Entretiens
Tsahy Shapsa, Co-Fondateur et Co-PDG de Jit – Entretiens sur la cybersécurité

Tsahy Shapsa est le Co-Fondateur et Co-PDG de Jit, une plateforme qui permet de simplifier la sécurité continue, permettant ainsi aux développeurs de créer des applications cloud sécurisées dès le premier jour.
Vous avez été impliqué dans la cybersécurité pendant la majeure partie de votre carrière, qu’est-ce qui vous a initialement attiré dans ce domaine ?
En grandissant, j’ai toujours été attiré par la science-fiction, et c’est le film “WarGames” qui a vraiment éveillé mon imagination sur le rôle que les ordinateurs joueraient dans la sécurité de notre monde. Alors que je regardais le film, je me suis laissé captiver par les possibilités et les défis d’un avenir numérique. Plus tard, en tant qu’adulte entouré de l’esprit d’innovation d’Israël, le “pays des start-ups”, j’ai ressenti un fort appel à contribuer à ce domaine crucial. Cette inspiration, combinée à mon immigration aux États-Unis, “le pays des opportunités”, m’a conduit à créer ma première entreprise de cybersécurité. J’ai eu la chance de jouer un rôle dans l’élaboration de l’avenir de la cybersécurité tout en embrassant l’esprit entrepreneurial de mes deux pays d’origine – les États-Unis et Israël.
Pouvez-vous partager l’histoire de la création de Jit ?
L’histoire de Jit.io a commencé lorsque mes co-fondateurs et moi avons identifié une faille critique dans le paysage de la cybersécurité. Alors que les équipes d’ingénierie modernes adoptaient rapidement l’approche CI/CD, l’intégration de la cybersécurité était souvent en retard, ce qui augmentait le risque de vulnérabilités. Partie du problème était la multitude écrasante d’outils de sécurité “shift-left” disponibles, les équipes d’ingénierie ayant souvent besoin de combiner 15 à 20 outils à travers AppSec, CI/CD, Cloud et DAST pour créer une solution de sécurité complète. Chacun de ces outils venait avec son propre processus d’intégration, de gestion et d’expérience développeur, ce qui ralentissait considérablement la vitesse de développement.
Animés par la mission de rendre ridiculement facile pour ces équipes d’intégrer la cybersécurité dans leurs pipelines CI/CD, Jit.io est né. Mon équipe s’est lancée dans l’accélération de DevSecOps en sélectionnant soigneusement les meilleurs outils de sécurité open-source du monde et en les regroupant dans une plateforme unifiée. En offrant une expérience DevX fluide, Jit.io permet aux équipes d’ingénierie modernes d’intégrer et de gérer facilement la sécurité de leurs produits, éliminant ainsi le besoin de combinaisons d’outils complexes et de processus d’intégration fastidieux. Cela garantit que des mesures de sécurité d’application robustes ne soient pas juste une après-pensée, mais un élément essentiel et facile à atteindre du processus de développement.
Cette approche innovante a positionné Jit.io comme un élément clé dans le domaine de la cybersécurité, révolutionnant la façon dont les équipes d’ingénierie abordent le paysage de menaces numériques en constante évolution en simplifiant et en consolidant la mise en œuvre d’outils de sécurité essentiels, augmentant ainsi la vitesse et l’efficacité de développement.
Pour les lecteurs qui ne sont pas familiers avec le terme DevSecOps, pourriez-vous le définir pour nous ?
DevSecOps est la pratique consistant à intégrer la sécurité à chaque étape du processus de développement et de déploiement de logiciels pour les équipes d’ingénierie modernes, en unifiant AppSec, la sécurité CI/CD et la sécurité cloud. Cela permet aux développeurs de posséder la sécurité de leurs produits tout comme ils possèdent la CI et la CD, tout en favorisant la collaboration et la responsabilité partagée entre les équipes de développement, de sécurité et d’exploitation.
Jit permet aux développeurs de posséder la sécurité des produits qu’ils construisent dès le premier jour, pourquoi est-il si important de donner la priorité à la sécurité à un stade si précoce ?
En utilisant une analogie de construction de bâtiments, considérons comment DevSecOps couvre divers aspects du processus de développement de logiciels, y compris AppSec (sécurité des applications), CI/CD (intégration et déploiement continus), Cloud et DAST (tests de sécurité d’application dynamiques).
