インタビュー

ジャベド・ハサン、LineajeのCEO兼共同創設者 – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

ジャベド・ハサン、LineajeのCEO兼共同創設者は、Oracle (ORCL ) 、Symantec、McAfee、Trellixなどの企業で数十年のリーダーシップ経験を持つベテランのサイバーセキュリティおよびエンタープライズ・ソフトウェアのエグゼクティブです。彼のキャリアを通じて、ハサンは、エンドポイント・セキュリティ、クラウド・インフラストラクチャ、SaaS変換、エンタープライズ・サイバーセキュリティ・イノベーションに焦点を当てた大規模な製品、エンジニアリング、戦略チームを率いてきました。Lineajeでは、オープンソースとサードパーティのコンポーネントがソフトウェア・アプリケーション内に埋め込まれていることを組織が可視化できるようにすることで、業界で最も急速に成長している課題の1つであるモダン・ソフトウェア・サプライ・チェーンのセキュリティを解決することに重点を置いています。

Lineajeは、ソフトウェア・サプライ・チェーン・セキュリティに特化したサイバーセキュリティ企業で、組織がモダン・ソフトウェア・デペンダンシーの内部に隠されたリスクを特定、セキュア、管理するのを支援しています。同社のプラットフォームは、ソフトウェアの構成要素、ライブラリ、依存関係をカタログ化するソフトウェアの原材料リストのようなソフトウェア・ビル・オブ・マテリアルズ(SBOM)技術に重点を置いています。同社は、コンテキスト依存のリスク分析、自動脆弱性修復、コンプライアンス管理、AI駆動の「セルフ・ヒーリング」ソフトウェア・サプライ・チェーン・ワークフローを提供し、セキュリティの弱点をデプロイ前に自動的に特定して修復します。Lineajeのテクノロジーは、オープンソースの脆弱性、ソフトウェア・サプライ・チェーン攻撃、SBOM透明性をめぐるコンプライアンス要件に伴う脅威が増大する中、企業や政府にとってますます重要性を増しています。

オラクル、McAfee、シマンテック、Trellixなどの企業でシニア・リーダーシップ・ロールを担ってきた経験から、2022年にLineajeを共同創設するきっかけとなったものは何ですか?また、同社ではどのような核心的な問題を解決しようとしていましたか?

サイバーセキュリティにおける30年以上のキャリアを通じて、50以上のエンタープライズ・セキュリティ製品を構築して拡大しました。オラクル、McAfee、シマンテック、Trellixでの経験を通じて、組織が完全に理解できないソフトウェアを信頼するよう求められているという一貫したパターンを目にしました。

業界はスピードを最適化しましたが、可視性については最適化していませんでした。オープンソース、サードパーティのコンポーネント、自動化、そして今ではAI生成コードによって、ソフトウェアは構築が速くなりましたが、理解することが難しくなりました。信頼は検証されるのではなく、想定されるようになりました。

AIはこの問題を生み出しませんでした。AIはすでに存在していた問題を加速させ、露呈させただけです。那が私たちが2022年にLineajeを共同創設するきっかけとなりました。組織がソフトウェアとAIの完全なライフサイクルを理解できるようにするためです。どこから来て、どうやって管理するかを知ることができるようにするためです。

ソフトウェア・サプライ・チェーン攻撃は、オープンソースの依存関係やサードパーティのコードを通じて広がるサイバーセキュリティの脅威として急速に成長しています。伝統的なセキュリティ・ツールは、これらのリスクに対処するのに苦労している理由は何ですか?

伝統的なセキュリティ・ツールは、異なる運用モデルに対して構築されました。レガシーのセキュリティはアプリケーションに対して構築されました。モダン・リスクはエコシステムに存在します。静的なアプリケーション、ペリメーター・イベント、または分離された既知の脆弱性を調査するように設計されました。結果として、多くの組織は依然として反応的に運営されていますが、リスクは依存関係、ビルド・システム、パッケージ・リポジトリ、コンテナ、推移的なオープンソース・ライブラリ、サードパーティのコンポーネントにわたって分布しています。これらのコンポーネントは、多くの場合、生産前に導入されます。

ほとんどのレガシーのツールは、リスクの成分が実際に利用可能であるかどうか、どのように環境に入ったか、どのようにダウンストリームに接続されているかを判断するために必要な深い血統、継続的な可視性、コンテキストの理解が不足しています。これにより、組織は、継続的なフル・ライフサイクル・コントロールを要求するランドスケープで反応することになります。

Lineajeは、フル・ライフサイクル・ソフトウェア・サプライ・チェーン・セキュリティに焦点を当て、組織がアプリケーション内のコンポーネントを正確に理解し、どれほど脆弱であるかを理解するのを支援しています。AI生成ソフトウェアの時代に、このレベルの透明性がなぜ重要になったのでしょうか?

