Συνεντεύξεις
Τσάχι Σάπσα, Συνιδρυτής & Συν-Διευθύνων tại Jit – Συνεντεύξεις Κυβερνοασφάλειας

Ο Τσάχι Σάπσα είναι ο Συνιδρυτής & Συν-Διευθύνων tại Jit, μια πλατφόρμα που επιτρέπει την απλοποίηση της συνεχούς ασφάλειας, έτσι ώστε οι dévelopπερα να μπορούν να κατασκευάζουν ασφαλείς εφαρμογές cloud από την πρώτη μέρα.
Έχετε εμπλακεί στην κυβερνοασφάλεια για το μεγαλύτερο μέρος της καριέρας σας, τι σας έκανε να ενδιαφερθείτε για τον κλάδο;
Εンώ μεγάλωνα, ήμουν πάντα προσηλωμένος στη science fiction, και ήταν η ταινία “WarGames” που πραγματικά άναψε την φαντασία μου για το ρόλο των υπολογιστών στην ασφάλεια του κόσμου μας. Όταν έβλεπα την ταινία, τον νεαρό χάκερ που απρόσμενα μπήκε σε einen υψηλού κινδύνου κυβερνοσυγκρότηση, έγινα μαγευμένος από τις δυνατότητες και τις προκλήσεις ενός ψηφιακού μέλλοντος. Αργότερα στη ζωή, ως ενήλικας που περιβαλλόταν από το καινοτόμο πνεύμα του Ισραήλ “Startup Nation”, ένιωσα μια ισχυρή κλήση να συμβάλλω σε αυτό το εξαιρετικό και κρίσιμο domaine. Αυτή η έμπνευση, σε συνδυασμό με τη μετανάστευσή μου στις Ηνωμένες Πολιτείες, ‘τη χώρα των ευκαιριών’, με οδήγησε να ξεκινήσω την πρώτη μου εταιρεία κυβερνοασφάλειας. Έχω την τύχη να παίξω ένα ρόλο στη διαμόρφωση του μέλλοντος της κυβερνοασφάλειας, ενσωματώνοντας το καινοτόμο πνεύμα των δύο χωρών μου – ΗΠΑ & Ισραήλ.
Μπορείτε να μοιραστείτε την ιστορία της Jit;
Η ιστορία της Jit.io ξεκίνησε όταν εγώ και οι συνιδρυτές μου αναγνώρισα ένα κρίσιμο κενό στην τοπιογραφία της κυβερνοασφάλειας. Όσο οι σύγχρονες ομάδες μηχανικής υιοθετούσαν την προσέγγιση CI/CD, η ενσωμάτωση της κυβερνοασφάλειας συχνά καθυστερούσε, οδηγώντας σε αυξημένο κίνδυνο ευπαθειών. Μέρος του προβλήματος ήταν η συντριπτική ποικιλία εργαλείων ασφάλειας ‘shift-left’ που ήταν διαθέσιμα, με τις ομάδες μηχανικής να χρειάζονται να ράβουν μαζί 15-20 εργαλεία σε AppSec, CI/CD, Cloud και DAST για να δημιουργήσουν μια ολοκληρωμένη λύση ασφάλειας. Κάθε ένα από αυτά τα εργαλεία ήρθε με τη δική του διαδικασία ενεργοποίησης, διαχείρισης και εμπειρίας dévelopπερα, που επιβράδυνε σημαντικά την ταχύτητα ανάπτυξης.
Κινητοί από την αποστολή να κάνουν αυτό να είναι απίστευτα εύκολο για αυτές τις ομάδες να ενσωματώσουν την κυβερνοασφάλεια στις CI/CD τους, η Jit.io γεννήθηκε. Η ομάδα μου έθεσε ως στόχο να επιταχύνει την DevSecOps μελετώντας προσεκτικά τα καλύτερα ανοιχτά εργαλεία ασφάλειας του κόσμου και τα πακέτα σε μια seule, ενοποιημένη πλατφόρμα. Προσφέροντας μια ροή DevX, η Jit.io ενδυναμώνει τις σύγχρονες ομάδες μηχανικής να ενσωματώσουν και να διαχειριστούν την ασφάλεια του προϊόντος τους, εξαλείφοντας την ανάγκη για σύνθετες ενσωματώσεις εργαλείων και χρονοβόρες διαδικασίες ενεργοποίησης. Αυτό διασφαλίζει ότι τα μέτρα ασφάλειας εφαρμογής δεν είναι μόνο μια σκέψη μετά τη γεγονό, αλλά ένα απαραίτητο και εύκολα προσιτό στοιχείο της διαδικασίας ανάπτυξης.
