สัมภาษณ์
จาเวด ฮาซาน ซีอีโอ และผู้ร่วมก่อตั้ง Lineaje – ซีรีส์สัมภาษณ์

จาเวด ฮาซาน ซีอีโอและผู้ร่วมก่อตั้ง Lineaje เป็นผู้บริหารด้านความปลอดภัยทางไซเบอร์และซอฟต์แวร์องค์กรที่มีประสบการณ์เป็นผู้นำมาหลายทศวรรษ โดย曾ทำงานในบริษัทต่างๆ เช่น Oracle (ORCL ), Symantec, McAfee และ Trellix ในระหว่างอาชีพการงานของเขา ฮาซาน曾เป็นผู้นำทีมผลิตภัณฑ์ ทีมวิศวกรรม และทีมยุทธศาสตร์ที่มุ่งเน้นด้านความปลอดภัยของจุดสิ้นสุด อินฟราสตร์กต์คลาวด์ การเปลี่ยนแปลง SaaS และนวัตกรรมด้านความปลอดภัยทางไซเบอร์สำหรับองค์กรที่ Lineaje เขามุ่งเน้นในการแก้ไขปัญหาที่เติบโตเร็วที่สุดในอุตสาหกรรม ซึ่งก็คือการรักษาความปลอดภัยของโซ่อุปทานซอฟต์แวร์สมัยใหม่ โดยการให้ความสามารถในการมองเห็นองค์ประกอบโอเพ่นซอร์สและของบุคคลที่สามที่ฝังอยู่ในซอฟต์แวร์
Lineaje เป็นบริษัทด้านความปลอดภัยทางไซเบอร์ที่เชี่ยวชาญด้านความปลอดภัยของโซ่อุปทานซอฟต์แวร์ โดยช่วยให้องค์กรต่างๆ ระบุ รักษาความปลอดภัย และจัดการความเสี่ยงที่ซ่อนอยู่ภายในซอฟต์แวร์ความพึ่งพา โพลตฟอร์มของบริษัทมุ่งเน้นไปที่เทคโนโลยี Software Bill of Materials (SBOM) ซึ่งทำหน้าที่เหมือนรายการส่วนผสมของซอฟต์แวร์ โดยทำการบันทึกส่วนประกอบ ไลบรารี และความพึ่งพาที่ใช้ในแอปพลิเคชัน บริษัทนี้ให้เครื่องมือสำหรับการวิเคราะห์ความเสี่ยงตามบริบท การแก้ไขช่องโหว่ด้วยตนเอง การจัดการความสอดคล้อง และการทำงานของโซ่อุปทานซอฟต์แวร์ที่ขับเคลื่อนด้วย AI ซึ่งออกแบบมาเพื่อระบุและแก้ไขจุดอ่อนด้านความปลอดภัยก่อนที่จะนำไปใช้งาน เทคโนโลยีของ Lineaje มีความเกี่ยวข้องมากขึ้นเมื่อองค์กรและรัฐบาลต้องเผชิญกับภัยคุกคามที่เพิ่มขึ้นซึ่งเกี่ยวข้องกับช่องโหว่ของโอเพ่นซอร์ส การโจมตีของโซ่อุปทานซอฟต์แวร์ และข้อบังคับเกี่ยวกับความโปร่งใสของ SBOM
คุณเคยดำรงตำแหน่งผู้นำระดับสูงในบริษัทต่างๆ เช่น Oracle, McAfee, Symantec และ Trellix ซึ่งช่วย塑造ผลิตภัณฑ์ด้านความปลอดภัยทางไซเบอร์สำหรับองค์กรมาหลายทศวรรษ สิ่งใดในประสบการณ์เหล่านั้นที่นำไปสู่การร่วมตั้ง Lineaje ในปี 2022 และปัญหาพื้นฐานใดที่คุณตั้งใจจะแก้ไขด้วยบริษัท
