Interviews
Tsahy Shapsa, Co-Founder & Co-CEO bei Jit – Cybersecurity-Interviews

Tsahy Shapsa ist Co-Founder und Co-CEO von Jit, einer Plattform, die es ermöglicht, kontinuierliche Sicherheit zu vereinfachen, damit Entwickler von Anfang an sichere Cloud-Anwendungen erstellen können.
Sie haben den größten Teil Ihrer Karriere im Bereich Cybersicherheit verbracht. Was hat Sie ursprünglich zu diesem Bereich hingezogen?
Als ich aufwuchs, war ich immer von Science-Fiction angezogen, und es war der Film “WarGames”, der meine Vorstellungskraft über die Rolle von Computern bei der Sicherheit unserer Welt wirklich entfachte. Als ich den jungen Hacker im Film beobachtete, der ungewollt in einen hochriskanten Cyberkonflikt geriet, wurde ich von den Möglichkeiten und Herausforderungen einer digitalen Zukunft fasziniert. Später im Leben, als ich von dem innovativen Geist Israels, dem “Startup-Nation”, umgeben war, fühlte ich einen starken Ruf, zu diesem aufregenden und entscheidenden Bereich beizutragen. Diese Inspiration, kombiniert mit meiner Einwanderung in die Vereinigten Staaten, “das Land der Möglichkeiten”, führte mich dazu, mein erstes Cybersicherheitsunternehmen zu gründen. Ich hatte das Glück, einen Teil der Zukunft der Cybersicherheit zu gestalten, während ich den unternehmerischen Geist meiner beiden Heimatländer – USA und Israel – annahm.
Können Sie die Entstehungsgeschichte hinter Jit teilen?
Die Entstehungsgeschichte von Jit.io begann, als mein Co-Founder und ich eine kritische Lücke im Cybersicherheitslandschaft identifizierten. Als moderne Engineering-Teams den CI/CD-Ansatz schnell annahmen, blieb die Integration von Cybersicherheit oft zurück, was zu einem erhöhten Risiko von Schwachstellen führte. Teil des Problems war die überwältigende Vielzahl von “Shift-Left”-Sicherheitstools, die verfügbar waren, wobei die Engineering-Teams oft 15-20 Tools über AppSec, CI/CD, Cloud und DAST hinweg zusammenfügen mussten, um eine umfassende Sicherheitslösung zu erstellen. Jedes dieser Tools kam mit seiner eigenen Onboarding-, Management- und Entwicklererfahrung, was die Entwicklungsgeschwindigkeit erheblich verlangsamte.
Getrieben von der Mission, es diesen Teams unglaublich einfach zu machen, Cybersicherheit in ihre CI/CD-Pipelines zu integrieren, wurde Jit.io geboren. Mein Team setzte sich das Ziel, DevSecOps zu beschleunigen, indem wir sorgfältig die weltbesten Open-Source-Sicherheitstools kuratierten und sie in eine einzige, einheitliche Plattform verpackten. Durch die Bereitstellung eines gestreamten DevX ermöglicht Jit.io modernen Engineering-Teams, ihre Produkt- und Anwendungssicherheit nahtlos zu integrieren und zu verwalten, wodurch die Notwendigkeit komplexer Toolchain-Integrationen und zeitaufwändiger Onboarding-Prozesse eliminiert wird. Dies stellt sicher, dass robuste Anwendungssicherheitsmaßnahmen nicht nur eine nachträgliche Überlegung sind, sondern ein wesentlicher und leicht erreichbarer Bestandteil des Entwicklungsprozesses.
Diese innovative Herangehensweise hat Jit.io als Game-Changer im Bereich der Cybersicherheit positioniert, indem es die Art und Weise revolutioniert, wie Engineering-Teams die ständig evolvierende digitale Bedrohungslandschaft angehen, indem es die Implementierung wesentlicher Sicherheitstools vereinfacht und konsolidiert, was letztendlich die Entwicklungsgeschwindigkeit und -effizienz erhöht.
Für Leser, die mit dem Begriff DevSecOps nicht vertraut sind, können Sie ihn bitte erklären?
