インタビュー

OX Securityの共同創設者兼CEO、Neatsun Ziv – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

Neatsun Ziv、OX Securityの共同創設者兼CEOは、DevSecOps時代のソフトウェア・サプライ・チェーン・セキュリティを再定義する最前線に立っています。OXを創設する前に、チェック・ポイントのサイバー・セキュリティ部門のVPを務め、ソーラー・ウィンズやノット・ペティヤなどの高プロファイルな脅威に対するグローバルなイニシアチブを主導し、迅速な対応を指揮していました。彼の仕事は、インターポール、国家CERT、他の法執行機関と直接協力することになりましたが、これは過去10年間で最も重要なサイバーインシデントのいくつかで起こりました。

OX Securityは、アプリケーション・セキュリティ・プラットフォームで、ノイズを切り抜けて、組織が真正に重要なリスクに焦点を当てるのを支援します。エクスプロイト可能性、リーチ可能性、ビジネス・インパクトの分析を利用して、プラットフォームは、ソフトウェア開発ライフサイクル全体にわたるエビデンスに基づく優先順位付けを提供します。フルコードからクラウドまでのカバレッジ、100以上の統合、ノーコード・ワークフローを備え、OXは、セキュリティ対策が効果的でかつ摩擦のないものとなるように、ガイド付きの修復を開発者ワークフローに直接組み込みます。

OX Securityを共同創設する前に、チェック・ポイントで主要なインシデント対応を指揮していました。会社を創設することを決めた理由と、アプリケーション・セキュリティの分野で見たギャップについてお話しください。

チェック・ポイントで働いていくつかの経験をしましたが、企業の速度という点で、従来のセキュリティ企業は遅いペースで動いていることを実感しました。また、セキュリティチームがリスクを適切に優先順位付けすることに際して、さまざまな面で非効率的であることも見ていました。

同時に、生成的なAI(当時は未発達)がセキュリティ・ツールの進化の未来を表すものであることを認識しました。いくつかの重要な変化が同時に起こっていました。

脅威アクターの加速:攻撃者は新しいテクノロジーとテクニックを急速に採用し、セキュリティ・ソリューションが追いつくことができませんでした。

「バイブ・コーディング」現象:開発者がAIアシスト・コーディング・ツールに依存することが増え、ソフトウェアの構築方法が根本的に変わり、新しいセキュリティ上の考慮が必要になりました。

サプライ・チェーン・アタックの進化:ソフトウェア・サプライ・チェーン・アタックの加速により、アプリケーション・セキュリティに対する新しいアプローチが必要になりましたが、既存のツールでは対処できませんでした。

既存の企業構造内での漸進的な改善では、これら急速に進化する課題に対処することはできませんでした。

私の最終的な認識は、脅威がコードの中に急速に進んでいたということです。セキュリティもそれに続かなければなりません。既知のフレームワークから離れて、新しいレースを始める必要がありました。

OXのコア・ミッションは、開発者が真正に重要な5%の脆弱性に焦点を当てるのを支援することです。この洞察がどのようにして結実したのか、そしてどのようにして製品の決定を形作っているのかについてお話しください。

開発チームの運用を管理した経験から、セキュリティ関連の問題の大量が開発者にとってどれほど圧倒的なものであるかを知りました。何が重要で何が重要でないかを理解する必要があります。リストを無限に眺めることは、会社がリスクを軽減するのを促進しません。むしろ、開発者を苛立たせ、会社がリスクを軽減するのを遠ざけることになります。そうではなく、開発者が真正に重要なことに焦点を当てるのを支援する必要があります。次に、開発者にそれが何であるかを説明し、その問題を簡単に解決する方法を示す必要があります。あるいは、開発者に代わって問題を解決する必要があります。これは、Agent OXなどのツールを使用することで可能になります。

この洞察が会社を構築する基盤となり、現在も製品の決定を形作っています。開発者が真正に重要なことに焦点を当てるのを支援するもので、リスクを軽減するものであるかどうかという疑問から、すべての機能、すべての能力が始まります。

プラットフォームは「コード・プロジェクション」を使用して、SDLC全体にわたるリスクをマッピングします。この技術はどのようにして機能し、他の脆弱性管理ツールと比べて何が異なるのかについてお話しください。

コード・プロジェクションは、コード内の問題を見て、コードがクラウドに到達したときにどのように振る舞うかを事前に知ることができる技術です。これにより、問題がすでに生じているプロダクション環境に到達する前に、問題を解決することができます。

コードを読み取り、コードが何を意味するかを解釈することで機能します。単純な例を挙げると、インターネットに公開されるものとそうでないものは、異なる影響を及ぼします。

他の製品と比べて異なる点は、ほとんどのツールが問題の長いリストで終了することです。5%、あるいはそれ以下の真正に重要なリスクに焦点を当てることができない場合、リストをフィルタリングするのに時間がかかり、タイムフレームがほとんど無意味になることです。また、どの開発者に問題を割り当てるかもわかりません。

私たちのアプローチはこれを完全に変えます。問題を特定するだけでなく、コンテキスト、優先順位付け、明確な所有権を提供します。

スキャニング・ツール、シークレット・マネジメント、SBOM、SaaSの発見など、フル統合を提供しています。開発者のためのシームレスな体験を統合する上で、どのような技術的な課題に直面しましたか。