ด้วยประสบการณ์มากกว่าสามทศวรรษในด้านความปลอดภัยทางไซเบอร์ ฉัน đãสร้างและขยายผลิตภัณฑ์ด้านความปลอดภัยทางไซเบอร์สำหรับองค์กรมากกว่า 50 รายการ รวมถึงการนำ Symantec ไปสู่การเปลี่ยนแปลงสู่คลาวด์ด้วย Integrated Cyber Defense Manager (ICDM) และการเปิดตัวแพลตฟอร์มความปลอดภัยจุดสิ้นสุด SaaS ระดับโลกที่ใหญ่ที่สุด ในระหว่างประสบการณ์ที่ Oracle, McAfee, Symantec และ Trellix ฉันเห็นรูปแบบที่สม่ำเสมอกัน ซึ่งองค์กรต่างๆ ถูกขอให้เชื่อถือซอฟต์แวร์ที่พวกเขาไม่เข้าใจอย่างเต็มที่
อุตสาหกรรมได้ปรับให้เหมาะสมสำหรับความเร็ว แต่ไม่ใช่สำหรับการมองเห็น โอเพ่นซอร์ส ส่วนประกอบของบุคคลที่สาม การอัตโนมัติ และโค้ดที่สร้างโดย AI ในปัจจุบัน ทำให้ซอฟต์แวร์สร้างได้เร็วขึ้น แต่ยากต่อการทำความเข้าใจ ความเชื่อถือกลายเป็นสิ่งที่ถูกสมมติแทนการตรวจสอบ
AI ไม่ได้สร้างปัญหานี้ แต่ทำให้เร่งและเปิดเผยปัญหาที่มีอยู่แล้ว ซึ่งเป็นสิ่งที่นำเราไปสู่การร่วมตั้ง Lineaje ในปี 2022 เพื่อให้องค์กรต่างๆ มีความเข้าใจอย่างต่อเนื่องและครอบคลุมเกี่ยวกับสิ่งที่อยู่ในซอฟต์แวร์ของตน และ AI ในปัจจุบัน รวมถึงที่มาและวิธีการกำกับดูแลก่อนที่จะกลายเป็นความเสี่ยงด้านความปลอดภัยหรือการปฏิบัติตามกฎระเบียบ
การโจมตีของโซ่อุปทานซอฟต์แวร์ได้กลายเป็นหนึ่งในภัยคุกคามด้านความปลอดภัยทางไซเบอร์ที่เติบโตเร็วที่สุด โดยมักจะแพร่กระจายผ่านความพึ่งพาโอเพ่นซอร์สและโค้ดของบุคคลที่สาม ทำไมเครื่องมือด้านความปลอดภัยแบบดั้งเดิมจึงต้องดิ้นรนในการจัดการกับความเสี่ยงเหล่านี้อย่างมีประสิทธิภาพ
เครื่องมือด้านความปลอดภัยแบบดั้งเดิมได้รับการออกแบบสำหรับโมเดลการดำเนินงานที่แตกต่าง ความปลอดภัยทางดั้งเดิมถูกสร้างขึ้นสำหรับแอปพลิเคชัน ความเสี่ยงสมัยใหม่อาศัยอยู่ในระบบนิเวศ พวกเขาได้รับการออกแบบมาเพื่อตรวจสอบแอปพลิเคชันแบบคงที่ อีเวนต์ของพอร์ตเตอร์ หรือช่องโหว่ที่ทราบในแยกกัน ดังนั้น องค์กรหลายแห่งจึงยังคงดำเนินการในลักษณะแบบตอบสนอง ในขณะที่ความเสี่ยงอยู่ทั่วทั้งความพึ่งพา ระบบสร้าง ซอร์สโค้ด รีพอซิทอรี คอนเทนเนอร์ ไลบรารีโอเพ่นซอร์สแบบทรานซิตีฟ และส่วนประกอบของบุคคลที่สาม ซึ่งมักจะถูกนำเข้ามาในระบบก่อนที่จะถูกนำไปใช้งาน
เครื่องมือความปลอดภัยแบบดั้งเดิมส่วนใหญ่ขาดการเชื่อมโยงลึก การมองเห็นอย่างต่อเนื่อง และความเข้าใจตามบริบทที่จำเป็นในการพิจารณาว่าส่วนประกอบที่มีความเสี่ยงนั้นสามารถถูกใช้ประโยชน์ได้จริงหรือไม่ ว่ามันเข้าสู่สภาพแวดล้อมได้อย่างไร และเชื่อมต่อกับอะไรในระบบหลัง ดังนั้น องค์กรจึงยังคงดำเนินการในลักษณะตอบสนองในภูมิทัศน์ที่ต้องการการควบคุมแบบเต็มวงจรและต่อเนื่อง
