Rozhovory

Tsahy Shapsa, spoluzakladatel a spoluceo ve společnosti Jit – rozhovory o kybernetické bezpečnosti

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Tsahy Shapsa je spoluzakladatel a spoluceo ve společnosti Jit, platformy, která umožňuje zjednodušit kontinuální bezpečnost, aby mohli vývojáři vytvářet bezpečné cloudové aplikace od samého začátku.

Již většinu své kariéry jste se věnoval kybernetické bezpečnosti, co vás původně přitáhlo k tomuto odvětví?

Vyrůstal jsem s vášní pro sci-fi a film “WarGames” mě opravdu inspiroval k myšlence na roli počítačů v bezpečnosti našeho světa. Když jsem sledoval film, jak mladý hacker náhodou spustil kybernetický konflikt, stal jsem se fascinovaným možnostmi a výzvami digitální budoucnosti. Později, jako dospělý obklopený inovačním duchem “Startup Nation” v Izraeli, jsem cítil silné volání k tomu, abych se připojil k tomuto vzrušujícímu a kritickému odvětví. Tato inspirace, kombinovaná s mou imigrací do Spojených států, “země příležitostí”, mě vedla k založení své první kybernetické bezpečnostní společnosti. Byl jsem šťastný, že jsem mohl hrát roli v tvarování budoucnosti kybernetické bezpečnosti, zatímco jsem přijímal podnikatelský duch svých dvou domovských zemí – USA a Izraele.

Můžete sdílet příběh o vzniku Jit?

Příběh o vzniku Jit.io začal, když můj spoluzakladatel a já identifikovali kritickou mezeru v kybernetické bezpečnostní krajině. Jak moderní inženýrské týmy rychle přijímaly přístup CI/CD, integrace kybernetické bezpečnosti často zaostávala, vedoucí ke zvýšenému riziku zranitelností. Část problému spočívala v zahlcení mnoha “shift-left” bezpečnostních nástrojů, s inženýrskými týmy, které často potřebovaly spojit 15-20 nástrojů napříč AppSec, CI/CD, Cloud a DAST, aby vytvořily komplexní bezpečnostní řešení. Každý z těchto nástrojů měl své vlastní nasazení, správu a zkušenosti pro vývojáře, které výrazně zpomalily vývojovou rychlost.

Vedeni misí učinit to absurdně jednoduchým pro tyto týmy, aby začlenily kybernetickou bezpečnost do svých CI/CD kanálů, Jit.io vznikl. Můj tým se snažil urychlit DevSecOps pečlivě kurátováním nejlepších open-source bezpečnostních nástrojů a zabalením jich do jednoho, sjednoceného platformy. Nabízejícím streamlinovaný DevX, Jit.io umožňuje moderním inženýrským týmům snadno integrovat a spravovat bezpečnost svých produktů, eliminuje potřebu složitých integrací nástrojů a časově náročných procesů nasazení. To zajišťuje, že robustní bezpečnostní opatření nejsou pouze dopothought, ale nezbytnou a snadno dostupnou součástí procesu vývoje.

Tento inovativní přístup umístil Jit.io jako game-changer v oblasti kybernetické bezpečnosti, revolucionalizující způsob, jakým inženýrské týmy řeší neustále se vyvíjející digitální hrozby, zjednodušením a konsolidací implementace základních bezpečnostních nástrojů, nakonec zvyšujícím vývojovou rychlost a efektivitu.

Pro čtenáře, kteří nejsou seznámeni s termínem DevSecOps, můžete jej definovat?

DevSecOps je praxe integrování bezpečnosti do každé fáze procesu vývoje a nasazení softwaru pro moderní inženýrské týmy, sjednocující AppSec, CI/CD bezpečnost a cloud bezpečnost. To umožňuje vývojářům vlastnit bezpečnost svých produktů stejně jako vlastní CI a CD, zatímco podporuje spolupráci a sdílenou odpovědnost mezi vývojovými, bezpečnostními a provozními týmy.

Jit umožňuje vývojářům vlastnit bezpečnost pro produkty, které staví od samého začátku, proč je tak důležité priorizovat bezpečnost v tak rané fázi?

Použijeme-li analogii stavební konstrukce, DevSecOps zahrnuje různé aspekty procesu vývoje softwaru, včetně AppSec (bezpečnost aplikací), CI/CD (kontinuální integrace/kontinuální nasazení), Cloud a DAST (dynamická bezpečnostní testování aplikací).

