Rozhovory

Neatsun Ziv, spoluzakladatel a CEO společnosti OX Security – rozhovor

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Neatsun Ziv, spoluzakladatel a CEO společnosti OX Security, je v čele předefinování bezpečnosti softwarového dodavatelského řetězce pro éru DevSecOps. Před založením OX působil jako viceprezident pro kybernetickou bezpečnost ve společnosti Check Point, kde vedl globální iniciativy a řídil rychlé reakce na vysoké hrozby, jako je SolarWinds (SWI ) a NotPetya. Jeho práce ho často stavěla do přímé spolupráce s Interpolem, národními CERTy a dalšími donucovacími agenturami během některých z nejkritičtějších kybernetických incidentů posledních deseti let.

OX Security je platforma pro bezpečnost aplikací, která je navržena tak, aby prořízla hluk a pomohla organizacím soustředit se na malý procentní podíl rizik, které skutečně záleží. Díky analýze využitelnosti, dosažitelnosti a obchodního dopadu platforma poskytuje důkazní priorizaci napříč celým životním cyklem vývoje softwaru. S plnou pokrytím kódu až do cloudu, více než 100 integracemi a bezkódovými pracovními postupy OX vkládá řízenou opravu přímo do pracovních postupů vývojářů, zajišťuje, aby bezpečnostní opatření byla účinná a bezproblémová.

Předtím, než jste spoluzaložili OX Security, jste vedl hlavní incidenty ve společnosti Check Point. Co vás vedlo k rozhodnutí založit vlastní společnost a jakou mezeru jste viděli v oblasti bezpečnosti aplikací?

Práce ve společnosti Check Point mi umožnila zažít na vlastní kůži “Corporate Velocity Gap” – tradiční bezpečnostní podniky se pohybují pomalejším tempem. Také jsem viděl, jak bezpečnostní týmy byly ve mnoha ohledech neefektivní, zejména pokud jde o priorizaci rizik.

V té době jsem také uznal, že generativní AI (který byl tehdy málo rozvinutý) reprezentoval budoucnost, jak by se měla bezpečnostní nástrojová řada vyvíjet, a skutečně se pohyboval velkou rychlostí. Současně probíhaly několik kritických posunů:

Zrychlení aktérů hrozeb: Útočníci rychle přijímali nové technologie a techniky, pohybovali se rychleji, než mohli bezpečnostní řešení držet krok.

Jejev “Vibe Coding” Phenomenon: Termín neexistoval v té době, ale viděl jsem, jak se vývojáři stále více spoléhají na nástroje pro kódování s podporou AI, jako je Copilot, což fundamentálně mění, jak se software vytváří a zavádí zcela nové bezpečnostní úvahy.

Evoluce útoků na dodavatelský řetězec: Zrychlení útoků na dodavatelský řetězec vytvořilo naléhavou potřebu nových přístupů k bezpečnosti aplikací, které stávající nástroje jednoduše nezahrnovaly.

Postupné zlepšování stávajících korporátních struktur by nebylo dostatečné k řešení těchto rychle se vyvíjejících výzev.

Mé konečné uvědomění bylo, že hrozby se rychle přesunuly do kódu – a bezpečnost musí následovat. Potřebovali jsme se odchýlit od známých rámců a začít běhat v novém rychlém závodě.

Jádrovou misí OX je pomoci vývojářům soustředit se na 5 % zranitelností, které skutečně záleží. Kdy vám tato myšlenka zkrystalizovala a jak formuje produktová rozhodnutí dnes?

Měl jsem možnost řídit poměrně velké operace vývojářských týmů a viděl jsem, jak může být obrovské množství bezpečnostních problémů přehlcující. Je třeba pochopit, co je důležité a co ne. Procházení nekonečných seznamů nezrychluje společnost směrem ke snížení rizika, ale vytváří frustraci a dokonce odrazuje společnosti od snižování rizika, protože to jednoduše spotřebuje tolik času a zdrojů.

