访谈
茨哈伊·沙普萨,Jit联合创始人兼联合CEO – 网络安全访谈

茨哈伊·沙普萨是Jit的联合创始人兼联合CEO,Jit是一家平台,能够简化持续的安全性,使开发人员能够从第一天开始构建安全的云应用程序。
您的大部分职业生涯都与网络安全有关,最初是什么吸引您进入这个行业的?
在成长过程中,我一直对科幻小说感兴趣,电影《战争游戏》真正激发了我对计算机在我们世界安全性中的作用的想象。随着我观看电影中年轻黑客无意中陷入网络冲突的场景,我被数字未来所带来的可能性和挑战所吸引。后来,作为一个被以色列“创业国家”创新精神所包围的成年人,我感到有强烈的呼唤去为这个令人兴奋和至关重要的领域做出贡献。这份灵感,加上我移民到美国“机会之地”,导致我创立了我的第一家网络安全公司。我很幸运能够在两个家乡——美国和以色列——的创业精神中发挥作用,塑造网络安全的未来。
您能否分享Jit的创立故事?
Jit的创立故事始于我和我的联合创始人发现网络安全领域中的一个关键缺口。随着现代工程团队迅速采用CI/CD方法,网络安全的整合往往落后,导致漏洞风险增加。问题的一部分是可用的“左移”安全工具过多,工程团队经常需要将15-20个工具跨AppSec、CI/CD、云和DAST拼接在一起,以创建一个全面的安全解决方案。每个工具都有自己的入门、管理和开发人员体验,这大大减慢了开发速度。
驱动我们使命的是让这些团队非常容易地将网络安全集成到他们的CI/CD管道中,Jit.io诞生了。我的团队致力于通过精心策划世界上最好的开源安全工具,并将它们打包成一个统一的平台来加速DevSecOps。通过提供一个简化的DevX,Jit.io使现代工程团队能够无缝地集成和管理他们的产品安全性,消除了复杂的工具链集成和耗时的入门过程的需要。这确保了强大的应用程序安全措施不仅仅是一个事后补救措施,而是一个开发过程中的基本且易于实现的组成部分。
这种创新方法使Jit.io成为网络安全领域的游戏规则改变者,通过简化和整合基本安全工具的实施,彻底改变了工程团队应对不断演变的数字威胁格局的方式,提高了开发速度和效率。
对于不熟悉DevSecOps这个术语的读者,您能否为我们解释一下?
DevSecOps是将安全性整合到现代工程团队的软件开发和部署过程的每个阶段的实践,统一了AppSec、CI/CD安全性和云安全性。这使得开发人员能够像拥有CI和CD一样拥有他们的产品安全性,同时促进开发、安全性和运营团队之间的协作和共享责任。
Jit使开发人员能够从第一天开始拥有他们正在构建的产品的安全性,为什么要优先考虑在如此早期阶段的安全性?
使用建筑施工的类比,让我们考虑DevSecOps如何涵盖软件开发过程的各个方面,包括AppSec(应用程序安全性)、CI/CD(持续集成/持续部署)、云和DAST(动态应用程序安全性测试).
在建筑施工过程中,AppSec类似于确保建筑材料和建筑设计是安全的并符合安全标准。CI/CD类似于施工活动的无缝协调,允许高效地组装和集成不同的组件,例如管道、电气和安全系统。云安全性代表支持建筑的基础设施和公用设施,例如水供应、电力和互联网连接。最后,DAST类似于定期进行安全检查和测试,以识别和解决建筑安全系统中的潜在漏洞。
通过在整个软件开发生命周期中整合DevSecOps,组织可以确保安全性成为每个阶段的基本组成部分,从设计安全的应用程序代码(AppSec)和将安全措施高效地集成到CI/CD管道中,到保护云基础设施并进行持续的动态安全测试(DAST)。这种整体方法有助于创建更安全、更可靠的应用程序,并在整个软件开发过程中最小化漏洞和安全风险。
您能否描述Jit如何与其他网络安全工具区分开来?
Jit通过提供一个全面的、统一的DevSecOps平台来区分自己,该平台简化了跨AppSec、CI/CD、云和DAST的多个“左移”安全工具的集成和管理。这种方法简化了安全操作和开发人员体验,允许无缝的协作。
通过消除复杂的工具链集成和供应商锁定的需要,Jit使产品和应用程序安全工程师能够选择最适合其特定需求的最佳安全解决方案。这种适应性使团队能够构建强大的安全措施,同时保持统一的本机开发人员体验。
Jit对无缝、统一体验的关注使开发人员和安全团队能够更高效地监控、分析和响应威胁,涵盖软件开发生命周期的所有方面。因此,Jit加速了DevSecOps最佳实践的实施,并促进了整个组织对安全性的共同责任。
您经常讨论避免“工具锁定”以拥有未来证明的DevSecOps平台的重要性,能否解释一下什么是工具锁定以及为什么它是一个问题?
