Haastattelut
Nir Valtman, Arnican toimitusjohtaja ja perustaja – Haastattelusarja

Nir Valtman on Arnican toimitusjohtaja ja perustaja, Arnica on alusta, joka mahdollistaa yrityksille proaktiivisen suojaamisen ohjelmistotuotantoketjusta riskejä automatisoimalla päivittäiset turvallisuustoimet ja antamalla kehittäjille mahdollisuuden omistaa turvallisuus ilman riskejä tai vaikutusta nopeuteen.
Mikä alun perin veti sinut kyberturvaan?
Kasvoin hakkerointiajattelulla. Aloin tuhoamalla tietokoneluokan ensimmäisessä ohjelmointikurssissa ja murtautumalla muihin tietokoneisiin hyvin vähäisillä ohjelmointitaidoilla, kaikki 13-vuotiaana. Kun liityin Israelin armeijaan, sain käytännön koulutuksen turvallisuuden puolustavasta puolesta, mikä lopulta johti ammattiuraani kyberturva-alalla.
Voitko jakaa Arnican synnystarinan?
Ennen Arnicaa työskentelin Finastrassa, maailman kolmanneksi suurimassa FinTech-yrityksessä, turvallisuuden varapuheenjohtajana. Kuuluisan Solarwindsin tomun oli vasta asettunut ja meidän CEO kysyi minulta, miten voimme minimoida riskin joutua ohjelmistotuotantoketjun hyökkäyksen kohteeksi. Teimme kattavan arvion yrityksistä, jotka rakentavat ratkaisuja tässä tilassa, ja teimme joitakin niistä yhteistyössä. Mikään näistä valmistajista ei ollut hyvä vastine sille, mitä etsimme: kattava kattavuus, aktiivinen riskien vähentäminen ja erinomainen kehittäjien kokemus. Erityisesti kehittäjien kokemus oli kriittinen, koska mikä tahansa ratkaisu, jonka asetin kehittäjille, joka häiritsi heidän työprosessejaan, olisi torjuttu ja olisimme joutuneet takaisin nollapisteeseen.
Ilman ratkaisun löytymistä päättelin tutkia jokaista ohjelmistotuotantoketjun hyökkäystä, joka oli tapahtunut viimeisen 5 vuoden aikana, muodostamaan ymmärryksen avainoireista ja siitä, miten niitä voidaan ehkäistä. Samalla puhuin kahden ystävän, Eran Medanin (CTO) ja Diko Dahanin (COO) kanssa, joilla oli laaja kokemus kehittämis- ja operatiivisista johtamisesta. Eran ja Diko ilmaisivat samanlaisia haasteita ratkaisun löytämisessä – Diko tekniseltä operatiiviselta näkökulmasta ja Eran kehittämisnäkökulmasta. Koska me kaikki olimme tyhjän päällä ratkaisun suhteen, kehitimme hypoteesin siitä, miltä ratkaisu pitäisi näyttää. Suorittelimme kymmeniä validointipuheluita turvallisuuden, operatiivisen ja insinöörien johtajien kanssa, mikä vahvisti sekä ongelman että hypoteesimme tarvittavasta ratkaisusta. Pari kuukautta eteenpäin, elokuussa 2021, olimme perustaneet Arnican.
Arnica tarjoaa loppupään käyttäytymisperusteisen turvallisuuden, voitko määritellä, mitä käyttäytymisperusteinen turvallisuus on?
Jos joku antaisi sinulle käsin kirjoitetun muistion ja sanoi, että sinä kirjoitit sen, luultavasti voitaisiin todeta, onko se todella sinun kirjoittamasi. Jos esimerkiksi käsin kirjoitettu muisti on sinun kirjoittamasi, muistio on sinun syntymäpäivältäsi ennen sinun syntymää ja se on kirjoitettu ranskaksi (jota et osaa puhua tai kirjoittaa), olisi selvää, ettei sinä ole kirjoittanut sitä. Otamme samanlaisen lähestymistavan koodiin, paitsi että rakennamme profiilin kullekin kehittäjälle, joka koostuu tuhansista tekijöistä (tunnetaan myös koneoppimisen piirteidenä). Havainnoimalla kehittäjien taipumuksia ja käyttäytymistä, voimme estää riskejä, jotka poikkeavat heidän normaaleista kehittämisprosesseistaan. Tämä auttaa meitä estämään tilin kaappauksia, sisäisiä uhkia ja muita riskejä, jotka liittyvät ohjelmistokehitykseen.
