Інтерв’ю
Неатсун Зів, співзасновник і генеральний директор OX Security – Серія інтерв’ю

Неатсун Зів, співзасновник і генеральний директор OX Security, перебуває на чолі революції в сфері забезпечення безпеки ланцюга постачання програмного забезпечення для епохи DevSecOps. До заснування OX він обіймав посаду віце-президента з кібербезпеки в Check Point, очолюючи глобальні ініціативи та координуючи швидкі відповіді на високопрофільні загрози, такі як SolarWinds (SWI ) і NotPetya. Його робота часто ставила його у прямий контакт з Інтерполом, національними CERT та іншими правоохоронними органами під час деяких з найбільш критичних кіберінцидентів останнього десятиліття.
OX Security – це платформа безпеки застосунків, розроблена для того, щоб розрізняти шум, допомагаючи організаціям зосередитися на невеликій частці ризиків, які дійсно мають значення. Використовуючи аналіз експлуатації, досяжності та бізнес-впливу, платформа забезпечує доказову пріоритезацію на всіх етапах життєвого циклу розробки програмного забезпечення. З повним покриттям від коду до хмари, 100+ інтеграціями та безкодовими робочими процесами, OX впроваджує спрямоване виправлення безпосередньо у робочі процеси розробників, забезпечуючи, щоб заходи безпеки були як ефективними, так і безперешкодними.
До заснування OX Security ви очолювали великі інциденти безпеки в Check Point. Що спонукало вас вирішити, що час заснувати свою власну компанію, і яку прогалину ви бачили в сфері безпеки застосунків?
Працюючи в Check Point, я особисто пережив “корпоративний розрив швидкості” – традиційна корпоративна безпека рухається повільніше. Я також бачив, як команди безпеки були досить неефективними у різних аспектах, особливо коли йшлося про пріоритезацію ризиків правильно.
Водночас я визнав, що генеративний ІІ (на той час недорозвинений) представляв майбутнє того, як безпекові інструменти мали еволюціонувати, і дійсно, рухався з великою швидкістю. Кілька критичних зрушень відбувалися одночасно:
Прискорення дій загроз: нападники швидко приймали нові технології та техніки, рухаючись швидше, ніж безпекові рішення могли за ними跟увати.
Феномен “кодування настроєнь”: на той час термін не існував, але я бачив, як розробники все більше покладалися на інструменти кодування, допоможені ІІ, такі як Copilot, фундаментально змінюючи спосіб побудови програмного забезпечення та вводячи зовсім нові безпекові міркування.
Еволюція атак на ланцюг постачання: прискорення атак на ланцюг постачання програмного забезпечення створило термінову потребу в нових підходах до безпеки застосунків, яких існуючі інструменти просто не могли забезпечити.
Інкрементні покращення в рамках існуючих корпоративних структур не були б достатніми для вирішення цих швидко еволюціонуючих проблем.
Моє останнє розуміння полягало в тому, що загрози рухалися швидко в код – і безпека мала слідувати. Нам потрібно було розірвати відомі рамки та почати бігати в новому швидкому забігу.
Основною місією OX є допомога розробникам зосередитися на 5% уразливостей, які дійсно мають значення. Коли це розуміння кристалізувалося для вас, і як воно формує рішення щодо продукту сьогодні?
Менеджуючи досить великі операції команд розробників, я був свідком того, як величезна кількість безпекових питань може бути переважаючою. Вам потрібно зрозуміти, що важливо, а що ні. Перегляд нескінченних списків не сприяє компанії у зменшенні ризику, а створює розчарування та навіть відштовхує компанії від зменшення ризику, оскільки це просто споживає багато часу та ресурсів.
Це навчило нас, що нам потрібно допомогти розробникам зосередитися на тому, що дійсно має значення – і потім пояснити їм, чому це має значення. Після цього нам потрібно показати їм, як легко вирішити проблему, або краще ще – вирішити її за них – що зараз можливо завдяки інструментам, таким як Agent OX.
