Haastattelut
Tsahy Shapsa, Jitin perustaja ja toimitusjohtaja – Kyberturva haastattelu

Tsahy Shapsa on Jitin perustaja ja toimitusjohtaja, joka on luonut alustan, joka mahdollistaa jatkuvan turvallisuuden yksinkertaisen toteuttamisen, jotta kehittäjät voivat luoda turvallisia pilvi-sovelluksia suunnittelun alusta lähtien.
Olet ollut mukana kyberturvallisuuden parissa suurimman osan urastasi, mitä sinut alun perin kiinnosti tässä alalla?
Kasvaessani olin aina kiinnostunut tieteiskirjallisuudesta, ja se oli elokuva “WarGames”, joka todella sytytti mielikuvitukseni tietokoneiden roolista maailman turvallisuudessa. Kun katsoin elokuvan nuoren hakkerin tahattomasti joutuvan korkean panoksen kybertaisteluun, tulin lumoutuneeksi mahdollisuuksista ja haasteista, jotka digitaalinen tulevaisuus tarjoaa. Myöhemmin elämässäni, ollessani aikuinen Israelin “Startup Nationin” innovatiivisessa hengessä, tunsin vahvan kutsun osallistua tähän jännittävään ja kriittiseen alaan. Tämä inspirointi yhdistettynä maahantuloni Yhdysvaltoihin, “mahdollisuuksien maahan”, johti minun perustamaan ensimmäisen kyberturvallisuusyhtiön. Olen ollut onnekas pääsemällä osaksi kyberturvallisuuden tulevaisuuden muokkaamista ja omaksumalla yrittäjänhenki molemmissa kotimaissani, Yhdysvalloissa ja Israelissa.
Voitko kertoa Jitin syntytarinaa?
Jitin syntytarina alkoi, kun minä ja perustajani tunnistimme kriittisen aukon kyberturvallisuuden maisemassa. Nykyaikaiset insinööritiimit omaksuivat nopeasti CI/CD-lähestymistavan, mutta kyberturvallisuuden integrointi usein jäi jälkeen, mikä johti haavoittuvuuksien riskin kasvamiseen. Ongelman osana oli valtava määrä “shift-left”-turvallisuustyökaluja, joita insinööritiimien oli yhdistettävä 15-20 työkalua AppSecin, CI/CD:n, pilven ja DASTin yli, jotta saataisiin kattava turvallisuusratkaisu. Kukin näistä työkaluista tuli omalla konfiguraatiollaan, hallinnollaan ja kehittäjäkokemuksellaan, mikä hidasti kehityksen nopeutta.
Pyrkimyksenä tehdä siitä uskomattoman helppoa näille tiimeille sisällyttää kyberturvallisuus CI/CD-putkiin, Jit.io syntyi. Tiimini asetti tavoitteekseen kiihdyttää DevSecOpsia huolellisesti valitsemalla maailman parhaat avoimen lähdekoodin turvallisuustyökalut ja pakkaamalla ne yhteen yhdistettyyn alustaan. Tarjoamalla sujuvan DevX:n, Jit.io mahdollistaa modernien insinööritiimien sisällyttää tuoteturvallisuutta kehitysprosessiin ilman monimutkaisia työkalujen integraatioita ja aikaa vieviä konfiguraatioprosesseja. Tämä varmistaa, että sovelluksen turvallisuusmitaat eivät ole vain jälkikäteen ajateltu asia, vaan olennainen ja helposti saavutettava osa kehitysprosessia.
Tämä innovatiivinen lähestymistapa on asettanut Jit.io:n kyberturvallisuuden alalla pelinmuuttajaksi, vallankumouksellistamalla tapaa, jolla insinööritiimit kohtaavat jatkuvasti muuttuvan digitaalisen uhkakuvan, yksinkertaisemman ja konsolidoimalla turvallisuustyökalujen toteuttamisen, lopulta lisäämällä kehityksen nopeutta ja tehokkuutta.
Luettelo, jotka eivät ole tuttuja termejä DevSecOps, voitko määritellä sen meille?
