Entrevistas

Tsahy Shapsa, Co-Fundador e Co-CEO da Jit – Entrevistas de Segurança Cibernética

mm
Adicione Unite.AI às suas fontes preferidas no Google

Tsahy Shapsa é o Co-Fundador e Co-CEO da Jit, uma plataforma que permite simplificar a segurança contínua, permitindo que os desenvolvedores criem aplicativos seguros em nuvem desde o início.

Você está envolvido em segurança cibernética por grande parte de sua carreira, o que o atraiu inicialmente para a indústria?

Crescendo, eu sempre fui atraído por ficção científica, e foi o filme “WarGames” que realmente despertou minha imaginação sobre o papel dos computadores na segurança do nosso mundo. Ao assistir ao filme do jovem hacker que involuntariamente se envolveu em um conflito cibernético de alto risco, eu me tornei fascinado pelas possibilidades e desafios de um futuro digital. Mais tarde, como adulto cercado pelo espírito inovador da “Startup Nation” de Israel, eu senti um forte chamado para contribuir para esse domínio emocionante e crucial. Essa inspiração, combinada com minha imigração para os Estados Unidos, “a terra de oportunidades”, me levou a criar minha primeira empresa de segurança cibernética. Eu tive a sorte de desempenhar um papel em moldar o futuro da segurança cibernética, enquanto abraçava o espírito empreendedor de meus dois países de origem – EUA e Israel.

Pode compartilhar a história de criação da Jit?

A história de criação da Jit.io começou comigo e meus co-fundadores identificando uma lacuna crítica no cenário de segurança cibernética. À medida que as equipes de engenharia modernas rapidamente adotavam a abordagem CI/CD, a integração da segurança cibernética frequentemente ficava para trás, levando a um aumento do risco de vulnerabilidades. Parte do problema era a grande quantidade de ferramentas de segurança “shift-left” disponíveis, com as equipes de engenharia frequentemente precisando combinar 15-20 ferramentas em AppSec, CI/CD, Cloud e DAST para criar uma solução de segurança abrangente. Cada uma dessas ferramentas vinha com sua própria configuração, gerenciamento e experiência do desenvolvedor, o que significativamente reduzia a velocidade de desenvolvimento.

Impulsionados pela missão de tornar ridículamente fácil para essas equipes incorporar segurança cibernética em seus pipelines CI/CD, a Jit.io nasceu. Minha equipe se esforçou para acelerar o DevSecOps, cuidadosamente selecionando as melhores ferramentas de segurança de código aberto e empacotando-as em uma plataforma unificada. Ao oferecer uma DevX simplificada, a Jit.io permite que as equipes de engenharia modernas integrem e gerenciem a segurança do produto de forma transparente, eliminando a necessidade de integrações complexas de ferramentas e processos de configuração demorados. Isso garante que medidas de segurança robustas não sejam apenas um afterthought, mas um componente essencial e facilmente alcançável do processo de desenvolvimento.

Essa abordagem inovadora posicionou a Jit.io como um game-changer no domínio da segurança cibernética, revolucionando a forma como as equipes de engenharia abordam a paisagem de ameaças digitais em constante evolução, simplificando e consolidando a implementação de ferramentas de segurança essenciais, aumentando assim a velocidade e eficiência de desenvolvimento.

Para os leitores que não estão familiarizados com a terminologia DevSecOps, pode definir para nós?

DevSecOps é a prática de integrar segurança em todas as etapas do processo de desenvolvimento e implantação de software para equipes de engenharia modernas, unificando AppSec, segurança CI/CD e segurança em nuvem. Isso permite que os desenvolvedores sejam donos da segurança do produto, assim como são donos do CI e CD, enquanto fomenta a colaboração e a responsabilidade compartilhada entre as equipes de desenvolvimento, segurança e operações.

A Jit permite que os desenvolvedores sejam donos da segurança dos produtos que estão construindo desde o início, por que é tão importante priorizar a segurança desde uma fase tão inicial?

Usando uma analogia de construção de edifícios, vamos considerar como o DevSecOps abrange vários aspectos do processo de desenvolvimento de software, incluindo AppSec (Segurança de Aplicativos), CI/CD (Integração Contínua/Implantação Contínua), Cloud e DAST (Teste de Segurança de Aplicativos Dinâmicos).

