Entretiens
Javed Hasan, PDG et co-fondateur, Lineaje – Série d’entretiens

Javed Hasan, PDG et co-fondateur de Lineaje, est un vétéran de la cybersécurité et de l’informatique d’entreprise avec des décennies d’expérience dans des entreprises telles qu’Oracle (ORCL ), Symantec, McAfee et Trellix. Tout au long de sa carrière, Hasan a dirigé des équipes de produits, d’ingénierie et de stratégie de grande envergure axées sur la sécurité des points de terminaison, l’infrastructure cloud, la transformation SaaS et l’innovation de la cybersécurité d’entreprise. Chez Lineaje, il se concentre sur la résolution de l’un des défis à la croissance la plus rapide de l’industrie : la sécurisation de la chaîne d’approvisionnement logicielle moderne en donnant aux organisations une visibilité sur les composants open source et tiers intégrés dans les applications logicielles.
Lineaje est une entreprise de cybersécurité spécialisée dans la sécurité de la chaîne d’approvisionnement logicielle, aidant les organisations à identifier, sécuriser et gérer les risques cachés dans les dépendances logicielles modernes. Sa plateforme se concentre fortement sur la technologie de la facture de matériaux logiciels (SBOM), qui agit comme une liste d’ingrédients pour les logiciels en cataloguant chaque composant, bibliothèque et dépendance utilisée dans une application. L’entreprise fournit des outils pour l’analyse de risques contextuels, la remédiation automatisée des vulnérabilités, la gestion de la conformité et les flux de travail de chaîne d’approvisionnement logicielle « auto-réparatrice » alimentés par l’IA, conçus pour identifier et corriger automatiquement les faiblesses de sécurité avant le déploiement. La technologie de Lineaje est de plus en plus pertinente à mesure que les entreprises et les gouvernements sont confrontés à des menaces croissantes liées aux vulnérabilités open source, aux attaques de la chaîne d’approvisionnement logicielle et aux exigences de conformité entourant la transparence de la SBOM.
Vous avez occupé des postes de direction chez des entreprises comme Oracle, McAfee, Symantec et Trellix, aidant à façonner les produits de cybersécurité d’entreprise pendant des décennies. Quelles expériences dans ces rôles vous ont finalement amené à co-fonder Lineaje en 2022, et quel problème fondamental étiez-vous déterminé à résoudre avec l’entreprise ?
Avec plus de trois décennies dans la cybersécurité, j’ai construit et mis à l’échelle plus de 50 produits de sécurité d’entreprise, notamment en dirigeant la transition de Symantec vers le cloud avec Integrated Cyber Defense Manager (ICDM) et en lançant l’une des plus grandes plateformes de sécurité des points de terminaison SaaS au niveau mondial. À travers ces expériences chez Oracle, McAfee, Symantec et Trellix, j’ai constaté un schéma constant : les organisations étaient invitées à faire confiance à des logiciels qu’elles ne comprenaient pas pleinement.
L’industrie avait optimisé la vitesse, mais pas la visibilité. Les composants open source, les composants tiers, l’automatisation et maintenant le code généré par l’IA ont rendu les logiciels plus rapides à construire, mais plus difficiles à comprendre. La confiance est devenue supposée au lieu d’être vérifiée.
L’IA n’a pas créé ce problème ; elle l’a accéléré et exposé. C’est ce qui nous a amenés à co-fonder Lineaje en 2022 : pour donner aux organisations une compréhension continue et complète de ce qui se trouve dans leurs logiciels et maintenant dans l’IA, d’où ils viennent et comment les gouverner avant qu’ils ne deviennent un risque de sécurité ou de conformité.
Les attaques de la chaîne d’approvisionnement logicielle sont devenues l’une des menaces de cybersécurité à la croissance la plus rapide, se propageant souvent à travers les dépendances open source et le code tiers. Pourquoi les outils de sécurité traditionnels ont-ils du mal à traiter efficacement ces risques ?
Les outils de sécurité traditionnels ont été largement conçus pour un modèle de fonctionnement différent. La sécurité legacy a été conçue pour les applications. Le risque moderne vit dans les écosystèmes. Ils ont été conçus pour inspecter des applications statiques, des événements de périmètre ou des vulnérabilités connues en isolation. Par conséquent, de nombreuses organisations fonctionnent encore de manière réactive, alors que le risque est désormais réparti sur les dépendances, les systèmes de construction, les référentiels de packages, les conteneurs, les bibliothèques open source transitives et les composants tiers, souvent introduits longtemps avant la production.
La plupart des outils legacy manquent de lignée profonde, de visibilité continue et de compréhension contextuelle nécessaires pour déterminer si un composant risqué est vraiment exploitable, comment il est entré dans l’environnement et à quoi il se connecte en aval. Cela laisse les organisations réagir dans un paysage qui exige de plus en plus un contrôle complet et continu.
