Willkommen bei unserer Serie „Founders in Focus“, in der wir jeden Monat einen der Gründer der Portfoliounternehmen von Okta Ventures vorstellen. Sie erfahren mehr über sie und wie sie mit Okta funktionieren. Diesen Monat lernen wir Pangea kennen. Ich hatte die Gelegenheit, mit dem Gründer und CEO, Oliver Friedrichs, zu sprechen und mehr über die Mission von Pangea zu erfahren, Entwickler mit Sicherheitstools auszustatten.
Was ist Pipe und was machen Sie?
Pangea ist der weltweit erste Anbieter von Security Platform as a Service (SPaaS). Wir liefern die umfassendste Sammlung von Sicherheitsdiensten für Entwickler von Cloud- und Mobile-Apps, SaaS-Plattformanbieter und Security Operations Center. Unsere Mission ist es, Sicherheit zu einem zentralen Bestandteil des Toolsets jedes Entwicklers zu machen.
Wie kam es dazu? Was haben Sie vor Pipe gemacht?
Vor Pangea hatte ich die Gelegenheit, bei mehreren Start-ups und großen Anbietern von Unternehmenssicherheit eine Handvoll Enterprise-Security-Produkte zu entwickeln – sowohl On-Premise als auch später Cloud-basiert –, die letztendlich einige der wichtigsten Organisationen der Welt schützten. Dazu gehörten McAfee, Symantec, Cisco und Splunk, um nur einige zu nennen!
Unser letztes Unternehmen war Phantom – wo wir über 300 verschiedene API-basierte Anwendungen und Datenquellen ... von Hunderten von Anbietern integriert ... und diese Produkte im Wesentlichen miteinander verknüpft haben. Wir waren im Wesentlichen die Kunden des aufkommenden API-first-Ökosystems, das sich gerade bildete, mit einem Schwerpunkt auf dem Security Operations Center.
Nachdem Phantom im Jahr 2018 übernommen wurde, war ich drei Jahre lang als Vice President of Security Products bei Splunk tätig. Dann, Anfang 2021, nachdem die Umstellung abgeschlossen war, orientierte ich mich neu und beschloss, mir eine Auszeit zu nehmen. Ich hatte die Gelegenheit, mit vielen Freunden und Kollegen zu sprechen, die aktiv neue Cloud-Anwendungen entwickelten.
Eines wurde deutlich – in jedem einzelnen Produkt, das wir entwickelt hatten, und in jedem Produkt, das sie entwickelten, mussten wir zentrale Sicherheits-Features neu erfinden, die das Unternehmen benötigte. Ob es sich um Anforderungen an Standardauthentifizierung und Autorisierung handelte oder um spezifische Features wie Malware-Scans, PII-Management, Audit-Protokollierung usw. Wir haben jedes Mal das Rad neu erfunden, und es wurde deutlich, dass die Möglichkeit bestand, diese Bausteine sofort einsatzbereit zur Verfügung zu stellen.
Gleichzeitig hatten Unternehmen wie Twilio und Stripe bewiesen, dass man Teile einer Cloud-Anwendung als externe API bereitstellen konnte, die Entwickler in ihre Apps einbetten können ... und das funktionierte für Kommunikation und Zahlungsabwicklung wirklich gut … warum also nicht auch für Cybersicherheit?
Forrester prognostiziert, dass es bis 2027 möglicherweise eine Million Softwareunternehmen geben wird. Wenn sie alle ihre eigenen Security Features von Entwicklern implementieren lassen, die keine Sicherheitsexperten sind, gibt es viel Spielraum für Fehler.
Es wurde klar, dass es ein massives Problem zu lösen gab, und mein nächster Anruf galt meinem früheren Mitbegründer und CTO von Phantom, Sourabh Satish, um über die Entwicklung eines einheitlichen Sicherheits-Frameworks für Entwickler zu sprechen. Damals haben wir angefangen.
Was ist die Lösung von Pangea? Welche Probleme löst Ihr Unternehmen?
