Haastattelut

Neatsun Ziv, OX Securityn perustaja ja toimitusjohtaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Neatsun Ziv, OX Securityn perustaja ja toimitusjohtaja, on ohjelmistotoimittajaketjun turvallisuuden uudelleenmäärittelyssä DevSecOps-aikakaudella. Ennen OX:n perustamista hän toimi Check Pointin kyberturvalleuden varapuheenjohtajana, johti globaaleja aloitteita ja orkestroi nopeita vastauksia korkean profiilin uhkiin, kuten SolarWindsiin (SWI ) ja NotPetyaan. Hänen työnsä sai hänet usein yhteistyöhön Interpolin, kansallisten CERTien ja muiden valvontaviranomaisten kanssa joitakin viime vuosikymmenen kriittisimmistä kyberuhista.

OX Security on sovellusturva-alusta, joka on suunniteltu leikkaamaan läpi melun, auttaen organisaatioita keskittymään siihen pieniin prosentteihin riskeihin, jotka todella merkitsevät. Hyödyntäen hyödyllisyyden, saavutettavuuden ja liiketoimintavaikutuksen analyysiä, alusta tarjoaa näyttöön perustuvan priorisoinnin koko ohjelmistokehityksen elinkaaren ajan. Kokonaisella koodista pilveen kattavuudella, 100+ integraatiolla ja ilman koodia työvirroilla OX upottaa ohjattua korjausta suoraan kehittäjien työvirroksiin, varmistaen, että turvallisuustoimenpiteet ovat sekä tehokkaita että kitkattomia.

Ennen OX Securityn perustamista, johtit major incident responses Check Pointissa. Mikä sai sinut päättämään, että on aika perustaa oma yritys, ja mikä aukko näit ohjelmistoturva-avaruudessa?

Työskennellessäni Check Pointissa, koin itse “Corporate Velocity Gapin” – perinteinen turvallisuusyritys liikkuu hitaammin. Näin myös, miten turvallisuustiimit olivat usein tehottomia erityisesti riskien oikean priorisoinnin suhteen.

Samalla tunnistin, että generatiivinen AI (joka oli tuolloin kehittymätön) edusti tulevaisuutta, jossa turvallisuustyökalujen kehittämisen tuli kehittyä, ja se liikkui suurella nopeudella. Useita kriittisiä muutoksia tapahtui samanaikaisesti:

Uhkakuilun kiihdytys: Hyökkääjät omaksuivat nopeasti uusia teknologioita ja tekniikoita, liikkuen nopeammin kuin turvallisuusratkaisut pystyivät pitämään heidän perässään.

“Vibe Coding” -ilmiö: Kehittäjät riippuivat yhä enemmän AI-tukea koodausvälineistä, kuten Copilot, joka muutti perustavanlaatuisesti sitä, miten ohjelmistoa rakennetaan, ja toi mukanaan täysin uusia turvallisuusnäkökohtia.

Toimittajaketjun hyökkäyksen kehittyminen: Toimittajaketjun hyökkäysten kiihdytys loi kiireisen tarpeen uusille ohjelmistoturva-lähestymistavoille, joita olemassa olevat työkalut eivät pystyneet käsittelemään.

Inkrementaalinen parantaminen olemassa olevissa yritysrakenteissa ei olisi riittävästi osoittanut nopeasti kehittyviin haasteisiin.

Loppupäätelmäni oli, että uhkat liikkuivat nopeasti koodiin, ja turvallisuuden piti seurata. Meidän piti irtautua tunnetuista kehyksistä ja aloittaa uusi nopea kilpailu.

OX:n ydinmissio on auttaa kehittäjiä keskittymään 5 %:iin haavoittuvuuksista, jotka todella merkitsevät. Milloin tämä oivallus kiteytyi sinulle, ja miten se muotoilee tuoteptösiä tänään?

Ollessani vastuussa suhteellisen suurten kehitystiimien toiminnasta, olen todistanut, miten ylivoimainen turvallisuuteen liittyvien asioiden määrä voi olla. On tärkeää ymmärtää, mikä on tärkeää ja mikä ei ole. Läpi käymällä loputtomia luetteloita ei edistetä yritystä riskin vähentämiseksi, vaan se luo vain turhautumista ja saa yrityksetkin poistumaan riskin vähentämisestä, koska se vie liian paljon aikaa ja resursseja.

Tämä opetti meille, että meidän on autettava kehittäjiä keskittymään siihen, mikä todella on tärkeää, ja sitten selittämään heille, miksi se on tärkeää. Sen jälkeen meidän on näytettävä heille, miten ratkaista se helposti, tai paremminkin – ratkaista se heidän puolestaan, mikä on nyt mahdollista työkalujen avulla, kuten Agent OX.

