Entrevistas
Javed Hasan, CEO y Co-Fundador de Lineaje – Serie de Entrevistas

Javed Hasan, CEO y co-fundador de Lineaje, es un veterano ejecutivo de ciberseguridad y software empresarial con décadas de experiencia en liderazgo en empresas como Oracle (ORCL ), Symantec, McAfee y Trellix. A lo largo de su carrera, Hasan ha liderado equipos de productos, ingeniería y estrategia a gran escala centrados en la seguridad de puntos finales, infraestructura en la nube, transformación SaaS y innovación en ciberseguridad empresarial. En Lineaje, se centra en abordar uno de los desafíos de crecimiento más rápido de la industria: proteger la cadena de suministro de software moderno al brindar a las organizaciones visibilidad sobre los componentes de código abierto y de terceros integrados en las aplicaciones de software.
Lineaje es una empresa de ciberseguridad especializada en la seguridad de la cadena de suministro de software, que ayuda a las organizaciones a identificar, proteger y gestionar los riesgos ocultos dentro de las dependencias de software modernas. Su plataforma se centra en gran medida en la tecnología de la Lista de Materiales de Software (SBOM), que actúa como una lista de ingredientes para el software al catalogar cada componente, biblioteca y dependencia utilizada en una aplicación. La empresa proporciona herramientas para el análisis de riesgos contextual, la remediación automática de vulnerabilidades, la gestión de la cumplimiento y los flujos de trabajo de la cadena de suministro de software “autocurativos” impulsados por IA diseñados para identificar y corregir automáticamente las debilidades de seguridad antes de la implementación. La tecnología de Lineaje es cada vez más relevante a medida que las empresas y los gobiernos enfrentan amenazas crecientes relacionadas con vulnerabilidades de código abierto, ataques a la cadena de suministro de software y mandatos de cumplimiento que rodean la transparencia de la SBOM.
Ha ocupado puestos de liderazgo senior en empresas como Oracle, McAfee, Symantec y Trellix, ayudando a dar forma a productos de ciberseguridad empresarial durante décadas. ¿Qué experiencias en esos puestos lo llevaron finalmente a co-fundar Lineaje en 2022, y qué problema central estaba decidido a resolver con la empresa?
Con más de tres décadas en ciberseguridad, he construido y escalado más de 50 productos de seguridad empresarial, incluyendo la transición de Symantec a la nube con Integrated Cyber Defense Manager (ICDM) y el lanzamiento de una de las plataformas de seguridad de puntos finales SaaS más grandes a nivel mundial. A lo largo de esas experiencias en Oracle, McAfee, Symantec y Trellix, vi un patrón consistente: las organizaciones se les pedía que confiaran en software que no entendían completamente.
La industria se había optimizado para la velocidad, pero no para la visibilidad. El código abierto, los componentes de terceros, la automatización y ahora el código generado por IA han hecho que el software sea más rápido de construir, pero más difícil de entender. La confianza se convirtió en algo asumido en lugar de verificado.
La IA no creó este problema; lo aceleró y expuso un problema que ya existía. Eso es lo que nos llevó a co-fundar Lineaje en 2022: para dar a las organizaciones una comprensión continua y de ciclo de vida completo de lo que hay en su software y ahora en la IA, de dónde viene y cómo gobernarlo antes de que se convierta en un riesgo de seguridad o cumplimiento.
Los ataques a la cadena de suministro de software se han convertido en una de las amenazas de ciberseguridad de crecimiento más rápido, a menudo extendiéndose a través de dependencias de código abierto y código de terceros. ¿Por qué las herramientas de seguridad tradicionales luchan por abordar estos riesgos de manera efectiva?
Las herramientas de seguridad tradicionales se construyeron en gran medida para un modelo de funcionamiento diferente. La seguridad heredada se construyó para aplicaciones. El riesgo moderno vive en ecosistemas. Se diseñaron para inspeccionar aplicaciones estáticas, eventos de perímetro o vulnerabilidades conocidas en aislamiento. Como resultado, muchas organizaciones todavía operan de manera reactiva, mientras que el riesgo ahora se distribuye a través de dependencias, sistemas de compilación, repositorios de paquetes, contenedores, bibliotecas de código abierto transitivas y componentes de terceros, a menudo introducidos mucho antes de la producción.
La mayoría de las herramientas heredadas carecen de la profunda genealogía, la visibilidad continua y la comprensión contextual necesarias para determinar si un componente riesgoso es realmente explotable, cómo entró en el entorno y a qué se conecta aguas abajo. Esto deja a las organizaciones reaccionando en un paisaje que cada vez más exige control de ciclo de vida completo y continuo.
