Wywiady

Javed Hasan, CEO i współzałożyciel Lineaje – seria wywiadów

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Javed Hasan, CEO i współzałożyciel Lineaje, to doświadczony executive w dziedzinie cyberbezpieczeństwa i oprogramowania przedsiębiorczego z dziesięciolecim doświadczeniem w firmach takich jak Oracle (ORCL ), Symantec, McAfee i Trellix. Przez całą swoją karierę Hasan kierował dużymi zespołami produkcyjnymi, inżynieryjnymi i strategicznymi skupionymi na bezpieczeństwie punktów końcowych, infrastrukturze chmurowej, transformacji SaaS i innowacjach w dziedzinie bezpieczeństwa przedsiębiorstw. W Lineaje skupia się na rozwiązaniu jednego z najszybciej rosnących wyzwań w branży: zabezpieczeniu łańcucha dostaw oprogramowania, dając organizacjom wgląd w składniki open-source i komponenty trzecich stron włączone do aplikacji.

Lineaje to firma specjalizująca się w bezpieczeństwie łańcucha dostaw oprogramowania, pomagająca organizacjom identyfikować, zabezpieczać i zarządzać ryzykiem ukrytym w nowoczesnych zależnościach oprogramowania. Jej platforma koncentruje się na technologii Software Bill of Materials (SBOM), która działa jak lista składników dla oprogramowania, katalogując każdy komponent, bibliotekę i zależność używaną w aplikacji. Firma zapewnia narzędzia do analizy ryzyka kontekstowego, automatycznego naprawiania podatności, zarządzania zgodnością oraz AI-generowanych „samouzdrawiających się” przepływów łańcucha dostaw oprogramowania, zaprojektowanych do automatycznego identyfikowania i naprawiania słabości bezpieczeństwa przed wdrożeniem. Technologia Lineaje staje się coraz bardziej istotna, gdy przedsiębiorstwa i rządy stają w obliczu rosnących zagrożeń związanych z podatnościami open-source, atakami na łańcuch dostaw oprogramowania oraz wymogami dotyczącymi przejrzystości SBOM.

Pełniłeś stanowiska kierownicze w firmach takich jak Oracle, McAfee, Symantec i Trellix, pomagając kształtować produkty bezpieczeństwa przedsiębiorstw przez dziesięciolecia. Jakie doświadczenia w tych rolach ostatecznie doprowadziły Cię do współzałożenia Lineaje w 2022 roku, a jaki podstawowy problem chciałeś rozwiązać za pomocą tej firmy?

Z ponad trzema dekadami doświadczenia w dziedzinie bezpieczeństwa, zbudowałem i skalowałem ponad 50 produktów bezpieczeństwa przedsiębiorstw, w tym kierowałem przejściem Symantec do chmury z Integrated Cyber Defense Manager (ICDM) i uruchamiałem jeden z największych platform bezpieczeństwa punktów końcowych SaaS na świecie. Przez te doświadczenia w Oracle, McAfee, Symantec i Trellix zauważyłem stały wzorzec: organizacje były proszone o zaufanie oprogramowaniu, którego nie w pełni rozumiały.

Branża zoptymalizowała się pod względem szybkości, ale nie przejrzystości. Oprogramowanie open-source, komponenty trzecich stron, automatyzacja i teraz kod generowany przez AI sprawiły, że oprogramowanie jest szybsze do budowy, ale trudniejsze do zrozumienia. Zaufenie stało się założeniem, a nie weryfikacją.

AI nie stworzyło tego problemu; przyspieszyło i ujawniło problem, który już istniał. To właśnie doprowadziło nas do współzałożenia Lineaje w 2022 roku: aby dać organizacjom ciągłe, pełne zrozumienie tego, co znajduje się w ich oprogramowaniu i teraz AI, skąd pochodzi i jak je zarządzać, zanim stanie się ryzykiem bezpieczeństwa lub zgodności.

