Interviuri

Javed Hasan, CEO și Co-Fondator, Lineaje – Seria de Interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Javed Hasan, CEO și co-fondator al Lineaje, este un veteran al securității cibernetice și al software-ului pentru întreprinderi, cu zeci de ani de experiență în conducere în companii precum Oracle (ORCL ), Symantec, McAfee și Trellix. Pe parcursul carierei sale, Hasan a condus echipe mari de produse, inginerie și strategie axate pe securitatea punctelor de extremitate, infrastructura cloud, transformarea SaaS și inovația în securitatea cibernetică a întreprinderilor. La Lineaje, el se concentrează pe abordarea uneia dintre cele mai rapide provocări în creștere din industrie: securizarea lanțului de aprovizionare cu software modern, oferind organizațiilor vizibilitate asupra componentelor deschise și terțe încorporate în aplicațiile software.

Lineaje este o companie de securitate cibernetică specializată în securitatea lanțului de aprovizionare cu software, ajutând organizațiile să identifice, să securizeze și să gestioneze riscurile ascunse în dependențele software moderne. Platforma sa se concentrează puternic pe tehnologia Software Bill of Materials (SBOM), care acționează ca o listă de ingrediente pentru software, catalogând fiecare componentă, bibliotecă și dependență utilizată într-o aplicație. Compania oferă instrumente pentru analiză de risc contextual, remediere automată a vulnerabilităților, gestionare a conformității și fluxuri de lucru de securitate a lanțului de aprovizionare cu software conduse de IA, proiectate pentru a identifica și a remedia automat slăbiciunile de securitate înainte de implementare. Tehnologia Lineaje devine tot mai relevantă, pe măsură ce întreprinderile și guvernele se confruntă cu amenințări în creștere legate de vulnerabilitățile deschise, atacurile asupra lanțului de aprovizionare cu software și mandatele de conformitate care înconjoară transparența SBOM.

Ați ocupat roluri de conducere senior în companii precum Oracle, McAfee, Symantec și Trellix, ajutând la modelarea produselor de securitate cibernetică pentru întreprinderi timp de decenii. Care au fost experiențele din aceste roluri care v-au determinat să co-fondați Lineaje în 2022 și care a fost problema de bază pe care ați fost hotărât să o rezolvați cu compania?

Cu peste trei decenii în securitatea cibernetică, am construit și extins peste 50 de produse de securitate pentru întreprinderi, inclusiv conducerea tranziției Symantec către cloud cu Integrated Cyber Defense Manager (ICDM) și lansarea uneia dintre cele mai mari platforme de securitate a punctelor de extremitate SaaS la nivel global. Pe parcursul acestor experiențe la Oracle, McAfee, Symantec și Trellix, am observat un model consistent: organizațiile erau solicitate să aibă încredere în software pe care nu îl înțelegeau pe deplin.

Industria s-a optimizat pentru viteză, dar nu și pentru vizibilitate. Componentele deschise, componentele terțe, automatizarea și, acum, codul generat de IA au făcut software-ul mai rapid de construit, dar mai greu de înțeles. Încrederea a devenit presupusă, în loc de verificată.

IA nu a creat această problemă; a accelerat și a expus o problemă care exista deja. Acesta este motivul pentru care am co-fondat Lineaje în 2022: pentru a oferi organizațiilor o înțelegere continuă, pe tot ciclul de viață, a ceea ce se află în software-ul și, acum, IA lor, de unde provine și cum să o guverneze înainte de a deveni un risc de securitate sau conformitate.

Atacurile asupra lanțului de aprovizionare cu software au devenit una dintre cele mai rapide amenințări cibernetice în creștere, adesea răspândindu-se prin dependențe deschise și cod terț. De ce instrumentele de securitate tradiționale au dificultăți în a aborda aceste riscuri în mod eficient?

Instrumentele de securitate tradiționale au fost construite, în mare măsură, pentru un model de operare diferit. Securitatea tradițională a fost construită pentru aplicații. Riscul modern trăiește în ecosisteme. Au fost proiectate pentru a inspecta aplicații statice, evenimente de perimetru sau vulnerabilități cunoscute în izolare. Ca urmare, multe organizații încă operează în mod reactiv, în timp ce riscul este acum distribuit pe dependențe, sisteme de construire, depozite de pachete, containere, biblioteci deschise tranzitive și componente terțe, adesea introduse cu mult înainte de producție.

