Συνεντεύξεις
Javed Hasan, CEO και Συνιδρυτής, Lineaje – Σειρά Συνεντεύξεων

Javed Hasan, CEO και συνιδρυτής της Lineaje, είναι ένα έμπειρο στέλεχος κυβερνοασφάλειας και εταιρικού λογισμικού με δεκαετίες ηγετικής εμπειρίας σε εταιρείες όπως η Oracle (ORCL ), Symantec, McAfee και Trellix. καθ’ όλη τη διάρκεια της καριέρας του, ο Hasan έχει ηγηθεί μεγάλων ομάδων προϊόντων, μηχανικής και στρατηγικής που εστιάζονται στην ασφάλεια τερματικών, υποδομής cloud, μετασχηματισμό SaaS και καινοτομία ασφάλειας επιχειρήσεων. Στη Lineaje, επικεντρώνεται στην αντιμετώπιση ενός από τα ταχύτερα αναπτυσσόμενα προβλήματα της βιομηχανίας: την ασφάλεια της σύγχρονης αλυσίδας εφοδιασμού λογισμικού, δίνοντας στις οργανώσεις ορατότητα στα ανοιχτά και τρίτα συστατικά που είναι ενσωματωμένα μέσα σε εφαρμογές λογισμικού.
Lineaje είναι μια εταιρεία κυβερνοασφάλειας που ειδικεύεται στην ασφάλεια της αλυσίδας εφοδιασμού λογισμικού, βοηθώντας τις οργανώσεις να ανακαλύψουν, να ασφαλίσουν και να διαχειριστούν τους κινδύνους που κρύβονται μέσα στις σύγχρονες εξαρτήσεις λογισμικού. Η πλατφόρμα της εταιρείας επικεντρώνεται έντονα στην τεχνολογία Software Bill of Materials (SBOM), η οποία λειτουργεί σαν λίστα συστατικών για το λογισμικό, καταλογώντας κάθε συστατικό, βιβλιοθήκη και εξάρτηση που χρησιμοποιείται σε μια εφαρμογή. Η εταιρεία παρέχει εργαλεία για αναλυτική αξιολόγηση κινδύνων, αυτοματοποιημένη διόρθωση ευπαθειών, διαχείριση συμμόρφωσης και αυτοματοποιημένες ροές εργασίας αλυσίδας εφοδιασμού λογισμικού που σχεδιαστούν για να ανακαλύψουν και να διορθώσουν αυτόματα τις ασφαλιστικές αδυναμίες πριν από την ανάπτυξη. Η τεχνολογία της Lineaje γίνεται ολοένα και πιο σχετική, καθώς οι επιχειρήσεις και οι κυβερνήσεις αντιμετωπίζουν αυξανόμενες απειλές που συνδέονται με ευπαθειές ανοιχτού κώδικα, επιθέσεις αλυσίδας εφοδιασμού λογισμικού και απαιτήσεις συμμόρφωσης που περιβάλλουν τη διαφάνεια SBOM.
Έχετε κατέχει υψηλές ηγετικές θέσεις σε εταιρείες όπως η Oracle, McAfee, Symantec και Trellix, βοηθώντας να διαμορφώσουν προϊόντα κυβερνοασφάλειας επιχειρήσεων για δεκαετίες. Ποια εμπειρία σε αυτές τις θέσεις σας οδήγησε τελικά να συνιδρύσετε τη Lineaje το 2022, και ποιο βασικό πρόβλημα ήσασταν αποφασισμένοι να λύσετε με την εταιρεία;
Με περισσότερες από τρεις δεκαετίες στην κυβερνοασφάλεια, έχω κατασκευάσει και κλιμάκωσει περισσότερα από 50 προϊόντα ασφάλειας επιχειρήσεων, συμπεριλαμβανομένης της ηγεσίας της Symantec στην μετάβαση στο cloud με το Integrated Cyber Defense Manager (ICDM) και της εκκίνησης ενός από τα μεγαλύτερα πλαίσια ασφάλειας τερματικών SaaS παγκοσμίως. Κατά τη διάρκεια αυτών των εμπειριών στην Oracle, McAfee, Symantec και Trellix, είδα ένα συνεχές μοτίβο: οι οργανώσεις ζητούνταν να εμπιστευτούν λογισμικό που δεν κατανοούσαν πλήρως.
