スザンネ・セノフ 01:00:00.000
最小限の実行可能な企業について真剣に考え始める必要があります。そして、私たちはまさにそのように取り組んでいます。レジリエンスとは、どのようなビジネスプロセスが稼働する必要があるのか、それを支えるシステムは何なのか、どのようなデータが必要なのか、といったことを意味します。そして、それが生産体制を見直す出発点となるのです。
ロイ・アッカーマン 01:00:12.240
スザンヌ・サーノフは、KonaのCSOであり、ProsのCSOアドバイザーを務めている。
ロブ・アインスコフ 01:00:17.040
スザンヌは、エージェントが従来のセキュリティシステムに負荷テストを行った際に何が起こるかについて、実体験に基づいた知見を持っています。
スザンネ・セノフ 01:00:23.400
未来はAIです。AIエージェントがこれにアクセスしようとするだろうという前提を置かなければなりません。脅威アクターを分析するのと同じように考えれば、エージェントの方がはるかに速いというだけです。
ロイ・アッカーマン 01:00:33.560
私たちは、企業がAIエージェントのセキュリティをどのように確保すべきかという、現在最も大きな疑問の一つを掘り下げます。
スザンネ・セノフ 01:00:40.320
アイデンティティセキュリティエンジニアは必須です。標準を設定し、IAMが実際に機能していることを検証するのは、あなた方の役割です。ですから、もしあなたがそれをやっていないのであれば、今すぐに始めてください。
ロイ・アッカーマン 01:00:50.480
本人確認は単なる運用上の問題ではなく、セキュリティ上の問題でもある。そして、ほとんどのチームはリアルタイムでその解決策を見つけ出そうとしている。
ロブ・アインスコフ 01:00:57.240
これは「アイデンティティ・デコード」というポッドキャストです。アイデンティティセキュリティの意味を逆算的に解き明かし、人々について率直な会話を交わしながら、内部からアイデンティティセキュリティを構築、改善、そして再考していきます。
ロイ・アッカーマン 01:01:09.260
私はロイ・アッカーマンです。
ロブ・アインスコフ 01:01:10.700
そして、私はロブ・アインスコウです。
ロイ・アッカーマン 01:01:11.980
さあ、ダイビングしましょう。
ロブ・アインスコフ 01:01:13.060
やってみましょう。
ロイ・アッカーマン 01:01:19.620
ネットワーク内で何が起こっているのかを理解する必要があるという考え方はありますが、AIエージェントが現在トラフィックの70%、あるいは50%を処理している現状では、何が人間によるもので何が人間以外のものなのかを理解するのは非常に困難です。先日、あなたは素晴らしい体験談を話してくれましたね。ぜひ、それを視聴者の皆さんと共有していただけると嬉しいです。
スザンネ・セノフ 01:01:40.220
ああ、もちろんです。AI を多用する企業で働いている私たち全員が、セキュリティ戦略の策定方法の多くは、AI に基づいていると思います。つまり、このエージェントは、初期の頃、つまりエージェントが初めて登場したとき、私たちは皆興奮していました。つまり、私たちは、これは自分たちを革命的に変えるだろうと言いました。そして、私たちは、適切な製品が確実に導入されていることを確認するために、在庫管理をうまく行っていると思っていました。そしてある日、私のセキュリティチームは、クラウド セキュリティ プロバイダーからアラートを受け取りました。それは、最も重要なデータベースの 1 つでメモリ ダンプでリバース プロキシ スクリプトが実行されたというものでした。つまり、以前のものです。私たちは、ああ、まずい、という感じでした。幸いなことに、アラートがありました。そして、幸運なことに、このインシデントのトリアージを行っていたときに一緒に作業していたエンジニアの 1 つは、これらのスクリプトは、AI エージェントが書いたものによく似ていると言いました。そして、その原因を突き止めたところ、このデータベースの管理者のノートパソコンにたどり着きました。彼女は「ああ、ヘルスチェックをしていただけなんです」と言いました。実際には、エージェントがヘルスチェックに失敗し、「ヘルスチェックに失敗したくない」と言い出したため、脅威アクターのように振る舞い始めたのです。
