مقابلات

Nir Valtman، الرئيس التنفيذي والشريك المؤسس في Arnica – سلسلة المقابلات

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

نير فالتمان هو الرئيس التنفيذي والشريك المؤسس في Arnica، منصة تمكن الشركات من حماية سلسلة التوريد البرمجية من المخاطر عن طريق توفير العمليات الأمنية اليومية وتفعيل المطورين لتحمل المسؤولية عن الأمن دون التعرض للمخاطر أو المساس بالسرعة.

ما هو ما جذبك في البداية إلى مجال الأمن السيبراني؟

لقد نشأت مع تفكير متمرد. بدأت bằng تدمير معمل الكمبيوتر في دورة البرمجة الأولى وقمت بتهكير أجهزة كمبيوتر أخرى بمهارات برمجة محدودة، كل ذلك عندما كنت في سن 13. عندما انضممت إلى الخدمة العسكرية في إسرائيل، حصلت على تعليم عملي في الجانب الدفاعي للأمن، مما أدى في النهاية إلى مسيرتي المهنية في الأمن السيبراني.

يمكنك أن تشاركنا قصة نشأة Arnica؟

قبل Arnica، عملت في Finastra، ثالث أكبر شركة FinTech في العالم، كنائب الرئيس للشؤون الأمنية. كان الغبار من الهجوم الشهير على SolarWinds يتساقط للتو، وسألني الرئيس التنفيذي كيف يمكننا تقليل خطر التعرض لهجوم على سلسلة التوريد البرمجية. قمنا بتقييم شامل للشركات التي تبني حلول في هذا المجال، وقمنا ببعض التجارب مع بعض منهم. لم يكن أي من الموردين مناسبًا لما كنا نبحث عنه: تغطية شاملة، وتخفيف المخاطر الفعلي، وتجربة ممتازة للمطور. كان جانب تجربة المطور مهمًا بشكل خاص لأن أي حل أقمه على المطورين سوف يُرفض، وسنعود إلى الصفر.

بدون وجود حل، قررت أن أبحث عن كل هجوم على سلسلة التوريد البرمجية الذي حدث خلال السنوات الخمس الماضية لتشكيل فهم للسمات الرئيسية وكيفية منعها. في الوقت نفسه، تحدثت مع两个 أصدقاء، إران ميدان (الرئيس التقني) وديكو داهان (الرئيس التنفيذي للعمليات)، اللذين لديهما خبرة طويلة في قيادة التطوير والعمليات. أعرب إران وديكو عن تحديات مماثلة في العثور على حل – ديكو من منظور العمليات الفنية، وإران من منظور التطوير. نظرًا لأننا كنا جميعًا غير قادرين على العثور على حل، قمنا بتشكيل فرضية حول ما يجب أن يبدو عليه الحل. قمنا بمراجعة عشرات المكالمات التأكيدية مع قادة الأمن والعمليات والهندسة، والتي أكدت كل من المشكلة وفرضيتنا حول الحل اللازم. بعد بضعة أشهر في أغسطس 2021، كنا قد أسسنا Arnica.

توفر Arnica أمنًا سلوكيًا شاملا، يمكنك أن تعرفنا ما هو الأمن السلوكي؟

إذا أعطوك ورقة مكتوبة بخط اليد وقيل لك إنك كتبتها، فمن المحتمل أن تتمكن من معرفة ما إذا كانت مكتوبة فعلاً من قبلك. إذا كان الخط اليدوي ليس خطك، وكانت الورقة مؤرخة قبل مولدك، وكانت مكتوبة بالفرنسية (التي لا تعرف كيف تتكلمها أو تكتبها)، فمن الواضح أنك لست المؤلف. نتبع نهجًا مشابهًا للرمز البرمجي، مع فارق أننا نبني ملفًا شخصيًا لكل مطور يتكون من آلاف العوامل (المعروفة أيضًا باسم الميزات في التعلم الآلي). من خلال مراقبة ميول وسلوك المطورين، يمكننا إيقاف المخاطر التي تختلف عن أنماط التطوير العادية. يساعدنا هذا على إيقاف عمليات الاستيلاء على الحسابات والتهديدات الداخلية والمخاطر الأخرى المرتبطة بالتطوير البرمجي.

يمكنك أن تناقش كيف يمكن للمنصة تحديد دقة كيفية عمل كل مطور؟

تستخدم Arnica سجلات المراجعة التاريخية ونشاط المساهمة في الرمز لإنشاء بصمة سلوكية لكل مطور. تمثل هذه البصمة السلوك المعروف والمعتاد لاستخدام المطور للصلاحيات وأسلوب البرمجة ولغة الالتزام وممارسات التطوير. يمكننا بعد ذلك مقارنة جميع الأنشطة المستقبلية بهذه البصمة لتحديد احتمال أن يأتي الرمز المستقبلي من هذا المؤلف.

