Phỏng vấn

Tsahy Shapsa, Đồng sáng lập & Đồng CEO tại Jit – Các cuộc phỏng vấn về An ninh mạng

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Tsahy Shapsa là Đồng sáng lập & Đồng CEO tại Jit, một nền tảng cho phép đơn giản hóa an ninh mạng liên tục, giúp các nhà phát triển xây dựng các ứng dụng đám mây an toàn từ ngày đầu tiên.

Bạn đã tham gia vào lĩnh vực an ninh mạng trong hầu hết sự nghiệp của mình, điều gì đã thu hút bạn đến với ngành này?

Khi lớn lên, tôi luôn bị thu hút bởi khoa học viễn tưởng, và đó là bộ phim “WarGames” đã thực sự khơi dậy trí tưởng tượng của tôi về vai trò của máy tính trong sự an toàn của thế giới chúng ta. Khi tôi xem phim, tôi đã bị thu hút bởi những khả năng và thách thức của một tương lai kỹ thuật số. Sau này, khi tôi trở thành một người lớn được bao quanh bởi tinh thần khởi nghiệp của “Quốc gia khởi nghiệp” Israel, tôi cảm thấy một sự kêu gọi mạnh mẽ để đóng góp vào lĩnh vực này. Sự cảm hứng này, kết hợp với việc di cư của tôi đến Hoa Kỳ, “đất nước của cơ hội”, đã dẫn tôi đến việc thành lập công ty an ninh mạng đầu tiên của mình. Tôi đã may mắn được đóng vai trò trong việc định hình tương lai của an ninh mạng trong khi chấp nhận tinh thần khởi nghiệp của hai quốc gia quê hương của tôi – Hoa Kỳ và Israel.

Có thể bạn chia sẻ câu chuyện về sự hình thành của Jit?

Câu chuyện về sự hình thành của Jit.io bắt đầu với tôi và các đồng sáng lập của tôi khi chúng tôi xác định một khoảng trống quan trọng trong lĩnh vực an ninh mạng. Khi các đội kỹ sư hiện đại nhanh chóng áp dụng phương pháp CI/CD, việc tích hợp an ninh mạng thường bị chậm lại, dẫn đến tăng nguy cơ dễ bị tấn công. Một phần của vấn đề là sự phong phú quá mức của các công cụ an ninh mạng “shift-left” có sẵn, với các đội kỹ sư thường cần phải ráp lại 15-20 công cụ trên AppSec, CI/CD, Cloud và DAST để tạo ra một giải pháp an ninh mạng toàn diện. Mỗi công cụ này đều có quá trình tích hợp, quản lý và trải nghiệm nhà phát triển riêng, điều này làm chậm đáng kể tốc độ phát triển.

Được thúc đẩy bởi sứ mệnh làm cho nó trở nên dễ dàng để các đội này tích hợp an ninh mạng vào các đường ống CI/CD của họ, Jit.io đã ra đời. Đội của tôi đã thiết lập để tăng tốc DevSecOps bằng cách cẩn thận lựa chọn các công cụ an ninh mạng mã nguồn mở tốt nhất và đóng gói chúng vào một nền tảng thống nhất. Bằng cách cung cấp một DevX được tối ưu hóa, Jit.io cho phép các đội kỹ sư hiện đại tích hợp và quản lý an ninh sản phẩm của họ một cách liền mạch, loại bỏ nhu cầu về các tích hợp chuỗi công cụ phức tạp và các quy trình tích hợp tốn thời gian. Điều này đảm bảo rằng các biện pháp an ninh ứng dụng mạnh mẽ không chỉ là một suy nghĩ sau cùng, mà là một thành phần thiết yếu và dễ đạt được của quá trình phát triển.

Cách tiếp cận đổi mới này đã đặt Jit.io vào vị trí là một yếu tố thay đổi cuộc chơi trong lĩnh vực an ninh mạng, cách mạng hóa cách các đội kỹ sư đối mặt với cảnh quan威脅 kỹ thuật số đang phát triển bằng cách đơn giản hóa và hợp nhất việc triển khai các công cụ an ninh mạng thiết yếu, cuối cùng tăng tốc độ phát triển và hiệu quả.