Lineaje มุ่งเน้นไปที่ความปลอดภัยของโซ่อุปทานซอฟต์แวร์ที่ครอบคลุมทั้งวงจรชีวิต โดยช่วยให้องค์กรต่างๆ เข้าใจส่วนประกอบที่มีอยู่ในแอปพลิเคชันของตนและความเสี่ยงที่อาจเกิดขึ้นได้อย่างไร ทำไมการมองเห็นดังกล่าวจึงกลายเป็นสิ่งสำคัญในยุคของซอฟต์แวร์ที่สร้างโดย AI
AI บีบอัดเวลาระหว่างการสร้างและการเปิดเผย มันเร่งการสร้างโค้ดโดยไม่ได้เพิ่มความโปร่งใส การสืบย้อน และความเชื่อถือโดยอัตโนมัติ เมื่อนักพัฒนาและผู้ช่วย AI สามารถสร้างโค้ดและเวิร์กโฟลว์ได้ด้วยความเร็วที่ไม่เคยเกิดขึ้นมาก่อน องค์กรยังคงต้องการทราบส่วนประกอบ โมเดล ไลบรารี และบริการภายนอกที่ถูกนำเข้ามาในระบบอย่างแน่ชัด
หากไม่มีการมองเห็นดังกล่าว คุณไม่สามารถกำกับดูแลสิ่งที่ถูกสร้างขึ้น ตรวจสอบการปฏิบัติตามข้อกำหนด และส่งซอฟต์แวร์ให้กับลูกค้าได้อย่างมั่นใจ ในโลกที่ขับเคลื่อนด้วย AI ในปัจจุบัน องค์กรต่างๆ ต้องสามารถสืบย้อนความพึ่งพาและปฏิสัมพันธ์ของโมเดลได้ ที่มาของสิ่งเหล่านั้น และความปลอดภัยของสิ่งเหล่านั้น
Lineaje กำลังแนะนำ UnifAI ซึ่งเป็นระบบควบคุมนโยบาย AI อัตโนมัติที่ออกแบบมาเพื่อกำกับดูแลและรักษาความปลอดภัยของแอปพลิเคชัน AI ที่มีอิสระในการทำงาน ณ เวลาที่สร้าง ควบคุมช่องว่างใดในระบบนิเวศการพัฒนา AI ที่ผลิตภัณฑ์นี้มุ่งหวังที่จะแก้ไข
องค์กรต่างๆ กำลังเปลี่ยนจากการทดลอง AI ไปสู่การนำเอาเจ้าหน้าที่อิสระไปใช้ในเวิร์กโฟลว์ที่แท้จริง ในระยะสั้น พวกเขาต้องการระบบควบคุมความปลอดภัยและความสอดคล้องสำหรับ AI ที่มีอิสระในการทำงาน อย่างไรก็ตาม ส่วนใหญ่ยังไม่มีระบบควบคุมหลักในการค้นพบสินทรัพย์ AI นิยามนโยบายที่สอดคล้องกัน และบังคับใช้การป้องกันความปลอดภัยและความสอดคล้องเมื่อระบบเหล่านั้นถูกสร้างขึ้น
UnifAI ได้รับการออกแบบมาเพื่อเติมช่องว่างนั้น โดยทำหน้าที่เป็นระบบควบคุมนโยบาย AI อัตโนมัติที่ฝังตัวลงในเวิร์กโฟลว์การพัฒนา นอกจากนี้ยังค้นพบสินทรัพย์ AI อย่างต่อเนื่อง สร้างบิลออฟเมเทเรียลสำหรับ AI (AI BOM) นำนโยบายมาใช้ และใช้การป้องกันความปลอดภัยก่อนที่แอปพลิเคชันจะถูกนำไปใช้งาน