ロブ・アインスコフ 01:02:53.360
これは、あなたが使用しているAI製品の、完全に認可された使用例でした。つまり、すべて合法だったということですか?ええ、でも、その行為は?そうではありません。
ロイ・アッカーマン 01:03:01.470
そうですね。スーザン、ご存知の通り、アイデンティティは新たな境界線です。至るところでそれを目にしますよね?そして、時にはそれが私たちの足を引っ張っているように感じられ、ネットワークセキュリティで犯したのと同じ過ちを繰り返しているように思えるのです。
スザンネ・セノフ 01:03:12.230
アイデンティティを新たな境界線とする考え方は、ただの思い込みに過ぎないと思います。まるで、あるアイデンティティ企業のマーケティング部門が、「これを世に出せば、みんな飛びついて、もっと売れるだろう」と言っているようなものです。私がセキュリティの仕事を始めた頃は、堀こそがすべてでした。そして、その堀をネットワークセキュリティで守らなければなりませんでした。ところが、アイデンティティさえ正しく管理すれば、新たな堀が築ける、という考え方が蔓延しているように感じます。そして、それは実際には非常に有害だと思います。
ロイ・アッカーマン 01:03:36.510
つまり、あなたはそういう考え方が大嫌いなんですね? ええ、そうです。それに、この決まり文句、ロブ、番組の前に何度も話しましたよね。それについてどう思いますか?
ロブ・アインスコフ 01:03:45.070
少し意見が異なります。私はその声明を少し違ったように解釈しました。確かに、それはマーケティング声明です。まず最初に言っておくべき最も重要なことは、単なるマーケティング声明だということです。しかし、私が解釈するところは、私たちのビジネスを守る上で最も重要な最前線としてアイデンティティに立ち返るということです。私はそれを城と堀の声明とは解釈していません。境界線はあらゆる場所に存在し、アイデンティティを通して表現されるのだと思います。そして、ヨーロッパ中の企業などでアイデンティティについて話すと、多くの企業が非常にオープンに運営されていますよね?人々がアイデンティティを介してそれらの表面を自由に移動できる大きなチャンスがあります。そして実際、現状よりも良くなるだろうと考えて少し堀を作ったとしても、最終的な答えではありませんが、確かに始まりにはなると思います。
スザンネ・セノフ 01:04:31.370
そして、最小限の実行可能な企業について真剣に考え始める必要があります。私たちはまさにそのように取り組んできました。レジリエンスとは、どのようなビジネスプロセスが稼働する必要があるのか、それを支えるシステムは何なのか、どのようなデータが必要なのか、といったことを意味します。そして、それが生産体制を見直す出発点となるのです。
ロイ・アッカーマン 01:04:44.210
セキュリティの観点から考えると、何か問題が発生した瞬間に検出メカニズムを実行するという考え方に慣れています。しかし、この段階では、何が問題なのか、あるいは何が問題なのかを正確に理解したり定義したりすることはできません。保護しようとしているアイデンティティとは何でしょうか?攻撃者は誰でしょうか?攻撃者は安定した攻撃者でしょうか?このためのフレームワークをどのように構築すればよいでしょうか?可視性を確保し、発見し、書き込み、検出し、対応し、修復し、復旧する。そして、フィードバックループが継続的に実行されます。
スザンネ・セノフ 01:05:11.150
あなたはネスト社で働いています。
ロイ・アッカーマン 01:05:13.630
ええ、そのフレームワークには感謝しています。ただ、今は状況が全く違うと思います。あらゆるものが崩壊しつつあり、すべてを協力して行う必要があるような状況です。認証と連携するのはどの段階でしょうか?IAMの実践と連携するのはどの段階でしょうか?
