Intervjuer
Tsahy Shapsa, medgrundare och med-VD på Jit – Cybersäkerhetsintervjuer

Tsahy Shapsa är medgrundare och med-VD på Jit, en plattform som möjliggör förenkling av kontinuerlig säkerhet, så att utvecklare kan bygga säkra molntjänster från dag ett.
Du har varit involverad i cybersäkerhet under större delen av din karriär, vad var det som initialt drog dig till branschen?
Jag har alltid varit fascinerad av science fiction, och det var filmen “WarGames” som verkligen väckte min fantasi om datorernas roll i vår världs säkerhet. När jag såg filmens unga hackare oavsiktligt hamna i en högriskcyberkonflikt, blev jag besatt av möjligheterna och utmaningarna i en digital framtid. Senare i livet, som vuxen omgiven av den innovativa andan i Israels “Startup Nation”, kände jag en stark kallelse att bidra till detta spännande och avgörande område. Denna inspiration, kombinerad med min invandring till USA, “landet av möjligheter”, ledde mig att starta mitt första cybersäkerhetsföretag. Jag har varit lyckosam att spela en roll i att forma cybersäkerhetens framtid medan jag omfamnar den entreprenöriella andan i mina två hemländer – USA och Israel.
Kan du dela berättelsen om Jits tillblivelse?
Berättelsen om Jit.io började med att mina medgrundare och jag identifierade en kritisk lucka i cybersäkerhetslandskapet. När moderna utvecklingsteam snabbt antog CI/CD-approachen, föll ofta integrationen av cybersäkerhet efter, vilket ledde till en ökad risk för sårbarheter. En del av problemet var den överväldigande mängden “shift-left”-säkerhetsverktyg som fanns tillgängliga, med utvecklingsteam som ofta behövde sy ihop 15-20 verktyg över AppSec, CI/CD, Moln och DAST för att skapa en omfattande säkerhetslösning. Var och ett av dessa verktyg kom med sin egen onboarding, hantering och utvecklarupplevelse, vilket betydligt bromsade utvecklingshastigheten.
Driven av uppdraget att göra det vansinnigt enkelt för dessa team att integrera cybersäkerhet i sina CI/CD-pipelines, föddes Jit.io. Mitt team satte sig upp att accelerera DevSecOps genom att noggrant kuratera världens bästa öppen källkods-säkerhetsverktyg och paketera dem i en enda, enhetlig plattform. Genom att erbjuda en strömlinjeformad DevX, ger Jit.io moderna utvecklingsteam möjlighet att smidigt integrera och hantera sin produktsäkerhet, eliminera behovet av komplexa verktygsintegreringar och tidskrävande onboardingprocesser. Detta säkerställer att robusta applikationssäkerhetsåtgärder inte bara är en eftertanke, utan en väsentlig och lättillgänglig komponent i utvecklingsprocessen.
Denna innovativa approach har positionerat Jit.io som en spelväxlare inom cybersäkerhetsområdet, revolutionerande sättet utvecklingsteam tacklar den ständigt föränderliga digitala hotbilden genom att förenkla och konsolidera implementeringen av väsentliga säkerhetsverktyg, i slutändan ökande utvecklingshastighet och effektivitet.
För läsare som är ovanliga med termen DevSecOps, kan du definiera den för oss?
DevSecOps är praktiken att integrera säkerhet i varje skede av mjukvaruutvecklings- och distributionsprocessen för moderna utvecklingsteam, förenar AppSec, CI/CD-säkerhet och molnsäkerhet. Detta möjliggör för utvecklare att äga sin produktsäkerhet lika mycket som de äger CI och CD, samtidigt som det främjar samarbete och delad ansvarighet mellan utvecklings-, säkerhets- och driftsteam.
Jit möjliggör för utvecklare att äga säkerhet för de produkter de bygger från dag ett, varför är det så viktigt att prioritera säkerhet på ett så tidigt stadium?
Med en byggnadskonstruktionsanalogi, låt oss överväga hur DevSecOps omfattar olika aspekter av mjukvaruutvecklingsprocessen, inklusive AppSec (Applikationssäkerhet), CI/CD (Kontinuerlig integration/Kontinuerlig distribution), Moln och DAST (Dynamisk applikationssäkerhetstestning).