Dans le processus de construction, AppSec est similaire à la garantie que les matériaux de construction et la conception architecturale sont sécurisés et respectent les normes de sécurité. CI/CD est comparable à la coordination sans heurt des activités de construction, permettant une assemblage et une intégration efficaces de différents composants, tels que la plomberie, l’électricité et les systèmes de sécurité. La sécurité cloud représente les infrastructures et les services publics soutenant le bâtiment, tels que l’approvisionnement en eau, l’électricité et la connectivité Internet. Enfin, DAST est comparable à la réalisation d’inspections de sécurité régulières et de tests pour identifier et résoudre les vulnérabilités potentielles dans les systèmes de sécurité du bâtiment.
En intégrant DevSecOps tout au long du cycle de vie de développement de logiciels, les organisations peuvent garantir que la sécurité est une partie intégrante de chaque étape, de la conception de code d’application sécurisé (AppSec) à l’intégration efficace de mesures de sécurité dans le pipeline CI/CD, en passant par la sécurisation des infrastructures cloud et la réalisation de tests de sécurité dynamiques (DAST). Cette approche holistique aide à créer des applications plus sécurisées et plus fiables et à minimiser les vulnérabilités et les risques de sécurité dans tous les aspects du processus de développement de logiciels.
Pouvez-vous décrire comment Jit se différencie des autres outils de cybersécurité ?
Jit se différencie des autres outils de cybersécurité en offrant une plateforme DevSecOps complète et unifiée qui simplifie l’intégration et la gestion de multiples outils de sécurité “shift-left” à travers AppSec, CI/CD, Cloud et DAST. Cette approche simplifie les opérations de sécurité et l’expérience développeur, permettant une collaboration sans heurt.
En éliminant le besoin de combinaisons d’outils complexes et de verrous de fournisseur, Jit permet aux organisations de choisir les meilleures solutions de sécurité adaptées à leurs besoins spécifiques. Cette adaptabilité permet aux équipes de construire des mesures de sécurité robustes tout en maintenant une expérience développeur unifiée et native.
L’accent mis par Jit sur une expérience fluide et cohérente pour les développeurs et les équipes de sécurité permet une surveillance, une analyse et une réponse plus efficaces aux menaces à travers tous les aspects du cycle de vie de développement de logiciels. En conséquence, Jit accélère la mise en œuvre des meilleures pratiques DevSecOps et favorise une responsabilité partagée pour la sécurité dans l’ensemble de l’organisation.
Vous parlez souvent d’éviter le “verrouillage d’outils” pour avoir une plateforme DevSecOps à l’épreuve du futur, pourriez-vous décrire ce qu’est le verrouillage d’outils et pourquoi c’est un problème ?
Dans le contexte de DevSecOps et des fournisseurs de sécurité “shift-left”, le verrouillage d’outils peut être particulièrement problématique pour plusieurs raisons :
- Portefeuille de produits médiocres : de nombreux fournisseurs de sécurité “shift-left” gagnent initialement en succès grâce à un produit exceptionnel. Cependant, lorsqu’ils étendent leurs offres, souvent par le biais d’acquisitions, ils peuvent se retrouver avec un portefeuille de produits médiocres qui ne s’intègrent pas nécessairement bien ou qui ne fournissent pas les meilleures solutions pour chaque aspect de la sécurité.
- Tactiques de vente et de marketing : les fournisseurs avec un portefeuille diversifié utilisent souvent diverses tactiques de vente et de marketing pour “forcer” les clients à acheter l’ensemble de leurs produits. Cette approche empêche les utilisateurs d’avoir la liberté de choisir les meilleures solutions et peut conduire à des résultats de sécurité sous-optimales.
- Restriction de l’adaptabilité : le verrouillage d’outils restreint la capacité d’une organisation à s’adapter aux menaces de sécurité en constante évolution ou à profiter des progrès technologiques. Lorsqu’une organisation est verrouillée dans les offres d’un fournisseur spécifique, il devient difficile d’explorer et d’adopter de meilleures solutions de sécurité à mesure qu’elles deviennent disponibles.
- Réduction de l’innovation : s’appuyer sur le portefeuille d’un fournisseur pour la sécurité peut étouffer l’innovation, car l’organisation peut devenir trop focalisée sur les capacités des outils actuels plutôt que de chercher des solutions alternatives, potentiellement supérieures.
Pour construire une chaîne d’outils DevSecOps à l’épreuve du futur et éviter les pièges du verrouillage d’outils, il est crucial pour les organisations de maintenir la flexibilité pour choisir les meilleures solutions de sécurité adaptées à leurs besoins. Cette approche permet aux organisations de créer une posture de sécurité plus robuste et plus efficace, favorisant ainsi l’innovation et l’adaptabilité face aux paysages de sécurité en constante évolution.
