Интервью

Джавед Хасан, генеральный директор и сооснователь Lineaje – Серия интервью

mm
Добавьте Unite.AI в избранные источники в Google

Джавед Хасан, генеральный директор и сооснователь Lineaje, – ветеран кибербезопасности и корпоративного программного обеспечения с десятилетиями опыта руководства в компаниях such as Oracle (ORCL ), Symantec, McAfee и Trellix. На протяжении своей карьеры Хасан возглавлял крупномасштабные команды по разработке продуктов, инженерии и стратегии, ориентированные на безопасность конечных точек, облачную инфраструктуру, трансформацию SaaS и инновации в области кибербезопасности. В Lineaje он сосредоточен на решении одной из самых быстрорастущих проблем отрасли: обеспечение безопасности современной цепочки поставок программного обеспечения, предоставляя организациям информацию о компонентах с открытым исходным кодом и третьих лиц, встроенных в программные приложения.

Lineaje – это компания по кибербезопасности, специализирующаяся на безопасности цепочки поставок программного обеспечения, помогающая организациям выявлять, защищать и управлять рисками, скрытыми внутри современных программных зависимостей. Ее платформа фокусируется на технологии Software Bill of Materials (SBOM), которая действует как список ингредиентов для программного обеспечения, каталогизируя каждый компонент, библиотеку и зависимость, используемую в приложении. Компания предоставляет инструменты для контекстного анализа рисков, автоматического устранения уязвимостей, управления соответствием и AI-ориентированных “самовосстанавливающихся” рабочих процессов цепочки поставок программного обеспечения, предназначенных для автоматического выявления и исправления проблем безопасности до развертывания. Технология Lineaje становится все более актуальной, поскольку предприятия и правительства сталкиваются с растущими угрозами, связанными с уязвимостями с открытым исходным кодом, атаками на цепочку поставок программного обеспечения и требованиями к соответствию, связанными с прозрачностью SBOM.

Вы занимали руководящие должности в компаниях such as Oracle, McAfee, Symantec и Trellix, помогая формировать продукты кибербезопасности для предприятий на протяжении десятилетий. Какой опыт в этих ролях в конечном итоге привел вас к сооснованию Lineaje в 2022 году, и какую основную проблему вы были решительно настроены решить с помощью компании?

С более чем тремя десятилетиями опыта в области кибербезопасности я построил и расширил более 50 продуктов кибербезопасности для предприятий, включая руководство переходом Symantec к облачным технологиям с помощью Integrated Cyber Defense Manager (ICDM) и запуск одного из крупнейших платформ безопасности конечных точек SaaS в мире. На протяжении этих опытов в Oracle, McAfee, Symantec и Trellix я увидел постоянную тенденцию: организации были вынуждены доверять программному обеспечению, которое они не полностью понимали.

Отрасль оптимизировалась для скорости, но не для прозрачности. Открытый исходный код, компоненты третьих лиц, автоматизация и теперь код, сгенерированный ИИ, сделали программное обеспечение быстрее для разработки, но труднее для понимания. Доверие стало предполагаемым вместо проверенного.

ИИ не создал эту проблему; он ускорил и раскрыл проблему, которая уже существовала. Это и привело нас к сооснованию Lineaje в 2022 году: чтобы дать организациям непрерывное, полноцикловое понимание того, что находится в их программном обеспечении, и теперь ИИ, откуда оно взялось, и как управлять им до того, как оно станет проблемой безопасности или соответствия.

Атаки на цепочку поставок программного обеспечения стали одной из самых быстрорастущих угроз кибербезопасности, часто распространяющихся через зависимости с открытым исходным кодом и код третьих лиц. Почему традиционные инструменты безопасности испытывают трудности в эффективном решении этих рисков?

Традиционные инструменты безопасности были в основном построены для другой операционной модели. Наследственная безопасность была построена для приложений. Современный риск живет в экосистемах. Они были разработаны для проверки статических приложений, событий периметра или известных уязвимостей в изоляции. В результате многие организации все еще работают реактивно, в то время как риск теперь распределен по зависимостям, системам сборки, репозиториям пакетов, контейнерам, транзитивным библиотекам с открытым исходным кодом и компонентам третьих лиц, часто вводимым задолго до производства.

