ロイ・アッカーマン 00:00
スリーは、ワーナー・ブラザーズ、キャピタル・ワンなど、業界屈指の要求水準を誇る組織でサイバーセキュリティプログラムの構築と統括に携わってきました。現在は、インタラクティブ・ブローカーズのサイバーセキュリティ担当副社長として、スピード、規模、リスクが複雑に絡み合うシステムのセキュリティ確保に注力しています。
スリーナラヤン・アショククマール 00:16
アイデンティティデザインは多岐にわたり、フォーチュン500企業が持つシステムの数を想像してみてください。フォーチュン10の銀行に勤める同僚の一人が私に話してくれたのですが、Linuxカーネル内のターミナルにMythos接続機能を組み込んだところ、システムは完全にパッチが適用されていたにもかかわらず、モデルが自己拡張を続け、システムから逸脱してしまったそうです。現実を見ましょう。これが私たちが直面している脅威です。技術力の低いリーダーの時代は終わりました。
ロブ・アインスコフ 00:41
スリーは、脅威モデリングやレッドチーム演習から、グローバルチームの構築やガバナンスフレームワークの策定まで、長年の現場経験に基づいた非常に実践的な視点を持っています。今回のエピソードでは、AIやミトスといった新技術が従来のモデルをどのように覆しているのか、そしてエージェント時代においてますます複雑化する環境をいかに安全に保護していくべきかについて議論します。
スリーナラヤン・アショククマール 00:59
この戦いは単独では戦えない。我々は新たな基盤モデルの時代に突入している。脅威の状況は変化しており、AIの登場により、スピードが力となる。
ロイ・アッカーマン 01:10
本人確認は単なる運用上の問題ではなく、セキュリティ上の問題でもあり、ほとんどのチームはリアルタイムでその解決策を見つけ出そうとしている。
ロブ・アインスコフ 01:16
これは「アイデンティティ・デコード」というポッドキャストです。アイデンティティセキュリティの意味を逆算的に解き明かし、内部からアイデンティティセキュリティを構築、修正、再考する人々についての率直な会話をお届けします。
ロイ・アッカーマン 01:29
私はロイ・アッカーマンです。
ロブ・アインスコフ 01:29
そして私はロブ・アインスコウです。
ロイ・アッカーマン 01:31
さあ、ダイビングしましょう。
ロブ・アインスコフ 01:32
やってみましょう。
ロブ・アインスコフ 01:38
ようこそ、スリ。
スリーナラヤン・アショククマール 01:40
ご招待いただきありがとうございます。サイバーセキュリティと、アイデンティティが果たす役割について、実りある議論ができることを楽しみにしています。
ロイ・アッカーマン 01:47
あなたの実績は言うまでもないでしょう?レコーディングスタジオから大手金融機関、そして金融取引を担う最大手企業に至るまで、重要な時期に数々の重要な場所で活躍されてきましたね。これまでの道のりについて、少しお話いただけますか?
スリーナラヤン・アショククマール 02:10
私がこれらの場所にいられたのは、単に運が良かっただけだと思います。幸運なことがたくさんありました。スタートアップからサイバーセキュリティへとキャリアを発展させてきた中で、常に次の挑戦を探し求めてきました。成長につながる次の挑戦を積極的に選んできました。私の考えでは、私たちは新たな基盤モデルの時代に突入しており、脅威の状況も変化しています。高頻度取引やインタラクティブブローカー自体も私にとって新しいビジネス分野であり、AIの登場によりスピードが力となります。それをどのように防御するかが鍵となり、特にアイデンティティに関しては重要です。
ロイ・アッカーマン 02:51
あなたのアプローチで本当に興味深い点の1つは、長年にわたり、あなたのレベルや役職が上がってきたにもかかわらず、ソリューションの構築、つまりソリューションの導入だけでなく、ソリューションの発明にも非常に技術的な姿勢を貫いていることです。そうですよね?あなたは今でも、大規模なチームで実践的な役割を担っているということですか?