Majoritatea instrumentelor tradiționale lipsesc adâncimea de linie, vizibilitatea continuă și înțelegerea contextuală necesare pentru a determina dacă un component riscant este cu adevărat exploatabil, cum a intrat în mediu și la ce se conectează în aval. Acest lucru lasă organizațiile să reacționeze într-un peisaj care cere din ce în ce mai mult control pe tot ciclul de viață.

Lineaje se concentrează pe securitatea lanțului de aprovizionare cu software pe tot ciclul de viață, ajutând organizațiile să înțeleagă exact ce componente există în aplicațiile lor și cât de vulnerabile ar putea fi. De ce a devenit acest nivel de transparență atât de critic în era software-ului generat de IA?

IA comprimă timpul dintre creare și expunere. Accelerarea codului fără a crește automat proveniența, trasabilitatea sau încrederea. Când dezvoltatorii și asistenții IA pot produce cod și fluxuri de lucru la o viteză fără precedent, organizația trebuie să știe exact ce modele, biblioteci, agenți și servicii externe sunt introduse în mediu.

Fără această vizibilitate, nu puteți guverna ceea ce se construiește, valida conformitatea și livra software-ul clienților cu încredere. În lumea condusă de IA de astăzi, organizațiile trebuie să poată urmări fiecare dependență și interacțiune a modelului, de unde provine și dacă este sigur.

Lineaje introduce UnifAI, un controlor de politică autonom de IA, proiectat pentru a guverna și securiza aplicațiile autonome de IA la momentul construirii. Care este golul în ecosistemul actual de dezvoltare a IA pe care acest produs își propune să îl acopere?

Întreprinderile trec de la experimentarea IA la implementarea de agenți autonomi în fluxuri de lucru reale. Pe scurt, au nevoie de un plan de control pentru securitate și conformitate pentru IA autonomă. Cu toate acestea, majoritatea nu au încă un plan de control central pentru a descoperi aceste active IA, a defini politici consistente și a impune garduri de securitate și conformitate în timp ce se construiesc aceste sisteme.

UnifAI a fost proiectat pentru a umple acest gol. Acționează ca un orchestrator autonom de politică de IA care încorporează guvernanța direct în fluxul de lucru de dezvoltare. În plus, descoperă continuu active IA, creează o listă de materiale pentru IA, derivă politici și aplică garduri înainte ca aplicațiile să ajungă în producție.

Multe organizații se grăbesc să implementeze agenți IA și aplicații generate de IA, dar echipele de securitate se tem de riscuri precum injecția de prompt, biblioteci deschise vulnerabile și probleme de conformitate. Cât de grave sunt aceste riscuri astăzi și unde sunt companiile expuse?

Aceste riscuri sunt foarte reale și grave astăzi. Poate cea mai mare provocare cu IA autonomă este că suprafața de atac este mai largă și mai imprevizibilă decât cea a software-ului static. Aveți injecția de prompt, scurgerea de date, dependențe deschise vulnerabile și impunerea slabă a politicilor, manipularea raționamentului, derivarea autorizării și luarea deciziilor invizibile în medii de cod de jos și fără cod.

În opinia mea, companiile sunt expuse mai ales pentru că viteza a depășit guvernanța, mai ales atunci când echipele de business pot asambla fluxuri de lucru IA puternice fără un cadru de securitate unificat sau atunci când organizațiile nu pot vedea toate modelele, agenții, abilitățile și conexiunile de date care funcționează în mediul lor. Sistemul nu poate eșua tehnic; poate funcționa corect, dar poate ajunge la un rezultat nesigur. Acolo este unde se acumulează riscul ascuns.

Una dintre provocările cu care se confruntă întreprinderile este echilibrarea productivității dezvoltatorilor cu guvernanța securității. Cum pot instrumente precum UnifAI să încorporeze controale de securitate în fluxurile de lucru de dezvoltare fără a încetini inovația?

Abordarea corectă este să faceți guvernanța operațională acolo unde lucrează deja dezvoltatorii. UnifAI a fost construit pentru a se integra direct cu asistenții de codare și platformele de IA autonome de jos și fără cod, astfel încât politica să poată fi aplicată în timp ce se creează aplicații, mai degrabă decât prin revizuire manuală ulterioară.

Poate descoperi automat active, recomanda sau deriva politici, traduce documente de guvernanță interne în controale aplicabile și aplica garduri în fluxul de lucru însuși. Acest lucru înseamnă că politica devine aplicabilă de mașină, în loc de a fi stratificată. Când se face bine, dezvoltatorii se deplasează mai repede pentru că nu trebuie să oprească pentru a interpreta conformitatea de la zero, iar echipele de securitate câștigă consistență fără a deveni un blocaj.