DevSecOps on käytäntö, jossa turvallisuus integroidaan jokaiseen vaiheeseen ohjelmistokehitys- ja käyttöönottoprosessiin modernien insinööritiimien keskuudessa, yhdistäen AppSecin, CI/CD-turvallisuuden ja pilviturvallisuuden. Tämä mahdollistaa kehittäjille omistaa tuoteturvallisuutensa samalla tavoin kuin he omistavat CI:n ja CD:n, edistäen yhteistyötä ja jaettua vastuuta kehitys-, turvallisuus- ja operaatiotiimien välillä.
Jit mahdollistaa kehittäjille omistaa turvallisuuden tuotteilleen alusta lähtien, miksi on niin tärkeää priorisoida turvallisuus niin varhaisessa vaiheessa?
Käyttäen rakennuskonstruktioita vertauskuvana, voidaan tarkastella, miten DevSecOps kattaa eri puolia ohjelmistokehitysprosessista, mukaan lukien AppSec (sovellusturvallisuus), CI/CD (jatkuva integrointi/jatkuva toimitus), pilviturvallisuus ja DAST (dynaaminen sovellusturvallisuustestaus).
Rakennusprosessissa AppSec on vastaava kuin varmistaa, että rakennusmateriaalit ja arkkitehtuuri ovat turvallisia ja noudattavat turvallisuusstandardeja. CI/CD on vastaava kuin sujuva koordinointi rakennustoimista, jolloin voidaan tehokkaasti koota ja integroida eri komponentteja, kuten putkistoa, sähköjärjestelmiä ja turvallisuusjärjestelmiä. Pilviturvallisuus edustaa infrastruktuuria ja palveluita, jotka tukevat rakennusta, kuten veden-, sähkö- ja internet-yhteyksiä. Lopulta DAST on vertailukelpoinen säännöllisiin turvallisuustarkastuksiin ja testeihin, joilla voidaan tunnistaa ja korjata mahdolliset haavoittuvuudet rakennuksen turvallisuusjärjestelmissä.
Integroimalla DevSecOpsin koko ohjelmistokehitysprosessiin, organisaatiot voivat varmistaa, että turvallisuus on olennainen osa jokaista vaihetta, alkaen sovelluksen turvallisen koodin suunnittelusta (AppSec) ja tehokkaasta turvallisuuden integroinnista CI/CD-putkeen, pilvinfrastruktuurin turvallisuuteen ja jatkuviin dynaamisiin turvallisuustesteihin (DAST). Tämä kokonainen lähestymistapa auttaa luomaan turvallisempia ja luotettavampia sovelluksia ja vähentää haavoittuvuuksia ja turvallisuusriskejä koko ohjelmistokehitysprosessissa.
Voitko kuvailla, miten Jit erottuu muista kyberturvallisuustyökaluista?
Jit erottuu muista kyberturvallisuustyökaluista tarjoamalla kattavan, yhdistetyn DevSecOps-alustan, joka yksinkertaisee useiden “shift-left”-turvallisuustyökalujen integroinnin ja hallinnan AppSecin, CI/CD:n, pilven ja DAST:n yli. Tämä lähestymistapa sujuvoittaa turvallisuustoimintoja ja kehittäjäkokemusta, mahdollistaen samanaikaisen yhteistyön.
Jit mahdollistaa organisaatioille välttää toimittajan lukituksen antamalla vapauden valita ja vaihtaa eri turvallisuustyökaluja tarpeidensa mukaan. Tämä joustavuus varmistaa, että organisaatiot voivat aina omaksua tehokkaimmat ratkaisut turvallisuuden tarpeisiinsa ilman, että joutuvat riippuvaiseksi yhden toimittajan tuotevalikoimasta.
Jitin painopiste sujuvassa ja yhdenmukaisessa kehittäjä- ja turvallisuustoimintojen kokemukseen mahdollistaa tehokkaamman seurannan, analytiikan ja uhkien torjunnan kaikissa ohjelmistokehitysprosessin vaiheissa. Tämä johtaa DevSecOps-parhaiden käytäntöjen nopeampaan toteutukseen ja edistää jaettua vastuuta turvallisuudesta koko organisaatiossa.