スリーナラヤン・アショククマール 03:14
人々が理解していないホットな点の1つが、リーダーが間違える点だと私は強く信じています。特にテクノロジー組織においては、技術力の低いリーダーの時代は終わったと思います。GRC CSOや取締役会CISOを探しているのではなく、まず技術力があり、その上にこれらのスキルを備えている人物を探しているのです。これが、このリーダーシップが求める新しい考え方です。これらの役割は、現在非常に要求が厳しいものです。引用すると、プロダクトファーストCSOと呼ばれるものが、これらの役割に求められています。なぜなら、ビジネスを理解しておらず、ビジネスの中でテクノロジーをどのように機能させるかを理解していなければ、顧客に機能をタイムリーに提供できないからです。サイバーセキュリティの役割は、もはやチェックボックスにチェックを入れたり、ノーと言ったりすることではなく、これらの機能を顧客に提供する方法を見つけることなのです。
ロブ・アインスコフ 04:08
ここ数年で、CSOに求められることや、その役割で成功するために必要なことは大きく変化したと思います。なぜなら、おっしゃる通り、ビジネスを理解し共感する能力、ビジネスを支援する能力、そして攻撃経路や制御といった非常に難解で複雑な技術的な事柄を、主に財務を気にするCFOや、ビジネスを気にするCEO、マーケティングリーダーなど、誰にとっても意味のある形で説明する能力が求められるからです。これは彼らの得意分野ではないので、上級レベルでそのギャップを埋めることが非常に重要なのです。
ロイ・アッカーマン 04:52
ええ、全く同感です。トランザクションを保護するのがどれほど難しいか、想像できますよね。何十億ものトランザクションをほんの一瞬で処理し、セキュリティ層が100%機能していることを確認しつつ、何も妨害しないようにしなければならないのですから。だから、リーダーは超技術的であるべきだという考えには完全に賛成です。ところで、私たちが何度か予定通りに会議をできなかった原因となったこと、つまり、Anthropic社がMythosをリリースしようとしていた件について少しお伺いしてもよろしいでしょうか。私たちは何度か会議をする予定でしたが、その後、CEOに呼び出された、あるいはCEOに電話をかけて、Anthropic社が近い将来に新しいAIモデルをリリースする可能性の影響について話し合った、という話でしたね。そのことについて少しお話いただけますか?また、なぜそれがあなたを忙しくさせたのでしょうか?
スリーナラヤン・アショククマール 05:43
今、誰もがこのことを考えていると思います。ポッドキャストを聴いている皆さんは、この神話の発見と行動の旅のどの段階にいるのでしょうか。私も同じ状況です。どの組織も、この脅威が現実のものなのかどうか疑問に思っています。業界中の同僚に電話をかけているでしょう。私も同じことをしていました。ニュースを通して多くの憶測が飛び交い、テクノロジーリーダーや経営幹部を含め、多くの人が夜も眠れなくなっていました。リスナーの皆さんも、きっと同じ状況に直面しているでしょう。皆さんも組織内で同じ状況に直面していました。この脅威は現実のものなのか?そして、顧客から電話がかかってきて、同様のフォークにどう備えているのかと聞かれるでしょう。そして、それが私をずっと遅らせていた重要なことの1つでした。テクノロジーチームを安心させるために、この情報を把握しようとしていたからです。そして、私が取った、他の人も取るべき手順は、すでに暴露したことがある既知の連絡先に話を聞くことです。アクセスできる銀行や重要インフラ組織は40~50あります。信頼できる CSO が発行した記事を読んでください。例えば、最近 JP Morgan が発行した記事や Anthropic が発行した記事などです。まず最初に行うべきことは、脅威が現実のものかどうか、そして経営陣の視点から皆がどのように準備しているかを理解することです。どのような戦略を立てるにしても、技術パートナーからの時間的コミットメントが必要であることを理解することが非常に重要です。この戦いは一人では戦えません。このような脅威、あるいは他の組織が直面するような侵害が発生した場合、技術パートナーや C レベルの協力が必要です。そのため、簡潔なプレゼンテーションを作成し、入手した情報、脅威が現実のものかどうか、そして 30 日、60 日、90 日の計画をどのように準備しているかを説明するプレゼンテーションを CEO に送る必要があります。Palo Alto Networks の CISO のポッドキャストに出演した際、彼は、6 か月は業界全体が準備するのに 3 か月から 6 か月が限界だと言っていました。つまり、柱ごとに進めて自信を築いていくのです。