Ataki na łańcuch dostaw oprogramowania stały się jednym z najszybciej rosnących zagrożeń bezpieczeństwa, często rozprzestrzeniając się przez zależności open-source i kod trzecich stron. Dlaczego tradycyjne narzędzia bezpieczeństwa mają trudności z efektywnym rozwiązaniem tych ryzyk?

Tradycyjne narzędzia bezpieczeństwa zostały w dużej mierze zbudowane dla innego modelu operacyjnego. Bezpieczeństwo tradycyjne zostało zbudowane dla aplikacji. Współczesne ryzyko żyje w ekosystemach. Zostały one zaprojektowane do inspekcji statycznych aplikacji, zdarzeń na obwodzie lub znanych podatności w izolacji. W wyniku tego wiele organizacji nadal działa reaktywnie, podczas gdy ryzyko jest teraz rozproszone w zależnościach, systemach budowania, repozytoriach pakietów, kontenerach, bibliotekach open-source i komponentach trzecich stron, często wprowadzanych długo przed produkcją.

Większość tradycyjnych narzędzi brakuje głębokiej linii, ciągłej widoczności i kontekstowego zrozumienia potrzebnego do określenia, czy ryzykowny komponent jest naprawdę wykorzystywany, jak wszedł do środowiska i z czym łączy się w dół. To pozostawia organizacje reagujące w krajobrazie, który coraz bardziej wymaga ciągłej, pełnej kontroli.

Lineaje koncentruje się na pełnym cyklu życia bezpieczeństwa łańcucha dostaw oprogramowania, pomagając organizacjom zrozumieć dokładnie, jakie komponenty istnieją w ich aplikacjach i jak mogą być one podatne. Dlaczego ten poziom przejrzystości stał się tak krytyczny w erze oprogramowania generowanego przez AI?

AI kompresuje czas między tworzeniem a narażeniem. Przyspiesza tworzenie kodu bez automatycznego zwiększania pochodzenia, śledzenia lub zaufania. Kiedy deweloperzy i asystenci AI mogą produkować kod i przepływy pracy w bezprecedensowej szybkości, organizacja nadal musi wiedzieć dokładnie, które modele, biblioteki, agenci i usługi zewnętrzne są wprowadzane do środowiska.

Bez tej widoczności nie można zarządzać tym, co jest budowane, potwierdzać zgodności i pewnie wysyłać oprogramowanie do klientów. W dzisiejszym świecie napędzanym przez AI organizacje muszą być w stanie śledzić każdą zależność i interakcję modelu, skąd pochodzą i czy są bezpieczne.

Lineaje wprowadza UnifAI, autonomiczny kontroler zasad AI, zaprojektowany do zarządzania i zabezpieczania aplikacji AI agentycznych w czasie budowy. Jaki lukę w obecnym ekosystemie rozwoju AI ten produkt ma na celu rozwiązać?

Przedsiębiorstwa przechodzą od eksperymentów z AI do wdrożenia autonomicznych agentów w ramach rzeczywistych przepływów pracy. Innymi słowy, potrzebują one płaszczyzny kontroli bezpieczeństwa i zgodności dla AI agentycznego. Jednak większość z nich jeszcze nie ma centralnej płaszczyzny kontroli, aby odkryć te aktywa AI, określić spójne zasady i egzekwować bariery bezpieczeństwa i zgodności podczas budowy tych systemów.

UnifAI został zaprojektowany, aby wypełnić tę lukę. Działa jako autonomiczny orchestrator zasad AI, który wbudowuje zarządzanie bezpośrednio w przepływ pracy deweloperskiej. Dodatkowo ciągle odkrywa aktywa AI, tworzy AI Bill of Materials (AI BOM), pochodzi zasady i stosuje bariery przed wdrożeniem aplikacji do produkcji.