Lineaje a construit instrumente conduse de IA pentru a analiza lanțurile de aprovizionare cu software și pentru a remedia automat vulnerabilitățile. Cum schimbă IA modul în care organizațiile gestionează riscurile în comparație cu analiza statică tradițională sau revizuirile de securitate manuale?

IA schimbă gestionarea riscurilor, făcând-o continuă, contextuală și din ce în ce mai autonomă. Analiza statică tradițională și revizuirile manuale încă au valoare, dar sunt prea lente și prea fragmentate pentru scala și viteza dezvoltării software-ului și a IA moderne. Scopul nu este să obțineți mai multe alerte. Scopul este să eliminați expunerea înainte de implementare. IA poate harta continuă a mediilor, corela dependențele, evalua riscurile în context, recomanda politici și, în multe cazuri, conduce remedierea automată.

În loc de a aștepta ca un om să descopere o problemă, să o triajeze și să decidă ce să facă mai departe, organizațiile pot trece spre sisteme care identifică problemele mai devreme, înțeleg impactul lor probabil și iau măsuri corective mult mai rapid. Acesta este fundamentul securității IA bazate pe rezultate: trecerea de la detectare la prevenire și, în final, la eliminare.

Pe măsură ce IA începe să genereze porțiuni mai mari de cod de aplicație, cum ar trebui organizațiile să-și reevalueze abordarea provenienței software-ului, trasabilității și încrederii în ceea ce livreză clienților?

Organizațiile trebuie să trateze proveniența ca o cerință de clasă întâi. Într-un model de dezvoltare asistat de IA, trasabilitatea trebuie să acopere întreaga lanț de intrări, inclusiv cod, dependențe deschise, modele, agenți și politicile aplicate în timpul dezvoltării și implementării. Acest lucru necesită liste de materiale dinamice, atestări mai puternice și un model operațional în care încrederea este verificată continuu, mai degrabă decât presupusă.

Standardul trebuie să devină: dacă nu puteți urmări, guverna și explica, nu ar trebui să livrați.

Reglementările și mandatele de conformitate influențează din ce în ce mai mult modul în care companiile securizează software-ul și sistemele IA. Cum vedeți cadrele de reglementare globale influențând adoptarea tehnologiilor de guvernanță a IA de către întreprinderi în următorii ani?

Reglementarea va fi un accelerator major. Pe măsură ce cerințele privind asigurarea software-ului și guvernanța IA devin mai explicite, guvernanța devine infrastructură operațională, nu un exercițiu de conformitate de birou. Întreprinderile vor avea nevoie de sisteme care pot operaționaliza politica, mai degrabă decât a gestiona conformitatea prin foi de calcul și audituri la un moment dat.

Organizațiile încearcă deja să se alinieze cu cadrele emergente, cum ar fi Legea IA a UE, și cu îndrumările stabilite, cum ar fi OWASP Top Ten pentru IA, dar au nevoie de tehnologie care poate traduce aceste cerințe în controale aplicabile în mediile de dezvoltare și de runtime.

În următorii ani, platformele de guvernanță vor trece de la a fi o chestiune de bunăvoință la a fi parte a stivei de control central al întreprinderii, deoarece regulatorii, clienții și consiliile de administrație vor aștepta dovezi demonstrabile de supraveghere. Dovezile de supraveghere vor deveni obligatorii.

Privind înainte, ce arată viitorul guvernanței aplicațiilor conduse de IA? Așteptați-vă ca sistemele autonome să gestioneze o parte semnificativă a ciclului de viață al securității software în sine?

Da, cred că sistemele autonome vor gestiona o parte mult mai mare a ciclului de viață al securității software, dar cu supravegherea umană axată pe politică, toleranță la risc și gestionarea excepțiilor. Echipele de securitate nu mai pot urmări fiecare problemă din ecosistemele software și IA în expansiune. Guvernanța trebuie să funcționeze la viteza IA.

Viitorul este un model în care oamenii definesc intenția și politica, în timp ce sistemele autonome execută continuu. Platformele inteligente vor descoperi continuu active, vor menține liste de materiale live, vor detecta amenințări, vor impune politici și vor remedia probleme în timp real. Echipele umane vor stabili încă direcția și vor lua decizii cu consecințe majore, dar guvernanța continuă, impunerea autonomă și încrederea operațională live vor deveni fundamentul. Acesta este singurul mod sustenabil de a guverna software-ul și IA autonomă la viteza la care organizațiile se așteaptă să construiască.

Mulțumim pentru acest interviu minunat, cititorilor care doresc să afle mai multe despre Lineaje.

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.