Интервью
Цахи Шапса, сооснователь и со-главный исполнительный директор Jit – Интервью по кибербезопасности

Цахи Шапса – сооснователь и со-главный исполнительный директор Jit, платформы, которая позволяет упростить непрерывную безопасность, чтобы разработчики могли создавать безопасные облачные приложения с нуля.
Вы участвовали в кибербезопасности большую часть своей карьеры, что изначально привлекло вас к этой отрасли?
Растя, я всегда был привлечен к научной фантастике, и именно фильм “WarGames”真正 зажег мое воображение о роли компьютеров в безопасности нашего мира. Когда я смотрел, как молодой хакер случайно попадает в высокие ставки киберконфликта, я стал очарован возможностями и проблемами цифрового будущего. Позже в жизни, как взрослый, окруженный инновационным духом “Стартап Нации” Израиля, я чувствовал сильный призыв внести свой вклад в эту интересную и важную область. Эта вдохновение, в сочетании с моей иммиграцией в Соединенные Штаты, “земли возможностей”, привело меня к созданию своей первой компании по кибербезопасности. Я был удачлив, что смог сыграть свою роль в формировании будущего кибербезопасности, принимая предпринимательский дух своих двух родных стран – США и Израиля.
Можете ли вы рассказать историю создания Jit?
История создания Jit.io началась с того, что я и мои сооснователи определили критический пробел в ландшафте кибербезопасности. Когда современные инженерные команды быстро приняли подход CI/CD, интеграция кибербезопасности часто отставала, что приводило к увеличению риска уязвимостей. Часть проблемы заключалась в том, что было слишком много инструментов безопасности “shift-left”, доступных для инженерных команд, которые часто нуждались в интеграции 15-20 инструментов по AppSec, CI/CD, Cloud и DAST, чтобы создать комплексное решение по безопасности. Каждый из этих инструментов имел свою собственную настройку, управление и опыт разработчика, что значительно замедляло скорость разработки.
Под влиянием миссии сделать невероятно легко для этих команд включить кибербезопасность в свои конвейеры CI/CD, Jit.io был создан. Моя команда поставила цель ускорить DevSecOps, тщательно отбирая лучшие инструменты безопасности с открытым исходным кодом и упаковывая их в единую, объединенную платформу. Предлагая упрощенный DevX, Jit.io наделяет современные инженерные команды возможностью легко интегрировать и управлять безопасностью своих продуктов, исключая необходимость в сложных интеграциях инструментов и длительных процессах настройки. Это гарантирует, что надежные меры безопасности не являются лишь после мысли, а важным и легко достижимым компонентом процесса разработки.
Этот инновационный подход позиционирует Jit.io как прорыв в области кибербезопасности, революционизируя способ, которым инженерные команды решают постоянно меняющийся цифровой ландшафт угроз, упрощая и консолидируя реализацию необходимых инструментов безопасности, в конечном итоге увеличивая скорость и эффективность разработки.
Для читателей, которые не знакомы с термином DevSecOps, можете ли вы объяснить, что это такое?
DevSecOps – это практика интеграции безопасности на каждом этапе процесса разработки и развертывания программного обеспечения для современных инженерных команд, объединяя AppSec, CI/CD и безопасность облака. Это позволяет разработчикам владеть безопасностью своих продуктов так же, как они владеют CI и CD, способствуя сотрудничеству и совместной ответственности среди команд разработки, безопасности и эксплуатации.
Jit позволяет разработчикам владеть безопасностью для продуктов, которые они строят с нуля, почему так важно уделять приоритетное внимание безопасности на такой ранней стадии?
Используя аналогию строительства здания, давайте рассмотрим, как DevSecOps охватывает различные аспекты процесса разработки программного обеспечения, включая AppSec (безопасность приложений), CI/CD (непрерывная интеграция/непрерывное развертывание), облако и DAST (динамическое тестирование безопасности приложений).