ロブ・アインスコフ 01:05:28.430
最小限の実行可能なビジネス、あるいは最小限の実行可能なエンタープライズという考え方に立ち返るのは、本当に興味深いと思います。私が企業とアイデンティティについて話すときによく目にするのは、多くの場合、ティアゼロに重点が置かれているということです。ティアゼロにすべての労力を注ぎ込み、ティアに注力するのは素晴らしいことです。よくやった、それは重要です。しかし、ビジネスが実際に稼働する部分はどうでしょうか?ビジネスアプリが使えなくなってティアゼロだけになった場合、ビジネスにとって本当に費用を払いたいと思うでしょうか?これはアイデンティティにおける非常に一般的な優先順位付けであり、自分のビジネスにとって何が重要なのかを本当に理解しているかどうかという問題から生じていると思います。
スザンネ・セノフ 01:06:04.450
そうですね、あなたが提起されたことは本当に重要な点だと思います。それは、特定の事柄にのみ焦点を絞るという、いわばサイロ化された考え方です。私たちはアイデンティティの観点からもそれを考えています。つまり、ユーザー、非人間、エージェントのどれをより重視するのか、どの人間、どのエージェントなどをより重視するのか、といったことです。しかし、それらがどのように結びついているのか、つまり全体像を把握する必要があります。そして、時としてその点が見落とされがちだと思うのです。
ロイ・アッカーマン 01:06:26.690
境界のない世界について話しているようなものです。ロブさん、申し訳ありませんが、2つ目の問題は、基本権限が悪意のある目的、あるいは悪意のある目的と思われる目的で使用される可能性があるということです。採用を阻止できないエージェントに対して、どのようにフレームワークを構築すればよいのでしょうか?つまり、あなたの組織にはおそらく今や何百万ものエージェントがいて、私たちの組織にもいるでしょう。考えることすらできません。
スザンネ・セノフ 01:06:46.050
彼らの採用を止めたいとは思わない。未来はAIだ。何を守ろうとしているのかを知る必要があるし、それらをきちんと整えなければならない。そして、AIエージェントが脅威アクターを見るのと同じようにアクセスしようとするだろうという前提を置く必要がある。ただ、エージェントの方が速いだけだ。そして、脅威アクターを見るのと同じように、常にそれを見抜けるとは限らない。だから、これはちょっと面白い。解決するのが楽しい問題だ。さて、私には15歳の娘がいて、実際にエージェントのことを15歳の娘のように考えている。個人的には、私は素晴らしい仕事をしたと思っている。夫と私はこの素晴らしい人間を育てた。そうだ。彼女は正しい指示をすべて受け、正しいトレーニングをすべて受け、正しい枠組みをすべて受け、すべてが順調だ。彼女は今15歳で、世界へ飛び立っていく。ほら、あと数ヶ月で彼女は運転免許証を取るんだよ。つまり、彼女には身分証明書があるってことだ。素晴らしいね。でも、今私が頼りにしているのは、彼女の居場所を把握できる外部の仕組みがどうなっているかということなんだ。ちなみに、彼女には追跡装置も付けている。それもその一つだ。
ロイ・アッカーマン 01:07:50.790
彼女は知っている。
スザンネ・セノフ 01:07:53.390
彼女の視点からすると、でも、ほら、例えば、アメリカではバーに入るには21歳以上でないといけない。だから、彼女はバーには入れないと思うよ。運転免許証にはすごい機能がある。偽造するのは本当に難しい。それに、行動制御もあることは分かっている。ほら、彼女が高速道路で車の間を縫うように運転し始めたら、カメラが彼女を捉えて、警官が彼女を停車させるだろう。だから、組織でセキュリティを設計するときは、15歳がやりたいことを何でもするだろうという考え方で考える必要があるんだ。
ロイ・アッカーマン 01:08:25.140
非決定論的な15歳。あるいは、そんな感じ。ええ、それは理解できます。私にとって、彼女が車を運転する特権を持っているという事実に対処するのは本当に難しいですよね。彼女には物にお金を使う特権がありますよね。その特権が間違った方向に向かってしまう領域があります。今、エージェントに話しかけているとしましょう。例えば、エージェントの一貫したネットワーク機能または接続性を維持するヘルスチェックまたはリバースプロキシ。特権のフレームワークは依然として同じです。この世界を、例えば、この中で何ができるか、何ができるかといった、規範的なリストで説明できますか。実際に適切な場所で制御を実行するための言語はありますか?