Αυτή η καινοτόμος προσέγγιση έχει θέσει την Jit.io ως einen game-changer στον κόσμο της κυβερνοασφάλειας, επαναπροσδιορίζοντας τον τρόπο με τον οποίο οι ομάδες μηχανικής αντιμετωπίζουν την εξελισσόμενη ψηφιακή τοπιογραφία απειλών με την απλοποίηση και την ενοποίηση της εφαρμογής των απαραίτητων εργαλείων ασφάλειας, αυξάνοντας τελικά την ταχύτητα και την αποτελεσματικότητα της ανάπτυξης.
Για τους αναγνώστες που δεν είναι εξοικειωμένοι με την ορολογία DevSecOps, μπορείτε να την ορίσετε για μας;
Η DevSecOps είναι η πρακτική της ενσωμάτωσης της ασφάλειας σε κάθε στάδιο της διαδικασίας ανάπτυξης και ανάπτυξης λογισμικού για σύγχρονες ομάδες μηχανικής, ενοποιώντας AppSec, CI/CD ασφάλεια και ασφάλεια cloud. Αυτό επιτρέπει στους dévelopπερα να κατέχουν την ασφάλεια του προϊόντος τους όπως κατέχουν την CI και την CD, ενώ προάγει τη συνεργασία και τη συμμέτοχη ευθύνης μεταξύ των ομάδων ανάπτυξης, ασφάλειας και λειτουργιών.
Η Jit επιτρέπει στους dévelopπερα να κατέχουν την ασφάλεια για τα προϊόντα που κατασκευάζουν από την πρώτη μέρα, γιατί είναι τόσο σημαντικό να προτεραιοποιήσετε την ασφάλεια σε così πρώιμο στάδιο;
Χρησιμοποιώντας μια αναλογία κατασκευής κτιρίου, ας εξετάσουμε πώς η DevSecOps καλύπτει διάφορα аспектια της διαδικασίας ανάπτυξης λογισμικού, συμπεριλαμβανομένων AppSec (Ασφάλεια Εφαρμογής), CI/CD (Συνεχής Ενοποίηση/Συνεχής Ανάπτυξη), Cloud και DAST (Δυναμική Ασφάλεια Εφαρμογής).
Στη διαδικασία κατασκευής κτιρίου, η AppSec είναι παρόμοια με την εξασφάλιση ότι τα υλικά και ο αρχιτεκτονικός σχεδιασμός είναι ασφαλείς και συμμορφώνονται με τα πρότυπα ασφάλειας. Η CI/CD είναι ανάλογη με τη συνεχή συντονισμό των δραστηριοτήτων κατασκευής, επιτρέποντας την αποτελεσματική συναρμολόγηση και ενσωμάτωση διαφόρων компонέντων, όπως υδραυλικά, ηλεκτρικά και συστήματα ασφάλειας. Η ασφάλεια cloud αντιπροσωπεύει την υποδομή και τις υπηρεσίες που υποστηρίζουν το κτίριο, όπως η παροχή νερού, η ηλεκτρική ενέργεια και η σύνδεση στο διαδίκτυο. Τέλος, η DAST είναι συγκρίσιμη με την διεξαγωγή τακτικών ελέγχων ασφάλειας και δοκιμών για την ανίχνευση και αντιμετώπιση потенτικών ευπαθειών στο σύστημα ασφάλειας του κτιρίου.
Ενσωματώνοντας την DevSecOps σε όλη τη διάρκεια της ζωής του λογισμικού, οι οργανισμοί μπορούν να διασφαλίσουν ότι η ασφάλεια είναι ένα ολοκληρωμένο μέρος κάθε σταδίου, από τον σχεδιασμό κώδικα εφαρμογής (AppSec) και την αποτελεσματική ενσωμάτωση μέτρων ασφάλειας στην πορεία CI/CD, μέχρι την ασφάλεια υποδομής cloud και την διεξαγωγή συνεχών δοκιμών ασφάλειας (DAST). Αυτή η ολιστική προσέγγιση βοηθά στην δημιουργία πιο ασφαλών και αξιόπιστων εφαρμογών και ελαττώνει τις ευπαθειές και τους κινδύνους ασφάλειας σε όλους τους аспектους της διαδικασίας ανάπτυξης λογισμικού.
