Intervjuer

Javed Hasan, VD och medgrundare, Lineaje – Intervjuserie

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Javed Hasan, VD och medgrundare av Lineaje, är en erfaren cybersecurity- och företagsprogramvaruexekutiv med decenniers ledarskapsvana från företag som Oracle (ORCL ), Symantec, McAfee och Trellix. Under sin karriär har Hasan lett storskaliga produkt-, ingenjörs- och strategiteam med fokus på endpoint-säkerhet, molninfrastruktur, SaaS-omvandling och företagscybersecurity-innovation. På Lineaje fokuserar han på att hantera en av branschens snabbast växande utmaningar: att säkra den moderna programvaruleverantörskedjan genom att ge organisationer insikt i de öppen källkods- och tredjepartskomponenter som är inbäddade i programvaruapplikationer.

Lineaje är ett cybersäkerhetsföretag som specialiserar sig på programvaruleverantörssäkerhet, som hjälper organisationer att identifiera, säkra och hantera risker som är dolda i moderna programvaruberoenden. Dess plattform fokuserar tungt på tekniken för programvaru-fakturor (SBOM), som fungerar som en ingredienslista för programvara genom att katalogisera varje komponent, bibliotek och beroende som används i en applikation. Företaget tillhandahåller verktyg för kontextuell riskanalys, automatiserad sårbarhetsavhjälpning, efterlevnadsledning och AI-drivna “självläkande” programvaruleverantörskedjeprocesser som är utformade för att automatiskt identifiera och åtgärda säkerhetsbrister innan distribution. Lineajes teknologi är alltmer relevant eftersom företag och regeringar står inför ökande hot som är kopplade till öppen källkods-sårbarheter, programvaruleverantörskedjattacker och efterlevnadsmandat som omger SBOM-transparens.

Du har haft seniora ledningsroller i företag som Oracle, McAfee, Symantec och Trellix, och har hjälpt till att forma företagscybersecurity-produkter under flera decennier. Vilka erfarenheter i dessa roller ledde dig till att medgrundade Lineaje 2022, och vilket kärnproblem var du fast besluten att lösa med företaget?

Med mer än tre decennier i cybersäkerhet har jag byggt och skalat mer än 50 företagssäkerhetsprodukter, inklusive att leda Symantecs övergång till molnet med Integrated Cyber Defense Manager (ICDM) och lansera en av de största SaaS-endpointsäkerhetsplattformarna globalt. Under dessa erfarenheter på Oracle, McAfee, Symantec och Trellix såg jag ett konsekvent mönster: organisationer blev ombedda att lita på programvara som de inte fullständigt förstod.

Branschen hade optimerat för hastighet, men inte för synlighet. Öppen källkod, tredjepartskomponenter, automatisering och nu AI-genererad kod har gjort programvara snabbare att bygga men svårare att förstå. Förtroende blev antaget istället för verifierat.

AI skapade inte problemet; det accelererade och exponerade ett problem som redan fanns. Det var därför vi medgrundade Lineaje 2022: för att ge organisationer en kontinuerlig, fullständig förståelse för vad som finns i deras programvara och nu AI, var det kommer ifrån och hur man styr det innan det blir en säkerhets- eller efterlevnadsrisk.

Programvaruleverantörskedjattacker har blivit en av de snabbast växande cybersäkerhetshoten, ofta spridda genom öppen källkodsberoenden och tredjepartskod. Varför kämpar traditionella säkerhetsverktyg för att hantera dessa risker effektivt?

Traditionella säkerhetsverktyg byggdes i huvudsak för en annan driftsmodell. Äldre säkerhet byggdes för applikationer. Modern risk lever i ekosystem. De var utformade för att inspektera statiska applikationer, perimeterhändelser eller kända sårbarheter i isolering. Som ett resultat opererar många organisationer fortfarande reaktivt, medan risken nu är distribuerad över beroenden, byggsystem, paketrepositorier, containrar, transitiva öppna källkodsbibliotek och tredjepartskomponenter, ofta introducerade långt innan produktion.

De flesta äldre verktyg saknar den djupa härstamningen, kontinuerliga synligheten och kontextuella förståelsen som behövs för att avgöra om en riskfylld komponent verkligen är utnyttjbar, hur den kom in i miljön och vad den ansluter till nedströms. Det lämnar organisationer att reagera i ett landskap som alltmer kräver kontinuerlig, fullständig kontroll.

