인터뷰

Ronen Slavin, CTO 및 Cycode의 공동 창립자 – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

Ronen Slavin, CTO 및 Cycode의 공동 창립자는 시리얼 엔트레프레너이자 이스라엘 국방군의 유닛 8200 장교 출신입니다. Cycode를 2019년에 설립하기 전에 그는 FileLock를 공동 설립했으며, 2018년에 Reason Security에 인수되었습니다. 또한 Reason Cybersecurity의 연구 책임자로 재직했습니다. 그는 멀웨어 감지, 취약성 연구, 및 악용에 대한 전문 지식을 바탕으로 고급 보안 연구와 제품 혁신의 교차점에서 경력을 구축했습니다.

Cycode는 보안과 개발 팀을 코드에서 런타임까지의 작동 가능한 컨텍스트와 연결하는 AI 네이티브 애플리케이션 보안 플랫폼입니다. AST, ASPM, 및 소프트웨어 공급망 보안의 수렴을 통해 인간이 생성한 코드와 AI가 생성한 코드를 모두 보안합니다. Risk Intelligence Graph (RIG), 독점 스캐너, 및 통합을 통해 Cycode는 즉각적인 위험 감지, 변경 영향 분석 (CIA), 및 AI 기반 수정을 제공합니다. 이는 가시성 격차를 닫고, 수정을 가속화하며, 비용을 낮춥니다.

당신이 Cycode를 시작하도록 동기를 부여한 것은 무엇이며, 처음부터 어떤 소프트웨어 보안의 핵심 문제를 해결하려고 했습니까?

Cycode의 아이디어는 우리가 반복적으로 관찰한 것에서 비롯되었습니다. 즉, 소스 코드가 도난당하거나 잘못된 손에 들어가는 경우입니다. 수년간의 사이버 보안과 오프енсив 보안 분야에서 일하고 Reason의 엔드포인트 보호를 이끌면서 우리는 소스 코드의 중요성을 깨달았습니다. 그것은 단순히 코드 라인뿐만 아니라 회사에서 가장 가치 있는 자산 중 하나입니다. 그것은 충분한 보안을 받지 못했습니다.

그것이 나를 Cycode를 시작하도록 영감을 주었습니다. 처음부터 우리의 임무는 분명했습니다. 즉, 코드가 작성되는 순간부터 출하되는 순간까지 모든 단계에서 소스 코드를 보호하는 것입니다. 개발자의 추진력과 추진력을 방해하지 않으면서 보안과 엔지니어링이 함께 일할 수 있도록 보안을 일상적인 워크플로에 무결하게 통합하는 것이 목표였습니다.

팀이 필요한 가시성, 책임성, 및 협력을 제공하는 것이 가장 중요했습니다. 개발자는 보안을 위해 생산성을 희생할 필요가 없으며, 보안 팀은 컨텍스트나 제어 없이 작동할 필요가 없습니다. Cycode는 두 가지 모두를 가능하게 하기 위해 만들어졌습니다.

당신의 이전 경험, 즉 사이버 보안 엔트레프레너로서의 경험과 이스라엘의 엘리트 인텔리전스 유닛, 유닛 8200에서 근무한 경험은 Cycode에서의 기술 접근 방식을 어떻게 형성했습니까?

이스라엘의 사이버 보안 생태계, 특히 엘리트 기술 환경에서 근무한 경험은 정밀성, 적응성, 및 끊임없는 호기심의 사고 방식을 주입했습니다. 유닛 8200나 초기 스타트업 시절에 나는 공격자와 수비수의 관점으로 생각하는 법을 배웠습니다. 그것이 Cycode를 구축하는 데 기초적인 요소가 되었습니다.

사이버 보안 기업가로서 저는 보안 환경이 파편화되고 사후 대응 중심으로 바뀌는 모습을 지켜봤습니다. 보안 도구는 뒤늦게 추가되는 경우가 많았고 개발자는 맥락도 없이 수많은 경고의 미로를 헤쳐야 했습니다. 바로 이 점을 바꾸고자 했습니다.

