Interviews

Tsahy Shapsa, mede-oprichter en mede-CEO bij Jit – Cybersecurity Interviews

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Tsahy Shapsa is de mede-oprichter en mede-CEO van Jit, een platform dat het mogelijk maakt om continue beveiliging te vereenvoudigen, zodat ontwikkelaars vanaf de eerste dag beveiligde cloud-apps kunnen bouwen.

U bent al uw carrière betrokken geweest bij cybersecurity, wat trok u aanvankelijk aan in deze industrie?

Als kind was ik altijd geïnteresseerd in science fiction, en het was de film “WarGames” die mijn verbeelding echt aansprak over de rol die computers zouden spelen in de veiligheid van onze wereld. Toen ik de film zag over een jonge hacker die per ongeluk in een hoogspanningscyberconflict terechtkwam, werd ik gefascineerd door de mogelijkheden en uitdagingen van een digitale toekomst. Later, als volwassene omringd door de innovatieve geest van Israëls “Startup Nation”, voelde ik een sterke roeping om bij te dragen aan dit spannende en cruciale domein. Deze inspiratie, in combinatie met mijn immigratie naar de Verenigde Staten, ‘het land van de mogelijkheden’, leidde me ertoe om mijn eerste cybersecuritybedrijf te starten. Ik heb het geluk gehad om een rol te spelen in het vormgeven van de toekomst van cybersecurity, terwijl ik de ondernemingsgeest van mijn twee thuislanden – de VS en Israël – omarmde.

Kunt u het verhaal achter Jit delen?

Het verhaal van Jit.io begon met mijn mede-oprichters en mij, die een kritische kloof in het cybersecurity-landschap identificeerden. Terwijl moderne engineeringteams snel de CI/CD-benadering omarmden, bleef de integratie van cybersecurity vaak achter, waardoor het risico op kwetsbaarheden toenam. Een deel van het probleem was de overweldigende hoeveelheid ‘shift-left’-beveiligingstools die beschikbaar waren, met engineeringteams die vaak 15-20 tools moesten combineren over AppSec, CI/CD, Cloud en DAST om een uitgebreide beveiligingsoplossing te creëren. Elk van deze tools had zijn eigen onboarding, beheer en ontwikkelaarservaring, wat de ontwikkelingsvelocity aanzienlijk vertraagde.

GEDREVEN door de missie om het voor deze teams belachelijk eenvoudig te maken om cybersecurity in hun CI/CD-pijplijnen te integreren, werd Jit.io geboren. Mijn team zette zich in om DevSecOps te versnellen door zorgvuldig de beste open-sourcebeveiligingstools ter wereld te selecteren en ze te bundelen in een enkel, geïntegreerd platform. Door een gestroomlijnde DevX aan te bieden, empoweren Jit.io moderne engineeringteams om hun productbeveiliging naadloos te integreren en te beheren, waardoor de behoefte aan complexe toolchain-integraties en tijdrovende onboardingprocessen wordt geëlimineerd. Dit zorgt ervoor dat robuuste applicatiebeveiligingsmaatregelen niet alleen een afterthought zijn, maar een essentieel en gemakkelijk te bereiken onderdeel van het ontwikkelproces.

Deze innovatieve aanpak heeft Jit.io gepositioneerd als een game-changer in het domein van cybersecurity, waardoor de manier waarop engineeringteams de steeds evoluerende digitale dreigingslandschap aanpakken, wordt gerevolutioneerd door de implementatie van essentiële beveiligingstools te vereenvoudigen en te consolideren, waardoor de ontwikkelingsvelocity en -efficiëntie toenemen.

Voor lezers die onbekend zijn met de term DevSecOps, kunt u deze voor ons definiëren?

DevSecOps is de praktijk van het integreren van beveiliging in elke fase van het software-ontwikkelings- en implementatieproces voor moderne engineeringteams, waardoor AppSec, CI/CD-beveiliging en cloudbeveiliging worden geünificeerd. Dit stelt ontwikkelaars in staat om de beveiliging van hun product te eigenen, net zoals ze CI en CD eigenen, en stimuleert samenwerking en gedeelde verantwoordelijkheid tussen ontwikkelings-, beveiligings- en operationele teams.

Jit stelt ontwikkelaars in staat om de beveiliging van de producten die ze bouwen vanaf de eerste dag te eigenen, waarom is het zo belangrijk om beveiliging te prioriteren op zo’n vroeg stadium?

Met een analogie van bouwconstructie, laten we zien hoe DevSecOps verschillende aspecten van het software-ontwikkelproces omvat, waaronder AppSec (applicatiebeveiliging), CI/CD (continue integratie/continue implementatie), Cloud en DAST (dynamische applicatiebeveiligingstesten).

