Interviews

Neatsun Ziv, mede-oprichter en CEO van OX Security – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Neatsun Ziv, mede-oprichter en CEO van OX Security, staat aan de vooravond van het herdefiniëren van software-supply-chainbeveiliging voor de DevSecOps-tijdperk. Voordat hij OX oprichtte, was hij VP van Cyber Security bij Check Point, waar hij wereldwijde initiatieven leidde en snel antwoordde op hoogprofiele bedreigingen zoals SolarWinds (SWI ) en NotPetya. Zijn werk bracht hem vaak in directe samenwerking met Interpol, nationale CERT’s en andere handhavingsinstanties tijdens enkele van de meest kritieke cyberincidenten van het afgelopen decennium.

OX Security is een application security-platform ontworpen om door de ruis heen te snijden, waardoor organisaties zich kunnen concentreren op het kleine percentage risico’s dat echt belangrijk is. Door middel van analyse van exploitatie, bereikbaarheid en bedrijfsimpact levert het platform evidence-based prioriteitstelling over de hele software-ontwikkelingscyclus. Met volledige code-to-cloud-coverage, 100+ integraties en no-code-workflows, embedt OX geleide remediation rechtstreeks in ontwikkelaarsworkflows, waardoor beveiligingsmaatregelen zowel effectief als wrijvingsloos zijn.

Voordat u OX Security mede-oprichtte, leidde u grote incidentresponsen bij Check Point. Wat maakte u besluiten om uw eigen bedrijf te starten, en welke lacune zag u in de application security-ruimte?

Bij Check Point heb ik zelf de “Corporate Velocity Gap” ervaren – traditionele beveiligingsondernemingen bewegen zich met een langzamere snelheid. Ik zag ook hoe beveiligingsteams op verschillende manieren inefficiënt waren, vooral bij het prioriteren van risico’s.

Tegelijkertijd zag ik dat generatieve AI (toen nog in ontwikkeling) de toekomst van beveiligingstools vertegenwoordigde en inderdaad met grote snelheid bewoog. Er waren meerdere kritieke verschuivingen gaande:

Threat Actor Acceleration: Aanvallers namen snel nieuwe technologieën en technieken over en bewogen sneller dan beveiligingsoplossingen konden bijhouden.

De “Vibe Coding”-fenomeen: De term bestond toen nog niet, maar ik zag ontwikkelaars steeds meer vertrouwen op AI-geassisteerde codertools zoals Copilot, waardoor de manier waarop software wordt gebouwd fundamenteel veranderde en geheel nieuwe beveiligingsaspecten introduceerde.

Supply Chain Attack Evolution: De versnelling van software-supply-chain-aanvallen creëerde een dringende behoefte aan nieuwe benaderingen van application security die bestaande tools niet aanspraken.

Incrementele verbeteringen binnen bestaande corporate structuren zouden niet voldoende zijn om deze snel evoluerende uitdagingen aan te pakken.

Mijn laatste realisatie was dat bedreigingen snel in de code terechtkwamen – en beveiliging moest volgen. We moesten breken met de bekende kaders en een nieuwe, snelle race starten.

De kernmissie van OX is om ontwikkelaars te helpen zich te concentreren op de 5% van de kwetsbaarheden die echt belangrijk zijn. Wanneer kristalliseerde deze inzicht voor u, en hoe vormt het productbeslissingen vandaag?

Ik heb vrij grote ontwikkelteams beheerd en heb gezien hoe overweldigend het grote volume aan beveiligingsgerelateerde problemen kan zijn. U moet begrijpen wat belangrijk is en wat niet. Door eindeloze lijsten heen gaan, zet het bedrijf geen stap naar risicoreductie; in plaats daarvan creëert het frustratie en zelfs weerhoudt het bedrijven ervan risico’s te reduceren, omdat het zo veel tijd en middelen verbruikt.

Dit leerde ons dat we ontwikkelaars moeten helpen zich te concentreren op wat echt belangrijk is – en vervolgens uitleggen waarom het belangrijk is. Daarna moeten we hen laten zien hoe ze het gemakkelijk kunnen oplossen, of beter nog – het voor hen oplossen – wat nu mogelijk is met tools zoals Agent OX.

