Wywiady
Tsahy Shapsa, Współzałożyciel i Współprezes w Jit – Wywiady z branży cyberbezpieczeństwa

Tsahy Shapsa jest Współzałożycielem i Współprezesem w Jit, platformie, która umożliwia uproszczenie ciągłego zabezpieczenia, dzięki czemu deweloperzy mogą tworzyć bezpieczne aplikacje chmurowe od samego początku.
Byłeś zaangażowany w branżę cyberbezpieczeństwa przez większość swojej kariery, co początkowo przyciągnęło Cię do tej branży?
Wychowując się, zawsze byłam przyciągana do science fiction, a to właśnie film “WarGames” naprawdę rozbudził moją wyobraźnię co do roli komputerów w bezpieczeństwie naszego świata. Podczas oglądania filmu, w którym młody haker nieumyślnie wpada w wysoko stawiane konflikty cybernetyczne, zostałam zauroczona możliwościami i wyzwaniami cyfrowej przyszłości. Później, jako dorosła osoba otoczona innowacyjnym duchem “Startup Nation” w Izraelu, czułam silne powołanie do przyczynienia się do tego ekscytującego i krytycznego obszaru. Ta inspiracja, połączona z moją emigracją do Stanów Zjednoczonych, “kraju możliwości”, skłoniła mnie do założenia mojej pierwszej firmy z branży cyberbezpieczeństwa. Miałam szczęście odegrać rolę w kształtowaniu przyszłości cyberbezpieczeństwa, przyjmując przedsiębiorczy duch moich dwóch ojczyzn – USA i Izraela.
Czy mógłbyś podzielić się historią powstania Jit?
Historia powstania Jit.io zaczęła się, gdy ja i moi współzałożyciele zidentyfikowaliśmy krytyczną lukę w krajobrazie cyberbezpieczeństwa. Podczas gdy nowoczesne zespoły inżynierskie szybko przyjmowały podejście CI/CD, integracja cyberbezpieczeństwa często pozostawała w tyle, prowadząc do zwiększonego ryzyka podatności. Częścią problemu była przytłaczająca różnorodność narzędzi bezpieczeństwa “shift-left”, z których zespoły inżynierskie często musiały korzystać z 15-20 narzędzi w AppSec, CI/CD, Chmurze i DAST, aby stworzyć kompleksowe rozwiązanie bezpieczeństwa. Każde z tych narzędzi wymagało własnej konfiguracji, zarządzania i doświadczenia deweloperskiego, co znacznie spowalniało tempo rozwoju.
Napędzani misją uczynienia zabezpieczeń łatwymi do wdrożenia dla tych zespołów w ramach ich potoków CI/CD, Jit.io zostało założone. Mój zespół postanowił przyspieszyć DevSecOps, starannie dobierając najlepsze otwarte narzędzia bezpieczeństwa i pakując je w jedną, zunifikowaną platformę. Poprzez zapewnienie uproszczonego DevX, Jit.io umożliwia nowoczesnym zespołom inżynierskim bezproblemową integrację i zarządzanie bezpieczeństwem ich produktów, eliminując potrzebę skomplikowanych integracji łańcucha narzędzi i czasochłonnych procesów konfiguracji. To zapewnia, że solidne środki bezpieczeństwa aplikacji nie są tylko pomyślą, ale istotnym i łatwo dostępnym składnikiem procesu rozwoju.
Ten innowacyjny podejście umieścił Jit.io jako przełomowe rozwiązanie w dziedzinie cyberbezpieczeństwa, rewolucjonizując sposób, w jaki zespoły inżynierskie radzą sobie z ewoluującym krajobrazem zagrożeń cyfrowych, upraszczając i konsolidując wdrożenie niezbędnych narzędzi bezpieczeństwa, co w efekcie zwiększa tempo rozwoju i efektywność.
Dla czytelników, którzy nie są zaznajomieni z terminologią DevSecOps, czy mógłbyś wyjaśnić, co to jest?
