD Edwards 和其他关键平台的企业。
您在 Accenture、Deloitte 和 PwC 任职超过 20 年后,成为 Spinnaker Support 的首席技术官。回顾您的职业生涯,您认为高管们对技术风险的最大误解是什么?人工智能的兴起如何改变了这些对话?
我认为最大误解是技术风险可以被视为一个独立的问题,需要专门的管理方法。我从来没有这样认为过。
大多数严重的风险都是由领导者的选择导致的。您可以容忍多少复杂性,依赖旧平台或关键供应商的程度,推动速度的力度,以及您对业务数据的信任程度。技术是这些选择体现的地方,但通常不是它们的起源。
多年来,我看到许多高管关注明显的问题,例如网络安全、合规性和成本降低。这些当然是真正的问题。但是,通常会让公司陷入困境的风险往往更为隐蔽。它可能是一个脆弱的平台,大家都知道需要更换,但一直被推迟。它可能是一个没有明确所有权的数据问题,或者是一个看似高效但可能成为瓶颈的外包依赖。这些问题可能会在背景中存在多年,然后突然变得明显,当某些东西发生故障时。
我也认为,长期以来,人们一直混淆合规性和韧性。它们不是同一件事。你可以通过审计,但仍然暴露于更大的风险之中。检查清单不会告诉你业务在压力下如何应对,如何快速恢复,或者领导者是否真正理解问题以采取行动。
人工智能的出现改变了人们的关注点。这些对话曾经发生在组织的较低层级,现在它们处于董事会关于增长、信任、生产力和品牌的讨论中心。这是一个好现象。但是,它也引入了新的简化,即认为人工智能模型本身就是风险。通常,情况更复杂。更难的问题是关于人工智能模型背后的数据和治理、人工智能模型影响的决策以及人工智能模型需要的人类判断。
因此,如果我要总结,我会说技术风险从来都不是仅仅关于技术本身。它一直反映了领导者的判断力。人工智能只是使其更难被忽视。
安全团队现在可以访问比以往更多的漏洞情报,但组织仍然难以确定优先顺序。您认为行业存在信号与噪音的问题,而不是检测问题的原因是什么?
我认为可以简单地说明,行业不缺乏漏洞数据。它缺乏清晰度。
大多数安全团队已经拥有足够的输入,例如扫描输出、威胁情报、严重性评分、补丁建议和利用报告。问题不在于他们是否可以找到弱点,而在于他们是否可以将可能真正伤害业务的少数弱点与许多技术上有趣但后果较小的弱点区分开来。
这就是为什么我认为这是一个信号与噪音的问题。检测已经大大改善。然而,应用背景的能力并没有跟上。漏洞只有在您了解其位置、暴露程度、关键性以及业务影响时才成为真正的优先事项。
在实践中,许多组织仍然依赖于最容易产生的指标,例如严重性评分、补丁数量和老化报告。这些指标很有用,但它们与人类判断力不同。一个高评分问题在低价值内部系统中可能比一个低评分弱点在客户面向或运营关键系统中更不重要。
所以,我不认为这是一个基本的可见性问题。这是一个业务优先级问题,需要安全团队来学习。我们已经变得擅长生成发现。我们在将这些发现转化为领导者可以自信地支持的行动清单方面仍然不够一致。
从我的角度来看,这就是行业仍需要做出的真正转变,即从关注检测转向决定什么真正重要的业务影响。
在董事级别,这基本上是一个风险转换问题。组织是否可以将技术暴露转化为少数清晰、可行的业务优先级?能够做到这一点的组织是那些能够从噪音转向信号的组织。
许多网络安全供应商声称人工智能可以自动优先考虑漏洞和预测威胁。在企业环境中,人工智能可以实现的现实与营销叙事之间的差距在哪里?
我认为最简单的方式是说营销承诺的确定性水平在现实的企业环境中通常无法实现。
供应商经常将人工智能描述为可以超越噪音,吸收一切,并可靠地告诉安全团队什么最重要,什么可能会发生。这种说法很有吸引力,因为每个安全领导者都希望有更少的混乱和更多的信心。但是一旦你进入一个大型组织,事情往往不那么简单。
人工智能可以提供帮助。它可以识别模式,减少一些手动排序,突出异常,并帮助团队处理大量信息,这些信息如果没有人工智能的帮助,很难处理。这有真正的价值。但是,有一个区别,即人工智能可以帮助团队移动得更快,和人工智能可以知道应该最关心什么以及接下来会发生什么。
那就是差距出现的地方。大多数企业都充满了不均匀的背景。资产清单不完整。所有权并不总是明确。业务关键性会发生变化。控制会有所不同。如果基础环境不清晰,那么人工智能的输出也会不清晰,无论界面看起来多么精致。
我认为这在预测方面尤其如此。说“这个模式看起来很有风险”和说“这就是接下来会发生的事情”之间存在着显著的差异。前者可能有用,后者是语言超越了现实的地方。
所以,对我来说,人工智能最好被理解为一种放大器,而不是权威。它可以帮助团队分类、关联和关注。然而,它不能一致地替代人类判断、局部知识和对业务真正关心的东西的清晰理解的需要。
那就是差异所在。叙述暗示了确定性。现实更为谦逊,也更有用,如果你对此诚实的话。人工智能可以提高分析的质量和速度,但它不会消除企业安全决策的复杂性。
Spinnaker Support 广泛地与 Oracle、SAP 和 JD Edwards 部署合作。高度定制的 ERP 环境使人工智能驱动的安全工具难以理解和准确评估的原因是什么?