Đối với những người đọc không quen thuộc với thuật ngữ DevSecOps, bạn có thể định nghĩa nó cho chúng tôi?

DevSecOps là thực tiễn tích hợp an ninh mạng vào mọi giai đoạn của quá trình phát triển và triển khai phần mềm cho các đội kỹ sư hiện đại, thống nhất AppSec, CI/CD an ninh mạng và an ninh mạng đám mây. Điều này cho phép các nhà phát triển sở hữu an ninh sản phẩm của họ giống như họ sở hữu CI và CD, trong khi thúc đẩy sự hợp tác và trách nhiệm chung giữa các đội phát triển, an ninh mạng và vận hành.

Jit cho phép các nhà phát triển sở hữu an ninh cho các sản phẩm họ đang xây dựng từ ngày đầu tiên, tại sao lại quan trọng để ưu tiên an ninh ở giai đoạn sớm như vậy?

Sử dụng một phép tương tự về xây dựng, hãy xem xét cách DevSecOps bao gồm các khía cạnh khác nhau của quá trình phát triển phần mềm, bao gồm AppSec (An ninh ứng dụng), CI/CD (Tích hợp liên tục/Triển khai liên tục), Cloud và DAST (Kiểm tra an ninh ứng dụng động).

Trong quá trình xây dựng, AppSec tương tự như đảm bảo rằng các vật liệu xây dựng và thiết kế kiến trúc là an toàn và tuân thủ các tiêu chuẩn an toàn. CI/CD giống như sự phối hợp liền mạch của các hoạt động xây dựng, cho phép lắp ráp và tích hợp hiệu quả các thành phần khác nhau, chẳng hạn như管道, điện và hệ thống an ninh. An ninh mạng đám mây đại diện cho cơ sở hạ tầng và tiện ích hỗ trợ tòa nhà, chẳng hạn như cung cấp nước, điện và kết nối internet. Cuối cùng, DAST tương đương với việc thực hiện các cuộc kiểm tra an toàn thường xuyên và thử nghiệm để xác định và giải quyết các điểm yếu trong hệ thống an ninh của tòa nhà.

Bằng cách tích hợp DevSecOps trong suốt toàn bộ chu kỳ phát triển phần mềm, các tổ chức có thể đảm bảo rằng an ninh mạng là một phần không thể thiếu của mỗi giai đoạn, từ thiết kế mã ứng dụng an toàn (AppSec) và tích hợp hiệu quả các biện pháp an ninh vào đường ống CI/CD, đến bảo mật cơ sở hạ tầng đám mây và thực hiện các thử nghiệm an ninh động (DAST). Cách tiếp cận toàn diện này giúp tạo ra các ứng dụng an toàn và đáng tin cậy hơn, đồng thời giảm thiểu các điểm yếu và rủi ro an ninh mạng trên tất cả các khía cạnh của quá trình phát triển phần mềm.

Có thể bạn mô tả cách Jit khác biệt với các công cụ an ninh mạng khác?

Jit khác biệt với các công cụ an ninh mạng khác bằng cách cung cấp một nền tảng DevSecOps toàn diện và thống nhất, giúp đơn giản hóa việc tích hợp và quản lý các công cụ an ninh mạng “shift-left” trên AppSec, CI/CD, Cloud và DAST. Cách tiếp cận này giúp hợp lý hóa các hoạt động an ninh mạng và trải nghiệm của nhà phát triển, cho phép sự hợp tác liền mạch.

Bằng cách loại bỏ nhu cầu về các tích hợp chuỗi công cụ phức tạp và khóa nhà cung cấp, Jit cho phép các kỹ sư an ninh sản phẩm và ứng dụng chọn các giải pháp an ninh mạng tốt nhất cho nhu cầu cụ thể của họ. Sự linh hoạt này đảm bảo rằng các đội có thể xây dựng các biện pháp an ninh mạnh mẽ trong khi duy trì một trải nghiệm nhà phát triển thống nhất và bản địa.

Sự tập trung của Jit vào một trải nghiệm thống nhất và nhất quán cho cả nhà phát triển và đội an ninh mạng cho phép theo dõi, phân tích và phản hồi các威脅 trên tất cả các khía cạnh của chu kỳ phát triển phần mềm một cách hiệu quả hơn. Kết quả là, Jit tăng tốc việc triển khai các phương pháp DevSecOps tốt nhất và thúc đẩy trách nhiệm chung về an ninh mạng trên toàn tổ chức.