Cycode에서는 시스템 수준의 접근 방식을 취했습니다. 즉, 소스 코드를 중요한 자산으로 취급하고 소프트웨어 개발 라이프사이클의 처음부터 보안을 구축했습니다. 내 배경은 보안이 예방적, 컨텍스트적, 및 개발자 친화적이어야 한다는 것을 가르쳤습니다. đó가 우리가 자동화, 가시성, 및 보안과 소프트웨어 개발 간의 간격을 메우는 데 इतन 많은 노력을 기울이는 이유입니다. 취약성을 찾는 것만이 아니라 중요한 것을 빠르게 수정하는 것입니다.

Cycode는 여러 계층의 보호를 결합합니다. 즉, AST (애플리케이션 보안 테스팅)와 ASPM (애플리케이션 보안 포스처 관리)을 결합합니다. 익숙하지 않은 사람들을 위해 이러한 요소들이 어떻게 함께 작동하는지 설명할 수 있습니까? 또한 Cycode의 접근 방식이 무엇인지 설명해 주십시오.

절대적으로. Cycode에서는 현대적인 소프트웨어를 보안하기 위해 코드를 스캔하는 것만이 아니라 코드가 구축되고, 배포되고, 유지되는 방식을 전체적으로 이해하는 것이 필요합니다. AI 네이티브 애플리케이션 보안 플랫폼으로서, 우리의 접근 방식은 AST (애플리케이션 보안 테스팅), ASPM (애플리케이션 보안 포스처 관리), 및 소프트웨어 공급망 보안 (SSCS)의 수렴에 있습니다.

AST 도구, 즉 SAST, DAST, 및 SCA는 코드, 의존성, 및 인프라에서 취약성을 식별하는 데 효과적입니다. 그러나 그것들은 종종 고립된 환경에서 작동하며, 컨텍스트 없이 경고를 생성합니다. 그것이 ASPM이 필요한 이유입니다. ASPM은 전체 소프트웨어 개발 라이프사이클에 걸쳐 애플리케이션 보안 포스처에 대한 가시성을 제공하고, 위험 우선순위 및 조치 가능한 수정을 제공합니다. SSCS는 플랫폼을 보안하기 위해 CI/CD 파이프라인을 보안합니다.

Cycode의 차별점은 이러한 계층을 통합하고 기업 표준을 정립하는 방식에 있습니다. 오늘날 AI 시대에는 보안도 더 지능적이어야 합니다. 우리는 AST와 ASPM, SSCS를 기반으로 AI 에이전트를 구축해 중요한 문제를 빠르게 해결하고 앞서 언급한 보안 격차를 좁힙니다.

Cycode는 GitHub, GitLab , 또는 Azure DevOps와 같은 현대적인 DevOps 파이프라인과 어떻게 통합되어 있습니까? 또한 라이프사이클의 초기에 위험을 더 빠르게 감지하는 방법은 무엇입니까?

Cycode는 현대적인 DevOps를 염두에 두고 구축되었습니다. 우리는 GitHub, GitLab, 및 Azure DevOps와 같은 플랫폼에 직접 통합하여 소프트웨어 개발 라이프사이클의 모든 단계에서 보안을 삽입합니다. 개발자들은 코드를 작성하고 검토하는 곳에서 즉시 피드백을 받습니다.

우리의 플랫폼은 소스 컨트롤 및 CI/CD 시스템에 연결하여 코드, 구성, 및 워크플로를 지속적으로 모니터링합니다. 우리는 실시간으로 풀 요청을 스캔하여 개발자가 코드를 병합하기 전에 취약성을 즉시 확인할 수 있습니다. 또한 커밋 기록 및 메타데이터를 분석하여 문제를 올바른 소유자에게 할당하고, 마찰을 줄이고 수정을 가속화합니다.