スザンネ・セノフ 01:09:07.400
以前は、アイデンティティは非常に二次元的で平坦なものでした。そして、ユーザーを非人間的なAIアイデンティティへと移行させる動きが見られました。しかし、それだけでは十分ではありません。なぜなら、アイデンティティはもはや二次元的なものではなく、三次元的な意図や行動へと拡大しているからです。ですから、どちらか一方だけでは不十分で、両方を組み合わせる必要があるのです。
ロイ・アッカーマン 01:09:30.040
そして、行動に重点を置く場合、何が行われているかを理解しているセンサーに基づいて制御できるようにするために、何を知りたいですか? 悪意のある意図と関連付けることはありません。つまり、どういうことですか? どうやってそれを見るのですか? 興味深いですね。この領域は、セキュリティが毎回どのように進化するかに戻る機会を与えてくれるように感じます。最初は、すべての悪事を検知し、次に、何かが起こる前、つまり攻撃者の最初のステップの前に、それらの一部を防止するメカニズムを構築しようとします。しかし、その後、適切なタイミングで実際に動作していない制御の間で奇妙なバランスが残っており、回避できたはずのアラートを再び検知して購入する必要があります。
ロブ・アインスコフ 01:10:14.220
ここで興味深いのは、これまで私たちが頼りにしてきた、検出と対応、あるいは脆弱性へのパッチ適用といった手段の有効期間が短縮されつつあり、それらを主要な制御手段として利用できる機会が極めて限られ、おそらく時間とともに失われていくということです。そこで、この問題の重要な柱としてアイデンティティに立ち返り、「では、私たちは何を変える必要があるのか?」と問いかけます。確かに、「意図こそが重要だ」と言うのは素晴らしいことですが、それは実際にはどういう意味なのでしょうか?私たちは何を変えるのでしょうか?それは私たちにとって何を意味するのでしょうか?そして、これは私たちにとって非常に難しい課題だと思います。この問題について全く新しい考え方が必要なのです。ガバナンスやフォームへの記入、承認を得るといったことは、それには速すぎるのです。では、私たちは何を変えるのでしょうか?それが私の重要な考えです。
ロイ・アッカーマン 01:11:04.880
もしその日、あなたがSOCルームに座っていて、クラウドベンダーのリバースプロキシなどから送られてくるアラートをリアルタイムで見ていたとしたら、それを許可するかブロックするかを決めるのはどんな判断基準になるでしょうか?
スザンネ・セノフ 01:11:21.040
要は、状況によるということです。そうですね。そして、これが変わりつつある点だと思います。SoCがビジネスと統合されていない場合、コンテキストがすぐに利用できない場合、エンジニアに電話をかけたり、チケットを発行したり、「これは正しいですか?これはあなたに影響を与えていますか?」と尋ねる時間はないということは、ずっと前からみんな知っていました。私たちは、これが悪意のあるものかどうか、ほぼ事前に定義された見解を得る必要があります。ですから、私が皆さんに挙げた例のように、それを停止しました。脅威アクターのように見えたので、停止しました。
ロイ・アッカーマン 01:11:50.600
そして理解する前に。
スザンネ・セノフ 01:11:51.880
脅威アクターのように見えたので、理解するまでは時間がかかりました。でも、製品開発や経営陣は、素晴らしい、完璧な対応だったと言っていました。
ロブ・アインスコフ 01:12:00.420
そして、おそらくセキュリティ部門はビジネスの邪魔をすることをためらってきたのでしょう。難しい決断を下して「そんなことはさせない」と言うことをためらってきたのでしょう。なぜなら、私たちはビジネスを円滑に進めようとしているからです。邪魔をしたくないのです。しかし、リスクを真摯に捉えれば、私たちが本当に大切にしていることについて、何を許容し、何を許容しないのかを、もう少し積極的に表明できるかもしれません。つまり、私たちができることや、ビジネスに設ける境界線に関して、少し新しい時代が到来したと言えるかもしれません。これは新しいことなのですから。
