Röportajlar

Neatsun Ziv, OX Security’nin Kurucu Ortağı ve CEO’su – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Neatsun Ziv, OX Security’nin Kurucu Ortağı ve CEO’su, DevSecOps çağı için yazılım tedarik zinciri güvenliğini yeniden tanımlamanın ön saflarında yer alıyor. OX’u kurmadan önce, Check Point’te Siber Güvenlik VP’si olarak görev yaptı ve SolarWinds (SWI ) ve NotPetya gibi yüksek profilli tehditlere karşı hızlı yanıtları koordine etti. Çalışmaları, bazı kritik siber olaylar sırasında Interpol, ulusal CERT’ler ve diğer uygulama ajansları ile doğrudan işbirliği içinde geçirdi.

OX Security , gürültüyü keserek, organizasyonların gerçekten önemli olan risklerin küçük bir yüzdesine odaklanmasına yardımcı olan bir uygulama güvenliği platformudur. İstismar edilebilirlik, erişilebilirlik ve iş etkisini analiz ederek, platform, tüm yazılım geliştirme yaşam döngüsü boyunca kanıtlara dayalı önceliklendirme sağlar. Tam koddan buluta kapsama, 100+ entegrasyon ve kod içermeyen iş akışlarıyla, OX, rehberli düzeltmeleri doğrudan geliştirici iş akışlarına gömerek, güvenlik önlemlerinin hem etkili hem de sürtünmesiz olmasını sağlar.

OX Security’yi kurmadan önce, Check Point’te büyük olay yanıtlarını yönettiniz. Kendi şirketinizi kurmaya karar vermenizi ne tetikledi ve uygulama güvenliği alanında hangi boşluğu gördünüz?

Check Point’te çalışırken, “Kurumsal Hız Açığı” – geleneksel güvenlik şirketlerinin daha yavaş hareket ettiğini – yaşadım. Ayrıca, güvenlik ekiplerinin riskleri doğru şekilde önceliklendirmede oldukça verimsiz olduğunu gördüm.

Aynı zamanda, o zamanlar geliştirilmekte olan üretken AI’nin, güvenlik araçlarının nasıl evrimleşmesi gerektiğinin geleceğini temsil ettiğini ve gerçekten hızlı hareket ettiğini gördüm. Birkaç kritik değişim aynı anda gerçekleşiyordu:

Tehdit Aktörünün Hızlanması: Saldırganlar, güvenlik çözümlerinin takip edebileceğinden daha hızlı yeni teknolojileri ve teknikleri benimsemeye başladılar.

“Vibe Kodlama” Olgusu: Geliştiricilerin, Copilot gibi AI destekli kodlama araçlarına giderek daha fazla güvendiğini ve yazılımın nasıl inşa edildiğini temel olarak değiştirdiğini gördüm.

Tedarik Zinciri Saldırılarının Evrimi: Yazılım tedarik zinciri saldırılarının hızlanması, mevcut araçların ele alamadığı yeni bir yaklaşım ihtiyacını doğurdu.

Mevcut kurumsal yapılar içinde yapılan işlerin bu hızla gelişen zorlukları ele alması yeterli olmayacaktı.

Son gerçekleştirim, tehditlerin hızlı bir şekilde kodlara girdiği ve güvenliğin de onu takip etmesi gerektiğiydi. Bilinen çerçevelerden kopmamız ve yeni bir hızlı yarışa başlamamız gerekiyordu.

OX’un temel misyonu, geliştiricilerin gerçekten önemli olan %5’lik güvenlik açıklarına odaklanmasına yardımcı olmak. Bu anlayış ne zaman netleşti ve ürün kararlarınızı nasıl şekillendiriyor?

Görece büyük geliştirici ekiplerini yönetirken, güvenlik ile ilgili sorunların nasıl bunaltıcı olabileceğini gördüm. Ne’nin önemli olduğunu ve ne’nin olmadığını anlamak必要. Sonsuz listeleri gezinmek, şirketi risk azaltma yönünde ilerletmez, aksine hayal kırıklığı yaratır ve şirketleri risk azaltmaktan uzaklaştırır, çünkü bu çok zaman ve kaynak alır.

Bize, geliştiricilere gerçekten önemli olan şeylere odaklanmalarına yardımcı olmamız gerektiğini öğretti ve sonra neden önemli olduğunu açıklamamız gerekiyor. Sonra, bunu kolayca nasıl çözebileceklerini göstermeli veya daha iyisi – çözümü onlara sunmalı – ki bu, Agent OX gibi araçlar sayesinde artık mümkündür.