우리의 접근 방식에서 우리는 단순히 경고를 표시하지 않습니다. 우리는 전체 컨텍스트를 제공합니다. 즉, 문제의 기원, 잠재적인 영향, 및 해결 단계를 제공합니다. 또한 JIRA와 같은 도구와 통합하여 티켓을 자동으로 생성하고 추적할 수 있습니다. 이는 보안과 엔지니어링을 동기화하는 데 도움이 됩니다.

궁극적으로, 우리의 목표는 개발을 방해하지 않으면서 보안을 왼쪽으로 이동시키는 것입니다. 즉, 위험을 초기에 식별하고, 즉시 해결하고, 나중에 파이프라인에서 차단되지 않도록 하는 것입니다.

Cycode의 Risk Intelligence Graph는 코드, 컨테이너, 인프라, 및 런타임에 걸친 위협을 연결하는 데 어떻게 도움이 됩니까?

예, 우리는 자랑스럽게 제공하는 기능입니다. Risk Intelligence Graph, 즉 RIG는 Cycode가 보안 데이터를 전체 소프트웨어 공급망에 걸쳐 상관시키고 컨텍스트화하는 능력의 엔진입니다.

RIG를 동적 맵으로 생각해 보십시오. 즉, 소스 코드, 오픈 소스 의존성, CI/CD 파이프라인, 아티팩트 레지스트리, 및 런타임 환경을 모두 연결합니다. 그것은 단순히 데이터를 수집하는 것이 아니라 관계를 이해합니다. 따라서 컨테이너에서 취약성이 발견되면 RIG는 해당 취약성을 정확한 코드 라인, 커밋한 개발자, 빌드한 파이프라인, 및 실행 중인 인프라로 추적할 수 있습니다.

이 수준의 가시성은 필수적입니다. 즉, 보안 팀이 실제 영향에 따라 위험을 우선순위에 두고, 개발자가 문제를 더 빠르고 확신 있게 해결할 수 있도록 합니다. AI가 내장되어 있으므로 개발자에게 조치 가능한 통찰력과 전체 컨텍스트를 제공합니다.

중요한 것은 RIG가 단순한 대시보드가 아니라 의사 결정 도구라는 것입니다. 즉, 팀이 탐지에서 해결까지 DevOps의 속도로 이동하도록 도와주며, 단편적인 시스템에 걸쳐 위험을 연결하고, 진정으로 중요한 위험을 표면화합니다.

AI 생성 코드와 OpenAI 또는 Hugging Face와 같은 서비스와의 통합으로 인한 위험을 어떻게 감지하고 관리합니까?

AI 생성 코드는 새로운 복잡성과 위험을 도입합니다. 특히 외부 서비스에서 기인할 경우 더욱 그렇습니다. Cycode에서는 이 발전하는 위협 환경을 해결하기 위한 기능을 구축했습니다. 가장 최근에는 AI 개발 및 코드 작업 워크플로우를 보안하기 위한 AI 악용 가능성 에이전트 및 MCP 서버를 구축했습니다.

우리 플랫폼은 소프트웨어 생태계의 모든 구성요소를 매핑하는 중앙형 애플리케이션 자산 목록을 제공합니다. 여기에는 AI 모델과 타사 AI 라이브러리, OpenAI나 Hugging Face 같은 서비스와의 통합도 포함됩니다. AI가 기술 스택 깊숙이 내장돼 있어도 팀은 어디에서 사용되는지 빠짐없이 파악할 수 있습니다.

둘째, 단순한 키워드 일치를 넘어서는 독자적인 코드 분석 도구를 사용합니다. 이를 통해 AI가 생성한 코드 패턴을 탐지하고 명시적으로 표시되지 않았더라도 머신러닝과 NLP, 생성형 AI 관련 라이브러리나 프레임워크를 식별할 수 있습니다.

셋째, 적대적 공격 표면과 데이터 오염 위험, 모델 추출 위협 같은 AI 관련 취약점을 지속적으로 검사합니다. 기존 AST 도구는 이러한 위협을 놓치는 경우가 많습니다. 우리는 심각도와 사업 영향을 기준으로 위험의 우선순위를 정하고 AI 환경에 맞는 실행 가능한 지침을 제공합니다.