ロイ・アッカーマン 01:12:37.380
最終的には、新しい事象や新しい行動が発生しても、デフォルトでブロックするのではなく、こうした状況に対応できる仕組みが必要になると思います。ハッカーが利用する可能性のある事象が発生した場合、意図という点が興味深いポイントになります。これは、現在、漠然とした概念として捉えられているかもしれません。ファイアウォール、保護など、新しいバズワードとして使われています。しかし、意図が健全性チェックであり、このエージェントが、信頼できる人間が所有するラップトップから操作されていると理解すれば、ブロックのトリガーが少し異なるか、あるいは動作が変わらないかが分かります。これが、エージェントを導入して、誰が何をしたのか、なぜそうしたのかといった不確実性を軽減し、トラフィックの通過を許可するかどうかの直前の正確な1秒、あるいはその数分の1秒のコンテキストを把握するための大きな課題となるでしょう。
スザンネ・セノフ 01:13:34.290
ええ。それは、本当に先見の明のあるクラウドセキュリティプロバイダーですね。彼らはまさにそれをやっているんです。つまり、彼らはすぐにそのコンテキストを取り込んで、問題の発見だけを提供することはできないと認識しているんです。スピードについて皆さんが言っていたことに戻りたいのですが、クラウドセキュリティアライアンスは最近、MythosとGlassingへの対応として論文を発表しましたが、その中に私が「なんてことだ」と思ったグラフがありました。そして、それをチーム全員に送りました。そのグラフによると、2018年には脆弱性の発見から悪用までの時間は、確か50日か60日くらいだったと思います。それが2026年には20時間になっていました。指数関数的に、つまり、どんどん短くなっているんです。そして、AIを使えば数分にまで短縮されると思います。
ロイ・アッカーマン 01:14:19.150
私たち人間にとって、それは何を意味するのでしょうか。つまり、私たちは準備する必要があります。私たちは物語の一部になる必要があります。しかし、月曜日の朝など、私たちのオーディエンスは実際に何を変えることができるのでしょうか。CISO やチームに訴える新しいイニシアチブを携えて来なければなりません。どうすればそのゲームに参加できるのでしょうか。つまり、私の場合、特権、つまり言えないことについて考え続けています。ええ、それを行う特権があります。それでいいのです。なぜなら、それが誰なのかわからないからです。そして、特権が何なのかもわかりません。つまり、影響や影響の一部と同じように、それがどこにつながるのかわからないのです。そのため、それを保護するために新しいフレームワークを構築する必要があります。したがって、IAM は、管理側よりも行動側、意思決定のリアルタイム側に重点を置くべきです。つまり、コントロールを設定して、それがうまくいくように神に祈る、ということではありません。そう。それは別の何かだ。えっと、セシルもIAMをそのパーティーに招待するべきだ。そう。そして君はそこに座るべきだ。それはまるで。うーん。まるで、君はこのものにそれをさせたのか?えっと、それはどういう意味だ?それはどこへ行くことができるのか?
ロブ・アインスコフ 01:15:23.810
それが最終的に企業にとって重要なことですよね?そして、このテーマに戻りますが、私たちはビジネスにとって何が重要なのか、そしてそれを守るために何をしているのかについて話してきました。そして、それが違いだと思います。そして、これは私の頭の中では理にかなっています。他の人には理解できないかもしれませんが、それは、物事を守るためにアイデンティティを保護することと、アイデンティティを通じて物事を保護することの違いです。そうです。そして、よく考えてみると、それは実際にはかなり大きな違いです。そうです。本当に重要なことは何か、そして、リスクの観点から何が適切で何が適切でないかを判断するために、行動、意図、コンテキストといったアイデンティティのレバーをどのように使用するのか。
ロイ・アッカーマン 01:15:57.890
それでは、ご質問にお答えします。御社の次世代のIAM担当者には、どのような能力を期待しますか?