Μπορείτε να περιγράψετε πώς η Jit διαφοροποιείται από άλλα εργαλεία κυβερνοασφάλειας;
Η Jit διαφοροποιείται από άλλα εργαλεία κυβερνοασφάλειας προσφέροντας μια ολοκληρωμένη, ενοποιημένη πλατφόρμα DevSecOps που απλοποιεί την ενσωμάτωση και τη διαχείριση πολλαπλών εργαλείων ασφάλειας ‘shift-left’ σε AppSec, CI/CD, Cloud και DAST. Αυτή η προσέγγιση απλοποιεί τις λειτουργίες ασφάλειας και την εμπειρία dévelopπερα, επιτρέποντας μια συνεχή συνεργασία.
Εξαλείφοντας την ανάγκη για σύνθετες ενσωματώσεις εργαλείων και vendor lock-in, η Jit επιτρέπει στους οργανισμούς να επιλέξουν και να αλλάξουν μεταξύ διαφόρων εργαλείων ασφάλειας καθώς οι απαιτήσεις τους εξελίσσονται. Αυτή η ευελιξία διασφαλίζει ότι οι οργανισμοί μπορούν πάντα να υιοθετήσουν τις πιο αποτελεσματικές λύσεις για τις ανάγκες ασφάλειας τους, χωρίς να είναι περιορισμένοι από το χαρτοφυλάκιο ενός προμηθευτή.
Η Jit εστιάζει σε μια ομαλή, συνεχή εμπειρία για τους dévelopπερα και τις ομάδες ασφάλειας, προσφέροντας μια συνεχή και φιλική προς τον χρήστη διεπαφή για τη διαχείριση και την αλληλεπίδραση με διάφορα εργαλεία ασφάλειας. Αυτή η ενοποιημένη εμπειρία απλοποιεί τη διαδικασία ενσωμάτωσης πρακτικών ασφάλειας στην πορεία ανάπτυξης λογισμικού και διασφαλίζει ότι οι dévelopπερα και οι ομάδες ασφάλειας μπορούν να συνεργαστούν αποτελεσματικά.
Συχνά συζητάτε την αποφυγή του ‘tool lock-in’ για να έχετε μια μελλοντική πλατφόρμα DevSecOps, μπορείτε να περιγράψετε τι είναι το tool lock-in και γιατί είναι τόσο προβληματικό;
Στο контέκστ της DevSecOps και των προμηθευτών ασφάλειας ‘shift-left’, το tool lock-in μπορεί να είναι ιδιαίτερα προβληματικό για διάφορους λόγους:
- Μέτρια χαρτοφυλάκια προϊόντων: Πολλοί προμηθευτές ασφάλειας ‘shift-left’ αρχικά επιτύχαιναν λόγω ενός εξαιρετικού προϊόντος. Ωστόσο, καθώς επεκτείνονταν τις προσφορές τους, συχνά μέσω αγορών, μπορεί να έμεναν με ένα χαρτοφυλάκιο μετρίων προϊόντων που δεν ενοποιούνταν καλά ή δεν παρείχαν τις καλύτερες λύσεις για κάθε аспект ασφάλειας.
- Τακτικές πωλήσεων και μάρκετινγκ: Οι προμηθευτές με ένα διαφοροποιημένο χαρτοφυλάκιο συχνά χρησιμοποιούν διάφορες τακτικές πωλήσεων και μάρκετινγκ για να ‘πείσουν’ τους πελάτες να αγοράσουν ολόκληρο το χαρτοφυλάκιο προϊόντων. Αυτή η προσέγγιση αποτρέπει τους χρήστες από το να έχουν την ελευθερία να επιλέξουν τις καλύτερες λύσεις και μπορεί να οδηγήσει σε υποβελτιστοποιημένα αποτελέσματα ασφάλειας.
- Επιβραδυνόμενη προσαρμοστικότητα: Το tool lock-in περιορίζει την ικανότητα ενός οργανισμού να προσαρμοστεί σε εξελισσόμενες απειλές ασφάλειας ή να επωφεληθεί από προόδους στην τεχνολογία. Όταν είναι κλειδωμένοι σε μια συγκεκριμένη λύση προμηθευτή, γίνεται δύσκολο να εξερευνήσετε και να υιοθετήσετε καλύτερες λύσεις ασφάλειας καθώς γίνονται διαθέσιμες.
