Інтерв’ю

Джавед Хасан, генеральний директор і співзасновник Lineaje – Серія інтерв’ю

mm
Додайте Unite.AI до бажаних джерел у Google

Джавед Хасан, генеральний директор і співзасновник Lineaje, – ветеран кібербезпеки та виконавчий директор підприємств з багаторічним досвідом керівництва в компаніях Oracle (ORCL ), Symantec, McAfee та Trellix. На протяженні своєї кар’єри Хасан очолював великі команди з розробки продукції, інженерії та стратегії, які зосереджувалися на безпеці кінцевих точок, хмарі інфраструктури, трансформації SaaS та інноваціях у сфері кібербезпеки підприємств. В Lineaje він зосереджується на вирішенні однієї з найшвидше зростаючих проблем галузі: забезпечення безпеки сучасної ланцюжка постачання програмного забезпечення, надаючи організаціям можливість бачити відкриті вихідні та третинні компоненти, вбудовані в програми.

Lineaje – це компанія з кібербезпеки, яка спеціалізується на безпеці ланцюжка постачання програмного забезпечення, допомагаючи організаціям визначати, захищати та керувати ризиками, що ховаються всередині сучасних залежностей програмного забезпечення. Її платформа сильно зосереджена на технології Software Bill of Materials (SBOM), яка діє як список інгредієнтів для програмного забезпечення, каталогуючи кожен компонент, бібліотеку та залежність, що використовується в застосунках. Компанія надає інструменти для контекстного аналізу ризиків, автоматичної ліквідації уразливостей, керування відповідністю та штучного інтелекту, що керує “самовідновлюваними” робочими процесами ланцюжка постачання програмного забезпечення, призначеними для автоматичного виявлення та виправлення проблем з безпекою до розгортання. Технологія Lineaje стає дедалі більш актуальною, оскільки підприємства та уряди стикаються з зростаючими загрозами, пов’язаними з уразливостями відкритого джерела, атаками на ланцюжок постачання програмного забезпечення та вимогами щодо прозорості SBOM.

Ви займали керівні посади в компаніях Oracle, McAfee, Symantec та Trellix, допомагаючи формувати підприємства з кібербезпеки для десятиліть. Які досвіди в цих ролях в кінцевому підсумку привели вас до співзаснування Lineaje в 2022 році, і яку основну проблему ви були вирішені вирішити з цією компанією?

З більш ніж трьома десятиліттями досвіду в сфері кібербезпеки, я побудував і розширив понад 50 підприємств з безпеки, включаючи керівництво переходом Symantec до хмари з Integrated Cyber Defense Manager (ICDM) та запуск однієї з найбільших платформ безпеки кінцевих точок SaaS у світі. На основі цих досвідів в Oracle, McAfee, Symantec та Trellix, я побачив постійний шаблон: організації були вимушені довіряти програмному забезпеченню, яке вони не повністю розуміли.

Галузь оптимізувалася для швидкості, але не для видимості. Відкритий вихідний код, третинні компоненти, автоматизація та тепер код, згенерований штучним інтелектом, зробили програмне забезпечення швидшим для побудови, але важче для розуміння. Довіра стала припущенням, а не перевіркою.

Штучний інтелект не створив цю проблему; він прискорив і викрив її проблему, яка вже існувала. Це і привело нас до співзаснування Lineaje в 2022 році: надати організаціям безперервне, повний життєвий цикл розуміння того, що знаходиться в їхньому програмному забезпеченні та штучному інтелекті, звідки воно походило, і як керувати ним до того, як воно стане ризиком для безпеки чи відповідності.

Атаки на ланцюжок постачання програмного забезпечення стали однією з найшвидше зростаючих загроз кібербезпеки, часто поширюючись через відкритий вихідний код та третинний код. Чому традиційні засоби безпеки не можуть ефективно вирішувати ці ризики?

Традиційні засоби безпеки були здебільшого побудовані для іншої операційної моделі. Засоби безпеки старого типу були побудовані для застосунків. Сучасний ризик живе в екосистемах. Вони були розроблені для інспекції статичних застосунків, периметрових подій або відомих уразливостей в ізоляції. В результаті багато організацій все ще працюють реактивно, тоді як ризик тепер розподілений по залежностям, системам побудови, репозиторіям пакетів, контейнерах, транзитивним відкритим бібліотекам та третинним компонентам, часто введеним ще до виробництва.