DevSecOps to praktyka integrowania bezpieczeństwa na każdym etapie procesu rozwoju i wdrożenia oprogramowania dla nowoczesnych zespołów inżynierskich, łącząc AppSec, bezpieczeństwo CI/CD i bezpieczeństwo chmury. To umożliwia deweloperom posiadanie bezpieczeństwa produktu, tak jak posiadają CI i CD, jednocześnie promując współpracę i wspólną odpowiedzialność wśród zespołów rozwoju, bezpieczeństwa i operacji.
Jit umożliwia deweloperom posiadanie zabezpieczeń dla produktów, które budują od samego początku, dlaczego tak ważne jest priorytetowe traktowanie zabezpieczeń na tak wczesnym etapie?
Używając analogii budowlanej, rozważmy, jak DevSecOps obejmuje różne aspekty procesu rozwoju oprogramowania, w tym AppSec (bezpieczeństwo aplikacji), CI/CD (ciągła integracja/ciągłe wdrożenie), Chmurę i DAST (dynamiczne testowanie bezpieczeństwa aplikacji).
W procesie budowlanym, AppSec jest podobne do zapewnienia, że materiały budowlane i projekt architektoniczny są bezpieczne i zgodne z normami bezpieczeństwa. CI/CD jest podobne do bezproblemowej koordynacji działań budowlanych, umożliwiającej wydajne montowanie i integrację różnych komponentów, takich jak instalacje hydrauliczne, elektryczne i systemy bezpieczeństwa. Bezpieczeństwo chmury reprezentuje infrastrukturę i usługi wspierające budynek, takie jak zaopatrzenie w wodę, energię elektryczną i łączność internetową. Wreszcie, DAST jest porównywalne do regularnych inspekcji bezpieczeństwa i testów w celu identyfikacji i rozwiązania potencjalnych podatności w systemach bezpieczeństwa budynku.
Poprzez wdrożenie DevSecOps na całym cyklu życia rozwoju oprogramowania, organizacje mogą zapewnić, że bezpieczeństwo jest integralną częścią każdego etapu, od projektowania bezpiecznego kodu aplikacji (AppSec) i wydajnej integracji środków bezpieczeństwa w potoku CI/CD, po zabezpieczanie infrastruktury chmury i prowadzenie ciągłych dynamicznych testów bezpieczeństwa (DAST). To holistyczne podejście pomaga tworzyć bardziej bezpieczne i niezawodne aplikacje, minimalizując podatności i ryzyko bezpieczeństwa we wszystkich aspektach procesu rozwoju oprogramowania.
Czy mógłbyś opisać, jak Jit różni się od innych narzędzi bezpieczeństwa?
Jit różni się od innych narzędzi bezpieczeństwa, oferując kompleksową, zunifikowaną platformę DevSecOps, która upraszcza integrację i zarządzanie wieloma narzędziami bezpieczeństwa “shift-left” w AppSec, CI/CD, Chmurze i DAST. To podejście upraszcza operacje bezpieczeństwa i doświadczenie deweloperskie, umożliwiając bezproblemową współpracę.
Poprzez eliminację potrzeby skomplikowanych integracji łańcucha narzędzi i blokady dostawcy, Jit umożliwia inżynierom produktów i aplikacji wybór najlepszych rozwiązań bezpieczeństwa dostosowanych do ich konkretnych potrzeb. To elastyczność zapewnia, że zespoły mogą zawsze przyjmować najskuteczniejsze rozwiązania dla swoich potrzeb bezpieczeństwa, bez ograniczeń przez portfolio jednego dostawcy.
Skupienie Jit na spójnym, jednolitym doświadczeniu dla deweloperów i zespołów bezpieczeństwa umożliwia bardziej efektywne monitorowanie, analizę i reagowanie na zagrożenia we wszystkich aspektach cyklu życia rozwoju oprogramowania. W efekcie, Jit przyspiesza wdrożenie najlepszych praktyk DevSecOps i promuje wspólną odpowiedzialność za bezpieczeństwo w całej organizacji.