หลายองค์กรกำลังแข่งขันกันเพื่อนำเอาเจ้าหน้าที่ AI และแอปพลิเคชันที่สร้างโดย AI ไปใช้ แต่ทีมความปลอดภัยกังวลเกี่ยวกับความเสี่ยง เช่น การฉีดข้อมูล การใช้ไลบรารีโอเพ่นซอร์สที่มีช่องโหว่ และปัญหาการปฏิบัติตามกฎระเบียบ ความเสี่ยงเหล่านี้รุนแรงเพียงใด และบริษัทต่างๆ มีความเสี่ยงสูงสุดในด้านใด
ความเสี่ยงเหล่านี้เป็นเรื่องจริงและรุนแรงมากในขณะนี้ อาจเป็นความท้าทายที่ยิ่งใหญ่ที่สุดของ AI ที่มีอิสระในการทำงาน คือพื้นผิวการโจมตีที่กว้างกว่าและไม่คาดเดาได้มากกว่าซอฟต์แวร์แบบคงที่ คุณมีการฉีดข้อมูล การรั่วไหลของข้อมูล การใช้ไลบรารีโอเพ่นซอร์สที่มีช่องโหว่ และการบังคับใช้นโยบายที่อ่อนแอ การจัดการเหตุผล การเปลี่ยนแปลงสิทธิ์ และการตัดสินใจที่ไม่มองเห็นได้ในระบบ low-code และ no-code
ในมุมมองของฉัน บริษัทต่างๆ มีความเสี่ยงสูงสุดเพราะความเร็วได้ล้ำหน้าการกำกับดูแล โดยเฉพาะอย่างยิ่งเมื่อทีมธุรกิจสามารถสร้างเวิร์กโฟลว์ AI ที่มีพลังโดยไม่มีเฟรมเวิร์กความปลอดภัยที่เป็นเอกภาพ หรือเมื่อบริษัทไม่สามารถมองเห็นโมเดล เอเจนต์ ทักษะ และการเชื่อมต่อข้อมูลที่ทำงานในระบบของตนได้ ระบบอาจไม่ล้มเหลวทางเทคนิค แต่อาจมีเหตุผลที่จะเข้าสู่ผลลัพธ์ที่ไม่ปลอดภัย นั่นคือที่ที่ความเสี่ยงที่ซ่อนอยู่สะสมเร็วที่สุด
หนึ่งในความท้าทายที่องค์กรต่างๆ ต้องเผชิญคือการสร้างสมดุลระหว่างประสิทธิภาพการทำงานของนักพัฒนาและกำกับดูแลด้านความปลอดภัย วิธีการที่เครื่องมือ เช่น UnifAI สามารถฝังตัวการควบคุมความปลอดภัยลงในเวิร์กโฟลว์การพัฒนาโดยไม่ชะลอการนวัตกรรม
แนวทางที่ถูกต้องคือการทำให้การกำกับดูแลเป็นปฏิบัติการที่ที่ทีมพัฒนากำลังทำงาน UnifAI ถูกสร้างขึ้นเพื่อผสมผสานโดยตรงกับแอสซิสต์ในการเขียนโค้ดและแพลตฟอร์ม AI ที่มีอิสระในการทำงาน โดยที่นโยบายสามารถถูกนำไปใช้เมื่อแอปพลิเคชันถูกสร้างขึ้น แทนที่จะผ่านการตรวจสอบด้วยตนเองหลังจากนั้น
มันสามารถค้นพบสินทรัพย์โดยอัตโนมัติ แนะนำหรือพัฒนานโยบาย แปลเอกสารกำกับดูแลภายในให้เป็นคำสั่งควบคุมที่บังคับใช้ได้ และใช้การป้องกันความปลอดภัยในเวิร์กโฟลว์เอง ซึ่งหมายความว่านโยบายกลายเป็นเครื่องมือที่บังคับใช้ได้ แทนที่จะถูกวางเป็นชั้นบน เมื่อทำได้ดี นักพัฒนาจะทำงานได้เร็วขึ้นเพราะพวกเขาไม่ต้องหยุดเพื่อแปลความสอดคล้องจากต้นฉบับ และทีมความปลอดภัยจะได้รับความสอดคล้องโดยไม่ต้องกลายเป็นข้อขัดข้อง