В процессе строительства AppSec аналогична обеспечению того, чтобы строительные материалы и архитектурный дизайн были безопасными и соответствовали стандартам безопасности. CI/CD аналогично бесперебойной координации строительных hoạtностей, что позволяет эффективно собирать и интегрировать различные компоненты, такие как сантехника, электрика и системы безопасности. Безопасность облака представляет собой инфраструктуру и коммунальные услуги, поддерживающие здание, такие как водоснабжение, электричество и подключение к Интернету. Наконец, DAST аналогично регулярным проверкам безопасности и тестам для выявления и устранения потенциальных уязвимостей в системах безопасности здания.
Включая DevSecOps на протяжении всего жизненного цикла разработки программного обеспечения, организации могут гарантировать, что безопасность является неотъемлемой частью каждого этапа, от проектирования безопасного кода приложений (AppSec) и эффективной интеграции мер безопасности в конвейер CI/CD, до обеспечения безопасности инфраструктуры облака и проведения постоянных динамических тестов безопасности (DAST). Этот целостный подход помогает создать более безопасные и надежные приложения и минимизировать уязвимости и риски безопасности во всех аспектах процесса разработки программного обеспечения.
Можете ли вы описать, как Jit отличается от других инструментов кибербезопасности?
Jit отличается от других инструментов кибербезопасности, предлагая комплексную, объединенную платформу DevSecOps, которая упрощает интеграцию и управление несколькими инструментами безопасности “shift-left” по AppSec, CI/CD, облаку и DAST. Этот подход упрощает операции по безопасности и опыт разработчика, позволяя осуществлять бесперебойное сотрудничество.
Исключая необходимость в сложных интеграциях инструментов и привязке к поставщику, Jit позволяет организациям избежать привязки к одному поставщику, предоставляя возможность выбирать и переключаться между различными инструментами безопасности по мере изменения их требований. Эта гибкость гарантирует, что организации могут всегда采用 наиболее эффективные решения для своих потребностей в безопасности, не будучи ограниченными портфелем одного поставщика.
Фокус Jit на бесперебойном и последовательном опыте для разработчиков и команд безопасности позволяет осуществлять более эффективный мониторинг, анализ и реагирование на угрозы во всех аспектах жизненного цикла разработки программного обеспечения. В результате Jit ускоряет реализацию лучших практик DevSecOps и способствует совместной ответственности за безопасность во всей организации.
Вы часто обсуждаете избежание “привязки к инструменту”, чтобы иметь будущую платформу DevSecOps, можете ли вы описать, что такое привязка к инструменту и почему это такая проблема?
В контексте DevSecOps и поставщиков инструментов безопасности “shift-left” привязка к инструменту может быть особенно проблематичной по нескольким причинам:
- Средние портфели продуктов: Многие поставщики инструментов безопасности “shift-left” изначально добиваются успеха благодаря одному выдающемуся продукту. Однако, когда они расширяют свои предложения, часто через приобретения, они могут оказаться с портфелем средних продуктов, которые не обязательно хорошо интегрируются или предоставляют лучшие решения для каждого аспекта безопасности.
- Тактики продаж и маркетинга: Поставщики с разнообразным портфелем часто используют различные тактики продаж и маркетинга, чтобы “вынудить” клиентов покупать весь набор продуктов. Этот подход предотвращает возможность для пользователей выбирать лучшие решения и может привести к подоптимальным результатам безопасности.
- Ограниченная адаптивность: Привязка к инструменту ограничивает способность организации адаптироваться к меняющимся угрозам безопасности или использовать достижения в технологиях. Когда организация привязана к предложениям одного поставщика, становится сложно изучать и采用 лучшие решения по безопасности, когда они становятся доступными.
- Пониженная инновация: Полагаясь на портфель одного поставщика для безопасности, может тормозить инновации, поскольку организация может стать слишком сосредоточенной на возможностях текущих инструментов, а не искать альтернативные, потенциально лучшие решения.
Чтобы создать будущую платформу DevSecOps и избежать ловушек привязки к инструменту, важно для организаций сохранять гибкость в выборе лучших решений по безопасности, адаптированных к их потребностям. Этот подход позволяет организациям создать более прочную и эффективную позицию по безопасности, в конечном итоге способствуя инновациям и адаптивности перед лицом меняющихся ландшафтов безопасности.