마지막으로, 우리는 EU AI 법과 같은 규정에 따라 조직이 AI를 사용하는 방식을 설명하고, AI 구성 요소, 목적, 및 잠재적인 영향을 자동으로 문서화하여 투명성을 제공하는 데 도움이 됩니다. 이는 내부 거버넌스 및 외부 감사를 위해 모두 중요합니다.

간단히 말해, Cycode는 단순히 AI 관련 위험을 감지하는 것만이 아니라, 전체 컨텍스트, 책임성, 및 규정 준수를 염두에 두고 관리합니다.

현대적인 SDLC 환경에서 비밀 감지의 가장 큰 도전은 무엇이며, Cycode는 어떻게 이러한 도전을 해결합니까?

비밀 감지는 현대적인 소프트웨어 개발에서 가장 중요한 그리고 종종 간과되는 도전 중 하나입니다. 즉, API 키, 토큰, 및 자격증명과 같은 비밀은 종종 소스 코드, CI/CD 파이프라인, 및 구성 파일에 하드 코딩됩니다. 또한 분산 팀, 오픈 소스 의존성, 및 빠른 릴리즈 주기에 따라 이러한 비밀은 쉽게 공개 저장소나 공격자에 의해 악용될 수 있습니다.

문제는 비밀 정보가 더 이상 코드에만 존재하지 않는다는 점입니다. 빌드 환경과 아티팩트 레지스트리, 타사 도구에도 들어 있습니다. 기존 스캐너는 이를 놓치거나 지나치게 많은 잡음을 만들어 팀이 대응하기 어렵게 하는 경우가 많습니다.

Cycode에서는 전체 SDLC를 스캔하여 코드 저장소에서 런타임 환경까지 실시간으로 노출된 비밀을 감지합니다. 우리는 컨텍스트와 함께 발견을 상관시킵니다. 즉, 팀은 무엇이 노출되었는지, 어디에서, 누구에 의해, 및 얼마나 중요한지 정확히 알 수 있습니다.

또한, 우리는 최소한의 권한 및 파이프라인 구성의 보안을 강제하여 비밀이 악용되지 않도록 합니다. 또한 이슈 추적 시스템 및 개발자 워크플로와 통합함으로써 수정이 빠르고 마찰이 없습니다.

궁극적으로, 비밀 감지는 단순히 누출을 찾는 것이 아니라, 전체 소프트웨어 공장을 보안하는 것입니다. 그것이 Cycode 플랫폼이 구축된 것입니다.

당신은 보안 또는 비밀을 스캔할 때 정확성을 어떻게 보장하며, 거짓 양성을 줄입니까?

거짓 양성과 싸우는 것은 개발자에게 매우 좌절할 수 있습니다. 팀이 관련 없는 경고로 끊임없이 폭격당할 때, 경고를 무시하기 시작할 수 있으며, 실제 위협이 슬리핑 통해 지나갈 수 있습니다. 우리의 SAST 엔진을 통해 우리는 팀이 코드 약점을 식별하고, 정확성을 달성하고, 진정한 양성에 집중하여 소프트웨어 배달을 가속화하는 데 도움을 줍니다. OWASP 벤치마크 테스트에서 Cycode는 2.1%의 거짓 양성률을 달성했으며, 이는 대체 방법에 비해 94% 이상의 감소를 나타냅니다.

첫째, 우리는 컨텍스트 상관을 중점으로 합니다. 즉, 잠재적인 문제를 단순히 플래그링하고 넘어가는 대신, 우리의 플랫폼은 조직의 소프트웨어 공급망의 더 큰 그림에 이를 매핑합니다. 즉, 커밋에서 비밀이 발견되면, 우리는 해당 발견을 빌드한 파이프라인, 배포된 환경, 및 추가한 개발자와 연결합니다. 이러한 추가 컨텍스트는 실제 위험인지 여부를 결정하는 데 도움이 됩니다.

