Wawancara

Javed Hasan, CEO dan Co-Founder, Lineaje – Seri Wawancara

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Javed Hasan, CEO dan co-founder Lineaje, adalah seorang veteran keamanan siber dan eksekutif perangkat lunak perusahaan dengan pengalaman kepemimpinan selama beberapa dekade yang meliputi perusahaan seperti Oracle (ORCL ), Symantec, McAfee, dan Trellix. Sepanjang karirnya, Hasan telah memimpin tim produk, teknik, dan strategi skala besar yang fokus pada keamanan endpoint, infrastruktur cloud, transformasi SaaS, dan inovasi keamanan siber perusahaan. Di Lineaje, ia fokus pada mengatasi salah satu tantangan tercepat yang tumbuh di industri: mengamankan rantai pasokan perangkat lunak modern dengan memberikan visibilitas kepada organisasi tentang komponen sumber terbuka dan pihak ketiga yang tertanam di dalam aplikasi perangkat lunak.

Lineaje adalah sebuah perusahaan keamanan siber yang mengkhususkan diri dalam keamanan rantai pasokan perangkat lunak, membantu organisasi mengidentifikasi, mengamankan, dan mengelola risiko yang tersembunyi di dalam ketergantungan perangkat lunak modern. Platformnya fokus pada teknologi Software Bill of Materials (SBOM) yang bertindak seperti daftar bahan untuk perangkat lunak dengan mengkatalogkan setiap komponen, perpustakaan, dan ketergantungan yang digunakan dalam aplikasi. Perusahaan ini menyediakan alat untuk analisis risiko kontekstual, perbaikan kerentanan otomatis, pengelolaan kepatuhan, dan alur kerja rantai pasokan perangkat lunak yang didorong AI yang dirancang untuk secara otomatis mengidentifikasi dan memperbaiki kelemahan keamanan sebelum penerapan. Teknologi Lineaje semakin relevan karena perusahaan dan pemerintah menghadapi ancaman yang meningkat yang terkait dengan kerentanan sumber terbuka, serangan rantai pasokan perangkat lunak, dan mandat kepatuhan seputar transparansi SBOM.

Anda telah memegang peran kepemimpinan senior di perusahaan seperti Oracle, McAfee, Symantec, dan Trellix, membantu membentuk produk keamanan siber perusahaan selama beberapa dekade. Pengalaman apa di peran tersebut yang akhirnya membuat Anda mendirikan Lineaje pada tahun 2022, dan apa masalah inti yang Anda tentukan untuk diselesaikan dengan perusahaan?

Dengan lebih dari tiga dekade di keamanan siber, saya telah membangun dan menskalakan lebih dari 50 produk keamanan perusahaan, termasuk memimpin transisi Symantec ke cloud dengan Integrated Cyber Defense Manager (ICDM) dan meluncurkan salah satu platform keamanan endpoint SaaS terbesar secara global. Di seluruh pengalaman tersebut di Oracle, McAfee, Symantec, dan Trellix, saya melihat pola yang konsisten: organisasi diminta untuk mempercayai perangkat lunak yang tidak mereka pahami sepenuhnya.

Industri telah dioptimalkan untuk kecepatan, tetapi tidak untuk visibilitas. Komponen sumber terbuka, pihak ketiga, otomatisasi, dan sekarang kode yang dihasilkan AI telah membuat perangkat lunak lebih cepat untuk dibangun tetapi lebih sulit untuk dipahami. Kepercayaan menjadi diasumsikan bukan diverifikasi.

AI tidak menciptakan masalah ini; itu mempercepat dan mengekspos masalah yang sudah ada. Itulah yang membuat kami mendirikan Lineaje pada tahun 2022: untuk memberikan organisasi pemahaman penuh tentang apa yang ada di dalam perangkat lunak mereka dan sekarang AI, dari mana asalnya, dan bagaimana mengaturinya sebelum menjadi risiko keamanan atau kepatuhan.

Serangan rantai pasokan perangkat lunak telah menjadi salah satu ancaman keamanan siber yang tumbuh paling cepat, sering menyebar melalui ketergantungan sumber terbuka dan kode pihak ketiga. Mengapa alat keamanan tradisional kesulitan mengatasi risiko ini secara efektif?

