Wywiady

Neatsun Ziv, Współzałożyciel i Dyrektor Generalny OX Security – Seria Wywiadów

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Neatsun Ziv, Współzałożyciel i Dyrektor Generalny OX Security, jest na czele zmian w dziedzinie bezpieczeństwa łańcucha dostaw oprogramowania dla ery DevSecOps. Przed założeniem OX, pełnił funkcję Wiceprezesa ds. Bezpieczeństwa w firmie Check Point, gdzie kierował globalnymi inicjatywami i koordynował szybkie odpowiedzi na wysoko profilowe zagrożenia, takie jak SolarWinds (SWI ) i NotPetya. Jego praca często wiązała się z bezpośrednią współpracą z Interpolem, narodowymi CERT-ami i innymi agencjami egzekwującymi prawo podczas niektórych z najbardziej krytycznych incydentów cybernetycznych minionego dziesięciolecia.

OX Security to platforma bezpieczeństwa aplikacji zaprojektowana w celu wyeliminowania szumu, pomagając organizacjom skupić się na niewielkim procentzie ryzyk, które naprawdę mają znaczenie. Wykorzystując analizę wykorzystywalności, dostępności i wpływu biznesowego, platforma dostarcza opartą na dowodach priorytetację w całym cyklu życia rozwoju oprogramowania. Z pełnym pokryciem kodu w chmurze, ponad 100 integracjami i workflow bez kodu, OX wbudowuje usprawnioną naprawę bezpośrednio w procesy developerskie, zapewniając, że środki bezpieczeństwa są zarówno skuteczne, jak i bezproblemowe.

Przed współzałożeniem OX Security, kierowałeś głównymi odpowiedziami na incydenty w Check Point. Co skłoniło Cię do podjęcia decyzji o założeniu własnej firmy, a jaka była luka na rynku bezpieczeństwa aplikacji?

Pracując w Check Point, doświadczyłem pierwszej ręki “Corporate Velocity Gap” – tradycyjne przedsiębiorstwo bezpieczeństwa porusza się wolniej. Zobaczyłem również, jak zespoły bezpieczeństwa były dość niewydajne w różnych ways, zwłaszcza gdy chodziło o prawidłową priorytetację ryzyk.

W tym samym czasie rozpoznałem, że sztuczna inteligencja generatywna (wówczas w powijakach) reprezentowała przyszłość, w jakiej narzędzia bezpieczeństwa musiały ewoluować, i rzeczywiście poruszały się z wielką prędkością. Kilka krytycznych zmian zachodziło jednocześnie:

Przyspieszenie aktorów atakujących: Atakujący szybko przyjmowali nowe technologie i techniki, poruszając się szybciej niż rozwiązania bezpieczeństwa mogły dotrzymać im kroku.

Zjawisko “Vibe Coding”: Termin ten nie istniał wówczas, ale zobaczyłem, jak deweloperzy coraz bardziej polegali na narzędziach do kodowania wspomaganego przez AI, takich jak Copilot, co fundamentalnie zmieniło sposób, w jaki tworzone jest oprogramowanie i wprowadziło całkowicie nowe zagadnienia bezpieczeństwa.

Ewolucja ataków na łańcuch dostaw: Przyspieszenie ataków na łańcuch dostaw oprogramowania stworzyło pilną potrzebę nowych podejść do bezpieczeństwa aplikacji, których istniejące narzędzia po prostu nie rozwiązywały.

Stopniowe usprawnienia w ramach istniejących struktur korporacyjnych nie byłyby wystarczające, aby rozwiązać te szybko ewoluujące wyzwania.

Moje ostateczne rozpoznanie było takie, że zagrożenia poruszały się szybko w kierunku kodu – i bezpieczeństwo musiało podążać za nimi. Musieliśmy zerwać z znanymi ramami i zacząć biec w nowym, szybkim wyścigu.

Misja OX polega na pomocy deweloperom w skupieniu się na 5% luk w zabezpieczeniach, które naprawdę mają znaczenie. Kiedy ta wiedza skrystalizowała się dla Ciebie, i jak kształtuje decyzje dotyczące produktu dzisiaj?

Mając doświadczenie w zarządzaniu dość dużymi zespołami developerskimi, byłem świadkiem, jak przytłaczająca ilość problemów związanych z bezpieczeństwem może być dla nich. Trzeba zrozumieć, co jest ważne, a co nie. Przechodzenie przez niekończące się listy nie pomaga firmie w redukowaniu ryzyka, lecz tworzy frustrację i nawet odwodzi firmy od redukowania ryzyka, ponieważ po prostu pochłania zbyt wiele czasu i zasobów.