Η βιομηχανία είχε βελτιστοποιήσει για ταχύτητα, αλλά όχι για ορατότητα. Ο ανοιχτός κώδικας, τα τρίτα συστατικά, η αυτοματοποίηση και τώρα ο κώδικας που παράγεται από την τεχνητή νοημοσύνη έχουν κάνει το λογισμικό ταχύτερο να κατασκευαστεί, αλλά πιο δύσκολο να κατανοηθεί. Η εμπιστοσύνη έγινε υποθετική αντί να επιβεβαιωθεί.
Η τεχνητή νοημοσύνη δεν δημιούργησε αυτό το πρόβλημα, το επιτάχυνε και το εξέθεσε. Αυτό είναι που μας οδήγησε να συνιδρύσουμε τη Lineaje το 2022: να δώσουμε στις οργανώσεις μια συνεχής, πλήρη κατανόηση του τι υπάρχει στο λογισμικό και τώρα στην τεχνητή νοημοσύνη, από πού προέρχεται και πώς να το κυβερνήσει πριν γίνει κίνδυνος ασφάλειας ή συμμόρφωσης.
Οι επιθέσεις αλυσίδας εφοδιασμού λογισμικού έχουν γίνει μια από τις ταχύτερα αναπτυσσόμενες απειλές κυβερνοασφάλειας, συχνά διαδίδονται μέσω ανοιχτών εξαρτήσεων και κώδικα τρίτων. Γιατί τα παραδοσιακά εργαλεία ασφάλειας δυσκολεύονται να αντιμετωπίσουν αυτούς τους κινδύνους αποτελεσματικά;
Τα παραδοσιακά εργαλεία ασφάλειας κατασκευάστηκαν για ένα διαφορετικό μοντέλο λειτουργίας. Η ασφάλεια της παλιάς γενιάς κατασκευάστηκε για εφαρμογές. Ο σύγχρονος κίνδυνος ζει σε οικοσυστήματα. Κατασκευάστηκαν για να ελέγχουν στατικές εφαρμογές, περιστατικά περιμέτρου ή γνωστές ευπαθειές σε απομόνωση. Ως αποτέλεσμα, πολλές οργανώσεις λειτουργούν ακόμα αντιδραστικά, ενώ ο κίνδυνος είναι τώρα κατανεμημένος σε εξαρτήσεις, συστήματα κατασκευής, αποθήκες πακέτων, κοντέινερ, μεταβατικές ανοιχτές βιβλιοθήκες και τρίτα συστατικά, συχνά εισαχθέντα πολύ πριν από την παραγωγή.
Τα περισσότερα παραδοσιακά εργαλεία λείπουν της βαθιάς γενεαλογίας, της συνεχούς ορατότητας και της βασισμένης στο πλαίσιο κατανόησης που χρειάζονται για να καθορίσουν εάν ένα επικίνδυνο συστατικό είναι πραγματικά εκμεταλλεύσιμο, πώς εισήλθε στο περιβάλλον και τι συνδέεται με αυτό κατά τη διαδρομή. Αυτό αφήνει τις οργανώσεις να αντιδράσουν σε ένα τοπίο που όλο και περισσότερο απαιτεί συνεχή, πλήρη έλεγχο.