둘째, 우리의 독점 스캐닝 알고리즘은 기본 패턴 일치를 훨씬 넘어섭니다. 즉, 패턴, 엔트로피, 및 문자열 사용 방식을 분석하여 실제 비밀과 유사한 엔티티, 즉 테스트 데이터 또는 플레이스홀더 텍스트를 구별할 수 있습니다.

셋째, 문제 추적 시스템과 개발자 워크플로를 통합해 모든 요소를 연결합니다. 취약점이나 비밀 정보가 확인되고 수정되면 그 피드백으로 모델이 더 똑똑해집니다. 코드 소유권에 따라 문제를 배정해 담당자에게 정확히 전달하고 불필요한 중복을 줄입니다.

궁극적으로 우리의 목표는 간단합니다. 팀이 믿고 의지할 수 있는 보안을 만드는 것입니다. 오탐은 줄이고 탐지 정확도는 높이며 문제는 더 빨리 해결해야 합니다. 그러면 팀은 실제로 중요한 문제를 해결하는 데 집중할 수 있습니다.

개발자 중심 보안 도구의 가치는 무엇이며, Cycode는 워크플로를 방해하지 않도록 어떻게 합니까?

개발자 중심 보안은 보호를 빠르고, 관련성이 있으며, 필요한 만큼만 표시하는 것입니다. 즉, 개발을 진행시키면서 소프트웨어의 안전을 유지하는 것입니다.

보안 도구가 개발 속도를 늦추거나 지나치게 많은 경고를 쏟아내면 개발자는 도구를 무시할 수 있습니다. Cycode가 개발자를 지원하도록 설계된 이유가 바로 여기에 있습니다.

진정한 가치는 보안을 개발자의 일상적인 워크플로에 직접 가져오는 것입니다. 즉, IDE 또는 풀 요청 중에 코드를 작성하고 검토하는 곳에서 보안 확인이 발생합니다. 즉, 개발자는 필요한 순간에 피드백을 받으며, 보안 코딩 습관을 구축하고, 추가적인 번거로움 없이 문제를 잡을 수 있습니다.

맥락도 중요합니다. Cycode는 모호한 경고를 보내는 대신 취약점이 무엇인지, 어디에서 발생했는지, 누가 담당하는지, 어떻게 해결해야 하는지 등 정확한 세부 정보를 개발자에게 제공합니다. 이러한 정보는 혼란을 줄이고 팀이 문제를 더 효율적으로 해결하도록 돕습니다.

JIRA와 같은 인기 있는 CI/CD 도구 및 이슈 추적기와 통합함으로써, Cycode는 보안을 소프트웨어 개발 프로세스의 필수적인 부분으로 만듭니다. 개발자는 작업에 집중할 수 있으며, 보안 팀은 필요한 감독을 받습니다.

AI를 개발 워크플로에 더 많이 채택함에 따라, 어떤 종류의 공격이나 취약성이 증가할 것으로 예상합니까?

AI가 개발 워크플로의 필수적인 부분이 되는 мере, 우리는 새로운 종류의 취약성을 직면할 것입니다. 이는 기술적인 도전만이 아니라, 사람과 팀이 이러한 도구와 상호작용하는 방식에서 비롯될 것입니다.

가장 큰 위험 가운데 하나는 개발자가 AI 생성 코드에 지나치게 의존하는 것입니다. 모든 AI 제안이 옳다고 믿으면 자신도 모르게 숨은 버그나 보안 문제를 도입할 수 있습니다. 코드가 기계에서 나오면 책임 소재가 모호해지고 이러한 문제를 발견하지 못할 수 있습니다.

또한, AI 모델 및 API를 대상으로 하는 공급망 공격에 대한 우려가 증가하고 있습니다. 즉, OpenAI 또는 Hugging Face와 같은 신뢰할 수 있는 서비스가 손상되거나, 누군가가 워크플로에 악의적인 모델을 삽입할 경우, 공격자는 출력을 변경하거나 민감한 정보를 훔칠 수 있습니다.

