Intervjuer

Neatsun Ziv, medgrunnlegger og CEO av OX Security – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Neatsun Ziv, medgrunnlegger og CEO av OX Security, er i forkant av å redefine software supply chain security for DevSecOps-æraen. Før han grunnla OX, var han VP of Cyber Security i Check Point, der han ledet globale initiativer og orkestrerte raske respons på høytprofilerte trusler som SolarWinds (SWI ) og NotPetya. Hans arbeid førte ofte til direkte samarbeid med Interpol, nasjonale CERT-er og andre etater under noen av de mest kritiske cyber-hendelsene i løpet av det siste tiåret.

OX Security er en applikasjonssikkerhetsplattform designet for å kutte gjennom støyen og hjelpe organisasjoner å fokusere på den lille prosenten av risiko som virkelig teller. Ved å bruke analyse av eksploatérbarhet, nåbarhet og forretningspåvirkning, leverer plattformen bevisbasert prioritering gjennom hele software-utviklingslivssyklusen. Med full kode-til-skydekning, 100+ integrasjoner og ingen-kode-arbeidsflyter, integrerer OX guidet reparasjon direkte i utviklerarbeidsflyter, og sikrer at sikkerhetstiltak er både effektive og friksjonsløse.

Før du grunnla OX Security, ledet du store hendelsesresponser i Check Point. Hva gjorde deg til å bestemme deg for å starte din egen bedrift, og hva var det du så som et hull i applikasjonssikkerhetsrommet?

Da jeg arbeidet i Check Point, opplevde jeg selv “Corporate Velocity Gap” – tradisjonell sikkerhetsbedrift beveger seg i en langsommere takt. Jeg så også hvordan sikkerhetsteam var ganske ineffektive på mange måter, spesielt når det kom til å prioritere risiko riktig.

Samtidig så jeg at generativ AI (på den tiden underutviklet) representerte fremtiden for hvordan sikkerhetsteknologi måtte utvikles, og faktisk beveget seg i stor fart. Flere kritiske skift skjedde samtidig:

Trusselfremming: Angripere adopterte raskt nye teknologier og teknikker, beveget seg raskere enn sikkerhetsløsninger kunne holde tritt med.

“Vibe Coding”-fenomenet: Uttrykket eksisterte ikke på den tiden, men jeg så hvordan utviklere stadig mer og mer avhengig av AI-assisterte kodeverktøy som Copilot, fundamentalt endret hvordan programvare ble bygget og introduserte helt nye sikkerhetsoverveielser.

Leverandørangrepsutvikling: Fremdriften av programvareleverandørangrep skapte et presserende behov for nye tilnærminger til applikasjonssikkerhet som eksisterende verktøy ikke håndterte.

Inkrementelle forbedringer innen eksisterende bedriftsstrukturer ville ikke være tilstrekkelige til å håndtere disse raskt utviklende utfordringer.

Min endelige erkjennelse var at truslene beveget seg raskt inn i koden – og sikkerheten måtte følge. Vi måtte bryte ut av de kjente rammer og starte å løpe i et nytt rask løp.

OX’ kjerneoppdrag er å hjelpe utviklere å fokusere på de 5% av sårbarhetene som faktisk teller. Når kristalliserte denne innsikten for deg, og hvordan former den produktbeslutninger i dag?

Etter å ha ledet ganske store utviklingsteam, så jeg hvordan den rene mengden av sikkerhetsrelaterte problemer kunne være overveldende. Du må forstå hva som er viktig og hva som ikke er det. Å gå gjennom endeløse lister hjelper ikke bedriften å redusere risiko – det skaper bare frustrasjon og får til og med bedrifter til å gå bort fra å redusere risiko, fordi det bare forbruker så mye tid og ressurser.

Dette lærte oss at vi må hjelpe utviklere å fokusere på hva som virkelig teller – og så forklare dem hvorfor det teller. Deretter må vi vise dem hvordan de kan løse det enkelt, eller enda bedre – løse det for dem – noe som nå er mulig gjennom verktøy som Agent OX.

