Interviuri
Neatsun Ziv, Co-Fondator și CEO al OX Security – Seria de Interviuri

Neatsun Ziv, Co-Fondator și CEO al OX Security, se află în fruntea redesenării securității lanțului de aprovizionare cu software pentru era DevSecOps. Înainte de a fonda OX, a ocupat funcția de VP de Securitate Cibernetică la Check Point, conducând inițiative globale și orchestrând răspunsuri rapide la amenințări deosebit de periculoase, cum ar fi SolarWinds (SWI ) și NotPetya. Munca sa l-a pus adesea în colaborare directă cu Interpol, CERT-urile naționale și alte agenții de aplicare a legii în timpul unor incidente cibernetice extrem de critice din ultimul deceniu.
OX Security este o platformă de securitate a aplicațiilor proiectată pentru a reduce zgomotul, ajutând organizațiile să se concentreze pe micul procent de riscuri care contează cu adevărat. Prin analiza exploatabilității, accesibilității și impactului asupra afacerii, platforma oferă o prioritizare bazată pe dovezi pe tot parcursul ciclului de viață al dezvoltării software. Cu acoperire de la cod la cloud, peste 100 de integrări și fluxuri de lucru fără cod, OX încorporează remedierea ghidată direct în fluxurile de lucru ale dezvoltatorilor, asigurându-se că măsurile de securitate sunt atât eficiente, cât și lipsite de fricțiuni.
Înainte de a co-fonda OX Security, ați condus răspunsurile la incidente majore la Check Point. Ce v-a determinat să decideți că este timpul să înființați propria companie, și ce lacună ați văzut în domeniul securității aplicațiilor?
Lucrând la Check Point, am experimentat personal “Gap-ul de Viteză Corporate” – întreprinderile tradiționale de securitate se deplasează la o viteză mai mică. De asemenea, am văzut cum echipele de securitate erau ineficiente în multe moduri, mai ales atunci când venea vorba de prioritizarea corectă a riscurilor.
În același timp, am recunoscut că inteligența artificială generativă (la momentul respectiv, subdezvoltată) reprezenta viitorul modului în care trebuiau să evolueze instrumentele de securitate, și, într-adevăr, se deplasa cu o viteză mare. Mai multe schimbări critice aveau loc simultan:
Accelerarea Actorilor de Ameințare: Atacatorii adoptau rapid noi tehnologii și tehnici, deplasându-se mai repede decât soluțiile de securitate puteau ține pasul.
Fenomenul “Vibe Coding”: Termenul nu exista la momentul respectiv, dar am văzut cum dezvoltatorii se bazau din ce în ce mai mult pe instrumente de codare asistate de IA, cum ar fi Copilot, schimbând fundamental modul în care se construiau software-ul și introducând considerații de securitate complet noi.
Evoluția Atacurilor de Lanț de Aprovizionare: Accelerarea atacurilor de lanț de aprovizionare cu software a creat o nevoie urgentă de abordări noi în materie de securitate a aplicațiilor pe care instrumentele existente nu le puteau aborda.
Îmbunătățirile incrementale în cadrul structurilor corporative existente nu ar fi fost suficiente pentru a aborda aceste provocări în evoluție rapidă.
Ultima mea realizare a fost că amenințările se deplasau rapid în cod – și securitatea trebuia să urmeze. Trebuia să ne desprindem de cadrul cunoscut și să începem să alergăm într-o nouă cursă rapidă.
Misiunea de bază a OX este de a ajuta dezvoltatorii să se concentreze pe 5% din vulnerabilități care contează cu adevărat. Când a cristalizat această idee pentru dvs., și cum o modelează deciziile de produs astăzi?
Având în vedere că am gestionat operațiuni destul de mari de echipe de dezvoltare, am fost martor la cât de copleșitor poate fi volumul problemelor legate de securitate. Trebuie să înțelegeți ce este important și ce nu. Trecerea prin liste lungi nu avansează compania către reducerea riscului. În schimb, creează frustrare și chiar îndepărtează companiile de la reducerea riscului, deoarece consumă atât de mult timp și resurse.