スザンネ・セノフ 01:16:04.310
スピードについて話したのを覚えていますか?人間は物事を見るスピードに限界があります。AIエージェントがAIエージェントを守るという話もしていましたよね?どこで聞いたのか覚えていませんが、理論では、次の2年間は、つまり神話が現実になる頃には、攻撃者が優位に立つとされています。2年という期間を誰が考え出したのか、どこから来たのかはわかりませんが、2年が経過すると、どういうわけか、非常に魔法のようなことが起こります。つまり、防御側が主導権を握るのです。そして、私は防御側が主導権を握ると信じています。私たちのAIエージェントがそのスピードで動き、ブロックしているかもしれないが、文脈を理解するまでほんの一瞬しかかからないような世界が来るでしょう。
ロイ・アッカーマン 01:16:49.830
つまり、IAMユニットを構築する必要があるわけですが、そのユニットの50%は、あらゆるトランザクションを信頼する前に、毎ミリ秒ごとに検証を行うAIエージェントで構成されている必要があります。そして、リアルタイムで展開できる新しい、異なる制御が必要になるでしょう。では、新しいベンダーからはどのような話が聞こえてきますか?彼らはどのような企業ですか?彼らはこの世界をどのように見ているのでしょうか?
スザンネ・セノフ 01:17:11.250
ベンダーはまだ追いついていないと思います。みんな「よし、これを何とかしなくちゃ」という気持ちになっていると思います。堀とは何でしょうか?あるケースでは、もはや技術ではなく、実行力、マーケティングが重要だという意見も耳にします。そして、市場を先取りできるかどうかも重要です。これが一つの理論です。別の理論は、SaaSが登場した時と同じ結果になるというものです。何年も前のことですが、「なぜ何かを買う必要があるのか?自分たちで作ればいいじゃないか」という声が上がっていました。しかし、実際には、チームに開発者がいなかったため、そうはなりませんでした。彼らには、運用担当者、防御担当者、リスク思考担当者がいたのです。ですから、まだ分かりません。私たちは今まさにそれを模索しているところだと思います。
ロイ・アッカーマン 01:17:49.330
仮に明日、IAMの世界に戻ってきて、ユニットを再構築したり、IAMオペレーターとリーダーのユニットを復活させたりする必要があるとしましょう。不正なエージェントに対処したり、より柔軟に課題に対処したりするために、何か違うことをすべきでしょうか?
ロブ・アインスコフ 01:18:11.790
素晴らしい質問ですね。ロイ、それは大きな質問です。本当に大きな質問だと思います。
ロイ・アッカーマン 01:18:15.470
回答にも大いに期待しています。まさに型破りな回答です。
ロブ・アインスコフ 01:18:18.870
期待値を少し下げてください。私にとっては、これまで話してきた基本に立ち返る必要があると思います。そうですね。RSA以降、そしてMythosも明らかに基本をしっかり行うこと、確実性、本当に重要なことをカバーすることに重点を置いてきた大きな流れがあると思います。それが行動コンテキストであれ、アイデンティティを通じて本当に重要なことやできないことに関するハードルールであれ、それは素晴らしい出発点だと思います。なぜなら、私たちは今日世界を解決するつもりはないからです。大きな問題です。そして、エンタープライズは技術的に非常に大きく複雑なので、一夜にして解決できるものではありません。ですから、基本に立ち返り、ビジネスにとって本当に重要なことに立ち返り、正しく行ったことを測定できるようにする必要があります。そして、それが本当に重要だと思います。そして多くの場合、アイデンティティのギャップ、つまり、導入した管理策とそのビジネスへの影響、そして私たちが行っているトレードオフを説明する能力のギャップが生じます。そうですね。なぜなら、もしこの重要なデータストアにとってリスクが高いと思われるものを見つけたら、私はそれを絶対に許さないと言うからです。
ロイ・アッカーマン 01:19:24.580
そして、この議論を解読しようとするなら、IAM の観点から、これらのコントロールとは何なのか、これらのコントロールを変更したり使用したりするためのトリガーとは何なのか、ということを考えるべきだと思います。この新しい現実において、私たちが持つべき、あるいは活用していくべきコントロールとは何でしょうか。つまり、構築プロセスに沿って作業したり、管理時間内に設定したりすることはできません。私たちはその場で作業を行う必要があります。イエスかノーかを、ほんの一瞬で判断する必要があるのです。