In het bouwproces is AppSec vergelijkbaar met het waarborgen dat de bouwmaterialen en het architectonische ontwerp veilig zijn en voldoen aan veiligheidsnormen. CI/CD is vergelijkbaar met de naadloze coördinatie van bouwactiviteiten, waardoor een efficiënte assemblage en integratie van verschillende componenten, zoals leidingen, elektriciteit en beveiligingssystemen, mogelijk wordt. Cloudbeveiliging vertegenwoordigt de infrastructuur en nutsvoorzieningen die het gebouw ondersteunen, zoals waterlevering, elektriciteit en internetverbinding. Ten slotte is DAST vergelijkbaar met het uitvoeren van regelmatige veiligheidsinspecties en -tests om potentiële kwetsbaarheden in het beveiligingssysteem van het gebouw te identificeren en aan te pakken.

Door DevSecOps te integreren in de hele software-ontwikkelingscyclus, kunnen organisaties ervoor zorgen dat beveiliging een integraal onderdeel is van elke fase, van het ontwerpen van veilige applicatiecode (AppSec) en het efficiënt integreren van beveiligingsmaatregelen in de CI/CD-pijplijn, tot het beveiligen van cloud-infrastructuur en het uitvoeren van voortdurende dynamische beveiligingstests (DAST). Deze holistische aanpak helpt bij het creëren van meer beveiligde, betrouwbare applicaties en minimaliseert kwetsbaarheden en beveiligingsrisico’s in alle aspecten van het software-ontwikkelproces.

Kunt u beschrijven hoe Jit zich onderscheidt van andere cybersecurity-tools?

Jit onderscheidt zich van andere cybersecurity-tools door een uitgebreid, geïntegreerd DevSecOps-platform te bieden dat de integratie en het beheer van meerdere ‘shift-left’-beveiligingstools over AppSec, CI/CD, Cloud en DAST vereenvoudigt. Deze aanpak stroomlijnt beveiligingsoperaties en de ontwikkelaarservaring, waardoor naadloze samenwerking mogelijk wordt.

Door de noodzaak voor complexe toolchain-integraties en vendor-lock-in te elimineren, stelt Jit organisaties in staat om te kiezen voor de beste beveiligingsoplossingen die zijn afgestemd op hun specifieke behoeften. Deze flexibiliteit zorgt ervoor dat organisaties altijd de meest effectieve oplossingen voor hun beveiligingsbehoeften kunnen kiezen, zonder te worden beperkt door het portfolio van één leverancier.

Jit’s focus op een naadloze, consistente ervaring voor zowel ontwikkelaars als beveiligingsteams maakt het mogelijk om efficiënter te monitoren, te analyseren en te reageren op bedreigingen in alle aspecten van de software-ontwikkelingscyclus. Als gevolg hiervan versnelt Jit de implementatie van DevSecOps-best practices en stimuleert het gedeelde verantwoordelijkheid voor beveiliging in de hele organisatie.

U spreekt vaak over het vermijden van ‘tool-lock-in’ om een toekomstbestendig DevSecOps-platform te hebben, kunt u beschrijven wat tool-lock-in is en waarom het zo’n probleem is?

In de context van DevSecOps en ‘shift-left’-beveiligingsleveranciers kan tool-lock-in bijzonder problematisch zijn om verschillende redenen:

  1. Matige productportefeuilles: Veel ‘shift-left’-beveiligingsleveranciers behalen aanvankelijk succes vanwege één uitstekend product. Echter, als ze hun aanbod uitbreiden, vaak door overnames, kunnen ze eindigen met een portefeuille van matige producten die niet noodzakelijkerwijs goed geïntegreerd zijn of de beste oplossingen bieden voor elk aspect van beveiliging.
  2. Verkoop- en marketingtactieken: Leveranciers met een divers portefeuille gebruiken vaak verschillende verkoop- en marketingtactieken om klanten “te dwingen” hun hele reeks producten te kopen. Deze aanpak voorkomt dat gebruikers de vrijheid hebben om de beste oplossingen te kiezen en kan leiden tot suboptimale beveiligingsresultaten.
  3. Beperkte adaptatie: Tool-lock-in beperkt de mogelijkheid van een organisatie om zich aan te passen aan evoluerende beveiligingsbedreigingen of om voordeel te halen uit vooruitgang in de technologie. Wanneer een organisatie is “gelocked” in de aanbod van één leverancier, wordt het moeilijk om betere beveiligingsoplossingen te verkennen en te adopteren zodra ze beschikbaar komen.
  4. Vermindering van innovatie: Het vertrouwen op het portfolio van één leverancier voor beveiliging kan innovatie onderdrukken, omdat de organisatie zich te veel richt op de mogelijkheden van de huidige tools in plaats van alternatieve, mogelijk superieure oplossingen te zoeken.

Om een toekomstbestendig DevSecOps-toolchain te bouwen en de valkuilen van tool-lock-in te vermijden, is het cruciaal voor organisaties om de flexibiliteit te behouden om de beste beveiligingsoplossingen te kiezen die zijn afgestemd op hun behoeften. Deze aanpak stelt organisaties in staat om een robuustere en effectievere beveiligingspositie te creëren, waardoor innovatie en adaptatie in het licht van steeds veranderende beveiligingslandschappen worden gestimuleerd.