Bu anlayış, şirketin temelini oluşturan ve tüm ürün kararlarımızı yönlendiren temel taşı oldu. Her özellik, her yetenek, “Geliştiricilere gerçekten önemli olan şeylere odaklanmalarına yardımcı oluyor mu? Riski azaltıyor mu?” sorusuyla başlıyor.

Platform, SDLC boyunca riski haritalamak için “Kod Projesi”ne odaklanıyor. Bu teknolojinin nasıl çalıştığını ve diğer güvenlik açığı yönetim araçlarından neler farklılaştırdığını açıklar mısınız?

Kod Projesi, temel olarak, bir sorun kodda görüldüğünde ve bu kodun buluta ulaştığında nasıl davranacağını önceden bilen bir teknolojidir. Bu, sorunlar üretim aşamasına gelmeden önce çözülmesini sağlar – risk zaten ortaya çıkmıştır.

CI/CD sürecini okuyarak ve kodun ne anlama geldiğini yorumlayarak çalışır. Bir örnek vermek gerekirse, internete maruz kalan şeylerin, maruz kalmayanlara göre farklı etkileri vardır.

Diğer ürünlerden farklı olan, çoğu aracın sadece sorunların uzun bir listesini sunmasıdır. Gerçekten önemli risklerin %5’ine veya daha azına odaklanamadığınızda, bu listeleri süzmenin zaman alıcı olduğu ve hangi geliştiricinin hangi sorunu atanacağı bilinmediği ortaya çıkar.

Bizim yaklaşımımız bunu tamamen değiştiriyor – sadece sorunları tanımlamakla kalmıyoruz, bağlam, önceliklendirme ve net bir sahiplik sağlıyoruz.

Tarama araçları, gizli anahtar yönetimi, SBOM, SaaS keşfi ve daha fazlası arasında tam entegrasyon sunuyorsunuz. Tüm bunları geliştirici deneyimi içinde birleştirmenin en zor teknik zorlukları nelerdi?

En zor problem, veriyi içgörülere dönüştürmektir. Veri, bahsettiğiniz her şeydir. Ancak geliştiriciler, açıklık, madde işaretleri ve neden-sonuç ilişkisi istiyorlar. Odaklanmış iletişim. Nasıl da bu dağlar kadar veriyi anlamlı içgörülere dönüştürebiliriz – bu, endüstrinin en büyük zorluğu.

Bu bilgileri, geliştiricilere anlamlı ve öncelikli eylemler sunan bir hikaye anlatarak sentezlemek – bu, en büyük zorluk.

PBOM (Pipeline Bill of Materials), OX’ın bir yeniliği. SBOM’dan nasıl farklı ve modern yazılım tedarik zincirlerini güvence altına almak için neden önemli?

PBOM, yazılımdan üretim aşamasına kadar her şeyin neler olduğunu görebilme yeteneğidir. SBOM, bunun içinde bir bileşendir ve bir uygulamanın içindeki tüm yazılım paketlerini inceler.

Önceki soruyu cevaplamak için – PBOM, aslında veriyi içgörülere dönüştürmemizi sağlayan temel, çünkü çok daha geniş bir resme bakar – tüm veriyi. Kodun tüm yolculuğunu ve dönüşümünü, sadece son bileşenleri değil, yakalar.

Bu kapsamlı bakış, geleneksel güvenlik araçlarının sadece son sonucu gördüğü, ancak geliştirme ve dağıtım sırasında meydana gelen kritik saldırı vektörlerini – örneğin, zararlı derleme araçları, kötü niyetli taahhütler veya pipeline manipülasyonu – kaçırdığı için önemlidir.

OX, Agent OX’i tanıttı – her bir AI modeli, belirli güvenlik açığı türleri ve programlama dillerine odaklanan çoklu bir aracı mimari. Bu tasarım kararı neydi ve önerilen düzeltmelerin açıklanabilir ve güvenilir olmasını nasıl sağlıyorsunuz?

Bu çoklu aracı yaklaşımını, insanların nasıl uzmanlık kazandığını inceleyerek ve aynı ilkeyi AI’ye uygulayarak yarattık. Bir şeyde uzman olmak için, bir geliştiricinin dilde, özel mimaride ve özel organizasyonda uzman olması gerekir. Bir geliştirici tüm sorunları çözemeyeceği gibi, bir AI aracı da aynı düzeyde uzmanlığa ulaşamaz. Ayrıca, bir aracın kalite güvencesini ele alması gerekir.

Her bir aracın, belirli alanlarında derin uzmanlık geliştirmesi, insan uzmanları gibi.

