インタビュー
Tsahy Shapsa, Jitの共同創設者兼共同CEO – サイバーセキュリティインタビュー

Tsahy Shapsaは、Jitの共同創設者兼共同CEOです。Jitは、継続的なセキュリティを簡素化するプラットフォームで、開発者がデザイン段階から安全なクラウドアプリケーションを構築できるようにします。
サイバーセキュリティの分野でキャリアの大部分を過ごしてきましたが、当初この分野に惹かれたのは何ですか?
子供の頃からサイエンスフィクションに興味があり、映画「ウォーゲームズ」を見て、コンピュータが世界の安全性に果たす役割についての私の想像力が刺激されました。映画の中で若いハッカーが偶然にサイバーコンフリクトに巻き込まれる様子を見て、デジタル未来の可能性と課題に魅了されました。後年、イスラエルの「スタートアップ・ネイション」の革新的な精神に囲まれて、サイバーセキュリティの分野に貢献したいという強い呼び声を感じました。このインスピレーションとアメリカへの移住が、私の最初のサイバーセキュリティ企業を設立するきっかけとなりました。私はアメリカとイスラエルの2つの母国で、サイバーセキュリティの未来を形作る役割を果たすことができて幸運です。
Jitの創設ストーリーを共有してください。
Jitの創設ストーリーは、私と共同創設者がサイバーセキュリティの風景の中に重要なギャップを特定したことから始まりました。モダンエンジニアリングチームがCI/CDアプローチを急速に採用するにつれ、サイバーセキュリティの統合はしばしば遅れ、脆弱性のリスクが増大しました。問題の一部は、AppSec、CI/CD、クラウド、DASTの分野で利用可能な膨大な数の「シフトレフト」セキュリティツールでした。エンジニアリングチームは、包括的なセキュリティソリューションを作成するために、15〜20のツールを組み合わせる必要がありました。各ツールには独自のオンボーディング、管理、開発者エクスペリエンスがあり、開発速度が大幅に低下しました。
CI/CDパイプラインにサイバーセキュリティを組み込むことを極めて簡単にするという使命に突き動かされ、Jit.ioは誕生しました。私のチームは、世界最高のオープンソースセキュリティツールを慎重に選定し、統一されたプラットフォームにパッケージ化することにしました。ストリームライン化されたDevXを提供することで、Jit.ioはモダンエンジニアリングチームが製品セキュリティをシームレスに統合および管理できるようにし、複雑なツールチェーン統合と時間のかかるオンボーディングプロセスの必要性を排除しました。こうして、ロバストなアプリケーションセキュリティ対策は、開発プロセスのあと付けではなく、不可欠かつ容易に到達できるコンポーネントとなりました。
この革新的なアプローチにより、Jit.ioはサイバーセキュリティの分野でゲームチェンジャーとなり、エンジニアリングチームが進化するデジタル脅威の風景に対処する方法を変革し、セキュリティツールの実装を簡素化および統合し、開発速度と効率を高めています。
読者が「DevSecOps」という用語に不明な場合は、その定義を教えてください。
DevSecOpsは、モダンエンジニアリングチームがソフトウェア開発および展開プロセスのすべての段階でセキュリティを統合する実践です。これにより、AppSec、CI/CDセキュリティ、クラウドセキュリティが統一され、開発者はCIとCDと同様に製品セキュリティを所有できるようになり、開発、セキュリティ、運用チーム間のコラボレーションと共有の責任が促進されます。
Jitは開発者が製品のセキュリティを最初から所有できるようにします。なぜ最初の段階でセキュリティを優先することが重要なのか?