Często dyskutujesz o unikaniu “zamknięcia w narzędziu”, aby mieć przyszłościowy platformę DevSecOps. Czy mógłbyś opisać, co to jest “zamknięcie w narzędziu” i dlaczego jest to taki problem?
W kontekście DevSecOps i dostawców bezpieczeństwa “shift-left”, “zamknięcie w narzędziu” może być szczególnie problematyczne z kilku powodów:
- Przeciętne portfolio produktów: Wiele dostawców bezpieczeństwa “shift-left” początkowo odnosi sukcesy dzięki jednej wybitnej produkcie. Jednakże, gdy rozszerzają swoje oferty, często poprzez akwizycje, mogą skończyć z portfelem produktów, które niekoniecznie integrują się dobrze lub zapewniają najlepsze rozwiązania dla każdego aspektu bezpieczeństwa.
- Taktyki sprzedaży i marketingu: Dostawcy z zróżnicowanym portfelem często używają różnych taktyk sprzedaży i marketingu, aby “zmusić” klientów do zakupu całego pakietu produktów. To podejście uniemożliwia użytkownikom swobodny wybór najlepszych rozwiązań i może prowadzić do nieoptymalnych wyników bezpieczeństwa.
- Ograniczona elastyczność: “Zamknięcie w narzędziu” ogranicza zdolność organizacji do adaptacji do ewoluujących zagrożeń bezpieczeństwa lub skorzystania z postępów technologicznych. Gdy organizacja jest związana z konkretnym dostawcą, staje się trudne do eksplorowania i przyjmowania lepszych rozwiązań bezpieczeństwa, gdy tylko się pojawiają.
- Ograniczona innowacja: Opieranie się na portfelu jednego dostawcy dla bezpieczeństwa może tłumić innowację, ponieważ organizacja może stać się zbyt skoncentrowana na możliwościach obecnych narzędzi, zamiast szukać alternatywnych, potencjalnie lepszych rozwiązań.
Aby zbudować przyszłościową platformę DevSecOps i uniknąć pułapek “zamknięcia w narzędziu”, jest kluczowe dla organizacji utrzymanie elastyczności w wyborze najlepszych rozwiązań bezpieczeństwa dostosowanych do ich potrzeb. To podejście umożliwia organizacjom stworzenie bardziej solidnej i skutecznej postawy bezpieczeństwa, w końcu promując innowację i adaptację w obliczu nieustannie zmieniających się krajobrazów bezpieczeństwa.
Jak Jit tworzy zunifikowane, “jedno-przystankowe” rozwiązanie, które unika tego problemu?
Jit rozwiązuje problem “zamknięcia w narzędziu”, priorytetem elastyczności, integracji i adaptacji. Oto, jak Jit to osiąga:
- Bezproblemowa integracja wielu narzędzi: Platforma Jit jest zaprojektowana do integracji najlepszych rozwiązań bezpieczeństwa w AppSec, CI/CD, Chmurze i DAST. To pozwala organizacjom wybrać najbardziej odpowiednie narzędzia dla ich konkretnych potrzeb, podczas gdy Jit zajmuje się złożonościami zarządzania i integracji tych różnych narzędzi w spójny system.
- Elastyczność i wybór: Jit umożliwia organizacjom uniknąć blokady dostawcy, zapewniając swobodny wybór i zmianę między różnymi narzędziami bezpieczeństwa, gdy ich wymagania ewoluują. Ta elastyczność zapewnia, że organizacje mogą zawsze przyjmować najskuteczniejsze rozwiązania dla swoich potrzeb bezpieczeństwa, bez ograniczeń przez portfolio jednego dostawcy.
