साक्षात्कार
जावेद हसन, सीईओ और सह-संस्थापक, लाइनेज – साक्षात्कार श्रृंखला

जावेद हसन, लाइनेज के सीईओ और सह-संस्थापक, एक अनुभवी साइबर सुरक्षा और उद्यम सॉफ्टवेयर कार्यकारी हैं, जिनके पास ऑरैकल, सिमेंटेक, मैकएफी और ट्रेलिक्स जैसी कंपनियों में दशकों का नेतृत्व अनुभव है। अपने करियर के दौरान, हसन ने बड़े पैमाने पर उत्पाद, इंजीनियरिंग और रणनीति टीमों का नेतृत्व किया है, जो एंडपॉइंट सुरक्षा, क्लाउड इन्फ्रास्ट्रक्चर, सास ट्रांसफॉर्मेशन और उद्यम साइबर सुरक्षा नवाचार पर केंद्रित हैं। लाइनेज में, वह उद्योग की सबसे तेजी से बढ़ती चुनौतियों में से एक का समाधान करने पर केंद्रित है: सॉफ्टवेयर आपूर्ति श्रृंखला को सुरक्षित करना और संगठनों को सॉफ्टवेयर अनुप्रयोगों के भीतर एम्बेडेड ओपन-सोर्स और तीसरे पक्ष के घटकों में दृश्यता प्रदान करना।
(ORCL )लाइनेज एक साइबर सुरक्षा कंपनी है जो सॉफ्टवेयर आपूर्ति श्रृंखला सुरक्षा में विशेषज्ञता रखती है, जो संगठनों को आधुनिक सॉफ्टवेयर निर्भरताओं के भीतर छिपे हुए जोखिमों की पहचान, सुरक्षा और प्रबंधन में मदद करती है। इसका मंच मुख्य रूप से सॉफ्टवेयर बिल ऑफ मैटेरियल (एसबीओएम) प्रौद्योगिकी पर केंद्रित है, जो सॉफ्टवेयर के लिए एक सामग्री सूची की तरह कार्य करता है, जो अनुप्रयोग में उपयोग किए जाने वाले प्रत्येक घटक, लाइब्रेरी और निर्भरता को सूचीबद्ध करता है। कंपनी संदर्भ जोखिम विश्लेषण, स्वचालित दोष उपचार, अनुपालन प्रबंधन और एआई-संचालित “स्व-चिकित्सा” सॉफ्टवेयर आपूर्ति श्रृंखला कार्य प्रवाह प्रदान करती है, जो स्वचालित रूप से सुरक्षा कमजोरियों की पहचान और निर्माण से पहले उन्हें ठीक करने के लिए डिज़ाइन किए गए हैं। लाइनेज की प्रौद्योगिकी तब और भी प्रासंगिक हो जाती है जब उद्यम और सरकारें ओपन-सोर्स कमजोरियों, सॉफ्टवेयर आपूर्ति श्रृंखला हमलों और एसबीओएम पारदर्शिता के आसपास के अनुपालन अधिदेशों से जुड़े बढ़ते खतरों का सामना करते हैं।
आपके पास ऑरैकल, मैकएफी, सिमेंटेक और ट्रेलिक्स जैसी कंपनियों में वरिष्ठ नेतृत्व भूमिकाएं रही हैं, जिन्होंने दशकों तक उद्यम साइबर सुरक्षा उत्पादों को आकार देने में मदद की। इन भूमिकाओं में आपके अनुभवों ने आपको 2022 में लाइनेज की सह-स्थापना करने के लिए क्या प्रेरित किया, और कंपनी के साथ आप किस मूल समस्या का समाधान करने के लिए निर्धारित थे?
