企业拥抱 AI 的浪潮正在催生新的安全难题:安全团队往往在 agentic AI 项目已经运行之后才得知其存在。

这正是 Optiv Consulting 首席执行官 Anup Kumar 眼中的“代际性”机遇。投资公司 Vobis Ventures 于 6 月 2 日从增值经销商 Optiv Security 手中收购了该咨询业务,获得了一支约 500 人的顾问团队,以及约 200 家财富 500 强客户。

“对我们以及这个领域的任何参与者来说,这都是一个梦想中的猎场,”Kumar 表示,他同时担任 Vobis 的运营执行合伙人。“我们寻找这样的资产已经很久了。对我们而言,这作为一项基础能力令人无比兴奋。”

Optiv Consulting 成立之际,正值 AI 咨询公司能够获得大型大语言模型开发商的支持。Anthropic 和 OpenAI 均将咨询公司和系统集成商视为触达企业客户的关键伙伴。Anthropic 于 3 月推出的 Claude 合作伙伴网络,便是一个颇具吸引力的协作机会。

“我们的优先事项之一就是与 Anthropic 建立合作,尤其是考虑到他们更专注于企业客户的落地实施。我认为我们的客户群非常相似,因此我们将寻求与他们合作,为客户创造更大价值,”Kumar 说。

Kumar 预计,未来几年企业采用 Claude 的速度将“突飞猛进”,而这将需要恰当的安全架构作为支撑。

“我认为时机刚刚好,”他说。

咨询与转售业务分离

在大型增值经销商纷纷宣扬自身咨询能力的当下,由 KKR 支持的 Optiv Security 选择剥离其咨询业务,这本身是一个值得另文探讨的话题。

分拆后的两家公司将成为彼此的独家合作伙伴,以确保客户获得全面服务,但 Optiv Consulting 实际上已退出转售领域。这也是该公司试图以不同于同行的方式应对 AI 治理问题的一部分。

Kumar 指出,网络安全厂商和合作伙伴目前侧重于提供技术来识别和保护非人类身份。这是一个良好的基础,但还远远不够。

“真正的问题在于,当你授权一个 agent 之后会发生什么——这其实是更下游的环节,”Kumar 说。“如何防止 agent 出现不当行为,如何防止它们失控?这才是我们试图从整体层面解决的问题。”

Gartner 创造了“cyber regret”一词,用以描述组织在生成式 AI 和 agentic AI 项目上投入大量战略与资金,却牺牲了网络安全。Kumar 则认为两者属于同一领域——即 AI 采用与 AI 治理的结合。CISO 往往在 agentic AI 项目后期才被引入,没有机会主动参与 AI 治理的设计。

“CISO 没有及早介入,他们缺乏完全的可见性和控制力,我认为这就是挑战所在,”他说。

厂商和咨询公司通常向 CTO、CIO 和业务负责人推销其 AI 项目,而 Optiv 的目标利益相关者通常是 CISO。通过将 AI 实施与 AI 治理捆绑推介,Optiv Consulting 有望扩大其受众范围。

“未来我们认为这将是业务负责人与 CISO 的共同决策,因为这类举措通常会在业务负责人层面推动,”Kumar 说。