Η Lineaje επικεντρώνεται στην ασφάλεια της αλυσίδας εφοδιασμού λογισμικού, βοηθώντας τις οργανώσεις να κατανοήσουν ακριβώς ποια συστατικά υπάρχουν στις εφαρμογές τους και πόσο ευάλωτα μπορεί να είναι. Γιατί αυτό το επίπεδο διαφάνειας έχει γίνει τόσο κρίσιμο στην εποχή του λογισμικού που παράγεται από την τεχνητή νοημοσύνη;
Η τεχνητή νοημοσύνη συμπιέζει το χρόνο μεταξύ δημιουργίας και έκθεσης. Επιταχύνει την δημιουργία κώδικα χωρίς να αυξάνει αυτόματα την προέλευση, την αναγνωσιμότητα ή την εμπιστοσύνη. Όταν οι προγραμματιστές και οι βοηθοί της τεχνητής νοημοσύνης μπορούν να παράγουν κώδικα και ροές εργασίας με απίστευτη ταχύτητα, η οργάνωση vẫn χρειάζεται να γνωρίζει ακριβώς ποια μοντέλα, βιβλιοθήκες, πράκτορες και εξωτερικές υπηρεσίες εισάγονται στο περιβάλλον.
Χωρίς αυτή την ορατότητα, δεν μπορείτε να κυβερνήσετε τι κατασκευάζεται, να επικυρώσετε τη συμμόρφωση και να στείλετε λογισμικό στους πελάτες με εμπιστοσύνη. Στον κόσμο της τεχνητής νοημοσύνης, οι οργανώσεις πρέπει να μπορούν να ανακαλύψουν κάθε εξάρτηση και αλληλεπίδραση μοντέλων, να κατανοήσουν από πού προέρχονται και εάν είναι ασφαλή.
Η Lineaje εισάγει το UnifAI, einen αυτόνομο ελεγκτή πολιτικής AI που σχεδιάστηκε για να κυβερνήσει και να ασφαλίσει εφαρμογές AI με αυτονομία κατά τη διάρκεια της κατασκευής. Ποιο κενό στην τρέχουσα οικογένεια ανάπτυξης AI αυτό το προϊόν αποσκοπεί να αντιμετωπίσει;
Οι επιχειρήσεις μετακινούνται από την πειραματική χρήση της τεχνητής νοημοσύνης στην ανάπτυξη αυτονομίας σε πραγματικές ροές εργασίας. Σε λίγα λόγια, χρειάζονται ένα επίπεδο ελέγχου ασφάλειας και συμμόρφωσης για τις εφαρμογές AI. Ωστόσο, οι περισσότερες δεν έχουν ακόμα ένα κεντρικό επίπεδο ελέγχου για να ανακαλύψουν αυτά τα περιουσιακά στοιχεία AI, να ορίσουν συνεπείς πολιτικές και να επιβάλλουν φραγμούς ασφάλειας και συμμόρφωσης κατά τη διάρκεια της κατασκευής.
UnifAI σχεδιάστηκε για να καλύψει αυτό το κενό. Λειτουργεί ως ένας αυτόνομος ελεγκτής πολιτικής AI που ενσωματώνει τη διακυβέρνηση απευθείας στη ροή εργασίας ανάπτυξης. Επιπλέον, συνεχώς ανακαλύπτει περιουσιακά στοιχεία AI, δημιουργεί έναν κατάλογο υλικών AI, προέρχεται πολιτικές και εφαρμόζει φραγμούς πριν οι εφαρμογές φτάσουν στην παραγωγή.