Lineaje fokuserar på fullständig programvaruleverantörskedjesäkerhet, som hjälper organisationer att förstå exakt vilka komponenter som finns i deras applikationer och hur sårbara de kan vara. Varför har denna nivå av synlighet blivit så kritisk i AI-genererad programvarans tidevarv?

AI komprimerar tiden mellan skapande och exponering. Det accelererar kodskapande utan att automatiskt öka proveniens, spårbarhet eller förtroende. När utvecklare och AI-assistenterna kan producera kod och arbetsflöden i aldrig tidigare skådad hastighet, behöver organisationen fortfarande veta exakt vilka modeller, bibliotek, agenter och externa tjänster som introduceras i miljön.

Utan den synligheten kan du inte styra vad som byggs, validera efterlevnad och tryggt leverera programvara till kunder. I dagens AI-drivna värld måste organisationer kunna spåra varje beroende och modellinteraktion, var det kommer ifrån och om det är säkert.

Lineaje introducerar UnifAI, en autonom AI-policykontrollant som är utformad för att styra och säkra agenter för AI-applikationer vid byggtid. Vilket gap i det nuvarande AI-utvecklingsekosystemet syftar denna produkt till att hantera?

Företagen flyttar från AI-experiment till distribution av autonoma agenter i verkliga arbetsflöden. De behöver en säkerhets- och efterlevnadsstyrningsplan för agenter för AI. Men de flesta har fortfarande inte en central styrningsplan för att upptäcka dessa AI-tillgångar, definiera konsekventa policys och tillämpa säkerhets- och efterlevnadsstängsel när systemen byggs.

UnifAI var utformad för att fylla det gapet. Den fungerar som en autonom AI-policyorkestratör som inbäddar styrning direkt i utvecklingsarbetsflödet. Dessutom upptäcker den kontinuerligt AI-tillgångar, skapar en AI-faktura, härleder policys och tillämpar stängsel innan applikationer når produktion.

Många organisationer tävlar för att distribuera AI-agenter och AI-genererade applikationer, men säkerhetsteam är oroliga för risker som promptinjektion, sårbara öppna källkodsbibliotek och efterlevnadsproblem. Hur allvarliga är dessa risker idag, och var är företagen mest utsatta?

De här riskerna är mycket verkliga och allvarliga idag. Kanske den största utmaningen med agenter för AI är att angreppsytan är bredare och mindre förutsägbar än med statisk programvara. Du har promptinjektion, dataläckage, sårbara öppna källkodsberoenden och svag policytillämpning, resonemansmanipulation, auktorisationsdrift och osynlig beslutsfattning över lågkod- och kodelösa miljöer.

I min mening är företagen mest utsatta eftersom hastighet har överträffat styrning, särskilt när affärsteam kan montera kraftfulla AI-arbetsflöden utan en enhetlig säkerhetsram eller när organisationer inte kan se alla modeller, agenter, färdigheter och dataanslutningar som opererar i deras miljö. Systemet kan inte misslyckas tekniskt; det kan bete sig korrekt, men resonera sig in i ett osäkert resultat. Det är där dold risk ackumuleras snabbast.

En av utmaningarna som företagen står inför är att balansera utvecklarproduktivitet med säkerhetsstyrning. Hur kan verktyg som UnifAI inbädda säkerhetskontroller i utvecklingsarbetsflöden utan att sakta ner innovationen?

Den rätta metoden är att göra styrning operativ där utvecklare redan arbetar. UnifAI byggdes för att integreras direkt med kodassistenter och lågkod- eller kodelösa AI-plattformar för agenter, så att policy kan tillämpas när applikationer skapas snarare än genom manuell granskning efteråt.

Det kan automatiskt upptäcka tillgångar, rekommendera eller härleda policys, översätta interna styrningsdokument till verkställbara kontroller och tillämpa stängsel i arbetsflödet självt. Det betyder att policy blir maskinverkställbar, snarare än skiktad på. När det görs väl, flyttar utvecklare snabbare eftersom de inte behöver sluta för att tolka efterlevnad från scratch, och säkerhetsteam får konsekvens utan att bli en flaskhals.