साइबर सुरक्षा में तीन दशक से अधिक के अनुभव के साथ, मैंने 50 से अधिक उद्यम सुरक्षा उत्पादों का निर्माण और विस्तार किया है, जिनमें सिमेंटेक के साथ एकीकृत साइबर रक्षा प्रबंधक (आईसीडीएम) के साथ क्लाउड में संक्रमण और दुनिया भर में सबसे बड़े सास एंडपॉइंट सुरक्षा प्लेटफॉर्म का शुभारंभ शामिल है। ऑरैकल, मैकएफी, सिमेंटेक और ट्रेलिक्स में अपने अनुभवों के माध्यम से, मैंने एक निरंतर पैटर्न देखा है: संगठनों को सॉफ्टवेयर पर विश्वास करने के लिए कहा जा रहा था जिसे वे पूरी तरह से नहीं समझते थे।
उद्योग ने गति के लिए अनुकूलित किया था, लेकिन दृश्यता के लिए नहीं। ओपन सोर्स, तीसरे पक्ष के घटक, स्वचालन और अब एआई-जनरेटेड कोड ने सॉफ्टवेयर को तेजी से बनाने में मदद की है, लेकिन इसे समझना मुश्किल बना दिया है। विश्वास माना जाता था, न कि सत्यापित किया गया था।
एआई ने इस समस्या को नहीं बनाया; इसने एक मौजूदा समस्या को तेज किया और उजागर किया। यही कारण है कि हमने 2022 में लाइनेज की सह-स्थापना की: संगठनों को उनके सॉफ्टवेयर और अब एआई में क्या है, जहां से आया है, और इसे कैसे शासित किया जाए, इसका एक निरंतर, पूर्ण-जीवन चक्र समझ प्रदान करने के लिए।
सॉफ्टवेयर आपूर्ति श्रृंखला हमले साइबर सुरक्षा के सबसे तेजी से बढ़ते खतरों में से एक बन गए हैं, अक्सर ओपन-सोर्स निर्भरताओं और तीसरे पक्ष के कोड के माध्यम से फैलते हैं। पारंपरिक सुरक्षा उपकरण इन जोखिमों को प्रभावी ढंग से संबोधित करने के लिए संघर्ष क्यों करते हैं?
पारंपरिक सुरक्षा उपकरण मुख्य रूप से एक अलग संचालन मॉडल के लिए बनाए गए थे। विरासत सुरक्षा अनुप्रयोगों के लिए बनाई गई थी। आधुनिक जोखिम पारिस्थितिकी तंत्र में रहता है। वे स्थिर अनुप्रयोगों, परिधीय घटनाओं या अलगाव में ज्ञात कमजोरियों का निरीक्षण करने के लिए डिज़ाइन किए गए थे। परिणामस्वरूप, कई संगठन अभी भी प्रतिक्रियात्मक रूप से काम कर रहे हैं, जबकि जोखिम अब निर्भरताओं, निर्माण प्रणाली, पैकेज भंडार, कंटेनर, परिवर्तनशील ओपन-सोर्स लाइब्रेरी और तीसरे पक्ष के घटकों में वितरित किया जाता है, जो अक्सर उत्पादन से पहले पेश किया जाता है।
अधिकांश विरासत उपकरण गहरे वंश, निरंतर दृश्यता और संदर्भ समझ की कमी है जो यह निर्धारित करने के लिए आवश्यक है कि एक जोखिम भरा घटक वास्तव में शोषित है या नहीं, यह कैसे पर्यावरण में प्रवेश करता है, और यह नीचे क्या जोड़ता है। यह संगठनों को एक परिदृश्य में प्रतिक्रिया करने के लिए छोड़ देता है जो अब निरंतर, पूर्ण-जीवन चक्र नियंत्रण की मांग करता है।
लाइनेज पूर्ण-जीवन चक्र सॉफ्टवेयर आपूर्ति श्रृंखला सुरक्षा पर केंद्रित है, संगठनों को यह समझने में मदद करता है कि उनके अनुप्रयोगों में कौन से घटक मौजूद हैं और वे कितने कमजोर हो सकते हैं। एआई-जनरेटेड सॉफ्टवेयर के युग में, इस स्तर की पारदर्शिता इतनी महत्वपूर्ण क्यों हो गई है?