- Μειωμένη καινοτομία: Η εξάρτηση από το χαρτοφυλάκιο ενός προμηθευτή για ασφάλεια μπορεί να σβήσει την καινοτομία, καθώς ο οργανισμός μπορεί να γίνει υπερβολικά εστιασμένος στις ικανότητες των τρεχουσών εργαλείων αντί να αναζητά εναλλακτικές, πιθανώς ανώτερες λύσεις.
Για να κατασκευάσετε μια μελλοντική πλατφόρμα DevSecOps και να αποφύγετε τις παγίδες του tool lock-in, είναι κρίσιμο για τους οργανισμούς να διατηρήσουν την ευελιξία να επιλέξουν τις καλύτερες λύσεις ασφάλειας που ταιριάζουν στις ανάγκες τους. Αυτή η προσέγγιση επιτρέπει στους οργανισμούς να δημιουργήσουν μια πιο ισχυρή και αποτελεσματική στάση ασφάλειας, τελικά προάγοντας την καινοτομία και την προσαρμοστικότητα αντιμέτωποι με τις εξελισσόμενες τοπιογραφίες ασφάλειας.
Πώς η Jit δημιουργεί μια ενοποιημένη, ‘one-stop’ λύση που αποφεύγει αυτό το ζήτημα;
Η Jit αντιμετωπίζει το ζήτημα του tool lock-in με την προτεραιότητα της ευελιξίας, της ενσωμάτωσης και της προσαρμοστικότητας. Εδώ είναι πώς η Jit επιτυγχάνει αυτό:
- Απρόσκοπτη ενσωμάτωση πολλαπλών εργαλείων: Η πλατφόρμα της Jit σχεδιάστηκε για να ενσωματώσει τις καλύτερες λύσεις ασφάλειας σε AppSec, CI/CD, Cloud και DAST. Αυτό επιτρέπει στους οργανισμούς να επιλέξουν τα πιο κατάλληλα εργαλεία για τις συγκεκριμένες ανάγκες τους, ενώ η Jit χειρίζεται τις сложότητες της διαχείρισης και της ενσωμάτωσης αυτών των διαφορετικών εργαλείων σε ένα ολοκληρωμένο σύστημα.
- Ευελιξία και επιλογή: Η Jit ενδυναμώνει τους οργανισμούς να αποφύγουν το vendor lock-in παρέχοντας την ελευθερία να επιλέξουν και να αλλάξουν μεταξύ διαφόρων εργαλείων ασφάλειας καθώς οι απαιτήσεις τους εξελίσσονται. Αυτή η ευελιξία διασφαλίζει ότι οι οργανισμοί μπορούν πάντα να υιοθετήσουν τις πιο αποτελεσματικές λύσεις για τις ανάγκες ασφάλειας τους, χωρίς να είναι περιορισμένοι από το χαρτοφυλάκιο ενός προμηθευτή.
- Ενοποιημένη εμπειρία dévelopπερα και ασφάλειας: Η Jit απλοποιεί την εμπειρία dévelopπερα και ασφάλειας προσφέροντας μια συνεχή και φιλική προς τον χρήστη διεπαφή για τη διαχείριση και την αλληλεπίδραση με διάφορα εργαλεία ασφάλειας. Αυτή η ενοποιημένη εμπειρία απλοποιεί τη διαδικασία ενσωμάτωσης πρακτικών ασφάλειας στην πορεία ανάπτυξης λογισμικού και διασφαλίζει ότι οι dévelopπερα και οι ομάδες ασφάλειας μπορούν να συνεργαστούν αποτελεσματικά.
- Συνεχής καινοτομία και προσαρμοστικότητα: Επιτρέποντας στους οργανισμούς να επωφεληθούν από τις καλύτερες λύσεις ασφάλειας, η Jit προάγει την συνεχή καινοτομία και την προσαρμοστικότητα. Όταν νέες λύσεις ασφάλειας και τεχνολογίες εμφανίζονται, η πλατφόρμα της Jit μπορεί εύκολα να τις ενσωματώσει, διασφαλίζοντας ότι οι οργανισμοί έχουν πάντα πρόσβαση σε προηγμένες λύσεις ασφάλειας.