No processo de construção de edifícios, a AppSec é semelhante a garantir que os materiais de construção e o design arquitetônico sejam seguros e atendam aos padrões de segurança. A CI/CD é similar à coordenação sem interrupções das atividades de construção, permitindo a montagem e integração eficientes de diferentes componentes, como encanamento, eletricidade e sistemas de segurança. A segurança em nuvem representa a infraestrutura e os serviços que suportam o edifício, como abastecimento de água, eletricidade e conectividade à internet. Finalmente, o DAST é comparável a realizar inspeções de segurança regulares e testes para identificar e abordar vulnerabilidades potenciais nos sistemas de segurança do edifício.

Ao incorporar o DevSecOps em todo o ciclo de vida do desenvolvimento de software, as organizações podem garantir que a segurança seja uma parte integral de cada etapa, desde o design de código de aplicativos seguros (AppSec) e a integração eficiente de medidas de segurança no pipeline CI/CD, até a segurança da infraestrutura em nuvem e a realização de testes de segurança dinâmicos (DAST). Essa abordagem holística ajuda a criar aplicações mais seguras e confiáveis, minimizando vulnerabilidades e riscos de segurança em todos os aspectos do processo de desenvolvimento de software.

Pode descrever como a Jit se diferencia de outras ferramentas de segurança cibernética?

A Jit se diferencia de outras ferramentas de segurança cibernética ao oferecer uma plataforma DevSecOps abrangente e unificada que simplifica a integração e o gerenciamento de múltiplas ferramentas de segurança “shift-left” em AppSec, CI/CD, Cloud e DAST. Essa abordagem simplifica as operações de segurança e a experiência do desenvolvedor, permitindo uma colaboração sem interrupções.

Ao eliminar a necessidade de integrações complexas de ferramentas e vendor lock-in, a Jit permite que as equipes de engenharia evitem a dependência de um único fornecedor e escolham as soluções de segurança mais adequadas para suas necessidades específicas. Essa flexibilidade permite que as equipes construam medidas de segurança robustas enquanto mantêm uma experiência do desenvolvedor unificada e nativa.

A Jit se concentra em fornecer uma experiência de desenvolvedor e segurança unificada e consistente, o que permite uma monitoração, análise e resposta mais eficientes a ameaças em todos os aspectos do ciclo de vida do desenvolvimento de software. Como resultado, a Jit acelera a implementação das melhores práticas do DevSecOps e promove uma responsabilidade compartilhada pela segurança em toda a organização.

Você frequentemente discute a importância de evitar o “tool lock-in” para ter uma plataforma DevSecOps futura. Pode descrever o que é o “tool lock-in” e por que é um problema?

No contexto do DevSecOps e dos fornecedores de segurança “shift-left”, o “tool lock-in” pode ser particularmente problemático por várias razões:

  1. Portfólio de produtos medíocres: Muitos fornecedores de segurança “shift-left” inicialmente alcançam sucesso devido a um produto excepcional. No entanto, à medida que expandem suas ofertas, frequentemente por meio de aquisições, eles podem acabar com um portfólio de produtos medíocres que não se integram bem ou não fornecem as melhores soluções para todos os aspectos da segurança.
  2. Táticas de vendas e marketing: Os fornecedores com um portfólio diversificado frequentemente usam várias táticas de vendas e marketing para “forçar” os clientes a comprar todo o conjunto de produtos. Essa abordagem impede que os usuários tenham a liberdade de escolher soluções de segurança de ponta e pode levar a resultados de segurança subótimos.
  3. Restrição de adaptabilidade: O “tool lock-in” restringe a capacidade de uma organização se adaptar a ameaças de segurança em evolução ou aproveitar avanços tecnológicos. Quando preso às ofertas de um fornecedor específico, torna-se desafiador explorar e adotar soluções de segurança superiores à medida que elas se tornam disponíveis.
  4. Redução da inovação: Depender do portfólio de um fornecedor para segurança pode sufocar a inovação, pois a organização pode se tornar excessivamente focada nas capacidades das ferramentas atuais, em vez de buscar soluções alternativas, potencialmente superiores.

Para construir uma cadeia de ferramentas DevSecOps futura e evitar as armadilhas do “tool lock-in”, é crucial que as organizações mantenham a flexibilidade para escolher as soluções de segurança de ponta adaptadas às suas necessidades. Essa abordagem permite que as organizações criem uma postura de segurança mais robusta e eficaz, promovendo a inovação e a adaptabilidade diante de paisagens de segurança em constante mudança.

Como a Jit cria uma solução “one-stop” unificada que evita esse problema?