Ne-a învățat că trebuie să ajutăm dezvoltatorii să se concentreze pe ceea ce contează cu adevărat – și apoi să le explicăm de ce contează. După aceea, trebuie să le arătăm cum să rezolve ușor problema, sau mai bine spus – să o rezolvăm pentru ei – ceea ce este posibil acum prin instrumente cum ar fi Agent OX.
Această idee a devenit fundamentul pe care am construit compania, și este ceea ce ne ghidă toate deciziile de produs de astăzi. Fiecare funcție, fiecare capacitate pe care o dezvoltăm începe cu întrebarea: “Ajută acest lucru dezvoltatorii să se concentreze pe ceea ce contează cu adevărat? Reduce riscul?”
Platforma se concentrează pe “Proiecția Codului” pentru a cartografia riscurile de-a lungul întregului ciclu de viață al dezvoltării software. Puteți explica cum funcționează această tehnologie și ce o face diferită de alte instrumente de gestionare a vulnerabilităților?
Proiecția Codului este, în esență, o tehnologie care vede o problemă în cod și știe dinainte cum se va comporta atunci când acel cod ajunge în cloud. Acest lucru ne permite să rezolvăm probleme mult înainte de a ajunge în producție – când riscul este deja expus.
Funcționează prin înțelegerea faptului că fiecare bucată de cod are un proces care îl construiește și îl aduce în cloud – CI/CD. Putem citi codul și interpreta ce înseamnă. Pentru a oferi un exemplu direct – ceea ce este expus la internet are implicații diferite față de ceea ce nu este.
Diferența cheie față de alte produse este că majoritatea instrumentelor își termină lucrul cu o listă lungă de probleme. Fără a putea se concentra pe 5% sau chiar mai puțin din riscuri semnificative, filtrarea prin acestea – ajungeți la intervale de timp care sunt aproape irelevante. De asemenea, nu știți cui să atribuiți problema.
Abordarea noastră schimbă acest lucru complet – nu doar identificăm probleme, ci oferim context, prioritizare și proprietate clară.
Ofertați integrare completă cu instrumente de scanare, gestionare a secretelor, SBOM, descoperire SaaS și multe altele. Care au fost unele dintre cele mai dificile provocări tehnice în unificarea tuturor acestor elemente într-o experiență dezvoltator seamănă?
Cea mai grea problemă este transformarea datelor în informații. Datele sunt toate lucrurile pe care le-am menționat. Dar dezvoltatorii au nevoie de claritate, puncte și raționament. Comunicare concentrată. Cum să transformi munți de date în informații acționabile – aceasta este cea mai mare provocare în industrie.
Sintetizarea acestei informații într-un mod care spune o poveste coerentă și oferă acțiuni clare și prioritizate pe care dezvoltatorii le pot executa cu adevărat – aceasta a fost cea mai mare provocare.
PBOM (Lista de Materiale a Pipelinelor) este o inovație OX. Cum se diferențiază de SBOM, și de ce este esențială pentru securizarea lanțurilor de aprovizionare cu software moderne?
PBOM este capacitatea de a examina tot ceea ce se întâmplă cu software-ul de la momentul în care este scris până când ajunge în producție. SBOM este un component din acesta – examinează toate pachetele de software care sunt în interiorul unei aplicații.
Pentru a răspunde la întrebarea anterioară – PBOM este, de fapt, fundația care ne permite să transformăm datele în informații, deoarece examinează o imagine mult mai largă – toate datele. Captură întreaga călătorie și transformarea codului, nu doar componentele finale.
Această vedere cuprinzătoare este esențială deoarece instrumentele de securitate tradiționale văd doar rezultatul final, pierzând vectori de atac critici cum ar fi uneltele de construire compromise, commit-urile malefice sau manipularea pipeline-ului care au loc în timpul dezvoltării și implementării.
OX a lansat recent Agent OX – o arhitectură multi-agent în care fiecare model de IA se concentrează pe tipuri specifice de vulnerabilități și limbaje de programare. Ce a condus la această decizie de proiectare, și cum asigurați că remedierile pe care le propune sunt atât explicabile, cât și de încredere în practică?
