[00:00:00] โรหิต อัคนิโหตรี:
พวกเราทุกคนคงเคยได้ยินสถิติเกี่ยวกับการที่จำนวนตัวตนของเครื่องจักรจะมากกว่าตัวตนของมนุษย์ในอัตราส่วนประมาณ 82 ต่อ 1 มีข้อเท็จจริงที่ปฏิเสธไม่ได้อยู่อย่างหนึ่งก็คือ จะมีตัวตนของเครื่องจักรมากเกินไปจนจัดการไม่ไหว นั่นเป็นเพียงข้อเท็จจริง
[00:00:12] ร็อบ เอ:
โรหิต อัคนิโฮตรี ใช้เวลาเกือบสองทศวรรษในการช่วยเหลือองค์กรต่างๆ ในการทบทวนแนวคิดเรื่องอัตลักษณ์ เขาได้เห็นสิ่งที่จำเป็นในการทำให้อัตลักษณ์มีความสำคัญและได้รับความสนใจอย่างที่ควรจะเป็น ผ่านการสร้างและนำโปรแกรม IAM ไปจนถึงการให้คำปรึกษาแก่ผู้บริหารเกี่ยวกับกลยุทธ์
[00:00:25] ร็อบ เอ:
นอกจากนี้ เขายังเป็นผู้ก่อตั้งและผู้ดำเนินรายการพอดแคสต์ Identity Navigator ซึ่งได้รับความนิยมอย่างกว้างขวางอีกด้วย
[00:00:30] โรหิต อัคนิโหตรี:
เราทุกคนเคยได้ยินเกี่ยวกับสถาปัตยกรรมปราสาทและคูเมือง จากนั้นก็กำหนดขอบเขตใหม่ แต่การกำหนดขอบเขตใหม่นั้นไม่ใช่สิ่งที่เรียกว่า "เอกลักษณ์" สิ่งที่พัฒนาไปไกลกว่าสถาปัตยกรรมคูเมืองและปราสาทนั้นคือ "ระนาบควบคุมการตัดสินใจ" มาโดยตลอด
[00:00:42] รอย เอ.:
คำว่า "สิทธิพิเศษ" ไม่สามารถใช้ตอบคำถามนี้ได้อีกต่อไปแล้ว และยิ่งไปกว่านั้นยังไม่สามารถใช้ควบคุมความเป็นจริงใหม่ที่เรากำลังเผชิญอยู่ได้ด้วยซ้ำ เรื่องอัตลักษณ์ไม่ใช่แค่ปัญหาด้านการปฏิบัติงาน แต่เป็นปัญหาด้านความปลอดภัย และทีมส่วนใหญ่กำลังเรียนรู้เรื่องนี้ไปพร้อมๆ กัน
[00:00:56] ร็อบ เอ:
นี่คือพอดแคสต์ที่เราจะวิเคราะห์ความหมายของความปลอดภัยด้านอัตลักษณ์ โดยแบ่งปันบทสนทนาตรงไปตรงมาเกี่ยวกับผู้คนที่สร้าง แก้ไข และคิดค้นความปลอดภัยด้านอัตลักษณ์ใหม่จากภายใน
[00:01:07] รอย เอ.:
ผมคือรอย อเคอร์แมน และ
[00:01:08] ร็อบ เอ:
ผมคือ ร็อบ เอนสคอฟ ครับ
[00:01:09] รอย เอ.:
มาดำดิ่งกัน
[00:01:10] ร็อบ เอ:
มาทำกันเถอะ
[00:01:17] ร็อบ เอ:
ยินดีต้อนรับโรหิตสู่รายการวันนี้ ผู้เชี่ยวชาญด้านการค้นหาตัวตนตัวจริง เราดีใจมากที่ได้คุณมาร่วมรายการ เป็นเกียรติอย่างยิ่งสำหรับเราที่ได้คุณมาร่วมรายการ ดังนั้นเราคิดว่าเราจะเริ่มต้นด้วยการพูดถึงประวัติความเป็นมาของคุณกันก่อน ทุกคนต่างมีเส้นทางการค้นหาตัวตนของตัวเอง และเห็นได้ชัดว่าคุณมีเส้นทางที่น่าสนใจมาก ดังนั้นจะเป็นการดีมากหากคุณจะเล่าเส้นทางการค้นหาตัวตนของคุณให้เราฟัง
[00:01:34] โรหิต อัคนิโหตรี:
ขอบคุณสำหรับการเชิญค่ะ ฉันตื่นเต้นมากที่ได้มาที่นี่ เอ่อ เส้นทางการค้นหาตัวตนของฉันนั้น ไม่ได้ดราม่าเท่ากับของคนอื่นๆ หรอกนะคะ จริงๆ แล้วหลังจากเรียนจบมหาวิทยาลัย ฉันก็ได้งานทำเลย มันเป็นงานที่ดีนะ ฉันเขียนโค้ดสำหรับระบบแบ็กเอนด์อะไรประมาณนั้น แต่ไม่นานมันก็เริ่มซ้ำซาก ฉันชอบเขียนโค้ดนะ แต่แล้วรุ่นพี่ในมหาวิทยาลัยคนหนึ่งก็เสนอเงินให้ฉันมากกว่าเพื่อไปทำงานกับสตาร์ทอัพ
[00:02:11] โรหิต อัคนิโหตรี:
และหัวหน้าทีมด้านเทคโนโลยีคนหนึ่งได้สอนวิธีการใช้งาน Single Sign-On โดยใช้เครื่องมือรุ่นเก่าที่ชื่อว่า Oracle Identity Federation
[00:02:19] ร็อบ เอ:
โอ้ว้าว
[00:02:19] โรหิต อัคนิโหตรี:
และสำหรับผมแล้ว การเข้าสู่ระบบแบบ Single Sign-On ในเวลานั้นมันรู้สึกมหัศจรรย์มากเลยใช่ไหมครับ? เหมือนกับการใช้ข้อมูลประจำตัวขององค์กรเพื่อล็อกอินเข้าไปในระบบอื่น โดยที่ไม่ต้องใส่รหัสผ่านด้วยซ้ำ
[00:02:29] โรหิต อัคนิโหตรี:
นั่นคือจุดเริ่มต้นที่ผมเริ่มสนใจเรื่องอัตลักษณ์ และจากนั้นก็เริ่มศึกษาค้นคว้าเรื่องนี้อย่างจริงจัง จนเริ่มเข้าใจมันมากขึ้น และเริ่มสนุกกับมันมากขึ้นเมื่อได้รับผลตอบแทนทางการเงินและคำชื่นชม ผมจึงเริ่มรักในเรื่องอัตลักษณ์อย่างแท้จริง แน่นอนว่ามันมีอะไรมากกว่านั้น แต่โดยคร่าวๆ แล้ว นั่นคือเส้นทางการค้นหาอัตลักษณ์ของผมครับ
[00:02:49] ร็อบ เอ:
จุดเปลี่ยนสำคัญคือเรื่องอัตลักษณ์ และการเรียนรู้ที่จะรักในอัตลักษณ์ของเรา เรากำลังทำการวิจัย เรากำลังคิดว่าอะไรคือสิ่งสำคัญที่เราสามารถพูดคุยในพอดแคสต์นี้ได้ และสิ่งที่ผู้ชมของเราอยากฟังคืออะไรบ้าง และสิ่งที่คุณพูดถึงในพอดแคสต์ล่าสุดของคุณนั้นก็กลายเป็นเรื่องจริงขึ้นมา นั่นก็คือการจัดการสิทธิ์การเข้าถึงพิเศษ ใช่ไหม?
