Interviews
Nir Valtman, CEO & Founder at Arnica – Interview-Serie

Nir Valtman ist der CEO und Gründer von Arnica, einer Plattform, die es Unternehmen ermöglicht, ihre Software-Lieferkette proaktiv vor Risiken zu schützen, indem sie die täglichen Sicherheitsoperationen automatisiert und Entwickler befähigt, die Sicherheit ohne Risiken oder Kompromisse bei der Geschwindigkeit zu besitzen.
Was hat Sie ursprünglich zur Cybersicherheit hingezogen?
Ich bin mit einer Hacker-Mentalität aufgewachsen. Ich begann damit, den Computer-Raum in meinem ersten Programmierkurs zu zerstören und in andere Computer mit sehr wenig Programmierkenntnissen zu hacken, alles im Alter von 13 Jahren. Als ich den Armee-Dienst in Israel begann, erhielt ich eine praktische Ausbildung auf der defensiven Seite der Sicherheit, die letztendlich zu meiner beruflichen Karriere in der Cybersicherheit führte.
Können Sie die Genesis-Geschichte hinter Arnica teilen?
Bevor Arnica, arbeitete ich bei Finastra, dem drittgrößten globalen FinTech-Unternehmen, als VP of Security. Der Staub von der berüchtigten Solarwinds war gerade gesetzt und unser CEO fragte mich, wie wir das Risiko minimieren könnten, von einer Software-Lieferkette-Angriff betroffen zu sein. Wir führten eine umfassende Bewertung von Unternehmen durch, die Lösungen in diesem Bereich bauten, von denen wir einige Proof-of-Concepts durchführten. Keiner der Anbieter war ein guter Fit für das, was wir suchten: umfassende Abdeckung, aktive Risikominderung und eine großartige Entwicklererfahrung. Insbesondere die Entwicklererfahrung war kritisch, da jede Lösung, die ich den Entwicklern auferlegte, die ihre Arbeitsabläufe störte, abgelehnt würde und wir wieder bei Null stehen würden.
Ohne eine Lösung gefunden zu haben, entschied ich mich, jede Software-Lieferkette-Angriff, die in den letzten 5 Jahren stattgefunden hatte, zu erforschen, um ein Verständnis für die Schlüsselsymptome und wie man sie verhindern kann, zu bilden. Gleichzeitig sprach ich mit zwei Freunden, Eran Medan (CTO) und Diko Dahan (COO), die umfangreiche Erfahrungen in der Entwicklung und Betriebsführung hatten. Eran und Diko äußerten ähnliche Herausforderungen bei der Suche nach einer Lösung – Diko aus technischer Sicht und Eran aus Entwicklersicht. Da wir alle keine Lösung gefunden hatten, entwickelten wir eine Hypothese darüber, wie eine Lösung aussehen sollte. Wir führten Dutzende von Validierungsgesprächen mit Sicherheits-, Betriebs- und Ingenieursführern durch, die das Problem und unsere Hypothese über die notwendige Lösung bestätigten. Ein paar Monate später, im August 2021, hatten wir Arnica gegründet.
Arnica bietet eine umfassende Verhaltens-basierte Sicherheit, können Sie definieren, was Verhaltens-basierte Sicherheit ist?
Wenn jemand Ihnen einen handschriftlichen Brief gibt und Ihnen sagt, dass Sie ihn geschrieben haben, würden Sie wahrscheinlich erkennen, ob es tatsächlich von Ihnen geschrieben wurde. Wenn zum Beispiel die Handschrift nicht Ihre ist, der Brief vor Ihrer Geburt datiert ist und er auf Französisch geschrieben ist (das Sie nicht sprechen oder schreiben können), wäre es klar, dass Sie nicht der Autor sind. Wir gehen ähnlich vor, wenn es um Code geht, außer dass wir ein Profil für jeden Entwickler erstellen, das aus Tausenden von Faktoren (auch bekannt als Merkmale im maschinellen Lernen) besteht. Durch die Beobachtung der Tendenzen und des Verhaltens von Entwicklern können wir Risiken stoppen, die von ihren normalen EntwicklungsMustern abweichen. Dies hilft uns, Account-Übernahmen, Insider-Bedrohungen und andere Risiken im Zusammenhang mit der Software-Entwicklung zu stoppen.