एआई निर्माण और जोखिम के बीच के समय को संकुचित करता है। यह कोड निर्माण को तेज करता है लेकिन स्वचालित रूप से प्रामाणिकता, अनुसरणीयता या विश्वास नहीं बढ़ाता है। जब विकासकर्ता और एआई सहायक असाधारण गति से कोड और कार्य प्रवाह बना सकते हैं, तो संगठन को यह जानने की आवश्यकता है कि कौन से मॉडल, लाइब्रेरी, एजेंट और बाहरी सेवाएं वातावरण में पेश की जा रही हैं।
बिना उस दृश्यता के, आप जो बना रहे हैं उसका शासन नहीं कर सकते, अनुपालन को मान्य नहीं कर सकते और सॉफ्टवेयर को ग्राहकों को आत्मविश्वास से शिप नहीं कर सकते। आज के एआई-संचालित दुनिया में, संगठनों को प्रत्येक निर्भरता और मॉडल इंटरैक्शन का पता लगाने में सक्षम होने की आवश्यकता है, जहां से आया है और क्या यह सुरक्षित है।
लाइनेज यूनिफाई, एक स्वायत्त एआई नीति नियंत्रक की शुरुआत कर रहा है, जो निर्माण समय में एजेंटिक एआई अनुप्रयोगों को शासित और सुरक्षित करने के लिए डिज़ाइन किया गया है। यह उत्पाद वर्तमान एआई विकास पारिस्थितिकी तंत्र में किस अंतर को संबोधित करने का लक्ष्य रखता है?
उद्यम एआई प्रयोग से वास्तविक कार्य प्रवाह में स्वायत्त एजेंटों को तैनात करने की ओर बढ़ रहे हैं। संक्षेप में, उन्हें एजेंटिक एआई के लिए एक सुरक्षा और अनुपालन नियंत्रण विमान की आवश्यकता है। हालांकि, अधिकांश के पास अभी तक एआई संपत्तियों की खोज करने, सुसंगत नीतियों को परिभाषित करने और निर्माण के दौरान सुरक्षा और अनुपालन गार्डरेल को लागू करने के लिए एक केंद्रीय नियंत्रण विमान नहीं है।
यूनिफाई को उस अंतर को भरने के लिए डिज़ाइन किया गया था। यह एक स्वायत्त एआई नीति ऑर्केस्ट्रेटर के रूप में कार्य करता है जो शासन को सीधे विकास कार्य प्रवाह में एम्बेड करता है। इसके अलावा, यह निरंतर एआई संपत्तियों की खोज करता है, एक एआई बिल ऑफ मैटेरियल (एआई बीओएम) बनाता है, नीतियों को प्राप्त करता है और उत्पादन तक पहुंचने से पहले गार्डरेल लागू करता है।
कई संगठन एआई एजेंटों और एआई-जनरेटेड अनुप्रयोगों को तैनात करने की दौड़ में हैं, लेकिन सुरक्षा टीमें प्रॉम्प्ट इंजेक्शन, कमजोर ओपन-सोर्स लाइब्रेरी और अनुपालन मुद्दों जैसे जोखिमों के बारे में चिंतित हैं। आज ये जोखिम कितने गंभीर हैं, और कंपनियां सबसे ज्यादा कहां उजागर हैं?
ये जोखिम आज बहुत वास्तविक और गंभीर हैं। शायद एजेंटिक एआई के साथ सबसे बड़ी चुनौती यह है कि हमले का सामना करने वाला क्षेत्र स्थिर सॉफ्टवेयर की तुलना में व्यापक और कम अनुमानित है। आपके पास प्रॉम्प्ट इंजेक्शन, डेटा लीक, कमजोर ओपन-सोर्स निर्भरताएं और कमजोर नीति प्रवर्तन हैं, तर्क मаниपुलेशन, प्राधिकरण ड्रिफ्ट और निम्न-कोड और नो-कोड पर्यावरण में अदृश्य निर्णय लेने हैं।
मेरे विचार में, कंपनियां सबसे ज्यादा इसलिए उजागर हैं क्योंकि गति ने शासन को पीछे छोड़ दिया है, खासकर जब व्यवसाय टीमें एक संयुक्त सुरक्षा ढांचे के बिना शक्तिशाली एआई कार्य प्रवाह एकत्र कर सकती हैं, या जब संगठन अपने पर्यावरण में संचालित मॉडल, एजेंट, कौशल और डेटा कनेक्शनों को नहीं देख सकते हैं। प्रणाली तकनीकी रूप से विफल नहीं हो सकती है; यह सही ढंग से व्यवहार कर सकती है, लेकिन एक असुरक्षित परिणाम में तर्क दे सकती है। यही वह जगह है जहां छिपा हुआ जोखिम तेजी से जमा होता है।
एक चुनौती जिसका सामना उद्यम करते हैं वह है विकासकर्ता उत्पादकता के साथ सुरक्षा शासन को संतुलित करना। यूनिफाई जैसे उपकरण विकास कार्य प्रवाह में सुरक्षा नियंत्रणों को एम्बेड किए बिना नवाचार को धीमा किए बिना कैसे कर सकते हैं?
