Intervjuer

Javed Hasan, CEO og medgrunnlegger, Lineaje – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Javed Hasan, CEO og medgrunnlegger av Lineaje, er en veteran innen cybersikkerhet og bedriftsprogramvare med tiårs erfaring fra selskaper som Oracle (ORCL ), Symantec, McAfee og Trellix. Gjennom sin karriere har Hasan ledet store skala produkter, ingeniør- og strategiteam fokusert på endpoint-sikkerhet, skyinfrastruktur, SaaS-transformasjon og bedriftssikkerhetsinnovasjon. Hos Lineaje fokuserer han på å løse en av bransjens raskest voksende utfordringer: å sikre den moderne programvareforsyningskjeden ved å gi organisasjonene innsikt i åpne kildekoder og tredjepartskomponenter innbygget i programvareapplikasjoner.

Lineaje er et selskap som spesialiserer seg på cybersikkerhet, og hjelper organisasjoner med å identifisere, sikre og håndtere risikoene som ligger skjult i moderne programvareavhengigheter. Deres plattform fokuserer tungt på Software Bill of Materials (SBOM)-teknologi, som fungerer som en ingrediensliste for programvare ved å katalogisere hver komponent, bibliotek og avhengighet brukt i en applikasjon. Selskapet tilbyr verktøy for kontekstuell risikovurdering, automatisert sårbarhetsreparasjon, kompatibilitetsstyring og AI-drevne “selvhelende” programvareforsyningskjede-arbeidsflyter designet for å automatisk identifisere og fikse sikkerhetssvakheter før distribusjon. Lineajes teknologi er stadig mer relevant ettersom bedrifter og myndigheter møter økende trusler knyttet til åpne kildekodesårbarheter, programvareforsyningskjedeangrep og krav om SBOM-gjennomsiktighet.

Du har hatt seniorlederroller i selskaper som Oracle, McAfee, Symantec og Trellix, og har bidratt til å forme bedriftssikkerhetsprodukter i tiår. Hva var det som til slutt ledet deg til å grunnlegge Lineaje i 2022, og hva var det sentrale problemet du ønsket å løse med selskapet?

Med over tre tiår i cybersikkerhet har jeg bygget og skalert over 50 bedriftssikkerhetsprodukter, inkludert å lede Symantecs overgang til sky med Integrated Cyber Defense Manager (ICDM) og lanseringen av en av de største SaaS-endpointsikkerhetsplattformene globalt. Gjennom disse erfaringene hos Oracle, McAfee, Symantec og Trellix så jeg et konsekvent mønster: organisasjoner ble bedt om å stole på programvare de ikke fullt ut forstod.

Bransjen hadde optimert for hastighet, men ikke for gjennomsiktighet. Åpne kildekoder, tredjepartskomponenter, automatisering og nå AI-generert kode har gjort programvaren raskere å bygge, men vanskeligere å forstå. Tillit ble antatt i stedet for verifisert.

AI skapte ikke dette problemet; det akselererte og avdekket et problem som allerede eksisterte. Det er hva som ledet oss til å grunnlegge Lineaje i 2022: å gi organisasjoner en kontinuerlig, full-livssyklusforståelse av hva som er i deres programvare og nå AI, hvor det kommer fra og hvordan å styre det før det blir en sikkerhets- eller kompatibilitetsrisiko.

Programvareforsyningskjedeangrep har blitt en av de raskest voksende cybersikkerhetstruslene, ofte spredt gjennom åpne kildekodeavhengigheter og tredjepartskode. Hvorfor har tradisjonelle sikkerhetsverktøy vanskeligheter med å håndtere disse risikoene effektivt?

Tradisjonelle sikkerhetsverktøy ble i stor grad bygget for en annen driftsmodell. Arvssikkerhet ble bygget for applikasjoner. Moderne risiko bor i økosystemer. De ble designet for å inspisere statiske applikasjoner, perimetre-hendelser eller kjente sårbarheter i isolasjon. Som følge av dette opererer mange organisasjoner fremdeles reaktivt, mens risiko nå er distribuert over avhengigheter, byggesystemer, pakke-repositorier, containere, transitive åpne kildekodeliblioteker og tredjepartskomponenter, ofte introdusert lenge før produksjon.

De fleste arvssikkerhetsverktøy mangler den dype avstamning, kontinuerlig gjennomsiktighet og kontekstuell forståelse som trengs for å bestemme om en risikabel komponent er virkelig utnyttbar, hvordan den kom inn i miljøet og hva den kobler til nedstrøms. Dette etterlater organisasjoner som reagerer i et landskap som stadig krever kontinuerlig, full-livssyklus-kontroll.

