Intervjuer
Tsahy Shapsa, medgrunnlegger og med-CEO i Jit – Cybersikkerhetsintervjuer

Tsahy Shapsa er medgrunnlegger og med-CEO i Jit, en plattform som muliggjør forenkling av kontinuerlig sikkerhet, slik at utviklere kan bygge sikre skytjenester fra dag én.
Du har vært involvert i cybersikkerhet mesteparten av din karriere, hva var det som først tiltalte deg til bransjen?
Da jeg vokste opp, var jeg alltid tiltrukket av science fiction, og det var filmen “WarGames” som virkelig antente min fantasien om datamaskiners rolle i vår verdens sikkerhet. Mens jeg så på filmens unge hacker som utilsiktet havnet i en høyrisikosky konflikt, ble jeg fanget av mulighetene og utfordringene i en digital fremtid. Senere i livet, som voksen omgitt av det innovative ånden i Israels “Startup Nation”, følte jeg en sterk kallelse til å bidra til dette spennende og kritiske domenet. Denne inspirasjonen, kombinert med min innvandring til USA, ‘landet med muligheter’, ledet meg til å starte mitt første cybersikkerhetsfirma. Jeg har vært heldig å spille en rolle i å forme fremtiden for cybersikkerhet samtidig som jeg har omfavnet det entreprenørielle ånden i mine to hjemland – USA og Israel.
Kunne du dele opphavsfortellingen bak Jit?
Opphavsfortellingen til Jit.io begynte med at jeg og mine medgrunnleggere identifiserte en kritisk lukket i cybersikkerhetslandskapet. Mens moderne ingeniørteam raskt omfavnet CI/CD-tilnærmingen, ble integreringen av cybersikkerhet ofte forsinket, noe som ledet til økt risiko for sårbarheter. En del av problemet var den overveldende mengden “shift-left”-sikkerhetstverktøy tilgjengelig, med ingeniørteam som ofte måtte sy sammen 15-20 verktøy over AppSec, CI/CD, Cloud og DAST for å skape en omfattende sikkerhetsløsning. Hvert av disse verktøyene kom med sin egen onboarding, håndtering og utvikleropplevelse, som betydelig forsinket utviklingshastigheten.
Drevet av misjonen om å gjøre det latterlig enkelt for disse teamene å inkorporere cybersikkerhet i sine CI/CD-pipelines, ble Jit.io født. Mitt team satte ut til å akselerere DevSecOps ved å nøye kuratere verdens beste åpne sikkerhetstverktøy og pakke dem inn i en enkelt, forent plattform. Ved å tilby en strømlinjeformet DevX, gir Jit.io moderne ingeniørteam mulighet til å umiddelbart integrere og håndtere produktets sikkerhet, og eliminerer behovet for komplekse verktøykoblinger og tidkrevende onboardingprosesser. Dette sikrer at robuste applikasjonssikkerhetsmessige tiltak ikke bare er en ettertanke, men en essensiell og lett tilgjengelig komponent i utviklingsprosessen.
Dette innovative tilnærmingen har posisjonert Jit.io som en game-changer i cybersikkerhetsdomenet, og har revolusjonert måten ingeniørteam takler den evoluerende digitale trussellandskapet ved å forenkle og konsolidere implementeringen av essensielle sikkerhetstverktøy, og øker utviklingshastighet og effisiens.
For lesere som er uvant med terminologien DevSecOps, kunne du definere det for oss?
DevSecOps er praksisen med å integrere sikkerhet i hver fase av programvareutviklings- og distribusjonsprosessen for moderne ingeniørteam, og forener AppSec, CI/CD-sikkerhet og sky-sikkerhet. Dette muliggjør at utviklere eier produktets sikkerhet likevel som de eier CI og CD, og fremmer samarbeid og felles ansvar blant utviklings-, sikkerhets- og operasjonsteam.
Jit muliggjør at utviklere eier sikkerhet for produktene de bygger fra dag én, hvorfor er det så viktig å prioritere sikkerhet så tidlig?
Ved å bruke en byggekonstruksjonsanalogi, la oss vurdere hvordan DevSecOps omfatter ulike aspekter av programvareutviklingsprosessen, inkludert AppSec (applikasjonssikkerhet), CI/CD (kontinuerlig integrasjon/kontinuerlig distribusjon), Cloud og DAST (dynamisk applikasjonssikkerhetstesting).