Am creat această abordare multi-agent prin examinarea modului în care oamenii dezvoltă expertiză și aplicarea aceluiași principiu în IA. Pentru a fi expert în ceva, un dezvoltator are nevoie de a fi expert în limbaj, arhitectura specifică și organizația specifică. Un singur dezvoltator nu poate rezolva toate problemele, și, prin aceeași logică, nici un singur agent de IA nu poate atinge acel nivel de expertiză. De asemenea, doriți un agent care să poată gestiona asigurarea calității.
Fiecare agent dezvoltă o expertiză profundă în domeniul său specific, la fel cum fac specialiștii umani.
Pentru încredere și explicabilitate, fiecare agent nu doar propune remedieri, ci și explică raționamentul, arată munca și permite dezvoltatorilor să înțeleagă exact de ce a fost alesă o anumită soluție.
Ce v-a condus să vă concentrați pe remedierea cu un singur clic direct în fluxurile de lucru ale dezvoltatorilor? Și cum asigurați că dezvoltatorii păstrează controlul și nu întâlnesc efecte nedorite?
Ideea principală este de a reduce fricțiunile și de a îmbunătăți remedierile de securitate. Le oferim dezvoltatorilor controlul deplin pentru a revizui și valida remedierea propusă înainte de a o accepta.
Cheia este că “un singur clic” nu înseamnă “automat” – înseamnă fluxuri de lucru eficientizate. Dezvoltatorii pot vedea exact ce va fi modificat, pot înțelege de ce, pot revizui soluția propusă și apoi alege să o aplice printr-o singură acțiune. Controlul și luarea deciziilor rămân în totalitate în mâinile lor, dar eliminăm munca manuală plictisitoare de cercetare și implementare a remedierii.
Numărați Microsoft (MSFT ), IBM și SoFi printre clienții dvs. Cum modelează aceste relații cu întreprinderile drumul dvs. și procesul de feedback pentru instrumente cum ar fi Agent OX?
Lucrăm cu sute de clienți, și zeci dintre ei ne împărtășesc deschis provocările pe care le întâlnesc. Discuțiile aprofundate despre drum și modele de proiectare sunt coloana vertebrală a capacității noastre de a ajusta soluția propusă. Prețuim foarte mult relațiile pe care le avem cu clienții noștri și le vedem ca prioritate maximă pentru noi ca companie, și care ne ghidează în timp ce înțelegem nevoile din lumea reală și creăm soluții pentru a le rezolva.
Pe măsură ce instrumentele de securitate AI devin mai mainstream, cum echilibrați automatizarea cu încrederea și controlul dezvoltatorilor? Unde trasați linia între asistență și autonomie?
Așa cum am văzut în revoluțiile anterioare, cei care nu sar pe carul acesta nu supraviețuiesc. Începem să vedem organizații cu care lucrăm care și-au mutat toate resursele către adoptarea IA, deoarece înțeleg că asistăm la o revoluție.
Aceștia sunt, de fapt, clienții noștri cei mai colaborativi, deoarece se confruntă cu o nouă tensiune necartografiată: dezvoltatorii lor au nevoie să se deplaseze rapid cu instrumentele AI, dar sunt îngrijorați de pierderea controlului. Sunt chiar dispuși să accepte riscul și pierderea temporară a controlului pentru a obține un avantaj competitiv, dar au nevoie de noi să-i ajutăm să-și recapete încrederea. Treaba noastră este să le oferim viteza de care au nevoie, în timp ce reconstruim încrederea în proces.
Ați închis recent o finanțare de 60 de milioane de dolari în Seria B. Cum va accelera această finanțare următoarea fază de creștere a OX – fie tehnologic, fie pe partea de piață, fie pe partea de expansiune internațională?
Noile fonduri sunt, în esență, despre expansiune și ne vor ajuta, de asemenea, să îmbunătățim capacitățile noastre în identificarea riscurilor derivate din codul generat de IA, pe care le vedem acum cu lansarea Agent OX.
Analizăm deja peste 100 de milioane de linii de cod pe zi pentru peste 200 de clienți plătitori. Această finanțare ne permite să scalăm impactul la nivel global, în timp ce menținem focusul pe întrebările de bază care ne-au ghidat întotdeauna: “Ajută acest lucru dezvoltatorii să se concentreze pe ceea ce contează? Reduce riscul?”
Mulțumim pentru acest interviu minunat, cititorilor care doresc să afle mai multe despre OX Security.