ロイ・アッカーマン 07:47
視聴者の皆さんがまだ状況を把握していないかもしれませんが、まず最初に言っておきたいのは、地震があったということです。私たちは人類について、世界に向けて、彼らが構築した、あるいはリリースしようとしているモデルについて話しているのですが、そのモデルは非常に強力で、テスト段階で研究者たちは実際にこのモデルに侵入テストやハッキングなどのセキュリティ課題を与え、このモデルに関するガードレールや制御を少しだけ公開しました。その結果、このモデルには、Linuxシステムから他のものまで、最も保護された、あるいは未開拓の環境に対して、非常に多くのゼロデイ脆弱性やエクスプロイトが潜んでいる可能性があり、実際に潜んでいました。そして、それらはすべて、あるいはほとんどが他の者によって検証されました。そのため、ビジネスリーダーやテクノロジーリーダーが懸念しているのは、このモデルが間違った人々の手に渡ると、私たち全員が危険にさらされるということです。
ロブ・アインスコフ 08:46
いくつか思い浮かぶことがあります。Mythosは、これから何が起こるかという業界への警告信号に過ぎませんよね?これは、この事態の進行方向を示すシグナルです。そして、スリさんがおっしゃっていたことに戻りますが、私にとって重要なのは、この事態、つまり未知の事態に備えることです。私たちの環境にとってそれが何を意味するのか、本当に未知数です。それにはコミットメントが必要であり、おっしゃるようにビジネスの賛同が必要です。しかし重要なのは、これはチームスポーツであるということです。サイバーセキュリティチームだけの責任ではなく、この問題を解決する責任はすべてそのチームにあるわけではありません。これはチームスポーツであり、全員が行動を起こす必要があります。なぜなら、不確実なことが非常に多いからです。しかし、一つ明らかなことは、Mythosレベルのモデルは、防御側の同等の機能よりも早く攻撃者や敵対者の手に渡る可能性が高く、そこにギャップが生じるということです。そして、私たちは緊急にそのギャップを埋める必要があります。
ロイ・アッカーマン 10:13
私も同感です。これを2段階のプロセスで進めていくのは非常に興味深いと思います。
スリーナラヤン・アショククマール 10:40
一つの例を共有したいと思います。これで話が弾むと思います。ええ、フォーチュン10にランクインする銀行の同僚に電話したところ、Linuxカーネル内のターミナルにMythos接続を導入したとのことでした。システムは完全にパッチが適用され、すべてのセキュリティエージェントがインストールされていました。内部と外部のIPアドレスを指定して自由に動作させたところ、モデルが自己攻撃を続け、システムから抜け出し、CVSも何もありませんでした。これは、基本的にライブエクスプロイトを作成し、ハイパーバイザを介してシステムから抜け出したためです。現実を見ましょう。これが私たちが直面している脅威です。これを理解することは非常に重要です。何もありませんでした。エージェント、保護、ハイパーバイザへのコンテインメントを突破し、システムから抜け出したのです。
ロイ・アッカーマン 11:31
まず、最初の問題点は、ゼロデイ脆弱性があっても、時間内にパッチを適用できるという前提です。これは、私たちがほぼリアルタイムで行っていることです。何か別のことが起こっています。近いうちに侵害が発生すると想定して、迅速に対応できるように準備を整えたり、どのようにその影響を軽減するかを検討したりするのは妥当でしょうか?
