Интервью

Неатсун Зив, сооснователь и генеральный директор OX Security – Интервью

mm
Добавьте Unite.AI в избранные источники в Google

Неатсун Зив, сооснователь и генеральный директор OX Security, находится на переднем крае переопределения безопасности цепочки поставок программного обеспечения для эры DevSecOps. До основания OX он занимал должность вице-президента по кибербезопасности в Check Point, где возглавлял глобальные инициативы и координировал быстрые ответы на высокопрофильные угрозы, такие как SolarWinds (SWI ) и NotPetya. Его работа часто ставила его в прямое сотрудничество с Интерполом, национальными CERT и другими правоохранительными органами во время некоторых из наиболее критических кибер-инцидентов последнего десятилетия.

OX Security – это платформа безопасности приложений, предназначенная для того, чтобы помочь организациям сосредоточиться на небольшом проценте рисков, которые действительно имеют значение. Используя анализ эксплуатируемости, досягаемости и бизнес-воздействия, платформа обеспечивает доказательную приоритезацию на протяжении всего жизненного цикла разработки программного обеспечения. С полным покрытием кода в облаке, более 100 интеграций и безкодовыми рабочими процессами OX встраивает управляемое исправление直接 в рабочие процессы разработчиков, гарантируя, что меры безопасности являются эффективными и бесшовными.

До основания OX Security вы вели основные реагирования на инциденты в Check Point. Что заставило вас решить, что пришло время создать свою собственную компанию, и какую лакуну вы увидели в области безопасности приложений?

Работая в Check Point, я испытал на себе “корпоративный разрыв скорости” – традиционная безопасность корпораций движется с более медленной скоростью. Я также увидел, как команды безопасности были довольно неэффективными в различных аспектах, особенно когда речь шла о правильной приоритезации рисков.

В то же время я осознал, что генеративный ИИ (на тот момент еще не развитый) представлял собой будущее того, как инструменты безопасности должны были развиваться, и действительно, он двигался с большой скоростью. Несколько критических сдвигов происходили одновременно:

Ускорение угроз: Атакующие быстро принимали новые технологии и методы, двигаясь быстрее, чем решения безопасности могли за ними угнаться.

Феномен “Vibe Coding”: Термин не существовал на тот момент, но я увидел, как разработчики все больше полагались на инструменты кодирования, ассистированные ИИ, такие как Copilot, фундаментально меняя то, как строится программное обеспечение и вводя совершенно новые соображения безопасности.

Эволюция атак на цепочку поставок: Ускорение атак на цепочку поставок программного обеспечения создало срочную необходимость в новых подходах к безопасности приложений, которые существующие инструменты просто не решали.

Постепенные улучшения в рамках существующих корпоративных структур не были достаточными для решения этих быстро эволюционирующих проблем.

Мое окончательное осознание было то, что угрозы быстро проникают в код – и безопасности нужно следовать за ними. Нам нужно было разорвать известные рамки и начать бежать в новом быстром забеге.

Основная миссия OX – помочь разработчикам сосредоточиться на 5% уязвимостей, которые действительно имеют значение. Когда это прозрение кристаллизовалось для вас, и как оно формирует решения по продуктам сегодня?

Управляя довольно большими операциями команд разработчиков, я сталкивался с тем, как подавляющее количество проблем безопасности может быть. Вам нужно понять, что важно, а что нет. Перебор через бесконечные списки не продвигает компанию к снижению риска. Вместо этого это создает разочарование и даже отталкивает компании от снижения риска, поскольку это просто потребляет слишком много времени и ресурсов.

Это научило нас тому, что нам нужно помочь разработчикам сосредоточиться на том, что действительно имеет значение – и затем объяснить им, почему это важно. После этого нам нужно показать им, как легко решить эту проблему, или, еще лучше, решить ее за них – что теперь возможно с помощью инструментов, таких как Agent OX.

Это прозрение стало основой, на которой мы построили компанию, и это то, что руководит всеми нашими решениями по продуктам сегодня. Каждая функция, каждая возможность, которую мы разрабатываем, начинается с вопроса: “Помогает ли это разработчикам сосредоточиться на том, что действительно имеет значение? Снижает ли это риск?”

Платформа основана на “Code Projection”, чтобы отобразить риск на протяжении всего SDLC. Можете ли вы объяснить, как работает эта технология и что отличает ее от других инструментов управления уязвимостями?

Code Projection – это фундаментально технология, которая видит проблему в коде и знает заранее, как она будет вести себя, когда этот код достигнет облака. Это позволяет решать проблемы задолго до того, как они будут работать в производстве – когда риск уже открыт.

Она работает, понимая, что каждый кусок кода имеет процесс, который строит его и приносит в облако – CI/CD. Мы можем прочитать код и интерпретировать, что он значит. Чтобы дать прямой пример – то, что подвергается воздействию интернета, очевидно, имеет разные последствия, чем то, что не подвергается.

Ключевое отличие от других продуктов заключается в том, что большинство инструментов заканчивают свою работу длинным списком проблем. Без возможности сосредоточиться на 5% или даже меньшем количестве真正 значимых рисков, фильтрация через эти – вы получаете сроки, которые почти не имеют значения. Вы также не знаете, какой разработчик должен быть назначен для решения этой проблемы.

Наш подход меняет это полностью – мы не просто определяем проблемы, мы предоставляем контекст, приоритезацию и четкую принадлежность.

Вы предлагаете полную интеграцию через инструменты сканирования, управление секретами, SBOM, обнаружение SaaS и многое другое. Какими были некоторые из самых сложных технических проблем в объединении всех этих элементов в бесперебойный опыт для разработчиков?