Це розуміння стало основою, на якій ми побудували компанію, і це те, що керує всіма нашими рішеннями щодо продукту сьогодні. Кожна функція, кожна можливість, яку ми розробляємо, починається з питання: “Чи допомагає це розробникам зосередитися на тому, що дійсно має значення? Чи зменшує це ризик?”
Платформа центрується на “проєкції коду”, щоб відобразити ризики по всьому життєвому циклу розробки програмного забезпечення. Чи можете ви пояснити, як працює ця технологія, і що робить її іншою порівняно з іншими інструментами управління уразливостями?
Проєкція коду є фундаментально технологією, яка бачить проблему в коді та знає заздалегідь, як вона поведеться, коли цей код досягне хмари. Це дозволяє вирішувати проблеми довго до того, як вони будуть запущені в продакшн – коли ризик вже відкритий.
Це працює шляхом розуміння того, що кожен шматок коду має процес, який будує його та приносить до хмари – CI/CD. Ми можемо прочитати код та інтерпретувати, що він означає. Щоб дати прямий приклад – те, що викладається в інтернет, очевидно має інші наслідки, ніж те, що не викладається.
Ключова відмінність від інших продуктів полягає в тому, що більшість інструментів закінчують свою роботу довгим списком проблем. Без можливості зосередитися на 5% або навіть менше дійсно значимих ризиків, фільтруючи через ці – ви закінчуєте тим, що маєте терміни, які майже не мають значення. Ви також не знаєте, якого розробника призначити питання.
Наш підхід змінює це повністю – ми не просто визначаємо проблеми, ми забезпечуємо контекст, пріоритезацію та чітку власність.
Ви пропонуєте повну інтеграцію з інструментами сканування, управління секретами, SBOM, відкриття SaaS та іншим. Які були деякими з найскладніших технічних проблем у об’єднанні всіх цих у безперешкодний досвід розробника?
Найбільшою проблемою є перетворення даних у висновки. Дані – це все, що ви тільки що згадали. Але розробникам потрібна ясність, пункти та обґрунтування. Зосереджена комунікація. Як перетворити гори даних у дії, які розробники можуть фактично виконати – це найбільша проблема в галузі.
Синтезування цієї інформації таким чином, щоб вона розповідала узгоджену історію та забезпечувала ясні, пріоритезовані дії, які розробники можуть фактично виконати – це була найбільша проблема.
PBOM (Pipeline Bill of Materials) – це інновація OX. Як вона відрізняється від SBOM, і чому вона єсуттєвою для забезпечення безпеки сучасних ланцюгів постачання програмного забезпечення?
PBOM – це можливість подивитися на все, що відбувається з програмним забезпеченням від моменту його написання до моменту його потрапляння у продакшн. SBOM – це складова частина цього – вона розглядає всі пакети програмного забезпечення, які знаходяться всередині застосунку.
Щоб відповісти на попереднє питання – PBOM є фактично основою, яка дозволяє нам перетворити дані у висновки, оскільки вона розглядає набагато ширшу картину – всі дані. Вона захоплює весь шлях та перетворення коду, а не тільки кінцеві компоненти.
Цей комплексний огляд є суттєвим, оскільки традиційні інструменти безпеки бачать тільки кінцевий результат, пропускаючи критичні вектори атак, такі як скомпрометовані інструменти побудови, зловмисні коміти або маніпуляції з конвеєром, які відбуваються під час розробки та розгортання.
OX тільки що представила Agent OX – нову багатоагентну архітектуру, де кожна модель ІІ зосереджена на конкретних типах уразливостей та мовах програмування. Що спонукало це рішення щодо дизайну, і як ви забезпечуєте, що виправлення, які вона пропонує, є як пояснюваними, так і довіреними на практиці?