Dit inzicht vormde de basis waarop we het bedrijf hebben gebouwd, en het is wat al onze productbeslissingen vandaag de dag leidt. Elk functionaliteit, elke capaciteit die we ontwikkelen, begint met de vraag: “Helpt dit ontwikkelaars zich te concentreren op wat echt belangrijk is? Reducteert het risico?”

Het platform draait om “Code Projection” om risico’s over de SDLC te projecteren. Kunt u uitleggen hoe deze technologie werkt en wat het onderscheidt van andere vulnerability management-tools?

Code Projection is fundamenteel een technologie die een probleem in code ziet en weet hoe het zal gedragen wanneer die code de cloud bereikt. Dit stelt ons in staat om problemen op te lossen voordat ze in productie zijn – wanneer het risico al is blootgesteld.

Het werkt door te begrijpen dat elke code een proces heeft dat het bouwt en naar de cloud brengt – CI/CD. We kunnen de code lezen en interpreteren wat het betekent. Om een voorbeeld te geven – wat aan het internet wordt blootgesteld, heeft duidelijk andere implicaties dan wat niet.

Het belangrijkste verschil met andere producten is dat de meeste tools hun werk beëindigen met een lange lijst met problemen. Zonder in staat te zijn om ons te concentreren op de 5% of minder van echt significante risico’s, filteren we door deze – uiteindelijk met tijdsframes die bijna irrelevant zijn. U weet ook niet welke ontwikkelaar het probleem moet toewijzen.

Onze aanpak verandert dit volledig – we identificeren niet alleen problemen, maar bieden context, prioriteit en duidelijke eigendom.

U biedt volledige integratie over scanning tools, secrets management, SBOM, SaaS-discovery en meer. Wat waren enkele van de moeilijkste technische uitdagingen bij het verenigen van al deze in een naadloze ontwikkelaarservaring?

Het moeilijkste probleem is het omzetten van data in inzichten. Data is alles wat u zojuist hebt genoemd. Maar ontwikkelaars hebben duidelijkheid, opsommingstekens en redenering nodig. Gefocust communiceren. Hoe data om te zetten in actiegerichte inzichten – dat is de grootste uitdaging in de industrie.

Het synthetiseren van die informatie op een manier die een coherent verhaal vertelt en duidelijke, prioritaire acties biedt die ontwikkelaars daadwerkelijk kunnen uitvoeren – dat was de grootste uitdaging.

PBOM (Pipeline Bill of Materials) is een OX-innovatie. Hoe verschilt het van SBOM, en waarom is het essentieel voor het beveiligen van moderne software-supply-chains?

PBOM is de mogelijkheid om naar alles te kijken wat gebeurt met software vanaf het moment dat het wordt geschreven tot het in productie is. SBOM is een onderdeel daarvan – het kijkt naar alle softwarepakketten die in een applicatie zitten.

Om de vorige vraag te beantwoorden – PBOM is eigenlijk de basis die ons in staat stelt om data om te zetten in inzichten, omdat het naar een veel bredere afbeelding kijkt – alle data. Het vat de hele reis en transformatie van code, niet alleen de eindcomponenten.

Dit bredere perspectief is essentieel omdat traditionele beveiligingstools alleen het eindresultaat zien, waarbij kritieke aanvalsvector zoals gecompromitteerde buildtools, kwaadaardige commits of pijplijnmanipulatie tijdens ontwikkeling en implementatie worden gemist.

OX heeft onlangs Agent OX onthuld – een nieuwe multi-agentarchitectuur waarbij elke AI-model zich richt op specifieke kwetsbaarheidstypen en programmeertalen. Wat leidde tot deze ontwerpbeslissing, en hoe garandeert u dat de voorgestelde oplossingen zowel uitlegbaar als betrouwbaar zijn in de praktijk?