Lineaje se centra en la seguridad de la cadena de suministro de software de ciclo de vida completo, ayudando a las organizaciones a entender exactamente qué componentes existen en sus aplicaciones y cuán vulnerables podrían ser. ¿Por qué este nivel de transparencia se ha vuelto tan crítico en la era del software generado por IA?
La IA comprime el tiempo entre la creación y la exposición. Acelera la creación de código sin aumentar automáticamente la procedencia, la trazabilidad o la confianza. Cuando los desarrolladores y los asistentes de IA pueden producir código y flujos de trabajo a una velocidad sin precedentes, la organización todavía necesita saber exactamente qué modelos, bibliotecas, agentes y servicios externos se están introduciendo en el entorno.
Sin esa visibilidad, no se puede gobernar lo que se está construyendo, validar el cumplimiento y enviar software a los clientes con confianza. En el mundo impulsado por IA de hoy, las organizaciones deben poder rastrear cada dependencia y cada interacción de modelo, saber de dónde viene y si es seguro.
Lineaje está presentando UnifAI, un controlador de política de IA autónomo diseñado para gobernar y proteger aplicaciones de IA agente a tiempo de compilación. ¿Qué brecha en el ecosistema de desarrollo de IA actual pretende abordar este producto?
Las empresas están pasando de la experimentación con IA a la implementación de agentes autónomos en flujos de trabajo reales. En resumen, necesitan un plano de control de seguridad y cumplimiento para la IA agente. Sin embargo, la mayoría no tienen aún un plano de control central para descubrir esos activos de IA, definir políticas consistentes y aplicar guardias de seguridad y cumplimiento mientras se construyen esos sistemas.
UnifAI fue diseñado para llenar esa brecha. Actúa como un orquestador de política de IA autónomo que incorpora la gobernanza directamente en el flujo de trabajo de desarrollo. Además, continúa descubriendo activos de IA, crea una Lista de Materiales de IA (AI BOM), deriva políticas y aplica guardias antes de que las aplicaciones lleguen a producción.
Muchas organizaciones están compitiendo para implementar agentes de IA y aplicaciones generadas por IA, pero los equipos de seguridad se preocupan por riesgos como la inyección de prompt, bibliotecas de código abierto vulnerables y problemas de cumplimiento. ¿Qué tan graves son estos riesgos hoy en día, y dónde están las empresas más expuestas?
Estos riesgos son muy reales y graves hoy en día. Quizás el mayor desafío con la IA agente es que la superficie de ataque es más amplia y menos predecible que con el software estático. Tienes la inyección de prompt, la fuga de datos, las dependencias de código abierto vulnerables y la aplicación débil de políticas, la manipulación de la razón, la derivación de la autorización y la toma de decisiones invisible a través de entornos de bajo código y sin código.
En mi opinión, las empresas están más expuestas porque la velocidad ha superado a la gobernanza, especialmente cuando los equipos comerciales pueden ensamblar flujos de trabajo de IA poderosos sin un marco de seguridad unificado, o cuando las organizaciones no pueden ver todos los modelos, agentes, habilidades y conexiones de datos que operan en su entorno. El sistema puede no fallar técnicamente; puede comportarse correctamente, pero razonar su camino hacia un resultado inseguro. Ahí es donde se acumula el riesgo oculto más rápido.
Uno de los desafíos que enfrentan las empresas es equilibrar la productividad de los desarrolladores con la gobernanza de la seguridad. ¿Cómo pueden herramientas como UnifAI incorporar controles de seguridad en los flujos de trabajo de desarrollo sin frenar la innovación?
El enfoque correcto es hacer que la gobernanza sea operativa donde los desarrolladores ya trabajan. UnifAI se construyó para integrarse directamente con asistentes de codificación y plataformas de IA agente de bajo código o sin código, para que la política pueda aplicarse mientras se crean las aplicaciones en lugar de a través de una revisión manual después del hecho.
Puede descubrir automáticamente los activos, recomendar o derivar políticas, traducir documentos de gobernanza interna en controles aplicables y aplicar guardias en el flujo de trabajo mismo. Eso significa que la política se vuelve aplicable por máquina, en lugar de estar en capas. Cuando se hace bien, los desarrolladores se mueven más rápido porque no se detienen a interpretar el cumplimiento desde cero, y los equipos de seguridad ganan consistencia sin convertirse en un cuello de botella.
