Entretiens

Nir Valtman, PDG et fondateur d’Arnica – Série d’entretiens

mm
Ajouter Unite.AI à vos sources préférées sur Google

Nir Valtman est le PDG et fondateur d’Arnica, une plateforme qui permet aux entreprises de protéger proactivement la chaîne d’approvisionnement logicielle contre les risques en automatisant les opérations de sécurité quotidiennes et en donnant aux développeurs les moyens de gérer la sécurité sans encourir de risques ou compromettre la vitesse.

Qu’est-ce qui vous a initialement attiré vers la cybersécurité ?

J’ai grandi avec une mentalité de hacking. J’ai commencé par détruire le laboratoire d’informatique de mon premier cours de programmation et en piratant d’autres ordinateurs avec très peu de compétences en programmation, tout cela à l’âge de 13 ans. Lorsque j’ai rejoint le service militaire en Israël, j’ai reçu une éducation pratique sur le côté défensif de la sécurité, ce qui a finalement conduit à ma carrière professionnelle dans la cybersécurité. 

Pouvez-vous partager l’histoire de la création d’Arnica ?

Avant Arnica, j’ai travaillé chez Finastra, la troisième plus grande entreprise de FinTech au monde, en tant que vice-président de la sécurité. La poussière de l’attaque solaire infamous SolarWinds venait de se déposer et notre PDG m’a demandé comment nous pouvions minimiser le risque d’être touchés par une attaque de la chaîne d’approvisionnement logicielle. Nous avons effectué une évaluation complète des entreprises qui construisaient des solutions dans cet espace, dont certaines avec lesquelles nous avons réalisé des preuves de concept. Aucun des fournisseurs n’était adapté à ce que nous recherchions : une couverture complète, une mitigation active des risques et une excellente expérience pour les développeurs. En particulier, l’aspect expérience développeur était crucial, car toute solution que j’imposais aux développeurs qui perturbait leur flux de travail serait rejetée et nous serions revenus à la case départ. 

Sans avoir trouvé de solution, j’ai décidé de rechercher toutes les attaques de la chaîne d’approvisionnement logicielle qui avaient eu lieu au cours des 5 dernières années pour former une compréhension des symptômes clés et de la manière de les prévenir. En même temps, j’ai parlé avec deux amis, Eran Medan (CTO) et Diko Dahan (COO), qui avaient une expérience approfondie en développement et en opérations. Eran et Diko ont exprimé des défis similaires pour trouver une solution – Diko d’un point de vue tech ops, et Eran d’un point de vue développement. Étant donné que nous étions tous confrontés à un échec dans la recherche d’une solution, nous avons élaboré une hypothèse sur ce à quoi une solution devrait ressembler. Nous avons effectué des dizaines d’appels de validation avec des leaders en sécurité, en opérations et en ingénierie, qui ont validé à la fois le problème et notre hypothèse sur la solution nécessaire. En avançant quelques mois, en août 2021, nous avions co-fondé Arnica. 

Arnica fournit une sécurité basée sur le comportement de bout en bout, pouvez-vous définir ce qu’est la sécurité basée sur le comportement ?

Si quelqu’un vous donne une note manuscrite et vous dit que vous l’avez écrite, vous seriez probablement capable de dire si c’est vraiment vous qui l’avez écrite. Si, par exemple, l’écriture n’est pas la vôtre, la note est antérieure à votre naissance et elle est rédigée en français (que vous ne parlez pas), il serait clair que vous n’êtes pas l’auteur. Nous adoptons une approche similaire pour le code, à l’exception que nous créons un profil de chaque développeur composé de milliers de facteurs (également appelés fonctionnalités en apprentissage automatique). En observant les tendances et le comportement des développeurs, nous pouvons arrêter les risques qui s’écartent de leurs modèles de développement normaux. Cela nous aide à arrêter les prises de contrôle de comptes, les menaces internes et d’autres risques associés au développement de logiciels. 

Pouvez-vous discuter de la façon dont la plateforme peut identifier les nuances de la façon dont chaque développeur travaille ?