使这些环境具有挑战性的原因是,经过多年的时间,它们不再表现得像标准软件,而是表现得像业务的记录本。
我看到这种情况在高度定制的 Oracle、SAP 和 JD Edwards 环境中尤其明显。在纸面上,您可能仍然在查看一个已知的平台,但在现实中,您经常在查看多年来当地适应、自定义代码、继承的集成、权限结构、报告逻辑和为特定运营原因而建立的变通方法。对于人工智能驱动的安全工具来说,这可能很难以任何真实的信心来读取。
许多这些工具在环境相对一致且模式更容易比较时工作得更好。高度定制的 ERP 环境很少是这样的。逻辑更加复杂。文档通常不完整。所有权可能分散在各个团队中。看起来不寻常的东西可能是故意的,而看起来例行的东西可能会对财务、供应链或运营产生真正的影响。
这就是困难之处。工具不仅仅被要求发现漏洞或配置错误。它被要求理解在业务流程、自定义依赖或控制结构中该问题的含义,这些结构可能在其他地方都不存在。
人工智能可以帮助表面化模式,减少一些手动分析,并指出需要更仔细查看的区域。但是,如果资产不完全记录,形状由多年的例外和深深依赖于公司运作方式的东西所塑造,那么自动系统就很难准确地解释它。
所以,我认为真正的问题不是人工智能是否可以看到它,而是它是否可以理解足够的上下文来正确判断它。在高度定制的 ERP 环境中,这仍然是人类专业知识发挥作用的地方。
您的一项关键论点是,人类专业知识不是需要消除的瓶颈,而是安全过程中的一个必不可少的部分。您能分享一些人类判断力识别出人工智能驱动的优先级引擎可能会错过的风险的例子吗?
是的,绝对如此。而且对我来说,这就是自动化优先级的局限性变得非常明显的地方。
有些风险只有在你足够了解环境才能理解。一个系统可能从外部看起来并不重要。漏洞评分可能不值一提。但是,了解该系统的人可能知道它支持工资单、季度末报告、一个脆弱的集成或一个业务流程,公司绝不能中断。数据中的信号可能看起来很普通,但实际后果并非如此。
我也看到过控制图景在理论上看起来更好,但在实践中却不一样的情况。人工智能引擎可能会假设由于分段、访问限制或监控控制而降低风险。但是,熟悉环境的人可能知道其中一个控制不一致地应用,另一个在运营压力下被绕过,第三个已经停止可靠地发挥作用。这种差距并不总是能在系统记录中清晰地体现出来。
同样的事情也发生在自定义环境中。一个脚本、工作流程或权限模型可能看起来很常规,如果你在大规模上扫描模式。但是,对于了解它随着时间的推移而被改编的人来说,相同的细节可能会立即凸显出真正的暴露源。
时间也很重要。漏洞可能看起来很容易控制,但如果业务正在进行迁移、收购、监管截止日期或高峰运营期,它可能会变得更加严重。这种变化并不总是容易被自动引擎解读出来。
所以,当我谈到人类专业知识时,我不是在谈论某种模糊的直觉。我说的是本地知识、记忆、判断力和识别小的技术问题与更重要的事情之间联系的能力。
这就是为什么我不认为人类专业知识是一个需要消除的瓶颈。我认为它是防止虚假信心的部分。人工智能可以帮助分类和缩小数据范围。但是,最重要的风险往往是那些只有在有人了解业务实际运作方式时才会变得明显的风险。
随着组织在安全运营中采用人工智能,过度自动化漏洞管理和暴露评估的最大风险是什么?