DevSecOps ist die Praxis, Sicherheit in jeden Schritt des Software-Entwicklungs- und -Bereitstellungsprozesses für moderne Engineering-Teams zu integrieren, indem AppSec, CI/CD-Sicherheit und Cloud-Sicherheit vereint werden. Dies ermöglicht es Entwicklern, die Sicherheit ihrer Produkte zu besitzen, genauso wie sie CI und CD besitzen, während sie die Zusammenarbeit und gemeinsame Verantwortung zwischen Entwicklung-, Sicherheits- und Betriebsteams fördern.
Jit ermöglicht es Entwicklern, die Sicherheit für die Produkte, die sie bauen, von Tag Null an zu besitzen. Warum ist es so wichtig, Sicherheit so früh zu priorisieren?
Mit einer Analogie zum Bauwesen können wir sehen, wie DevSecOps verschiedene Aspekte des Software-Entwicklungsprozesses umfasst, einschließlich AppSec (Anwendungssicherheit), CI/CD (Continuous Integration/Continuous Deployment), Cloud und DAST (Dynamic Application Security Testing).
Im Bauwesen ist AppSec ähnlich wie die Sicherstellung, dass die Baumaterialien und die architektonische Konstruktion sicher und den Sicherheitsstandards entsprechen. CI/CD ist vergleichbar mit der nahtlosen Koordination von Bauaktivitäten, die eine effiziente Montage und Integration verschiedener Komponenten wie Rohrleitungen, Elektrik und Sicherheitssysteme ermöglicht. Cloud-Sicherheit stellt die Infrastruktur und Versorgungseinrichtungen dar, die das Gebäude unterstützen, wie Wasser-, Strom- und Internetanschluss. Schließlich ist DAST vergleichbar mit regelmäßigen Sicherheitsinspektionen und -tests, um potenzielle Schwachstellen in den Sicherheitssystemen des Gebäudes zu identifizieren und zu beheben.
Indem DevSecOps während des gesamten Software-Entwicklungslebenszyklus integriert wird, können Organisationen sicherstellen, dass Sicherheit ein integraler Bestandteil jedes Schritts ist, von der Erstellung sicherer Anwendungscode (AppSec) und der effizienten Integration von Sicherheitsmaßnahmen in die CI/CD-Pipeline bis hin zur Sicherung von Cloud-Infrastruktur und der Durchführung von kontinuierlichen dynamischen Sicherheitstests (DAST). Dieser holistische Ansatz hilft, sicherere und zuverlässigere Anwendungen zu erstellen und minimiert Schwachstellen und Sicherheitsrisiken in allen Aspekten des Software-Entwicklungsprozesses.
Können Sie beschreiben, wie Jit sich von anderen Cybersicherheitstools unterscheidet?
Jit unterscheidet sich von anderen Cybersicherheitstools, indem es eine umfassende, einheitliche DevSecOps-Plattform bietet, die die Integration und Verwaltung von mehreren “Shift-Left”-Sicherheitstools über AppSec, CI/CD, Cloud und DAST vereinfacht. Dieser Ansatz strafft die Sicherheitsoperationen und die Entwicklererfahrung, wodurch eine nahtlose Zusammenarbeit ermöglicht wird.
Indem Jit die Notwendigkeit komplexer Toolchain-Integrationen und Vendor-Lock-in eliminiert, ermöglicht es Organisationen, die besten Sicherheitslösungen für ihre spezifischen Bedürfnisse auszuwählen und zu wechseln. Diese Flexibilität stellt sicher, dass Organisationen immer die effektivsten Lösungen für ihre Sicherheitsbedürfnisse anwenden können, ohne durch das Portfolio eines einzigen Anbieters eingeschränkt zu sein.
Jits Fokus auf eine nahtlose, konsistente Erfahrung für Entwickler und Sicherheitsteams ermöglicht eine effizientere Überwachung, Analyse und Reaktion auf Bedrohungen in allen Aspekten des Software-Entwicklungslebenszyklus. Als Ergebnis beschleunigt Jit die Implementierung von DevSecOps-Best-Practices und fördert eine gemeinsame Verantwortung für Sicherheit in der gesamten Organisation.
