Interviews

Neatsun Ziv, medstifter og administrerende direktør i OX Security – Intervieuserie

mm
Føj Unite.AI til dine foretrukne kilder på Google

Neatsun Ziv, medstifter og administrerende direktør i OX Security, er i frontlinjen for at gendefinere softwareleverandørkædens sikkerhed i DevSecOps-æraen. Før han stiftede OX, fungerede han som vicepræsident for cybersikkerhed i Check Point, hvor han ledte globale initiativer og orkestrerede hurtige reaktioner på højprofilerede trusler som SolarWinds (SWI ) og NotPetya. Hans arbejde bragte ham ofte i direkte samarbejde med Interpol, nationale CERT’er og andre myndigheder under nogle af de mest kritiske cyberrisici i det sidste årti.

OX Security er en applikationssikkerhedsplatform designet til at skære igennem støjen og hjælpe organisationer med at fokusere på den lille procentdel af risici, der virkelig betyder noget. Ved at udnytte analyse af udnytbarhed, tilgængelighed og forretningspåvirkning leverer platformen bevisbaseret prioritering på tværs af hele softwareudviklingslivscyklussen. Med fuld dækning fra kode til sky, 100+ integrationer og kodefrie arbejdsgange, integrerer OX guidede reparationer direkte i udviklerarbejdsgange, hvilket sikrer, at sikkerhedsforanstaltninger både er effektive og fri for friktion.

Før du medstiftede OX Security, ledede du store incidentreaktioner i Check Point. Hvad fik dig til at beslutte, at det var tid at starte din egen virksomhed, og hvilket hul så du i applikationssikkerhedsrummet?

Da jeg arbejdede i Check Point, oplevede jeg førstehånds “Corporate Velocity Gap” – traditionel sikkerhedsentreprise bevæger sig i en langsommere takt. Jeg så også, hvordan sikkerhedsteams var ret ineffektive på mange måder, især når det kom til at prioritere risici korrekt.

På samme tid erkendte jeg, at generativ AI (på det tidspunkt underudviklet) repræsenterede fremtiden for, hvordan sikkerhedsværktøjer behøvede at udvikle sig, og det bevægede sig med stor hast. Flere kritiske skift skete samtidigt:

Truselaktøracceleration: Angribere antog hurtigt nye teknologier og teknikker, og sikkerheds løsninger kunne ikke følge med.

“Vibe Coding”-fænomenet: Begrebet eksisterede ikke på det tidspunkt, men jeg så, hvordan udviklere i stigende grad afhængige af AI-assisterede kodningsværktøjer som Copilot, grundlæggende ændrede, hvordan software blev bygget, og introducerede helt nye sikkerhedsbetragtninger.

Leverandørkædeangrebsudvikling: Accelerationen af softwareleverandørkædeangreb skabte en presserende behov for nye tilgange til applikationssikkerhed, som eksisterende værktøjer ikke kunne tackle.

Inkrementelle forbedringer inden for eksisterende virksomhedsstrukturer ville ikke være tilstrækkelige til at tackle disse hurtigt udviklende udfordringer.

Min endelige erkendelse var, at truslerne bevægede sig hurtigt ind i koden – og sikkerheden måtte følge. Vi måtte bryde med de kendte rammer og starte med at løbe i et nyt hurtigt løb.

OX’s kerneopgave er at hjælpe udviklere med at fokusere på de 5% af sårbarheder, der faktisk betyder noget. Hvornår kristalliserede denne indsigt for dig, og hvordan former den produktbeslutninger i dag?

Da jeg havde ledet ret store udviklerteams, oplevede jeg, hvor overvældende den rene mængde af sikkerhedsrelaterede problemer kan være. Du skal forstå, hvad der er vigtigt, og hvad der ikke er. At gå gennem endeløse lister fremmer ikke virksomheden i retning af risikoreduktion. Det skaber i stedet frustration og får endda virksomhederne til at gå væk fra risikoreduktion, da det blot consumerer så meget tid og så mange ressourcer.