Πολυάριθμες οργανώσεις αγωνίζονται να αναπτύξουν πράκτορες AI και εφαρμογές που παράγονται από την τεχνητή νοημοσύνη, αλλά οι ομάδες ασφάλειας ανησυχούν για κινδύνους όπως η ένεση προτύπων, οι ευάλωτες ανοιχτές βιβλιοθήκες και τα προβλήματα συμμόρφωσης. Πόσο σοβαροί είναι αυτοί οι κίνδυνοι σήμερα και σε ποιο σημείο οι εταιρείες είναι πιο εκτεθειμένες;
Αυτοί οι κίνδυνοι είναι πολύ πραγματικοί και σοβαροί σήμερα. Ίσως ο μεγαλύτερος αγώνας με την αυτονομία AI είναι ότι η επιφάνεια επίθεσης είναι ευρύτερη και λιγότερο προβλέψιμη από αυτήν του στατικού λογισμικού. Έχετε ένεση προτύπων, διαρροή δεδομένων, ευάλωτες ανοιχτές εξαρτήσεις και αδύναμους φραγμούς πολιτικής, χειρισμό λόγου, μετατόπιση εξουσιοδότησης και αόρατη λήψη αποφάσεων σε περιβάλλοντα χαμηλού κώδικα και χωρίς κώδικα.
Κατά τη γνώμη μου, οι εταιρείες είναι πιο εκτεθειμένες επειδή η ταχύτητα έχει ξεπεράσει την κυβέρνηση, ιδιαίτερα όταν οι επιχειρηματικές ομάδες μπορούν να συναρμολογήσουν ισχυρές ροές εργασίας AI χωρίς einen ενοποιημένο πλαίσιο ασφάλειας ή όταν οι οργανώσεις δεν μπορούν να δουν όλα τα μοντέλα, πράκτορες, δεξιότητες και συνδέσεις δεδομένων που λειτουργούν στο περιβάλλον τους. Το σύστημα μπορεί να μην αποτύχει τεχνικά, μπορεί να συμπεριφερθεί σωστά, αλλά να συλλογιστεί τον εαυτό του σε ένα μη ασφαλές αποτέλεσμα. Εκεί είναι που ο κρυφός κίνδυνος συσσωρεύεται ταχύτερα.
Μια από τις προκλήσεις που αντιμετωπίζουν οι επιχειρήσεις είναι η ισορροπία της παραγωγικότητας των développers με την κυβέρνηση ασφάλειας. Πώς μπορούν εργαλεία όπως το UnifAI να ενσωματώσουν ελέγχους ασφάλειας στις ροές εργασίας ανάπτυξης χωρίς να επιβραδύνουν την καινοτομία;
Η σωστή προσέγγιση είναι να κάνετε την κυβέρνηση λειτουργική όπου οι προγραμματιστές ήδη εργάζονται. Το UnifAI κατασκευάστηκε για να ενσωματωθεί trực tiếp με βοηθούς κώδικα και πλαίσια αυτονομίας AI χαμηλού κώδικα ή χωρίς κώδικα, ώστε η πολιτική να μπορεί να εφαρμοστεί κατά τη διάρκεια της κατασκευής της εφαρμογής και όχι μέσω χειροκίνητου ελέγχου μετά το γεγονός.
Μπορεί να ανακαλύψει αυτόματα περιουσιακά στοιχεία, να προτείνει ή να προέρχεται πολιτικές, να μεταφράσει εσωτερικά έγγραφα κυβέρνησης σε εφαρμόσιμους ελέγχους και να εφαρμόσει φραγμούς στη ίδια τη ροή εργασίας. Αυτό σημαίνει ότι η πολιτική γίνεται μηχανικά εφαρμόσιμη, αντί να είναι στρωμένη. Όταν γίνεται καλά, οι προγραμματιστές κινούνται ταχύτερα επειδή δεν σταματούν για να ερμηνεύσουν τη συμμόρφωση από την αρχή, και οι ομάδες ασφάλειας κερδίζουν συνεχή χωρίς να γίνουν φραγμός.