Tämä oivallus muodostui perustaksi, jolle rakensimme yrityksen, ja se ohjaa kaikkia tuoteptösiämme tänään. Jokainen ominaisuus, jokainen kyky, jonka kehitämme, alkaa kysymyksellä: “Auttaako tämä kehittäjiä keskittymään siihen, mikä todella on tärkeää? Vähentääkö tämä riskiä?”

Alusta on keskittynyt “Code Projectioniin” riskin kartoittamiseksi koko SDLC:ssä. Voitko selittää, miten tämä teknologia toimii ja mitä tekee siitä erilaisen muihin haavoittuvuuden hallintatyökaluihin verrattuna?

Code Projection on perustavalti teknologia, joka näkee ongelman koodissa ja tietää etukäteen, miten se käyttäytyy, kun se pääsee pilveen. Tämä mahdollistaa ongelmien ratkaisemisen jo ennen kuin ne ovat tuotannossa – kun riski on jo altis.

Se toimii ymmärtämällä, että jokainen koodinpätkä on prosessi, joka rakentaa ja tuo sen pilveen – CI/CD. Voimme lukea koodin ja tulkita, mitä se tarkoittaa. Esimerkiksi mitä tahansa, mikä on altis internetille, on eri merkityksellistä kuin se, mikä ei ole.

Avainero siinä, että useimmat työkalut lopettavat työnsä pitkän ongelmalistan kanssa. Ilman mahdollisuutta keskittyä 5 %:iin todella merkittäviin riskeihin – suodattamalla läpi nämä – päädyt aikatauluun, joka on melkein merkityksetön. Et myöskään tiedä, mihin kehittäjään ongelman määräminen.

Lähestymistapa muuttaa tämän kokonaan – emme vain tunnista ongelmia, vaan tarjoamme kontekstin, priorisoinnin ja selkeän omistajuuden.

Tarjoat täydellisen integraation skannausvälineiden, salassapitovälineiden, SBOM:n, SaaS-kehittämisen ja muiden kanssa. Mitkä olivat joitakin haasteellisimmista teknisistä haasteista näiden kaikkien yhdistämisessä kehittäjien helppokäyttöiseen kokemukseen?

Haasteellisin ongelma on muuttaa dataa oivalluksiksi. Data on kaikki ne, mitä olet maininnut. Mutta kehittäjät tarvitsevat selkeyttä, luettelointia ja perustelua. Keskittyneitä viestintää. Miten muuttaa vuoria dataa toimiviksi oivalluksiksi – se on suurin haaste alan parissa.

Syntetisoida tietoa johdonmukaisen tarinan kertomiseksi ja tarjoamiseksi selkeitä, priorisoituja toimia, joita kehittäjät voivat todella suorittaa – tämä oli suurin haaste.

PBOM (Pipeline Bill of Materials) on OX-innovaatio. Miten se eroaa SBOM:sta, ja miksi se on olennainen modernin ohjelmistotoimittajaketjun turvallisuuden varmistamiseksi?

PBOM on kyky tarkastella kaikkea, mitä tapahtuu ohjelmistolle siitä, kun se on kirjoitettu, kunnes se on tuotannossa. SBOM on komponentti siinä – se tarkastelee kaikkia ohjelmistopaketteja, jotka ovat sovelluksessa.

Vastaten edelliseen kysymykseen – PBOM on itse asiassa perusta, joka mahdollistaa datan muuttamisen oivalluksiksi, koska se tarkastelee paljon laajempaa kuvaa – kaikkea dataa. Se kaappaa koko koodin matkan ja muodonmuutoksen, ei vain lopputuotteita.

Tämä kattava näkemys on olennainen, koska perinteiset turvallisuustyökalut näkevät vain lopputuloksen, jättäen kriittiset hyökkäysvektorit, kuten vaarantuneet rakennustyökalut, pahantahtaiset commitit tai putkien manipulointi, jotka tapahtuvat kehityksen ja käyttöönoton aikana.

OX esitteli äskettäin Agent OX:n – uuden moniagenttiteknologian, jossa jokainen AI-malli on keskittynyt tiettyyn haavoittuvuustyyppeihin ja ohjelmointikieliin. Mikä ohjasi tämän suunnittelupäätöksen, ja miten varmistat, että korjaukset, joita se ehdottaa, ovat sekä selitettävissä että luotettavia käytännössä?

Luoimme tämän moniagenttiteknologian tutkimalla, miten ihmiset kehittävät asiantuntemusta, ja soveltamalla samaa periaatetta AI:hin. Ollakseen asiantuntija jossakin, kehittäjän on oltava asiantuntija kielestä, tietyistä arkkitehtuureista ja tietyistä organisaatioista. Yksikin kehittäjä ei voi korjata kaikkia ongelmia, ja samoin yksikin AI-agentti ei voi saavuttaa sitä tasoa asiantuntemusta. Haluamme myös agentin, joka voi käsitellä laadunvarmistusta.