Как Jit создает объединенное, “одно-оконное” решение, которое избегает этой проблемы?
Jit решает проблему привязки к инструменту, отдавая приоритет гибкости, интеграции и адаптивности. Вот как Jit достигает этого:
- Бесперебойная интеграция нескольких инструментов: Платформа Jit предназначена для интеграции лучших решений по безопасности по AppSec, CI/CD, облаку и DAST. Это позволяет организациям выбирать наиболее подходящие инструменты для своих конкретных потребностей, в то время как Jit занимается сложностями управления и интеграции этих различных инструментов в единый комплекс.
- Гибкость и выбор: Jit наделяет организации возможностью избежать привязки к поставщику, предоставляя свободу выбирать и переключаться между различными инструментами безопасности по мере изменения их требований. Эта гибкость гарантирует, что организации могут всегда采用 наиболее эффективные решения для своих потребностей в безопасности, не будучи ограниченными портфелем одного поставщика.
- Объединенный опыт разработчика и безопасности: Jit упрощает опыт разработчика и безопасности, предоставляя последовательный и удобный интерфейс для управления и взаимодействия с различными инструментами безопасности. Этот объединенный опыт упрощает процесс включения практик безопасности в жизненный цикл разработки программного обеспечения и гарантирует, что разработчики и команды безопасности могут сотрудничать эффективно.
- Непрерывная инновация и адаптивность: Позволяя организациям использовать лучшие решения по безопасности, Jit способствует непрерывной инновации и адаптивности. Когда появляются новые инструменты и технологии безопасности, платформа Jit может легко адаптироваться к этим достижениям, гарантируя, что организации всегда имеют доступ к передовым решениям по безопасности.
Предлагая объединенную, гибкую платформу, которая бесперебойно интегрирует несколько инструментов безопасности, сохраняя последовательный опыт разработчика и безопасности, Jit эффективно избегает ловушек привязки к инструменту и позволяет организациям создать будущую платформу DevSecOps, которая может адаптироваться и расти с их меняющимися потребностями в безопасности.
Jit-DevSecOps описывает себя как гибкий, итеративный подход к добавлению безопасности “Just-In-Time”. Можете ли вы объяснить важность применения безопасности таким образом?
Jit-DevSecOps, гибкий и итеративный подход к добавлению безопасности “Just-In-Time”, подчеркивает важность своевременной и эффективной интеграции безопасности. Этот метод позволяет обнаруживать и исправлять уязвимости на ранней стадии, ускорять циклы разработки и улучшать сотрудничество. Подход Jit, основанный на изменении/дельта, фокусируется на решении проблем безопасности по мере их возникновения, гарантируя, что наиболее критические уязвимости исправляются первыми. Отдавая приоритет менталитету “исправить сначала” и адаптируясь к меняющимся ландшафтам безопасности, Jit-DevSecOps позволяет организациям сохранять прочную безопасность, обеспечивая при этом гибкость и эффективность в процессе разработки.
Каково ваше видение будущего DevSecOps и кибербезопасности в целом?
Мое видение будущего DevSecOps и кибербезопасности заключается в том, чтобы использовать силу передовых технологий, таких как искусственный интеллект, машинное обучение и автоматизация, для выявления и реагирования на угрозы в реальном времени. Например, решения безопасности, основанные на ИИ, могут помочь обнаружить аномалии и потенциальные уязвимости, в то время как автоматизированный ответ на инциденты может помочь сдержать и смягчить инциденты безопасности.
Кроме того, мы будем исследовать появляющиеся технологии, такие как блокчейн и шифрование, для улучшения безопасности и конфиденциальности данных. Эти технологии могут помочь гарантировать целостность и конфиденциальность данных и предотвратить несанкционированный доступ или изменение.
В целом, мое видение подчеркивает важность сотрудничества, инноваций и проактивных мер для сохранения лидерства перед появляющимися угрозами. И, конечно, мы всегда помним золотое правило кибербезопасности: единственный безопасный компьютер – это тот, который отключен, закопан в бетон и никогда не включается.
Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить Jit.