Alat keamanan tradisional sebagian besar dibangun untuk model operasional yang berbeda. Keamanan warisan dibangun untuk aplikasi. Risiko modern hidup di ekosistem. Mereka dirancang untuk memeriksa aplikasi statis, peristiwa perimeter, atau kerentanan yang diketahui dalam isolasi. Sebagai hasilnya, banyak organisasi masih beroperasi secara reaktif, sementara risiko sekarang didistribusikan di seluruh ketergantungan, sistem pembangunan, repositori paket, kontainer, perpustakaan sumber terbuka transitive, dan komponen pihak ketiga, sering kali diperkenalkan jauh sebelum produksi.

Sebagian besar alat warisan kekurangan garis keturunan yang dalam, visibilitas kontinu, dan pemahaman kontekstual yang diperlukan untuk menentukan apakah komponen berisiko benar-benar dapat dieksploitasi, bagaimana ia memasuki lingkungan, dan apa yang terhubung ke hilir. Ini meninggalkan organisasi bereaksi dalam lanskap yang semakin menuntut kontrol siklus penuh.

Lineaje fokus pada keamanan rantai pasokan perangkat lunak siklus penuh, membantu organisasi memahami komponen apa yang ada di dalam aplikasi mereka dan seberapa rentan mereka. Mengapa tingkat transparansi ini telah menjadi sangat kritis di era perangkat lunak yang dihasilkan AI?

AI mengompresi waktu antara penciptaan dan paparan. Ini mempercepat pembuatan kode tanpa secara otomatis meningkatkan provenance, traceability, atau kepercayaan. Ketika pengembang dan asisten AI dapat menghasilkan kode dan alur kerja dengan kecepatan yang belum pernah terjadi sebelumnya, organisasi masih perlu tahu persis model, perpustakaan, agen, dan layanan eksternal apa yang diperkenalkan ke dalam lingkungan.

Tanpa visibilitas tersebut, Anda tidak dapat mengatur apa yang dibangun, memvalidasi kepatuhan, dan dengan percaya diri mengirimkan perangkat lunak kepada pelanggan. Di dunia yang didorong AI saat ini, organisasi harus dapat melacak setiap ketergantungan dan interaksi model, dari mana asalnya, dan apakah itu aman.

Lineaje memperkenalkan UnifAI, sebuah pengontrol kebijakan AI otonom yang dirancang untuk mengatur dan mengamankan aplikasi AI agenik pada saat pembangunan. Apa celah di ekosistem pengembangan AI saat ini yang produk ini bertujuan untuk mengatasi?

Perusahaan beralih dari eksperimen AI ke penerapan agen otonom di seluruh alur kerja nyata. Singkatnya, mereka memerlukan sebuah bidang kontrol keamanan dan kepatuhan untuk AI agenik. Namun, sebagian besar belum memiliki bidang kontrol sentral untuk menemukan aset AI, mendefinisikan kebijakan konsisten, dan menerapkan penghalang keamanan dan kepatuhan saat sistem tersebut dibangun.

UnifAI dirancang untuk mengisi celah tersebut. Ini bertindak sebagai pengatur kebijakan AI otonom yang mengintegrasikan pengaturan langsung ke dalam alur kerja pengembangan. Selain itu, ini terus-menerus menemukan aset AI, membuat Bill of Materials AI, menghasilkan kebijakan, dan menerapkan penghalang sebelum aplikasi mencapai produksi.

Banyak organisasi berlomba untuk menerapkan agen AI dan aplikasi yang dihasilkan AI, tetapi tim keamanan khawatir tentang risiko seperti injeksi prompt, perpustakaan sumber terbuka yang rentan, dan masalah kepatuhan. Seberapa serius risiko ini saat ini, dan di mana perusahaan paling terpapar?