Können Sie diskutieren, wie die Plattform die Nuancen erkennen kann, wie jeder Entwickler arbeitet?
Arnica nutzt historische Audit- und Code-Beitrag-Aktivitäten, um einen Verhaltens-Fingerabdruck für jeden Entwickler zu erstellen. Dieser Fingerabdruck stellt das bekannte und erwartete Verhalten des Entwicklers in Bezug auf die Nutzung von Berechtigungen, Codierungsstil, Commit-Sprache und Entwicklungspraktiken dar. Wir können dann alle zukünftigen Aktivitäten mit diesem Fingerabdruck vergleichen, um die Wahrscheinlichkeit zu bestimmen, dass zukünftiger Code von diesem Autor stammt.
Was passiert, wenn das System anomales Verhalten erkennt?
Wir streben immer danach, den Sicherheitswert zu maximieren und gleichzeitig die Entwicklungs-Reibung zu eliminieren. Wenn Arnica anomales Verhalten von einem Entwickler-Konto erkennt, markieren wir es in Arnica und senden automatisch eine zusätzliche Authentifizierung durch einen direkten Chat an den betreffenden Entwickler und das Sicherheitsteam basierend auf Ihrer Richtlinienkonfiguration.
Wie unterstützt Arnica die Code-Prüfung?
Arnica bietet Echtzeit-Benachrichtigungen an Entwickler, wenn sie Code-Änderungen vornehmen, und reduziert die Anzahl der Risiken, die Pull-Requests erreichen. Für die Risiken, die Pull-Requests erreichen, führt Arnica automatisierte Code-Prüfungen auf PRs durch. Wenn Risiken gefunden werden, kommentiert Arnica mit den Risiko-Details und den Kontext für jede Risiko. Arnica kann auch automatisch Merges blockieren, wenn Risiken bestehen, und verhindert, dass sie in den Produktions-Code gelangen.
Arnica ermöglicht auch die Identifizierung von verletzlichen 3rd-Party-Abhängigkeiten, können Sie diskutieren, wie dies für Entwickler funktioniert?
Arnica scanniert alle Drittanbieter-Pakete und Risiken bei jedem Code-Push und benachrichtigt Entwickler direkt über ChatOps, wenn sie Versionen mit Schwachstellen oder Pakete mit schlechtem Ruf in den Code einfügen.
Was sind einige der anderen Funktionalitäten, die die Arnica-Plattform bietet?
Arnica konzentriert sich auf die Bereitstellung einer Plattform für Anwendungssicherheitsteams, um Sichtbarkeit über alle Software-Lieferkette-Risiken zu erhalten, diese Risiken priorisieren zu können und neue Risiken leicht stoppen und bestehende Risiken beheben zu können. Wir bieten diese Fähigkeit über eine breite Palette von Risiko-Kategorien, einschließlich übermäßiger Entwickler-Berechtigungen, Code-Risiken, die durch SAST (Static Application Security Testing) und IaC (Infrastructure as Code) Scanning entstehen, hartcodierte Geheimnisse, Drittanbieter-Abhängigkeiten und mehr.
Gibt es noch etwas, das Sie über Arnica teilen möchten?
Bei Arnica, so sehr wir Anwendungssicherheits- und Lieferkette-Lösungen entwickeln, betrachten wir uns als Unternehmen für Entwickler-Erfahrung. Wir möchten es zu einer nahtlosen und angenehmen Erfahrung machen, Sicherheitsprobleme zu lösen. Nehmen Sie beispielsweise unsere Lösung zur Minderung von Geheimnissen. Wir identifizieren das Geheimnis bei Code-Push, validieren es und senden eine Benachrichtigung an den Entwickler in seinem Chat-Tool der Wahl. Die Benachrichtigung bietet dem Entwickler einen Button – „Für mich beheben“ –, der das Geheimnis aus der gesamten Git-Historie eliminiert, ohne dass der Entwickler Git-Befehle schreiben muss. Einfach ein Klick.
Wir glauben, dass wir, wenn wir Sicherheit zu einem einfachen und angenehmen Teil der Entwickler-Erfahrung machen können, jedes Unternehmen, das Arnica nutzt, besser gestellt sein wird.
Vielen Dank für das großartige Interview, Leser, die mehr erfahren möchten, sollten Arnica besuchen.