Voitko keskustella siitä, miten alusta tunnistaa kunkin kehittäjän työskentelytapojen nuansseja?
Arnica hyödyntää historiallista audit- ja koodin muutostietoa luodakseen käyttäytymisprofiilin kullekin kehittäjälle. Tämä profiili edustaa kehittäjän tunnettua ja odotettua käyttäytymistä, kuten lupausten käyttö, koodaustyylit, commit-kieli ja kehittämisprosessit. Voimme vertailla tätä profiilia tulevaan toimintaan ja määrittää, kuinka todennäköistä on, että tuleva koodi tulee tästä kirjoittajasta.
Mitä tapahtuu, kun järjestelmä merkitsee epätyypillisen käyttäytymisen?
Pyrimme aina maksimoimaan turvallisuuden arvoa ja samalla poistamaan kehittäjien kitkaa. Kun Arnica havaitsee epätyypillisen käyttäytymisen kehittäjätililtä, merkitsemme sen Arnicaan ja lähetämme automaattisesti lisäauthentikaation kehittäjälle suoraan chat-työkalussa ja turvallisuustiimille asiakirja-konfiguraation mukaan.
MITEN ARNICA auttaa koodin tarkastuksessa?
Arnica tarjoaa kehittäjille reaaliaikaisia ilmoituksia, kun he tekevät koodimuutoksia, vähentäen riskien määrää, jotka pääsevät pull-pyyntöihin. Niille riskeille, jotka pääsevät pull-pyyntöihin, Arnica esittää automaattisia kooditarkastuksia. Kun riskejä havaitaan, Arnica kommentoi riskien yksityiskohtia ja niiden torjuntayksityiskohtia kullekin riskille. Arnica voi myös automaattisesti estää yhdistämisiä, joissa on riskejä, estäen niiden pääsyn tuotantokoodiin.
Arnica mahdollistaa myös haavoittuvien 3. osapuolen riippuvuuksien tunnistamisen, voitko keskustella siitä, miten tämä toimii kehittäjille?
Arnica skannaa kaikki kolmannen osapuolen paketit ja riskejä koodin jokaisella työnnöllä ja ilmoittaa kehittäjille suoraan ChatOpsin kautta, kun he käyttävät haavoittuvuuksia sisältäviä versioita tai tuovat matalan maineen paketin koodipohjaan.
Mitkä ovat jotkut muut toiminnallisuudet, jotka Arnica-alusta tarjoaa?
Arnica on keskittynyt tarjoamaan sovellusten turvallisuustiimille alustan, jolla voidaan saada näkyvyys kaikkiin ohjelmistotuotantoketjun riskeihin, priorisoida näitä riskejä ja helposti estää uusia riskejä ja korjata olemassa olevia riskejä. Tarjoamme tämän kyvyn laajalla riskiluokkien joukolla, mukaan lukien kehittäjien liialliset lupaukset, koodiriskit, jotka johtuvat SAST (staattinen sovellusten turvallisuustestaus) ja IaC (infrastruktuuri koodina) skannauksesta, kovakoodatut salaisuudet, kolmannen osapuolen riippuvuudet ja paljon muuta.
Onko jotain muuta, mitä haluaisit jakaa Arnicaista?
Arnicaassa kehittämme sovellus- ja tuotantoketjun turvallisuusratkaisuja, mutta ajattelemme itseämme kehittäjien kokemusyhtiönä. Haluamme tehdä turvallisuuden ratkaisemisesta helppoa ja miellyttävää kokemusta. Otetaan esimerkiksi salaisuuden torjuntaratkaisumme. Tunnistamme salaisuuden koodin työnnöllä, validoidaan se ja lähetämme ilmoituksen kehittäjälle heidän valitsemassaan chat-työkalussa. Ilmoitus antaa kehittäjälle painikkeen – “Korjaa se minulle” – joka poistaa salaisuuden koko git-historiasta ilman, että kehittäjän tarvitsee kirjoittaa yhtään git-komentoa. Vain yksi napsautus.
Uskomme, että jos voimme tehdä turvallisuudesta helpon ja miellyttävän osan kehittäjien kokemuksesta, jokainen organisaatio, joka käyttää Arnicaa, on paremmassa asemassa.
Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Arnica-sivustolla.