Більшість засобів безпеки старого типу не мають глибокого походження, безперервної видимості та контекстного розуміння, необхідних для визначення того, чи є ризиковий компонент дійсно експлуатованим, як він увійшов до середовища, і до чого він з’єднується вниз за течією. Це залишає організації, що реагують у ландшафті, який дедалі більше вимагає безперервного, повного життєвого циклу контролю.

Lineaje зосереджується на безпеці повного життєвого циклу ланцюжка постачання програмного забезпечення, допомагаючи організаціям зрозуміти точно, які компоненти існують в їхніх застосунках та наскільки вони можуть бути уразливими. Чому цей рівень прозорості став так критичним у добу програмного забезпечення, згенерованого штучним інтелектом?

Штучний інтелект стискає час між створенням та відкриттям. Він прискорює створення коду без автоматичного збільшення походження, слідовості або довіри. Коли розробники та помічники штучного інтелекту можуть створювати код та робочі процеси з безпрецедентною швидкістю, організація все ще повинна знати точно, які моделі, бібліотеки, агенти та зовнішні служби вводяться до середовища.

Без цієї видимості, ви не можете керувати тим, що будується, підтверджувати відповідність та впевнено доставляти програмне забезпечення клієнтам. У сучасному світі, керованому штучним інтелектом, організації повинні бути в змозі відстежувати кожну залежність та взаємодію моделей, звідки вони походять, і чи є вони безпечними.

Lineaje представляє UnifAI, автономний контролер політики штучного інтелекту, призначений для керування та захисту застосунків штучного інтелекту під час побудови. Яку прогалину в поточній екосистемі розробки штучного інтелекту має на меті вирішити цей продукт?

Підприємства переходять від експериментів зі штучним інтелектом до розгортання автономних агентів у реальних робочих процесах. Коротко кажучи, їм потрібна контрольна площина безпеки та відповідності для агентів штучного інтелекту. Однак більшість з них ще не мають центральної контрольної площини для відкриття цих активів штучного інтелекту, визначення послідовних політик та забезпечення безпеки та відповідності обмежень під час побудови цих систем.

UnifAI був розроблений для заповнення цієї прогалини. Він діє як автономний оркестратор політики штучного інтелекту, який вкладає керування безпосередньо у процес розробки. Крім того, він безперервно виявляє активи штучного інтелекту, створює рахунок матеріалів штучного інтелекту (AI BOM), виводить політики та застосовує обмеження до того, як застосунки досягнуть виробництва.

Багато організацій спішать розгортати агентів штучного інтелекту та застосунки, згенеровані штучним інтелектом, але команди безпеки хвилюються про ризики, такі як ін’єкція запиту, уразливі відкриті бібліотеки та питання відповідності. Наскільки серйозні ці ризики сьогодні, і де компанії найбільш вразливі?

Ці ризики дуже реальні та серйозні сьогодні. Можливо, найбільшим викликом для агентів штучного інтелекту є те, що поверхня атаки ширша та менш передбачувана, ніж у статичного програмного забезпечення. Ви маєте ін’єкцію запиту, витік даних, уразливі відкриті залежності та слабке застосування політики, маніпуляцію理由, дрейф авторизації та невидиму прийняття рішень у середовищах низького коду та без коду.

На мою думку, компанії найбільш вразливі, оскільки швидкість обігнала керування, особливо коли бізнес-команди можуть зібрати потужні робочі процеси штучного інтелекту без єдиної безпекової рамки, або коли організації не можуть бачити всі моделі, агенти, навички та зв’язки даних, що діють у їхньому середовищі. Система може не зазнати технічної невдачі; вона може поводитися правильно, але обґрунтувати свій шлях до небезпечного результату. Саме там приховується ризик.

Одним з викликів, з якими стикаються підприємства, є баланс між продуктивністю розробників та керуванням безпекою. Як інструменти, такі як UnifAI, можуть вкладати засоби безпеки у процеси розробки без сповільнення інновацій?

Правильний підхід полягає у тому, щоб зробити керування операційним там, де працюють розробники. UnifAI був побудований для інтеграції безпосередньо з помічниками кодування та платформами низького коду або без коду агентів штучного інтелекту, щоб політика могла бути застосована під час створення застосунків, а не через ручний огляд після факту.

Він може автоматично виявляти активи, рекомендувати або виводити політики, перекладати внутрішні документи з керування у виконувані обмеження та застосовувати обмеження у робочому процесі. Це означає, що політика стає машинно-виконуваною, а не шаром. Коли це робиться добре, розробники рухаються швидше, оскільки їм не потрібно зупинятися, щоб інтерпретувати відповідність з нуля, а команди безпеки отримують послідовність без того, щоб стати瓶шею.