最も難しい問題は、データを洞察に変換することです。データとは、先ほど挙げたものすべてのことですが、開発者は明確性、箇条書き、理由付けが必要です。焦点を当てたコミュニケーションです。データの山をアクション可能な洞察に変換する方法が、業界で最も大きな課題です。

情報を、物語を語り、明確な優先順位のアクションを提供する方法で統合することは、最も大きな課題でした。開発者が実行できるアクションを提供することです。

PBOM(パイプライン・ビル・オブ・マテリアルズ)は、OXの革新です。SBOMと比べて、どのようにして異なるのか、そしてモダンなソフトウェア・サプライ・チェーンをセキュアにする上で、どのようにして重要な役割を果たすのかについてお話しください。

PBOMは、ソフトウェアが書かれる瞬間からプロダクション環境に到達するまでに起こるすべてのことを見る能力です。SBOMは、その中に含まれるコンポーネントの1つで、アプリケーション内にあるすべてのソフトウェア・パッケージを見ます。

前の質問に答えるために、PBOMは、データを洞察に変換することを可能にする基盤です。より広い絵を見ます。コードの全旅程、変換を捉えます。従来のセキュリティ・ツールは、結果だけを見ますが、ビルド・ツールの危殆化、悪意のあるコミット、パイプラインの操作などの重要な攻撃ベクトルを見逃します。

この包括的なビューは、従来のセキュリティ・ツールが開発と展開の間に起こる重要な攻撃ベクトルを見逃すため、不可欠です。

OXは、Agent OXという新しいマルチ・エージェント・アーキテクチャを発表しました。各AIモデルは、特定の脆弱性の種類とプログラミング言語に焦点を当てています。この設計上の決定の背後にある理由と、提案された修復が実践で説明可能で信頼できるものであることを保証する方法についてお話しください。

人間が専門知識を開発する方法を見て、それをAIに適用することで、マルチ・エージェント・アプローチを作成しました。何かを専門的にするには、言語、特定のアーキテクチャ、組織に精通している必要があります。単一の開発者がすべての問題を解決することはできません。同じ論理で、単一のAIエージェントもそのレベルの専門知識に到達することはできません。また、品質保証を扱えるエージェントも必要です。

各エージェントは、人間の専門家と同様に、特定のドメインに深い専門知識を身につけます。

信頼性と説明可能性のために、各エージェントは修復を提案するだけでなく、その理由を説明し、作業を示し、開発者が特定の解決策がなぜ選択されたかを理解できるようにします。

開発者のワークフロー内で1クリック修復に焦点を当てた理由と、開発者がコントロールを維持し、予期せぬ副作用に遭遇しないことを保証する方法についてお話しください。

主な考え方は、摩擦を減らし、セキュリティの修復を強化することです。開発者は、提案された修復をレビューして検証するフル・コントロールを与えます。

重要な点は、「1クリック」が「自動」の意味ではないことです。ストリームライン化されたものです。開発者は、どのように変更されるかを正確に確認できます。なぜその解決策が選択されたかを理解できます。提案された解決策をレビューし、単一のアクションで適用することを選択できます。コントロールと意思決定は、完全に開発者の手中にあるままですが、修復の実装の手間を取り除きます。

マイクロソフト、IBM、SoFiを含む企業が顧客です。エンタープライズの関係は、Agent OXのようなツールのロードマップとフィードバック・プロセスをどのように形作っていますか。

数百の顧客と協力しており、そのうち数十社は、直面している課題について私たちとオープンに話しています。ロードマップとデザイン・パターンの詳細な議論は、私たちが提案された解決策を微調整する能力の基盤です。顧客との関係を非常に重視し、会社としての私たちのトップ・優先事項と見なしており、現実世界のニーズを理解し、解決策を創造することを私たちに導いています。

AIセキュリティ・ツールが主流になるにつれて、自動化と開発者の信頼とコントロールのバランスをどのように取るつもりですか。支援と自律の間の線をどのように引きますか。

以前の革命と同様に、馬車に乗らなかった者は生き残りません。AIツールの採用にすべてのリソースを振り向けた組織と協力していることを目撃しています。彼らは、開発者がAIツールで迅速に進む必要があることを理解していますが、コントロールを失うことを心配しています。競争上の優位性を得るために、リスクを負い、コントロールを一時的に失うことを受け入れていますが、私たちに信頼を再建するのを支援する必要があります。私たちの役割は、開発者が必要なスピードを提供することです。また、プロセスに対する信頼を再建することです。

最近、6,000万ドルのシリーズBをクローズしました。この資金調達は、OXの次の成長段階をどのように加速させるでしょうか。テクノロジー、市場戦略、または国際展開の側面で。

新しい資金調達は、基本的に拡大に役立ちます。また、AI生成コード由来のリスクを特定する能力を強化するのにも役立ちます。これは、Agent OXの立ち上げで始まりました。

現在、200以上の有料顧客のために1日100万行以上のコードを分析しています。この資金調達は、影響を世界規模に拡大することを可能にし、常に私たちを導いてきたコア的な質問に焦点を当てたままです。「これは開発者が重要なことに焦点を当てるのを支援しますか。リスクを軽減しますか。」

素晴らしいインタビュー、ありがとうございました。OX Securityについてもっと知りたい読者は、OX Securityを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。