To nás naučilo, že potřebujeme pomoci vývojářům soustředit se na to, co skutečně záleží – a pak jim vysvětlit, proč to záleží. Poté musíme ukázat, jak to snadno vyřešit, nebo lépe – vyřešit to za ně – což je nyní možné díky nástrojům, jako je Agent OX.

Tato myšlenka se stala základem, na kterém jsme postavili společnost, a je to, co řídí všechna naše produktová rozhodnutí dnes. Každá funkce, každá schopnost, kterou vyvíjíme, začíná otázkou: “Pomáhá tato funkce vývojářům soustředit se na to, co skutečně záleží? Sníží toto riziko?”

Platforma je zaměřena na “Code Projection”, aby mapovala rizika napříč celým životním cyklem vývoje softwaru. Můžete vysvětlit, jak tato technologie funguje a co ji odlišuje od ostatních nástrojů pro správu zranitelností?

Code Projection je fundamentálně technologie, která vidí problém v kódu a ví, jak se bude chovat, až kód dosáhne cloudu. To umožňuje vyřešit problémy dlouho předtím, než jsou spuštěny v produkčním prostředí – když je riziko již vystaveno.

Funguje tak, že chápe, že každý kus kódu má proces, který ho sestavuje a přináší do cloudu – CI/CD. Můžeme číst kód a interpretovat, co znamená. Abychom dali hrubý příklad – co je vystaveno na internetu, má samozřejmě jiné důsledky než to, co není.

Klíčový rozdíl od ostatních produktů je, že většina nástrojů ukončuje svou práci dlouhým seznamem problémů. Bez schopnosti soustředit se na 5 % nebo méně skutečně významných rizik – filtrování těchto – skončíte s časovými rámci, které jsou téměř irelevantní. Také nevíte, kterému vývojáři přiřadit problém.

Náš přístup mění to úplně – neidentifikujeme pouze problémy, ale poskytujeme kontext, priorizaci a jasnou vlastnictví.

Nabízíte plnou integraci napříč nástroji pro skenování, správou tajných klíčů, SBOM, objevováním SaaS a dalšími. Jaké byly některé z nejtěžších technických výzev při sjednocení všech těchto do bezproblémového vývojářského zážitku?

Nejtěžším problémem je transformace dat na informace. Data jsou všechny věci, které jste právě zmínili. Ale vývojáři potřebují jasnost, body a důvody. Soustředěná komunikace. Jak transformovat hory dat na akční informace – to je největší výzva v oboru.

Syntetizovat tyto informace způsobem, který vypráví koherentní příběh a poskytuje jasná, prioritizovaná opatření, která vývojáři mohou skutečně vykonat – to byla největší výzva.

PBOM (Pipeline Bill of Materials) je inovací OX. Jak se liší od SBOM a proč je esenciální pro zajištění moderních softwarových dodavatelských řetězců?

PBOM je schopnost podívat se na vše, co se stane se softwarem od okamžiku, kdy je napsán, až do produkčního prostředí. SBOM je součást toho – podívejte se na všechny softwarové balíčky, které jsou uvnitř aplikace.

Na předchozí otázku – PBOM je vlastně základem, který nám umožňuje transformovat data na informace, protože se dívá na mnohem širší obraz – všechna data. Zachycuje celou cestu a transformaci kódu, ne pouze konečné komponenty.

Tento komplexní pohled je esenciální, protože tradiční bezpečnostní nástroje vidí pouze konečný výsledek, přehlížejí kritické útočné vektory, jako jsou kompromitované nástroje pro sestavení, škodlivé commity nebo manipulace s pipeline, které se vyskytují během vývoje a nasazení.

OX právě představil Agent OX – novou multiagentní architekturu, kde každý model AI je zaměřen na konkrétní typy zranitelností a programovacích jazyků. Co vedlo k tomuto designovému rozhodnutí a jak zajišťujete, aby navrhovaná oprava byla nejen vysvětlitelná, ale také důvěryhodná v praxi?