Προσφέροντας μια ενοποιημένη, ευέλικτη πλατφόρμα που ενσωματώνει απρόσκοπτα πολλαπλές λύσεις ασφάλειας ενώ διατηρεί μια συνεχή εμπειρία dévelopπερα και ασφάλειας, η Jit αποφεύγει αποτελεσματικά τις παγίδες του tool lock-in και επιτρέπει στους οργανισμούς να κατασκευάσουν μελλοντικές πλατφόρμες DevSecOps που μπορούν να προσαρμοστούν και να εξελιχθούν με τις εξελισσόμενες ανάγκες ασφάλειας.
Η Jit-DevSecOps περιγράφεται ως μια λεπτή, επαναληπτική προσέγγιση για την προσθήκη ασφάλειας ‘Just-In-Time’. Μπορείτε να επεκταθείτε στην σημασία της εφαρμογής της ασφάλειας με αυτόν τον τρόπο;
Η Jit-DevSecOps, μια λεπτή και επαναληπτική προσέγγιση για την προσθήκη ασφάλειας “Just-In-Time”, τονίζει την σημασία της έγκαιρης και αποτελεσματικής ενσωμάτωσης ασφάλειας. Αυτή η μέθοδος επιτρέπει την πρώιμη ανίχνευση και διόρθωση ευπαθειών, ταχύτερες κύκλους ανάπτυξης και βελτιωμένη συνεργασία. Η προσέγγιση αλλαγής/διαφοράς της Jit εστιάζει στην αντιμετώπιση των ζητημάτων ασφάλειας καθώς αυτά εμφανίζονται, διασφαλίζοντας ότι οι πιο κρίσιμες ευπαθειές διορθώνονται πρώτες. Προτεραιώντας μια στάση ‘διόρθωση πρώτα’ και προσαρμοζόμενη στις εξελισσόμενες τοπιογραφίες ασφάλειας, η Jit-DevSecOps επιτρέπει στους οργανισμούς να διατηρήσουν μια ισχυρή ασφάλεια ενώ διασφαλίζει την ταχύτητα και την αποτελεσματικότητα στην πορεία ανάπτυξης.
Τι είναι η όρασή σας για το μέλλον της DevSecOps και της κυβερνοασφάλειας γενικά;
Η όρασή μου για το μέλλον της DevSecOps και της κυβερνοασφάλειας είναι να αξιοποιήσω την δύναμη των προηγμένων τεχνολογιών όπως η τεχνητή νοημοσύνη, η μηχανική μάθηση και η αυτοματοποίηση για την ανίχνευση και την απάντηση σε απειλές σε πραγματικό χρόνο. Για παράδειγμα, λύσεις ασφάλειας που οδηγούνται από την τεχνητή νοημοσύνη μπορούν να βοηθήσουν στην ανίχνευση ανωμαλιών και πιθανών ευπαθειών, ενώ η αυτοματοποιημένη απάντηση σε περιστατικά μπορεί να βοηθήσει στην περικύκλωση και μείωση των περιστατικών ασφάλειας.
Επιπλέον, θα εξερευνήσουμε τις εξελισσόμενες τεχνολογίες όπως το blockchain και την κρυπτογράφηση για την ενίσχυση της ασφάλειας και της ιδιωτικής ζωής των δεδομένων. Αυτές οι τεχνολογίες μπορούν να βοηθήσουν στην εξασφάλιση της ακεραιότητας και της εμπιστευτικότητας των δεδομένων και να αποτρέψουν την μη εξουσιοδοτημένη πρόσβαση ή την αλλοίωση.
Συνολικά, η όρασή μου τονίζει την σημασία της συνεργασίας, της καινοτομίας και των προληπτικών μέτρων για να παραμείνουμε μπροστά στις εξελισσόμενες απειλές. Και φυσικά, θα θυμόμαστε πάντα τον χρυσό κανόνα της κυβερνοασφάλειας: ο μόνος ασφαλής υπολογιστής είναι εκείνος που είναι απενεργοποιημένος, θαμμένος σε бетόν και ποτέ δεν έχει ενεργοποιηθεί.
Ευχαριστούμε για τη μεγάλη συνέντευξη, οι αναγνώστες που επιθυμούν να μάθουν περισσότερα μπορούν να επισκεφθούν Jit.