[00:03:07] ร็อบ เอ:
หนึ่งในสาขาวิชาที่น่าสนใจที่สุดและอาจจะน่ากลัวที่สุดในด้านการจัดการอัตลักษณ์ ผมว่าอย่างนั้นนะ แน่นอนว่าผมเองก็กลัวเหมือนกันตอนที่ทำมัน แต่คุณช่วยอธิบายเกี่ยวกับการจัดการสิทธิ์การเข้าถึงพิเศษ (Privileged Access Management) ให้เราฟังหน่อยได้ไหมครับ เรากำลังจะไปในทิศทางไหน มันเกี่ยวกับอะไร และมันจะรับมือกับความท้าทายในอนาคตได้อย่างไร
[00:03:24] โรหิต อัคนิโหตรี:
แน่นอน และผมเองก็คิดว่า นี่เป็นพื้นที่ที่น่าสนใจมากในตอนนี้ ไม่ใช่แค่เพราะพวกเรารู้กันดีว่า ข้อมูลนี้เป็นกุญแจสำคัญในการเข้าถึงข้อมูลสำคัญ ดังนั้นเราจึงต้องเก็บรักษาและป้องกันมัน แต่ที่สำคัญกว่านั้นคือ วิวัฒนาการของพื้นที่นี้ทำให้ผมสนใจมาก พวกเราคงเคยได้ยินสถิติเกี่ยวกับการระบุตัวตนของเครื่องจักรที่จะมีจำนวนมากกว่าการระบุตัวตนของมนุษย์ในอัตราส่วนประมาณ 82 ต่อ 1 หรือ 144 ต่อ 1 ขึ้นอยู่กับงานวิจัยที่เราดู
[00:03:52] โรหิต อัคนิโหตรี:
แต่มีข้อเท็จจริงที่ปฏิเสธไม่ได้ข้อหนึ่งคือ จะมีข้อมูลประจำตัวของเครื่องจักรมากเกินไปที่จะจัดการได้ นั่นเป็นเพียงข้อเท็จจริง นอกจากนี้เรายังทราบว่าการเก็บข้อมูลประจำตัวทั้งหมดเหล่านี้ไว้อาจไม่ใช่เรื่องที่สมเหตุสมผล เพราะประการแรก ค่าลิขสิทธิ์จะสูงเกินไป และประการที่สอง ข้อมูลประจำตัวเหล่านี้มีความไม่แน่นอนสูง ดังนั้นหากบางสิ่งเริ่มต้นทำงาน ทำงานเสร็จแล้วก็หายไป คุณกำลังเก็บอะไรไว้กันแน่?
[00:04:19] โรหิต อัคนิโหตรี:
และประการที่สามที่เราได้ระบุไว้ก็คือ การตรวจสอบการเข้าถึงที่ต้องดำเนินการกับข้อมูลประจำตัวที่จัดเก็บไว้อย่างปลอดภัยทั้งหมด นี่ไม่ใช่เรื่องสนุกสำหรับใครเลย และนำมาซึ่งคำวิจารณ์เชิงลบหรือชื่อเสียงที่ไม่ดีมากมายสำหรับทีมบริหารจัดการข้อมูลประจำตัวและการเข้าถึง ดังนั้นด้วยเหตุผลทั้งหมดนี้ เราจึงต้องเปลี่ยนไปใช้ระบบที่ปลอดภัยกว่าและมั่นคงกว่าใช่ไหมครับ?
[00:04:40] โรหิต อัคนิโหตรี:
พวกเราทุกคนเข้าใจดีว่า ข้อมูลประจำตัวและสิทธิ์พิเศษต่างๆ ที่มีอยู่เหล่านั้น อาจเป็นช่องทางการโจมตีหลัก หรืออย่างน้อยก็เป็นหนึ่งในช่องทางการโจมตีสำคัญในองค์กรใช่ไหมครับ? ทุกคนที่พยายามเข้าถึงระบบไม่ว่าจะในแนวดิ่ง แนวนอน หรือด้านอื่นๆ ต่างก็พยายามค้นหาข้อมูลประจำตัวที่ไม่ได้ใช้งานเพื่อที่จะใช้ประโยชน์และยกระดับสิทธิ์การเข้าถึง
[00:05:06] โรหิต อัคนิโหตรี:
ดังนั้นเราจึงได้ระบุประเด็นสำคัญบางประการไว้ที่นี่ การตรวจสอบการเข้าถึงสำหรับจำนวนบัญชีผู้ใช้จำนวนมากเช่นนี้จะไม่ประสบผลสำเร็จ การออกใบอนุญาตจะเป็นเรื่องยุ่งยากมากหากเราพยายามจัดการเรื่องนี้ สิทธิ์การใช้งานแบบถาวรก็ใช้ไม่ได้ผล และทุกคนต่างพยายามหาบัญชีผู้ใช้ที่ตนเองสามารถใช้ประโยชน์ได้ ดังนั้นนี่คือทิศทางที่เรากำลังมุ่งไป และเราทุกคนก็ได้รับฟังเรื่องนี้มาแล้ว
[00:05:23] โรหิต อัคนิโหตรี:
นี่ไม่ใช่แนวคิดใหม่แล้ว แต่ทุกคนในอุตสาหกรรมกำลังพยายามที่จะก้าวไปสู่การเปลี่ยนแปลง จากการจัดเก็บแบบตายตัว (vaulting) ไปสู่การจัดการแบบทันเวลา (just in time) และในอุดมคติแล้ว จากการจัดการแบบทันเวลาไปสู่การจัดการแบบไม่มีสิทธิ์ในการตัดสินใจล่วงหน้าเลย ซึ่งจะช่วยแก้ปัญหาของเราได้มากมาย และนอกจากนี้ การเข้ามาของ AI ที่มีบทบาทเฉพาะ (agentic AI) ก็จะเพิ่มมิติใหม่ให้กับระบบการควบคุมการตัดสินใจนี้ด้วย
[00:05:47] โรหิต อัคนิโหตรี:
ดังนั้นจึงมีสิ่งดีๆ มากมายเกิดขึ้น และผมสนใจเป็นอย่างยิ่งที่จะได้เห็นว่าวงการนี้จะพัฒนาไปอย่างไรในอีกไม่กี่ปีข้างหน้า
[00:05:53] รอย เอ.:
ฉันคิดว่าชื่อของพอดแคสต์นั้นค่อนข้างกล้าหาญใช่ไหม? มันคือ "PAM ตายแล้ว" หรืออะไรทำนองนั้นใช่ไหม? ดังนั้น คุณกำลังพยายามจะสื่ออะไร? หมายความว่าวิธีการทำ PAM แบบดั้งเดิมไม่สามารถยืนหยัดได้ในความเป็นจริงใหม่ใช่หรือไม่?
[00:06:10] รอย เอ.:
อะไรเปลี่ยนไป? หรือจุดตรวจสอบความเป็นจริงที่คุณเคยมีคืออะไร?
[00:06:14] โรหิต อัคนิโหตรี:
เอาล่ะ เอ ฉันโตมากับการดูหนังบอลลีวูด ฉันชอบหนังเศร้าๆ และหนังดราม่ามากๆ ฉันรักหนังดราม่า ใช่ไหมล่ะ? ดังนั้นฉันเลยมีนิสัยชอบตั้งชื่อตอนพอดแคสต์ของตัวเอง ซึ่งมันก็ดูดราม่าไปหน่อย แต่ใช่แล้ว แพม ฉันคิดว่าถ้าเราไปที่...