V procesu stavební konstrukce je AppSec podobná zajištění, že stavební materiály a architektonický design jsou bezpečné a dodržují bezpečnostní standardy. CI/CD je podobné bezproblémové koordinaci stavebních aktivit, umožňující efektivní sestavení a integraci různých komponent, jako jsou potrubí, elektrické a bezpečnostní systémy. Cloud bezpečnost reprezentuje infrastrukturu a utility podporující budovu, jako je zásobování vodou, elektřinou a internetovým připojením. Nakonec je DAST srovnatelné s pravidelnými bezpečnostními inspekcemi a testy, aby se identifikovaly a řešily potenciální zranitelnosti v bezpečnostních systémech budovy.

Integrováním DevSecOps po整个 softwarový vývojový cyklus mohou organizace zajistit, že bezpečnost je integrována do každé fáze, od navrhování bezpečného kódu aplikací (AppSec) a efektivní integrace bezpečnostních opatření do CI/CD kanálu, až po zajištění cloudové infrastruktury a provádění pravidelných dynamických bezpečnostních testů (DAST). Tento holistický přístup pomáhá vytvářet více bezpečné, spolehlivé aplikace a minimalizuje zranitelnosti a bezpečnostní rizika napříč všemi aspekty procesu vývoje softwaru.

Můžete popsat, jak Jit odlišuje sám sebe od ostatních kybernetických bezpečnostních nástrojů?

Jit se odlišuje od ostatních kybernetických bezpečnostních nástrojů nabízejícím komplexní, sjednocenou DevSecOps platformu, která zjednodušuje integraci a správu多ných “shift-left” bezpečnostních nástrojů napříč AppSec, CI/CD, Cloud a DAST. Tento přístup streamlinuje bezpečnostní operace a zkušenosti vývojářů, umožňující bezproblémovou spolupráci.

Eliminací potřeby složitých integrací nástrojů a vendor lock-in umožňuje Jit produktovým a aplikacím bezpečnostním inženýrům vybrat si nejlepší bezpečnostní řešení přizpůsobená jejich specifickým potřebám. Tato flexibilita umožňuje týmům budovat robustní bezpečnostní opatření, zatímco udržují sjednocenou, nativní vývojářskou zkušenost.

Jitův zaměřený se na bezproblémovou, konzistentní zkušenost pro vývojáře i bezpečnostní týmy umožňuje efektivnější monitoring, analýzu a reakci na hrozby napříč všemi aspekty softwarového vývojového cyklu. Jako výsledek urychluje Jit implementaci DevSecOps nejlepších praktik a podporuje sdílenou odpovědnost za bezpečnost napříč celou organizací.

Často diskutujete o vyhýbání se “tool lock-in”, aby bylo možné mít budoucnost odolnou DevSecOps platformu, můžete vysvětlit, co je tool lock-in a proč je to takový problém?

V kontextu DevSecOps a “shift-left” bezpečnostních dodavatelů může být tool lock-in zvláště problematický z několika důvodů:

  1. Průměrné produktové portfolia: Mnozí “shift-left” bezpečnostní dodavatelé最初ně dosahují úspěchu díky jednomu vynikajícímu produktu. Nicméně, jak rozšiřují své nabídky, často prostřednictvím akvizic, mohou skončit s portfoliem průměrných produktů, které se nemusí dobře integrovat nebo poskytovat nejlepší řešení pro každý aspekt bezpečnosti.
  2. Prodejní a marketingové taktiky: Dodavatelé s různorodým portfoliem často používají různé prodejní a marketingové taktiky, aby “donutili” zákazníky k nákupu celého balíku produktů. Tento přístup brání uživatelům ve volbě nejlepších bezpečnostních řešení a může vést k suboptimálním bezpečnostním výsledkům.
  3. Omezená adaptabilita: Tool lock-in omezuje schopnost organizace adaptovat se na měnící se bezpečnostní hrozby nebo využít pokroku v technologii. Když je organizace uzamčena do nabídky konkrétního dodavatele, stává se obtížným prozkoumat a přijmout lepší bezpečnostní řešení, jakmile se stanou dostupnými.
  4. Snižená inovace: Spoléhání se na portfolio jednoho dodavatele pro bezpečnost může potlačit inovaci, protože organizace se může stát příliš zaměřenou na schopnosti stávajících nástrojů, místo toho, aby hledala alternativní, potenciálně lepší bezpečnostní řešení.

Abyste vytvořili budoucnost odolnou DevSecOps nástrojovou řetězec a vyhnuli se pasti tool lock-in, je důležité pro organizace udržet flexibilitu volby nejlepších bezpečnostních řešení přizpůsobených jejich potřebám. Tento přístup umožňuje organizacím vytvořit více robustní a efektivní bezpečnostní postoje, nakonec podporující inovaci a adaptabilitu v tváři neustále se měnících bezpečnostních krajin.