सही दृष्टिकोण यह है कि जहां विकासकर्ता पहले से ही काम करते हैं वहां शासन को संचालित करना है। यूनिफाई को सीधे कोडिंग सहायकों और निम्न-कोड या नो-कोड एजेंटिक एआई प्लेटफार्मों के साथ एकीकृत करने के लिए बनाया गया था, ताकि नीति लागू की जा सके जब अनुप्रयोग बनाए जा रहे हों और मैनुअल समीक्षा के माध्यम से नहीं।
यह स्वचालित रूप से संपत्तियों की खोज कर सकता है, नीतियों की सिफारिश कर सकता है या व्युत्पन्न कर सकता है, आंतरिक शासन दस्तावेजों को लागू करने योग्य नियंत्रणों में अनुवाद कर सकता है और कार्य प्रवाह में गार्डरेल लागू कर सकता है। इसका मतलब है कि नीति मशीन-लागू हो जाती है, न कि परतदार। जब अच्छी तरह से किया जाता है, तो विकासकर्ता तेजी से चलते हैं क्योंकि वे अनुपालन की व्याख्या करने के लिए रुकते नहीं हैं, और सुरक्षा टीमें निरंतरता प्राप्त करती हैं बिना एक बोतलनेक बने।
लाइनेज सॉफ्टवेयर आपूर्ति श्रृंखला का विश्लेषण करने और स्वचालित रूप से कमजोरियों को दूर करने के लिए एआई-संचालित उपकरण बना रहा है। एआई पारंपरिक स्थिर विश्लेषण या मैनुअल सुरक्षा समीक्षा की तुलना में जोखिम प्रबंधन को कैसे बदलता है?
एआई जोखिम प्रबंधन को निरंतर, संदर्भिक और बढ़ते स्वायत्त बनाता है। पारंपरिक स्थिर विश्लेषण और मैनुअल समीक्षा अभी भी मूल्य रखते हैं, लेकिन वे आधुनिक सॉफ्टवेयर और एआई विकास की गति और पैमाने के लिए बहुत धीमे और बहुत खंडित हैं। लक्ष्य अधिक अलर्ट नहीं है। लक्ष्य निर्माण से पहले जोखिम को समाप्त करना है। एआई पर्यावरण को निरंतर मैप कर सकता है, निर्भरताओं को संबंधित कर सकता है, संदर्भ में जोखिम का मूल्यांकन कर सकता है, नीति की सिफारिश कर सकता है और कई मामलों में, स्वचालित रूप से उपचार चला सकता है।
एक मानव को समस्या का पता लगाने, इसे त्रुटि करने और决定 करने के लिए प्रतीक्षा करने के बजाय, संगठन पहले से ही समस्याओं की पहचान कर सकते हैं, उनके संभावित प्रभाव को समझ सकते हैं और बहुत तेजी से सुधारात्मक कार्रवाई कर सकते हैं। यह परिणाम-आधारित एआई सुरक्षा का आधार है: पता लगाने से रोकथाम तक, और अंततः समाप्ति तक।
जैसे ही एआई बड़े हिस्से में अनुप्रयोग कोड का उत्पादन करना शुरू करता है, संगठनों को सॉफ्टवेयर प्रामाणिकता, अनुसरणीयता और विश्वास में क्या देखना चाहिए जो वे ग्राहकों को भेजते हैं?
संगठनों को प्रामाणिकता को एक प्राथमिक आवश्यकता के रूप में मानना चाहिए। एक एआई-सहायता प्राप्त विकास मॉडल में, अनुसरणीयता को पूर्ण श्रृंखला में फैला हुआ होना चाहिए, जिसमें कोड, ओपन-सोर्स निर्भरताएं, मॉडल, एजेंट और नीतियां शामिल हैं जो विकास और तैनाती के दौरान लागू की जाती हैं। इसके लिए गतिशील बिल ऑफ मैटेरियल, मजबूत प्रमाणीकरण और एक संचालन मॉडल की आवश्यकता होती है जहां विश्वास निरंतर रूप से सत्यापित किया जाता है, न कि माना जाता है।
मानक यह होना चाहिए: यदि आप इसका पता नहीं लगा सकते, तो इसका शासन नहीं कर सकते, और इसकी व्याख्या नहीं कर सकते, तो आपको इसे शिप नहीं करना चाहिए।
नियमन और अनुपालन अधिदेश एआई प्रणालियों और सॉफ्टवेयर की सुरक्षा के लिए कंपनियों के दृष्टिकोण को आकार देने में बढ़ती भूमिका निभा रहे हैं। आप एआई शासन प्रौद्योगिकियों के उद्यम अपनाने को प्रभावित करने वाले वैश्विक नियामक ढांचे को आगामी वर्षों में कैसे देखते हैं?