Usein puhut “välttämisen toimittajan lukitusta” jotta voidaan luoda tulevaisuuden näköinen DevSecOps-alusta, voitko selittää, mitä toimittajan lukitus on ja miksi se on ongelma?
Kyberturvallisuuden ja “shift-left”-turvallisuuden toimittajien kontekstissa toimittajan lukitus voi olla erityisen ongelmallista useista syistä:
- Tuotevalikoiman keskivertoisuus: Monet “shift-left”-turvallisuuden toimittajat saavuttavat aluksi menestystä yhden erinomaisen tuotteen ansiosta. Kuitenkin, kun he laajentavat tuotevalikoimaansa usein yritysostojen kautta, he saattavat päätyä tuotevalikoimaan, joka ei välttämättä integroidu hyvin tai tarjoa parhaimpia ratkaisuja jokaisen turvallisuuden osa-alueen osalta.
- Myynti- ja markkinointitaktiikat: Toimittajat, joilla on monipuolinen tuotevalikoima, käyttävät usein erilaisia myynti- ja markkinointitaktiikoita “pakottamaan” asiakkaat ostamaan koko tuotevalikoimansa. Tämä estää käyttäjiä valitsemasta parhaimpia ratkaisuja ja johtaa usein alentuneisiin turvallisuustuloksiin.
- Rajoitettu sopeutuminen: Toimittajan lukitus rajoittaa organisaation kykyä sopeutua kehittyviin turvallisuusuhkiin tai hyödyntämään teknologian edistymistä. Kun lukittu tietyn toimittajan tarjontaan, on haasteellista tutkia ja omaksua parempia turvallisuusratkaisuja, kun niitä tulee saataville.
- Vähentynyt innovaatio: Riippuvuus yhden toimittajan tuotevalikoimasta voi tukahduttaa innovaatiota, koska organisaatio voi keskittyä liiaksi nykyisten työkalujen ominaisuuksiin eikä etsi vaihtoehtoisia, mahdollisesti parempia ratkaisuja.
Rakentamaan tulevaisuuden näköistä DevSecOps-työkaluketjua ja välttämään toimittajan lukituksen haittoja on tärkeää, että organisaatiot säilyttävät joustavuuden valita parhaimmat turvallisuusratkaisut, jotka ovat sovellettavissa heidän tarpeisiinsa. Tämä lähestymistapa mahdollistaa organisaatioille luoda vahvempi ja tehokkaampi turvallisuusasema, edistäen innovaatiota ja sopeutumista muuttuvissa turvallisuusmaisemissa.
Miten Jit luo yhdenmukaisen, “yksi-pysäkki”-ratkaisun, joka välttää tämän ongelman?
Jit ratkaisee toimittajan lukituksen painottamalla joustavuutta, integraatiota ja sopeutumista. Tässä on, miten Jit saavuttaa tämän:
- Monien työkalujen sujuva integraatio: Jitin alusta on suunniteltu integroida parhaimmat turvallisuusratkaisut AppSecin, CI/CD:n, pilven ja DAST:n yli. Tämä mahdollistaa organisaatioille valita parhaimmat työkalut tarpeidensa mukaan, kun taas Jit hoitaa monien eri työkalujen integroinnin ja hallinnan yhdenmukaiseksi järjestelmäksi.
- Joustavuus ja valinnanvapaus: Jit antaa organisaatioille mahdollisuuden välttää toimittajan lukituksen tarjoamalla vapauden valita ja vaihtaa eri turvallisuustyökaluja tarpeidensa mukaan. Tämä joustavuus varmistaa, että organisaatiot voivat aina omaksua tehokkaimmat ratkaisut turvallisuuden tarpeisiinsa ilman, että joutuvat riippuvaiseksi yhden toimittajan tuotevalikoimasta.