Ми створили цей багатоагентний підхід, розглянувши, як люди розвивають експертизу, та застосувавши той же принцип до ІІ. Щоб бути експертом у якійсь галузі, розробнику потрібно бути експертом у мові, конкретній архітектурі та конкретній організації. Один розробник не може виправити всі проблеми, і за тією ж логікою одна модель ІІ також не може досягти такого рівня експертизи. Крім того, ви хочете агента, який може займатися забезпечення якості.
Отже кожен агент розвиває глибоку експертизу у своїй конкретній галузі, як і люди-спеціалісти.
Щоб забезпечити довіру та пояснюваність, кожен агент не тільки пропонує виправлення, але й пояснює своє мислення, показує свою роботу та дозволяє розробникам зрозуміти, чому конкретне рішення було вибрано.
Що спонукало вас зосередитися на однокліковому виправленні безпосередньо всередині робочих процесів розробників? І як ви забезпечуєте, що розробники зберігають контроль та не зустрічають непередбачуваних побічних ефектів?
Основна ідея полягає в тому, щоб зменшити тертя та покращити заходи безпеки. Ми даємо розробникам повний контроль для огляду та підтвердження запропонованого виправлення перед його прийняттям.
Ключовим є те, що “одноклікове” не означає “автоматичне” – воно означає оптимізоване. Розробники можуть бачити точно, що буде змінено, розуміти, чому, переглядати запропоноване рішення та потім вибирати його застосування одним діянням. Контроль та прийняття рішень залишаються повністю в їхніх руках, але ми усуваємо нудну ручну роботу з дослідження та реалізації виправлення.
Ви рахуєте Microsoft (MSFT ), IBM та SoFi серед своїх клієнтів. Як ці корпоративні відносини формують вашу дорожню карту та процес зворотного зв’язку для інструментів, таких як Agent OX?
Ми працюємо з сотнями клієнтів, і десятки з них відкрито діляться з нами проблемами, з якими вони стикаються. Ці глибокі обговорення щодо дорожньої карти та дизайнерських шаблонів є основою нашої здатності до тонкої настройки запропонованого рішення. Ми високо цінуємо відносини, які ми маємо з нашими клієнтами, та бачимо їх як головний пріоритет для нас як компанії, і який керує нами, коли ми розуміємо реальні потреби та створюємо рішення для їх вирішення.
Як інструменти безпеки ІІ стають більш поширеними, як ви балансуйте автоматизацію з довірою та контролем розробників? Де ви проводите межу між допоміжним та автономним?
Як ми бачили в попередніх революціях, ті, хто не сідає в вагон, не виживуть. Ми починаємо бачити організації, з якими ми працюємо, які перекинули всі свої ресурси на прийняття ІІ, оскільки вони розуміють, що ми є свідками революції.
Це насправді є нашими найбільш співробітничими клієнтами, оскільки вони стикаються з новим невідомим напруженням: їхнім розробникам потрібно рухатися швидко з інструментами ІІ, але вони стурбовані втратою контролю. Вони навіть готові прийняти ризик та тимчасову втрату контролю, щоб здобути конкурентну перевагу, але їм потрібно, щоб ми допомогли їм відновити довіру. Наша робота полягає в тому, щоб дати їм швидкість, якої їм потрібно, а потім відновити довіру до процесу.
Ви нещодавно закрили $60M Серії B. Як це фінансування прискорить наступну фазу росту OX – чи то на технічній, чи то на ринку, чи то на міжнародному розширенні?
Нове фінансування є фундаментально про розширення, і також допоможе нам покращити наші можливості з ідентифікації ризиків, отриманих від коду, згенерованого ІІ, яких ми зараз починаємо бачити з запуском Agent OX.
Ми вже аналізуємо понад 100 мільйонів рядків коду щодня для понад 200 платних клієнтів. Це фінансування позиціонує нас для масштабування цього впливу глобально, зберігаючи при цьому наш фокус на основних питаннях, які завжди керували нами: “Чи допомагає це розробникам зосередитися на тому, що дійсно має значення? Чи зменшує це ризик?”
Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати OX Security.