- Spójne doświadczenie deweloperskie i operacyjne: Jit upraszcza doświadczenie deweloperskie i operacyjne, zapewniając spójny, przyjazny interfejs dla zarządzania i interakcji z różnymi narzędziami bezpieczeństwa. To zunifikowane doświadczenie ułatwia proces włączania praktyk bezpieczeństwa do cyklu życia rozwoju oprogramowania i zapewnia, że deweloperzy i zespoły bezpieczeństwa mogą skutecznie współpracować.
- Ciągła innowacja i adaptacja: Poprzez umożliwienie organizacjom wykorzystania najlepszych rozwiązań bezpieczeństwa, Jit promuje ciągłą innowację i adaptację. Gdy nowe narzędzia i technologie bezpieczeństwa pojawiają się, platforma Jit może łatwo je zaadaptować, zapewniając, że organizacje zawsze mają dostęp do najnowocześniejszych rozwiązań bezpieczeństwa.
Poprzez oferowanie zunifikowanej, elastycznej platformy, która bezproblemowo integruje wiele narzędzi bezpieczeństwa, utrzymując spójne doświadczenie deweloperskie i operacyjne, Jit skutecznie unika pułapek “zamknięcia w narzędziu” i umożliwia organizacjom budowanie przyszłościowych platform DevSecOps, które mogą adaptować się i rozwijać wraz z ich ewoluującymi potrzebami bezpieczeństwa.
Jit-DevSecOps opisuje się jako chudy, iteracyjny podejście do dodawania zabezpieczeń “Just-In-Time”. Czy mógłbyś wyjaśnić, dlaczego takie podejście jest takie ważne?
Jit-DevSecOps, chude i iteracyjne podejście do dodawania zabezpieczeń “Just-In-Time”, podkreśla wagę terminowego i wydajnego wdrożenia zabezpieczeń. To podejście umożliwia wczesne wykrywanie i rozwiązywanie podatności, szybsze cykle rozwoju i poprawioną współpracę. Podejście Jit oparte na zmianie/delta focusuje na rozwiązywaniu problemów zabezpieczeń, gdy tylko się pojawiają, zapewniając, że najbardziej krytyczne podatności są naprawiane jako pierwsze. Poprzez priorytetowe traktowanie mentalności “napraw-pierw” i adaptację do zmieniających się krajobrazów bezpieczeństwa, Jit-DevSecOps umożliwia organizacjom utrzymanie solidnych zabezpieczeń, jednocześnie zapewniając elastyczność i wydajność w procesie rozwoju.
Jaka jest Twoja wizja przyszłości DevSecOps i cyberbezpieczeństwa w ogóle?
Moja wizja przyszłości DevSecOps i cyberbezpieczeństwa polega na wykorzystaniu zaawansowanych technologii, takich jak sztuczna inteligencja, uczenie maszynowe i automatyzacja, do identyfikacji i reagowania na zagrożenia w czasie rzeczywistym. Na przykład, rozwiązania bezpieczeństwa oparte na AI mogą pomóc w wykrywaniu anomalii i potencjalnych podatności, podczas gdy zautomatyzowane odpowiedzi na incydenty mogą pomóc w izolacji i łagodzeniu incydentów bezpieczeństwa.
Ponadto, będziemy badać nowe technologie, takie jak blockchain i szyfrowanie, w celu wzmocnienia bezpieczeństwa danych i prywatności. Te technologie mogą pomóc w zapewnieniu integralności i poufności danych, oraz uniemożliwić nieautoryzowany dostęp lub manipulację.
W ogóle, moja wizja podkreśla wagę współpracy, innowacji i proaktywnych środków w celu pozostania przed ewoluującymi zagrożeniami. I oczywiście, zawsze będziemy pamiętać o złotej zasadzie cyberbezpieczeństwa: jedyny bezpieczny komputer to taki, który jest odłączony, zakopany w betonie i nigdy nie włączony.
Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Jit.