Bạn thường thảo luận về việc tránh “khóa công cụ” để có một nền tảng DevSecOps tương lai, bạn có thể mô tả khóa công cụ là gì và tại sao nó lại là một vấn đề?

Trong bối cảnh DevSecOps và các nhà cung cấp an ninh mạng “shift-left”, khóa công cụ có thể đặc biệt gây vấn đề vì một số lý do:

  1. Đồ họa sản phẩm trung bình: Nhiều nhà cung cấp an ninh mạng “shift-left” ban đầu đạt được thành công do một sản phẩm vượt trội. Tuy nhiên, khi họ mở rộng các dịch vụ của mình, thường thông qua mua lại, họ có thể kết thúc với một danh mục sản phẩm trung bình không nhất thiết tích hợp tốt hoặc cung cấp các giải pháp tốt nhất cho mọi khía cạnh của an ninh mạng.
  2. Chiến thuật bán hàng và tiếp thị: Các nhà cung cấp với một danh mục sản phẩm đa dạng thường sử dụng các chiến thuật bán hàng và tiếp thị khác nhau để “buộc” khách hàng mua toàn bộ sản phẩm của họ. Cách tiếp cận này ngăn cản người dùng có quyền tự do chọn các giải pháp tốt nhất và có thể dẫn đến kết quả an ninh mạng không tối ưu.
  3. Sự hạn chế về khả năng thích nghi: Khóa công cụ hạn chế khả năng của một tổ chức trong việc thích nghi với các威脅 an ninh mạng đang phát triển hoặc tận dụng các tiến bộ trong công nghệ. Khi bị khóa vào các dịch vụ của một nhà cung cấp cụ thể, nó trở nên khó khăn để khám phá và áp dụng các giải pháp an ninh mạng tốt hơn khi chúng trở nên có sẵn.
  4. Giảm sự đổi mới: Sự phụ thuộc vào danh mục sản phẩm của một nhà cung cấp an ninh mạng có thể kìm hãm sự đổi mới, vì tổ chức có thể trở nên quá tập trung vào khả năng của các công cụ hiện tại thay vì tìm kiếm các giải pháp thay thế, có thể là tốt hơn.

Để xây dựng một chuỗi công cụ DevSecOps tương lai và tránh các vấn đề của khóa công cụ, điều quan trọng là các tổ chức phải duy trì sự linh hoạt để chọn các giải pháp an ninh mạng tốt nhất cho nhu cầu của họ. Cách tiếp cận này cho phép các tổ chức tạo ra một tư thế an ninh mạng mạnh mẽ và hiệu quả hơn, cuối cùng thúc đẩy sự đổi mới và khả năng thích nghi trong bối cảnh an ninh mạng luôn thay đổi.

Làm thế nào Jit tạo ra một giải pháp “một điểm dừng” thống nhất mà tránh vấn đề này?

Jit giải quyết vấn đề khóa công cụ bằng cách ưu tiên sự linh hoạt, tích hợp và khả năng thích nghi. Dưới đây là cách Jit đạt được điều này:

  1. Tích hợp liền mạch của nhiều công cụ: Nền tảng Jit được thiết kế để tích hợp các giải pháp an ninh mạng tốt nhất trên AppSec, CI/CD, Cloud và DAST. Điều này cho phép các tổ chức chọn các công cụ phù hợp nhất với nhu cầu cụ thể của họ, trong khi Jit xử lý các phức tạp của việc quản lý và tích hợp các công cụ khác nhau này vào một hệ thống thống nhất.
  2. Sự linh hoạt và lựa chọn: Jit cho phép các tổ chức tránh khóa nhà cung cấp bằng cách cung cấp quyền tự do chọn và chuyển đổi giữa các công cụ an ninh mạng khác nhau khi nhu cầu của họ phát triển. Sự linh hoạt này đảm bảo rằng các tổ chức có thể áp dụng các giải pháp hiệu quả nhất cho nhu cầu an ninh mạng của họ, mà không bị hạn chế bởi danh mục sản phẩm của một nhà cung cấp cụ thể.
  3. Trải nghiệm nhà phát triển và an ninh mạng thống nhất: Jit hợp lý hóa trải nghiệm nhà phát triển và an ninh mạng bằng cách cung cấp một giao diện nhất quán và thân thiện với người dùng để quản lý và tương tác với các công cụ an ninh mạng khác nhau. Trải nghiệm thống nhất này đơn giản hóa quá trình tích hợp các thực tiễn an ninh mạng vào chu kỳ phát triển phần mềm và đảm bảo rằng các nhà phát triển và đội an ninh mạng có thể cộng tác hiệu quả.
  4. Đổi mới và thích nghi liên tục: Bằng cách cho phép các tổ chức tận dụng các giải pháp an ninh mạng tốt nhất, Jit thúc đẩy sự đổi mới và thích nghi liên tục. Khi các công cụ an ninh mạng mới và công nghệ xuất hiện, nền tảng Jit có thể dễ dàng thích nghi với những tiến bộ này, đảm bảo rằng các tổ chức luôn có quyền truy cập vào các giải pháp an ninh mạng tiên tiến.

Bằng cách cung cấp một nền tảng thống nhất, linh hoạt và cho phép tích hợp nhiều công cụ an ninh mạng trong khi duy trì một trải nghiệm nhà phát triển và an ninh mạng thống nhất, Jit hiệu quả tránh các vấn đề của khóa công cụ và cho phép các tổ chức xây dựng các nền tảng DevSecOps tương lai có thể thích nghi và phát triển với nhu cầu an ninh mạng đang thay đổi của họ.

Jit-DevSecOps mô tả mình là một cách tiếp cận tinh gọn, lặp lại để thêm an ninh mạng “Just-In-Time”. Bạn có thể giải thích tầm quan trọng của việc áp dụng an ninh mạng theo cách này?

Jit-DevSecOps, một cách tiếp cận tinh gọn và lặp lại để thêm an ninh mạng “Just-In-Time”, nhấn mạnh tầm quan trọng của việc tích hợp an ninh mạng kịp thời và hiệu quả. Phương pháp này cho phép phát hiện và khắc phục sớm các điểm yếu, chu kỳ phát triển nhanh hơn và sự hợp tác cải thiện. Cách tiếp cận dựa trên thay đổi/độ lệch của Jit tập trung vào việc giải quyết các vấn đề an ninh mạng khi chúng phát sinh, đảm bảo rằng các điểm yếu quan trọng nhất được sửa chữa trước. Bằng cách ưu tiên một tư duy “sửa trước” và thích nghi với các cảnh quan an ninh mạng đang thay đổi, Jit-DevSecOps cho phép các tổ chức duy trì an ninh mạng mạnh mẽ trong khi đảm bảo sự linh hoạt và hiệu quả trong quá trình phát triển.

Ước mơ của bạn cho tương lai của DevSecOps và an ninh mạng nói chung là gì?

Ước mơ của tôi cho tương lai của DevSecOps và an ninh mạng là tận dụng sức mạnh của các công nghệ tiên tiến như trí tuệ nhân tạo, học máy và tự động hóa để xác định và phản hồi các威脅 một cách thực thời. Ví dụ, các giải pháp an ninh mạng dựa trên AI có thể giúp phát hiện các bất thường và điểm yếu tiềm ẩn, trong khi phản hồi sự cố tự động có thể giúp chứa và giảm thiểu các sự cố an ninh mạng.

Bên cạnh đó, chúng tôi sẽ khám phá các công nghệ mới nổi như blockchain và mã hóa để tăng cường an ninh dữ liệu và quyền riêng tư. Những công nghệ này có thể giúp đảm bảo tính toàn vẹn và bảo mật của dữ liệu, cũng như ngăn chặn việc truy cập hoặc thay đổi trái phép.

Tổng thể, ước mơ của tôi nhấn mạnh tầm quan trọng của sự hợp tác, đổi mới và các biện pháp chủ động để ở trước các威脅 mới xuất hiện. Và当然, chúng tôi sẽ luôn nhớ quy tắc vàng của an ninh mạng: máy tính an toàn duy nhất là máy tính không được cắm điện, chôn dưới bê tông và không bao giờ bật.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm có thể truy cập Jit.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.