在DevSecOps和“左移”安全供应商的背景下,工具锁定可能由于几个原因而特别成问题:
- 中等产品组合:许多“左移”安全供应商最初由于一个杰出的产品而获得成功。然而,当他们扩展产品时,通常通过收购,他们可能最终拥有一个不一定集成良好或为每个安全方面提供最佳解决方案的中等产品组合。
- 销售和营销策略:拥有多样化产品组合的供应商经常使用各种销售和营销策略来“强迫”客户购买他们的整个产品套件。这阻止用户选择最佳安全解决方案,并可能导致次优的安全结果。
- 受限的适应性:工具锁定限制了组织适应不断演变的安全威胁或利用新兴技术进步的能力。当被锁定在特定供应商的产品中时,很难探索和采用更好的安全解决方案,因为它们变得可用。
- 减少创新:依赖单个供应商的产品组合进行安全可能会扼杀创新,因为组织可能过于专注于当前工具的能力,而不是寻找替代、可能更好的解决方案。
为了构建一个未来证明的DevSecOps工具链并避免工具锁定的陷阱,组织必须保持选择最适合其需求的最佳安全解决方案的灵活性。这使组织能够创建一个更强大、更有效的安全态势,最终促进了面对不断变化的安全格局的创新和适应性。
Jit如何创建一个统一的、”一站式“解决方案来避免这个问题?
Jit通过优先考虑灵活性、集成和适应性来解决工具锁定的问题。以下是Jit实现这一目标的方式:
- 无缝集成多个工具:Jit的平台旨在跨AppSec、CI/CD、云和DAST集成最佳安全解决方案。这使组织能够选择最适合其特定需求的工具,同时Jit处理这些不同工具的复杂性并将它们集成到一个协调的系统中。
- 灵活性和选择:Jit使组织能够避免供应商锁定,提供选择和切换不同安全工具的自由,因为他们的需求随着时间的推移而演变。这确保组织可以采用最有效的安全解决方案,而不会被单个供应商的产品组合所限制。
- 统一的开发人员和安全操作体验:Jit通过提供一个一致的、用户友好的界面来简化开发人员和安全操作体验,用于管理和与各种安全工具交互。这简化了将安全实践集成到软件开发生命周期中的过程,并确保开发人员和安全团队可以有效地协作。
- 持续创新和适应性:通过允许组织利用最佳安全解决方案,Jit促进了持续的创新和适应性。随着新安全工具和技术的出现,Jit的平台可以轻松适应这些进步,确保组织始终可以访问最先进的安全解决方案。
通过提供一个统一、灵活的平台,Jit有效地避免了工具锁定的陷阱,并使组织能够构建未来证明的DevSecOps平台,这些平台可以随着他们不断演变的安全需求而发展和适应。
Jit-DevSecOps将自己描述为一种精益、迭代的方法,用于及时添加安全性。您能否详细说明这种方法的重要性?
Jit-DevSecOps,一种精益和迭代的方法,用于及时添加安全性,强调了及时和高效地集成安全性的重要性。这种方法使早期检测和修复漏洞、更快的开发周期和改进的协作成为可能。Jit的变化/增量方法专注于解决随着出现而产生的安全问题,确保最关键的漏洞首先得到修复。通过优先考虑“修复优先”的心态并适应不断变化的安全格局,Jit-DevSecOps使组织能够在保持敏捷性和效率的同时维持强大的安全性。
您对DevSecOps和网络安全的未来有什么展望?
我对DevSecOps和网络安全的未来展望是利用先进技术,如人工智能、机器学习和自动化,实时识别和响应威胁。例如,人工智能驱动的安全解决方案可以帮助检测异常和潜在漏洞,而自动化事件响应可以帮助遏制和减轻安全事件。
此外,我们将探索新兴技术,如区块链和加密,以增强数据安全和隐私。这些技术可以确保数据的完整性和保密性,并防止未经授权的访问或篡改。
总体而言,我的愿景强调了合作、创新和预防措施的重要性,以保持领先于新兴威胁的步伐。当然,我们始终会记住网络安全的黄金法则:唯一安全的计算机是那种拔掉电源、埋在混凝土中的计算机,永远不会打开。
感谢您这次精彩的访谈,希望了解更多的读者可以访问Jit。