Arnica utilise les audits historiques et l’activité de contribution de code pour générer une empreinte comportementale pour chaque développeur. Cette empreinte représente le comportement connu et attendu de l’utilisation des autorisations du développeur, de son style de codage, de la langue de commit et de ses pratiques de développement. Nous sommes ensuite en mesure de comparer toutes les activités futures avec cette empreinte pour déterminer la probabilité que le code futur provienne de cet auteur.

Que se passe-t-il une fois que le système signale un comportement anormal ?

Nous nous efforçons toujours de maximiser la valeur de sécurité et, en même temps, d’éliminer les frictions de développement. Lorsqu’Arnica détecte un comportement anormal d’un compte de développeur, nous le signalons dans Arnica et envoyons automatiquement une authentification supplémentaire via un chat direct au développeur en question et à l’équipe de sécurité en fonction de votre configuration de stratégie.

Comment Arnica aide-t-elle à l’audit de code ?

Arnica fournit des notifications en temps réel aux développeurs lorsqu’ils poussent des modifications de code, réduisant ainsi le nombre de risques qui atteignent les demandes de tirage. Pour les risques qui atteignent les demandes de tirage, Arnica introduit des vérifications de code automatisées sur les demandes de tirage. Lorsque des risques sont détectés, Arnica commente avec les détails du risque et le contexte d’atténuation pour chaque risque. Arnica peut également bloquer automatiquement les fusions où des risques existent, les empêchant d’atteindre le code de production.

Arnica permet également l’identification des dépendances tierces vulnérables, pouvez-vous discuter de la façon dont cela fonctionne pour les développeurs ?

Arnica analyse tous les packages et les risques tiers sur chaque poussée de code, et notifie les développeurs directement via ChatOps lorsqu’ils utilisent des versions avec des vulnérabilités ou introduisent un package de faible réputation dans la base de code. 

Quelles sont certaines des autres fonctionnalités offertes par la plateforme Arnica ?

Arnica se concentre sur la fourniture d’une plateforme pour les équipes de sécurité des applications afin de bénéficier d’une visibilité sur l’ensemble des risques de la chaîne d’approvisionnement logicielle, de pouvoir hiérarchiser ces risques et de pouvoir facilement arrêter les nouveaux risques et résoudre les risques existants. Nous offrons cette capacité sur une large gamme de catégories de risques, notamment les autorisations de développeur excessives, les risques de code résultant des tests de sécurité d’application statique (SAST) et de l’analyse de code infrastructure (IaC), les secrets codés en dur, les dépendances tierces, et plus encore. 

Y a-t-il autre chose que vous aimeriez partager sur Arnica ?

Chez Arnica, autant nous développons des solutions de sécurité d’application et de chaîne d’approvisionnement, nous nous considérons comme une entreprise d’expérience développeur. Nous voulons rendre la résolution des problèmes de sécurité une expérience fluide et agréable. Prenez notre solution d’atténuation des secrets, par exemple. Nous identifions le secret au moment de la poussée de code, nous le validons, et nous envoyons une notification au développeur dans son outil de chat de choix. La notification donne au développeur un bouton – « Corrigez-le pour moi » – qui élimine le secret de l’ensemble de l’historique Git sans que le développeur n’ait à écrire de commandes Git. Juste un clic. 

Nous croyons que si nous pouvons rendre la sécurité une partie facile et agréable de l’expérience de développement, chaque organisation qui utilise Arnica sera meilleure.  

Merci pour cette grande interview, les lecteurs qui souhaitent en savoir plus devraient visiter Arnica.

Antoine est un leader visionnaire et associé fondateur d'Unite.AI, animé par une passion inébranlable pour façonner et promouvoir l'avenir de l'IA et de la robotique. Un entrepreneur en série, il croit que l'IA sera aussi perturbatrice pour la société que l'électricité, et se fait souvent prendre en train de vanter le potentiel des technologies perturbatrices et de l'AGI.

En tant que futuriste, il se consacre à explorer comment ces innovations vont façonner notre monde. En outre, il est le fondateur de Securities.io, une plateforme axée sur l'investissement dans les technologies de pointe qui redéfinissent l'avenir et remodelent des secteurs entiers.