Hoe creëert Jit een geïntegreerd, ‘one-stop’-oplossing die dit probleem vermijdt?

Jit lost het probleem van tool-lock-in op door flexibiliteit, integratie en adaptatie te prioriteren. Hier is hoe Jit dit bereikt:

  1. Naadloze integratie van meerdere tools: Jit’s platform is ontworpen om de beste beveiligingsoplossingen over AppSec, CI/CD, Cloud en DAST te integreren. Dit stelt organisaties in staat om de meest geschikte tools voor hun specifieke behoeften te kiezen, terwijl Jit de complexiteit van het beheren en integreren van deze uiteenlopende tools in een samenhangend systeem afhandelt.
  2. Flexibiliteit en keuze: Jit stelt organisaties in staat om vendor-lock-in te vermijden door de vrijheid te bieden om tussen verschillende beveiligingstools te kiezen en te switchen naarmate hun behoeften evolueren. Deze flexibiliteit zorgt ervoor dat organisaties altijd de meest effectieve oplossingen voor hun beveiligingsbehoeften kunnen kiezen, zonder te worden beperkt door het portfolio van één leverancier.
  3. Geïntegreerde ontwikkelaars- en beveiligingsoperatie-ervaring: Jit stroomlijnt de ontwikkelaars- en beveiligingsoperatie-ervaring door een consistente, gebruikersvriendelijke interface te bieden voor het beheren en interactie met verschillende beveiligingstools. Deze geïntegreerde ervaring vereenvoudigt het proces van het integreren van beveiligingspraktijken in de software-ontwikkelingscyclus en zorgt ervoor dat ontwikkelaars en beveiligingsteams effectief kunnen samenwerken.
  4. Voortdurende innovatie en adaptatie: Door organisaties in staat te stellen de beste beveiligingsoplossingen te benutten, stimuleert Jit voortdurende innovatie en adaptatie. Als nieuwe beveiligingstools en -technologieën ontstaan, kan Jit’s platform deze vooruitgang gemakkelijk accommoderen, waardoor organisaties altijd toegang hebben tot state-of-the-art beveiligingsoplossingen.

Door een geïntegreerd, flexibel platform te bieden dat meerdere beveiligingstools naadloos integreert, terwijl een consistente ontwikkelaars- en beveiligingsoperatie-ervaring wordt behouden, vermijdt Jit effectief de valkuilen van tool-lock-in en stelt organisaties in staat om toekomstbestendige DevSecOps-platforms te bouwen die kunnen aanpassen en groeien met hun evoluerende beveiligingsbehoeften.

Jit-DevSecOps beschrijft zichzelf als een lean, iteratieve aanpak voor het toevoegen van beveiliging ‘Just-In-Time’. Kunt u toelichten op het belang van het toepassen van beveiliging op deze manier?

Jit-DevSecOps, een lean en iteratieve aanpak voor het toevoegen van beveiliging “Just-In-Time”, benadrukt het belang van tijdige en efficiënte beveiligingsintegratie. Deze methode stelt organisaties in staat om vroeg kwetsbaarheden te detecteren en te herstellen, ontwikkelingscycli te versnellen en samenwerking te verbeteren. Jit’s change/delta-gebaseerde aanpak richt zich op het aanpakken van beveiligingsproblemen zodra ze ontstaan, waardoor de meest kritieke kwetsbaarheden het eerst worden gefixed. Door een fix-first-mentaliteit te prioriteren en zich aan te passen aan veranderende beveiligingslandschappen, stelt Jit-DevSecOps organisaties in staat om robuuste beveiliging te behouden, terwijl ze agility en efficiëntie in het ontwikkelproces waarborgen.

Wat is uw visie voor de toekomst van DevSecOps en cybersecurity in het algemeen?

Mijn visie voor de toekomst van DevSecOps en cybersecurity is om de kracht van geavanceerde technologieën zoals artificial intelligence, machine learning en automatisering te benutten om bedreigingen in real-time te detecteren en te reageren. Bijvoorbeeld kunnen AI-gedreven beveiligingsoplossingen helpen om afwijkingen en potentiële kwetsbaarheden te detecteren, terwijl geautomatiseerde incidentrespons kan helpen om beveiligingsincidenten te containen en te mitigeren.

Daarnaast zullen we opkomende technologieën zoals blockchain en encryptie verkennen om gegevensbeveiliging en -privacy te verbeteren. Deze technologieën kunnen helpen om de integriteit en vertrouwelijkheid van gegevens te waarborgen en om ongeautoriseerde toegang of manipulatie te voorkomen.

Over het algemeen benadrukt mijn visie het belang van samenwerking, innovatie en proactieve maatregelen om voorop te blijven lopen bij opkomende bedreigingen. En natuurlijk zullen we altijd de gouden regel van cybersecurity onthouden: de enige beveiligde computer is degene die is losgekoppeld, in beton begraven en nooit is ingeschakeld.

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen bezoek Jit.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.