I byggnadskonstruktionsprocessen är AppSec liknande att säkerställa att byggnadsmaterial och arkitektonisk design är säkra och följer säkerhetsstandarder. CI/CD är liknande den smidiga samordningen av byggnadsaktiviteter, vilket möjliggör effektiv montering och integration av olika komponenter, såsom VVS, el och säkerhetssystem. Molnsäkerhet representerar infrastrukturen och utilityerna som stöder byggnaden, såsom vattenförsörjning, elektricitet och internetanslutning. Slutligen är DAST jämförbar med att utföra regelbundna säkerhetsinspektioner och tester för att identifiera och åtgärda potentiella sårbarheter i byggnadens säkerhetssystem.
Genom att integrera DevSecOps i hela mjukvaruutvecklingslivscykeln kan organisationer säkerställa att säkerhet är en integrerad del av varje skede, från design av säker applikationskod (AppSec) och effektiv integration av säkerhetsåtgärder i CI/CD-pipelinen, till att säkra molninfrastruktur och utföra kontinuerliga dynamiska säkerhetstester (DAST). Denna holistiska approach hjälper till att skapa mer säkra, tillförlitliga applikationer och minskar sårbarheter och säkerhetsrisker i alla aspekter av mjukvaruutvecklingsprocessen.
Kan du beskriva hur Jit differentierar sig från andra cybersäkerhetsverktyg?
Jit differentierar sig från andra cybersäkerhetsverktyg genom att erbjuda en omfattande, enhetlig DevSecOps-plattform som förenklar integrationen och hanteringen av flera “shift-left”-säkerhetsverktyg över AppSec, CI/CD, Moln och DAST. Denna approach strömlinjeformar säkerhetsoperationer och utvecklarupplevelsen, vilket möjliggör smidigt samarbete.
Genom att eliminera behovet av komplexa verktygsintegreringar och leverantörsbunden, ger Jit organisationer möjlighet att välja och byta mellan olika säkerhetsverktyg allteftersom deras behov utvecklas. Denna flexibilitet säkerställer att organisationer alltid kan anta de mest effektiva lösningarna för sina säkerhetsbehov, utan att vara begränsade av en enda leverantörs portfölj.
Jits fokus på en smidig, konsekvent upplevelse för både utvecklare och säkerhetsteam möjliggör mer effektiv övervakning, analys och respons på hot över alla aspekter av mjukvaruutvecklingslivscykeln. Som resultat accelererar Jit implementeringen av DevSecOps-bästa praxis och främjar en delad ansvarighet för säkerhet över hela organisationen.
Du diskuterar ofta undvikande av “verktygsbunden” för att ha en framtidsproof DevSecOps-plattform, kan du beskriva vad verktygsbunden är och varför det är så problematiskt?
I sammanhanget med DevSecOps och “shift-left”-säkerhetsleverantörer kan verktygsbunden vara särskilt problematiskt av flera skäl:
- Mediokra produktportföljer: Många “shift-left”-säkerhetsleverantörer uppnår initialt framgång på grund av en utmärkt produkt. Men när de utvidgar sina erbjudanden, ofta genom förvärv, kan de hamna med en portfölj av mediokra produkter som inte nödvändigtvis integrerar väl eller erbjuder de bästa lösningarna för varje aspekt av säkerhet.
- Försäljnings- och marknadsföringstaktik: Leverantörer med en diversifierad portfölj använder ofta olika försäljnings- och marknadsföringstaktik för att “tvinga” kunder att köpa hela deras produktportfölj. Detta tillvägagångssätt förhindrar användare från att ha friheten att välja bästa lösningar och kan leda till undermåliga säkerhetsresultat.
- Hindrad anpassningsförmåga: Verktygsbunden begränsar en organisations förmåga att anpassa sig till föränderliga säkerhetshot eller dra nytta av tekniska framsteg. När man är bunden till en specifik leverantörs erbjudanden, blir det svårt att utforska och anta bättre säkerhetslösningar allteftersom de blir tillgängliga.
- Minskad innovation: Att förlita sig på en enda leverantörs portfölj för säkerhet kan hämma innovation, eftersom organisationen kan bli alltför fokuserad på de befintliga verktygens förmågor snarare än att söka alternativa, potentiellt överlägsna lösningar.
För att bygga en framtidsproof DevSecOps-verktygskedja och undvika verktygsbunden, är det avgörande för organisationer att upprätthålla flexibiliteten att välja de bästa säkerhetslösningarna anpassade till deras behov. Denna approach möjliggör organisationer att skapa en mer robust och effektiv säkerhetspostur, i slutändan främjande innovation och anpassningsförmåga inför föränderliga säkerhetslandskap.
Hur skapar Jit en enhetlig, “one-stop”-lösning som undviker detta problem?