Sie sprechen oft über die Vermeidung von “Tool-Lock-in”, um eine zukunftssichere DevSecOps-Plattform zu haben. Können Sie beschreiben, was Tool-Lock-in ist und warum es ein Problem darstellt?
Im Kontext von DevSecOps und “Shift-Left”-Sicherheitsanbietern kann Tool-Lock-in aus mehreren Gründen besonders problematisch sein:
- Mittelmäßige Produktportfolios: Viele “Shift-Left”-Sicherheitsanbieter erzielen anfangs Erfolge aufgrund eines herausragenden Produkts. Wenn sie jedoch ihre Angebote erweitern, oft durch Übernahmen, können sie mit einem Portfolio mittelmäßiger Produkte enden, die nicht unbedingt gut integriert sind oder die besten Lösungen für jeden Aspekt der Sicherheit bieten.
- Verkaufs- und Marketingtaktiken: Anbieter mit einem vielfältigen Portfolio nutzen oft verschiedene Verkaufs- und Marketingtaktiken, um Kunden dazu zu bringen, ihr gesamtes Produktportfolio zu kaufen. Dieser Ansatz verhindert, dass Benutzer die Freiheit haben, die besten Lösungen auszuwählen, und kann zu suboptimalen Sicherheitsergebnissen führen.
- Eingeschränkte Anpassungsfähigkeit: Tool-Lock-in beschränkt die Fähigkeit einer Organisation, auf sich ändernde Sicherheitsbedrohungen zu reagieren oder von Fortschritten in der Technologie zu profitieren. Wenn eine Organisation an das Angebot eines bestimmten Anbieters gebunden ist, wird es schwierig, bessere Sicherheitslösungen zu erkunden und zu adoptieren, wenn sie verfügbar werden.
- Verringerte Innovation: Die Abhängigkeit von einem einzigen Anbieter kann die Innovation behindern, da die Organisation möglicherweise zu sehr auf die Fähigkeiten der aktuellen Tools fokussiert ist und nicht nach alternativen, möglicherweise überlegenen Lösungen sucht.
Um eine zukunftssichere DevSecOps-Toolkette aufzubauen und die Fallstricke von Tool-Lock-in zu vermeiden, ist es für Organisationen von entscheidender Bedeutung, die Flexibilität zu wahren, die besten Sicherheitslösungen für ihre Bedürfnisse auszuwählen. Dieser Ansatz ermöglicht es Organisationen, eine robustere und effektivere Sicherheitsposition zu schaffen und fördert Innovation und Anpassungsfähigkeit angesichts sich ändernder Sicherheitslandschaften.
Wie schafft Jit eine einheitliche, “one-stop”-Lösung, die dieses Problem vermeidet?
Jit geht das Problem von Tool-Lock-in an, indem es Flexibilität, Integration und Anpassungsfähigkeit priorisiert. Hier ist, wie Jit dies erreicht:
- Nahtlose Integration von mehreren Tools: Jits Plattform ist darauf ausgelegt, die besten Sicherheitslösungen über AppSec, CI/CD, Cloud und DAST hinweg zu integrieren. Dies ermöglicht es Organisationen, die besten Tools für ihre spezifischen Bedürfnisse auszuwählen, während Jit die Komplexität der Verwaltung und Integration dieser unterschiedlichen Tools in ein kohärentes System übernimmt.
- Flexibilität und Wahl: Jit ermöglicht es Organisationen, Vendor-Lock-in zu vermeiden, indem es die Freiheit bietet, zwischen verschiedenen Sicherheitstools zu wählen und zu wechseln, wenn ihre Anforderungen sich ändern. Diese Flexibilität stellt sicher, dass Organisationen immer die effektivsten Lösungen für ihre Sicherheitsbedürfnisse anwenden können, ohne durch das Portfolio eines einzigen Anbieters eingeschränkt zu sein.