Jak Jit vytváří sjednocené, “one-stop” řešení, které se vyhýbá této otázce?

Jit řeší problém tool lock-in prioritizací flexibility, integrace a adaptability. Zde je, jak Jit dosahuje tohoto:

  1. Bezproblémová integrace více nástrojů: Jitova platforma je navržena pro integraci nejlepších bezpečnostních řešení napříč AppSec, CI/CD, Cloud a DAST. To umožňuje organizacím vybrat si nejvhodnější nástroje pro jejich specifické potřeby, zatímco Jit zajišťuje komplexnost správy a integrace těchto různých nástrojů do koherentního systému.
  2. Flexibilita a volba: Jit umožňuje organizacím vyhnout se vendor lock-in, poskytující svobodu vybrat si a přepnout mezi různými bezpečnostními nástroji, jak se jejich požadavky vyvíjejí. Tato flexibilita zajišťuje, že organizace mohou vždy přijmout nejúčinnější bezpečnostní řešení pro své potřeby, bez omezení jedním dodavatelem.
  3. Sjednocená vývojářská a bezpečnostní operace: Jit streamlinuje vývojářskou a bezpečnostní operaci, poskytující konzistentní, uživatelsky přívětivou rozhraní pro správu a interakci s různými bezpečnostními nástroji. Tento sjednocený zážitek zjednodušuje proces začlenění bezpečnostních praktik do softwarového vývojového cyklu a zajišťuje, že vývojáři a bezpečnostní týmy mohou spolupracovat efektivně.
  4. Neustálá inovace a adaptabilita: Umožňující organizacím využít nejlepší bezpečnostní řešení, Jit podporuje neustálou inovaci a adaptabilitu. Jakmile se objeví nové bezpečnostní nástroje a technologie, Jitova platforma může snadno přizpůsobit tyto pokroky, zajišťující, že organizace vždy mají přístup k nejlepším bezpečnostním řešením.

Nabízejícím sjednocenou, flexibilní platformu, která bezproblémově integruje více bezpečnostních nástrojů, zatímco udržuje konzistentní vývojářskou a bezpečnostní operaci, Jit efektivně vyhýbá se pasti tool lock-in a umožňuje organizacím budovat budoucnost odolné DevSecOps platformy, které se mohou adaptovat a růst s jejich měnícími se bezpečnostními potřebami.

Jit-DevSecOps popisuje sám sebe jako štíhlý, iterativní přístup k přidání bezpečnosti “Just-In-Time”. Můžete vysvětlit důležitost aplikace bezpečnosti tímto způsobem?

Jit-DevSecOps, štíhlý a iterativní přístup k přidání bezpečnosti “Just-In-Time”, zdůrazňuje důležitost včasné a efektivní bezpečnostní integrace. Tento přístup umožňuje rané detekci a nápravě zranitelností, rychlejší vývojové cykly a lepší spolupráci. Jitův přístup založený na změně/deltě se zaměřuje na řešení bezpečnostních problémů, jakmile vznikají, zajišťující, že nejkritičtější zranitelnosti jsou řešeny první. Prioritizací “fix-first” mentality a adaptací na měnící se bezpečnostní krajiny, Jit-DevSecOps umožňuje organizacím udržet robustní bezpečnost, zatímco zajišťuje agilitu a efektivitu v procesu vývoje.

Jaký je váš výhled do budoucna pro DevSecOps a kybernetickou bezpečnost obecně?

Můj výhled do budoucna pro DevSecOps a kybernetickou bezpečnost je využít pokročilé technologie, jako je umělá inteligence, strojové učení a automatizace, k identifikaci a reakci na hrozby v reálném čase. Například AI poháněná bezpečnostní řešení mohou pomoci detekovat anomálie a potenciální zranitelnosti, zatímco automatizovaná reakce na incidenty může pomoci omezit a zmírnit bezpečnostní incidenty.

Dále budeme prozkoumávat vznikající technologie, jako je blockchain a šifrování, aby se zlepšila bezpečnost dat a ochrana soukromí. Tyto technologie mohou pomoci zajistit integritu a důvěrnost dat a zabránit neoprávněnému přístupu nebo poškození.

Celkově můj výhled zdůrazňuje důležitost spolupráce, inovace a proaktivních opatření, aby se udržela bezpečnost před vznikajícími hrozbami. A samozřejmě, budeme vždy pamatovat na zlaté pravidlo kybernetické bezpečnosti: jediný bezpečný počítač je ten, který je odpojen, pohřben v betonu a nikdy se nezapne.

Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Jit.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.