Denne innsikten ble grunnlaget for hvordan vi bygget bedriften, og det er hva som guider alle våre produktbeslutninger i dag. Hver funksjon, hver evne vi utvikler, starter med spørsmålet: “Hjelper dette utviklere å fokusere på hva som virkelig teller? Reduserer dette risiko?”

Plattformen er sentrert rundt “Code Projection” for å kartlegge risiko over hele SDLC. Kan du forklare hvordan denne teknologien fungerer og hva som gjør den forskjellig fra andre sårbarhetsbehandlingsverktøy?

Code Projection er i bunn og grunn en teknologi som ser et problem i koden og vet på forhånd hvordan det vil oppføre seg når koden når skyen. Dette gjør det mulig å løse problemer lenge før de er i produksjon – når risikoen allerede er åpenbart.

Det fungerer ved å forstå at hver del av koden har en prosess som bygger den og bringer den til skyen – CI/CD. Vi kan lese koden og tolke hva den betyr. For å gi et eksempel – hva som eksponeres mot internettet har åpenbart forskjellige implikasjoner enn hva som ikke gjør det.

Nøkkelforskjellen fra andre produkter er at de fleste verktøyene slutter arbeidet sitt med en lang liste over problemer. Uten å kunne fokusere på de 5% eller mindre av virkelig betydelige risiko, filtrerer du gjennom disse – du ender opp med tidsrammer som er nesten irrelevante. Du vet heller ikke hvilken utvikler du skal tildele problemet til.

Vår tilnærming endrer dette helt – vi ikke bare identifiserer problemer, men gir også kontekst, prioritering og klart eierskap.

DU tilbyr full integrasjon over skanningsverktøy, hemmelighetsbehandling, SBOM, SaaS-oppdagelse og mer. Hva var noen av de hardeste tekniske utfordringene i å forene alle disse i en sammenhengende utvikleropplevelse?

Det hardeste problemet er å transformere data til innsikt. Data er alt du nettopp har nevnt. Men utviklere trenger klart språk, punkter og begrunnelser. Fokusert kommunikasjon. Hvordan å transformere fjell av data til handlebare innsikt – det er den største utfordringen i bransjen.

Å syntetisere denne informasjonen på en måte som forteller en sammenhengende historie og gir klare, prioritere handlinger som utviklere faktisk kan utføre – dette var den største utfordringen.

PBOM (Pipeline Bill of Materials) er en OX-innovasjon. Hvordan er det forskjellig fra SBOM, og hvorfor er det essensielt for å sikre moderne programvareleverandørkjeder?

PBOM er evnen til å se på alt som skjer med programvaren fra øyeblikket den skrives til den er i produksjon. SBOM er en komponent innenfor dette – det ser på alle programvarepakker som er inne i en applikasjon.

For å svare på det forrige spørsmålet – PBOM er faktisk grunnlaget som gjør det mulig å transformere data til innsikt, fordi det ser på et mye bredere bilde – all data. Det fanger hele reisen og transformasjonen av kode, ikke bare de endelige komponentene.

Dette omfattende synet er essensielt fordi tradisjonelle sikkerhetsverktøy bare ser på slutresultatet, og savner kritiske angrepsvektorer som kompromitterte byggverktøy, skadelige commits eller pipeline-manipulasjon som skjer under utvikling og distribusjon.

OX har nettopp lansert Agent OX—en ny multi-agent-arkitektur hvor hver AI-modell er fokusert på spesifikke sårbarhetstyper og programmeringsspråk. Hva drev denne designbeslutningen, og hvordan sikrer dere at de fikseringene den foreslår er både forklarbare og pålitelige i praksis?