[00:06:29] โรหิต อัคนิโหตรี:
ถ้าเรายังคงทำในสิ่งที่เราทำมาตลอดหลายปีที่ผ่านมา คือการเก็บรักษาข้อมูลประจำตัวโดเมน การเก็บรักษาทุกอย่าง และวัดความสำเร็จจากจำนวนข้อมูลประจำตัวที่เก็บรักษาได้เท่านั้น วิธีนี้จะไม่ประสบความสำเร็จ และผมคิดว่าโมเดลนั้นหรือโมเดลเดียวแบบนั้นตายไปแล้วแน่นอน ผมจะยกตัวอย่างให้ฟังนะครับ
[00:06:49] โรหิต อัคนิโหตรี:
แม้แต่ในแง่ของการจัดการข้อมูลประจำตัวที่ไม่ใช่มนุษย์ ซึ่งทุกคนในอุตสาหกรรมต่างพูดถึงกัน แต่เราพยายามที่จะจำแนกหรือใส่คำศัพท์เฉพาะมากเกินไป นี่คือข้อมูลประจำตัวประเภท A นี่คือข้อมูลประจำตัวประเภท B นี่คือข้อมูลประจำตัวประเภท C และในฐานะนักพัฒนาซอฟต์แวร์ ผมก็ถูกขอให้ยืนยันตัวตนแบบหลายปัจจัย (MFA) อยู่ตลอดเวลา
[00:07:08] โรหิต อัคนิโหตรี:
ถ้าผมสร้างบัญชีบริการ ตามนิยามแล้ว บัญชีบริการอาจไม่มี MFA (การตรวจสอบสิทธิ์แบบหลายปัจจัย) ผมได้ปิดกั้นการควบคุมไปแล้ว ผมไม่จำเป็นต้องใช้ MFA อีกต่อไป เพราะนั่นคือบัญชีบริการ และผมสามารถแชร์ข้อมูลประจำตัวนั้นให้กับทีมของผมได้ใช่ไหมครับ และไม่มีใครถูกถาม ดังนั้นจึงมีสิ่งต่างๆ เช่นนี้ มีทางลัดแบบนี้ที่มาจากโมเดล PAM แบบเก่า และเราต้องฉลาดขึ้นเกี่ยวกับเรื่องนี้ หรือตั้งใจมากขึ้นเกี่ยวกับเรื่องนี้อย่างที่ผมจะพูด
[00:07:35] โรหิต อัคนิโหตรี:
ดังนั้นอย่ามัวแต่เน้นเรื่องการจัดเก็บข้อมูลอย่างเดียว ให้เน้นเรื่องการกำหนดชื่อเรียกตามพฤติกรรมมากกว่าการกำหนดชื่อเรียกตามคุณลักษณะ ลองคิดถึงเรื่องการเข้าถึงข้อมูลแบบทันทีและสิทธิ์การเข้าถึงแบบไม่มีเงื่อนไข แต่ผมคิดว่าสิ่งที่สำคัญที่สุดที่จะเกิดขึ้นจาก PAM เวอร์ชันใหม่ก็คือการสร้างระนาบการอนุญาตใช่ไหมครับ?
[00:07:54] โรหิต อัคนิโหตรี:
ตัวกลางจัดการบัญชีหรือตัวกลางให้บริการที่คุณไม่สามารถเข้าถึงบัญชีได้โดยตรง มันเป็นเพียงตัวกลางหรือชั้นการอนุญาตที่อยู่ตรงกลาง และผมคิดว่านี่คือทิศทางที่ PAM รุ่นใหม่กำลังมุ่งไป
[00:08:07] ร็อบ เอ:
ฉันก็อยู่ในสถานการณ์เดียวกัน เพราะฉันคิดว่า เมื่อเราพูดถึง PAM เราต้องระมัดระวังหน่อยใช่ไหม?
[00:08:12] ร็อบ เอ:
เพราะผมคิดว่ามีการเข้าใจผิดกันอย่างมากในหมู่คนที่ผมเห็นจากการพูดคุยกับคนในแวดวงอุตสาหกรรม คือ PAM เท่ากับ Vaults และ Vaults เท่ากับ PAM แต่ PAM ในฐานะที่เป็นศาสตร์แขนงหนึ่งนั้น เป็นระเบียบวินัยใช่ไหมครับ? มันเป็นศาสตร์แขนงหนึ่งที่เกี่ยวกับความเสี่ยง การลดความเสี่ยง การควบคุมความเสี่ยง และการจัดการความเสี่ยง และผมคิดว่า PAM ในฐานะที่เป็นศาสตร์แขนงหนึ่งนั้น แน่นอนว่ายังไม่ตาย และอาจมีความสำคัญมากขึ้นกว่าเดิมด้วยซ้ำ ในขณะที่เราก้าวเข้าสู่ยุคแห่งการเปลี่ยนแปลงเชิงกลยุทธ์
[00:08:40] ร็อบ เอ:
แต่การนำไปใช้ในระดับองค์กรนั้น เป็นอีกเรื่องหนึ่งเลยใช่ไหมครับ ผมได้คุยกับหลายคนที่กำลังประสบปัญหาเรื่องนี้อย่างหนัก ผมคิดว่าคนส่วนใหญ่มักจะประสบปัญหาในการนำไปใช้และควบคุมความเสี่ยง ดังนั้นผมคิดว่าคุณพูดถูกแล้ว เพราะเราต้องทำให้ถูกต้องใช่ไหมครับ
[00:08:59] ร็อบ เอ:
ใช่ เราต้องทำให้ถูกต้อง เราต้องหาวิธีควบคุมความเสี่ยงจากสิทธิพิเศษนี้ให้ได้
[00:09:03] รอย เอ.:
ท่านสุภาพบุรุษ พวกคุณเพิ่งเปลี่ยนจุดควบคุมความปลอดภัยจากเดิมที่ขึ้นอยู่กับว่าใครมีสิทธิ์เข้าถึงตู้นิรภัย และหากพวกเขามีสิทธิ์เข้าถึงตู้นิรภัย เราก็สามารถไว้วางใจให้พวกเขาทำอะไรก็ได้ตามใจชอบ โดยไม่คำนึงถึงกุญแจที่พวกเขามี ไปยังที่อื่นแล้วใช่ไหมครับ?
[00:09:17] รอย เอ.:
ฉันไม่รู้ว่ามันเป็นแบบเรียลไทม์หรือเปล่า แต่แน่นอนว่ามันต้องอยู่ที่อื่น เพราะคุณเพิ่งรู้ตัวว่าคุณต้องทำแบบนี้สำหรับเครื่องจักรด้วยเช่นกัน
[00:09:24] โรหิต อัคนิโหตรี:
ในฐานะผู้ปฏิบัติงาน เราต้องตั้งใจและชาญฉลาดมาก ๆ และต้องมองหาสิ่งที่จะช่วยลดความเสี่ยงได้ดีที่สุด ร็อบ อย่างที่คุณกล่าวถึง การทำ PAM ไม่ใช่เป้าหมายหลักในที่นี้
[00:09:34] โรหิต อัคนิโหตรี:
การลดความเสี่ยงเป็นเรื่องที่เป็นรูปธรรม และไม่ว่าอะไรก็ตามที่ช่วยให้เราบรรลุเป้าหมายนั้นก็ถือเป็นคำตอบที่ถูกต้อง
[00:09:39] ร็อบ เอ:
มันไม่ใช่คำตอบเชิงเครื่องมือใช่ไหม? มันเป็นระเบียบวินัยในการควบคุมความเสี่ยง และมันจะมีหลายแง่มุมที่เกี่ยวข้อง ทั้งด้านมนุษย์ ด้านที่ไม่ใช่มนุษย์ และด้านการกระทำ จะมีแง่มุมต่างๆ ที่เราต้องคิดถึง
[00:09:50] ร็อบ เอ:
แต่ผมคิดว่าคุณเคยพูดเรื่องนี้มาก่อนแล้วนี่ครับ โรหิต ผลลัพธ์สำคัญใช่ไหมครับ ผลลัพธ์คือสิ่งที่สำคัญที่สุด ใช่ไหมครับ สิ่งสำคัญคือเราจะปกป้องสิ่งที่สำคัญต่อธุรกิจจริงๆ ได้อย่างไร
[00:10:01] รอย เอ.:
สิ่งที่ร็อบเพิ่งพูดไป ทำให้ผมสงสัยว่า เอ่อ... เหล่า AI ในองค์กรของคุณได้รับสิทธิพิเศษมากแค่ไหนใช่ไหมครับ? คุณกำลังติดต่อกับองค์กรที่มีความสำคัญทางการเงินและด้านการดูแลสุขภาพสูงมาก รวมถึงที่อื่นๆ อีกด้วย...
[00:10:12] รอย เอ.:
ข้อมูลนั้นมีความละเอียดอ่อนมาก โครงสร้างพื้นฐานซับซ้อนสุดๆ แต่คุณจำเป็นต้องก้าวหน้าต่อไป พวกเขามีสิทธิ์พิเศษมากแค่ไหน?