Dette lærte os, at vi skal hjælpe udviklere med at fokusere på, hvad der virkelig betyder noget – og derefter forklare dem, hvorfor det betyder noget. Efter det skal vi vise dem, hvordan de kan løse det let, eller endda bedre – løse det for dem – hvilket nu er muligt med værktøjer som Agent OX.

Denne indsigt blev grundlaget for, hvorpå vi byggede virksomheden, og det er, hvad der guider alle vores produktbeslutninger i dag. Hver funktion, hver kapacitet vi udvikler, starter med spørgsmålet: “Hjælper dette udviklere med at fokusere på, hvad der virkelig betyder noget? Reducerer dette risikoen?”

Platformen er centreret om “Code Projection” for at kortlægge risici på tværs af SDLC. Kan du forklare, hvordan denne teknologi fungerer, og hvad der gør den forskellig fra andre sårbarhedsstyringsværktøjer?

Code Projection er grundlæggende en teknologi, der ser et problem i koden og ved på forhånd, hvordan det vil opføre sig, når koden når skyen. Dette giver mulighed for at løse problemer lang tid før, de er i produktion – når risikoen allerede er åben.

Det fungerer ved at forstå, at hver kode har en proces, der bygger og bringer den til skyen – CI/CD. Vi kan læse koden og fortolke, hvad den betyder. For at give et brutalt eksempel – hvad der bliver eksponeret for internettet har åbenbart andre implikationer end hvad der ikke gør.

Den væsentlige forskel fra andre produkter er, at de fleste værktøjer stopper deres arbejde med en lang liste over problemer. Uden at kunne fokusere på de 5% eller endda færre af virkelig betydningsfulde risici, filtrerer du gennem disse – du ender med tidsrammer, der er næsten irrelevante. Du ved heller ikke, hvilken udvikler du skal tildele problemet til.

Vores tilgang ændrer dette helt – vi identificerer ikke kun problemer, men giver også kontekst, prioritering og klart ejerskab.

I tilbyder fuld integration på tværs af scanningværktøjer, hemmelighedsstyring, SBOM, SaaS-opdagelse og mere. Hvad var nogle af de hardeste tekniske udfordringer i at forene alle disse i en samlet udvikleroplevelse?

Det hardeste problem er at omdanne data til indsigt. Data er alt, hvad du lige har nævnt. Men udviklere har brug for klarehed, punktnummer og begrundelse. Fokuseret kommunikation. Hvordan man omdanner bjerge af data til handlebare indsigt – det er den største udfordring i branchen.

At syntetisere denne information på en måde, der fortæller en sammenhængende historie og giver klare, prioriterede handlinger, som udviklere kan faktisk udføre – det var den største udfordring.

PBOM (Pipeline Bill of Materials) er en OX-innovation. Hvordan er det forskelligt fra SBOM, og hvorfor er det afgørende for at sikre moderne softwareleverandørkæder?

PBOM er evnen til at se på alt, der sker med softwaren fra det øjeblik, den skrives, til den er i produktion. SBOM er en komponent heri – det ser på alle softwarepakker, der er inde i en applikation.

For at svare på det forrige spørgsmål – PBOM er faktisk grundlaget, der giver os mulighed for at omdanne data til indsigt, fordi det ser på et langt bredere billede – alle data. Det fanger hele rejsen og transformationen af koden, ikke kun de endelige komponenter.

Denne omfattende visning er afgørende, fordi traditionelle sikkerhedsværktøjer kun ser på slutresultatet og går glip af kritiske angrebsvektorer som kompromitterede byggeværktøjer, ondsindet commits eller pipeline-manipulation, der sker under udvikling og installation.

OX lige har afsløret Agent OX – en ny multi-agent-arkitektur, hvor hver AI-model er fokuseret på bestemte sårbarhedstyper og programmeringssprog. Hvad drev denne designbeslutning, og hvordan sikrer du, at løsningerne, den foreslår, er både forklarelige og troværdige i praksis?