Vi skapte denne multi-agent-tilnærmingen ved å se på hvordan mennesker utvikler ekspertise og anvende samme prinsipp til AI. For å være ekspert på noe, må en utvikler være ekspert i språket, den spesifikke arkitekturen og den spesifikke organisasjonen. En enkelt utvikler kan ikke fikse alle problemer, og på samme måte kan en enkelt AI-agent heller ikke nå det nivået av ekspertise. I tillegg ønsker du en agent som kan håndtere kvalitetsikring.

Hver agent utvikler dypt ekspertise i sitt spesifikke domene, akkurat som menneskelige spesialister gjør.

For pålitelighet og forklarbarhet foreslår hver agent ikke bare fikseringer, men forklarer også sin begrunnelse, viser sitt arbeid og lar utviklere forstå nøyaktig hvorfor en bestemt løsning ble valgt.

Hva ledet deg til å fokusere på en-klikk-reparasjon direkte i utviklerarbeidsflyt? Og hvordan sikrer dere at utviklere beholder kontroll og ikke møter uventede bieffekter?

Hovedideen er å redusere friksjon og forbedre sikkerhetsfikseringer. Vi gir utviklere full kontroll til å se gjennom og validere den foreslåtte fikseringen før de aksepterer den.

Nøkkelen er at “en-klikk” ikke betyr “automatisk” – det betyr strømlinjeformet. Utviklere kan se nøyaktig hva som vil bli endret, forstå hvorfor, se gjennom den foreslåtte løsningen og deretter velge å anvende den med en enkelt handling. Kontrollen og beslutningene forblir helt i deres hender, men vi eliminerer det kjedelige manuelle arbeidet med å forske og implementere fikseringen.

DU teller Microsoft (MSFT ), IBM og SoFi blant dine kunder. Hvordan former disse bedriftsforholdene din veikart og tilbakemeldingsprosess for verktøy som Agent OX?

Vi arbeider med hundrevis av kunder, og dusinvis av dem deler åpenlyst med oss de utfordringene de møter. Disse dyptgående diskusjonene om veikart og designmønster er hjørnestenen i vår evne til å finjustere den foreslåtte løsningen. Vi setter stor pris på forholdene vi har med våre kunder og ser dem som topprioritet for oss som bedrift, og som guider oss i å forstå virkelige behov og skape løsninger for å løse dem.

Ettersom AI-sikkerhetsverktøy blir mer mainstream, hvordan balanserer du automatisering med utvikler-tillit og kontroll? Hvor trekker du linjen mellom assistent og autonom?

Som vi har sett i tidligere revolusjoner, de som ikke hopper på vognen overlever ikke. Vi begynner å se organisasjoner vi arbeider med som har flyttet alle sine ressurser til AI-tilpasning fordi de forstår at vi er vitne til en revolusjon.

Disse er faktisk våre mest samarbeidende kunder fordi de står overfor en ny uutforsket spenning: deres utviklere må flytte raskt med AI-verktøy, men de er bekymret for å tape kontroll. De er sogar villige til å akseptere risikoen og midlertidig tape kontroll for å få en konkurransefordel, men de trenger oss til å hjelpe dem gjenopprette tillit. Vår jobb er å gi dem farten de trenger, samtidig som vi gjenoppretter tilliten i prosessen.

DU har nettopp lukket en $60M Serie B. Hvordan vil denne finansieringen akselerere OX’ neste fase av vekst—enten på teknologi-, markedsførings- eller internasjonalt utvidelsessiden?

Den nye finansieringen er i bunn og grunn om utvidelse, og vil også hjelpe oss å forbedre våre evner i å identifisere risiko som stammer fra AI-generert kode, noe vi nå begynner å se med lanseringen av Agent OX.

Vi analyserer allerede over 100 millioner linjer kode daglig for over 200 betalende kunder. Denne finansieringen stiller oss i stand til å skalerer denne påvirkningen globalt samtidig som vi beholder fokus på de grunnleggende spørsmålene som alltid har guidet oss: “Hjelper dette utviklere å fokusere på hva som teller? Reduserer dette risiko?”

Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke OX Security.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.