ロブ・アインスコフ 01:19:55.700
それが重要な機能になるでしょう。今のところ、ガバナンスは非常に重要だと思います。しかし、必要なときに本当に必要な機能を発揮してくれるでしょうか?それが本当の問題です。そして、リアルタイムでの強制適用、ガードレールやルールの設定といったことに取り組むことが、アイデンティティ管理チームが達成すべきことになると思います。単にビジネスを運営したり、新入社員をスムーズに業務を開始させたりするだけではなくなります。私たちは正しいことをしなければなりません。それは依然として重要ですが、今後はセキュリティの領域へと移行していくでしょう。
ロイ・アッカーマン 01:20:23.520
そして、CISOは、セキュリティスタックに外部の人間が参入してくることに対して、より寛容になる必要があるかもしれません。
スザンネ・セノフ 01:20:31.560
実際には、私は外部にいるとは思っていません。IAMの運用自体は、場合によっては外部にあることもありますが、CISOとして既にそれを担当していないのであれば、アイデンティティセキュリティエンジニアやアーキテクトを配置する必要があります。むしろ、標準を設定し、IAMが実際に機能していることを検証するのは、CISOの役割です。ですから、もしあなたがそれをやっていないのであれば、今すぐに始めるべきです。
ロイ・アッカーマン 01:20:53.600
そして、危機モードに突入した。
スザンネ・セノフ 01:20:54.760
ああ、そうだね。全くその通りだ。少なくとも3年前にはそうなるべきだった。
ロイ・アッカーマン 01:20:59.500
ロブは、前回のセッションの冒頭で答えた、火に関する質問に対して、真摯に答えてくれたと思います。
ロブ・アインスコフ 01:21:06.620
質問は早口でどうぞ。はい。そうです。私たちはすべてのゲストにこれらのことについてお話します。では、神話、不正行為、厳しい真実、誇大広告についてお話しします。では、最初の神話から。アイデンティティまたはセキュリティに関する神話を1つ挙げてください。
スザンネ・セノフ 01:21:20.180
非人間的なアイデンティティは人間とは全く異なるプロセスを持つという、アイデンティティセキュリティに関する誤解の一つ。
ロイ・アッカーマン 01:21:28.260
それは興味深いですね。ブームが起きています。人々はまだそのブームを吸収したり、飲み込んだりしているようです。非人間的なアイデンティティがたくさんあります。そして、「いや、何か違うことをする必要がある」と言うベンダーもいますが、あなたは別のことを主張しています。
スザンネ・セノフ 01:21:40.700
はい、すべてではないと主張しています。公平を期すために。違いはいくつかありますが、それらを発見する必要があるという考え方ですよね?それらの権限が何であるかを把握する必要があります。インベントリ内で発見する必要があります。誰がそれらを所有しているかを知る必要があります。過剰な権限を持たないように、それらがどのような権限を持っているかを知る必要があります。そして、それらを停止する機能も必要です。
ロブ・アインスコフ 01:22:06.520
正直に言うと、この点についてはあなたに同意しますよね?違いは私たちが信じ込まされているほど大きくないと思います。やるべきことに関しては重複があると思います。そうですね。これらすべてに必要な能力とは何でしょうか?そこには、あまり語られていない重複があると思います。わかりました。2つ目は不正行為です。では、リーダー、おそらくアイデンティティまたはセキュリティのリーダーが間違える1つのことは何でしょうか。
スザンネ・セノフ 01:22:32.040
私たちは多くのことを間違えています。どこから始めればいいでしょうか?どこから始めればいいですか?多くのリーダーが間違えているのは、これが技術的な問題だという考え方だと思います。確かに、セキュリティリーダーは非常に効果的です。彼らは、ビジネス全体に影響を与え、協力する方法を理解している人たちです。そして、それは開発されるスキルセットです。生まれつき持っている人もいますが、それでも素晴らしいことであり、開発する必要があります。ですから、技術的な観点からしか解決できないと考えるのは、時々間違っていると思います。