Jokainen agentti kehittää syvän asiantuntemuksen omassa tietyssä alueessa, aivan kuten ihmisasiantuntijat.

Luotettavuuden ja selitettävyyden osalta jokainen agentti ehdottaa korjauksia, selittää sen ajattelun, näyttää työnsä ja mahdollistaa kehittäjien ymmärtää, miksi tietty ratkaisu valittiin.

Mikä johti sinut keskittymään yhden napsautuksen korjaamiseen suoraan kehittäjien työvirroksiin? Miten varmistat, että kehittäjät säilyttävät hallinnan eivätkä kohtaa tahattomia sivuvaikutuksia?

Pääidea on vähentää kitkaa ja parantaa turvallisuuskorjauksia. Annamme kehittäjille täydellisen hallinnan tarkastella ja vahvistaa ehdotetun korjauksen ennen sen hyväksymistä.

Avainasia on, että “yhden napsautuksen” ei tarkoita “automaattista” – se tarkoittaa sujuvaa. Kehittäjät voivat nähdä tarkalleen, mitä muutetaan, ymmärtää, miksi, tarkastella ehdotettua ratkaisua ja valita sen soveltamisen yhdellä toiminnolla. Hallinta ja päätöksenteko säilyvät kokonaan heidän käsissään, mutta poistamme turhan manuaalisen työn korjauksen tutkimisesta ja toteuttamisesta.

Laskut Microsoftin (MSFT ), IBM:n ja SoFin asiakkaina. Miten nämä yrityssuhteet muotoilee tienviittasi ja palauteprosessia työkaluille, kuten Agent OX:lle?

Työskentelemme satojen asiakkaiden kanssa, ja kymmenet heistä jakavat avoimesti haasteita, joita he kohtaavat. Nämä syvät keskustelut tienviittaan ja suunnittelumalleista ovat kulmakivi meidän kykymme fine-tune-ratkaisujen ehdottamiseen. Arvostamme suhteita, joita meillä on asiakkaiden kanssa, ja näemme ne ensisijaisena tärkeänä meille yrityksenä, ja se ohjaa meitä, kun ymmärrämme todelliset tarpeet ja luomme ratkaisuja niiden ratkaisemiseksi.

Kun AI-turvalisuustyökalut tulevat yleisemmiksi, miten tasapainotat automaation kehittäjien luottamuksen ja hallinnan kanssa? Missä piirrät rajan avustavan ja autonomisen välillä?

Kuten olemme nähneet aiemmissa vallankumouksissa, ne, jotka eivät hyppää vaunuihin, eivät selviä. Alkamme nähdä organisaatioita, joilla olemme työskennelleet, jotka ovat siirtäneet kaikki resurssinsa AI-omaksumiseen, koska he ymmärtävät, että todistamme vallankumousta.

Nämä ovat itse asiassa yhteistyökykyisimpiä asiakkaitamme, koska he kohtaavat uuden, kartoittamattoman jännitteen: heidän kehittäjien on liikuttava nopeasti AI-työkalujen kanssa, mutta he ovat huolissaan menettävänsä hallinnan. He ovat jopa valmiit hyväksymään riskin ja tilapäisen hallinnan menetyksen saadakseen kilpailun edun, mutta he tarvitsevat meidän apua saadakseen takaisin luottamuksen. Meidän tehtävämme on antaa heille nopeus, jonka he tarvitsevat, samalla kun rakennamme heidän luottamustaan prosessiin.

Viimeksi sulkitte 60 miljoonan dollarin Series B -rahoituksen. Miten tämä rahoitus kiihdyttää OX:n seuraavan kasvuvaiheen – tekniikassa, markkinointistrategiassa tai kansainvälisessä laajentumisessa?

Uusi rahoitus on perustavalti laajentumista, ja se auttaa meitä myös parantamaan kykyämme tunnistamaan riskejä, jotka johtuvat AI:sta generoidusta koodista, joita näemme nyt Agent OX:n julkaisun myötä.

Analysoimme jo yli 100 miljoonaa koodiriviä päivittäin yli 200 maksavalle asiakkaalle. Tämä rahoitus asemoi meidät laajentamaan tämän vaikutuksen maailmanlaajuisesti samalla, kun ylläpidämme fokuksiamme niissä perusasioissa, jotka ovat aina ohjanneet meitä: “Auttaako tämä kehittäjiä keskittymään siihen, mikä on tärkeää? Vähentääkö tämä riskiä?”

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla OX Security -sivustolla.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.