Інтерв’ю

Цахи Шапса, співзасновник та співгенеральний директор Jit – Інтерв’ю з кібербезпекою

mm
Додайте Unite.AI до бажаних джерел у Google

Цахи Шапса – співзасновник та співгенеральний директор Jit, платформи, яка дозволяє спрощувати безперервну безпеку, щоб розробники могли створювати безпечні хмарні додатки з самого початку.

Ви займаєтеся кібербезпекою більшу частину своєї кар’єри, що спочатку привернуло вас до цієї галузі?

В дитинстві я завжди був приваблений науковою фантастикою, і саме фільм “WarGames” справді розбудив мою уяву про роль комп’ютерів у безпеці нашого світу. Коли я дивився фільм про молодого хакера, який випадково потрапив у високоризикову кіберконфлікт, я став захоплюватися можливостями та викликами цифрового майбутнього. Пізніше в житті, як дорослий, оточений інноваційним духом “Стартап-Нації” Ізраїлю, я відчував сильний поклик внести свій внесок у цю цікаву та важливу область. Ця надихаюча ідея, поєднана з моєю імміграцією до Сполучених Штатів, “країни можливостей”, привела мене до створення моєї першої компанії з кібербезпеки. Мені пощастило взяти участь у формуванні майбутнього кібербезпеки, зберігаючи при цьому підприємницький дух моїх двох батьківщин – США та Ізраїлю.

Чи можете ви поділитися історією створення Jit?

Історія створення Jit.io почалася з того, що я та мої співзасновники визначили критичний пробіл у ландшафті кібербезпеки. Коли сучасні інженерні команди швидко приймали підхід CI/CD, інтеграція кібербезпеки часто відставала, що призводило до підвищеного ризику вразливостей. Частина проблеми полягала в тому, що існувало велика кількість інструментів “shift-left” безпеки, з якими інженерні команди часто мали справлятися, об’єднуючи 15-20 інструментів по AppSec, CI/CD, Cloud та DAST, щоб створити комплексне рішення з безпеки. Кожен з цих інструментів мав自己的 процес налаштування, управління та досвід розробника, що суттєво сповільнювало швидкість розробки.

Підштовхнуті місією зробити безпеку настільки простою для цих команд, щоб вони могли включити її в свої потоки CI/CD, Jit.io було створено. Моя команда поставила за мету прискорити DevSecOps, ретельно відбираючи найкращі відкриті інструменти безпеки та упаковуючи їх у єдину, уніфіковану платформу. Надавши потоковий DevX, Jit.io дозволяє сучасним інженерним командам легко інтегрувати та керувати безпекою продукту, усуваючи потребу у складних інтеграціях інструментів та тривалих процесах налаштування. Це забезпечує, щоб міцні заходи безпеки не були лише післяthought, а стали невід’ємною та легко досяжною складовою процесу розробки.

Цей інноваційний підхід поставив Jit.io у позицію гравця, який змінює правила гри у сфері кібербезпеки, революціонізуючи спосіб, яким інженерні команди підходять до постійно еволюціонуючого цифрового ландшафту загроз, спрощуючи та консолідуючи реалізацію необхідних інструментів безпеки, в результаті чого підвищується швидкість та ефективність розробки.

Для читачів, які незнайомі з термінологією DevSecOps, можете ви визначити її для нас?

DevSecOps – це практика інтеграції безпеки на кожному етапі процесу розробки та розгортання програмного забезпечення для сучасних інженерних команд, об’єднуючи AppSec, CI/CD-безпеку та безпеку хмари. Це дозволяє розробникам володіти безпекою продукту так само, як вони володіють CI та CD, сприяючи співробітництву та спільній відповідальності серед команд розробки, безпеки та операцій.

Jit дозволяє розробникам володіти безпекою продукту, який вони будують з самого початку, чому так важливо пріоритезувати безпеку на такій ранній стадії?

Використовуючи аналогію будівництва, розгляньмо, як DevSecOps охоплює різні аспекти процесу розробки програмного забезпечення, включаючи AppSec (безпеку застосунків), CI/CD (цілісну інтеграцію/цілісне розгортання), хмарну безпеку та DAST (динамічне тестування безпеки застосунків).