Η Lineaje έχει κατασκευάσει εργαλεία AI για να αναλύσει την αλυσίδα εφοδιασμού λογισμικού και να διορθώσει αυτόματα τις ευπαθειές. Πώς αλλάζει η τεχνητή νοημοσύνη τον τρόπο με τον οποίο οι οργανώσεις διαχειρίζονται τον κίνδυνο σε σύγκριση με την παραδοσιακή στατική ανάλυση ή τις χειροκίνητες αναθεωρήσεις ασφάλειας;
Η τεχνητή νοημοσύνη αλλάζει τη διαχείριση κινδύνου κάνοντας την συνεχή, βασισμένη στο πλαίσιο και αυξανόμενη αυτόνομη. Η παραδοσιακή στατική ανάλυση και η χειροκίνητη αναθεώρηση εξακολουθούν να έχουν αξία, αλλά είναι πολύ αργές και πολύ κατακερματισμένες για την κλίμακα και την ταχύτητα της σύγχρονης ανάπτυξης λογισμικού και AI. Ο στόχος δεν είναι περισσότερες ειδοποιήσεις. Ο στόχος είναι να εξαφανίσετε την έκθεση πριν από την ανάπτυξη. Η τεχνητή νοημοσύνη μπορεί να χαρτογραφήσει συνεχώς περιβάλλοντα, να συσχετίσει εξαρτήσεις, να αξιολογήσει τον κίνδυνο μέσα στο σχετικό πλαίσιο, να προτείνει πολιτική και σε πολλές περιπτώσεις, να οδηγήσει τη διόρθωση αυτόματα.
Αντί να περιμένετε έναν άνθρωπο να ανακαλύψει ένα πρόβλημα, να το αναλύσει και να αποφασίσει τι να κάνει επόμενο, οι οργανώσεις μπορούν να κινηθούν προς συστήματα που ανακαλύπτουν προβλήματα νωρίτερα, κατανοούν την πιθανή επίδρασή τους και λαμβάνουν διορθωτικές ενέργειες πολύ ταχύτερα. Αυτό είναι η βάση της ασφάλειας AI με βάση τα αποτελέσματα: να μετακινούνται από την ανίχνευση στην πρόληψη και τελικά στην εξαφάνιση.
Όταν η τεχνητή νοημοσύνη αρχίζει να παράγει μεγαλύτερα τμήματα κώδικα εφαρμογών, πώς πρέπει οι οργανώσεις να ξανασκέφτουν την προσέγγισή τους στην προέλευση λογισμικού, την αναγνωσιμότητα και την εμπιστοσύνη σε ότι στέλνουν στους πελάτες;
Οι οργανώσεις πρέπει να αντιμετωπίσουν την προέλευση ως μια πρώτη απαίτηση. Σε ένα μοντέλο ανάπτυξης που βοηθιέται από την τεχνητή νοημοσύνη, η αναγνωσιμότητα πρέπει να καλύπτει όλη την αλυσίδα εισαγωγών, συμπεριλαμβανομένου του κώδικα, των ανοιχτών εξαρτήσεων, των μοντέλων, των πρακτόρων και των πολιτικών που εφαρμόζονται κατά τη διάρκεια της ανάπτυξης και της ανάπτυξης. Αυτό απαιτεί δυναμικούς καταλόγους υλικών, ισχυρότερη απόδειξη και ένα λειτουργικό μοντέλο όπου η εμπιστοσύνη επαληθεύεται συνεχώς αντί να υποθέτεται.
Ο κανονισμός πρέπει να γίνει: εάν δεν μπορείτε να το ανακαλύψετε, να το κυβερνήσετε και να το εξηγήσετε, δεν πρέπει να το στέλνετε.
Οι κανονισμοί και οι απαιτήσεις συμμόρφωσης επηρεάζουν ολοένα και περισσότερο τον τρόπο με τον οποίο οι εταιρείες ασφαλίζουν το λογισμικό και τα συστήματα AI. Πώς βλέπετε τα παγκόσμια κανονιστικά πλαίσια να επηρεάζουν την υιοθέτηση τεχνολογιών κυβέρνησης AI από τις επιχειρήσεις τα επόμενα χρόνια;
Η ρύθμιση θα είναι ένας σημαντικός επιταχυντής. Όταν οι απαιτήσεις για την ασφάλεια λογισμικού και την κυβέρνηση AI γίνονται πιο σαφείς, η κυβέρνηση γίνεται λειτουργική υποδομή, όχι μια άσκηση συμμόρφωσης γραφείου. Οι επιχειρήσεις θα χρειαστούν συστήματα που μπορούν να μεταφράσουν αυτές τις απαιτήσεις σε εφαρμόσιμους ελέγχους μέσα στα περιβάλλοντα ανάπτυξης και εκτέλεσης.