Большинство традиционных инструментов не имеют глубокой родословной, непрерывной видимости и контекстного понимания, необходимых для определения того, можно ли действительно эксплуатировать рискованный компонент, как он вошел в среду и что он соединяет вниз по потоку. Это оставляет организации, реагирующие в ландшафте, который все больше требует непрерывного, полноциклового контроля.

Lineaje фокусируется на безопасности цепочки поставок программного обеспечения на протяжении всего жизненного цикла, помогая организациям понять точно, какие компоненты существуют в их приложениях и насколько они уязвимы. Почему этот уровень прозрачности стал так критичен в эпоху программного обеспечения, сгенерированного ИИ?

ИИ сжимает время между созданием и воздействием. Он ускоряет создание кода без автоматического увеличения происхождения, прослеживаемости или доверия. Когда разработчики и помощники ИИ могут производить код и рабочие процессы с беспрецедентной скоростью, организация все еще должна знать точно, какие модели, библиотеки, агенты и внешние службы вводятся в среду.

Без этой видимости вы не можете управлять тем, что строится, проверять соответствие и уверенно отправлять программное обеспечение клиентам. В сегодняшнем мире, управляемом ИИ, организации должны быть в состоянии отслеживать каждую зависимость и взаимодействие модели, откуда они взялись и являются ли они безопасными.

Lineaje представляет UnifAI, автономный контроллер политики ИИ, предназначенный для управления и защиты агентных приложений ИИ на этапе сборки. Какой пробел в текущей экосистеме разработки ИИ эта продукция направлена на решение?

Предприятия переходят от экспериментов с ИИ к развертыванию автономных агентов в реальных рабочих процессах. Коротко говоря, им нужно плоскость управления безопасностью и соответствием для агентных ИИ. Однако большинство из них еще не имеют централизованной плоскости управления для открытия этих активов ИИ, определения последовательных политик и обеспечения безопасности и соответствия ограничений при построении этих систем.

UnifAI был разработан для заполнения этого пробела. Он действует как автономный оркестратор политики ИИ, который встраивает управление непосредственно в рабочий процесс разработки. Кроме того, он непрерывно обнаруживает активы ИИ, создает счет материалов ИИ (AI BOM), выводит политики и применяет ограничения до того, как приложения достигнут производства.

Многие организации спешат развертывать агентов ИИ и приложения, сгенерированные ИИ, но команды безопасности беспокоятся о рисках, таких как инъекция подсказок, уязвимые библиотеки с открытым исходным кодом и проблемы соответствия. Насколько серьезны эти риски сегодня, и где компании наиболее уязвимы?

Эти риски очень реальны и серьезны сегодня. Возможно, самой большой проблемой с агентным ИИ является то, что поверхность атаки шире и менее предсказуема, чем с статическим программным обеспечением. У вас есть инъекция подсказок, утечка данных, уязвимые зависимости с открытым исходным кодом и слабое применение политики, манипуляция рассуждением, дрейф авторизации и невидимое принятие решений в средах low-code и no-code.

На мой взгляд, компании наиболее уязвимы, потому что скорость обогнала управление, особенно когда бизнес-команды могут собрать мощные рабочие процессы ИИ без единой рамки безопасности, или когда организации не могут увидеть все модели, агенты, навыки и соединения данных, работающие в их среде. Система может не потерпеть неудачу технически; она может вести себя правильно, но рассуждать о том, чтобы получить небезопасный результат. Это место, где скрытый риск накапливается быстрее всего.

Одной из проблем, с которыми сталкиваются предприятия, является баланс между производительностью разработчиков и управлением безопасностью. Как инструменты, такие как UnifAI, могут встроить контроли безопасности в рабочие процессы разработки без замедления инноваций?

Правильный подход заключается в том, чтобы сделать управление оперативным там, где работают разработчики. UnifAI был построен для интеграции напрямую с помощниками по кодированию и платформами агентного ИИ low-code или no-code, чтобы политика могла быть применена при создании приложений, а не через ручной обзор после этого.

Он может автоматически обнаруживать активы, рекомендовать или выводить политики, переводить внутренние документы по управлению в принудительные контроли и применять ограничения в самом рабочем процессе. Это означает, что политика становится машинно-принудительной, а не слоем. Когда это сделано хорошо, разработчики движутся быстрее, потому что они не останавливаются, чтобы интерпретировать соответствие с нуля, и команды безопасности получают последовательность без того, чтобы стать узким местом.