Jit adresserar frågan om verktygsbunden genom att prioritera flexibilitet, integration och anpassningsförmåga. Här är hur Jit uppnår detta:
- Smidig integration av flera verktyg: Jits plattform är utformad för att integrera de bästa säkerhetslösningarna över AppSec, CI/CD, Moln och DAST. Detta möjliggör för organisationer att välja de mest lämpliga verktygen för sina specifika behov, medan Jit hanterar komplexiteten i att hantera och integrera dessa olika verktyg i ett sammanhängande system.
- Flexibilitet och val: Jit ger organisationer möjlighet att undvika leverantörsbunden genom att erbjuda friheten att välja och byta mellan olika säkerhetsverktyg allteftersom deras behov utvecklas. Denna flexibilitet säkerställer att organisationer alltid kan anta de mest effektiva lösningarna för sina säkerhetsbehov, utan att vara begränsade av en enda leverantörs portfölj.
- Enhetlig utvecklar- och säkerhetsoperationsupplevelse: Jit strömlinjeformar utvecklar- och säkerhetsoperationsupplevelsen genom att erbjuda en konsekvent, användarvänlig gränssnitt för att hantera och interagera med olika säkerhetsverktyg. Denna enhetliga upplevelse förenklar processen att inkorporera säkerhetspraxis i mjukvaruutvecklingslivscykeln och säkerställer att utvecklare och säkerhetsteam kan samarbeta effektivt.
- Kontinuerlig innovation och anpassningsförmåga: Genom att tillåta organisationer att utnyttja de bästa säkerhetslösningarna, främjar Jit kontinuerlig innovation och anpassningsförmåga. När nya säkerhetsverktyg och teknologier uppkommer, kan Jits plattform enkelt anpassa sig till dessa framsteg, säkerställande att organisationer alltid har tillgång till de senaste säkerhetslösningarna.
Genom att erbjuda en enhetlig, flexibel plattform som smidigt integrerar flera säkerhetsverktyg samtidigt som den upprätthåller en konsekvent utvecklar- och säkerhetsoperationsupplevelse, undviker Jit effektivt verktygsbunden och möjliggör organisationer att bygga framtidsproof DevSecOps-plattformar som kan anpassa sig och växa med deras föränderliga säkerhetsbehov.
Jit-DevSecOps beskriver sig själv som en smal, iterativ approach för att lägga till säkerhet “Just-In-Time”. Kan du förklara vikten av att tillämpa säkerhet på detta sätt?
Jit-DevSecOps, en smal och iterativ approach för att lägga till säkerhet “Just-In-Time”, betonar vikten av tidig och effektiv säkerhetsintegration. Denna metod möjliggör tidig upptäckt och åtgärdande av sårbarheter, snabbare utvecklingscykler och förbättrad samverkan. Jits förändrings-/delta-baserade approach fokuserar på att åtgärda säkerhetsproblem allteftersom de uppstår, säkerställande att de mest kritiska sårbarheterna åtgärdas först. Genom att prioritera en “fix-first”-mentalitet och anpassa sig till föränderliga säkerhetslandskap, möjliggör Jit-DevSecOps organisationer att upprätthålla robust säkerhet samtidigt som de säkerställer agility och effektivitet i utvecklingsprocessen.
Vad är din vision för framtiden för DevSecOps och cybersäkerhet i allmänhet?
Min vision för framtiden för DevSecOps och cybersäkerhet är att utnyttja kraften i avancerad teknik som artificiell intelligens, maskinlärande och automatisering för att identifiera och svara på hot i realtid. Till exempel kan AI-drivna säkerhetslösningar hjälpa till att upptäcka avvikelser och potentiella sårbarheter, medan automatiserad incidenthantering kan hjälpa till att innehålla och mildra säkerhetsincidenter.
Utöver detta kommer vi att utforska nya teknologier som blockchain och kryptering för att förbättra datasäkerhet och integritet. Dessa teknologier kan hjälpa till att säkerställa integritet och konfidentialitet för data, och förhindra obehörig åtkomst eller manipulering.
Sammanfattningsvis betonar min vision vikten av samverkan, innovation och proaktiva åtgärder för att ligga före uppkommande hot. Och naturligtvis kommer vi alltid att komma ihåg den gyllene regeln för cybersäkerhet: den enda säkra datorn är en som är urkopplad, begraven i betong och aldrig slås på.
Tack för den utmärkta intervjun, läsare som vill lära sig mer kan besöka Jit.