スリーナラヤン・アショククマール 11:57
これに関する私の考えは、レイヤー防御です。もはや、1つの防御と別の防御の対立ではありません。多層防御になります。CVEがKM(エクスプロイト)に変換され、エクスプロイトが来るのを待つという話はもう終わりましたよね?エージェントがエクスプロイトする方法を見つけ出すことで、あらゆるCVがリアルタイムでエクスプロイトされる可能性があります。ですから、誰かに戦略を伝えたり推奨したりするなら、3つの柱、つまりデータセキュリティ、エクスポージャー管理、IDから始めるように言うでしょう。何かが侵入してデータを抜き取ろうとした場合、どのようにデータを保護するかを考えましょう。外部から侵入し、外部から侵入する場合、エクスポージャーを保護し、どのようなエクスポージャーがあるか、簡単に攻撃できるものを把握しましょう。まずはそこから始めましょう。しかし、低リスクであっても、いくつかの低リスクが連鎖する可能性があります。このモデルは、複数の低リスクを連鎖させて侵入できるという点で特化しています。そして3つ目はIDです。アクセス制御、認証、そしてシステムまたはユーザーを問わずすべてのIDのログ記録を確実に実施してください。そうすることで、追跡が可能になり、スコープが破られた場合に監視され、アラートを受け取ることができます。
ロブ・アインスコフ 13:11
私は、露出管理や脆弱性管理といった概念に興味があります。人によって考え方や呼び方は異なりますが、業界での私の経験では、これはずっと前の話ですが、組織全体に蔓延する未パッチの脆弱性の流れにどう対処していくか、とにかく苦労していました。パッチを適用してもすぐに新たな脆弱性が次々と現れ、脆弱性の全体的なレベルに関しては、かろうじて水面上に顔を出している状態でした。つまり、すでに困難なモデルだったのですが、今はさらに、リストにも載っていないゼロデイ脆弱性、記録も発見もされていない脆弱性に攻撃される可能性がはるかに高いという段階にまで達しています。そこで、私たちはこの課題に直面しているのです。このような状況で、露出管理や脆弱性管理といったものに頼るべきなのでしょうか?そうですね、あなたはそれを重要な柱の一つとして挙げていましたが、私が実行しているものはすべて、私が知っているかどうかにかかわらず、何らかの形で公開されていると考えるのが最も安全なのではないでしょうか?
ロイ・アッカーマン 14:19
少しゲーム化してみましょう。では、私がエージェントだとしましょう。Linux マシンを見つけて侵入しました。素晴らしいゼロデイ脆弱性を見つけて侵入し、今は外部チャネルを確保して、組織を乗っ取る作戦を開始します。私たち人間は、勝利するために、他のテクノロジーとどのようにうまく連携すればよいのでしょうか?特権管理の世界は今や存在していますが、あらゆる瞬間に、組織内に悪意のある攻撃者が高度な特権を持つ ID を侵害したり、高度な特権を持つ存在として認識される可能性があるという前提があります。わかりました。それに対抗する方法を理解する唯一の方法は、a) 次の動きが何になるかを理解すること、b) すべての動きを追跡することです。つまり、おっしゃるように、SSH や SMB、クラウドへのルートの取得、永続性、キルチェーンなどですが、今はさらに強化して、予測し、検出できるようにする必要があります。そして、ゲームをプレイする必要があります。私は、このゲームは IAM ゲームだと考えています。このゲームは、制御して保護できるパスをどのように許可し、このエージェントにこれらが最も有用なパスであると優先させるか、または考えさせるかです。エージェントを騙すこともできますが、バイナリブロックのようなものではなく、セキュリティ制御やフィルタなど、速度を低下させる可能性のあるものを用意する必要があります。結局のところ、誰もがエージェントと戦うためにエージェントを導入すべきだと言うでしょう。私たちはまだそこまで達していません。私たちはそこに到達する必要があると思います。
スリーナラヤン・アショククマール 16:02
対応という観点から、この分野はどのように進化していくとお考えですか?自動化が進むと思いますか?AIエージェントが登場すると思いますか?そして、ビジネスを混乱させることなく、信頼関係を築きながら、どのようにそれを実現していくのでしょうか?