A Jit aborda o problema do “tool lock-in” priorizando flexibilidade, integração e adaptabilidade. Aqui está como a Jit alcança isso:

  1. Integração sem interrupções de múltiplas ferramentas: A plataforma da Jit é projetada para integrar soluções de segurança de ponta em AppSec, CI/CD, Cloud e DAST. Isso permite que as organizações escolham as ferramentas mais adequadas para suas necessidades específicas, enquanto a Jit lida com as complexidades de gerenciar e integrar essas ferramentas distintas em um sistema coeso.
  2. Flexibilidade e escolha: A Jit permite que as organizações evitem o vendor lock-in, fornecendo a liberdade de selecionar e mudar entre diferentes ferramentas de segurança à medida que suas necessidades evoluem. Essa flexibilidade garante que as organizações possam sempre adotar as soluções de segurança mais eficazes para suas necessidades, sem serem limitadas pelo portfólio de um fornecedor específico.
  3. Experiência unificada de desenvolvedor e segurança: A Jit simplifica a experiência do desenvolvedor e segurança, fornecendo uma interface consistente e de fácil uso para gerenciar e interagir com várias ferramentas de segurança. Essa experiência unificada simplifica o processo de incorporar práticas de segurança no ciclo de vida do desenvolvimento de software e garante que os desenvolvedores e as equipes de segurança possam colaborar de forma eficaz.
  4. Inovação e adaptabilidade contínuas: Ao permitir que as organizações aproveitem soluções de segurança de ponta, a Jit fomenta a inovação e a adaptabilidade contínuas. À medida que novas ferramentas e tecnologias de segurança surgem, a plataforma da Jit pode facilmente acomodar esses avanços, garantindo que as organizações sempre tenham acesso a soluções de segurança de ponta.

Ao oferecer uma plataforma unificada e flexível que integra múltiplas ferramentas de segurança, enquanto mantém uma experiência de desenvolvedor e segurança consistente, a Jit evita eficazmente as armadilhas do “tool lock-in” e permite que as organizações construam plataformas DevSecOps futuras que possam se adaptar e crescer com suas necessidades de segurança em evolução.

A Jit-DevSecOps descreve a si mesma como uma abordagem enxuta e iterativa para adicionar segurança “Just-In-Time”. Pode elaborar sobre a importância de aplicar segurança dessa maneira?

A Jit-DevSecOps, uma abordagem enxuta e iterativa para adicionar segurança “Just-In-Time”, destaca a importância da integração de segurança oportuna e eficiente. Esse método permite a detecção e remediação precoces de vulnerabilidades, ciclos de desenvolvimento mais rápidos e colaboração melhorada. A abordagem baseada em alterações da Jit se concentra em abordar questões de segurança à medida que surgem, garantindo que as vulnerabilidades mais críticas sejam corrigidas primeiro. Ao priorizar uma mentalidade de “corrigir primeiro” e se adaptar às paisagens de segurança em mudança, a Jit-DevSecOps permite que as organizações mantenham uma segurança robusta, garantindo agilidade e eficiência no processo de desenvolvimento.

Qual é sua visão para o futuro da DevSecOps e da segurança cibernética em geral?

Minha visão para o futuro da DevSecOps e da segurança cibernética é aproveitar o poder de tecnologias avançadas, como inteligência artificial, aprendizado de máquina e automação, para identificar e responder a ameaças em tempo real. Por exemplo, soluções de segurança impulsionadas por IA podem ajudar a detectar anomalias e vulnerabilidades potenciais, enquanto a resposta a incidentes automatizada pode ajudar a conter e mitigar incidentes de segurança.

Além disso, exploraremos tecnologias emergentes, como blockchain e criptografia, para melhorar a segurança e privacidade dos dados. Essas tecnologias podem garantir a integridade e confidencialidade dos dados, impedindo o acesso ou alteração não autorizados.

No geral, minha visão enfatiza a importância da colaboração, inovação e medidas proativas para manter a liderança diante de ameaças emergentes. E, claro, sempre lembraremos a regra de ouro da segurança cibernética: o único computador seguro é aquele que está desligado, enterrado em concreto e nunca ligado.

Obrigado pela grande entrevista, leitores que desejam aprender mais devem visitar Jit.

Antoine é um líder visionário e sócio-fundador da Unite.AI, impulsionado por uma paixão inabalável por moldar e promover o futuro da IA e da robótica. Um empreendedor serial, ele acredita que a IA será tão disruptiva para a sociedade quanto a eletricidade, e é frequentemente pego falando sobre o potencial das tecnologias disruptivas e da AGI.

Como um futurista, ele está dedicado a explorar como essas inovações moldarão nosso mundo. Além disso, ele é o fundador da Securities.io, uma plataforma focada em investir em tecnologias de ponta que estão redefinindo o futuro e remodelando setores inteiros.