[00:10:20] โรหิต อัคนิโหตรี:
นั่นเป็นคำถามที่ดีมาก และที่จริงแล้วแทบจะเป็นไปไม่ได้เลยที่จะตอบใช่ไหมคะ เพราะไม่ว่าฉันจะทำงานที่บริษัทไหน ความหมายของคำว่า "มีสิทธิพิเศษ" ก็มักจะแตกต่างกันออกไปเสมอ ใช่ไหมคะ ดังนั้นทุกครั้งที่ฉันเดินเข้าไปในห้องประชุมกับผู้บริหาร ไม่ว่าจะเป็นที่บริษัทนี้ บริษัทก่อนหน้านี้ หรือแม้กระทั่งตอนที่ฉันเป็นที่ปรึกษา ทุกคนก็จะถามว่า "นิยามคำว่า 'มีสิทธิพิเศษ' หน่อยสิ"
[00:10:39] โรหิต อัคนิโหตรี:
และไม่มีคำตอบใดคำตอบหนึ่งที่เหมาะสม ดังนั้นทุกคนจึงให้คำจำกัดความของคำว่า "มีสิทธิพิเศษ" ในแบบของตนเอง ดังนั้นการตอบคำถามว่าตัวตนของเรา หรือตัวแทนของเรา มีสิทธิพิเศษมากแค่ไหนนั้น เป็นคำถามที่ยากมากสำหรับฉัน ฉันกำลังพิจารณาถึงสิ่งที่ตัวแทนของฉันสามารถทำได้ นั่นคือสิ่งสำคัญอันดับแรก แต่ที่สำคัญที่สุดคือ ฉันตระหนักมากแค่ไหนว่าตัวแทนของฉันกำลังทำอะไรบางอย่างในเวลานี้?
[00:11:02] รอย เอ.:
คำว่า "สิทธิพิเศษ" ไม่ได้มีประโยชน์อีกต่อไปในการตอบคำถามนี้ โดยไม่ต้องพูดถึงการควบคุมความเป็นจริงใหม่ที่เรากำลังเผชิญอยู่ ดังนั้น สิทธิพิเศษและผลลัพธ์ จึงมีความแตกต่างกันเมื่อพูดถึงตัวแทน AI ใช่ไหมครับ? และผมคิดว่าพวกคุณทั้งสองได้ตอบคำถามไปแล้ว ผมหมายถึง ผมมองเรื่องนี้จากมุมมองด้านความปลอดภัย ซึ่งไม่ใช่คำถามที่ถูกต้องที่จะถามว่าพวกเขามีสิทธิพิเศษมากแค่ไหน แต่เป็นว่าพวกเขามีอิสระมากแค่ไหนในการทำสิ่งต่างๆ โดยคำนึงถึงผลลัพธ์ทางธุรกิจ หรือพยายามที่จะบรรลุผลลัพธ์ทางธุรกิจเหล่านั้น
[00:11:37] รอย เอ.:
มันเหมือนกับว่าวิธีการไม่สำคัญอีกต่อไปแล้ว แต่ผลลัพธ์ต่างหากที่สำคัญ ดังนั้นเราจึงต้องการควบคุมผลลัพธ์ ผลลัพธ์คือความเสี่ยง และความเสี่ยงก็คือผลลัพธ์นั่นเอง
[00:11:45] ร็อบ เอ:
และมันเป็นเรื่องที่ยากมากจริงๆ เมื่อพิจารณาอย่างถี่ถ้วนแล้ว เพราะความรู้สึกของฉันเกี่ยวกับเรื่องนี้คือ มีรากฐานอัตลักษณ์ที่ไม่มั่นคงอยู่มากมาย ซึ่งฉันคิดว่าอ่อนแอต่อสิ่งที่เอเยนต์สามารถทำได้ใช่ไหม?
[00:12:01] ร็อบ เอ:
เราก็รู้กันอยู่แล้วจากสิ่งที่ Anthropic พูดถึงเมื่อปีที่แล้ว ว่าเอเจนต์สามารถถูกบิดเบือนและนำไปใช้ในการสอดแนม และใช้ตัวตนเพื่อบรรลุเป้าหมายที่ชั่วร้ายได้ใช่ไหม? เรารู้ว่าสิ่งนั้นมีอยู่แล้ว และนั่นก็เกิดขึ้นก่อน Mythos และการพัฒนาต่างๆ ในปีนี้เสียอีกใช่ไหม? ซึ่งอาจทำให้มันน่ากลัวยิ่งขึ้นไปอีก
[00:12:18] ร็อบ เอ:
ฉันคิดว่าในเมื่อเรารู้เรื่องนั้นแล้ว มันจะเปิดเผยอะไรเกี่ยวกับอัตลักษณ์ที่เราอาจจะไม่ภาคภูมิใจนัก? เพราะอย่างที่รู้กัน เรากำลังพูดถึง NHI ราวกับว่าเป็นเรื่องใหม่และปัญหาใหม่ใช่ไหม? ในรูปแบบต่างๆ มันมีมาแล้วประมาณ 15-20 ปี การเปลี่ยนผ่านไปสู่ระบบคลาวด์อาจเร่งกระบวนการนั้นให้เร็วขึ้น
[00:12:38] ร็อบ เอ:
ตัวเลข NHI นั้นค่อนข้างสูงทีเดียว เรามักจะตามไม่ทันอยู่เสมอ และมันเหมือนกับมีหนี้สินในเรื่องอัตลักษณ์ที่ฉันคิดถึงอยู่เสมอ ซึ่งอาจถูกเปิดเผยออกมาได้
[00:12:49] รอย เอ.:
ในการพูดคุยครั้งแรกของเรา คุณได้กล่าวว่าคุณมีวิธีการมองตัวตนหรือตัวแทน AI ในมุมมองที่แตกต่างออกไปใช่ไหม?
[00:12:55] รอย เอ.:
ถึงอย่างนั้น – เราต้องการสูตรหรือกรอบการทำงานบางอย่างที่จะช่วยให้เรามีแนวทางได้ ถ้าคุณสามารถอธิบายให้ละเอียดกว่านี้ได้จะดีมากเลยครับ
[00:13:01] โรหิต อัคนิโหตรี:
นี่คือจุดเริ่มต้น ขณะที่เรากำลังคิดและพูดคุยกันเกี่ยวกับเรื่องนี้ เราได้กำหนดเกณฑ์ว่าการนิยามสิทธิพิเศษนั้นเป็นเรื่องยาก หรืออย่างน้อยก็ค่อนข้างเป็นเรื่องส่วนตัว ใช่ไหม?
[00:13:11] โรหิต อัคนิโหตรี:
จากนั้นเราก็มาพูดถึงงานวิจัยที่ยอดเยี่ยมชิ้นหนึ่ง ซึ่งมีกรอบการทำงานมากมายในปัจจุบัน ที่มีประโยชน์มากเกี่ยวกับเรื่องนี้ โอเค แล้วคุณต้องการสร้างเอเจนต์ประเภทไหน คุณต้องการสร้างเอเจนต์ประเภทฝึกงานหรือเอเจนต์สังเกตการณ์ หรือคุณต้องการสร้างแชทบอท?
[00:13:26] โรหิต อัคนิโหตรี:
คุณต้องการสร้างเอเจนต์ที่ทำหน้าที่เหมือนวิศวกรอาวุโส วิศวกรหลัก หรืออาจจะเป็นซีอีโอหรือไม่? จากนั้นคุณก็ดูว่าระดับความเสี่ยงที่คุณยอมรับได้นั้นเกี่ยวข้องกับแต่ละบทบาทมากน้อยแค่ไหน หากคุณเชื่อมโยงเอเจนต์กับวิศวกรหลัก อาจก่อให้เกิดความเสียหายมากกว่าวิศวกรอาวุโสหรือเด็กฝึกงานใช่ไหม?
[00:13:45] โรหิต อัคนิโหตรี:
และตรรกะนั้นก็มีข้อบกพร่องเช่นกัน เรากำลังพยายามขยายแนวคิดของมนุษย์แบบเดียวกันไปใช้กับตัวแทนด้วยใช่ไหม? หมายความว่าอย่างไร? หมายความว่าเราทุกคนชอบเชื่อว่าเรามีเจตจำนงเสรี และบางคนอาจมีจริง แต่ไม่ใช่ทุกคน เราเป็นมนุษย์ที่ถูกขับเคลื่อนด้วยรูปแบบและพฤติกรรมโดยรวมใช่ไหม?