Vi skabte denne multi-agent-tilgang ved at se på, hvordan mennesker udvikler ekspertise, og anvende samme princip til AI. For at være ekspert i noget skal en udvikler være ekspert i sproget, den specifikke arkitektur og den specifikke organisation. En enkelt udvikler kan ikke løse alle problemer, og på samme måde kan en enkelt AI-agent heller ikke nå det niveau af ekspertise. Derudover ønsker du en agent, der kan håndtere kvalitetsikring.

Så hver agent udvikler dyb ekspertise i sit specifikke domæne, ligesom menneskelige specialister gør.

For troværdighed og forklareligthed foreslår hver agent ikke kun løsninger, men forklarer også sin begrundelse, viser sit arbejde og giver udviklere mulighed for at forstå, hvorfor en bestemt løsning blev valgt.

Hvad fik dig til at fokusere på én-klik-reparation direkte inde i udviklerarbejdsgange? Og hvordan sikrer du, at udviklere beholder kontrollen og ikke oplever uventede sideeffekter?

Den primære idé er at reducere friktion og forbedre sikkerhedsrettelser. Vi giver udviklere fuld kontrol til at gennemse og validere den foreslåede løsning, før de accepterer den.

Nøglen er, at “én-klik” ikke betyder “automatisk” – det betyder strømlinet. Udviklere kan se præcis, hvad der vil blive ændret, forstå hvorfor, gennemse den foreslåede løsning og derefter vælge at anvende den med en enkelt handling. Kontrollen og beslutningstagningen forbliver fuldstændigt i deres hænder, men vi eliminerer det kedelige manuelle arbejde med at forske og implementere løsningen.

DU tæller Microsoft (MSFT ), IBM og SoFi blandt dine kunder. Hvordan former disse enterprise-forhold din roadmap og feedback-proces for værktøjer som Agent OX?

Vi arbejder med hundredvis af kunder, og dusinvis af dem deler åbent med os om de udfordringer, de står overfor. Disse dybe diskussioner om roadmap og designmønstre er hjørnestenen i vores evne til at finjustere den foreslåede løsning. Vi værdsætter højt de relationer, vi har med vores kunder, og ser dem som vores top-prioritet som virksomhed, og som guider os, mens vi forstår virkelige behov og skaber løsninger til at løse dem.

Da AI-sikkerhedsværktøjer bliver mere mainstream, hvordan balancerer du automation med udvikler-tillid og kontrol? Hvor tegner du grænsen mellem assistent og autonom?

Som vi har set i tidligere revolutioner, de som ikke hopper på vognen, overlever ikke. Vi begynder at se organisationer, vi arbejder med, som har flyttet alle deres ressourcer til AI-adopteringsprocessen, fordi de forstår, at vi er vidne til en revolution.

Disse er faktisk vores mest samarbejdende kunder, fordi de står overfor en ny ukendt spænding: deres udviklere har brug for at flytte hurtigt med AI-værktøjer, men de er bekymrede for at miste kontrollen. De er endda villige til at acceptere risikoen og midlertidigt tab af kontrol for at få en konkurrencemæssig fordel, men de har brug for os til at hjælpe dem med at genskabe tillid. Vores opgave er at give dem den hastighed, de har brug for, mens vi genskaber tillid i processen.

DU lukkede lige en $60M Series B. Hvordan vil denne finansiering accelerere OX’s næste fase af vækst – enten på teknologi-, go-to-market- eller internationalt udvidelsessiden?

Den nye finansiering er grundlæggende om udvidelse og vil også hjælpe os med at forbedre vores evner i at identificere risici, der stammer fra AI-genereret kode, som vi nu er begyndt at se med lanceringen af Agent OX.

Vi analyserer allerede over 100 millioner linjer kode dagligt for mere end 200 betalende kunder. Denne finansiering giver os mulighed for at skala denne indvirkning globalt, mens vi fastholder vores fokus på de kerne-spørgsmål, der har guidet os hele tiden: “Hjælper dette udviklere med at fokusere på, hvad der virkelig betyder noget? Reducerer dette risikoen?”

Tak for det store interview, læsere, der ønsker at lære mere, skal besøge OX Security.

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.