ロブ・アインスコフ 16:15
まず最初に言っておきたいのは、おそらく現在私たちがそのような問題に対して得ている最善の解決策は、認証の時点からIDに至るまで、ポリシーによる制御を適用することでしょう。しかし、その課題は、おっしゃる通り、手作業で作成する必要があるということです。行動やテレメトリを通じて理解することは素晴らしいのですが、手作業で作成し、必要な範囲をカバーすることは非常に困難です。そして、AIは、IDを通じて防御と防御構造を定義し、静的なルールセットやポリシー(おそらくこれまで一種のゴールドスタンダードだったもの)よりもはるかに動的にポリシーを適用する上で、間違いなく重要な役割を果たすでしょう。
ロイ・アッカーマン 17:05
ええ、この質問をすぐにあなたに投げかけようと思っているので、準備しておいてください。というのも、あなたは大規模な攻撃から復旧した最大規模の組織の1つですからね。そして、先ほど、あなたがそこで実行する必要があった数多くのプロジェクトについて話しました。私の考えでは、私たちの制御はもっとスマートであるべきです。おそらく、制御ポイントを再構築して、その高速なAI動作の流れが単に監視できるだけでなく、エージェントの推論を監視したり、エージェントの記憶を監視したり、エージェントの通信を支援するためにエージェントを監視したりできるようにする必要があるでしょう。しかし、最終的には、何が起こっているかを知るためだけに監視したいのではなく、セキュリティ本能を持つために監視したいのです。あなたが実際にセキュリティを主導してきた他の組織で、大規模なサイバー攻撃や大規模なサイバー侵害が発生した後、あなたは何を達成しようとしていたのか、そしてそれをどのように実現したのか。また、それがAIエージェントによる攻撃だった場合と、単に鍵を悪用した人物による攻撃だった場合では、状況はどのように変わるのか。
スリーナラヤン・アショククマール 18:12
もしあなたが500ドルか数百ドルの財産を持っていて、その後、重大な影響を伴う情報漏洩に直面するとしたら、どうでしょう? 一番大きな出来事は、混乱が生じることだ。 規制当局があらゆる場所にやってきて、ドアをノックし始めると、顧客はパニックに陥る。 インシデント対応手順はあなたの最良の味方です。そして、3桁の組織と連携し、できる限りの支援を得るようにしてください。 今日の業界では、大きなチームさえ持っていない状況に陥ることもあるでしょう。ですから、そのための計画を立てる必要があります。 技術パートナーや経営陣全員があなたの回答を待っている状況なので、非常に難しい立場に置かれており、解決策を見つけるのは容易ではありません。 ですから、私がお勧めする方法は、まず規制上の問題と外部の問題にどのように対処したいかを明確にし、顧客にまず安心感を与え、それから規制当局に向かい、特別な専門チームで対応を開始することです。 その後、社内の技術関係者と連携し、取締役会や技術リーダーがパートナーとしてあなたに投資し、あなたのプログラムを信頼するために必要な自信を持てるよう、エコシステムを確保するための100から1000のイニシアチブを定義します。そして、優先順位付けを支援するデリバリーショップを構築します。 そうですね、もし今日、AIに関して同様のシナリオが起こっているのを見たら。 えっと、鍵をかけるべきドアがいくつあるのか、私にはわからないんです。 AIがなくても、施錠する必要のあるドアは山ほどある。 優先順位の低いものが、突然中程度の優先順位になり始める。 中程度の優先順位は高くなり、高は危機的になる。 他にもたくさんあります。 基本に立ち返ると、従業員の入社と退職のたびに、非常にしっかりとしたライフサイクルを確立することが重要です。そうすれば、問題は解決します。 最初の取り組みとして、次の取り組みでは、適切なセグメント別アクセスを実現するために、すべてのIDを分析する予定です。 オープンな星評価制度は設けられないですよね? それはただトラブルを招くだけだ。 彼らがどんな役割を担っていたのか、あなたは知る由もないでしょう。 回答に戻りたいと思います。 では、どのように封じ込め、何を封じ込めるのですか? あなたが指摘したように、もし今日同じような事態が起きたら、私たちにはあまり時間がないと思うのですが、そうですよね? 過去に情報漏洩の被害に遭った有名な銀行をいくつか見てみると、同じ銀行で3ヶ月ごとに繰り返し情報漏洩が発生しているケースが見られます。 以前は時間的余裕があった攻撃者たちも、今ではエージェントや、より深く侵入できるモデルを手に入れている。 では、彼らがどれだけ多くの弾薬を持っているかを想像してみてください。そうすれば、彼らは指数関数的にあなたを攻撃してくるでしょう。 つまり、その数ヶ月が数時間、あるいは数日になるということですよね? ロイさんが指摘しているように、ここで対応策が非常に限られてしまうのです。 単一のIDツールや応答メカニズムで、IDの侵入箇所を封じ込めたり、排除したり、即座に対応したりできるものがあるかどうかわかりません。たとえ、接続して封じ込めツールに信号を送信する何かを検出するSOC自動化があったとしても、IDを封じ込めることができるのでしょうか? 我々はそれを殺せるかもしれないが、封じ込めることができるだろうか? そして、それは正しい決断なのだろうか?