Lineaje будує інструменти, керовані штучним інтелектом, для аналізу ланцюжка постачання програмного забезпечення та автоматичної ліквідації уразливостей. Як штучний інтелект змінює спосіб, у який організації керують ризиками порівняно з традиційним статичним аналізом або ручними оглядами безпеки?

Штучний інтелект змінює керування ризиками, роблячи його безперервним, контекстним та дедалі більш автономним. Традиційний статичний аналіз та ручний огляд ще мають значення, але вони занадто повільні та занадто фрагментовані для масштабу та швидкості сучасного програмного забезпечення та розробки штучного інтелекту. Метою не є більше сповіщень. Метою є ліквідувати вразливість до розгортання. Штучний інтелект може безперервно картографувати середовища, корелювати залежності, оцінювати ризики в контексті, рекомендувати політику та в багатьох випадках керувати ліквідацією автоматично.

Замість того, щоб чекати, поки людина виявить проблему, розіб’ється з нею та вирішить, що робити далі, організації можуть рухатися до систем, які ідентифікують проблеми раніше, розуміють їх ймовірний вплив та приймають корективні дії значно швидше. Це і є основа безпеки, заснованої на результатах штучного інтелекту: рух від виявлення до запобігання та, в кінцевому підсумку, до ліквідації.

Як організації повинні переглянути свій підхід до походження програмного забезпечення, слідовості та довіри до того, що вони доставляють клієнтам, коли штучний інтелект починає генерувати більшу частину коду застосунків?

Організації повинні розглядати походження як першокласову вимогу. У моделі розробки, допоміжній штучним інтелектом, слідовість повинна охоплювати весь ланцюжок входів, включаючи код, відкритий вихідний код, залежності, моделі, агенти та політики, застосовані під час розробки та розгортання. Це вимагає динамічних рахунків матеріалів, сильнішої атестації та операційної моделі, у якій довіра безперервно верифікується, а не припускається.

Стандарт повинен стати таким: якщо ви не можете відстежити це, керувати цим та пояснити це, ви не повинні доставляти це.

Регуляторні вимоги та вимоги щодо відповідності дедалі більше формують, як компанії забезпечують безпеку програмного забезпечення та систем штучного інтелекту. Як ви бачите вплив глобальних регуляторних рамок на прийняття підприємствами технологій керування штучним інтелектом у найближчі роки?

Регуляція буде великим прискорювачем. Коли вимоги щодо забезпечення програмного забезпечення та керування штучним інтелектом стають більш явними, керування стає операційною інфраструктурою, а не тиловим завданням з відповідності. Підприємства будуть потребувати систем, які можуть операційно впроваджувати політику, а не керувати відповідністю через таблиці та перевірки в певний момент часу.

Організації вже намагаються відповідати новим рамкам, таким як Закон про штучний інтелект ЄС, та встановленим керівництвом, таким як OWASP Top Ten для штучного інтелекту, але їм потрібна технологія, яка може перекладати ці вимоги у виконувані обмеження всередині середовищ розробки та виконання.

У найближчі роки платформи керування перейдуть від того, щоб бути приємними, до того, щоб стати частиною основної контрольної стійки підприємства, оскільки регулятори, клієнти та ради директорів будуть очікувати демонстрації нагляду. Доказ нагляду стане обов’язковим.

Оглядаючи майбутнє, яке майбутнє керування застосунками, керованими штучним інтелектом? Чи очікуєте ви, що автономні системи в кінцевому підсумку керуватимуть великими частинами життєвого циклу безпеки програмного забезпечення?

Так, я вірю, що автономні системи керуватимуть значно більшим частинами життєвого циклу безпеки програмного забезпечення, але з наглядом людини, зосередженим на політиці, толерантності до ризику та обробці винятків. Команди безпеки не можуть більше гнатися за кожною проблемою у розгалужених екосистемах програмного забезпечення та штучного інтелекту. Керування повинно працювати на швидкості штучного інтелекту.

Майбутнє – це модель, у якій люди визначають намір та політику, тоді як автономні системи виконують безперервно. Інтелектуальні платформи будуть безперервно виявляти активи, підтримувати живі рахунки матеріалів, виявляти загрози, забезпечувати політику та ліквідовувати проблеми в режимі реального часу. Людські команди все ще встановлюватимуть напрям та прийматимуть рішення високої значимості, але безперервне керування, автономне забезпечення та живе оперативне довіра стануть основою. Це і є єдина сталого спосіб керувати програмним забезпеченням та агентними системами штучного інтелекту на швидкості, яку організації зараз очікують побудови.

Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Lineaje

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.