ماذا يحدث عندما يُحدد النظام سلوكًا غير عاديًا؟

نحن دائمًا نسعى لتعظيم قيمة الأمن وتقليل الاحتكاك التطوري في الوقت نفسه. عندما يكتشف Arnica سلوكًا غير عادي من حساب المطور، نقوم بتسليط الضوء عليه في Arnica ونرسل تأكيدًا إضافيًا من خلال دردشة مباشرة إلى المطور المعني، وفريق الأمن وفقًا لتكوين سياستك.

كيف تساعد Arnica في مراجعة الرمز؟

توفر Arnica إشعارات في الوقت الفعلي للمطورين عند دفعهم لتغييرات في الرمز، مما يقلل من عدد المخاطر التي تصل إلى طلبات الدمج.对于 المخاطر التي تصل إلى طلبات الدمج، تقدم Arnica فحوصات رمز آلية على طلبات الدمج. عندما يتم العثور على مخاطر، يعلق Arnica بالتفاصيل والمعلومات اللازمة لتحديد المخاطر. يمكن لـArnica أيضًا حظر الدمج التلقائي للمخاطر، وبالتالي منعها من الوصول إلى رمز الإنتاج.

كما تمكّن Arnica من تحديد الإعتماديات الخارجية المعرضة للخطر، يمكنك أن تناقش كيف يعمل هذا للمطورين؟

ت扫ن Arnica جميع الحزم الخارجية والمخاطر عند كل دفع للرمز، وتُبلغ المطورين مباشرة عبر ChatOps عند استخدامهم لإصدارات تحتوي على ثغرات أمنية أو إدخال حزم ذات سمعة منخفضة إلى قاعدة الرمز.

ما هي بعض الوظائف الأخرى التي تقدمها منصة Arnica؟

تركز Arnica على توفير منصة لأفرقة أمن التطبيقات لتحقيق رؤية شاملة للمخاطر في سلسلة التوريد البرمجية، وتمكينهم من تحديد أولويات هذه المخاطر، وتمكينهم من إيقاف المخاطر الجديدة وتصحيح المخاطر الحالية. نقدم هذه القدرة عبر مجموعة واسعة من فئات المخاطر، بما في ذلك صلاحيات المطورين الزائدة، ومخاطر الرمز الناتجة عن اختبار الأمان الثابت (SAST) واختبار البنية كرمز (IaC)، والأسرار المدمجة، والإعتماديات الخارجية، وغيرها.

هل هناك أي شيء آخر تود أن تشاركه حول Arnica؟

في Arnica، كما نطور حلول أمن التطبيقات وسلسلة التوريد، نعتبر أنفسنا شركة لتجربة المطور. نحن نريد جعل حل مشاكل الأمن تجربة سلسة وممتعة. على سبيل المثال، حلنا لتحديد الأسرار. نحدد السر عند دفع الرمز، ونُثبت، ونرسل إشعارًا إلى المطور في أداة الدردشة المفضلة لديه. يحتوي الإشعار على زر – “إصلاحه من أجلي” – الذي يزيل السر من تاريخ الرمز بأكمله دون الحاجة للمطور إلى كتابة أي أوامر Git. مجرد نقرة.

نعتقد أن إذا استطعنا جعل الأمن جزءًا سهلًا وممتعًا من تجربة التطوير، فإن كل منظمة تستخدم Arnica ستكون أفضل.

شكرًا على المقابلة الرائعة، القراء الذين يرغبون في معرفة المزيد يمكنهم زيارة Arnica.

أنطوان هو قائد رؤيوي وشريك مؤسس في Unite.AI، مدفوعًا برغبة لا تكل في تشكيل وتعزيز مستقبل الذكاء الاصطناعي والروبوتات. وهو رائد أعمال متسلسل، يعتقد أن الذكاء الاصطناعي سيكون مدمرًا للمجتمع مثل الكهرباء، وغالبًا ما يُقبض عليه وهو يثرثر عن إمكانات التكنولوجيا المثيرة للدهشة والذكاء الاصطناعي العام.

كما أنه مستقبلي، فهو مخصص لاستكشاف كيف ستشكل هذه الابتكارات العالم. بالإضافة إلى ذلك، فهو مؤسس Securities.io، وهي منصة تركز على الاستثمار في التكنولوجيا المتقدمة التي تعيد تعريف المستقبل وتعيد تشكيل القطاعات بأكملها.