[00:14:05] โรหิต อัคนิโหตรี:
ร็อบ อย่างเช่น Instagram ที่สามารถคาดการณ์ได้ว่าคุณจะซื้ออะไรต่อไป แม้ว่าพวกเขาจะไม่บอกคุณตรงๆ แต่พวกเขาก็จะคาดการณ์อยู่ดีใช่ไหม? ผมสามารถดูตารางเวลาของคุณล่วงหน้าได้สักสองสามปี แล้วบอกเวลาได้อย่างแม่นยำ ว่าคุณออกไปดื่มกาแฟตอนไหน หรือออกไปเดินเล่นตอนไหน
[00:14:21] โรหิต อัคนิโหตรี:
โดยธรรมชาติแล้วเราคาดเดาได้ง่ายใช่ไหมครับ? แล้วเราก็มีอารมณ์ความรู้สึกต่างๆ เช่น ความรู้สึกผิด ความละอาย หรือความต้องการมีงานทำ เป็นต้น และนี่คือจุดที่ตัวแทน (agent) มีอิสระ พวกเขาไม่มีความรู้สึกผิด ไม่มีความละอาย พวกเขาไม่จำเป็นต้องรักษางานของตนไว้ โดยธรรมชาติแล้วพวกเขาคาดเดาไม่ได้ใช่ไหมครับ? และบางครั้งมันก็เหมือนกล่องดำที่เราไม่สามารถบอกได้อย่างแน่นอนว่าตัวแทนจะทำอะไร
[00:14:47] โรหิต อัคนิโหตรี:
มันสามารถรวบรวมเครื่องมือหรือเส้นทางต่างๆ ที่เราอาจไม่เคยคิดมาก่อนได้ใช่ไหม? ดังนั้นนี่คือที่มาของความไม่แน่นอน และนั่นคือจุดที่ผมเชื่อว่าเป็นหลักการความไม่แน่นอนของตัวตนที่ผมได้เสนอไป สิ่งนี้โดยพื้นฐานแล้วคือกฎพื้นฐานของความปลอดภัยของ AI ที่เป็นตัวแทน โอเคไหม?
[00:15:06] โรหิต อัคนิโหตรี:
โดยพื้นฐานแล้วมันง่ายมาก หลักการก็คือ ยิ่งตัวแทนมีความเป็นอิสระมากขึ้นเท่าไร ความแน่นอนว่าตัวแทนนั้นเป็นตัวแทนตัวเดียวกันกับตอนเริ่มต้นก็จะลดลงอย่างรวดเร็วใช่ไหมครับ? ดังนั้น ยิ่งตัวแทนของคุณมีความเป็นอิสระมากเท่าไร ความแน่นอนว่าตัวแทนนั้นเป็นตัวแทนตัวเดียวกันกับตอนเริ่มต้นก็จะลดลงเท่านั้นใช่ไหมครับ? ดังนั้นมันจึงเป็นความสัมพันธ์แบบผกผันนั่นเอง
[00:15:29] โรหิต อัคนิโหตรี:
และเพื่อแก้ไขปัญหานั้น คุณจะต้องวางมาตรการควบคุมเพิ่มเติม คุณจะต้องระบุการให้คะแนนความเสี่ยงแบบไดนามิกของคุณ คุณจะต้องระบุการวิเคราะห์พฤติกรรมของคุณ และการวิเคราะห์พฤติกรรมเหล่านั้นจะแตกต่างจากการวิเคราะห์พฤติกรรมมนุษย์มาก แต่ตรงนี้คือจุดเริ่มต้นของหลักการความไม่แน่นอนของตัวตน เพราะลองดูนี่สิ จริงไหม?
[00:15:48] โรหิต อัคนิโหตรี:
ถ้าคุณมั่นใจ 100% ว่าเอเจนต์ของคุณกำลังทำอะไรอยู่ คุณอาจไม่มีเอเจนต์เลยก็ได้ คุณอาจมีแค่สคริปต์ RPA ขั้นสูงที่ใช้โมเดล LLM ซึ่งจะทำให้คุณเสียเงินมหาศาลใช่ไหม? นี่คือที่มาของหลักการความไม่แน่นอนของตัวตน คุณจะรู้ว่าความมั่นใจจะลดลงเมื่อความเป็นอิสระของเอเจนต์เพิ่มขึ้น
[00:16:10] ร็อบ เอ:
แล้วคุณคิดว่าความรู้สึกที่ว่าจุดจบนั้นอาจไม่ใช่จุดจบจริงๆ แต่เป็นแนวโน้มระยะยาวในเรื่องอัตลักษณ์ที่ความไม่แน่นอนเพิ่มมากขึ้นเรื่อยๆ เกี่ยวกับสิ่งที่มันมีไว้เพื่ออะไร จุดประสงค์ของมันคืออะไร ซึ่งเราได้เห็นการแสดงออกผ่าน NHI ไปสู่บทบาทของตัวแทนในปัจจุบัน มันให้ความรู้สึกเหมือนเป็นแนวโน้มระยะยาวใช่ไหม?
[00:16:29] ร็อบ เอ:
เรื่องนี้จะไม่หยุดลง เรื่องนี้จะไม่เปลี่ยนแปลง นี่เป็นเพียงความเป็นจริงใหม่ที่เราในฐานะผู้พิทักษ์ต้องเผชิญใช่ไหม?
[00:16:36] โรหิต อัคนิโหตรี:
นั่นเป็นความจริงอย่างแน่นอนเลยใช่ไหม ร็อบ? และผมก็เคยถูกท้าทายมาแล้ว คุณรู้ไหม ตอนที่ผมคิดค้นหลักการนี้ขึ้นมา ผมพยายามให้ผู้เชี่ยวชาญด้านอัตลักษณ์หลายคนช่วยตรวจสอบ และพวกเขาก็มีคำถามที่ถูกต้องมาก
[00:16:46] โรหิต อัคนิโหตรี:
นี่มันต่างจากมนุษย์ตรงไหนล่ะ จริงไหม? เราทำงานที่บริษัทมานาน และเราก็สะสมสิทธิ์ต่างๆ มาเรื่อยๆ ใช่ไหม และนั่นเป็นเหตุผลว่าทำไมถึงมีใบรับรองและสิ่งต่างๆ เหล่านั้น นอกจากนี้ คุณก็รู้ว่าผมอาจจะมีเจตนาร้าย และนั่นเป็นเหตุผลที่ผมมีทีมตรวจสอบภัยคุกคามภายในที่คอยตรวจสอบว่ามีอะไรบ้างที่ผมทำแล้วไม่ควรทำ
[00:17:05] โรหิต อัคนิโหตรี:
แต่ความแตกต่างไม่ได้อยู่ที่ความเร็วและขนาดของการทำงานของเอเจนต์เท่านั้นใช่ไหม ความแตกต่างอยู่ที่ทุกอย่างที่เราเพิ่งพูดถึงไป นั่นก็คือ พวกเขาไม่มีความละอาย พวกเขาไม่มีความรู้สึกผิด พวกเขาสามารถระบุเส้นทางได้ ดังนั้นมันจึงมากกว่าแค่ความเร็วและขนาด ยังมีสิ่งอื่นๆ อีกด้วย
[00:17:21] โรหิต อัคนิโหตรี:
อาจไม่มีผลทางกฎหมายใดๆ สำหรับตัวแทนที่กระทำการนอกเหนือคำสั่ง ในฐานะเจ้าของตัวแทน คุณร็อบ คุณอาจมีผลทางกฎหมายใช่ไหม? แต่ไม่ใช่ตัวตัวแทนเองใช่ไหม? ใช่ ดังนั้น นี่คือจุดที่แตกต่างระหว่างแนวคิดเกี่ยวกับมนุษย์กับแนวคิดที่ไม่ใช่มนุษย์
[00:17:34] ร็อบ เอ:
แต่มันน่าสนใจนะ เราเคยคุยเรื่องนั้นกันไปแล้วใช่ไหม?
