Röportajlar
Tsahy Shapsa, Jit’in Kurucu Ortağı ve CEO’su – Siber Güvenlik Röportajları

Tsahy Shapsa, Jit’in kurucu ortaklarından ve CEO’sudur. Jit, sürekli güvenlik için basitleştirme sağlayan bir platformdur ve geliştiricilerin güvenli bulut uygulamaları oluşturmasına yardımcı olur.
Siber güvenlik alanında uzun süredir çalışıyorsunuz. Bu alana ilk olarak neler sizi çekti?
Çocukluğumda bilim kurgu filmlerine her zaman ilgi duydum ve “WarGames” filmi, bilgisayarların dünyamızın güvenliği üzerindeki rolü hakkında hayal gücümü gerçekten etkiledi. Filmdeki genç bir hackerın yüksek riskli bir siber çatışmaya istemeden dâhil olması, dijital geleceğin olanakları ve zorlukları hakkında beni büyüledi. Daha sonra, yetişkin olarak İsrail’in “Startup Nation” adlı ülkenin yenilikçi ruhuna surrounding olarak, bu heyecan verici ve kritik alana katkıda bulunma çağrısını hissettim. Bu ilham, ABD’ye göç edişimle birleşerek, ilk siber güvenlik şirketimi kurmama yol açtı. Şanslıyım ki, siber güvenliğin geleceğini şekillendirmede bir rol oynamaya devam ediyorum.
Jit’in kuruluş hikayesini paylaşabilir misiniz?
Jit.io’nun kuruluş hikayesi, benim ve kurucu ortaklarım tarafından siber güvenlik manzarasındaki kritik bir boşluğu tanımlamamızla başladı. Modern mühendislik ekipleri CI/CD yaklaşımını rapidement benimsedikçe, siber güvenlik entegrasyonu genellikle geride kaldı ve bu da güvenlik açıklarının riskini artırdı. Problemin bir kısmı, AppSec, CI/CD, Bulut ve DAST için 15-20 güvenlik aracı arasında seçim yapmak zorunda kalan mühendislik ekipleriydi. Her bir aracın kendi kurulumu, yönetimi ve geliştirici deneyimi vardı ve bu, geliştirme hızını önemli ölçüde yavaşlattı.
Bu sorunu çözmek için, Jit.io doğdu. Ekibim ve ben, DevSecOps’u hızlandırarak dünyanın en iyi açık kaynaklı güvenlik araçlarını özenle seçerek ve bunları tek bir platforma entegre ederek çalıştık. Jit.io, basitleştirilmiş bir DevX sunarak modern mühendislik ekiplerinin ürün güvenliklerini entegre etmelerini ve yönetmelerini kolaylaştırdı. Bu, karmaşık araç zinciri entegrasyonlarının ve zaman alan kurulum süreçlerinin gereksiz olduğu anlamına geliyordu. Sonuç olarak, güçlü uygulama güvenlik önlemleri artık yalnızca bir düşünce değil, aynı zamanda kolayca erişilebilen bir bileşen haline geldi.
DevSecOps terimiyle yabancı olan okuyucular için bu terimi tanımlayabilir misiniz?
DevSecOps, modern mühendislik ekipleri için yazılım geliştirme ve dağıtım sürecinin her aşamasına güvenlik entegrasyonunun uygulanmasıdır. Bu, AppSec, CI/CD güvenlik ve bulut güvenliğini birleştiren bir yaklaşımdır. Böylece geliştiriciler, CI ve CD’den sorumlu oldukları gibi ürün güvenliğinden de sorumlu olurlar ve bu, güvenlik, geliştirme ve operasyon ekipleri arasında işbirliği ve ortak sorumluluk sağlar.
Jit, geliştiricilerin ürün güvenliğini sıfır gününden itibaren sahip olmalarına olanak tanır. Bu kadar erken aşamada güvenliği önceliklendirmek neden bu kadar önemlidir?
Bir bina inşaatı analojisi kullanarak, DevSecOps’un yazılım geliştirme sürecinin çeşitli yönlerini, yani AppSec, CI/CD, Bulut ve DAST’yi nasıl kapsadığını düşünelim.
Bina inşaatında, AppSec, bina malzemelerinin ve mimari tasarımının güvenli ve güvenlik standartlarına uygun olmasını sağlar. CI/CD, inşaat faaliyetlerinin sorunsuz bir şekilde koordine edilmesini sağlar ve farklı bileşenlerin, yani su tesisatı, elektrik ve güvenlik sistemlerinin verimli bir şekilde birleştirilmesini sağlar. Bulut güvenliği, binayı destekleyen altyapıyı ve hizmetleri, yani su temini, elektrik ve internet bağlantısını temsil eder. Son olarak, DAST, binanın güvenlik sistemlerinde potansiyel güvenlik açıklarını tespit etmek ve ele almak için düzenli güvenlik kontrolleri yapmayı içerir.
DevSecOps’u tüm yazılım geliştirme yaşam döngüsüne entegre ederek, organizasyonlar güvenlik önlemlerinin her aşamada entegre edildiğinden emin olabilir. Bu, güvenli uygulama kodlarının tasarlanmasını (AppSec), güvenlik önlemlerinin CI/CD pipeline’ına verimli bir şekilde entegre edilmesini, bulut altyapısının güvenliğinin sağlanmasını ve sürekli güvenlik testlerinin (DAST) yapılmasını içerir. Bu kapsamlı yaklaşım, daha güvenli ve güvenilir uygulamalar oluşturur ve yazılım geliştirme sürecinin tüm yönlerinde güvenlik risklerini ve açıklarını azaltır.