Lineaje se concentre sur la sécurité de la chaîne d’approvisionnement logicielle à cycle de vie complet, aidant les organisations à comprendre exactement quels composants existent dans leurs applications et à quel point ils sont vulnérables. Pourquoi ce niveau de transparence est-il devenu si critique à l’ère des logiciels générés par l’IA ?
L’IA comprime le temps entre la création et l’exposition. Elle accélère la création de code sans augmenter automatiquement la provenance, la traçabilité ou la confiance. Lorsque les développeurs et les assistants IA peuvent produire du code et des flux de travail à une vitesse sans précédent, l’organisation a toujours besoin de savoir exactement quels modèles, bibliothèques, agents et services externes sont introduits dans l’environnement.
Sans cette visibilité, vous ne pouvez pas gouverner ce qui est construit, valider la conformité et expédier les logiciels aux clients avec confiance. Dans le monde actuel dominé par l’IA, les organisations doivent être en mesure de retracer chaque dépendance et interaction de modèle, d’où ils viennent et s’ils sont sûrs.
Lineaje introduit UnifAI, un contrôleur de stratégie autonome conçu pour gouverner et sécuriser les applications d’IA autonomes au moment de la construction. Quel écart dans l’écosystème actuel de développement de l’IA ce produit vise-t-il à combler ?
Les entreprises passent de l’expérimentation de l’IA au déploiement d’agents autonomes dans des flux de travail réels. En bref, ils ont besoin d’un plan de contrôle de sécurité et de conformité pour l’IA autonome. Cependant, la plupart n’ont pas encore de plan de contrôle central pour découvrir ces actifs IA, définir des stratégies cohérentes et appliquer des garde-fous de sécurité et de conformité lorsque ces systèmes sont construits.
UnifAI a été conçu pour combler cette lacune. Il agit comme un orchestrateur autonome de stratégie d’IA qui intègre directement la gouvernance dans le flux de travail de développement. De plus, il découvre en continu les actifs IA, crée une facture de matériaux d’IA (AI BOM), dérive des stratégies et applique des garde-fous avant que les applications n’atteignent la production.
De nombreuses organisations se précipitent pour déployer des agents et des applications générés par l’IA, mais les équipes de sécurité s’inquiètent des risques tels que l’injection de prompt, les bibliothèques open source vulnérables et les problèmes de conformité. Quelle est la gravité de ces risques aujourd’hui, et où les entreprises sont-elles les plus exposées ?
Ces risques sont très réels et graves aujourd’hui. Peut-être le plus grand défi avec l’IA autonome est que la surface d’attaque est plus large et moins prévisible que celle des logiciels statiques. Vous avez l’injection de prompt, la fuite de données, les dépendances open source vulnérables et l’application faible des stratégies, la manipulation de la raison, la dérive d’autorisation et la prise de décision invisible dans les environnements de code faible et sans code.
À mon avis, les entreprises sont les plus exposées parce que la vitesse a dépassé la gouvernance, en particulier lorsque les équipes commerciales peuvent assembler des flux de travail d’IA puissants sans un cadre de sécurité unifié, ou lorsque les organisations ne peuvent pas voir tous les modèles, agents, compétences et connexions de données opérant dans leur environnement. Le système peut ne pas échouer techniquement ; il peut se comporter correctement, mais raisonner son chemin vers un résultat non sécurisé. C’est là que le risque caché s’accumule le plus rapidement.
L’un des défis auxquels les entreprises sont confrontées est de concilier la productivité des développeurs avec la gouvernance de la sécurité. Comment des outils comme UnifAI peuvent-ils intégrer des contrôles de sécurité dans les flux de travail de développement sans ralentir l’innovation ?
L’approche appropriée consiste à rendre la gouvernance opérationnelle là où les développeurs travaillent déjà. UnifAI a été conçu pour s’intégrer directement avec les assistants de codage et les plateformes d’IA autonomes de code faible ou sans code, de sorte que la stratégie puisse être appliquée au moment de la création des applications plutôt que par examen manuel après coup.
Il peut découvrir automatiquement les actifs, recommander ou dériver des stratégies, traduire les documents de gouvernance internes en contrôles applicables et appliquer des garde-fous dans le flux de travail lui-même. Cela signifie que la stratégie devient applicable par machine, plutôt que de la superposer. Lorsqu’elle est bien faite, les développeurs vont plus vite parce qu’ils n’ont pas à s’arrêter pour interpréter la conformité à partir de zéro, et les équipes de sécurité gagnent en cohérence sans devenir un goulet d’étranglement.