Lineaje ได้สร้างเครื่องมือที่ขับเคลื่อนด้วย AI เพื่อวิเคราะห์โซ่อุปทานซอฟต์แวร์และแก้ไขช่องโหว่ด้วยตนเองอย่างไร AI เปลี่ยนแปลงวิธีการจัดการความเสี่ยงขององค์กรเมื่อเปรียบเทียบกับการวิเคราะห์แบบคงที่หรือการตรวจสอบด้านความปลอดภัยด้วยตนเอง
AI เปลี่ยนแปลงการจัดการความเสี่ยงโดยการทำให้มันอย่างต่อเนื่อง บริบท และอัตโนมัติมากขึ้น การวิเคราะห์แบบคงที่และการตรวจสอบด้วยตนเองยังคงมีคุณค่า แต่มันช้าและกระจัดกระจายเกินไปสำหรับขนาดและความเร็วของซอฟต์แวร์และการพัฒนา AI ในปัจจุบัน เป้าหมายไม่ใช่การแจ้งเตือนเพิ่มเติม เป้าหมายคือการกำจัดความเสี่ยงก่อนที่จะนำไปใช้งาน AI สามารถทำการแผนที่สภาพแวดล้อมที่ต่อเนื่อง สอดคล้องกับความพึ่งพา ประเมินความเสี่ยงตามบริบท แนะนำนโยบาย และในหลายกรณี ขับเคลื่อนการแก้ไขปัญหาโดยอัตโนมัติ
แทนที่จะรอจนกว่ามนุษย์จะค้นพบปัญหา ระบุ และตัดสินใจว่าจะทำอย่างไรต่อไป องค์กรสามารถเคลื่อนไปสู่ระบบที่ระบุปัญหาได้เร็วขึ้น เข้าใจผลกระทบที่อาจเกิดขึ้น และดำเนินการแก้ไขปัญหาได้เร็วขึ้น นั่นคือรากฐานของความปลอดภัยด้าน AI ที่ขึ้นอยู่กับผลลัพธ์ ซึ่งหมายถึงการเคลื่อนจากการตรวจจับไปยังการป้องกัน และสุดท้ายไปยังการกำจัด
เมื่อ AI เริ่มสร้างโค้ดแอปพลิเคชันในปริมาณที่มากขึ้น องค์กรควรพิจารณาการเข้าถึงความโปร่งใส การสืบย้อน และความเชื่อถือในสิ่งที่พวกเขา доставให้กับลูกค้าอย่างไร
องค์กรต้องรักษาความโปร่งใสให้เป็นข้อกำหนดที่สำคัญ ในรูปแบบการพัฒนาที่ได้รับการช่วยเหลือจาก AI การสืบย้อนจะต้องครอบคลุมทั้งห่วงโซ่ของการนำเข้า รวมถึงโค้ด ความพึ่งพาโอเพ่นซอร์ส โมเดล เอเจนต์ และนโยบายที่ใช้ระหว่างการพัฒนาและการใช้งาน ซึ่งต้องใช้บิลออฟเมเทเรียลแบบไดนามิก การรับรองความถูกต้องที่เข้มงวดมากขึ้น และรูปแบบการดำเนินการที่ความเชื่อถือถูกตรวจสอบอย่างต่อเนื่อง แทนที่จะถูกสมมติ
มาตรฐานจะต้องเป็น: หากคุณไม่สามารถสืบย้อน มีการกำกับดูแล และอธิบายได้ คุณไม่ควรนำสิ่งนั้นไปใช้งาน
การกำกับดูแลและข้อบังคับกำลังกำหนดรูปแบบวิธีการที่บริษัทต่างๆ รักษาความปลอดภัยของซอฟต์แวร์และระบบ AI มากขึ้น คุณเห็นว่ากรอบการกำกับดูแลระดับโลกมีอิทธิพลต่อการนำเทคโนโลยีการกำกับดูแล AI ขององค์กรในอนาคตอย่างไร