У процесі будівництва AppSec подібна до забезпечення того, щоб будівельні матеріали та архітектурний дизайн були безпечними та відповідали стандартам безпеки. CI/CD подібна до безперервної координації будівельних робіт, що дозволяє ефективно зібрати та інтегрувати різні компоненти, такі як сантехніка, електрика та системи безпеки. Безпека хмари представляє інфраструктуру та комунальні послуги, які підтримують будівлю, такі як водопостачання, електрика та інтернет-з’єднання. Нарешті, DAST подібна до проведення регулярних перевірок безпеки та тестів для виявлення та усунення потенційних вразливостей у системах безпеки будівлі.

Інтегруючи DevSecOps у весь життєвий цикл розробки програмного забезпечення, організації можуть забезпечити, щоб безпека була невід’ємною частиною кожного етапу, від проектування безпечного коду застосунку (AppSec) та ефективної інтеграції заходів безпеки у потік CI/CD, до забезпечення безпеки інфраструктури хмари та проведення постійних динамічних тестів безпеки (DAST). Цей комплексний підхід допомагає створювати більш безпечні, надійні застосунки та мінімізує вразливості та ризики безпеки у всіх аспектах процесу розробки програмного забезпечення.

Чи можете ви описати, як Jit відрізняється від інших інструментів кібербезпеки?

Jit відрізняється від інших інструментів кібербезпеки, пропонуючи комплексну, уніфіковану платформу DevSecOps, яка спрощує інтеграцію та керування декількома інструментами “shift-left” безпеки по AppSec, CI/CD, хмарній безпеці та DAST. Цей підхід спрощує операції з безпекою та досвід розробника, дозволяючи здійснювати безперешкодне співробітництво.

Відміняючи потребу у складних інтеграціях інструментів та блокуванні постачальників, Jit дозволяє інженерам та командам безпеки вибирати найкращі рішення з безпеки, відповідні їхнім конкретним потребам. Ця гнучкість дозволяє командам створювати міцні заходи безпеки, зберігаючи при цьому уніфікований досвід розробника.

Фокус Jit на безперешкодному, послідовному досвіді для розробників та команд безпеки дозволяє здійснювати більш ефективний моніторинг, аналіз та реагування на загрози у всіх аспектах життєвого циклу розробки програмного забезпечення. В результаті Jit прискорює впровадження найкращих практик DevSecOps та сприяє спільній відповідальності за безпеку у всій організації.

Ви часто обговорюєте уникнення “блокування інструментів”, щоб мати майбутнє безпеку DevSecOps-платформи, можете ви описати, що таке блокування інструментів і чому це така проблема?

У контексті DevSecOps та постачальників безпеки “shift-left” блокування інструментів може бути особливо проблематичним через кілька причин:

  1. Середній портфель продукції: Багато постачальників безпеки “shift-left” спочатку досягають успіху завдяки одному видатному продукту. Однак, коли вони розширюють свої пропозиції, часто через придбання, вони можуть закінчитися портфелем середніх продуктів, які не обов’язково інтегруються добре або забезпечують найкращі рішення для кожної області безпеки.
  2. Тактики продажів та маркетингу: Постачальники з різноманітним портфелем часто використовують різні тактики продажів та маркетингу, щоб “вимусити” клієнтів купувати весь свій портфель продуктів. Це підхід запобігає користувачам у свободі вибору найкращих рішень та може привести до субоптимальних результатів безпеки.
  3. Ускладнення адаптивності: Блокування інструментів обмежує здатність організації адаптуватися до еволюціонуючих загроз безпеки або використовувати вдосконалення технологій. Коли організація блокується у пропозиціях конкретного постачальника, стає складно досліджувати та приймати кращі рішення з безпеки, які з’являються.
  4. Зниження інновацій: Залежність від портфеля одного постачальника щодо безпеки може заглушити інновації, оскільки організація може надмірно зосередитися на можливостях поточних інструментів, а не шукати альтернативні, потенційно кращі рішення.

Щоб створити майбутнє безпеку DevSecOps-ланцюжка та уникнути пасток блокування інструментів, для організацій важливо зберегти гнучкість у виборі найкращих рішень з безпеки, відповідних їхнім потребам. Цей підхід дозволяє організаціям створити більш міцну та ефективну позицію безпеки, в кінцевому підсумку сприяючи інноваціям та адаптивності перед обличчям постійно змінюваних ландшафтів безпеки.