Lineaje строит инструменты ИИ для анализа цепочки поставок программного обеспечения и автоматического устранения уязвимостей. Как ИИ меняет способ, которым организации управляют рисками по сравнению с традиционным статическим анализом или ручными обзорами безопасности?

ИИ меняет управление рисками, делая его непрерывным, контекстным и все более автономным. Традиционный статический анализ и ручной обзор все еще имеют ценность, но они слишком медленные и слишком фрагментированные для масштаба и скорости современного программного обеспечения и разработки ИИ. Цель не состоит в том, чтобы получить больше оповещений. Цель – устранить уязвимость до развертывания. ИИ может непрерывно картографировать среды, коррелировать зависимости, оценивать риски в контексте, рекомендовать политику и во многих случаях стимулировать автоматическое устранение.

Вместо того, чтобы ждать, пока человек обнаружит проблему, триажирует ее и решает, что делать дальше, организации могут двигаться в сторону систем, которые выявляют проблемы раньше, понимают их вероятное влияние и принимают корректирующие меры намного быстрее. Это и есть основа безопасности ИИ, основанной на результатах: переход от обнаружения к предотвращению и, в конечном итоге, к устранению.

Когда ИИ начинает генерировать более крупные части кода приложения, как организации должны пересмотреть свой подход к происхождению программного обеспечения, прослеживаемости и доверию к тому, что они отправляют клиентам?

Организации должны относиться к происхождению как к первому требованию. В модели разработки с поддержкой ИИ, прослеживаемость должна охватывать всю цепочку входных данных, включая код, зависимости с открытым исходным кодом, модели, агенты и политики, применяемые во время разработки и развертывания. Это требует динамических счетов материалов, более сильной атрибуции и операционной модели, в которой доверие непрерывно проверяется, а не предполагается.

Стандарт должен стать: если вы не можете отслеживать это, управлять этим и объяснять это, вы не должны отправлять это.

Регуляции и требования соответствия все больше формируют, как компании обеспечивают безопасность программного обеспечения и систем ИИ. Как вы видите, как глобальные регуляторные рамки будут влиять на принятие технологий управления ИИ предприятиями в ближайшие годы?

Регуляция будет основным ускорителем. Когда требования к обеспечению программного обеспечения и управлению ИИ становятся более явными, управление становится оперативной инфраструктурой, а не задачей соответствия в задней офисе. Предприятиям понадобятся системы, которые могут операционализировать политику, а не управлять соответствием через электронные таблицы и проверки в определенные моменты времени.

Организации уже пытаются соответствовать возникающим рамками, таким как Закон ИИ ЕС, и установленным руководством, таким как OWASP Top Ten для ИИ, но им нужна технология, которая может перевести эти требования в принудительные контроли внутри сред разработки и runtime.

В течение следующих нескольких лет платформы управления перейдут от того, чтобы быть приятными, к тому, чтобы стать частью основной стека управления предприятием, поскольку регулирующие органы, клиенты и советы будут ожидать демонстрации доказательств надзора. Доказательство надзора станет обязательным.

Взглянув вперед, как выглядит будущее управления приложениями, управляемым ИИ? Ожидаете ли вы, что автономные системы в конечном итоге будут управлять большими частями жизненного цикла безопасности программного обеспечения сами по себе?

Да, я считаю, что автономные системы будут управлять гораздо большей частью жизненного цикла безопасности программного обеспечения, но с человеческим надзором, сосредоточенным на политике, толерантности к риску и обработке исключений. Команды безопасности больше не могут преследовать каждую проблему в обширных экосистемах программного обеспечения и ИИ. Управление должно работать на скорости ИИ.

Будущее – это модель, в которой люди определяют намерение и политику, а автономные системы непрерывно выполняют. Интеллектуальные платформы будут непрерывно обнаруживать активы, поддерживать живые счета материалов, обнаруживать угрозы, обеспечивать соблюдение политики и устранять проблемы в режиме реального времени. Человеческие команды все еще будут определять направление и принимать решения с высокими последствиями, но непрерывное управление, автономное обеспечение и живое оперативное доверие станут основой. Это и есть единственный устойчивый способ управлять программным обеспечением и агентным ИИ на скорости, которую организации теперь ожидают построить.

Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить Lineaje.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.