To nauczyło nas, że musimy pomóc deweloperom w skupieniu się na tym, co naprawdę ma znaczenie – i wyjaśnić im, dlaczego. Następnie musimy im pokazać, jak to łatwo rozwiązać, lub lepiej – rozwiązać to za nich, co jest teraz możliwe dzięki narzędziom takim jak Agent OX.

Ta wiedza stała się podstawą, na której zbudowaliśmy firmę, i jest tym, co kieruje wszystkimi naszymi decyzjami dotyczącymi produktu dzisiaj. Każda funkcja, każda możliwość, którą rozwijamy, zaczyna się od pytania: “Czy to pomaga deweloperom w skupieniu się na tym, co naprawdę ma znaczenie? Czy to redukuje ryzyko?”

Platforma opiera się na “Code Projection”, aby mapować ryzyko w całym cyklu życia rozwoju oprogramowania. Czy możesz wyjaśnić, jak działa ta technologia i co ją wyróżnia spośród innych narzędzi do zarządzania lukami w zabezpieczeniach?

Code Projection jest fundamentalnie technologią, która widzi problem w kodzie i wie z wyprzedzeniem, jak się zachowa, gdy ten kod dotrze do chmury. Pozwala to na rozwiązanie problemów znacznie wcześniej, zanim będą one uruchamiane w produkcji – kiedy ryzyko jest już narażone.

Działa poprzez zrozumienie, że każdy kawałek kodu ma proces, który go buduje i przenosi do chmury – CI/CD. Możemy odczytać kod i zinterpretować, co on znaczy. Aby dać przykład – to, co jest narażone na internet, ma inne implikacje niż to, co nie jest.

Kluczowa różnica w stosunku do innych produktów polega na tym, że większość narzędzi kończy swoją pracę na długiej liście problemów. Bez możliwości skupienia się na 5% lub mniej prawdziwie istotnych ryzyk, filtrowanie przez te – kończysz z czasami, które są prawie nieistotne. Nie wiesz również, który deweloper powinien być przypisany do problemu.

Nasze podejście zmienia to całkowicie – nie tylko identyfikujemy problemy, ale dostarczamy kontekst, priorytetację i wyraźną własność.

Oferujecie pełną integrację z narzędziami do skanowania, zarządzania sekretami, SBOM, odkrywania SaaS i więcej. Jakie były najtrudniejsze techniczne wyzwania w scaleniu wszystkich tych elementów w spójne doświadczenie dla deweloperów?

Najtrudniejszym problemem jest transformacja danych w spostrzeżenia. Dane to wszystkie rzeczy, o których wspomnieliśmy. Ale deweloperzy potrzebują klarowności, punktów i uzasadnień. Skoncentrowanej komunikacji. Jak przekształcić góry danych w działania, które dają spostrzeżenia – to jest największe wyzwanie w branży.

Syntetyzowanie tej informacji w sposób, który opowiada spójną historię i dostarcza klarowne, priorytetowe akcje, które deweloperzy mogą wykonać – to było największe wyzwanie.

PBOM (Pipeline Bill of Materials) to innowacja OX. Jak różni się od SBOM, i dlaczego jest niezbędna do zabezpieczania nowoczesnych łańcuchów dostaw oprogramowania?

PBOM to możliwość spojrzenia na wszystko, co dzieje się z oprogramowaniem od momentu jego napisania aż do produkcji. SBOM to składnik w tym – spogląda na wszystkie pakiety oprogramowania wewnątrz aplikacji.

Aby odpowiedzieć na poprzednie pytanie – PBOM jest tak naprawdę podstawą, która pozwala nam przekształcić dane w spostrzeżenia, ponieważ spogląda na znacznie szerszy obraz – wszystkie dane. Zapisuje całą podróż i transformację kodu, a nie tylko końcowe składniki.

Ten kompleksowy widok jest niezbędny, ponieważ tradycyjne narzędzia bezpieczeństwa widzą tylko efekt końcowy, pomijając krytyczne wektory ataku, takie jak zhakowane narzędzia budowania, złośliwe commity lub manipulacja potokiem, które zdarzają się podczas rozwoju i wdrożenia.

OX właśnie przedstawił Agent OX – nową architekturę wieloagentową, w której każdy model AI jest ukierunkowany na konkretny typ luk w zabezpieczeniach i języki programowania. Co skłoniło do podjęcia tej decyzji projektowej, i jak zapewniasz, że proponowane przez niego naprawy są zarówno wyjaśnialne, jak i godne zaufania w praktyce?

