مقابلات

نياتسون زيف، المؤسس المشارك والرئيس التنفيذي لشركة OX Security – سلسلة المقابلات

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

نياتسون زيف، المؤسس المشارك والرئيس التنفيذي لشركة OX Security، يتصدر جهود إعادة تعريف أمن سلسلة التوريد البرمجية في عصر DevSecOps. قبل تأسيس OX، شغل منصب نائب الرئيس لأمن السيبراني في Check Point، حيث قاد المبادرات العالمية وorchestrated استجابات سريعة للتهديدات عالية البروفايل مثل SolarWinds (SWI ) و NotPetya. عملت أعماله غالبًا في تعاون مباشر مع الإنتربول والشهادات الوطنية ووكالات إنفاذ القانون الأخرى خلال بعض الحوادث الإلكترونية الأكثر حرجة في العقد الماضي.

OX Security هي منصة أمان تطبيقات مصممة لتقطيع الضوضاء، وتساعد المنظمات على التركيز على النسبة الصغيرة من المخاطر التي تهم حقًا. باستخدام تحليل القابلية للتأثير والوصول والتأثير التجاري، تقدم المنصة ترتيب الأولويات القائم على الأدلة عبر دورة حياة التطوير البرمجي بأكملها. مع تغطية كاملة من الكود إلى السحابة، و 100+ تكامل، وعمليات بدون كود، تدمج OX إصلاحًا موجهًا مباشرة في سير عمل المطورين، مما يضمن أن تكون الإجراءات الأمنية فعالة وخالية من الاحتكاك.

قبل تأسيس OX Security، كنت قد قادت استجابات الحوادث الكبيرة في Check Point. ما الذي دفعك إلى اتخاذ قرار البدء في تأسيس شركتك الخاصة، وما هو الفراغ الذي رأيته في مجال أمان التطبيقات؟

عند العمل في Check Point، تعرضت لأول مرة ل “فجوة السرعة المؤسسية” – تتحرك المؤسسات التقليدية للأمان بسرعة أبطأ. كما رأيت كيف كانت فرق الأمان غير فعالة في العديد من الطرق، خاصة عندما يتعلق الأمر بتحديد الأولويات بشكل صحيح.

في الوقت نفسه، أدركت أن الذكاء الاصطناعي التوليدي (الذي كان قيد التطوير في ذلك الوقت) يمثل مستقبل كيفية تطور أدوات الأمان، وبالفعل كان يتحرك بسرعة كبيرة. كانت هناك تحولات حرجة متزامنة:

تسريع الممثلين الضارين: كان المهاجمون يعتمدون بسرعة تقنيات جديدة، ويتحركون بسرعة أكبر مما يمكن للأدوات الأمنية مواكبتها.

ظاهرة “الترميز النغمي”: لم تكن العبارة موجودة في ذلك الوقت، لكنني رأيت المطورين يعتمدون بشكل متزايد على أدوات الترميز المساعدة بالذكاء الاصطناعي مثل Copilot، مما غير بشكل جوهري كيفية بناء البرمجيات وإدخال اعتبارات أمنية جديدة.

تطور الهجمات على سلسلة التوريد: تسارع الهجمات على سلسلة التوريد البرمجية خلق حاجة ملحة لمناهج جديدة لأمان التطبيقات التي لم تكن الأدوات الحالية تتعامل معها.

التحسينات المتتالية داخل الهياكل المؤسسية الحالية لن تكون كافية للتعامل مع هذه التحديات التي تتطور بسرعة.

كانت نهايتي هي أن التهديدات تتحرك بسرعة إلى الكود – والأمن يحتاج إلى اتباع ذلك. намر لابد من كسر الإطارات المعروفة والبدء في جري سباق جديد.

المهمة الأساسية لشركة OX هي مساعدة المطورين على التركيز على 5% من نقاط الضعف التي تهم حقًا. متى تبلورت هذه الرؤية لك، وكيف تشكل قرارات المنتج اليوم؟

بعد إدارة عمليات تطوير كبيرة، رأيت كيف يمكن أن يكون حجم القضايا الأمنية المرتبطة مخيفًا. تحتاج إلى فهم ما هو مهم وما ليس كذلك. المرور عبر قوائم طويلة لا يتقدم الشركة نحو خفض المخاطر، بل يخلق الإحباط ويبعدها عن خفض المخاطر لأنها تستنفد الكثير من الوقت والموارد.

علمنا أننا نحتاج إلى مساعدة المطورين على التركيز على ما يهم حقًا – ثم شرح لهم لماذا يهم. بعد ذلك، نحتاج إلى إظهار لهم كيفية حلها بسهولة، أو أفضل من ذلك – حلها من أجلهم – وهو الآن ممكن من خلال أدوات مثل Agent OX.

