Interviews
Javed Hasan, CEO und Mitgründer, Lineaje – Interview-Serie

Javed Hasan, CEO und Mitgründer von Lineaje, ist ein erfahrener Cyber-Sicherheits- und Unternehmenssoftware-Executive mit Jahrzehnten langen Führungserfahrungen bei Unternehmen wie Oracle (ORCL ), Symantec, McAfee und Trellix. Während seiner Karriere hat Hasan große Produkt-, Engineering- und Strategieteams geleitet, die sich auf Endpunktsicherheit, Cloud-Infrastruktur, SaaS-Transformation und Unternehmens-Cyber-Sicherheitsinnovation konzentrierten. Bei Lineaje konzentriert er sich darauf, eine der am schnellsten wachsenden Herausforderungen der Branche anzugehen: die Sicherung der modernen Software-Lieferkette, indem er Organisationen Einblick in die Open-Source- und Drittanbieter-Komponenten gibt, die in Software-Anwendungen eingebettet sind.
Lineaje ist ein Cyber-Sicherheits-Unternehmen, das sich auf Software-Lieferkette-Sicherheit spezialisiert hat und Organisationen hilft, die Risiken zu identifizieren, zu sichern und zu verwalten, die in modernen Software-Abhängigkeiten versteckt sind. Seine Plattform konzentriert sich stark auf Software-Bill-of-Materials- (SBOM-) Technologie, die wie eine Zutatenliste für Software wirkt, indem sie jeden Komponenten, jede Bibliothek und jede Abhängigkeit auflistet, die in einer Anwendung verwendet wird. Das Unternehmen bietet Tools für kontextuelle Risikoanalyse, automatisierte Schwachstellen-Beseitigung, Compliance-Management und AI-gesteuerte “Selbstheilungs”-Software-Lieferkette-Workflows, die darauf ausgelegt sind, Sicherheits-Schwachstellen automatisch zu erkennen und zu beheben, bevor sie bereitgestellt werden. Lineajes Technologie ist immer relevanter, da Unternehmen und Regierungen mit wachsenden Bedrohungen konfrontiert sind, die mit Open-Source-Schwachstellen, Software-Lieferkette-Angriffen und Compliance-Anforderungen im Zusammenhang mit SBOM-Transparenz verbunden sind.
Sie haben Führungspositionen bei Unternehmen wie Oracle, McAfee, Symantec und Trellix innegehabt und halfen dabei, Unternehmens-Cyber-Sicherheits-Produkte über Jahrzehnte hinweg zu gestalten. Welche Erfahrungen in diesen Rollen haben Sie letztendlich dazu geführt, Lineaje 2022 mitzubegründen, und welches Kernproblem wollten Sie mit dem Unternehmen lösen?
Mit mehr als drei Jahrzehnten Erfahrung im Bereich Cyber-Sicherheit habe ich über 50 Unternehmens-Sicherheits-Produkte entwickelt und skaliert, darunter die Leitung des Übergangs von Symantec zu Cloud mit Integrated Cyber Defense Manager (ICDM) und den Start einer der größten SaaS-Endpunktsicherheits-Plattformen weltweit. Über diese Erfahrungen bei Oracle, McAfee, Symantec und Trellix hinweg sah ich ein konsistentes Muster: Organisationen wurden aufgefordert, Software zu vertrauen, die sie nicht vollständig verstanden.
Die Branche hatte sich auf Geschwindigkeit optimiert, aber nicht auf Sichtbarkeit. Open Source, Drittanbieter-Komponenten, Automatisierung und jetzt AI-generierter Code haben Software schneller zum Bau gemacht, aber schwieriger zum Verständnis. Vertrauen wurde angenommen, anstatt überprüft.
AI hat dieses Problem nicht geschaffen; es hat es beschleunigt und aufgedeckt, das bereits existierte. Das ist der Grund, warum wir Lineaje 2022 mitbegründet haben: um Organisationen ein kontinuierliches, vollständiges Verständnis davon zu geben, was in ihrer Software und jetzt AI ist, woher es kommt und wie es zu regeln ist, bevor es zu einem Sicherheits- oder Compliance-Risiko wird.