Bei Pangea entwickeln wir das weltweit erste SPaaS – und geben Entwicklern die Bausteine an die Hand, um jeder Cloud-Anwendung ganz einfach Sicherheit hinzuzufügen. Alles von Authentifizierung bis Autorisierung, Secrets-Management, einem sicheren Audit-Protokoll, Verschlüsselung, sicherer Dateispeicherung und vielem mehr. Wie oben erwähnt, haben wir gesehen, dass dieses Modell funktioniert, um die Softwarebereitstellung in anderen Kategorien neu zu definieren:
- Wir haben PaaS-Anbieter wie AWS, GCP und Azure gesehen, die mittlerweile Hunderte von APIs für Computing, Speicher und Datenbanken bereitstellen.
- Wir konnten beobachten, wie Twilio durch die Bereitstellung von APIs für Messaging und Kommunikation den Bereich Communication PaaS (CPaaS) anführt, und Stripe bei der Zahlungsabwicklung.
Aber in der Cybersicherheit haben wir das bisher nicht gesehen. Es gibt keinen zentralen Ort, um Sicherheitsfunktionen in Ihre Anwendung einzubetten. Genau das löst Pangea – es macht es denkbar einfach, Sicherheit mit nur wenigen Codezeilen zu integrieren.
Warum wollte Pangea mit Okta zusammenarbeiten?
Okta versteht Authentifizierung eindeutig und weiß, wie Entwickler sie in ihren Anwendungen nutzen möchten. Jede sichere Anwendung beginnt mit der Authentifizierung; das ist buchstäblich die erste Codezeile, die man in der Regel beim Entwickeln einer neuen Cloud-App schreibt. Niemand macht das besser als Okta mit Auth0. Aber was sollte ein Entwickler als Nächstes tun, nachdem er die Authentifizierung integriert hat? Die Absicherung einer Anwendung endet nicht mit der Authentifizierung. Ein naheliegender nächster Schritt ist die Audit-Protokollierung, um wichtige Sicherheits-Events auf einfache und manipulationssichere Weise zu Loggen. Pangeas APIs und Dienste sind eine natürliche Erweiterung der branchenführenden Authentifizierungs-Platform von Okta. Ich sehe Pangea als Ergänzung zu Okta, da es die Vielzahl an Diensten bereitstellt, die für Entwickler erforderlich sind, um die Integration von Sicherheit in ihre Anwendungen abzuschließen. Es ist wirklich eine perfekte Kombination.
Welche Trends erwarten Sie in der Branche für Anwendungssicherheit?
Wir haben festgestellt, dass Shift-Left zu einem großen Thema in der Cybersicherheit geworden ist, da immer mehr Wert darauf gelegt wird, die Ursache von Sicherheitsproblemen zu beheben: den Code selbst. Dies hat einen riesigen Markt für Unternehmen geschaffen, die sich auf Codesicherheit – statische und dynamische Codeanalyse – und auf die Sicherheit der Software-Lieferkette (SCA, SAST, DAST, SBOM) konzentrieren. Wir sehen nun auch Dutzende von Unternehmen, die sich darauf konzentrieren, reine APIs selbst abzusichern.
Aber was wäre, wenn wir noch weiter nach links rücken könnten? Oder „left of left“, und Entwicklern ein vertrauenswürdiges Framework aus sicheren Code-Bausteinen bereitstellen, das sie von Anfang an sofort einsatzbereit einbetten können?
Dieser nächste Schritt besteht für Entwickler darin, sofort einsatzbereite Sicherheitsfunktionen direkt in den Laufzeitcode ihrer App einzubetten. Wir nennen dies „left of left“, weil dadurch die Sicherheit in die Entwicklungsphase der App integriert wird, weit vor der Build-Phase. Die Einführung von SPaaS durch Pangea macht dies für Entwickler bei der Entwicklung ihrer Anwendungen unglaublich einfach.
Sind Sie daran interessiert, Teil von Okta Ventures zu werden? Hier finden Sie unsere FAQ. Gern können Sie sich auch direkt an unser Team wenden und Ihr Unternehmen von uns prüfen lassen.