[00:17:37] ร็อบ เอ:
เราคุยกันเรื่องที่จะกลับมาพูดถึง PAM และระบบจัดเก็บข้อมูลลับใช่ไหม รวมถึงเกมที่เราสร้างขึ้นด้วย ใช่ไหม? ผมจะเก็บข้อมูลประจำตัวของคุณไว้ในระบบจัดเก็บข้อมูลลับ ผมจะทำให้มันยุ่งยากหน่อย ผมจะทำให้คุณใช้งานมันทุกวันลำบากหน่อย ผมจะใช้บัญชีบริการของผมที่ผมมีสิทธิ์เข้าถึงและมีข้อมูลประจำตัวอยู่แทน ใช่ไหม?
[00:17:51] ร็อบ เอ:
ทั้งหมดนี้คือพฤติกรรมที่มุ่งสู่เป้าหมาย สุดท้ายแล้ว ไม่ว่าจะเป็นมนุษย์หรือตัวแทน คุณก็อยากทำงานให้สำเร็จ และพวกเขาก็จะใช้ความคิดสร้างสรรค์เพื่อบรรลุเป้าหมายนั้น เอ่อ แต่สำหรับผมแล้ว และผมก็อยากฟังความคิดเห็นของคุณด้วย ผมคิดว่าทั้งหมดนี้จะนำเราไปสู่แนวคิดใหม่เกี่ยวกับอัตลักษณ์ สิ่งสำคัญ และจุดประสงค์ของมัน ใช่ไหมครับ?
[00:18:10] รอย เอ.:
ในขณะที่พวกคุณกำลังอธิบายวิธีการใหม่ในการใช้การมองเห็นในระดับจุลภาคเกี่ยวกับพฤติกรรมของสิ่งที่ไม่สามารถคาดเดาได้ หรืออาจจะเป็น NHI ที่สร้างขึ้นมาอย่างดีแต่มีการเปลี่ยนแปลงบ่อยครั้ง คุณกำลังพยายามคิดด้วยมุมมองด้านความปลอดภัยว่า ฉันจะเจาะระบบนี้ได้อย่างไรใช่ไหม? และสิ่งแรกที่นึกถึงก็คือ โอเค คุณจะหาทางวิเคราะห์พฤติกรรมของมันได้เอง
[00:18:36] รอย เอ.:
คุณจะมีจุดควบคุมไม่กี่จุด จุดสังเกตไม่กี่จุด และวิธีการวิเคราะห์คร่าวๆ ที่จะบอกคุณได้อย่างมั่นใจว่าพฤติกรรมเฉพาะนี้หมายถึงอะไร ผลลัพธ์จะเป็นอย่างไร หรืออาจจะมีผลลัพธ์หลายอย่างใช่ไหม? แต่ผู้โจมตีอาจเร็วกว่าระบบการวิเคราะห์หรือการมองเห็นของคุณ และจนกว่าคุณจะรู้ว่ามันดีหรือไม่ดี จนกว่าคุณจะเชื่อมโยงจุดต่างๆ เข้าด้วยกัน ผมก็จะยังคงมีส่วนร่วมอยู่
[00:19:02] รอย เอ.:
ฉันจะทำงานของฉันให้เสร็จ แล้วฉันก็จะไป ฉันกำลังพยายามคิดอยู่ว่า เรา คุณ คุณแก้ปัญหา PAM ที่มีปัญหาเรื่องการมองเห็นได้แล้ว คุณเปลี่ยนจุดสนใจไปที่การโจมตีเชิงพฤติกรรมหรือจุดมองเห็น แต่ต่อไปล่ะ? PAM อาจเพิกถอนสิทธิ์การเข้าถึงของคุณได้ Count อาจ... PAM อาจแจ้งเบาะแสและบอกว่า "อ้อ เอ่อ มีคน เอ่อ เอ่อ ฉันไม่รู้ บุกรุกการเข้าถึงตู้นิรภัย"
[00:19:25] รอย เอ.:
มาลองหมุนกันดูไหม มาทำอย่างนั้นอย่างนี้กัน" พวกคุณจะทำอย่างไรเมื่อเห็นว่าพฤติกรรมนี้เริ่มเป็นอันตราย?
[00:19:31] ร็อบ เอ:
สำหรับผม ผมคิดว่ามันน่าสนใจมาก เมื่อเรา... และคุณคงเคยเห็นสถานการณ์การตอบสนองต่อเหตุการณ์ฉุกเฉินมามากมายแล้วใช่ไหมครับ? และเมื่อเราเห็นทีม SOC ตอบสนอง เรามักจะเห็นวิธีการแบบใช้กำลังเข้าสลาย เช่น การรีเซ็ตเครดิตจำนวนมาก เพราะเราไม่รู้แน่ชัดว่าเกิดอะไรขึ้น
[00:19:48] ร็อบ เอ:
เราได้ข้อมูลเชิงลึกด้านพฤติกรรมมาแล้ว เยี่ยมมาก อืมฮึม แต่แล้วมันสำคัญยังไงล่ะ อะไรคืออุปสรรค? ผมได้ยินมาร์ติน แซนดรินเรียกว่า "เนินชะลอความเร็ว" เนินชะลอความเร็วที่ขวางทางอยู่คืออะไร? อืมฮึม อืมฮึม ใช่ และนั่นเป็นวิธีคิดที่ดีมาก แต่เราต้องลงมือทำเชิงรุกมากขึ้น โดยเฉพาะในพื้นที่ที่มีสิทธิ์เข้าถึงพิเศษ ซึ่งเป็นเรื่องสำคัญมาก
[00:20:05] โรหิต อัคนิโหตรี:
นั่นเป็นวิธีอธิบายที่ดีมากเลยใช่ไหม และคุณถามว่าฉันจะทำอะไรได้บ้างในสถานการณ์นั้น? คำตอบแรกของฉันคือ ฉันจะปรับปรุงเรซูเม่ของฉันให้ดีขึ้น
[00:20:16] โรหิต อัคนิโหตรี:
แต่ที่สำคัญที่สุดคือ ตรงนั้นแหละ... และผมคิดว่าเทคโนโลยีเริ่มพัฒนาขึ้นแล้วใช่ไหมครับ? นั่นเป็นเหตุผลที่เรามีเฟรมเวิร์กสัญญาณร่วม หรือโปรโตคอลหรือกระบวนทัศน์การประเมินการเข้าถึงอย่างต่อเนื่องใช่ไหมครับ? ดังนั้นเราจึงมีสิ่งเหล่านี้ ดังนั้นความปลอดภัยของ AI แบบเอเจนต์ โดยเฉพาะอย่างยิ่งหากเอเจนต์มีความเป็นอิสระสูงโดยธรรมชาติ จะไม่สามารถใช้ระบบแบบเซสชันได้
[00:20:36] โรหิต อัคนิโหตรี:
สมมติว่าพนักงานคนหนึ่งถูกไล่ออก หรือถูกปรับเนื่องจากทำผิดกฎ ระบบจะเก็บข้อมูลไว้เป็นเซสชัน คุณต้องเพิกถอนโทเค็น โทเค็นนั้นอาจมีอายุใช้งาน 15 นาที 30 นาที หรือหนึ่งชั่วโมง และนั่นคือระยะเวลาที่เซสชันของพวกเขาจะคงอยู่ ใช่ไหม? ตัวแทนสามารถสร้างความเสียหายได้มากมายในช่วงเวลานั้น
[00:20:55] โรหิต อัคนิโหตรี:
นั่นคือเหตุผลที่คุณต้องมีปุ่มปิดการทำงานสีแดงขนาดใหญ่สำหรับเอเจนต์ทุกตัวในระบบนิเวศของคุณ
[00:20:59] ร็อบ เอ:
ผมคิดว่าประเด็นสำคัญสำหรับผมคือการมีทัศนคติที่ว่าอัตลักษณ์คือคันโยก และผมต้องการความสามารถในการลงมือทำในด้านนั้น ผมต้องการความสามารถในการหยุดทุกอย่างได้ทันที
[00:21:11] รอย เอ.:
ดังนั้นพวกคุณกำลังจะทำลายเซสชั่นนั้น ดังนั้น Vault จะไม่ใช่ช่องทางในการเข้าถึงหรือเริ่มต้นเซสชั่นอีกต่อไป และพวกคุณจะตรวจสอบทุกการกระทำอย่างละเอียด และอาจตัดสินใจเรื่องการเข้าถึงครั้งใหญ่ในเสี้ยววินาทีซ้ำแล้วซ้ำเล่า
[00:21:31] รอย เอ.:
ในฐานะผู้เชี่ยวชาญด้านความปลอดภัย ตอนนี้ผมเริ่มกังวลแล้วครับ คือในแง่ของการแฮ็ก มันทำให้ระบบ IAM เปลี่ยนไปอย่างสิ้นเชิง ผมสงสัยว่า โรหิต ถ้าคุณรับสมัครคนเข้าทีมตอนนี้ และทีมของคุณต้องเผชิญกับการใช้งาน AI อย่างแพร่หลาย คุณสมบัติที่สำคัญที่สุดที่เราจะมองหา ไม่ว่าจะเป็นด้านเทคนิคหรือด้านความคิด คืออะไรครับ?