Software-Lieferkette-Angriffe sind zu einer der am schnellsten wachsenden Cyber-Sicherheits-Bedrohungen geworden, oft durch Open-Source-Abhängigkeiten und Drittanbieter-Code. Warum haben traditionelle Sicherheits-Tools Schwierigkeiten, diese Risiken effektiv anzugehen?
Traditionelle Sicherheits-Tools wurden größtenteils für ein anderes Betriebsmodell entwickelt. Legacy-Sicherheit wurde für Anwendungen entwickelt. Modernes Risiko lebt in Ökosystemen. Sie wurden entwickelt, um statische Anwendungen, Perimeter-Ereignisse oder bekannte Schwachstellen in Isolation zu überprüfen. Als Ergebnis operieren viele Organisationen noch reaktiv, während Risiko jetzt über Abhängigkeiten, Build-Systeme, Paket-Repositorys, Container, transitive Open-Source-Bibliotheken und Drittanbieter-Komponenten verteilt ist, oft lange vor der Produktion.
Die meisten Legacy-Tools verfügen nicht über die tiefere Herkunft, kontinuierliche Sichtbarkeit und kontextuelles Verständnis, das erforderlich ist, um zu bestimmen, ob eine riskante Komponente tatsächlich ausnutzbar ist, wie sie in die Umgebung gelangt ist und was sie downstream verbindet. Dies lässt Organisationen in einer Landschaft reagieren, die zunehmend kontinuierliche, vollständige Kontrolle verlangt.
Lineaje konzentriert sich auf vollständige Software-Lieferkette-Sicherheit, hilft Organisationen, genau zu verstehen, welche Komponenten in ihren Anwendungen existieren und wie anfällig sie dafür sind. Warum ist diese Ebene der Transparenz im Zeitalter der AI-generierten Software so kritisch geworden?
AI komprimiert die Zeit zwischen Erstellung und Exposition. Es beschleunigt Code-Erstellung, ohne automatisch Provenienz, Nachvollziehbarkeit oder Vertrauen zu erhöhen. Wenn Entwickler und AI-Assistenten Code und Workflows mit unvergleichlicher Geschwindigkeit produzieren können, benötigt die Organisation immer noch genaue Kenntnis darüber, welche Modelle, Bibliotheken, Agenten und externen Dienste in die Umgebung eingeführt werden.
Ohne diese Sichtbarkeit kann man nicht regeln, was gebaut wird, Compliance überprüfen und Software mit Vertrauen an Kunden liefern. In der heutigen AI-getriebenen Welt müssen Organisationen in der Lage sein, jede Abhängigkeit und Modell-Interaktion zu verfolgen, woher sie kommt und ob sie sicher ist.
Lineaje stellt UnifAI vor, einen autonomen AI-Richtlinien-Controller, der darauf ausgelegt ist, agente AI-Anwendungen bei der Erstellung zu regeln und zu sichern. Welche Lücke im aktuellen AI-Entwicklungs-Ökosystem zielt dieses Produkt darauf ab, zu schließen?
Unternehmen bewegen sich von AI-Experimenten zur Bereitstellung autonomer Agenten in realen Workflows. Kurz gesagt, benötigen sie eine Sicherheits- und Compliance-Steuerungsebene für agente AI. Allerdings verfügen die meisten noch nicht über eine zentrale Steuerungsebene, um AI-Anlagen zu entdecken, konsistente Richtlinien zu definieren und Sicherheits- und Compliance-Schutzvorkehrungen zu erzwingen, während diese Systeme gebaut werden.
UnifAI wurde entwickelt, um diese Lücke zu schließen. Es fungiert als autonome AI-Richtlinien-Orchestrator, der Regulierung direkt in den Entwicklungs-Workflow einbettet. Darüber hinaus entdeckt es kontinuierlich AI-Anlagen, erstellt ein AI-Bill-of-Materials (AI-BOM), leitet Richtlinien ab und wendet Schutzvorkehrungen an, bevor Anwendungen in Produktion gehen.