Lineaje fokuserer på full-livssyklus programvareforsyningskjedesikkerhet, og hjelper organisasjoner med å forstå nøyaktig hva komponenter som eksisterer i deres applikasjoner og hvor sårbar de kan være. Hvorfor har dette nivået av gjennomsiktighet blitt så kritisk i AI-generert programvare?

AI komprimerer tiden mellom skapelse og eksponering. Det akselererer kode-skaping uten å automatisk øke proveniens, sporing eller tillit. Når utviklere og AI-assistenter kan produsere kode og arbeidsflyter i utenkelig hastighet, trenger organisasjonen likevel å vite nøyaktig hvilke modeller, biblioteker, agenter og eksterne tjenester som introduseres i miljøet.

Uten denne gjennomsiktigheten kan du ikke styre hva som bygges, verifisere kompatibilitet og trygt levere programvare til kunder. I dagens AI-drevne verden må organisasjoner kunne spore hver avhengighet og modellinteraksjon, hvor det kommer fra og om det er trygt.

Lineaje introduserer UnifAI, en autonom AI-politikontroller designet for å styre og sikre agente AI-applikasjoner på byggetid. Hva er det gapet i det nåværende AI-utviklingssystemet som dette produktet sikter på å løse?

Bedrifter flytter fra AI-eksperimentering til å deployere autonome agenter over virkelige arbeidsflyter. Kort sagt, de trenger en sikkerhets- og kompatibilitetskontrollplan for agente AI. Imidlertid har de fleste ennå ikke en sentral kontrollplan for å oppdage disse AI-ressursene, definere konsistente politikker og påtvinge sikkerhets- og kompatibilitetsvaktler mens disse systemene bygges.

UnifAI ble designet for å fylle dette gapet. Det fungerer som en autonom AI-politikkoordinator som integrerer styring direkte i utviklingsarbeidsflyten. I tillegg oppdager det kontinuerlig AI-ressurser, lager en AI-materialeliste (AI BOM), avleder politikker og påtvinger vaktler før applikasjoner når produksjon.

Mange organisasjoner kappler for å deployere AI-agenter og AI-genererte applikasjoner, men sikkerhetsteam frykter risikoer som promptinjeksjon, sårbare åpne kildekodeliblioteker og kompatibilitetsproblemer. Hvor alvorlige er disse risikoene i dag, og hvor er selskapene mest utsatt?

Disse risikoene er svært reelle og alvorlige i dag. Kanskje det største utfordringen med agente AI er at angrepsflaten er større og mindre forutsigbar enn med statisk programvare. Du har promptinjeksjon, datalekkasje, sårbare åpne kildekodeavhengigheter og svak politikk-gjennomføring, begrunnelse, autorisasjonsdrift og usynlige beslutningsprosesser over lavkode- og ingenkode-miljøer.

I min mening er selskapene mest utsatt fordi hastighet har forbigått styring, spesielt når forretningslag kan montere kraftfulle AI-arbeidsflyter uten en samlet sikkerhetsramme, eller når organisasjoner ikke kan se alle modellene, agentene, ferdighetene og dataforbindelsene som opererer i deres miljø. Systemet kan ikke feile teknisk; det kan oppføre seg riktig, men begrunne seg inn i en usikker utfall. Det er der skjult risiko akkumulerer raskest.

En av utfordringene bedrifter møter er å balansere utviklerproduktivitet med sikkerhetsstyring. Hvordan kan verktøy som UnifAI integrere sikkerhetskontroller i utviklingsarbeidsflyten uten å bremse innovasjon?

Riktig tilnærming er å gjøre styring operasjonell der utviklerne allerede jobber. UnifAI ble bygget for å integrere direkte med kodehjelpere og lavkode- eller ingenkode-agente AI-plattformer, så politikk kan påtvinges mens applikasjoner skapes, i stedet for gjennom manuell gjennomgang etterpå.

Det kan automatisk oppdage ressurser, anbefale eller avlede politikker, oversette interne styringsdokumenter til påtvingelige kontroller og påtvinge vaktler i arbeidsflyten selv. Det betyr at politikk blir maskin-gjennomførbart, i stedet for lagt på. Når det gjøres godt, flytter utviklere raskere fordi de ikke stopper for å tolke kompatibilitet fra scratch, og sikkerhetsteam får konsistens uten å bli en flaskehals.