Самая сложная проблема – это преобразование данных в прозрения. Данные – это все, что вы только что упомянули. Но разработчикам нужна ясность, пункты и рассуждения. Сосредоточенная коммуникация. Как преобразовать горы данных в действенные прозрения – это самая большая проблема в отрасли.

Синтезирование этой информации таким образом, чтобы рассказать связную историю и предоставить четкие, приоритезированные действия, которые разработчики могут фактически выполнить, – это была самая большая проблема.

PBOM (Pipeline Bill of Materials) – это инновация OX. Как он отличается от SBOM, и почему он необходим для обеспечения безопасности современных цепочек поставок программного обеспечения?

PBOM – это способность смотреть на все, что происходит с программным обеспечением с момента его написания до момента, когда оно попадает в производство. SBOM – это компонент внутри этого – он смотрит на все программные пакеты, которые находятся внутри приложения.

Чтобы ответить на предыдущий вопрос – PBOM на самом деле является основой, которая позволяет нам преобразовать данные в прозрения, поскольку он смотрит на гораздо более широкую картину – все данные. Он захватывает весь путь и преобразование кода, а не только конечные компоненты.

Этот комплексный взгляд необходим, поскольку традиционные инструменты безопасности видят только конечный результат, пропуская критические векторы атак, такие как скомпрометированные инструменты сборки, злонамеренные коммиты или манипуляции с конвейером, которые происходят во время разработки и развертывания.

OX только что представил Agent OX – новую многоагентную архитектуру, где каждый модель ИИ сосредоточен на конкретных типах уязвимостей и языках программирования. Что привело к этому дизайнерскому решению, и как вы гарантируете, что исправления, которые он предлагает, являются объяснимыми и заслуживающими доверия на практике?

Мы создали этот многоагентный подход, глядя на то, как люди развивают экспертизу, и применяя тот же принцип к ИИ. Чтобы быть экспертом в чем-то, разработчику нужно быть экспертом в языке, конкретной архитектуре и конкретной организации. Один разработчик не может исправить все проблемы, и по той же логике один агент ИИ также не может достичь такого уровня экспертизы. Кроме того, вы хотите агента, который может заниматься обеспечением качества.

Таким образом, каждый агент развивает глубокую экспертизу в своей конкретной области, как и человеческие специалисты.

Для доверия и объяснимости каждый агент не только предлагает исправления, но и объясняет свое рассуждение, показывает свою работу и позволяет разработчикам понять, почему конкретное решение было выбрано.

Что привело вас к сосредоточению на одном клике исправления прямо внутри рабочих процессов разработчиков? И как вы гарантируете, что разработчики сохраняют контроль и не сталкиваются с непредвиденными последствиями?

Основная идея – снизить трение и повысить безопасность исправлений. Мы даем разработчикам полный контроль для просмотра и проверки предложенного исправления перед его принятием.

Ключевым моментом является то, что “один клик” не означает “автоматический” – это означает упрощенный. Разработчики могут увидеть точно, что будет изменено, понять, почему, просмотреть предложенное решение, и затем выбрать его применение с одним действием. Контроль и принятие решений остаются полностью в их руках, но мы устраняем скучную ручную работу поиска и реализации исправления.

Вы включаете Microsoft (MSFT ), IBM и SoFi в число своих клиентов. Как эти корпоративные отношения формируют вашу дорожную карту и процесс обратной связи для инструментов, таких как Agent OX?

Мы работаем со сотнями клиентов, и десятки из них открыто делятся с нами проблемами, с которыми они сталкиваются. Эти глубокие обсуждения о дорожной карте и шаблонах дизайна являются краеугольным камнем нашей способности тонко настроить предложенное решение. Мы очень высоко ценим отношения, которые у нас есть с нашими клиентами, и видим их как главный приоритет для нас как компании, и который руководит нами, когда мы понимаем реальные потребности и создаем решения для их решения.

Когда инструменты безопасности ИИ становятся более распространенными, как вы балансируете автоматизацию с доверием и контролем разработчиков? Где вы проводите границу между вспомогательными и автономными?

Как мы видели в предыдущих революциях, те, кто не прыгает на повозку, не выживают. Мы начинаем видеть организации, с которыми мы работаем, которые перевели все свои ресурсы на принятие ИИ, потому что они понимают, что мы свидетели революции.

Это на самом деле наши наиболее сотрудничающие клиенты, потому что они сталкиваются с новым, неисследованным напряжением: их разработчикам нужно быстро двигаться с инструментами ИИ, но они обеспокоены потерей контроля. Они даже готовы принять риск и временную потерю контроля, чтобы получить конкурентное преимущество, но им нужно, чтобы мы помогли им восстановить доверие. Наша задача – дать им скорость, которая им нужна, а затем восстановить уверенность в процессе.

Вы недавно закрыли раунд финансирования серии B на сумму 60 миллионов долларов. Как это финансирование ускорит следующую фазу роста OX – будь то на стороне технологий, выхода на рынок или международной экспансии?

Новое финансирование фундаментально означает расширение, и также поможет нам повысить наши возможности в выявлении рисков, полученных из кода, сгенерированного ИИ, который мы сейчас начинаем видеть с запуском Agent OX.

Мы уже анализируем более 100 миллионов строк кода в день для более 200 платящих клиентов. Это финансирование позволяет нам масштабировать это воздействие глобально, сохраняя при этом наш фокус на основных вопросах, которые всегда руководили нами: “Помогает ли это разработчикам сосредоточиться на том, что действительно имеет значение? Снижает ли это риск?”

Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить OX Security.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.