ロブ・アインスコフ 21:33
それは私が長年考えてきたことで、その背後にあるテクノロジーの面では、私たちはその段階に近づきつつあると思いますが、私はアイデンティティを、ストレス時に引き上げることができる跳ね橋のようなものだと考えるようになりました。完全に引き上げることも、部分的に引き上げることもできます。そして、跳ね橋を上げるこれらのレベルに応じて、ビジネスに対して説明できる運用モードは異なりますが、説明することができます。つまり、通常の運用では、このような制約が環境にストレスを感じ始めたら導入されます、と言うことができます。これらの信号がどこから来ているかは関係ありません。ネットワークエンドポイントのID自体も関係ありません。しかし、その跳ね橋は、何か別のことをする時間がない、この件でリスクをどんどん減らしたい、跳ね橋を上げるにつれてビジネスにどんどんコストをかけたい、という状況になれば、自動的に上げ始める段階に達するかもしれません。理想的には、必要な場所でその跳ね橋が利用できるようになり、最終的には自動的に適用されるようになるでしょう。つまり、ループ内で人間の判断で跳ね橋を上げる必要がなくなるということです。これは非常に概念的な考え方であることは承知していますが、私にとって、それがIDにおける最も緊急な問題なのです。
スリーナラヤン・アショククマール 22:56
その跳ね橋はどのように機能すると思いますか?例えば、現在、あるいは将来的に、跳ね橋にはどのような選択肢や角度があるのでしょうか?教えていただけますか?
ロブ・アインスコフ 23:07
ええ、まさにその通りです。では、いくつか非常にシンプルな例を挙げましょう。これは特に根拠があるわけではなく、ただのシンプルな例ですが、デフォルトでは、従業員のIDよりもサードパーティやサードパーティのIDに対する信頼度が低いですよね?信頼度を高めるための対策はできますが、サードパーティに関しては常に少し不安が残ります。これはよくあることですが、最初の段階で、サードパーティによる認証を現時点では許可しない、という判断を下すかもしれません。必ずしもそこから始める必要はありませんが、そこから着手できる可能性があります。なぜなら、そうすることで、こうしたリスクが環境に持ち込まれる可能性を徐々に減らしていくことができるからです。もし不確実な状況にあるとしたら、それはかなり大きな問題ですよね?しかし、それを徐々に減らしていくことで、例えば、人間以外のアカウントの異常な使用が見られた場合は、それを許可しない、というようにすることができます。普段ならSOCに報告するかもしれないけど、このストレス状態ではそんなことはしない。ただ「いや、それは無理だ」と言うだけだ。
ロイ・アッカーマン 24:13
これは、セキュリティとアクセスが融合しつつあるという点について、私たちがゲストと繰り返し話し合っているポイントだと思います。そうですよね?まさにこれが、私たちが直面している現実なのです。
スリーナラヤン・アショククマール 24:23
あなたが挙げた例えは気に入りました。では、クラウドがブームになった2015年にタイムスリップしてみましょう。データセンターのツールをすべてクラウドに移植しようとしましたが、設定ミスをタイムリーに修正できず、適切な方法でセキュリティを確保できませんでした。そして、CSPMSやCNAPSといったものが登場しました。今、アイデンティティには独自の領域が必要だと感じています。例えば、可視性、予防、そして自動微調整機能を提供し、何かを検出したらすぐに対応できるようなアイデンティティセキュリティ態勢管理などです。
ロブ・アインスコフ 25:02
アイデンティティにもクラウド時代が到来する必要がある、つまり変化が必要だ、ということですね。スリさん、この話を聞いた人たちが月曜日の朝、出社した時に、何か違うことをするようになると思いますか?彼らは何を変えるべきだと思いますか?この話から何を学び、実際に仕事に活かすことができるでしょうか?