Güvenilirlik ve açıklanabilirlik için, her bir aracın sadece düzeltmeler önermekle kalmayıp, nedenini açıklaması, işini göstermesi ve geliştiricilerin neden belirli bir çözümün seçildiğini tam olarak anlamalarına izin vermesi gerekir.

Geliştirici iş akışları içinde tek tıklamayla düzeltme yapmaya odaklanmanızın ardındaki neden nedir? Geliştiricilerin kontrolü elinde tutmasını ve istenmeyen yan etkilere karşılaşmamasını nasıl sağlıyorsunuz?

Ana fikir, sürtünmeyi azaltmak ve güvenlik düzeltmelerini güçlendirmektir. Geliştiricilere, önerilen düzeltmeyi incelemelerine ve onaylamalarına tam kontrolü veriyoruz.

Anahtar, “tek tıklama”nın “otomatik” anlamına gelmediğini, aksine akıcı bir deneyimi ifade ettiğini bilmektir. Geliştiriciler, neyin değiştirileceğini görebilir, nedenini anlayabilir, önerilen çözümü inceleyebilir ve sonra tek bir eylem ile uygulayabilir. Kontrol ve karar verme tamamen onların ellerinde kalır, ancak biz, düzeltmeyi araştırmak ve uygulamak için gereken zahmetli manuel işi ortadan kaldırıyoruz.

Müşterileriniz arasında Microsoft (MSFT ), IBM ve SoFi gibi şirketler var. Bu tür büyük şirketlerle olan ilişkiler, aletler gibi Agent OX için yol haritanızı ve geri bildirim sürecinizi nasıl şekillendiriyor?

Yüzlerce müşteriyle çalışıyoruz ve onlarca tanesi, karşılaştıkları zorlukları bizimle açıkça paylaşıyor. Bu derin tartışmalar, yol haritası ve tasarım kalıpları hakkında, bizim çözümlerimizi fine-tune etmemizi sağlayan temel taşı oluşturuyor. Müşterilerimizle olan ilişkileri, şirket olarak bizim için en üst düzeyde öncelikli görüyoruz ve bu, gerçek dünya ihtiyaçlarını anlamamızı ve bunları çözmek için çözümler oluşturmamızı sağlıyor.

Güvenlik araçları olarak AI’nin daha yaygın hale gelmesi, geliştirici güveni ve kontrolü ile nasıl dengelenir? Yardımcı ve otonom arasında çizgi nerede çizilir?

Önceki devrimlerde gördüğümüz gibi, bu arabaya binmeyenler hayatta kalamaz. AI benimsemesine tamamen kaynaşmış organizasyonlarla çalışıyoruz, çünkü bir devrimin içinde olduğumuzu anlıyorlar.

Bu, aslında en işbirlikçi müşterilerimiz, çünkü yeni ve belirsiz bir gerilime karşı karşıyalar: geliştiricilerinin AI araçlarıyla hızlı hareket etmesi gerekiyor, ancak kontrolü kaybetme konusunda endişeli olduklarını görüyoruz. Rekabet avantajı kazanmak için riski ve geçici kontrol kaybını kabul etmeye istekliler, ancak bize güvenlerini yeniden kazanmamıza yardımcı olmalarını istiyorlar. Bizim işimiz, onlara ihtiyaç duydukları hızı sunarken, aynı zamanda güvenliği yeniden inşa etmelerini sağlamaktır.

60 Milyon Dolarlık Seri B yatırım turunu yakın zamanda tamamladınız. Bu fon, OX’un gelecek büyüme aşamasını – teknoloji, pazara girme veya uluslararası genişleme açısından – nasıl hızlandıracak?

Yeni fon, temel olarak, AI tarafından üretilen kodlardan kaynaklanan riskleri tanıma yeteneğimizi güçlendirmemize yardımcı olacak ve Agent OX’un lansmanıyla başlattığımız yetenekleri genişletmemize yardımcı olacaktır.

Şu anda, 200’den fazla ödeyen müşterimiz için günde 100 milyondan fazla satır kodu analiz ediyoruz. Bu fon, bu etkiyi küresel olarak ölçeklendirmemizi sağlayacak, aynı zamanda her zaman rehberlik ettiğimiz temel sorularımıza odaklanmamızı sürdürecek: “Bu, geliştiricilerin gerçekten önemli olan şeylere odaklanmalarına yardımcı oluyor mu? Riski azaltıyor mu?”

Harika röportaj için teşekkür ederiz, okuyucuların daha fazla bilgi edinmek istiyorsa OX Security‘yi ziyaret etmeleri gerekir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.