- Yhdenmukainen kehittäjä- ja turvallisuustoimintojen kokemus: Jit sujuvoittaa kehittäjän ja turvallisuustoimintojen kokemusta tarjoamalla yhdenmukaisen, helppokäyttöisen käyttöliittymän eri turvallisuustyökalujen hallintaan ja vuorovaikuttamiseen. Tämä yhdenmukainen kokemus yksinkertaisee turvallisuuden käytäntöjen sisällyttämistä ohjelmistokehitysprosessiin ja varmistaa, että kehittäjät ja turvallisuustiimit voivat tehdä yhteistyötä tehokkaasti.
- Jatkuva innovaatio ja sopeutuminen: Sallimalla organisaatioiden hyödyntää parhaimpia turvallisuusratkaisuja, Jit edistää jatkuvaan innovaatioon ja sopeutumista. Kun uusia turvallisuustyökaluja ja -teknologioita kehitetään, Jitin alusta voi helposti ottaa ne käyttöön, varmistaen, että organisaatiot aina pääsevät käyttämään viimeisintä turvallisuusteknologiaa.
Tarjoamalla yhdenmukaisen, joustavan alustan, joka sujuvasti integroi useita turvallisuustyökaluja ja ylläpitää yhdenmukaisen kehittäjä- ja turvallisuustoimintojen kokemuksen, Jit välttää toimittajan lukituksen haitat ja mahdollistaa organisaatioille luoda tulevaisuuden näköisiä DevSecOps-alustoja, jotka voivat sopeutua ja kehittyä heidän muuttuvien turvallisuustarpeidensa mukaan.
Jit-DevSecOps kuvaa itseään “lean” ja iteratiivisena lähestymistapana turvallisuuden lisäämiseen “Just-In-Time”. Voitko selittää tämän lähestymistavan tärkeyden?
Jit-DevSecOps, lean ja iteratiivinen lähestymistapa turvallisuuden lisäämiseen “Just-In-Time”, korostaa aikaa ja tehokkuutta turvallisuuden integroinnissa. Tämä lähestymistapa mahdollistaa varhaisen haavoittuvuuksien havaitsemisen ja korjaamisen, nopeammat kehityskierrokset ja parannetun yhteistyön. Jitin muutoksen/delta-pohjainen lähestymistapa keskittyy turvallisuusongelmien ratkaisemiseen, kun ne ilmenevät, varmistaen, että kriittisimmät haavoittuvuudet korjataan ensin. Priorisoiden “korjaa-ensin”-mentaliteetin ja sopeutumalla muuttuviin turvallisuusmaisemiin, Jit-DevSecOps mahdollistaa organisaatioille ylläpitää vahvaa turvallisuutta samalla, kun varmistetaan kehitysprosessin joustavuus ja tehokkuus.
Mikä on visiosi DevSecOpsin ja kyberturvallisuuden tulevaisuudesta yleisesti?
Visioni DevSecOpsin ja kyberturvallisuuden tulevaisuudesta on hyödyntää edistyneitä teknologioita, kuten tekoälyä, koneoppimista ja automaatiota, tunnistamaan ja vastaamaan uhkiin reaaliajassa. Esimerkiksi tekoälypohjaiset turvallisuusratkaisut voivat auttaa havaitsemaan poikkeavuuksia ja mahdollisia haavoittuvuuksia, kun taas automaattinen vastauskyky voi auttaa rajoittamaan ja lieventämään turvallisuusloukkauksia.
Lisäksi tutkimme uusia teknologioita, kuten blockchainia ja salausta, parantamaan tietoturva ja -yksityisyys. Nämä teknologiat voivat varmistaa tietojen eheys ja luottamuksellisuuden estämällä luvattoman pääsyn tai muutokset.
Yleisesti ottaen, visioni korostaa yhteistyön, innovaation ja proaktiivisten toimien tärkeyttä pysymiseksi kehittyvien uhkien edellä. Ja tietysti, muistamme aina kyberturvallisuuden kultaisen säännön: ainoa turvallinen tietokone on se, joka on irrotettu, betonissa haudattu ja koskaan käynnistetty. Kiitos tästä haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Jit-sivustolla.
Kiitos tästä haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Jit-sivustolla.