建物の建設というアナロジーを使用して、DevSecOpsがソフトウェア開発プロセスのさまざまな側面、つまりAppSec(アプリケーションセキュリティ)、CI/CD(継続的インテグレーション/継続的デプロイ)、クラウド、DAST(ダイナミックアプリケーションセキュリティテスト)をカバーする方法を考えてみましょう。
建物の建設プロセスでは、AppSecは建物材料と建築設計が安全で安全基準に準拠していることを確認することと似ています。CI/CDは、さまざまなコンポーネント(配管、電気、セキュリティシステムなど)の効率的な組み立てと統合を可能にする建設活動のシームレスな調整に相当します。クラウドセキュリティは、建物をサポートするインフラストラクチャとユーティリティ(水供給、電気、インターネット接続など)を表します。最後に、DASTは、建物のセキュリティシステムの潜在的な脆弱性を特定して対応するために、定期的な安全性検査とテストを実施することと同等です。
DevSecOpsをソフトウェア開発ライフサイクル全体に統合することで、組織はセキュリティが各段階の不可欠な部分であることを保証できます。アプリケーションコードの設計(AppSec)におけるセキュリティ対策の統合、CI/CDパイプラインへのセキュリティ対策の効率的な統合、クラウドインフラストラクチャのセキュリティ、動的セキュリティテスト(DAST)の実施などです。このホリスティックアプローチにより、より安全で信頼性の高いアプリケーションを作成できます。また、ソフトウェア開発プロセスのすべての側面で脆弱性とセキュリティリスクを最小限に抑えることができます。
Jitは他のサイバーセキュリティツールとどのように異なりますか?
Jitは、AppSec、CI/CD、クラウド、DASTの分野で「シフトレフト」セキュリティツールの統合と管理を簡素化する包括的なDevSecOpsプラットフォームを提供することで、他のサイバーセキュリティツールと異なります。このアプローチにより、セキュリティ操作と開発者エクスペリエンスがストリームライン化され、コラボレーションが容易になります。
ベンダーロックインを排除することで、Jitは製品およびアプリケーションセキュリティエンジニアが特定のニーズに合わせて最適なセキュリティソリューションを選択および切り替えることを可能にします。この柔軟性により、組織はベンダーのポートフォリオに制約されることなく、セキュリティニーズに最も適したソリューションを採用できます。
Jitの開発者とセキュリティ運用のためのシームレスで一貫したエクスペリエンスにより、脅威の監視、分析、対応がすべてのソフトウェア開発ライフサイクル段階で効率化されます。結果として、JitはDevSecOpsベストプラクティスの実施を促進し、組織全体でセキュリティの共有責任を促進します。
「ツールロックイン」を避けることの重要性について説明してください。
DevSecOpsと「シフトレフト」セキュリティベンダーの文脈では、「ツールロックイン」は複数の理由により特に問題となる可能性があります。
- 中途半端な製品ポートフォリオ: 多くの「シフトレフト」セキュリティベンダーは、1つの優れた製品で初期の成功を収めることがあります。しかし、製品ラインナップを拡大するにつれて、特に買収を通じて、統合や最適なソリューションを提供しない中途半端な製品ポートフォリオに陥る可能性があります。
- 販売およびマーケティング戦術: 複数の製品を提供するベンダーは、顧客を全製品の購入に「強制」するさまざまな販売およびマーケティング戦術を使用することがあります。これにより、ユーザーはベストオブブリードのソリューションを選択する自由が制限され、セキュリティ結果が最適化されない可能性があります。
- 適応性の低下: ツールロックインにより、組織は進化するセキュリティ脅威に対応したり、技術の進歩を活用したりする能力が制限されます。特定のベンダーの製品にロックインすると、ベストなセキュリティソリューションを探索および採用することが困難になります。
- イノベーションの低下: セキュリティのために特定のベンダーの製品に依存すると、イノベーションが妨げられます。組織は、代替の優れたソリューションを探さずに、現在のツールの機能にのみ焦点を当ててしまう可能性があります。