Lineaje har byggt AI-drivna verktyg för att analysera programvaruleverantörskedjor och automatiskt avhjälpa sårbarheter. Hur ändrar AI sättet som organisationer hanterar risker jämfört med traditionell statisk analys eller manuell säkerhetsgranskning?

AI ändrar riskhantering genom att göra den kontinuerlig, kontextuell och alltmer autonom. Traditionell statisk analys och manuell granskning har fortfarande värde, men de är för långsamma och för fragmenterade för den skala och hastighet som modern programvara och AI-utveckling kräver. Målet är inte fler aviseringar. Målet är att eliminera exponering innan distribution. AI kan kontinuerligt kartlägga miljöer, korrelera beroenden, bedöma risk i kontext, rekommendera policy och i många fall driva avhjälpning automatiskt.

Istället för att vänta på att en människa upptäcker ett problem, triagerar det och bestämmer vad man ska göra härnäst, kan organisationer flytta mot system som identifierar problem tidigare, förstår deras sannolika påverkan och vidtar korrektiv åtgärd mycket snabbare. Det är grunden för resultatbaserad AI-säkerhet: att flytta från upptäckt till förebyggande och slutligen till eliminering.

När AI börjar generera större delar av applikationskod, hur bör organisationer omvärdera sitt tillvägagångssätt för programvaruproveniens, spårbarhet och förtroende för vad de levererar till kunder?

Organisationer behöver behandla proveniens som en första klassens krav. I en AI-assisterad utvecklingsmodell måste spårbarhet omfatta hela kedjan av ingångar, inklusive kod, öppen källkodsberoenden, modeller, agenter och policys som tillämpas under utveckling och distribution. Det kräver dynamiska fakturor, starkare intygande och en operativ modell där förtroende kontinuerligt verifieras snarare än antas.

Standarden måste bli: om du inte kan spåra det, styra det och förklara det, bör du inte leverera det.

Regleringar och efterlevnadsmandat påverkar alltmer hur företag säkrar programvara och AI-system. Hur ser du på globala regleringsramverk som påverkar företags antagande av AI-styrningsteknologier under de kommande åren?

Reglering kommer att vara en stor accelererare. När kraven på programvarugaranti och AI-styrning blir mer uttryckliga, blir styrning operativ infrastruktur, inte en bakkontors efterlevnadsövning. Företag kommer att behöva system som kan operationalisera policy snarare än att hantera efterlevnad genom kalkylblad och punkt-i-tiden-audit.

Organisationer försöker redan att anpassa sig till framväxande ramverk som EU:s AI-lag och etablerad vägledning som OWASP Top Ten för AI, men de behöver teknologi som kan översätta dessa krav till verkställbara kontroller inom utvecklings- och körningsmiljöer.

Under de kommande åren kommer styrningsplattformar att flytta från att vara en bra sak att ha till att vara en del av den centrala företagskontrollstacken, eftersom regulatorer, kunder och styrelser alla kommer att förvänta sig demonstrerbar bevis på tillsyn. Bevis på tillsyn kommer att bli obligatoriskt.

Om man ser framåt, vad ser framtiden för AI-driven programtillämpningsstyrning ut? Förväntar du dig att autonoma system kommer att hantera stora delar av programvarusäkerhetslivscykeln själva?

Ja, jag tror att autonoma system kommer att hantera en mycket större andel av programvarusäkerhetslivscykeln, men med mänsklig tillsyn fokuserad på policy, risktolerans och undantagshantering. Säkerhetsteam kan inte längre jaga varje problem över programvaru- och AI-ekosystem. Styrning måste fungera i AI-hastighet.

Framtiden är en modell där människor definierar avsikt och policy medan autonoma system utför kontinuerligt. Intelligenta plattformar kommer kontinuerligt att upptäcka tillgångar, underhålla live-fakturor, upptäcka hot, tillämpa policy och avhjälpa problem i realtid. Mänskliga team kommer fortfarande att ange riktning och fatta beslut med höga konsekvenser, men kontinuerlig styrning, autonom tillämpning och levande operativt förtroende kommer att bli grunden. Det är det enda hållbara sättet att styra programvara och agenter för AI i den hastighet som organisationer förväntar sig att bygga.

Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka Lineaje.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.