[00:21:56] โรหิต อัคนิโหตรี:
ฉันคิดว่าสิ่งที่สำคัญที่สุดสำหรับฉันคือการคิดตามหลักการพื้นฐานใช่ไหม? คุณสามารถแยกปัญหาออกเป็นส่วนประกอบพื้นฐานที่สุดแล้วเริ่มจากตรงนั้นได้ไหม? เพราะมีข้อมูลมากมายอยู่ข้างนอก และฉันคงไม่บอกว่ามีข้อมูลที่ผิดพลาด เพราะพวกเราทุกคนกำลังเรียนรู้เกี่ยวกับมันอยู่ สิ่งที่ฉันพูดอาจผิดอย่างสิ้นเชิงในอีกหกเดือนข้างหน้าก็ได้
[00:22:16] โรหิต อัคนิโหตรี:
ฉันก็ไม่รู้เหมือนกัน ใช่ไหม? ดังนั้นเราทุกคนจึงเรียนรู้ร่วมกัน ฉันคิดว่าการแยกแยะสิ่งนั้นออกมา และนี่คือสิ่งที่ฉันชอบเกี่ยวกับอัตลักษณ์ สิ่งที่ฉันจะจ้างก็คือการคิดตามหลักการพื้นฐาน คุณสามารถมองที่ตัวแทนและบอกฉันได้ไหมว่ามันหมายความว่าอย่างไรกันแน่? ทำไมหลักการความไม่แน่นอนของอัตลักษณ์นี้ถึงสมเหตุสมผลสำหรับฉัน?
[00:22:32] โรหิต อัคนิโหตรี:
ไม่ว่าผมจะจ้างใครก็ตาม ผมคิดว่าความสามารถในการเรียนรู้ที่รวดเร็วและการคิดเชิงหลักการขั้นพื้นฐานน่าจะเป็นสองสิ่งสำคัญที่ผมจะพิจารณาในการคัดเลือกคนเข้าทำงาน
[00:22:39] ร็อบ เอ:
ฉันเห็นด้วยอย่างยิ่ง ฉันทำแบบนี้มาประมาณ 10 ปีแล้วใช่ไหม? ภูมิทัศน์ของภัยคุกคามเปลี่ยนแปลงไปอย่างมาก นั่นเป็นก่อนที่จะมีหน่วยงานเฉพาะกิจใช่ไหม? มีการเปลี่ยนแปลงมากมายในแง่ของสิ่งที่มีอยู่ สิ่งที่เรากังวล สิ่งที่เราพยายามทำ ทำให้คุณจำเป็นต้องมีความยืดหยุ่นนั้น
[00:22:56] ร็อบ เอ:
คุณจำเป็นต้องมีสิ่งนั้น การเปลี่ยนแปลงทางความคิด ความอยากรู้อยากเห็นที่จะคิดแตกต่างออกไป และคิดถึงผลลัพธ์ ดังที่คุณได้กล่าวไว้ก่อนหน้านี้ ผมคิดว่านั่นเป็นคำแนะนำที่มีประโยชน์มาก สิ่งที่เราอยากทำเพื่อผู้ชมของเราจริงๆ ก็คือ พวกเขาจะได้อะไรกลับไปบ้าง อะไรคือสิ่งที่เป็นรูปธรรมที่เราได้พูดคุยกันมามากมาย
[00:23:12] ร็อบ เอ:
คุณมีประสบการณ์ที่ยอดเยี่ยมมากมายที่คุณได้แบ่งปันและเราได้พูดคุยกันไปแล้ว พวกเขาจะได้อะไรกลับไปบ้าง? พวกเขาจะสามารถเริ่มต้นวันจันทร์เช้าด้วยความคิดและวิธีการที่แตกต่างออกไปเพื่อรับมือกับความท้าทายต่างๆ ที่พวกเขาเผชิญอยู่ โดยอิงจากสิ่งที่เราได้พูดคุยกัน?
[00:23:25] โรหิต อัคนิโหตรี:
ผมเคยเป็นนักพัฒนาซอฟต์แวร์มานานพอสมควร และตอนนี้การพัฒนาส่วนใหญ่เป็นการสร้างนามธรรมแบบกล่องดำ
[00:23:31] โรหิต อัคนิโหตรี:
ผมแค่ใช้เครื่องมือที่อัจฉริยะเหล่านั้นสร้างขึ้นมา และต้องใช้มันโดยไม่ต้องเข้าใจมันอย่างถ่องแท้ เราใช้ประโยคนี้มาเกือบ 10 ปีแล้วว่า อัตลักษณ์คือขอบเขตใหม่ ใช่ไหมครับ? และตอนนี้เรากำลังก้าวข้ามมันไปแล้ว โดยบอกว่าด้วย AI ที่เป็นตัวแทนนั้นอาจจะไม่เป็นความจริง แต่เราต้องเข้าใจว่านั่นเป็นเพียงคำเปรียบเทียบมาโดยตลอด
[00:23:50] โรหิต อัคนิโหตรี:
มันไม่เคยเป็นความจริงเลย แต่พวกเราไม่มีใครอยากยอมรับ เพราะมันง่ายสำหรับเราที่จะขายตัวตนให้กับเจ้านายและคนที่เซ็นเช็คให้เรา ตัวตนไม่เคยเป็นขอบเขตที่แท้จริง ระนาบควบคุมการตัดสินใจนั้นโดยพื้นฐานแล้วคือเครือข่ายใหม่ใช่ไหม? และตัวตนก็เป็นสัญญาณที่ทรงพลังที่สุด
[00:24:10] โรหิต อัคนิโหตรี:
อัตลักษณ์เปรียบเสมือนสะพานชักที่นำทัพต่อต้านวิธีการตัดสินใจต่างๆ นั่นเอง
[00:24:17] รอย เอ.:
ฉันได้ยินมาว่า จากมุมมองด้านกระบวนการทำงานที่ยอดเยี่ยมเพื่อที่จะเป็นผู้เชี่ยวชาญด้าน IM ตอนนี้เป็นเวลาที่ต้องสวมถุงมือแล้ว เหมือนกับว่าต้องพิจารณาจากหลายๆ ด้านเลยใช่ไหม? โดยเฉพาะอย่างยิ่งในเรื่องความเป็นเลิศและประสิทธิภาพของ AI ในโครงการต่างๆ ของบริษัท เราจำเป็นต้องเข้าไปมีส่วนร่วมด้วย
[00:24:32] รอย เอ.:
ด้วยกระบวนการตัดสินใจที่เราใช้ในการให้สิทธิ์การเข้าถึงนั้น IM ควรมีบทบาทที่กระตุนมากขึ้น มีการตอบสนองแบบเรียลไทม์มากขึ้น และอาจมีบทบาทสำคัญมากขึ้นในห้องรักษาความปลอดภัย
[00:24:46] ร็อบ เอ:
ฉันอยากจะเสริมจากสิ่งที่คุณพูดนะคะ โรหิต เพราะฉันเห็นด้วยกับสิ่งที่คุณพูดอย่างสิ้นเชิง ฉันคิดว่ามันเป็นคำแนะนำที่ดีมากสำหรับทุกคนเลยค่ะ
[00:24:53] ร็อบ เอ:
มันเป็นศาสตร์ที่ยาก มีคนจำนวนมากที่กำลังดิ้นรนกับความหมายของอัตลักษณ์ บทบาทของมัน และสิ่งที่มันต้องทำเพื่อองค์กร ผมคิดว่าคำแนะนำนั้นยอดเยี่ยมมาก
[00:25:03] รอย เอ.:
ผมคิดว่าตอนนี้เป็นเวลาที่เหมาะสมแล้วครับท่านสุภาพบุรุษ ที่จะเข้าสู่ช่วงสุดท้ายของรายการในวันนี้ เรามาลองกดดันเวลาโรหิตด้วยคำถามแบบรวดเร็วกันสักหน่อยครับ
[00:25:13] ร็อบ เอ:
เรามีทั้งหมดสี่ข้อ ข้อแรกคือ ตำนานเกี่ยวกับอัตลักษณ์ข้อหนึ่งคืออะไร?