将来にわたるDevSecOpsツールチェーンを構築し、「ツールロックイン」の落とし穴を避けるには、組織はベストオブブリードのセキュリティソリューションを選択するための柔軟性を維持することが不可欠です。このアプローチにより、組織はより強固で効果的なセキュリティポストを構築し、イノベーションと適応性を進化するセキュリティ風景の前で促進できます。
Jitは「ツールロックイン」を避ける「ワンストップ」ソリューションを作成する方法を教えてください。
Jitは、柔軟性、統合、適応性を優先することで「ツールロックイン」の問題に対処します。Jitがこれを達成する方法は次のとおりです。
- 複数ツールのシームレス統合: Jitのプラットフォームは、AppSec、CI/CD、クラウド、DASTの分野でベストオブブリードのセキュリティソリューションを統合するように設計されています。これにより、組織は特定のニーズに合わせて最適なツールを選択し、Jitがさまざまなツールを統合して管理する複雑さを処理することができます。
- 柔軟性と選択: Jitは、組織がベンダーロックインを避けることができるように、さまざまなセキュリティツールの選択と切り替えの自由を提供します。この柔軟性により、組織はセキュリティニーズの変化に応じて最も効果的なソリューションを採用できます。
- 開発者とセキュリティ運用のための統一されたエクスペリエンス: Jitは、開発者とセキュリティ運用のための統一されたインターフェイスを提供することで、セキュリティツールの管理と相互作用を簡素化します。この統一されたエクスペリエンスにより、開発者とセキュリティチームが効果的にコラボレーションできるようになり、セキュリティ慣行の統合が容易になります。
- 継続的なイノベーションと適応性: ベストオブブリードのセキュリティソリューションを活用できるようにすることで、Jitは継続的なイノベーションと適応性を促進します。新しいセキュリティツールとテクノロジーが登場すると、Jitのプラットフォームはこれらの進歩を容易に取り込み、組織が常に最先端のセキュリティソリューションにアクセスできるようにします。
複数のセキュリティツールをシームレスに統合し、開発者とセキュリティ運用のための統一されたエクスペリエンスを提供することで、Jitは「ツールロックイン」の落とし穴を効果的に回避し、組織が将来にわたるDevSecOpsプラットフォームを構築できるようにします。
Jit-DevSecOpsは、セキュリティを「Just-In-Time」追加するためのスリムで反復的なアプローチです。セキュリティをこの方法で適用することの重要性について説明してください。
Jit-DevSecOpsは、セキュリティを「Just-In-Time」追加するためのスリムで反復的なアプローチを強調しています。この方法により、脆弱性の早期検出と修復、開発サイクルの高速化、コラボレーションの改善が可能になります。Jitの変更/デルタベースのアプローチは、セキュリティ問題が発生したときにそれに対処することに重点を置いています。最も重要な脆弱性が最初に修復されることを保証します。修正を優先し、変化するセキュリティ風景に適応することで、Jit-DevSecOpsは、組織がロバストなセキュリティを維持しながら、アジリティと効率を開発プロセスに保つことを可能にします。
DevSecOpsとサイバーセキュリティの将来についてのあなたのビジョンを教えてください。
DevSecOpsとサイバーセキュリティの将来についての私のビジョンは、脅威をリアルタイムで検出して対応するために、人工知能、機械学習、自動化などの高度なテクノロジーを活用することです。例えば、AI駆動のセキュリティソリューションは、異常や潜在的な脆弱性を検出するのに役立ちます。一方、自動化されたインシデントレスポンスは、セキュリティインシデントを包含して軽減するのに役立ちます。
さらに、ブロックチェーンや暗号化などの新興テクノロジーを利用してデータセキュリティとプライバシーを強化します。これらのテクノロジーは、データの完全性と機密性を確保し、不正アクセスや改ざんを防ぐのに役立ちます。
全体として、我的なビジョンは、コラボレーション、イノベーション、そして新たな脅威に対して先んじて対応するためのプロアクティブな措置の重要性を強調しています。もちろん、サイバーセキュリティの黄金律を忘れないでください。安全なコンピュータは、コンクリートに埋め込まれて電源が入っていないものだけです。
素晴らしいインタビュー、詳しく知りたい読者はJitを訪れてください。