Lineaje ha estado construyendo herramientas impulsadas por IA para analizar las cadenas de suministro de software y remediar automáticamente las vulnerabilidades. ¿Cómo cambia la IA la forma en que las organizaciones gestionan el riesgo en comparación con el análisis estático tradicional o las revisiones de seguridad manuales?
La IA cambia la gestión de riesgos al hacerla continua, contextual y cada vez más autónoma. El análisis estático tradicional y la revisión manual todavía tienen valor, pero son demasiado lentos y demasiado fragmentados para la escala y la velocidad del software y el desarrollo de IA modernos. El objetivo no es más alertas. El objetivo es eliminar la exposición antes de la implementación. La IA puede cartografiar continuamente los entornos, correlacionar dependencias, evaluar el riesgo en contexto, recomendar políticas y, en muchos casos, impulsar la remediación automáticamente.
En lugar de esperar a que un humano descubra un problema, lo triage y decida qué hacer a continuación, las organizaciones pueden moverse hacia sistemas que identifiquen problemas más temprano, entiendan su impacto probable y tomen medidas correctivas mucho más rápido. Esa es la base de la seguridad de IA basada en resultados: moverse desde la detección hasta la prevención, y finalmente a la eliminación.
A medida que la IA comienza a generar porciones más grandes de código de aplicación, ¿cómo deberían las organizaciones replantear su enfoque de la procedencia del software, la trazabilidad y la confianza en lo que envían a los clientes?
Las organizaciones necesitan tratar la procedencia como un requisito de primera clase. En un modelo de desarrollo asistido por IA, la trazabilidad debe abarcar toda la cadena de entradas, incluido el código, las dependencias de código abierto, los modelos, los agentes y las políticas aplicadas durante el desarrollo y la implementación. Eso requiere facturas de materiales dinámicas, una atestación más fuerte y un modelo operativo en el que la confianza se verifica continuamente en lugar de asumirse.
El estándar debe ser: si no puede rastrearlo, gobernarlo y explicarlo, no debe estar enviándolo.
Los reglamentos y los mandatos de cumplimiento están cada vez más moldeando la forma en que las empresas protegen los sistemas de software y IA. ¿Cómo ve la influencia de los marcos regulatorios globales en la adopción de tecnologías de gobernanza de IA por parte de las empresas en los próximos años?
La regulación será un gran acelerador. A medida que los requisitos sobre la garantía de software y la gobernanza de IA se vuelven más explícitos, la gobernanza se está convirtiendo en infraestructura operativa, no en un ejercicio de cumplimiento de oficina trasera. Las empresas necesitarán sistemas que puedan operativizar la política en lugar de gestionar el cumplimiento a través de hojas de cálculo y auditorías puntuales.
Las organizaciones ya están tratando de alinearse con marcos emergentes como el Acta de IA de la UE y la orientación establecida como la OWASP Top Ten para IA, pero necesitan tecnología que pueda traducir esos requisitos en controles aplicables dentro de los entornos de desarrollo y tiempo de ejecución.
En los próximos años, las plataformas de gobernanza pasarán de ser un “sería bueno tener” a ser parte de la pila de control empresarial central, porque los reguladores, los clientes y las juntas directivas esperarán pruebas demostrables de supervisión. La prueba de supervisión se volverá obligatoria.
Mirando hacia adelante, ¿cómo se ve el futuro de la gobernanza de aplicaciones impulsada por IA? ¿Espera que los sistemas autónomos gestionen eventualmente grandes partes del ciclo de vida de la seguridad del software por sí mismos?
Sí, creo que los sistemas autónomos gestionarán una parte mucho mayor del ciclo de vida de la seguridad del software, pero con la supervisión humana centrada en la política, la tolerancia al riesgo y el manejo de excepciones. Los equipos de seguridad ya no pueden perseguir cada problema en los ecosistemas de software y IA en expansión. La gobernanza debe operar a la velocidad de la IA.
El futuro es un modelo en el que los humanos definen la intención y la política mientras que los sistemas autónomos ejecutan continuamente. Las plataformas inteligentes descubrirán continuamente los activos, mantendrán facturas de materiales en vivo, detectarán amenazas, aplicarán políticas y remediarán problemas en tiempo real. Los equipos humanos seguirán estableciendo la dirección y tomando decisiones de alto impacto, pero la gobernanza continua, la aplicación autónoma y la confianza operativa en vivo se convertirán en la base. Esa es la única forma sostenible de gobernar el software y la IA agente a la velocidad que las organizaciones ahora esperan construir.
Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar Lineaje.












