Entrevistas

Nir Valtman, CEO y Fundador de Arnica – Serie de Entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Nir Valtman es el CEO y Fundador de Arnica, una plataforma que permite a las empresas proteger proactivamente la cadena de suministro de software contra los riesgos al automatizar las operaciones de seguridad diarias y empoderar a los desarrolladores para que sean dueños de la seguridad sin incurrir en riesgos o comprometer la velocidad.

¿Qué te atrajo inicialmente a la ciberseguridad?

Crecí con una mentalidad de hacking. Empecé destruyendo el laboratorio de computación en mi primer curso de programación y hackeando otras computadoras con muy pocas habilidades de codificación, todo a los 13 años. Cuando me uní al servicio militar en Israel, recibí una educación práctica en el lado defensivo de la seguridad, lo que finalmente me llevó a mi carrera profesional en ciberseguridad. 

¿Puedes compartir la historia de cómo surgió Arnica?

Antes de Arnica, trabajé en Finastra, la tercera empresa de FinTech más grande del mundo, como VP de Seguridad. El polvo del infame Solarwinds se estaba asentando y nuestro CEO me preguntó cómo podríamos minimizar el riesgo de ser impactados por un ataque a la cadena de suministro de software. Realizamos una evaluación exhaustiva de las empresas que estaban construyendo soluciones en este espacio, y algunas de ellas hicimos pruebas de concepto. Ninguno de los proveedores era un buen ajuste para lo que estábamos buscando: cobertura integral, mitigación activa de riesgos y una gran experiencia para los desarrolladores. En particular, el aspecto de la experiencia del desarrollador era fundamental porque cualquier solución que impusiera a los desarrolladores que interrumpiera sus flujos de trabajo sería rechazada y estaríamos de vuelta en la casilla de salida. 

Sin haber encontrado una solución, decidí investigar cada ataque a la cadena de suministro de software que había tenido lugar en los últimos 5 años para formar una comprensión de los síntomas clave y cómo prevenirlos. Al mismo tiempo, hablé con dos amigos, Eran Medan (CTO) y Diko Dahan (COO), que tenían una amplia experiencia en liderazgo de desarrollo y operaciones. Eran y Diko expresaron desafíos similares al encontrar una solución – Diko desde una perspectiva de operaciones técnicas, y Eran desde una perspectiva de desarrollo. Dado que todos estábamos vacíos en una solución, desarrollamos una hipótesis de cómo debería ser una solución. Realizamos docenas de llamadas de validación con líderes de seguridad, operaciones y ingeniería, que validaron tanto el problema como nuestra hipótesis sobre la solución necesaria. Avanzando unos meses hasta agosto de 2021, habíamos cofundado Arnica. 

Arnica proporciona seguridad basada en el comportamiento de extremo a extremo, ¿puedes definir qué es la seguridad basada en el comportamiento?

Si alguien te diera una nota manuscrita y te dijera que la escribiste, probablemente podrías decir si fue escrita por ti. Si, por ejemplo, la caligrafía no es tuya, la nota fue fechada antes de que nacieras y está escrita en francés (que no sabes hablar ni escribir), sería claro que no eres el autor. Tomamos un enfoque similar con el código, excepto que creamos un perfil de cada desarrollador que se compone de miles de factores (también conocidos como características en aprendizaje automático). Al observar las tendencias y el comportamiento de los desarrolladores, podemos detener los riesgos que se desvían de sus patrones de desarrollo normales. Esto nos ayuda a detener la toma de cuentas, las amenazas internas y otros riesgos asociados con el desarrollo de software. 

¿Puedes discutir cómo la plataforma puede identificar las nuances de cómo cada desarrollador trabaja?

Arnica aprovecha la auditoría histórica y la actividad de contribución de código para generar una huella digital de comportamiento para cada desarrollador. Esta huella digital representa el comportamiento conocido y esperado del uso de permisos, estilo de codificación, lenguaje de compromiso y prácticas de desarrollo del desarrollador. Podemos comparar toda la actividad futura con esta huella digital para determinar la probabilidad de que el código futuro provenga de este autor.

¿Qué sucede una vez que el sistema marca un comportamiento anómalo?

Siempre nos esforzamos por maximizar el valor de seguridad y, al mismo tiempo, eliminar la fricción de desarrollo. Cuando Arnica detecta un comportamiento anómalo desde una cuenta de desarrollador, lo marcamos en Arnica y enviamos automáticamente una autenticación adicional a través de un chat directo al desarrollador en cuestión y al equipo de seguridad según la configuración de la política.

¿Cómo ayuda Arnica con la auditoría de código?

Arnica proporciona notificaciones en tiempo real a los desarrolladores cuando empujan cambios de código, reduciendo el número de riesgos que llegan a las solicitudes de extracción. Para aquellos riesgos que llegan a las solicitudes de extracción, Arnica introduce controles de código automatizados en las solicitudes de extracción. Cuando se encuentran riesgos, Arnica comenta con los detalles del riesgo y el contexto de mitigación para cada riesgo. Arnica también puede bloquear automáticamente las fusiones donde existen riesgos, evitando que lleguen al código de producción.

Arnica también permite la identificación de dependencias de terceros vulnerables, ¿puedes discutir cómo funciona esto para los desarrolladores?

Arnica escanea todos los paquetes y riesgos de terceros en cada empujón de código, y notifica a los desarrolladores directamente a través de ChatOps cuando utilizan versiones con vulnerabilidades o introducen un paquete de baja reputación en la base de código. 

¿Cuáles son algunas de las otras funcionalidades que ofrece la plataforma Arnica?

Arnica se centra en proporcionar una plataforma para que los equipos de seguridad de aplicaciones obtengan visibilidad en todos los riesgos de la cadena de suministro de software, para que puedan priorizar esos riesgos y poder detener fácilmente nuevos riesgos y solucionar riesgos existentes. Proporcionamos esta capacidad en una amplia gama de categorías de riesgos, incluyendo permisos de desarrollador excesivos, riesgos de código resultantes de SAST (Pruebas de Seguridad de Aplicaciones Estáticas) y IaC (Infraestructura como Código) de exploración, secretos codificados, dependencias de terceros y más. 

¿Hay algo más que te gustaría compartir sobre Arnica?

En Arnica, tanto como desarrollamos soluciones de seguridad de aplicaciones y cadena de suministro, nos consideramos una empresa de experiencia del desarrollador. Queremos hacer que resolver problemas de seguridad sea una experiencia fluida y agradable. Tomemos, por ejemplo, nuestra solución de mitigación de secretos. Identificamos el secreto en el empujón de código, lo validamos y enviamos una notificación al desarrollador en la herramienta de chat de su elección. La notificación le da al desarrollador un botón – “Solucionarlo para mí” – que elimina el secreto de toda la historia de git sin que el desarrollador tenga que escribir ningún comando de git. Solo un clic. 

Creemos que si podemos hacer que la seguridad sea una parte fácil y agradable de la experiencia de desarrollo, todas las organizaciones que utilicen Arnica estarán mejor.  

Gracias por la gran entrevista, los lectores que deseen aprender más deben visitar Arnica.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.