- Einheitliche Entwickler- und Sicherheitsoperations-Erfahrung: Jit strafft die Entwickler- und Sicherheitsoperations-Erfahrung, indem es eine konsistente, benutzerfreundliche Oberfläche für die Verwaltung und Interaktion mit verschiedenen Sicherheitstools bietet. Diese einheitliche Erfahrung vereinfacht den Prozess der Integration von Sicherheitspraktiken in den Software-Entwicklungslebenszyklus und stellt sicher, dass Entwickler und Sicherheitsteams effektiv zusammenarbeiten können.
- Ständige Innovation und Anpassungsfähigkeit: Indem Jit es Organisationen ermöglicht, die besten Sicherheitslösungen zu nutzen, fördert es ständige Innovation und Anpassungsfähigkeit. Wenn neue Sicherheits-tools und -technologien auftauchen, kann Jits Plattform diese Fortschritte leicht aufnehmen, wodurch Organisationen immer Zugang zu den neuesten Sicherheitslösungen haben.
Indem Jit eine einheitliche, flexible Plattform bietet, die mehrere Sicherheitstools nahtlos integriert und eine konsistente Entwickler- und Sicherheitsoperations-Erfahrung bietet, vermeidet es effektiv die Fallstricke von Tool-Lock-in und ermöglicht es Organisationen, zukunftssichere DevSecOps-Plattformen aufzubauen, die mit ihren sich ändernden Sicherheitsbedürfnissen wachsen und sich anpassen können.
Jit-DevSecOps beschreibt sich selbst als einen leanen, iterativen Ansatz, um Sicherheit “Just-In-Time” hinzuzufügen. Können Sie dies näher erläutern?
Jit-DevSecOps, ein leaner und iterativer Ansatz, um Sicherheit “Just-In-Time” hinzuzufügen, betont die Bedeutung einer rechtzeitigen und effizienten Sicherheitsintegration. Diese Methode ermöglicht eine frühzeitige Erkennung und Behebung von Schwachstellen, schnellere Entwicklungszyklen und verbesserte Zusammenarbeit. Jits änderungs-/differenzbasierte Herangehensweise konzentriert sich auf die Behebung von Sicherheitsproblemen, sobald sie auftreten, und stellt sicher, dass die kritischsten Schwachstellen zuerst behoben werden. Indem Jit-DevSecOps eine “fix-first”-Mentalität priorisiert und sich an sich ändernde Sicherheitslandschaften anpasst, ermöglicht es Organisationen, eine robuste Sicherheit zu wahren, während es gleichzeitig Agilität und Effizienz im Entwicklungsprozess sicherstellt.
Was ist Ihre Vision für die Zukunft von DevSecOps und Cybersicherheit im Allgemeinen?
Meine Vision für die Zukunft von DevSecOps und Cybersicherheit ist es, die Macht von fortschrittlichen Technologien wie künstlicher Intelligenz, maschinellem Lernen und Automatisierung zu nutzen, um Bedrohungen in Echtzeit zu erkennen und zu reagieren. Zum Beispiel können AI-gesteuerte Sicherheitslösungen dabei helfen, Anomalien und potenzielle Schwachstellen zu erkennen, während automatisierte Reaktionen auf Sicherheitsvorfälle helfen können, diese zu isolieren und zu mildern.
Darüber hinaus werden wir aufstrebende Technologien wie Blockchain und Verschlüsselung erforschen, um die Datensicherheit und -privatsphäre zu verbessern. Diese Technologien können dazu beitragen, die Integrität und Vertraulichkeit von Daten zu gewährleisten und unbefugten Zugriff oder Manipulation zu verhindern.
Insgesamt betont meine Vision die Bedeutung von Zusammenarbeit, Innovation und proaktiven Maßnahmen, um vor neuen Bedrohungen zu bestehen. Und natürlich werden wir immer die goldene Regel der Cybersicherheit im Auge behalten: Der einzige sichere Computer ist der, der abgestellt, in Beton eingegraben und nie eingeschaltet ist.
Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten Jit besuchen.