Wiele organizacji ściga się, aby wdrożyć agenty AI i aplikacje generowane przez AI, ale zespoły bezpieczeństwa martwią się o ryzyka, takie jak iniekcja promtu, podatne biblioteki open-source i problemy z zgodnością. Jak poważne są te ryzyka dzisiaj, a gdzie firmy są najbardziej narażone?

Te ryzyka są bardzo realne i poważne dzisiaj. Możliwe, że największym wyzwaniem w przypadku AI agentycznej jest to, że powierzchnia ataku jest szersza i mniej przewidywalna niż w przypadku oprogramowania statycznego. Masz iniekcję promtu, wyciek danych, podatne zależności open-source i słabą egzekucję zasad, manipulację powodowaniem, dryf autoryzacji i niewidoczną podejmowanie decyzji w środowiskach niskiego i bez kodu.

Moim zdaniem firmy są najbardziej narażone, ponieważ szybkość wyprzedziła zarządzanie, zwłaszcza gdy zespoły biznesowe mogą montować potężne przepływy pracy AI bez ujednoliconego frameworku bezpieczeństwa lub gdy organizacje nie mogą zobaczyć wszystkich modeli, agentów, umiejętności i połączeń danych działających w ich środowisku. System może nie awariować technicznie; może działać poprawnie, ale powodować niebezpieczne rezultaty. To właśnie tam ukryte ryzyko kumuluje się najszybciej.

Jednym z wyzwań, przed którymi stają przedsiębiorstwa, jest równowaga między produktywnością deweloperów a zarządzaniem bezpieczeństwem. Jak narzędzia takie jak UnifAI mogą wbudować kontrolę bezpieczeństwa w przepływy pracy deweloperskie bez spowalniania innowacji?

Prawidłowe podejście polega na tym, aby uczynić zarządzanie operacyjnym tam, gdzie pracują deweloperzy. UnifAI został zaprojektowany, aby zintegrować się bezpośrednio z asystentami kodowania i platformami AI agentycznymi o niskim lub bez kodu, tak aby zasady mogły być stosowane podczas tworzenia aplikacji, a nie przez ręczną kontrolę po fakcie.

Może automatycznie odkrywać aktywa, sugerować lub pochodzić zasady, tłumaczyć wewnętrzne dokumenty zarządzania na egzekwowalne kontrolki i stosować bariery w samym przepływie pracy. To oznacza, że zasady stają się egzekwowalne przez maszynę, a nie warstwą nałożoną. Kiedy wykonane dobrze, deweloperzy poruszają się szybciej, ponieważ nie zatrzymują się, aby zinterpretować zgodność od podstaw, a zespoły bezpieczeństwa zyskują spójność bez stania się wąskim gardłem.

Lineaje buduje narzędzia AI, aby analizować łańcuchy dostaw oprogramowania i automatycznie naprawiać podatności. Jak AI zmienia sposób, w jaki organizacje zarządzają ryzykiem w porównaniu z tradycyjną analizą statyczną lub ręcznymi przeglądami bezpieczeństwa?

AI zmienia zarządzanie ryzykiem, czyniąc je ciągłym, kontekstowym i coraz bardziej autonomicznym. Tradycyjna analiza statyczna i ręczne przeglądy nadal mają wartość, ale są zbyt wolne i zbyt fragmentowane dla skali i prędkości nowoczesnego oprogramowania i rozwoju AI. Celem nie jest więcej alertów. Celem jest wyeliminowanie narażenia przed wdrożeniem. AI może ciągle mapować środowiska, korelować zależności, oceniać ryzyko w kontekście, sugerować zasady i w wielu przypadkach napędzać automatyczne naprawianie.

Zamiast czekać, aż człowiek odkryje problem, triażuje go i decyduje, co dalej, organizacje mogą przechodzić w kierunku systemów, które identyfikują problemy wcześniej, rozumieją ich prawdopodobny wpływ i podejmują korygujące działania znacznie szybciej. To jest podstawa bezpieczeństwa AI opartego na wynikach: przechodzenie od wykrywania do zapobiegania i ostatecznie do eliminacji.