AIは、作成と露出の時間を圧縮します。コードの作成を加速させますが、プロバンス、追跡可能性、信頼性を自動的に増加させません。開発者とAIアシスタントがコードとワークフローを前例のないスピードで生成できる場合、組織は、どのモデル、ライブラリ、エージェント、外部サービスが環境に導入されているかを正確に知る必要があります。

その可視性がなければ、組織は何が構築されているか、コンプライアンスを検証するか、ソフトウェアを顧客に自信を持って出荷することができません。今日のAI駆動の世界では、組織はすべての依存関係とモデル・インタラクションを追跡し、どこから来て、安全かどうかを知る必要があります。

Lineajeは、UnifAIを導入しています。これは、ビルド・タイムにエージェント・AIアプリケーションを管理および保護するための自律的なAIポリシー・コントローラーです。この製品は、現在のAI開発エコシステムのどのようなギャップを解決しようとしていますか?

企業は、AIの実験から、実際のワークフローにわたる自律的なエージェントの展開に移行しています。簡単に言えば、エージェント・AIに対するセキュリティおよびコンプライアンスのコントロール・プレーンが必要です。しかし、多くの企業には、AIアセットを発見し、一貫したポリシーを定義し、ビルド時にセキュリティおよびコンプライアンスのガードレールを適用する中央のコントロール・プレーンがないままです。

UnifAIは、そのギャップを埋めるために設計されました。開発ワークフローに直接組み込まれたガバナンスを提供する、自律的なAIポリシー・オーケストレーターとして機能します。また、AIアセットを継続的に発見し、AIビル・オブ・マテリアルズ(AI BOM)を作成し、ポリシーを導出して、ガードレールを適用し、アプリケーションが生産に到達する前にセキュリティおよびコンプライアンスを確保します。

多くの組織は、AIエージェントやAI生成アプリケーションを展開するために競争していますが、セキュリティ・チームは、プロンプト・インジェクション、脆弱なオープンソース・ライブラリ、コンプライアンスの問題などのリスクについて心配しています。これらのリスクは、現在どれほど深刻ですか?企業はどこで最も脆弱ですか?

これらのリスクは非常に深刻で、現在も存在しています。エージェント・AIの最大の課題は、攻撃面が静的なソフトウェアよりも広く、予測不可能であるということです。プロンプト・インジェクション、データ・リーク、脆弱なオープンソースの依存関係、弱いポリシー・エンフォースメント、推論の操作、認可のドリフト、インビジブルな意思決定が、ローコードやノーコードの環境で発生する可能性があります。

私の見解では、企業は最も脆弱です。なぜなら、スピードがガバナンスを上回っているからです。ビジネス・チームは、統一されたセキュリティ・フレームワークなしに、または組織が環境で動作しているすべてのモデル、エージェント、スキル、データ接続を確認できない場合に、強力なAIワークフローを組み立てることができます。システムは技術的に失敗するのではなく、正しく動作しますが、安全でない結果に到達することがあります。那が隠れたリスクが最も速く蓄積する場所です。

企業が直面している課題の1つは、開発者の生産性とセキュリティ・ガバナンスのバランスをとることです。UnifAIのようなツールは、開発ワークフローにセキュリティ・コントロールを組み込むことで、イノベーションを妨げることなくどのように機能しますか?

正しいアプローチは、開発者がすでに作業している場所でガバナンスを操作することです。UnifAIは、コーディング・アシスタントやローコード/ノーコードのエージェント・AIプラットフォームと直接統合するように設計されています。そうすることで、ポリシーはアプリケーションが作成される際に適用されるのではなく、事後的な手動レビューによって適用されるのではなく、実行時に適用されます。

UnifAIは、自動的にアセットを発見し、ポリシーを推奨または導出し、内部のガバナンス文書を実行可能なコントロールに翻訳し、ワークフロー内にガードレールを適用できます。そうすることで、ポリシーは機械的に適用されるようになり、人間が解釈する必要はなくなります。開発者は、コンプライアンスを最初から解釈する必要がないため、より迅速に動作できます。セキュリティ・チームは、ボトルネックにならずに一貫性を獲得します。

Lineajeは、ソフトウェア・サプライ・チェーンと脆弱性を自動的に分析および修復するAI駆動のツールを構築しています。AIは、伝統的な静的分析や手動のセキュリティ・レビューと比較して、組織がリスクを管理する方法をどのように変えますか?