Οι οργανώσεις ήδη προσπαθούν να ευθυγραμμίσουν με αναδυόμενες πλαισιάκια όπως ο νόμος AI της ΕΕ και καθιερωμένες οδηγίες όπως το OWASP Top Ten για την τεχνητή νοημοσύνη, αλλά χρειάζονται τεχνολογία που μπορεί να μεταφράσει αυτές τις απαιτήσεις σε εφαρμόσιμους ελέγχους μέσα στα περιβάλλοντα ανάπτυξης και εκτέλεσης.
Τις επόμενες χρόνια, τα πλαίσια κυβέρνησης θα μετακινούνται από το να είναι ένα καλό να έχουν στο να είναι μέρος του βασικού πυρήνα ελέγχου της επιχείρησης, επειδή οι ρυθμιστές, οι πελάτες και τα διοικητικά συμβούλια θα απαιτούν αποδεικτικά στοιχεία εποπτείας. Η απόδειξη εποπτείας θα γίνει υποχρεωτική.
Κοιτάζοντας μπροστά, τι είναι το μέλλον της κυβέρνησης εφαρμογών που οδηγείται από την τεχνητή νοημοσύνη; Αναμένετε ότι τα αυτόνομα συστήματα θα διαχειριστούν τελικά ένα μεγάλο μέρος του κύκλου ζωής ασφάλειας λογισμικού από μόνα τους;
Ναι, πιστεύω ότι τα αυτόνομα συστήματα θα διαχειριστούν ένα πολύ μεγαλύτερο μέρος του κύκλου ζωής ασφάλειας λογισμικού, αλλά με ανθρώπινη εποπτεία που επικεντρώνεται στην πολιτική, την αντοχή κινδύνου και την αντιμετώπιση εξαιρέσεων. Οι ομάδες ασφάλειας δεν μπορούν πλέον να κυνηγήσουν κάθε ζήτημα σε εκτεταμένα οικοσυστήματα λογισμικού και AI. Η κυβέρνηση πρέπει να λειτουργεί με την ταχύτητα της τεχνητής νοημοσύνης.
Το μέλλον είναι ένα μοντέλο όπου οι άνθρωποι ορίζουν την πρόθεση και την πολιτική, ενώ τα αυτόνομα συστήματα εκτελούν συνεχώς. Έξυπνα πλαίσια θα ανακαλύπτουν συνεχώς περιουσιακά στοιχεία, θα διατηρούν ζωντανούς καταλόγους υλικών, θα ανιχνεύουν απειλές, θα επιβάλλουν πολιτική και θα διορθώνουν ζητήματα σε πραγματικό χρόνο. Οι ανθρώπινες ομάδες θα ορίζουν ακόμα την κατεύθυνση και θα λαμβάνουν αποφάσεις υψηλής συνέπειας, αλλά η συνεχής κυβέρνηση, η αυτόνομη επιβολή και η ζωντανή εποπτεία θα γίνουν η βάση. Αυτός είναι ο μόνος βιώσιμος τρόπος για να κυβερνήσετε το λογισμικό και την τεχνητή νοημοσύνη με την ταχύτητα που οι οργανώσεις περιμένουν να κατασκευάσουν.
Ευχαριστώ για τη μεγάλη συνέντευξη. Οι αναγνώστες που επιθυμούν να μάθουν περισσότερα μπορούν να επισκεφθούν την Lineaje.