Risiko ini sangat nyata dan serius saat ini. Mungkin tantangan terbesar dengan AI agenik adalah bahwa permukaan serangan lebih luas dan kurang dapat diprediksi daripada dengan perangkat lunak statis. Anda memiliki injeksi prompt, kebocoran data, ketergantungan sumber terbuka yang rentan, dan penerapan kebijakan yang lemah, manipulasi alasan, drift otorisasi, dan pengambilan keputusan yang tidak terlihat di seluruh lingkungan low-code dan no-code.

Menurut pendapat saya, perusahaan paling terpapar karena kecepatan telah melampaui pengaturan, terutama ketika tim bisnis dapat merakit alur kerja AI yang kuat tanpa kerangka keamanan yang terpadu, atau ketika organisasi tidak dapat melihat semua model, agen, keterampilan, dan koneksi data yang beroperasi di lingkungan mereka. Sistem tersebut mungkin tidak gagal secara teknis; itu mungkin berperilaku dengan benar, tetapi beralasan untuk mencapai hasil yang tidak aman. Itulah di mana risiko tersembunyi terakumulasi dengan cepat.

Salah satu tantangan yang dihadapi perusahaan adalah mengimbangkan produktivitas pengembang dengan pengaturan keamanan. Bagaimana alat seperti UnifAI dapat mengintegrasikan kontrol keamanan ke dalam alur kerja pengembangan tanpa memperlambat inovasi?

Pendekatan yang tepat adalah membuat pengaturan operasional di mana pengembang sudah bekerja. UnifAI dibangun untuk mengintegrasikan langsung dengan asisten pengkodean dan platform AI agenik low-code atau no-code, sehingga kebijakan dapat diterapkan saat aplikasi dibuat bukan melalui tinjauan manual setelahnya.

Ini dapat secara otomatis menemukan aset, merekomendasikan atau menghasilkan kebijakan, menerjemahkan dokumen pengaturan internal ke dalam kontrol yang dapat diterapkan, dan menerapkan penghalang di dalam alur kerja itu sendiri. Ini berarti kebijakan menjadi dapat diterapkan oleh mesin, bukan lapisan. Ketika dilakukan dengan baik, pengembang bergerak lebih cepat karena mereka tidak berhenti untuk menafsirkan kepatuhan dari awal, dan tim keamanan mendapatkan konsistensi tanpa menjadi bottleneck.

Lineaje telah membangun alat yang didorong AI untuk menganalisis rantai pasokan perangkat lunak dan secara otomatis memperbaiki kerentanan. Bagaimana AI mengubah cara organisasi mengelola risiko dibandingkan dengan analisis statis tradisional atau tinjauan keamanan manual?

AI mengubah pengelolaan risiko dengan membuatnya kontinu, kontekstual, dan semakin otonom. Analisis statis tradisional dan tinjauan manual masih memiliki nilai, tetapi mereka terlalu lambat dan terlalu terfragmentasi untuk skala dan kecepatan pengembangan perangkat lunak dan AI modern. Tujuan bukanlah lebih banyak peringatan. Tujuan adalah menghilangkan paparan sebelum penerapan. AI dapat secara kontinu memetakan lingkungan, mengorelasikan ketergantungan, menilai risiko dalam konteks, merekomendasikan kebijakan, dan dalam banyak kasus, mengarahkan perbaikan secara otomatis.

Sebagai gantinya menunggu manusia untuk menemukan masalah, melakukan triase, dan memutuskan apa yang harus dilakukan selanjutnya, organisasi dapat bergerak menuju sistem yang mengidentifikasi masalah lebih awal, memahami dampak yang mungkin terjadi, dan mengambil tindakan korektif lebih cepat. Itulah dasar dari keamanan AI berbasis hasil: beralih dari deteksi ke pencegahan, dan akhirnya ke penghapusan.

Ketika AI mulai menghasilkan bagian yang lebih besar dari kode aplikasi, bagaimana organisasi harus memikirkan kembali pendekatan mereka terhadap provenance perangkat lunak, traceability, dan kepercayaan terhadap apa yang mereka kirimkan kepada pelanggan?

Organisasi perlu memperlakukan provenance sebagai persyaratan kelas satu. Dalam model pengembangan yang dibantu AI, traceability harus meliputi seluruh rantai input, termasuk kode, ketergantungan sumber terbuka, model, agen, dan kebijakan yang diterapkan selama pengembangan dan penerapan. Ini memerlukan bill of materials dinamis, atestasi yang lebih kuat, dan model operasional di mana kepercayaan terus diverifikasi bukan diasumsikan.