Stworzyliśmy to podejście wieloagentowe, patrząc, jak ludzie rozwijają swoją ekspertyzę i stosując tę samą zasadę do AI. Aby być ekspertem w czymś, deweloper musi być ekspertem w języku, konkretniej architekturze i organizacji. Jeden deweloper nie może naprawić wszystkich problemów, a przez tę samą logikę jeden agent AI również nie może osiągnąć tego poziomu ekspertyzy. Chcemy również agenta, który może zajmować się zapewnieniem jakości.

Każdy agent rozwija głęboką ekspertyzę w swojej dziedzinie, tak jak ludzie-specjaliści.

W kwestii zaufania i wyjaśnialności każdy agent nie tylko proponuje naprawy, ale również wyjaśnia swoje rozumowanie, pokazuje swoją pracę i pozwala deweloperom zrozumieć, dlaczego konkretnego rozwiązania użyto.

Czym skłoniło Cię do skupienia się na naprawach jednym kliknięciem bezpośrednio w procesach developerskich? I jak zapewniasz, że deweloperzy zachowują kontrolę i nie napotykają niezamierzonych skutków?

Głównym pomysłem jest zmniejszenie tarcia i usprawnienie napraw bezpieczeństwa. Dajemy deweloperom pełną kontrolę, aby przeglądać i weryfikować proponowaną naprawę przed jej zaakceptowaniem.

Kluczem jest to, że “jeden klik” nie oznacza “automatyczny” – oznacza to usprawniony. Deweloperzy mogą zobaczyć dokładnie, co zostanie zmienione, zrozumieć, dlaczego, przeglądać proponowane rozwiązanie, a następnie zdecydować, czy je zastosować, jednym kliknięciem. Kontrola i podejmowanie decyzji pozostają w całości w ich rękach, ale eliminujemy nużącą ręczną pracę związana z badaniem i wdrażaniem naprawy.

Wśród Twoich klientów znajdują się Microsoft (MSFT ), IBM i SoFi. Jak te relacje z przedsiębiorstwami kształtują Twoją mapę drogową i proces feedbacku dla narzędzi takich jak Agent OX?

Pracujemy z setkami klientów, a dziesiątki z nich otwarcie dzielą się z nami wyzwaniami, z którymi się zmagają. Te głębokie dyskusje o mapie drogowej i wzorcach projektowych są kamieniem węgielnym naszej zdolności do dostrojenia proponowanego rozwiązania. Bardzo cenimy relacje z naszymi klientami i uważamy je za najwyższy priorytet dla nas jako firmy, co kieruje nami w zrozumieniu potrzeb świata rzeczywistego i tworzeniu rozwiązań, które je rozwiązują.

Ponieważ narzędzia bezpieczeństwa AI stają się coraz bardziej popularne, jak balansujesz automatyzację z zaufaniem i kontrolą deweloperów? Gdzie rysujesz granicę między asystentem a autonomią?

Jak widzieliśmy w poprzednich rewolucjach, ci, którzy nie wsiadają do wagonu, nie przetrwają. Zaczynamy widzieć organizacje, z którymi pracujemy, które przeniosły wszystkie swoje zasoby na przyjęcie AI, ponieważ rozumieją, że jesteśmy świadkami rewolucji.

Są to nasze najbardziej współpracujący klienci, ponieważ stają przed nowym, nieznanym napięciem: ich deweloperzy muszą poruszać się szybko z narzędziami AI, ale martwią się o utratę kontroli. Są nawet gotowi zaakceptować ryzyko i tymczasową utratę kontroli, aby uzyskać przewagę konkurencyjną, ale potrzebują naszej pomocy, aby odzyskać zaufanie. Naszym zadaniem jest umożliwienie im szybkości, której potrzebują, a jednocześnie odbudowywanie zaufania do procesu.

Niedawno zamknąłeś rundę finansowania serii B o wartości 60 milionów dolarów. Jak to finansowanie przyspieszy następną fazę wzrostu OX – czy to po stronie technologicznej, marketingu, czy ekspansji międzynarodowej?

Nowe finansowanie jest fundamentalnie związane z ekspansją i pomoże nam również wzmocnić nasze możliwości w identyfikowaniu ryzyk pochodzących z kodu wygenerowanego przez AI, których zaczynamy teraz dostrzegać wraz z uruchomieniem Agent OX.

Jesteśmy już w stanie analizować ponad 100 milionów linii kodu dziennie dla ponad 200 płacących klientów. To finansowanie pozwoli nam skalować ten wpływ na skalę globalną, utrzymując nasz focus na podstawowych pytaniach, które zawsze nas kierowały: “Czy to pomaga deweloperom w skupieniu się na tym, co ma znaczenie? Czy to redukuje ryzyko?”

Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić OX Security.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.