Lineaje a construit des outils alimentés par l’IA pour analyser les chaînes d’approvisionnement logicielle et remédier automatiquement aux vulnérabilités. Comment l’IA modifie-t-elle la manière dont les organisations gèrent les risques par rapport à l’analyse statique traditionnelle ou aux examens de sécurité manuels ?
L’IA modifie la gestion des risques en la rendant continue, contextuelle et de plus en plus autonome. L’analyse statique traditionnelle et l’examen manuel ont encore de la valeur, mais ils sont trop lents et trop fragmentés pour l’échelle et la vitesse de développement des logiciels et de l’IA modernes. L’objectif n’est pas d’avoir plus d’alertes. L’objectif est d’éliminer l’exposition avant le déploiement. L’IA peut cartographier en continu les environnements, corréler les dépendances, évaluer les risques dans le contexte, recommander des stratégies et, dans de nombreux cas, conduire à la remédiation automatique.
Au lieu d’attendre qu’un humain découvre un problème, le triage et décide de ce qu’il faut faire ensuite, les organisations peuvent se diriger vers des systèmes qui identifient les problèmes plus tôt, comprennent leur impact probable et prennent des mesures correctives beaucoup plus rapidement. C’est la base de la sécurité d’IA basée sur les résultats : passer de la détection à la prévention, et enfin à l’élimination.
À mesure que l’IA commence à générer des portions plus importantes du code d’application, comment les organisations devraient-elles repenser leur approche de la provenance logicielle, de la traçabilité et de la confiance dans ce qu’elles expédient aux clients ?
Les organisations doivent traiter la provenance comme une exigence de premier plan. Dans un modèle de développement assisté par l’IA, la traçabilité doit s’étendre à l’ensemble de la chaîne d’entrée, y compris le code, les dépendances open source, les modèles, les agents et les stratégies appliquées pendant le développement et le déploiement. Cela nécessite des factures de matériaux dynamiques, une attestation plus solide et un modèle opérationnel dans lequel la confiance est vérifiée en continu plutôt que supposée.
La norme doit devenir : si vous ne pouvez pas le retracer, le gouverner et l’expliquer, vous ne devriez pas l’expédier.
Les réglementations et les exigences de conformité façonnent de plus en plus la manière dont les entreprises sécurisent les logiciels et les systèmes d’IA. Comment voyez-vous les cadres réglementaires mondiaux influencer l’adoption par les entreprises des technologies de gouvernance de l’IA dans les prochaines années ?
La réglementation sera un grand accélérateur. À mesure que les exigences autour de l’assurance logicielle et de la gouvernance de l’IA deviennent plus explicites, la gouvernance devient une infrastructure opérationnelle, et non un exercice de conformité de back-office. Les entreprises auront besoin de systèmes capables d’opérationnaliser les stratégies plutôt que de gérer la conformité à l’aide de tableurs et d’audits ponctuels.
Les organisations sont déjà en train de s’aligner sur les cadres émergents tels que l’Acte IA de l’UE et les directives établies comme le Top 10 de l’OWASP pour l’IA, mais elles ont besoin de technologies capables de traduire ces exigences en contrôles applicables à l’intérieur des environnements de développement et d’exécution.
Au cours des prochaines années, les plateformes de gouvernance passeront d’un élément agréable à avoir à une partie de la pile de contrôle d’entreprise de base, car les régulateurs, les clients et les conseils d’administration attendront tous une preuve démontrable de surveillance. La preuve de surveillance deviendra obligatoire.
En regardant vers l’avenir, quelle est l’avenir de la gouvernance des applications basée sur l’IA ? Vous attendez-vous à ce que les systèmes autonomes gèrent finalement de grandes parties du cycle de vie de la sécurité logicielle ?
Oui, je crois que les systèmes autonomes géreront une part beaucoup plus importante du cycle de vie de la sécurité logicielle, mais avec une surveillance humaine axée sur la stratégie, la tolérance aux risques et la gestion des exceptions. Les équipes de sécurité ne peuvent plus poursuivre chaque problème à travers les écosystèmes logiciels et d’IA en expansion. La gouvernance doit fonctionner à la vitesse de l’IA.
Le futur est un modèle dans lequel les humains définissent l’intention et la stratégie, tandis que les systèmes autonomes exécutent en continu. Les plateformes intelligentes cartographieront en continu les environnements, maintiendront des factures de matériaux à jour, détecteront les menaces, appliqueront les stratégies et remédieront aux problèmes en temps réel. Les équipes humaines définiront toujours la direction et prendront les décisions à haute conséquence, mais la gouvernance continue, l’application autonome et la confiance opérationnelle en temps réel deviendront la base. C’est la seule façon durable de gouverner les logiciels et l’IA autonome à la vitesse à laquelle les organisations s’attendent à construire.
Merci pour cette grande interview. Les lecteurs qui souhaitent en savoir plus peuvent visiter Lineaje.