Lineaje har bygget AI-drevne verktøy for å analysere programvareforsyningskjeder og automatisk reparere sårbarheter. Hvordan endrer AI måten organisasjoner håndterer risiko sammenlignet med tradisjonell statisk analyse eller manuell sikkerhetsgjennomgang?

AI endrer risikohåndtering ved å gjøre den kontinuerlig, kontekstuell og stadig autonom. Tradisjonell statisk analyse og manuell gjennomgang har fortsatt verdi, men de er for langsomme og for fragmenterte for skalaen og hastigheten til moderne programvare og AI-utvikling. Målet er ikke flere varsler. Målet er å eliminere eksponering før distribusjon. AI kan kontinuerlig kartlegge miljøer, korrelere avhengigheter, vurdere risiko i kontekst, anbefale politikk og i mange tilfeller drive reparasjon automatisk.

I stedet for å vente på at en menneske oppdager et problem, triagerer det og bestemmer hva å gjøre neste, kan organisasjoner flytte mot systemer som identifiserer problemer tidligere, forstår deres sannsynlige påvirkning og tar korrigerende handling mye raskere. Det er grunnlaget for resultatbasert AI-sikkerhet: å flytte fra oppdaging til forebygging, og til slutt til eliminering.

Når AI begynner å generere større deler av applikasjonskode, hvordan bør organisasjoner omdefinere sin tilnærming til programvareproveniens, sporing og tillit i hva de leverer til kunder?

Organisasjoner må behandle proveniens som et førsteklasses krav. I en AI-assistert utviklingsmodell må sporing omfatte hele kjeden av inndata, inkludert kode, åpne kildekodeavhengigheter, modeller, agenter og politikker som påtvinges under utvikling og distribusjon. Det krever dynamiske materialelister, sterkere attestasjon og en operasjonsmodell hvor tillit kontinuerlig verifiseres i stedet for antatt.

Standarden må bli: hvis du ikke kan spore det, styre det og forklare det, bør du ikke levere det.

Reguleringer og kompatibilitetskrav påvirker stadig hvordan selskaper sikrer programvare og AI-systemer. Hvordan ser du på globale reguleringssystemer som påvirker bedrifters tilpasning av AI-styringsteknologier i de kommende årene?

Regulering vil være en stor akselerator. Ettersom kravene om programvaresikkerhet og AI-styring blir mer eksplisitte, blir styring operasjonell infrastruktur, ikke en bakkontor-kompatibilitetsøvelse. Bedrifter vil trenge systemer som kan operationalisere politikk i stedet for å håndtere kompatibilitet gjennom regneark og punkt-i-tiden-auditorer.

Organisasjoner prøver allerede å alignere seg med fremvoksende rammer som EU AI-loven og etablerte retningslinjer som OWASP Top Ten for AI, men de trenger teknologi som kan oversette disse kravene til påtvingelige kontroller innen utviklings- og kjøremiljøer.

I de kommende årene vil styringsplattformer flytte fra å være et hyggelig å ha til å bli en del av den sentrale bedriftskontrollstakken, fordi regulatorer, kunder og styre vil alle forvente demonstrerbar bevis for tilsyn. Bevis for tilsyn vil bli obligatorisk.

Ser fremover, hva ser fremtiden ut for AI-drevet applikasjonsstyring? Forventer du at autonome systemer til slutt vil håndtere store deler av programvaresikkerhetslivssyklusen selv?

Ja, jeg tror at autonome systemer vil håndtere en mye større andel av programvaresikkerhetslivssyklusen, men med menneskelig tilsyn fokusert på politikk, risikotoleranse og unntakshåndtering. Sikkerhetsteam kan ikke lenger jage hver enkelt problem over vidstrakte programvare- og AI-økosystemer. Styring må operere på AI-hastighet.

Fremtiden er en modell hvor mennesker definerer intensjon og politikk, mens autonome systemer utfører kontinuerlig. Intelligente plattformer vil kontinuerlig oppdage ressurser, vedlikeholde live-materialelister, oppdage trusler, påtvinge politikk og reparere problemer i sanntid. Menneskelige team vil fortsatt sette retning og ta viktige beslutninger, men kontinuerlig styring, autonom gjennomføring og live operasjonell tillit vil bli grunnlaget. Det er den eneste bærekraftige måten å styre programvare og agente AI på den hastigheten organisasjoner nå forventer å bygge.

Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Lineaje.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.