أصبحت هذه الرؤية أساسًا لبناء الشركة، وهي ما يوجه جميع قرارات المنتج لدينا اليوم. كل ميزة، كل قدرة نطورها تبدأ بالسؤال: “هل هذا يساعد المطورين على التركيز على ما يهم حقًا؟ هل هذا يقلل من المخاطر؟”

المنصة تركز على “مُشروع الكود” لتحديد الخطر عبر دورة حياة التطوير البرمجي. هل يمكنك شرح كيفية عمل هذه التقنية وما يميزها عن أدوات إدارة نقاط الضعف الأخرى؟

مُشروع الكود هو في الأساس تقنية ترى مشكلة في الكود وتعرف مسبقًا كيف سيتصرف عند وصول الكود إلى السحابة. هذا يسمح لك بحل المشاكل قبل أن تظهر في الإنتاج – عندما تكون المخاطر已经 معرضة.

يعمل عن طريق فهم أن كل قطعة من الكود لها عملية تبنيها وتحملها إلى السحابة – CI/CD. يمكننا قراءة الكود وتفسير ما يعنيه. على سبيل المثال، ما يتم إظهاره على الإنترنت له آثار مختلفة عما لا يتم إظهاره.

الفرق الرئيسي عن المنتجات الأخرى هو أن معظم الأدوات تنتهي عملها بقائمة طويلة من المشاكل. بدون القدرة على التركيز على 5% أو أقل من المخاطر الحقيقية، تصبح الفترات الزمنية غير ذات صلة. كما لا تعرف أي مطور يجب تعيينه للمسألة.

نقوم بتغيير ذلك تمامًا – لا نحدد فقط المشاكل، بل نقدم السياق والترتيب والملكية الواضحة.

تقدمون تكاملًا كاملاً عبر أدوات الفحص وإدارة الأسرار و SBOM واكتشاف SaaS وغيرها. ما كانت بعض التحديات الفنية الأكثر صعوبة في توحيد كل هذه في تجربة مطور سلسة؟

المشكلة الأكثر صعوبة هي تحويل البيانات إلى رؤى. البيانات هي كل ما ذكرته. لكن المطورين يحتاجون إلى وضوح، نقاط، وسبب. التواصل المُركز. كيفية تحويل جبال من البيانات إلى أفكار قابلة للتنفيذ – هذا هو التحدي الأكبر في الصناعة.

دمج هذه المعلومات بطريقة تخبر قصة متسقة وتوفر إجراءات واضحة ومُرتبة يمكن للمطورين تنفيذها – هذا كان التحدي الأكبر.

PBOM (Pipeline Bill of Materials) هي ابتكار من OX. كيف تختلف عن SBOM، ولماذا هي أساسية لأمان سلسلة التوريد البرمجية الحديثة؟

PBOM هي القدرة على النظر إلى كل ما يحدث للبرمجيات من لحظة كتابتها حتى وصولها إلى الإنتاج. SBOM هو مكون داخل ذلك – يبحث في جميع حزم البرمجيات داخل التطبيق.

لإجابة السؤال السابق – PBOM هو الأساس الذي يسمح لنا بتحويل البيانات إلى رؤى، لأنه ينظر إلى صورة أوسع – جميع البيانات. إنه يلتقط الرحلة الكاملة وتحويل الكود، وليس فقط المكونات النهائية.

هذه النظرة الشاملة ضرورية لأن الأدوات الأمنية التقليدية ترى فقط النتيجة النهائية، وتفتقد مصادر الهجوم الحاسمة مثل أدوات البناء المخترقة أو الالتزامات الخبيثة أو تعديل الأنابيب التي تحدث أثناء التطوير والنشر.

أعلنت OX مؤخرًا عن Agent OX – هيكل متعدد الوكلاء حيث كل نموذج ذكاء اصطناعي يركز على أنواع نقاط الضعف واللغات البرمجية النوعية. ما دفع هذا القرار التصميمي، وكيف تضمن أن الإصلاحات التي يقترحها تكون قابلة للشرح وموثوقة في الممارسة؟

خلقنا هذا النهج متعدد الوكلاء من خلال النظر إلى كيفية تطوير البشر الخبرة وتطبيق ذلك المبدأ نفسه على الذكاء الاصطناعي. لتكون خبيرًا في شيء ما، يحتاج المطور إلى أن يكون خبيرًا في اللغة، والهيكل المحدد، والمنظمة المحددة. لا يمكن لمطور واحد إصلاح جميع المشاكل، ومن نفس المنطق لا يمكن لعميل ذكاء اصطناعي واحد أن يصل إلى ذلك المستوى من الخبرة. كما تريد عميلًا يمكنه التعامل مع ضمان الجودة.

كل عميل يطور خبرة عميقة في مجاله الخاص، مثل الخبراء البشر.

للموثوقية والقابلية للشرح، يقترح كل عميل ليس فقط الإصلاحات ولكن يشرح سبب اختياره، ويظهر عمله، ويمكّن المطورين من فهم لماذا تم اختيار حل معين.