Standar harus menjadi: jika Anda tidak dapat melacaknya, mengatur, dan menjelaskannya, Anda tidak boleh mengirimkannya.

Peraturan dan mandat kepatuhan semakin membentuk cara perusahaan mengamankan perangkat lunak dan sistem AI. Bagaimana Anda melihat kerangka kerja regulasi global mempengaruhi adopsi teknologi tata kelola AI perusahaan dalam beberapa tahun mendatang?

Regulasi akan menjadi pendorong utama. Ketika persyaratan seputar kepastian perangkat lunak dan tata kelola AI menjadi lebih eksplisit, tata kelola menjadi infrastruktur operasional, bukan latihan kepatuhan di belakang layar. Perusahaan akan memerlukan sistem yang dapat mengoperasikan kebijakan daripada mengelola kepatuhan melalui spreadsheet dan audit titik-waktu.

Organisasi sudah mencoba untuk selaras dengan kerangka kerja yang muncul seperti Undang-Undang AI UE dan pedoman yang mapan seperti OWASP Top Ten untuk AI, tetapi mereka memerlukan teknologi yang dapat menerjemahkan persyaratan tersebut ke dalam kontrol yang dapat diterapkan di dalam lingkungan pengembangan dan runtime.

Di tahun-tahun mendatang, platform tata kelola akan bergerak dari menjadi yang diinginkan menjadi bagian dari tumpukan kontrol inti perusahaan karena regulator, pelanggan, dan dewan akan mengharapkan bukti pengawasan yang dapat dibuktikan. Bukti pengawasan akan menjadi wajib.

Menghadap ke depan, apa yang terlihat seperti masa depan tata kelola aplikasi yang didorong AI? Apakah Anda mengharapkan sistem otonom untuk mengelola sebagian besar dari siklus kehidupan keamanan perangkat lunak?

Ya, saya percaya bahwa sistem otonom akan mengelola bagian yang jauh lebih besar dari siklus kehidupan keamanan perangkat lunak, tetapi dengan pengawasan manusia yang fokus pada kebijakan, toleransi risiko, dan penanganan pengecualian. Tim keamanan tidak dapat lagi mengejar setiap masalah di seluruh ekosistem perangkat lunak dan AI yang luas. Tata kelola harus beroperasi pada kecepatan AI.

Masa depan adalah model di mana manusia mendefinisikan niat dan kebijakan sementara sistem otonom melaksanakan secara kontinu. Platform cerdas akan secara kontinu menemukan aset, mempertahankan bill of materials langsung, mendeteksi ancaman, menerapkan kebijakan, dan memperbaiki masalah secara real-time. Tim manusia masih menetapkan arah dan membuat keputusan konsekuensi tinggi, tetapi tata kelola kontinu, penerapan otonom, dan kepercayaan operasional langsung akan menjadi dasar. Itulah satu-satunya cara berkelanjutan untuk mengatur perangkat lunak dan AI agenik pada kecepatan yang sekarang diharapkan oleh organisasi untuk membangun.

Terima kasih atas wawancara yang luar biasa, pembaca yang ingin mempelajari lebih lanjut dapat mengunjungi Lineaje

Antoine adalah seorang pemimpin visioner dan rekan pendiri Unite.AI, yang dipandu oleh semangat tak tergoyahkan untuk membentuk dan mempromosikan masa depan AI dan robotika. Sebagai seorang wirausaha serial, ia percaya bahwa AI akan menjadi sangat mengganggu masyarakat seperti listrik, dan sering tertangkap berbicara tentang potensi teknologi disruptif dan AGI.

Sebagai seorang futuris, ia berdedikasi untuk mengeksplorasi bagaimana inovasi ini akan membentuk dunia kita. Selain itu, ia adalah pendiri Securities.io, sebuah platform yang berfokus pada investasi di teknologi-teknologi canggih yang mendefinisikan kembali masa depan dan membentuk kembali seluruh sektor.