我看到的最大风险是,您可能会制造出控制的假象,而实际上并没有真正理解控制。
漏洞管理是自动化具有价值的领域。在企业范围内,您需要自动化来发现问题、关联数据、按量优先级排序并使整个流程保持运行。没有自动化,任何严肃的组织都无法管理这一点。
但是,当自动化开始在没有足够的人类挑战的情况下驱动该程序时,危险就出现了。
第一个明显的风险是错误的优先级。如果您过于依赖自动化评分,您可能会将技术严重性与业务风险混为一谈。它们不是一回事。一个在隔离或补偿控制的系统中的关键漏洞可能比一个低评分问题更不重要,该问题位于一个高暴露的系统中,并且与一个关键的业务流程相关联。
我看到的第二个风险是缺乏背景。自动化程序的好坏取决于其后面的资产数据、所有权数据、依赖性映射和异常处理。如果这些信息不完整(而在大多数企业中,它们通常是这样),则自动化可能会变得非常高效地在系统中移动有缺陷的决策。
第三个风险是行为方面的。一旦人们开始过于信任工作流程,他们就会停止质疑其输出。团队会假设,浮现到顶部的内容一定是最重要的,而没有浮现到顶部的内容可以等待。这是可以理解的,但我认为这是危险的。因为这会将文化从明智的风险管理转变为对机器驱动的排序的被动接受。
然后还有一个更广泛的战略风险,即组织开始将吞吐量与安全改进混淆。关闭大量漏洞在运营上看起来很好。它会创建仪表板、指标和一种进步的感觉。但是,如果您没有减少对业务最重要的暴露,您可能只是变得更擅长看起来很忙。
所以,我的观点是,自动化应该绝对承担重任。但是,它应该支持判断,而不是取代判断。否则,您将拥有一个高效、可衡量和可扩展的流程,但不一定更安全。
您曾在 IT 转型和企业架构方面工作过。首席信息安全官如何平衡修复漏洞的需要与破坏关键业务系统的运营风险?
这是一个很好的问题,因为这通常是一个容易出错的领域。
当然,您希望快速修复漏洞。没有一位首席信息安全官会认为在必要时拖延修复漏洞是个好主意。但是在真正的企业环境中,尤其是对于关键系统,速度本身并不是目标。如果您处理不当并使业务依赖的系统瘫痪,您可能会解决一个问题,但同时制造了另一个问题。
所以,这是一个平衡的问题。有些漏洞确实需要紧急处理。如果某些东西暴露、可利用,并且位于一个重要的资产中,那么您就需要采取行动。但是,大多数时候,决定并不是绝对的。您可能有其他控制措施来缓解问题。受影响的系统可能被严格限制。更改的运营风险可能在短时间内更大。
这就是为什么更好的首席信息安全官往往是那些能够与业务进行成年人对话的人。不是简单地说“这是关键的,立即修复它”,而是说“这是暴露情况,这可能会发生,这是风险,以下是安全的方式来解决它”。这是一个更可信的领导形式。
我也认为这些时刻暴露了环境本身的更深层次的问题。如果一个组织总是害怕修复核心系统,因为任何更改都感觉很危险,那通常表明环境已经变得脆弱。有太多的隐藏依赖性、不够的测试信心、太少的弹性架构。从这个角度来看,修补问题只是一个更大问题的症状。
所以,是的,快速修复漏洞,如果风险是真实的,并且路径是明确的。但是,如果环境很敏感,工作就是在不制造更大混乱的情况下降低风险。这就是平衡点。
说实话,大多数有经验的首席信息安全官已经知道这一点。挑战是应用他们的判断力在压力下,当时钟正在滴答,没人愿意拥有做错事的后果。
Spinnaker 的方法将人工智能驱动的分析与专家验证相结合。人工智能应该处理哪些特定任务,哪些决策应该牢固地掌握在有经验的安全专业人员手中?
我认为这个区分线其实很简单。
人工智能应该执行那些从速度、规模和一致性中受益的工作。处理大量数据,识别模式,突出看起来不寻常的东西,帮助人们缩小范围,这正是机器擅长的工作。它节省时间,减少手动劳动,并为安全团队提供了一个更好的起点。
它也适合工作的重复部分。第一层分类。总结发现。连接类似问题。跟踪重复异常。指出控制弱点经常出现的地方。这些都不是需要专业知识的工作,但它们使专业知识的使用更加高效。
但是,当您从分析转向决策时,我会更加谨慎。
重要的决定仍应由有经验的安全专业人员做出。某事是否真正对业务构成严重风险,还是仅仅看起来很严重?是否存在真正的控制失败,还是一个被理解的例外?如果我们现在解决这个问题,可能会破坏什么?如果我们等待,会接受什么?这些都是判断调用。
然后还有更人性化的一面。为什么这一直在发生?组织是否有意承担这种风险,还是只是停止注意它?这是一个孤立的问题,还是表明在下面有文化问题?这种解释仍然很重要。
所以,我会让人工智能执行分类、聚类、第一轮、重型提升。但是我不会让它决定业务最关心什么或在没有人类审查的情况下采取什么行动。
因为一旦一个决定有后果,无论是运营、财务还是声誉方面,你不仅仅是在处理信息。你正在做出判断。
在安全领域,我认为这仍然应该是一个具有实际智慧的人。
许多组织仍然专注于漏洞计数和严重性评分。您认为真正的暴露管理需要更广泛的视角,包括补偿控制、访问限制、系统架构和业务背景的原因是什么?