ما الذي دفعك إلى التركيز على الإصلاح الفوري داخل سير عمل المطورين؟ وكيف تضمن أن المطورين يحتفظون بالسيطرة ولا يتعرضون لأثار غير مقصودة؟

الفكرة الرئيسية هي تقليل الاحتكاك وتعزيز الإصلاحات الأمنية. نمنح المطورين السيطرة الكاملة لمراجعة وتأكيد الإصلاح المقترح قبل قبوله.

المفتاح هو أن “النقر الواحد” لا يعني “التلقائي” – بل يعني简化ًا. يمكن للمطورين رؤية بالضبط ما سيتغير، وفهم لماذا، ومراجعة الحل المقترح، ثم اختيار تطبيقه بفعل واحد. السيطرة واتخاذ القرار يبقيان تمامًا في أيديهم، ولكننا نلغي العمل اليدوي الممل لإجراء البحث وتنفيذ الإصلاح.

تعد Microsoft (MSFT ) و IBM و SoFi من بين عملائك. كيف تشكل هذه العلاقات مع الشركات الكبيرة خارطة الطريق وتجربة الردود لمثل أدوات Agent OX؟

نعمل مع مئات العملاء، ويعبر عشرات منهم علنًا عن التحديات التي يواجهونها. هذه المناقشات العميقة حول خارطة الطريق وأنماط التصميم هي ركن أساسي لability لنا لتعدين الحل المقترح. نعتبر العلاقات التي لدينا مع عملائنا أولوية قصوى لنا كشركة، وهي ما يوجهنا لفهم الاحتياجات الحقيقية وإنشاء حلول لها.

随着 أمن أدوات الذكاء الاصطناعي أصبحت أكثر شيوعًا، كيف تتوازن بين التلقائية وثقة المطورين والسيطرة؟ إلى أين ترسم الخط الفاصل بين المساعدة والاستقلالية؟

كما رأينا في الثورات السابقة، أولئك الذين لا يركبون العربة لا ينجون. نحن نبدأ في رؤية المنظمات التي نعمل معها التي تحولت جميع مواردها إلى تبني الذكاء الاصطناعي لأنهم يفهمون أننا نشهد ثورة.

هؤلاء هم عملاؤنا الأكثر تعاونًا لأنهم يواجهون توترًا جديدًا غير مكتشف: يحتاج مطوروهم إلى التحرك بسرعة مع أدوات الذكاء الاصطناعي، لكنهم قلقون من فقدان السيطرة. هم على استعداد لقبول المخاطر وفقدان السيطرة المؤقتة من أجل الحصول على ميزة تنافسية، لكنهم يحتاجون لنا لمساعدتهم على استعادة الثقة. مهمتنا هي أن نسمح لهم بالسرعة التي يحتاجونها، بينما نعيد بناء الثقة في العملية.

أغلقت OX مؤخرًا جولة تمويل بقيمة 60 مليون دولار. كيف سيتسارع هذا التمويل لمرحلة النمو التالية لشركة OX – سواء على الجانب التقني أو التسويقي أو التوسع الدولي؟

التمويل الجديد هو أساسًا من أجل التوسع، وسيساعدنا أيضًا على تعزيز قدراتنا في تحديد المخاطر المشتقة من الكود الذي يتم إنشاؤه بواسطة الذكاء الاصطناعي، وهو ما نبدأ في رؤيته الآن مع إطلاق Agent OX.

نحن نتحليل أكثر من 100 مليون سطر من الكود يوميًا لأكثر من 200 عميل يدفعون. هذا التمويل يضعنا في موقع لتعزيز هذا التأثير على مستوى العالم مع الحفاظ على تركيزنا على الأسئلة الأساسية التي دائمًا ما توجّهنا: “هل هذا يساعد المطورين على التركيز على ما يهم حقًا؟ هل هذا يقلل من المخاطر؟”

شكرًا على المقابلة الرائعة، القراء الذين يرغبون في معرفة المزيد يمكنهم زيارة OX Security.

أنطوان هو قائد رؤيوي وشريك مؤسس في Unite.AI، مدفوعًا برغبة لا تكل في تشكيل وتعزيز مستقبل الذكاء الاصطناعي والروبوتات. وهو رائد أعمال متسلسل، يعتقد أن الذكاء الاصطناعي سيكون مدمرًا للمجتمع مثل الكهرباء، وغالبًا ما يُقبض عليه وهو يثرثر عن إمكانات التكنولوجيا المثيرة للدهشة والذكاء الاصطناعي العام.

كما أنه مستقبلي، فهو مخصص لاستكشاف كيف ستشكل هذه الابتكارات العالم. بالإضافة إلى ذلك، فهو مؤسس Securities.io، وهي منصة تركز على الاستثمار في التكنولوجيا المتقدمة التي تعيد تعريف المستقبل وتعيد تشكيل القطاعات بأكملها.