Vytvořili jsme tento multiagentní přístup tak, že jsme se podívali, jak lidé získávají odborné znalosti, a aplikovali stejný princip na AI. Aby byl někdo odborníkem na něco, musí být odborníkem v jazyce, specifické architektuře a specifické organizaci. Jeden vývojář nemůže opravit všechny problémy a stejnou logikou ani jeden agent AI nemůže dosáhnout takové úrovně odbornosti. Kromě toho chcete agenta, který může zpracovat kontrolu kvality.

Každý agent tak získává hluboké znalosti ve svém specifickém doméně, stejně jako lidský specialista.

Pro důvěryhodnost a vysvětlitelnost každý agent nejen navrhuje opravy, ale také vysvětluje své důvody, ukazuje svou práci a umožňuje vývojářům pochopit, proč byla zvolena konkrétní řešení.

Co vás vedlo k soustředění na opravu na jeden klik přímo uvnitř vývojářských pracovních postupů? A jak zajišťujete, aby vývojáři udrželi kontrolu a nenarazili na neočekávané vedlejší účinky?

Hlavní myšlenka je snížit tření a zlepšit bezpečnostní opravy. Poskytujeme vývojářům plnou kontrolu, aby mohli přezkoumat a ověřit navrhovanou opravu předtím, než ji přijmou.

Klíč je v tom, že “jeden klik” neznamená “automaticky” – znamená to zefektivnění. Vývojáři mohou vidět přesně, co bude změněno, pochopit proč a přezkoumat navrhované řešení a poté zvolit, zda je aplikovat jedinou akcí. Kontrola a rozhodování zůstávají zcela v jejich rukou, ale my eliminujeme únavnou ruční práci při výzkumu a implementaci opravy.

Můžete počítat Microsoft (MSFT ), IBM a SoFi mezi svými zákazníky. Jak tyto podnikové vztahy formují váš roadmap a proces zpětné vazby pro nástroje, jako je Agent OX?

Pracujeme se stovkami zákazníků a desítky z nich otevřeně sdílejí s námi výzvy, se kterými se setkávají. Tyto hluboké diskuse o roadmapě a návrhových vzorech jsou základem naší schopnosti jemně doladit navrhovaná řešení. Vysokou prioritu přikládáme vztahům se zákazníky a vidíme je jako hlavní prioritu pro naši společnost, protože nás vedou k pochopení skutečných potřeb a vytváření řešení, která je řeší.

Jakmile se bezpečnostní nástroje AI stanou více mainstreamovými, jak budete vyvažovat automatizaci s důvěrou a kontrolou vývojářů? Kde budete tahat hranici mezi asistivní a autonomní?

Jak jsme viděli v předchozích revolucích, ti, kteří na vůz nenastoupí, nepřežijí. Začínáme vidět organizace, se kterými pracujeme, které přesunuly všechny své zdroje do přijetí AI, protože chápou, že svědky revoluce.

Tito jsou vlastně naši nejvíce spolupracující zákazníci, protože čelí nové neznámé napětí: jejich vývojáři potřebují rychle postupovat s nástroji AI, ale obávají se o ztrátu kontroly. Jsou dokonce ochotni přijmout riziko a dočasné ztráty kontroly, aby získali konkurenční výhodu, ale potřebují nás, abychom jim pomohli znovu získat důvěru. Naše práce spočívá v tom, aby jim poskytla rychlost, kterou potřebují, a současně obnovila důvěru v proces.

OX nedávno uzavřel 60milionovou sérii B. Jak toto financování urychlí další fázi růstu OX – zda na technické, marketingové nebo mezinárodní expanzi?

Nové financování je fundamentálně o expanzi a také nám pomůže vylepšit naše schopnosti při identifikaci rizik odvozených z kódu generovaného AI, které jsme nyní začali vidět s uvedením Agent OX.

Analyzujeme již více než 100 milionů řádků kódu denně pro více než 200 platících zákazníků. Toto financování nás staví do pozice, abychom mohli tento dopad škálovat globálně, zatímco si uchováme zaměření na základní otázky, které nás vždy vedly: “Pomáhá toto vývojářům soustředit se na to, co skutečně záleží? Sníží toto riziko?”

Děkuji za skvělý rozhovor, čtenářům, kteří si chtějí dozvědět více, doporučujeme navštívit OX Security.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.