[00:25:18] โรหิต อัคนิโหตรี:
อัตลักษณ์คือขอบเขตใหม่ นั่นเป็นเพียงความเข้าใจผิดสำหรับผมมาโดยตลอด ระนาบควบคุมการตัดสินใจต่างหากคือที่ที่การตัดสินใจที่แท้จริงเกิดขึ้น และอัตลักษณ์คือสัญญาณที่ทรงพลังที่สุด ดังนั้นจงใช้สิ่งนี้ต่อไปในสไลด์ของคุณ ใช้ในบทสนทนาของคุณต่อไป แต่เมื่อถึงเวลาที่ต้องลงมือออกแบบสถาปัตยกรรม จงเข้าใจความแตกต่างนั้น อัตลักษณ์ไม่ใช่ขอบเขตใหม่
[00:25:36] โรหิต อัคนิโหตรี:
สิ่งที่พัฒนาไปไกลกว่าสถาปัตยกรรมแบบคูเมืองและปราสาทมาโดยตลอดก็คือระนาบควบคุมการตัดสินใจ
[00:25:41] ร็อบ เอ:
เห็นด้วยครับ คำตอบเยี่ยมมาก งั้นเรามาต่อกันที่คำถามที่สองนะครับ อะไรคือสิ่งหนึ่งที่ผู้นำมักทำผิดพลาด?
[00:25:47] โรหิต อัคนิโหตรี:
อัตลักษณ์ไม่ใช่สิ่งที่สามารถเพิ่มเติมเข้าไปได้ ต้องมีเจตนาที่ชัดเจนมากกว่านั้น และฉันคิดว่าหลายคนเข้าใจเรื่องนี้ แต่พวกเขาไม่เข้าใจแนวคิดเกี่ยวกับการดึงทีมที่ดูแลอัตลักษณ์เข้ามามีส่วนร่วมใช่ไหม?
[00:25:58] โรหิต อัคนิโหตรี:
และนั่นคือจุดที่ผมคิดว่าหลายบริษัทกำลังประสบปัญหา ไม่ว่าจะเป็นเรื่องการนำไปใช้หรือโครงสร้างที่เหมาะสม เพราะทีมงานด้านการกำหนดอัตลักษณ์องค์กรถูกเชิญเข้ามาในช่วงท้ายโครงการมากเกินไป
[00:26:07] ร็อบ เอ:
ฉันเห็นด้วยอย่างยิ่ง ส่วนคำถามถัดไป ฉันคิดว่ายากกว่าเสียอีก อะไรคือความจริงที่ยากจะยอมรับอย่างหนึ่ง?
[00:26:12] โรหิต อัคนิโหตรี:
ความจริงที่ยากจะยอมรับข้อหนึ่งคืออะไร? เอาล่ะ ยิ่งเอเยนต์ของคุณหาเงินได้มากเท่าไหร่ คุณก็ยิ่งควรพร้อมที่จะกำจัดมันให้เร็วที่สุดเท่านั้น
[00:26:17] โรหิต อัคนิโหตรี:
มันไม่ใช่เรื่องของความเป็นอิสระ มันไม่ใช่เลย… เมื่อคุณเริ่มสร้างเอเจนต์ให้กับบริษัทของคุณ และมันเริ่มสร้างรายได้ให้คุณ ยิ่งมันสร้างรายได้มากเท่าไหร่ คุณก็ยิ่งต้องเตรียมพร้อมที่จะยุติมันได้ทันทีใช่ไหม? นั่นคือวิธีที่คุณจะใช้ประโยชน์จาก AI ที่ทำหน้าที่เป็นเอเจนต์อย่างเต็มที่
[00:26:32] ร็อบ เอ:
สถาปัตยกรรม AI นี่เป็นเรื่องใหญ่มาก เป็นเรื่องใหญ่จริงๆ
[00:26:33] รอย เอ.:
ฉันอยากรับงานต่อไป ถ้าคุณไม่รังเกียจนะ
[00:26:35] รอย เอ.:
คุณ
[00:26:35] ร็อบ เอ:
ฉันมักจะขโมยอันนี้เสมอ ใช่เลย
[00:26:36] รอย เอ.:
อะไรคือคำหรือความเชื่อที่ถูกพูดเกินจริงไปมาก? ที่คุณรู้สึกว่ากำลังเป็นที่พูดถึงอยู่? คุณรู้ไหม คำหรือความเชื่อที่คุณเบื่อที่จะได้ยิน และคุณก็รู้ว่ามันอาจจะไม่ใช่เรื่องจริง แต่ตอนนี้มันกำลังเป็นกระแส เป็นเทรนด์อยู่?
[00:26:50] โรหิต อัคนิโหตรี:
ถ้าผมพูดแบบนี้ อาจจะก่อให้เกิดความขัดแย้งและทำให้เพื่อนๆ ในวงการจัดการข้อมูลระบุตัวตนที่ไม่ใช่มนุษย์บางคนไม่พอใจใช่ไหมครับ?
[00:26:56] โรหิต อัคนิโหตรี:
ผมเชื่อว่าคำๆ นั้นกว้างเกินไปที่จะจัดกลุ่มไว้ในสิ่งเดียวได้ใช่ไหมครับ คุณไม่สามารถมีโปรแกรมจัดการข้อมูลประจำตัวที่ไม่ใช่มนุษย์ได้ คีย์ API ของคุณทำงานแตกต่างจากเอเจนต์ของคุณมาก และทำงานแตกต่างจากโทเค็น OAuth ของคุณมากเช่นกัน ดังนั้นเราจึงพยายามทำให้แนวคิดที่ซับซ้อนนั้นง่ายเกินไป
[00:27:14] รอย เอ.:
ใช่ครับ ผมคิดว่านั่นแหละคือพิษของการพยายามจัดหมวดหมู่บางสิ่งบางอย่างเร็วเกินไป ในขณะที่มันยังคงพัฒนาอยู่ ผมเห็นด้วยอย่างยิ่งครับ โรหิต ขอบคุณที่เป็นแขกรับเชิญที่ยอดเยี่ยม การสนทนานี้เป็นเรื่องที่น่าสนใจมาก และผมเชื่อว่าผู้ชมของเราได้รับประโยชน์มากมายจากการสนทนานี้
[00:27:28] โรหิต อัคนิโหตรี:
ขอบคุณครับทุกท่าน รู้สึกเป็นเกียรติอย่างยิ่งที่ได้มาที่นี่
[00:27:30] ร็อบ เอ:
จบลงแล้วสำหรับตอนของรายการ Identity Decoded ในครั้งนี้
[00:27:33] รอย เอ.:
หากบทสนทนานี้เปลี่ยนความคิดของคุณเกี่ยวกับความปลอดภัยของข้อมูลส่วนบุคคล โปรดแบ่งปันกับคนที่กำลังเผชิญกับความท้าทายเดียวกัน
[00:27:39] ร็อบ เอ:
และอย่าลืมติดตามรายการเพื่อจะได้ไม่พลาดทุกความเคลื่อนไหว
[00:27:43] ร็อบ เอ:
ถัดไป