这是因为一个数字本身并不能告诉你很多关于你真正面临的麻烦。
严重性评分有它的用途。漏洞计数有它的用途。它们帮助您衡量问题的规模,组织漏洞修复工作。但是,它们与理解暴露并不是同一件事。
漏洞可能在理论上看起来很严重,但在实践中相对较为控制。 如果访问系统受到限制,如果有其他补偿控制措施,如果它位于环境中一个不太关键的部分,那么实际上被利用的可能性可能与原始评分所暗示的不同。
然后你会得到相反的情况。看起来不太重要的东西可能会因为它所处的位置而变得更加重要。它可能触及一个关键服务。它更容易被访问。它位于系统架构中一个位置,一个漏洞可以让你有行动的余地。简单的严重性排名不能很好地解释这一点。
所以,当人们谈论暴露管理时,我认为这意味着的不仅仅是按评分对漏洞进行排序,然后按优先级处理。您需要了解周围的情况。控制措施是什么。谁可以访问。系统是否隔离还是连接到更重要的东西。以及如果它被利用,实际上会发生什么。
否则,您将管理风险的图景,而不是风险本身。仪表板会改善。票数会移动。报告看起来会更好。但您不一定会更安全。
我认为部分原因是数字很舒服。它们看起来是客观的。它们给人们一种控制感。它们创造了问题已经被简化为可以管理的东西的幻觉。但实际的暴露往往比这更复杂。
它位于漏洞、控制、架构和业务后果之间的重叠点。如果您想知道真正的暴露在哪里,我相信您必须查看整个环境,而不仅仅是一个附加在它上的数字。
企业软件环境即将进入重大变化时期,组织正在现代化遗留系统的同时采用人工智能技术。展望未来三到五年,您如何看待人工智能、网络安全和企业平台之间的关系演变,以及技术领导者今天应该为哪些方面做好准备?
我认为未来三到五年将会非常关键。
主要是因为公司正在尝试同时现代化旧的企业环境和将人工智能融入其中,而这两件事都很困难。同时做这两件事会提高赌注。
首先改变的是人工智能不再是边缘实验,而开始成为业务运作方式的一部分。它出现在工作流程、支持、开发、安全运营和平台管理中,不再是新鲜事物,而是管道的一部分。
一旦这种情况发生,网络安全对话就会变得更加严肃。你不再仅仅询问工具是否有用。你正在询问它可以接触到什么,影响什么,依赖什么数据,以及当它出错时会发生什么后果。
我也认为安全性和架构将变得更加难以区分。在许多旧环境中,看起来像安全问题的东西往往实际上是一个架构问题,伪装成安全问题。弱身份设计、过多的依赖、不明确的所有权、脆弱的集成、缺乏可见性、糟糕的数据质量,这些都是看起来像安全问题的东西的潜在原因。人工智能不会使其变得更平滑。如果有的话,它可能会更快地暴露混乱。
所以,我认为处理得好的组织将是那些停止将人工智能采用、网络安全和平台现代化视为三个独立的工作流的组织。它们越来越成为同一件事。
如果我现在正在为技术领导者提供建议,我会从可见性开始。您需要对所拥有的内容、其相互连接方式、谁可以访问、敏感数据的移动位置以及真正的控制点有更清晰的了解。没有这些,添加人工智能只会增加您不完全理解的东西的数量。
接下来是治理,但不是表演性的治理。真正的决定。人工智能可以在哪里使用?哪里需要保持人类审查?输出如何检查?哪些数据是禁止的?谁拥有系统采取错误行动的后果?这些问题需要现在回答,而不是以后。
说实话,简化也比很多人愿意承认的更重要。环境越复杂,安全就越困难,现代化就越困难,使用人工智能而不制造新的不确定性也就越困难。
然后还有人性化的一面。更好的组织将是那些知道如何将自动化与判断力结合起来的组织。他们不会仅仅因为人工智能输出很快或很漂亮就消费它。他们会质疑它。测试它。在需要时推回它。
所以,是的,我认为未来几年人工智能、网络安全和企业平台将变得更加紧密地联系在一起。
我认为那些准备充分的领导者将是那些理解这不仅仅是一种技术转变的人。它是关于决策方式的变化,控制的行使方式以及组织的真正弹性的变化。谢谢您这次精彩的采访,希望读者能够通过访问 Spinnaker Support 来了解更多信息。