AIは、リスク管理を継続的、コンテキスト依存、そしてますます自律的にします。伝統的な静的分析と手動レビューにはまだ価値がありますが、現代のソフトウェアとAI開発のスケールと速度には遅すぎ、断片化しすぎています。目標は、さらに多くのアラートを出すことではありません。目標は、デプロイ前に露出を排除することです。AIは、環境を継続的にマッピングし、依存関係を関連付け、コンテキストでリスクを評価し、ポリシーを推奨し、多くの場合、自動的に修復を実行できます。

人間が問題を発見し、トリアージし、次に何をするかを決定するのを待つのではなく、組織は、問題を早期に特定し、影響を理解し、より迅速に修正措置を講じるシステムに移行できます。那が、結果ベースのAIセキュリティの基盤です。検出から予防、そして最終的には排除への移行です。

AIがアプリケーション・コードのより大きな部分を生成し始めた場合、組織はソフトウェアのプロバンス、追跡可能性、顧客に提供するものに対する信頼について、どのようにアプローチを再考する必要がありますか?

組織は、プロバンスを第一級の要件として扱う必要があります。AIアシスト開発モデルでは、コード、オープンソースの依存関係、モデル、エージェント、開発およびデプロイ中に適用されるポリシーのフル・チェーンを含む、トレース可能性が必要です。那には、ダイナミック・ビル・オブ・マテリアルズ、より強力なアテステーション、および信頼が継続的に検証されるのではなく、想定される運用モデルが必要です。

標準は次のようになります。トレースできないもの、管理できないもの、説明できないものは、出荷しないでください。

規制とコンプライアンスの要件は、企業がソフトウェアとAIシステムをセキュアにする方法を形作るようになりました。次の数年間で、AIガバナンス・テクノロジーの企業への採用を促進するグローバルな規制フレームワークの影響をどのように見ていますか?

規制は大きな促進要因になります。ソフトウェア・アシュランスとAIガバナンスの要件がより明示的になるにつれて、ガバナンスはバックオフィスのコンプライアンス・エクササイズではなく、運用インフラストラクチャになります。企業は、コンプライアンスをスプレッドシートやポイント・イン・タイムの監査を通じて管理するのではなく、ポリシーを運用可能にするシステムが必要になります。

企業は、EUのAI法やOWASP Top Ten for AIなどの既存のガイダンスに合わせて既に努力していますが、開発および実行環境内でこれらの要件を実行可能なコントロールに翻訳できるテクノロジーが必要です。

次の数年間で、ガバナンス・プラットフォームは、企業のコア・コントロール・スタックの一部になるでしょう。なぜなら、規制当局、顧客、取締役会はすべて、監視の証明を期待するからです。監視の証明は、必須になります。

先を見て、AI駆動のアプリケーション・ガバナンスの未来はどうなりますか?自律システムが、将来的にソフトウェア・セキュリティ・ライフサイクルの大部分を管理することになるのでしょうか?

はい、私はそう信じています。人間のオーバーサイトがポリシー、リスク許容度、例外処理に焦点を当てられている場合、自律システムがソフトウェア・セキュリティ・ライフサイクルの大部分を管理することになります。セキュリティ・チームは、すべての問題を追跡することができません。ガバナンスは、AIのスピードで動作する必要があります。

将来は、人間が意図とポリシーを定義し、自律システムが継続的に実行するというモデルです。インテリジェントなプラットフォームは、継続的にアセットを発見し、ライブ・ビル・オブ・マテリアルズを維持し、脅威を検出し、ポリシーを適用し、リアルタイムで問題を修復します。人間のチームは、方向性を設定し、高い結果の決定を下しますが、継続的なガバナンス、自律的なエンフォースメント、そしてライブ・オペレーショナル・トラストが基盤になります。那が、組織が現在期待するスピードでソフトウェアとエージェント・AIを管理する唯一の持続可能な方法です。

素晴らしいインタビュー、詳しく知りたい読者は、Lineajeを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。