Comment Jit crée-t-il une solution unifiée et “en un seul endroit” qui évite ce problème ?
Jit aborde le problème du verrouillage d’outils en donnant la priorité à la flexibilité, à l’intégration et à l’adaptabilité. Voici comment Jit y parvient :
- Intégration fluide de multiples outils : la plateforme Jit est conçue pour intégrer les meilleures solutions de sécurité à travers AppSec, CI/CD, Cloud et DAST. Cela permet aux organisations de choisir les outils les plus adaptés à leurs besoins spécifiques, tandis que Jit gère les complexités de la gestion et de l’intégration de ces outils disparates dans un système cohérent.
- Flexibilité et choix : Jit permet aux organisations d’éviter le verrouillage de fournisseur en offrant la liberté de sélectionner et de basculer entre différents outils de sécurité à mesure que leurs exigences évoluent. Cette flexibilité garantit que les organisations peuvent toujours adopter les solutions les plus efficaces pour leurs besoins de sécurité, sans être contraintes par le portefeuille d’un fournisseur unique.
- Expérience unifiée pour les développeurs et les équipes de sécurité : Jit simplifie l’expérience développeur et les opérations de sécurité en offrant une interface cohérente et conviviale pour gérer et interagir avec divers outils de sécurité. Cette expérience unifiée simplifie le processus d’intégration des pratiques de sécurité dans le cycle de vie de développement de logiciels et garantit que les développeurs et les équipes de sécurité peuvent collaborer efficacement.
- Innovation et adaptabilité continues : en permettant aux organisations de tirer parti des meilleures solutions de sécurité, Jit favorise l’innovation et l’adaptabilité continues. À mesure que de nouveaux outils et technologies de sécurité émergent, la plateforme Jit peut facilement les intégrer, garantissant que les organisations ont toujours accès aux solutions de sécurité de pointe.
En offrant une plateforme unifiée, flexible et qui intègre de multiples outils de sécurité tout en maintenant une expérience cohérente pour les développeurs et les équipes de sécurité, Jit évite efficacement les pièges du verrouillage d’outils et permet aux organisations de construire des plateformes DevSecOps à l’épreuve du futur qui peuvent s’adapter et évoluer avec leurs besoins de sécurité changeants.
Jit-DevSecOps se décrit comme une approche légère et itérative pour ajouter la sécurité “juste à temps”. Pouvez-vous élaborer sur l’importance de l’application de la sécurité de cette manière ?
Jit-DevSecOps, une approche légère et itérative pour ajouter la sécurité “juste à temps”, met l’accent sur l’importance de l’intégration de la sécurité de manière efficace et en temps opportun. Cette méthode permet la détection et la résolution précoces des vulnérabilités, des cycles de développement plus rapides et une meilleure collaboration. L’approche basée sur les changements/deltas de Jit se concentre sur la résolution des problèmes de sécurité à mesure qu’ils surviennent, en garantissant que les vulnérabilités les plus critiques soient corrigées en premier. En donnant la priorité à une mentalité “corriger d’abord” et en s’adaptant aux paysages de sécurité en constante évolution, Jit-DevSecOps permet aux organisations de maintenir une sécurité robuste tout en assurant l’agilité et l’efficacité dans le processus de développement.
Quelle est votre vision pour l’avenir de DevSecOps et de la cybersécurité en général ?
Ma vision pour l’avenir de DevSecOps et de la cybersécurité est de tirer parti des technologies avancées telles que l’intelligence artificielle, l’apprentissage automatique et l’automatisation pour identifier et répondre aux menaces en temps réel. Par exemple, les solutions de sécurité basées sur l’IA peuvent aider à détecter les anomalies et les vulnérabilités potentielles, tandis que la réponse automatique aux incidents peut aider à contenir et à atténuer les incidents de sécurité.
En outre, nous explorerons les technologies émergentes telles que la blockchain et le cryptage pour améliorer la sécurité et la confidentialité des données. Ces technologies peuvent aider à garantir l’intégrité et la confidentialité des données et à prévenir l’accès ou la modification non autorisés.
Dans l’ensemble, ma vision met l’accent sur l’importance de la collaboration, de l’innovation et des mesures proactives pour rester en avant des menaces émergentes. Et, bien sûr, nous nous souviendrons toujours de la règle d’or de la cybersécurité : l’ordinateur le plus sécurisé est celui qui est débranché, enterré dans du béton et jamais allumé.
Merci pour cette grande interview, les lecteurs qui souhaitent en savoir plus peuvent visiter Jit.