We hebben deze multi-agentbenadering ontwikkeld door te kijken naar hoe mensen expertise ontwikkelen en diezelfde principes toe te passen op AI. Om expert te zijn in iets, moet een ontwikkelaar expert zijn in de taal, de specifieke architectuur en de specifieke organisatie. Een enkele ontwikkelaar kan niet alle problemen oplossen, en op dezelfde manier kan een enkele AI-agent dat niveau van expertise niet bereiken. Bovendien wilt u een agent die kwaliteitszorg kan afhandelen.

Elke agent ontwikkelt diepe expertise in zijn specifieke domein, net zoals menselijke specialisten doen.

Voor betrouwbaarheid en uitlegbaarheid stelt elke agent niet alleen oplossingen voor, maar legt ook zijn redenering uit, toont zijn werk en laat ontwikkelaars zien waarom een bepaalde oplossing is gekozen.

Wat leidde u tot het focussen op one-click-remediation rechtstreeks in ontwikkelaarsworkflows? En hoe garandeert u dat ontwikkelaars de controle behouden en geen onbedoelde neveneffecten ondervinden?

Het hoofdidee is om wrijving te reduceren en beveiligingsoplossingen te verbeteren. We geven ontwikkelaars volledige controle om de voorgestelde oplossing te bekijken en te valideren voordat ze deze accepteren.

Het belangrijkste is dat “one-click” niet “automatisch” betekent – het betekent gestroomlijnd. Ontwikkelaars kunnen precies zien wat er zal worden gewijzigd, begrijpen waarom, de voorgestelde oplossing bekijken en vervolgens kiezen om deze met één actie toe te passen. De controle en besluitvorming blijven volledig in hun handen, maar we elimineren het saaie handmatige werk van onderzoek en implementatie van de oplossing.

U telt Microsoft (MSFT ), IBM en SoFi onder uw klanten. Hoe vormen deze ondernemingsrelaties uw roadmap en feedbackproces voor tools zoals Agent OX?

We werken met honderden klanten, en tientallen van hen delen openhartig hun uitdagingen met ons. Deze diepgaande discussies over roadmap en ontwerpmodellen zijn de hoeksteen van onze mogelijkheid om de voorgestelde oplossing te fijn af te stemmen. We hechten grote waarde aan de relaties die we met onze klanten hebben en zien ze als topprioriteit voor ons als bedrijf, en die ons leidt bij het begrijpen van echte behoeften en het creëren van oplossingen om ze op te lossen.

Naarmate AI-beveiligingstools mainstream worden, hoe balanseert u automatisering met ontwikkelaarsvertrouwen en -controle? Waar trekt u de grens tussen assistent en autonoom?

Zoals we in voorgaande revoluties hebben gezien, overleven degene die niet op de wagen springen niet. We beginnen organisaties te zien waarmee we samenwerken die al hun middelen hebben overgezet naar AI-adoptie, omdat ze begrijpen dat we getuige zijn van een revolutie.

Dit zijn eigenlijk onze meest collaboratieve klanten, omdat ze een nieuwe, ongekarteerde spanning tegenkomen: hun ontwikkelaars moeten snel bewegen met AI-tools, maar ze zijn bezorgd over het verlies van controle. Ze zijn zelfs bereid om het risico en het tijdelijke verlies van controle te accepteren om een concurrentievoordeel te behalen, maar ze hebben ons nodig om hen te helpen het vertrouwen terug te winnen. Onze taak is om hen de snelheid te geven die ze nodig hebben, terwijl we het vertrouwen in het proces opbouwen.

U heeft onlangs een financieringsronde van $60M Series B afgesloten. Hoe zal deze financiering de volgende fase van groei van OX versnellen – of het nu gaat om technologie, go-to-market of internationale expansie?

De nieuwe financiering is fundamenteel over expansie en zal ons ook helpen om onze capaciteiten te verbeteren in het identificeren van risico’s afgeleid van AI-gegenereerde code, die we nu beginnen te zien met de lancering van Agent OX.

We analyseren al meer dan 100 miljoen regels code per dag voor meer dan 200 betalende klanten. Deze financiering stelt ons in staat om deze impact wereldwijd te schalen, terwijl we ons focussen op de kernvragen die ons altijd hebben geleid: “Helpt dit ontwikkelaars zich te concentreren op wat belangrijk is? Reducteert het risico?”

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen OX Security bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.