スリーナラヤン・アショククマール 25:20
あなたが捉えた考えの一つ、異なる対応スタイルを持つことについて、私はとても気に入っています。これは重要な教育的演習の一つで、私たちが慣れ親しんだ現状を打破するものです。例えば、IDのアクティビティログは重要であり、IDのセグメンテーションも重要だと言えますが、参加者はIDレスポンス、つまりキルスイッチのようなものを耳にしています。しかし、異なる種類のIDに対して、きめ細かく調整されたウィンドウポリシーを持ち、アクセスに応じてどのように対応したいのかを考える必要があります。SaaSシステムなのか、社内管理システムなのか、アプリケーションなのか、システムアカウントなのかによって対応が異なるのです。異なるポリシーを持つことは、リスナーの皆さんが意識的に考えるべき重要な点だと思います。そうすることで、常にビジネスを混乱させることなく、適切な対応を取ることができるようになります。また、AIを使って動的に設計できる可能性もあります。モデルに設計を任せ、ガードレールを設定して設計を任せることもできるでしょう。「跳ね橋を架けよう」というのは、私が皆さんに繰り返し考えていただきたい重要なポイントです。
ロブ・アインスコフ 26:28
私も同感です。そして、それは失敗に備えることだと思います。楽観的な考え方ではありませんが、ここ数年、サイバーセキュリティ全般において、回復力、最悪の事態を想定し、どのように対応し、どのように復旧していくかに真剣に取り組む姿勢が見られるようになったのは重要な点だと思います。
スリーナラヤン・アショククマール 26:50
最後に、皆さんに一つアドバイスをしたいと思います。リスナーの皆さんには、テストツール一式を構築することをお勧めします。つまり、現在利用可能な既存のモデル(Opusなど)を使用して、自分自身にプレッシャーテストを行ってください。OpusとMythiosの大きな違いは、Mythiosは常に自分自身を追い込んでいるということです。ループ内の人間もOpusを次の旅へと押し進めることができ、それによってシステムが明らかになります。
ロイ・アッカーマン 27:16
重要なのは、OpusやSunette、あるいは他のモデル(必ずしもAnthropicである必要はありません)について、見出しになっているようなものに限らず、自分のシステムに対して実行することです。AIペネトレーションテストを継続的に自分自身に対して実行し、他のモデルがあなたを標的にして攻撃を試みる前に、悪用される可能性のあるアクセスパスやチェーントラストを発見してください。もうすぐ終わりですが、この番組では、早口で質問を投げかけるのが恒例となっています。
ロブ・アインスコフ 27:47
ええ、矢継ぎ早の質問ですね。
ロイ・アッカーマン 27:49
ええ。それに、ロブはその点で本当に優れているので、彼に任せます。
ロブ・アインスコフ 27:53
よくできました。では、これらを順番に見ていきましょう。では、まず1つ目、アイデンティティ神話とは何ですか?アイデンティティ神話。
ロブ・アインスコフ 28:03
ああ、これは難しい問題ですね。街の人たちが信じている最大の誤解は、MFAが世界の飢餓を解決するというものです。それは間違いです。例えば、リスナーの皆さんが今Face IDを使っているとしても、それはパスワードを解除しているだけで、パスキーを解除しているわけではありません。パスキーを解除するのは、皆さんがそれを選択しない限りありません。
ロブ・アインスコフ 28:23
次に、リーダーが犯しがちな間違いは何でしょうか?