Як Jit створює уніфіковане, “одно-стоп” рішення, яке уникає цієї проблеми?

Jit вирішує проблему блокування інструментів, пріоритезуючи гнучкість, інтеграцію та адаптивність. Ось, як Jit досягає цього:

  1. Безперешкодна інтеграція декількох інструментів: Платформа Jit розроблена для інтеграції найкращих рішень з безпеки по AppSec, CI/CD, хмарній безпеці та DAST. Це дозволяє організаціям вибирати найкращі інструменти для своїх конкретних потреб, тоді як Jit займається складнощами управління та інтеграції цих різних інструментів у єдину систему.
  2. Гнучкість та вибір: Jit дозволяє організаціям уникнути блокування постачальників, надавши їм свободу вибирати та міняти різні інструменти безпеки, коли їхні вимоги змінюються. Ця гнучкість забезпечує, що організації можуть завжди приймати найефективніші рішення з безпеки, не будучи обмеженими портфелем одного постачальника.
  3. Уніфікований досвід розробника та безпеки: Jit спрощує досвід розробника та безпеки, надаючи послідовний, зручний інтерфейс для керування та взаємодії з різними інструментами безпеки. Цей уніфікований досвід спрощує процес включення заходів безпеки до життєвого циклу розробки програмного забезпечення та забезпечує, що розробники та команди безпеки можуть ефективно співробітничати.
  4. Постійні інновації та адаптивність: Надавши організаціям можливість використовувати найкращі рішення з безпеки, Jit сприяє постійним інноваціям та адаптивності. Коли з’являються нові інструменти безпеки та технології, платформа Jit може легко пристосовуватися до цих вдосконалень, забезпечуючи, що організації завжди мають доступ до передових рішень з безпеки.

Надавши уніфіковану, гнучку платформу, яка безперешкодно інтегрує декілька інструментів безпеки, зберігаючи при цьому послідовний досвід розробника та безпеки, Jit ефективно уникає пасток блокування інструментів та дозволяє організаціям створювати майбутнє безпеку DevSecOps-платформи, які можуть адаптуватися та розвиватися разом з їхніми змінюваними потребами безпеки.

Jit-DevSecOps описує себе як лекую, ітеративний підхід до додавання безпеки “Just-In-Time”. Чи можете ви роз’яснити важливість застосування безпеки таким чином?

Jit-DevSecOps, лекий та ітеративний підхід до додавання безпеки “Just-In-Time”, підкреслює важливість своєчасної та ефективної інтеграції безпеки. Цей метод дозволяє здійснювати раннє виявлення та усунення вразливостей, прискорює цикли розробки та покращує співробітництво. Підхід Jit, заснований на змінах/дельта, зосереджується на вирішенні проблем безпеки, коли вони виникають, забезпечуючи, що найбільш критичні вразливості усуваються першими. Приоритезуючи менталітет “виправлення спочатку” та адаптуючись до змінюваних ландшафтів безпеки, Jit-DevSecOps дозволяє організаціям підтримувати міцну безпеку, забезпечуючи при цьому гнучкість та ефективність у процесі розробки.

Яка ваша бачення майбутнього DevSecOps та кібербезпеки загалом?

Моя бачення майбутнього DevSecOps та кібербезпеки полягає у використанні передових технологій, таких як штучний інтелект, машинне навчання та автоматизація, для виявлення та реагування на загрози в режимі реального часу. Наприклад, рішення з безпеки, керованої штучним інтелектом, можуть допомогти виявити аномалії та потенційні вразливості, тоді як автоматизоване реагування на інциденти може допомогти мінімізувати та пом’якшити наслідки безпеки.

Крім того, ми будемо досліджувати нові технології, такі як блокчейн та шифрування, для підвищення безпеки даних та конфіденційності. Ці технології можуть допомогти забезпечити цілісність та конфіденційність даних та запобігти несанкціонований доступ або зміну.

У цілому, моя бачення підкреслює важливість співробітництва, інновацій та проактивних заходів для збереження лідерства перед обличчям еволюціонуючих загроз. І, звичайно, ми завжди пам’ятатимемо золоте правило кібербезпеки: єдина безпечна комп’ютерна система – це та, яка відключена, похована у бетоні та ніколи не включена.

Дякуємо за чудовий інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Jit.

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.