또 다른 새로운 위협은 데이터 중독입니다. 즉, 공격자가 훈련 데이터를 미묘하게 수정하여 나중에 AI 모델의 동작에 영향을 줄 수 있습니다. 이러한 공격은 보안이 중요한 영역, 즉 사기 탐지 또는 접근 제어에서 특히 위험합니다.

또한, 회사들은 설명 가능성 및 규정 준수에 대한 압력을 받게 될 것입니다. 즉, 새로운 규정, 즉 EU AI 법과 같은 규정은 조직이 AI 시스템이 어떻게 결정하고, 이러한 결정의 근거는 무엇인지 설명하도록 요구할 것입니다. 이는 AI 모델이 블랙 박스이거나, 투명성이 없는 서드파티 도구를 사용하는 경우 매우 어려울 수 있습니다.

Cycode에서는 AI 관련 위험, 즉 적대적 취약성, 모델 오용, 및 보안 통합과 같은 위험을 식별하는 도구를 개발하고 있습니다. 또한, 개발자가 코드를 출하할 때 책임을 지도록 합니다. 즉, 코드가 사람에 의해 작성되었는지 또는 자율적으로 생성되었는지에 관계없이 말입니다.

5년 후, 소프트웨어 공급망을 보안하는 데 AI의 역할은 어떻게 발전할 것으로 예상합니까?

AI는 이미 애플리케이션 보안에 접근하는 방식을 변혁하고 있습니다. 그러나 소프트웨어 공급망에 대한 전체적인 영향은 아직 시작 단계에 있습니다. 향후 5년 동안, AI는 위험을 식별하고, 우선순위에 두고, 전체 개발 프로세스에 걸쳐 해결하는 데 필수적인 역할을 할 것입니다.

첫째, AI는 보안팀과 개발팀을 더 가깝게 연결할 것입니다. 현재 보안 도구는 업무 흐름을 방해하거나 충분한 맥락을 주지 못하기도 합니다. AI는 이러한 마찰을 줄여 보안 결과를 실행 가능한 통찰로 바꾸고 수정 방법을 자동으로 추천하며 각 팀의 업무 흐름에 맞는 안전한 코드 해법을 생성할 것입니다.

AI는 또한 실시간으로 무슨 일이 발생하고 있는지 이해하는 데 중요할 것입니다. 즉, 빌드 환경, 컨테이너, 및 API를 모니터링하여 비정상적인 활동을 감지할 것입니다. 이러한 실시간 모니터링은 공급망 공격이 더 복잡해지고, 전통적인 스캐닝만으로는 감지하기 어려워질 때 필수적입니다.

또한, AI는 규정의 미로를 탐색하는 데 도움이 될 것입니다. 즉, 정부가 AI의 사용에 대한 더 많은 규칙을 도입함에 따라, 조직은 AI의 결정에 대한 이유를 설명하고, 모델의 출처를 추적하며, 복잡한 시스템에서 정책을 시행하는 데 도움이 되는 도구가 필요할 것입니다. 나는 AI가 이러한 문서화, 의존성 매핑, 및 정책 시행을 위해 들어옵니다.

그러나, 이러한 모든 발전과 함께, 인간의 감독은 여전히 중요할 것입니다. AI는 사람을 대체하기 위한 것이 아니라, 사람을 강화하기 위한 것입니다. 개발자와 보안 팀은 책임을 지고, 특히 AI 생성 코드가 새로운 위험을 도입할 수 있을 때, 주도적이어야 합니다. đó가 우리가 AI를 가능한 한 투명하고, 이해 가능하고, 책임 있는 방식으로 구축하는 데 헌신하는 이유입니다.

궁극적으로, AI는 소프트웨어 공급망을 더 안전하게 만드는 연결 고리가 될 것입니다. 그러나, 우리는 이를 신중하게 사용하고, 모든 단계에서 사람을 참여시켜야 합니다.

감사합니다. 더 많은 정보를 원하는 독자는 Cycode를 방문하십시오.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.