スリーナラヤン・アショククマール 28:27
彼らはその幅広さを考えておらず、技術的な知識も乏しい。これは私がポッドキャストを始めた頃の話に戻ると思う。GRCや取締役会のリーダーが増え、テーブルにいる他の技術リーダーも技術に精通してきている。さあ、時間を遡ってみようじゃないか。
ロイ・アッカーマン 28:47
うん、
スリーナラヤン・アショククマール 28:48
1990年代には誰もが高級言語を学んでいました。今では誰もがAIを学び、その使い方や製品の構築方法を知っていますが、システムの基本原理は変わりません。リーダーとしてその言語を話せなければ、製品担当者が実験やプロトタイプ開発を行っているものをどうやって安全に守るのでしょうか?
ロブ・アインスコフ 29:04
それでは、次は厳しい真実です。厳しい真実とは何でしょうか?
スリーナラヤン・アショククマール 29:08
そうですね、前の回答に戻ります。歴史は繰り返されます。プログラマーが低レベル言語から高レベル言語へと移行し、誰もがツールを作り始めた経緯を振り返ってみてください。80年代と90年代にゲームやソフトウェアが登場し始めたことを思い出してください。誰もがツールを作り始めましたが、それ以前はマイクロプロセッサエンジニアだけが命令を作っていましたよね?彼らは電卓や部屋ほどの大きさのコンピュータを作っていました。ですから、歴史は繰り返されると思います。もし私がリスナーだったら、時間を遡って、90年代に高レベル言語が普及し、誰もが開発を始めたときに何が起こったのかを理解しようとするでしょう。
ロイ・アッカーマン 29:51
最後に、とても興味深い質問があります。過大評価されていると思う用語やトレンドは何ですか?
スリーナラヤン・アショククマール 29:57
私はAIが世界の飢餓を解決できると強く信じていますが、それは不可能です。多くの人がそう信じていますが、私は基本原則に基づいて行動し、リーダーたちにも同じことを教えています。彼らは私に「AIをどう使えばいいですか?この複雑な問題をAIで解決できますか?」と尋ねてきます。私は「いいえ」と答えます。そして丁寧にこう言います。「もしあなたが、それぞれのスキルレベルを持つ100人のインターンを雇えるとしたら、彼らにどんな問題を解決させますか?それが、今日のAIモデルで解決できる問題なのです。」
ロイ・アッカーマン 30:29
ええ、つまりあなたはAIに対して白旗を掲げているわけではないのですね。AIにはできないことを人間が成し遂げられる力があること、そしてAIには限界があることを依然として認めているのですね。そして、私たちは悲観するのをやめて、少しばかり自分の気持ちを吐き出す必要があるのかもしれません。
ロブ・アインスコフ 30:45
1年後にまた来てもらって、どうなったか見てみましょう。
ロイ・アッカーマン 30:49
ええ、光栄でした。ご存知の通り、あらゆるものが崩壊し、再構築が必要になるような点に触れるには、相当な勇気が必要だと思います。それは皆に恐怖や不安をもたらすものですが、CEOオフィスでの今日の議論は、私たちが勝利するであろう、この時代における興味深い地点へと実際に導いてくれると私は確信しています。まだターミネーターの世界ではありませんが、お忙しい中、貴重なお時間を割いていただき、本当にありがとうございました。おかげさまで、私たちはより賢くなりました。それでは、良い一日をお過ごしください。
スリーナラヤン・アショククマール 31:29
R氏とR identity氏と共にテーブルを囲む機会をいただき、本当に感謝しています。
ロイ・アッカーマン 31:36
今、ブランドイメージを一新します。
ロブ・アインスコフ 31:37
ありがとう、スリー。感謝します。今回の「アイデンティティ・デコーデッド」はこれで終了です。
ロイ・アッカーマン 31:43
この会話があなたのアイデンティティセキュリティに関する考え方に何らかの変化をもたらしたなら、同じような課題に取り組んでいる人に共有してください。そして、番組のフォローもお忘れなく。
ロブ・アインスコフ 31:50
だから、次に何が起こるかを見逃さない。