ロブ・アインスコフ 01:23:13.340
テクノロジーは重要だが、それだけでは十分ではない。
スザンネ・セノフ 01:23:15.340
いいえ。特に、基盤となるプロセスを伴わずにテクノロジーを導入すると、それは単なるツールになってしまい、必要なほど効果的に機能しなくなります。
ロブ・アインスコフ 01:23:22.820
以前勤めていた会社では、従業員が400,000万人もいました。私はいつも、これは会社というより小さな国を変えるようなものだと思っていました。店舗、倉庫、オフィスなど、さまざまな場所で働く人々がいて、それぞれ異なるニーズを持っている。だから、これは人の問題として捉えなければならない、と。そして、それを正しい方法で行うことが重要なのです。
ロイ・アッカーマン 01:23:40.500
ええ。もちろん、セキュリティの観点から、あるいはハッキングの観点からも。ハッカーはシステムを破壊しようとしているわけではありません。彼らはプロセスに侵入し、お金を盗み、データを盗もうとしているのです。ですから、もしあなたがそれを理解していないなら、ええ、あなたは何かを見落としているのです。ええ。
ロブ・アインスコフ 01:23:53.540
質問3.厳しい真実。厳しい真実を一つ挙げてください。
スザンネ・セノフ 01:23:58.260
15歳の息子の話に戻りますが、セキュリティ対策は子育てによく似ていると思います。つまり、うまくいったと思っても、やるべきことが分かっても、必ず何か新しい問題が出てくるということです。
ロイ・アッカーマン 01:24:09.170
今、あなたが耳にする中で、最も過剰に宣伝されている用語や話題は何ですか?
スザンネ・セノフ 01:24:15.130
ああ、つまりアイデンティティ以外にも境界内に存在するということですね。ええ、やはりゼロトラストだと思います。常に話題に上りますし、ゼロトラストの原則は本当に素晴らしいものです。ただ、ゼロトラストというものは存在しないんですよね。それはむしろ明示的な信頼の問題であり、私たちが信頼しているレイヤーが何なのか、そしてそれらをどのように相互に信頼し合っているのかを真に理解することなんです。
ロイ・アッカーマン 01:24:42.370
わかりました。では、次回ベンダーからメールが届いた際には、件名に「ゼロトラスト」といった文言を入れないようにしてください。
ロブ・アインスコフ 01:24:46.610
さて、これまで話してきた内容についてですが、いくつかお話ししましたね。遺伝子についても話しました。もちろん、いずれは話すつもりでした。ビジネスにとって本当に重要なことについても話しました。アイデンティティや、これまで話してきた内容に関して、視聴者の皆さんに伝えたい重要なポイントを一つ挙げるとすれば、それは何でしょうか?
スザンネ・セノフ 01:25:06.430
私がお勧めするのは、もしあなたのチームがまだAIの活用方法について考えていないのであれば、AIの活用方法を学ぶべきだということです。また、まだ自分のスキルセットを見直したり、将来のチームのあり方について考えていないのであれば、今すぐそうする必要があります。
ロイ・アッカーマン 01:25:22.950
多くの人々が依然としてその動向を見守っている。
ロブ・アインスコフ 01:25:27.430
ご参加いただき、本当にありがとうございました。素晴らしい会話でした。とても楽しかったです。
ロブ・アインスコフ 01:25:32.270
そして、この話し合いのためにわざわざヒューストンまでお越しいただき、ありがとうございました。
ロイ・アッカーマン 01:25:38.750
素晴らしいです。ありがとうございます。
ロブ・アインスコフ 01:25:40.270
今回の「アイデンティティ・デコード」は以上です。
ロイ・アッカーマン 01:25:42.830
この会話を通して、個人情報保護に関する考え方が少しでも変わったなら、同じような課題に取り組んでいる人にぜひ共有してください。
ロブ・アインスコフ 01:25:49.110
そして、今後の展開を見逃さないように、番組をフォローするのをお忘れなく。