Идан Плотник (Apiiro): «Код стал дизайном, и это меняет всё в кибербезопасности»

Greylock 788 25 мин 5 мин 17.02.2023
Главное

В эпоху стремительной цифровой трансформации традиционные методы обеспечения кибербезопасности перестают работать. В рамках подкаста «Gray Matter» от венчурного фонда Greylock партнер фонда Сэм Мотамеди обсуждает с основателем компании Apiiro Иданом Плотником и CISO компании Imperva Самиром Шарифом концепцию «Secure by Design» и то, как движение DevSecOps меняет подход к управлению рисками в крупных предприятиях.

🚀 Путь основателя: от элитной разведки до Microsoft 0:39

Идан Плотник начал свою карьеру в кибербезопасности более 19 лет назад в специализированном подразделении Армии обороны Израиля (IDF) . Его профессиональный путь включает несколько ключевых этапов:

📈 Ускорение цифровой трансформации и «Код как дизайн» 2:52

Сэм Мотамеди отмечает, что пандемия COVID-19 сжала два года цифровой трансформации в пару месяцев . По мнению Идана Плотника, этот процесс фундаментально изменил культуру разработки:

  1. Смена ответственности: Компании-лидеры передают разработчикам полную ответственность за весь процесс поставки ПО — от архитектуры и контроля безопасности до бизнес-логики и инфраструктуры .
  2. Исчезновение документации: В мире Agile и CI/CD больше нет длинных спецификаций дизайна, которые архитекторы безопасности могли бы изучать неделями .
  3. Код как первоисточник: Идан Плотник подчеркивает: в современных реалиях код и есть актуальный дизайн системы . Если код является дизайном, то и выявлять проблемы комплаенса и безопасности нужно непосредственно в нём, а не в бумажных документах.

Самир Шариф добавляет, что потребительские ожидания также изменились. Если раньше торговая операция требовала звонка брокеру, то теперь она совершается мгновенно через приложение. Это создает новый профиль рисков: нужно понимать, кто именно стоит за устройством, и каков «аппетит к риску» при транзакциях на миллионы долларов .

🏗️ Проблема «стека» и устаревших процессов 8:07

Основная сложность трансформации, по мнению Самира Шарифа, заключается в конфликте скоростей. В то время как бизнес и технологии перешли на Agile, отделы рисков и комплаенса часто продолжают работать в модели Waterfall .

Идан Плотник вспоминает свой опыт в Microsoft: количество функций, поставляемых в продакшн, росло экспоненциально, а процессы оценки рисков оставались трудоемкими и ручными . Это приводило к низкому качеству данных и недоверию между командами.

💡 Apiiro: переосмысление жизненного цикла разработки 13:54

Apiiro была создана, чтобы устранить разрыв между CISO, разработчиками и специалистами по комплаенсу. Основная идея продукта — добавить «контекст» в процесс обеспечения безопасности.

По мнению Плотника, существующие инструменты сканирования (SAST и другие) выдают слишком много ложных срабатываний (false positives), потому что им не хватает знаний о поведении разработчиков и реальном влиянии изменений на бизнес . Apiiro решает эту проблему за счет:

Самир Шариф считает, что индустрии не хватало инструмента, который давал бы целостную картину технологических изменений, агрегируя данные о том, кто, что и где делает, без привлечения сотен людей для ручного аудита .

🤝 Взаимодействие стартапов и корпораций 19:37

Обсуждая сотрудничество между инноваторами и крупным бизнесом, участники выделили несколько важных принципов:

  1. «Слушай, а не говори»: Идан Плотник считает бесценным общение с такими лидерами, как Самир, для формирования стратегии продукта. Главный совет основателям — сидеть и слушать инсайты CISO, не пытаясь сразу продать решение .
  2. Быстрая обратная связь: Стартап должен иметь максимально короткий цикл обратной связи от клиента к продуктовой команде .
  3. Демократизация риск-менеджмента: Инструменты вроде Apiiro позволяют даже средним компаниям внедрять культуру управления рисками, которая раньше была доступна только гигантам с огромными бюджетами .

🧘 Культура и лидерство в условиях удаленной работы 22:17

В завершение беседы спикеры поделились своими методами поддержания энергии в командах в условиях пандемии (запись велась в период активных ограничений).

Идан Плотник использует тактические приемы: рассылку вина и пива сотрудникам с последующими неформальными созвонами в Zoom, где запрещено обсуждать работу . Также он инвестирует от 2 до 4 часов в месяц в обучение команды тому, как выстраивать доверие с клиентами через видеосвязь .

Самир Шариф делает упор на физическую активность. Он призывает сотрудников выходить на улицу, кататься на велосипедах и двигаться, так как креативность людей напрямую связана с социальным взаимодействием и физическим тонусом . По его мнению, гибкость удаленной работы значительно улучшила баланс между работой и личной жизнью .

💬 Цитаты

«В эру облачных технологий предприятия больше не могут проводить грань между софтом и инфраструктурой — всё является кодом.»

Идан Плотник 10:49

«Код — это и есть фактический дизайн. Если так, то где вы выявляете проблемы безопасности и соответствия в дизайне?»

Идан Плотник 05:17

«Мы должны выйти из привычки просто смотреть на фреймворки и контроли. Мы здесь, чтобы поддерживать бизнес, а не только ради безопасности.»

Самир Шариф 09:42
👥 Спикеры
🔗 Упомянутые сайты и проекты
📖 Термины
DevSecOps
Подход к разработке ПО, объединяющий разработку (Development), безопасность (Security) и эксплуатацию (Operations) в единый непрерывный процесс.
Infrastructure as Code (IaC)
Управление ИТ-инфраструктурой и её описание с помощью конфигурационных файлов, а не через ручное редактирование настроек.
UEBA
User and Entity Behavior Analytics — технология безопасности, которая анализирует поведение пользователей для обнаружения аномалий и угроз.
CI/CD
Непрерывная интеграция и непрерывная доставка — автоматизация этапов сборки, тестирования и развертывания ПО.
📊 Цифры
🗓 Хронология
  1. 2011 Идан Плотник продает свою первую консалтинговую компанию в сфере кибербезопасности.
  2. 2015 Microsoft покупает стартап Идана Aorato.
  3. 2020 Ускорение цифровой трансформации из-за пандемии, запись подкаста.
⚖️ Другая сторона
Стартапы и бизнес Apiiro Idan Plotnik Samir Sharif DevSecOps Infrastructure as Code