I byggekonstruksjonsprosessen er AppSec lignende å sikre at byggematerialer og arkitektonisk design er sikre og overholder sikkerhetsstandarder. CI/CD er likt en smidig koordinering av konstruksjonsaktiviteter, som muliggjør effektiv montering og integrering av ulike komponenter, som vannforsyning, elektrisitet og sikkerhetssystemer. Cloud-sikkerhet representerer infrastrukturen og utilitetene som støtter bygningen, som vannforsyning, elektrisitet og internetttilkobling. Til slutt er DAST sammenlignbar med å utføre regelmessige sikkerhetsinspeksjoner og tester for å identifisere og håndtere potensielle sårbarheter i bygningens sikkerhetssystemer.
Ved å inkorporere DevSecOps gjennom hele programvareutviklingslivssyklusen, kan organisasjoner sikre at sikkerhet er en integrert del av hver fase, fra å designe sikre applikasjonskoder (AppSec) og effektivt integrere sikkerhetstiltak i CI/CD-pipeline, til å sikre sky-infrastruktur og utføre kontinuerlige dynamiske sikkerhetstester (DAST). Denne helhetlige tilnærmingen hjelper til å skape mer sikre og pålitelige applikasjoner og minimere sårbarheter og sikkerhetsrisiko over alle aspekter av programvareutviklingsprosessen.
Kunne du beskrive hvordan Jit skiller seg fra andre cybersikkerhetstverktøy?
Jit skiller seg fra andre cybersikkerhetstverktøy ved å tilby en omfattende, forent DevSecOps-plattform som forenkler integrering og håndtering av flere “shift-left”-sikkerhetstverktøy over AppSec, CI/CD, Cloud og DAST. Denne tilnærmingen strømlinjeformer sikkerhetsoperasjoner og utvikleropplevelsen, og muliggjør smidig samarbeid.
Ved å eliminere behovet for komplekse verktøykoblinger og leverandør-lås, gir Jit organisasjoner mulighet til å velge de beste sikkerhetstverktøyene tilpasset deres spesifikke behov. Denne tilpasningen muliggjør at teamene bygger robuste sikkerhetstiltak samtidig som de opprettholder en forent, naturlig utvikleropplevelse.
Jits fokus på en smidig og konsistent opplevelse for både utviklere og sikkerhetsteam muliggjør mer effektiv overvåking, analyse og respons på trusler over alle aspekter av programvareutviklingslivssyklusen. Som resultat akselerer Jit implementeringen av DevSecOps-best-praksis og fremmer et felles ansvar for sikkerhet over hele organisasjonen.
Du diskuterer ofte unngåelse av “verktøylås” for å ha en fremtidssikker DevSecOps-plattform, kunne du beskrive hva verktøylås er og hvorfor det er et problem?
I sammenheng med DevSecOps og “shift-left”-sikkerhetsleverandører, kan verktøylås være spesielt problematisk av flere grunner:
- Mediokre produktporteføljer: Mange “shift-left”-sikkerhetsleverandører oppnår initialt suksess på grunn av ett utmerket produkt. Men når de utvider sine tilbud, ofte gjennom oppkjøp, kan de ende opp med en portefølje av mediokre produkter som ikke nødvendigvis integrerer godt eller tilbyr de beste løsningene for hver aspekt av sikkerhet.
- Salg- og markedsføringsstrategier: Leverandører med en diversifisert portefølje bruker ofte ulike salgs- og markedsføringsstrategier for å “tvinge” kunder til å kjøpe hele produktporteføljen. Denne tilnærmingen forhindrer brukerne fra å ha friheten til å velge de beste løsningene og kan føre til underoptimal sikkerhetsresultat.
- Hindret tilpasningsevne: Verktøylås begrenser en organisasjons evne til å tilpasse seg evoluerende sikkerhetstrusler eller å dra nytte av fremgang i teknologi. Når organisasjonen er låst til en bestemt leverandørs tilbud, blir det vanskelig å utforske og adoptere bedre sikkerhetsløsninger når de blir tilgjengelige.
- Redusert innovasjon: Å avhenge av en enkelt leverandørs portefølje for sikkerhet kan undertrykke innovasjon, ettersom organisasjonen kan bli for fokusert på kapasiteten til de nåværende verktøyene i stedet for å søke alternative, potensielt overlegne løsninger.
For å bygge en fremtidssikker DevSecOps-verktøykjedde og unngå fallgruvene med verktøylås, er det avgjørende for organisasjoner å opprettholde fleksibiliteten til å velge de beste sikkerhetsløsningene tilpasset deres behov. Denne tilnærmingen muliggjør at organisasjoner kan skape en mer robust og effektiv sikkerhetsposture, og fremmer innovasjon og tilpasning i møte med evoluerende sikkerhetslandskap.
Hvordan skaper Jit en forent, “one-stop”-løsning som unngår dette problemet?