Jit, diğer siber güvenlik araçlarından nasıl farklılaşır?
Jit, AppSec, CI/CD, Bulut ve DAST için ‘shift-left’ güvenlik araçlarının entegrasyonunu ve yönetimini basitleştiren birleşik bir DevSecOps platformu sunarak diğer siber güvenlik araçlarından farklılaşır. Bu yaklaşım, güvenlik operasyonlarını ve geliştirici deneyimini basitleştirir ve işbirliğini sağlar.
Jit, karmaşık araç zinciri entegrasyonlarının ve satıcı kilidinin gereksiz olduğu anlamına gelir. Bu, ürün ve uygulama güvenlik mühendislerinin kendi ihtiyaçlarına göre en iyi güvenlik çözümlerini seçmelerine ve bunları entegre etmelerine olanak tanır. Bu esneklik, güvenlik önlemlerinin güçlendirilmesini sağlar ve geliştirme hızını korur.
Sık sık ‘araç kilidi’nden kaçınmanın önemini vurguluyorsunuz. ‘Araç kilidi’ nedir ve neden bir sorun teşkil eder?
‘Araç kilidi’, DevSecOps ve ‘shift-left’ güvenlik satıcıları bağlamında özellikle sorunlu olabilir. Nedenleri şunlardır:
- Ortalama ürün portföyleri: Birçok ‘shift-left’ güvenlik satıcısı, başlangıçta bir ürünle başarılı olur, ancak portföylerini genişlettikçe, entegrasyonu iyi olmayan veya her güvenlik yönü için en iyi çözümleri sunmayan ortalama ürünlerle sonuçlanabilirler.
- Satış ve pazarlama taktikleri: Çeşitli ürün portföylerine sahip satıcılar, müşterilerini tüm ürünlerini satın almaya zorlayabilir. Bu, müşterilerin en iyi güvenlik çözümlerini seçmelerini engeller ve güvenlik sonuçlarını olumsuz etkileyebilir.
- Adapte olamama: ‘Araç kilidi’, bir organizasyonun güvenlik tehditlerine veya teknoloji ilerlemelerine adapte olmasını sınırlar. Bir satıcının ürünlerine kilitleyince, daha iyi güvenlik çözümlerini keşfetme ve benimseme yeteneği azalır.
- İnovasyonun azalması: Tek bir satıcının ürün portföyüne bağımlı olmak, inovasyonu engelleyebilir. Organizasyon, mevcut araçların yeteneklerine odaklanabilir ve alternatif, potansiyel olarak daha iyi güvenlik çözümlerini aramayı bırakabilir.
Jit, ‘araç kilidi’ sorununu nasıl çözer?
Jit, esneklik, entegrasyon ve adapte olabilme önceliklendirerek ‘araç kilidi’ sorununa çözüm getirir. Jit’in platformu, AppSec, CI/CD, Bulut ve DAST için en iyi güvenlik çözümlerini entegre etmeyi amaçlar. Bu, organizasyonların kendi ihtiyaçlarına göre en iyi araçları seçmelerine ve Jit’in bunları yönetmesine olanak tanır.
Jit-DevSecOps, güvenlik eklenmesine ‘Just-In-Time’ yaklaşımını vurguluyor. Bu yaklaşımın önemini açıklar mısınız?
Jit-DevSecOps, güvenlik entegrasyonunun zamanında ve verimli olması gerektiğini vurgular. Bu yaklaşım, güvenlik açıklarının erken tespiti ve düzeltilmesini, daha hızlı geliştirme döngülerini ve geliştiriciler ve güvenlik ekipleri arasında daha iyi işbirliğini sağlar. Jit’in değişim/dayalı yaklaşımı, en kritik güvenlik açıklarını önceliklendirmeye odaklanır ve böylece organizasyonlar güvenlik önlemlerini korurken aynı zamanda geliştirme hızını da koruyabilirler.
DevSecOps ve siber güvenlik geleceği hakkında vizyonunuz nedir?
DevSecOps ve siber güvenlik geleceği hakkında vizyonum, yapay zeka, makine öğrenimi ve otomasyon gibi ileri teknolojileri kullanarak tehditleri gerçek zamanlı olarak tespit etmek ve yanıtlamaktır. Örneğin, AI destekli güvenlik çözümleri, anomalileri ve potansiyel güvenlik açıklarını tespit edebilir, otomatik olay yanıt sistemi ise güvenlik olaylarını içererek ve hafifletmeye yardımcı olabilir.
Ek olarak, blockchain ve şifreleme gibi ortaya çıkan teknolojileri veri güvenliği ve gizliliği artırmak için keşfedeceğiz. Bu teknolojiler, verilerin bütünlüğünü ve gizliliğini sağlamak ve yetkisiz erişimi veya değişikliği önlemek için yardımcı olabilir.
Genel olarak, vizyonum işbirliği, inovasyon ve proaktif önlemlerin önemini vurgular. Tabii ki, siber güvenliğin altın kuralını da hatırlayacağız: Güvenli bir bilgisayar, sadece elektrikten completely kesilen, betonla kaplanan ve asla açılmayan bir bilgisayardır.
Harika bir röportaj için teşekkür ederiz. Daha fazla bilgi öğrenmek isteyen okuyucular Jit‘i ziyaret edebilirler.