Gdy AI zaczyna generować większe części kodu aplikacji, jak organizacje powinny przemyśleć swój podejście do pochodzenia oprogramowania, śledzenia i zaufania do tego, co wysyłają do klientów?

Organizacje muszą traktować pochodzenie jako wymóg pierwszorzędny. W modelu rozwoju wspomaganym przez AI śledzenie musi obejmować cały łańcuch wejść, w tym kod, zależności open-source, modele, agenci i zasady stosowane podczas rozwoju i wdrożenia. To wymaga dynamicznych list materiałów, silniejszych poświadczeń i modelu operacyjnego, w którym zaufanie jest ciągle weryfikowane, a nie założone.

Standard musi się stać: jeśli nie możesz go śledzić, zarządzać nim i wyjaśnić, nie powinieneś go wysyłać.

Przepisy i wymogi zgodności coraz bardziej kształtują, jak firmy zabezpieczają oprogramowanie i systemy AI. Jak widzisz wpływ globalnych ram regulacyjnych na przyjęcie technologii zarządzania AI przez przedsiębiorstwa w nadchodzących latach?

Regulacja będzie głównym przyspieszaczem. Gdy wymagania dotyczące zapewnienia oprogramowania i zarządzania AI stają się bardziej wyraźne, zarządzanie staje się infrastrukturą operacyjną, a nie ćwiczeniem zgodności biurowej. Przedsiębiorstwa będą potrzebować systemów, które mogą operacjonalizować zasady, a nie zarządzać zgodnością za pomocą arkuszy kalkulacyjnych i punktowych audytów.

Organizacje już starają się dostosować do pojawiających się ram, takich jak ustawa AI UE i ustanowione wytyczne, takie jak OWASP Top Ten dla AI, ale potrzebują technologii, która może przetłumaczyć te wymagania na egzekwowalne kontrolki w środowiskach deweloperskich i środowiskach czasu wykonywania.

W ciągu najbliższych kilku lat platformy zarządzania przejdą od „miłego do posiadania” do części podstawowego stosu kontroli przedsiębiorstwa, ponieważ regulatorzy, klienci i rady nadzorujące będą oczekiwać udowodnionych dowodów nadzoru. Dowód nadzoru stanie się obligatoryjny.

Spójrzając w przyszłość, jaki jest przyszłościowy kształt zarządzania aplikacjami napędzanymi przez AI? Czy oczekujesz, że autonomiczne systemy będą zarządzać dużą częścią cyklu życia bezpieczeństwa oprogramowania same?

Tak, wierzę, że autonomiczne systemy będą zarządzać znacznie większym udziałem cyklu życia bezpieczeństwa oprogramowania, ale z nadzorem ludzkim skupionym na polityce, tolerancji ryzyka i obsłudze wyjątków. Zespoły bezpieczeństwa nie mogą już ścigać każdego problemu w rozległych ekosystemach oprogramowania i AI. Zarządzanie musi działać z prędkością AI.

Przyszłość to model, w którym ludzie definiują intencje i politykę, a autonomiczne systemy wykonują ciągle. Inteligentne platformy będą ciągle odkrywać aktywa, utrzymywać żywe listy materiałów, wykrywać zagrożenia, egzekwować politykę i naprawiać problemy w czasie rzeczywistym. Zespoły ludzkie nadal będą ustalać kierunek i podejmować decyzje o wysokich konsekwencjach, ale ciągłe zarządzanie, autonomiczna egzekucja i żywe zaufanie operacyjne staną się podstawą. To jest jedyny zrównoważony sposób, aby zarządzać oprogramowaniem i AI agentyczną z prędkością, z jaką organizacje obecnie oczekują budowy.

Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Lineaje.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.