Viele Organisationen sind bemüht, AI-Agenten und AI-generierte Anwendungen bereitzustellen, aber Sicherheitsteams sorgen sich um Risiken wie Prompt-Injektion, anfällige Open-Source-Bibliotheken und Compliance-Probleme. Wie ernst sind diese Risiken heute, und wo sind Unternehmen am meisten gefährdet?
Diese Risiken sind sehr real und ernst heute. Vielleicht die größte Herausforderung mit agenter AI ist, dass die Angriffsfläche breiter und weniger vorhersehbar ist als bei statischer Software. Sie haben Prompt-Injektion, Datenlecks, anfällige Open-Source-Abhängigkeiten und schwache Richtlinien-Durchsetzung, Manipulation der Argumentation, Autorisierungs-Drift und unsichtbares Entscheidungsverhalten über Low-Code- und No-Code-Umgebungen.
Meiner Meinung nach sind Unternehmen am meisten gefährdet, weil Geschwindigkeit Regulierung überholt hat, insbesondere wenn Geschäftsteams leistungsstarke AI-Workflows ohne einheitliches Sicherheits-Framework zusammenstellen können oder wenn Organisationen nicht alle Modelle, Agenten, Fähigkeiten und Daten-Verbindungen sehen können, die in ihrer Umgebung operieren.
Eine der Herausforderungen, mit denen Unternehmen konfrontiert sind, ist die Balance zwischen Entwickler-Produktivität und Sicherheits-Regulierung. Wie können Tools wie UnifAI Sicherheits-Steuerungen in Entwicklungs-Workflows einbetten, ohne Innovation zu behindern?
Der richtige Ansatz besteht darin, Regulierung dort zu machen, wo Entwickler bereits arbeiten. UnifAI wurde entwickelt, um direkt mit Coding-Assistenten und Low-Code- oder No-Code-agenter-AI-Plattformen zu integrieren, so dass Richtlinien angewendet werden können, während Anwendungen erstellt werden, anstatt durch manuelle Überprüfung nachträglich.
Es kann automatisch Anlagen entdecken, Richtlinien empfehlen oder ableiten, interne Regulierungs-Dokumente in durchsetzbare Steuerungen übersetzen und Schutzvorkehrungen im Workflow selbst anwenden. Das bedeutet, dass Richtlinien maschinell durchsetzbar werden, anstatt in Schichten aufgetragen zu werden. Wenn dies gut gemacht wird, bewegen sich Entwickler schneller, weil sie nicht anhalten müssen, um Compliance von Grund auf zu interpretieren, und Sicherheitsteams gewinnen Konsistenz, ohne zu einem Engpass zu werden.
Lineaje hat AI-gesteuerte Tools entwickelt, um Software-Lieferketten zu analysieren und Schwachstellen automatisch zu beheben. Wie verändert AI die Art und Weise, wie Organisationen Risiken verwalten, im Vergleich zu traditioneller statischer Analyse oder manueller Sicherheits-Überprüfung?
AI verändert Risiko-Management, indem es kontinuierlich, kontextuell und zunehmend autonom wird. Traditionelle statische Analyse und manuelle Überprüfung haben immer noch Wert, aber sie sind zu langsam und zu fragmentiert für die Skala und Geschwindigkeit moderner Software- und AI-Entwicklung. Das Ziel ist nicht mehr Warnungen. Das Ziel ist es, Exposition vor der Bereitstellung zu eliminieren. AI kann kontinuierlich Umgebungen kartieren, Abhängigkeiten korrelieren, Risiken im Kontext bewerten, Richtlinien empfehlen und in vielen Fällen automatisch Abhilfe schaffen.
Anstatt auf einen Menschen zu warten, der ein Problem entdeckt, es triagiert und entscheidet, was als Nächstes zu tun ist, können Organisationen auf Systeme umsteigen, die Probleme früher erkennen, ihre wahrscheinliche Auswirkung verstehen und korrigierende Maßnahmen viel schneller ergreifen. Das ist die Grundlage von Ergebnis-basiertem AI-Sicherheit: von Erkennung zu Prävention und letztendlich zur Eliminierung.