Jit løser problemet med verktøylås ved å prioritere fleksibilitet, integrasjon og tilpasning. Her er hvordan Jit oppnår dette:
- Smidig integrasjon av flere verktøy: Jits plattform er designet for å integrere de beste sikkerhetstverktøyene over AppSec, CI/CD, Cloud og DAST. Dette muliggjør at organisasjoner kan velge de mest passende verktøyene for deres spesifikke behov, mens Jit håndterer kompleksiteten ved å håndtere og integrere disse ulike verktøyene i en samlet system.
- Fleksibilitet og valg: Jit gir organisasjoner mulighet til å unngå leverandør-lås ved å gi dem friheten til å velge og bytte mellom ulike sikkerhetstverktøy etterhvert som deres behov utvikler seg. Denne fleksibiliteten sikrer at organisasjoner alltid kan adoptere de mest effektive løsningene for deres sikkerhetsbehov, uten å bli begrenset av en enkelt leverandørs portefølje.
- Forent utvikler- og sikkerhetsoperasjonell opplevelse: Jit strømlinjeformer utvikler- og sikkerhetsoperasjonell opplevelsen ved å tilby en konsistent, brukervennlig grensesnitt for håndtering og interaksjon med ulike sikkerhetstverktøy. Denne forente opplevelsen forenkler prosessen med å inkorporere sikkerhetspraksis i programvareutviklingslivssyklusen og sikrer at utviklere og sikkerhetsteam kan samarbeide effektivt.
- Kontinuerlig innovasjon og tilpasning: Ved å gi organisasjoner mulighet til å utnytte de beste sikkerhetstverktøyene, fremmer Jit kontinuerlig innovasjon og tilpasning. Når nye sikkerhetstverktøy og teknologier oppstår, kan Jits plattform enkelt akkommodere disse fremgangene, og sikrer at organisasjoner alltid har tilgang til fremtidssikre sikkerhetsløsninger.
Ved å tilby en forent, fleksibel plattform som smidig integrerer flere sikkerhetstverktøy, mens den opprettholder en konsistent utvikler- og sikkerhetsoperasjonell opplevelse, unngår Jit effektivt fallgruvene med verktøylås og muliggjør at organisasjoner kan bygge fremtidssikre DevSecOps-plattformer som kan tilpasse seg og vokse med deres evoluerende sikkerhetsbehov.
Jit-DevSecOps beskriver seg selv som en lean, iterativ tilnærming til å legge til sikkerhet “Just-In-Time”. Kunne du forklare viktigheten av å anvende sikkerhet på denne måten?
Jit-DevSecOps, en lean og iterativ tilnærming til å legge til sikkerhet “Just-In-Time”, understreker viktigheten av tidlig og effektiv sikkerhetsintegrering. Denne metoden muliggjør tidlig oppdagelse og retting av sårbarheter, raskere utviklingscykluser og forbedret samarbeid. Jits endrings-/delta-baserte tilnærming fokuserer på å håndtere sikkerhetsproblemer mens de oppstår, og sikrer at de mest kritiske sårbarhetene fikses først. Ved å prioritere en “fikser-først”-mentalitet og tilpasse seg evoluerende sikkerhetslandskap, muliggjør Jit-DevSecOps at organisasjoner opprettholder robust sikkerhet samtidig som de sikrer smidighet og effisiens i utviklingsprosessen.
Hva er din visjon for fremtiden av DevSecOps og cybersikkerhet generelt?
Min visjon for fremtiden av DevSecOps og cybersikkerhet er å utnytte kraften fra avanserte teknologier som kunstig intelligens, maskinlæring og automatisering for å identifisere og respondere på trusler i sanntid. For eksempel kan AI-drevne sikkerhetsløsninger hjelpe med å oppdage anomalier og potensielle sårbarheter, mens automatisert hendelsesrespons kan hjelpe med å begrense og minimere sikkerhets hendelser.
I tillegg vil vi utforske nye teknologier som blockchain og kryptering for å forbedre datasikkerhet og personvern. Disse teknologiene kan hjelpe med å sikre integriteten og konfidensialiteten til data, og forhindre uautorisert tilgang eller manipulering.
Overordnet sett understreker min visjon viktigheten av samarbeid, innovasjon og proaktive tiltak for å holde seg foran nye trusler. Og naturligvis vil vi alltid huske den gyldne regelen for cybersikkerhet: den eneste sikre datamaskinen er en som er frakoblet, begravd i betong og aldri slått på.
Takk for det flotte intervjuet, lesere som ønsker å lære mer kan besøke Jit.