การกำกับดูแลจะเป็นตัวเร่งที่สำคัญ เมื่อข้อกำหนดเกี่ยวกับการรับรองซอฟต์แวร์และการกำกับดูแล AI กลายเป็นชัดเจนมากขึ้น การกำกับดูแลกำลังกลายเป็นโครงสร้างพื้นฐานการดำเนินงาน ไม่ใช่การออกกำลังกายด้านการปฏิบัติตามกฎระเบียบแบบแบ็คออฟฟิศ องค์กรต่างๆ จะต้องการระบบที่สามารถดำเนินนโยบายได้ แทนที่จะจัดการความสอดคล้องผ่านสเปรดชีตและการตรวจสอบ ณ จุดเวลาใดจุดหนึ่ง
องค์กรต่างๆ กำลังพยายามจัดตำแหน่งให้สอดคล้องกับกรอบการทำงานที่เกิดขึ้นใหม่ เช่น กฎหมาย AI ของสหภาพยุโรป และคำแนะนำที่จัดตั้งขึ้น เช่น OWASP Top Ten สำหรับ AI แต่พวกเขา cầnเทคโนโลยีที่สามารถแปลข้อกำหนดเหล่านั้นให้เป็นคำสั่งควบคุมที่บังคับใช้ได้ในระหว่างสภาพแวดล้อมการพัฒนาและการใช้งาน
ในอีกไม่กี่ปีข้างหน้า แพลตฟอร์มการกำกับดูแลจะเปลี่ยนจากสิ่งที่ดีเป็นสิ่งจำเป็นในโครงสร้างควบคุมหลักขององค์กร เนื่องจากผู้กำกับดูแล ลูกค้า และคณะกรรมการจะคาดหวังหลักฐานที่แสดงให้เห็นถึงการกำกับดูแล การแสดงหลักฐานการกำกับดูแลจะกลายเป็นข้อบังคับ
เมื่อมองไปข้างหน้า อนาคตของการกำกับดูแลแอปพลิเคชันที่ขับเคลื่อนด้วย AI จะเป็นอย่างไร คุณคาดหวังว่าระบบอัตโนมัติจะจัดการส่วนใหญ่ของวงจรชีวิตด้านความปลอดภัยของซอฟต์แวร์เองหรือไม่
ใช่ ฉันเชื่อว่าระบบอัตโนมัติจะจัดการส่วนใหญ่ของวงจรชีวิตด้านความปลอดภัยของซอฟต์แวร์ แต่จะมีการกำกับดูแลของมนุษย์ที่มุ่งเน้นไปที่นโยบาย การยอมรับความเสี่ยง และการรับมือที่ไม่ธรรมดา การกำกับดูแลความปลอดภัยไม่สามารถไล่ตามปัญหาได้ทุกจุดในระบบนิเวศซอฟต์แวร์และ AI ที่กว้างขวาง
อนาคตคือรูปแบบที่มนุษย์กำหนดเจตนาและนโยบาย ในขณะที่ระบบอัตโนมัติทำงานอย่างต่อเนื่อง แพลตฟอร์มอัจฉริยะจะค้นพบสินทรัพย์อย่างต่อเนื่อง รักษาบิลออฟเมเทเรียลที่อัปเดตอยู่เสมอ ตรวจจับภัยคุกคาม บังคับใช้นโยบาย และแก้ไขปัญหาในเวลาเดียวกัน ทีมมนุษย์จะยังคงกำหนดทิศทางและตัดสินใจที่มีผลกระทบสูง แต่การกำกับดูแลที่ต่อเนื่อง การบังคับใช้อัตโนมัติ และความไว้วางใจในการดำเนินการที่มีชีวิตจะกลายเป็นรากฐาน นั่นคือวิธีการที่ยั่งยืนในการกำกับดูแลซอฟต์แวร์และ AI ที่มีอิสระในการทำงานที่ความเร็วที่องค์กรคาดหวังในการสร้าง
ขอขอบคุณสำหรับการสัมภาษณ์ที่ยอดเยี่ยม ผู้อ่านสามารถเยี่ยมชม Lineaje เพื่อเรียนรู้เพิ่มเติม