नियमन एक प्रमुख त्वरणकारी होगा। जैसे ही सॉफ्टवेयर आश्वासन और एआई शासन के आसपास की आवश्यकताएं अधिक स्पष्ट होती जा रही हैं, शासन संचालन बुनियादी ढांचे के रूप में बन रहा है, न कि एक पिछवाड़े के अनुपालन अभ्यास के रूप में। उद्यमों को उन प्रणालियों की आवश्यकता होगी जो नीति को लागू कर सकती हैं, न कि अनुपालन के माध्यम से स्प्रेडशीट और बिंदु-समय ऑडिट के माध्यम से।
संगठन पहले से ही यूरोपीय संघ के एआई अधिनियम और स्थापित मार्गदर्शन जैसे ओडब्ल्यूएएसपी टॉप टेन फॉर एआई के साथ संरेखित करने का प्रयास कर रहे हैं, लेकिन उन्हें ऐसी प्रौद्योगिकी की आवश्यकता है जो उन आवश्यकताओं को विकास और रनटाइम वातावरणों के भीतर लागू करने योग्य नियंत्रणों में अनुवाद कर सके।
अगले कुछ वर्षों में, शासन मंच नियंत्रण स्टैक का हिस्सा बनने से नाइस-टू-हेव से आगे निकल जाएगा क्योंकि नियामक, ग्राहक और बोर्ड सभी पर्यवेक्षण का प्रमाण मांगेंगे। पर्यवेक्षण का प्रमाण अनिवार्य हो जाएगा।
आगे देखते हुए, एआई-संचालित अनुप्रयोग शासन का भविष्य कैसा दिखता है? क्या आप उम्मीद करते हैं कि स्वायत्त प्रणाली अंततः सॉफ्टवेयर सुरक्षा जीवन चक्र के बड़े हिस्से का प्रबंधन करेंगी?
हां, मुझे विश्वास है कि स्वायत्त प्रणाली सॉफ्टवेयर सुरक्षा जीवन चक्र के एक बड़े हिस्से का प्रबंधन करेंगी, लेकिन मानव पर्यवेक्षण के साथ जो नीति, जोखिम सहनशीलता और अपवाद प्रबंधन पर केंद्रित है। सुरक्षा टीमें अब हर मुद्दे का पीछा नहीं कर सकती हैं जो व्यापक सॉफ्टवेयर और एआई पारिस्थितिकी तंत्र में फैला हुआ है। शासन को एआई की गति पर काम करना होगा।
भविष्य एक मॉडल है जहां मानव इरादा और नीति को परिभाषित करते हैं जबकि स्वायत्त प्रणाली निरंतर चलती हैं। बुद्धिमान प्लेटफ़ॉर्म निरंतर संपत्तियों की खोज करेंगे, लाइव बिल ऑफ मैटेरियल बनाए रखेंगे, खतरों का पता लगाएंगे, नीति लागू करेंगे और वास्तविक समय में जोखिमों को दूर करेंगे। मानव टीमें दिशा निर्धारित करेंगी और उच्च-प्रभाव वाले निर्णय लेंगी, लेकिन निरंतर शासन, स्वायत्त प्रवर्तन और लाइव संचालन विश्वास आधार बन जाएंगे। यही एकमात्र टिकाऊ तरीका है जिससे सॉफ्टवेयर और एजेंटिक एआई को उस गति से शासित किया जा सकता है जिसे संगठन अब निर्माण की अपेक्षा करते हैं।
साक्षात्कार के लिए धन्यवाद, पाठक जो अधिक जानना चाहते हैं उन्हें लाइनेज पर जाना चाहिए।