Wenn AI größere Teile des Anwendungs-Codes generiert, wie sollten Organisationen ihren Ansatz zur Software-Provenienz, Nachvollziehbarkeit und Vertrauen in das ändern, was sie an Kunden liefern?
Organisationen müssen Provenienz als erste Anforderung behandeln. In einem AI-gesteuerten Entwicklungs-Modell muss Nachvollziehbarkeit die gesamte Kette von Eingaben umfassen, einschließlich Code, Open-Source-Abhängigkeiten, Modelle, Agenten und Richtlinien, die während Entwicklung und Bereitstellung angewendet werden. Das erfordert dynamische Stücklisten, stärkere Attestierung und ein Betriebs-Modell, in dem Vertrauen kontinuierlich überprüft wird, anstatt angenommen zu werden.
Der Standard muss werden: Wenn Sie es nicht nachverfolgen können, regeln und erklären können, sollten Sie es nicht liefern.
Regulierungen und Compliance-Anforderungen prägen zunehmend, wie Unternehmen Software und AI-Systeme sichern. Wie sehen Sie die globale Regulierungs-Frameworks die Unternehmens-Adoption von AI-Regulierungs-Technologien in den kommenden Jahren beeinflussen?
Regulierung wird ein wichtiger Beschleuniger sein. Wenn Anforderungen an Software-Sicherheit und AI-Regulierung expliziter werden, wird Regulierung zu operativer Infrastruktur, nicht zu einem Compliance-Übung im Hintergrund. Unternehmen werden Systeme benötigen, die Richtlinien in durchsetzbare Steuerungen übersetzen können, anstatt Compliance durch Tabellen und punktuelle Audits zu verwalten.
Organisationen versuchen bereits, sich an neue Frameworks wie den EU-AI-Act und etablierte Richtlinien wie die OWASP-Top-Ten für AI auszurichten, aber sie benötigen Technologie, die diese Anforderungen in durchsetzbare Steuerungen innerhalb von Entwicklung- und Laufzeit-Umgebungen übersetzen kann.
In den kommenden Jahren werden Regulierungs-Plattformen von einem “Nice-to-Have” zu einem Teil des Kern-Unternehmens-Steuerungs-Stapels, da Regulierungsbehörden, Kunden und Aufsichtsräte alle nachweisbare Überwachung verlangen werden. Nachweisbare Überwachung wird verpflichtend.
Wenn man in die Zukunft blickt, wie sieht die Zukunft der AI-gesteuerten Anwendungs-Regulierung aus? Erwarten Sie, dass autonome Systeme letztendlich große Teile des Software-Sicherheits-Lebenszyklus selbst verwalten werden?
Ja, ich glaube, dass autonome Systeme einen viel größeren Anteil am Software-Sicherheits-Lebenszyklus verwalten werden, aber mit menschlicher Aufsicht, die sich auf Richtlinien, Risikotoleranz und Ausnahmehandhabung konzentriert. Sicherheitsteams können nicht länger jedem Problem in den sich ausbreitenden Software- und AI-Ökosystemen nachjagen. Regulierung muss auf AI-Geschwindigkeit operieren.
Die Zukunft ist ein Modell, in dem Menschen Absicht und Richtlinie definieren, während autonome Systeme kontinuierlich ausführen. Intelligente Plattformen werden kontinuierlich Anlagen entdecken, Live-Stücklisten pflegen, Bedrohungen erkennen, Richtlinien durchsetzen und Probleme in Echtzeit beheben. Menschliche Teams werden immer noch Richtung und wichtige Entscheidungen treffen, aber kontinuierliche Regulierung, autonome Durchsetzung und Live-Operation-Vertrauen werden die Grundlage bilden. Das ist der einzige nachhaltige Weg, Software und agente AI auf die Geschwindigkeit zu regeln, die Organisationen jetzt erwarten, um zu bauen.
Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten Lineaje besuchen.












