Rozhovory
Nir Valtman, generální ředitel a zakladatel společnosti Arnica – rozhovor

Nir Valtman je generální ředitel a zakladatel společnosti Arnica, platformy, která umožňuje podnikům proaktivně chránit software supply chain před riziky automatizací denních bezpečnostních operací a umožňováním vývojářům vlastnit bezpečnost bez ohrožení rizik nebo kompromitování rychlosti.
Co vás původně přitáhlo k kybernetické bezpečnosti?
Vyrůstal jsem s myšlením hackera. Začal jsem tím, že zničil počítačovou laboratoř ve své první programovací třídě a hackl do jiných počítačů s velmi malými programovacími dovednostmi, a to vše, když mi bylo 13 let. Když jsem vstoupil do armádní služby v Izraeli, získal jsem praktické vzdělání v obranné straně bezpečnosti, což nakonec vedlo k mé profesionální kariéře v kybernetické bezpečnosti.
Můžete sdílet příběh o vzniku Arnicy?
Před Arnica jsem pracoval ve společnosti Finastra, třetí největší globální FinTech společnosti, jako viceprezident pro bezpečnost. Prach z infame Solarwinds se právě usazoval a náš generální ředitel mě zeptal, jak můžeme minimalizovat riziko, že budeme zasaženi útokem na software supply chain. Provedli jsme komplexní hodnocení společností, které stavěly řešení v tomto prostoru, beberapa z nich jsme provedli proof of concepts. Žádný z dodavatelů nebyl dobrým fitem pro to, co jsme hledali: komplexní pokrytí, aktivní zmírnění rizik a skvělou zkušenost pro vývojáře. Zvláště zkušenost vývojáře byla kritická, protože jakékoli řešení, které bych uvalil na vývojáře, které by narušilo jejich pracovní postupy, by bylo odmítnuto a my bychom se vrátily na začátek.
Bez nalezení řešení, rozhodl jsem se prozkoumat každý software supply chain útok, který se udál za posledních 5 let, aby jsem vytvořil pochopení klíčových symptomů a jak je předcházet. Současně jsem mluvil se dvěma přáteli, Eranem Medanem (CTO) a Dikem Dahanem (COO), kteří měli rozsáhlé zkušenosti s vedením vývoje a operací. Eran a Diko vyjádřili podobné výzvy při hledání řešení – Diko z technického operačního hlediska a Eran z hlediska vývoje. Vzhledem k tomu, že jsme všichni byli prázdní na řešení, vyvinuli jsme hypotézu, jak by mělo vypadat řešení. Prošli jsme desítky validačních hovorů s bezpečnostními, operačními a inženýrskými lídry, které potvrdily problém a naši hypotézu o nutném řešení. O několik měsíců později, v srpnu 2021, jsme založili Arnica.
Arnica poskytuje behavior-based bezpečnost, můžete definovat, co je behavior-based bezpečnost?
Pokud někdo dal vám ručně psanou poznámku a řekl vám, že jste ji napsali, pravděpodobně byste byli schopni říci, zda je to skutečně vaše. Pokud například písmo není vaše, poznámka byla datována před vaším narozením a je napsána ve francouzštině (kterou neumíte mluvit nebo psát), bylo by zřejmé, že nejste autorem. Přistupujeme podobně ke kódu, kromě toho, že vytváříme profil každého vývojáře, který se skládá z tisíců faktorů (také známých jako funkce v strojovém učení). Sledováním tendencí a chování vývojářů můžeme zastavit rizika, která se odchylují od jejich normálních vývojových vzorců. To nám pomáhá zastavit převzetí účtů, vnitřní hrozby a další rizika spojená s vývojem softwaru.
Můžete diskutovat, jak platforma identifikuje nuance toho, jak každý vývojář pracuje?
Arnica využívá historické audity a aktivity kódu k vygenerování behaviorálního otisku pro každého vývojáře. Tento otisk reprezentuje známé a očekávané chování vývojářova používání oprávnění, stylu kódování, jazyka commitu a vývojových postupů. Jsme pak schopni porovnat všechny budoucí aktivity s tímto otiskem, abychom určili pravděpodobnost, že budoucí kód pochází od tohoto autora.
Co se stane, když systém označí anomální chování?
Vždy usilujeme o maximální bezpečnostní hodnotu a současně eliminujeme vývojářské tření. Když Arnica detekuje anomální chování od vývojářského účtu, označíme to v Arnica a automaticky pošleme další ověření prostřednictvím přímého chatu vývojáři v otázce a bezpečnostnímu týmu na základě vaší konfigurace zásad.
Jak Arnica pomáhá s auditem kódu?
Arnica poskytuje okamžité oznámení vývojářům, když pushují změny kódu, snižuje počet rizik, které dosáhnou pull requests. Pro ta rizika, která dosáhnou pull requests, Arnica zavádí automatizované kontroly kódu na PR. Když jsou rizika nalezena, Arnica komentuje s podrobnostmi o riziku a kontextem pro každé riziko. Arnica může také automaticky blokovat merge, kde existují rizika, bránící jim v dosažení produkčního kódu.
Arnica také umožňuje identifikaci zranitelných 3. stranách závislostí, můžete diskutovat, jak to funguje pro vývojáře?
Arnica skenuje všechny třetí strany balíčky a rizika na každé pushnutí kódu a upozorňuje vývojáře přímo prostřednictvím ChatOps, když používají verze s vulnerabilitami nebo zavádějí balíček s nízkou reputací do kódu.
Jaké jsou některé další funkcionality, které nabízí platforma Arnica?
Arnica se zaměřuje na poskytování platformy pro bezpečnostní týmy aplikací, aby získaly přehled o všech rizicích software supply chain, aby mohli priorizovat tato rizika a aby mohli snadno zastavit nová rizika a opravit existující rizika. Poskytujeme tuto schopnost napříč širokým spektrem kategorií rizik, včetně nadměrných oprávnění vývojářů, rizik kódu vyplývajících z SAST (Static Application Security Testing) a IaC (Infrastructure as Code) skenování, hardkódovaných tajemství, třetích stranách závislostí a dalších.
Je něco jiného, co byste rádi sdíleli o Arnice?
V Arnice, stejně jako vyvíjíme řešení pro aplikaci a supply chain bezpečnost, považujeme se za společnost pro zkušenosti vývojářů. Chceme udělat řešení bezpečnostních problémů bezproblémovou a příjemnou zkušeností. Vezměte si například naše řešení pro zmírnění tajemství. Identifikujeme tajemství při pushnutí kódu, ověřujeme je a posíláme oznámení vývojáři v jeho chatovém nástroji podle jeho výběru. Oznámení dává vývojáři tlačítko – „Opravit to pro mě“ – které eliminuje tajemství z celého git historie bez toho, aby vývojář musel psát jakýkoli git příkaz. Jen jeden klik.
Věříme, že pokud můžeme udělat bezpečnost snadnou a příjemnou součástí vývojářské zkušenosti, každá organizace, která používá Arnica, bude lepší.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Arnica.












