Wawancara
Nir Valtman, CEO & Founder di Arnica – Seri Wawancara

Nir Valtman adalah CEO dan Pendiri di Arnica, sebuah platform yang memungkinkan perusahaan untuk proaktif melindungi rantai pasokan perangkat lunak dari risiko dengan mengotomatisasi operasi keamanan sehari-hari dan memberdayakan pengembang untuk memiliki keamanan tanpa mengambil risiko atau mengompromikan kecepatan.
Apa yang awalnya menarik Anda ke keamanan siber?
Saya tumbuh dengan pola pikir peretasan. Saya memulai dengan menghancurkan laboratorium komputer di kursus pemrograman pertama saya dan meretas komputer lain dengan kemampuan pemrograman yang sangat terbatas, semua itu saat saya berusia 13 tahun. Ketika saya bergabung dengan dinas militer di Israel, saya mendapatkan pendidikan praktis tentang sisi pertahanan keamanan, yang akhirnya membawa saya ke karir profesional di keamanan siber.
Bisakah Anda berbagi cerita tentang asal-usul Arnica?
Sebelum Arnica, saya bekerja di Finastra, perusahaan FinTech terbesar ketiga di dunia, sebagai VP Keamanan. Debu dari serangan Solarwinds yang terkenal baru saja mereda dan CEO kami bertanya kepada saya bagaimana kami bisa meminimalkan risiko terkena serangan rantai pasokan perangkat lunak. Kami melakukan evaluasi komprehensif perusahaan yang membangun solusi di ruang ini, beberapa di antaranya kami lakukan proof of concept. Tidak ada vendor yang sesuai dengan apa yang kami cari: cakupan komprehensif, mitigasi risiko aktif, dan pengalaman pengembang yang baik. Secara khusus, aspek pengalaman pengembang sangat kritis karena setiap solusi yang saya tetapkan pada pengembang yang mengganggu alur kerja mereka akan ditolak dan kami akan kembali ke awal.
Tanpa menemukan solusi, saya memutuskan untuk melakukan penelitian tentang setiap serangan rantai pasokan perangkat lunak yang telah terjadi selama 5 tahun terakhir untuk membentuk pemahaman tentang gejala kunci dan bagaimana mencegahnya. Pada saat yang sama, saya berbicara dengan dua teman, Eran Medan (CTO) dan Diko Dahan (COO), yang memiliki pengalaman luas dalam kepemimpinan pengembangan dan operasional. Eran dan Diko mengungkapkan tantangan serupa dalam menemukan solusi – Diko dari perspektif operasional teknis, dan Eran dari perspektif pengembangan. Mengingat kami semua tidak menemukan solusi, kami mengembangkan hipotesis tentang apa yang seharusnya menjadi solusi. Kami menjalankan puluhan panggilan validasi dengan pemimpin keamanan, operasional, dan teknis, yang memvalidasi baik masalah dan hipotesis kami tentang solusi yang diperlukan. Beberapa bulan kemudian, pada Agustus 2021, kami telah mendirikan Arnica.
Arnica menyediakan keamanan berbasis perilaku ujung-ke-ujung, bisakah Anda mendefinisikan apa itu keamanan berbasis perilaku?
Jika seseorang memberi Anda catatan tulisan tangan dan mengatakan bahwa Anda menulisnya, Anda mungkin dapat mengetahui apakah itu benar-benar ditulis oleh Anda. Jika, misalnya, tulisan tangan tidak milik Anda, catatan itu ditulis sebelum Anda lahir, dan itu ditulis dalam bahasa Perancis (yang Anda tidak bisa berbicara atau menulis), itu akan jelas bahwa Anda bukan penulisnya. Kami mengambil pendekatan serupa untuk kode, kecuali kami membangun profil untuk setiap pengembang yang terdiri dari ribuan faktor (juga dikenal sebagai fitur dalam pembelajaran mesin). Dengan mengamati kecenderungan dan perilaku pengembang, kami dapat menghentikan risiko yang menyimpang dari pola pengembangan normal mereka. Ini membantu kami menghentikan pengambilalihan akun, ancaman internal, dan risiko lain yang terkait dengan pengembangan perangkat lunak.
Bisakah Anda membahas bagaimana platform dapat mengidentifikasi nuansa tentang cara kerja setiap pengembang?
Arnica menggunakan audit historis dan aktivitas kontribusi kode untuk menghasilkan sidik jari perilaku untuk setiap pengembang. Sidik jari ini mewakili perilaku yang diketahui dan diharapkan dari penggunaan izin pengembang, gaya pemrograman, bahasa komit, dan praktik pengembangan. Kami kemudian dapat membandingkan semua aktivitas masa depan dengan sidik jari ini untuk menentukan kemungkinan bahwa kode masa depan berasal dari penulis ini.
Apa yang terjadi ketika sistem mendeteksi perilaku anomali?
Kami selalu berusaha untuk memaksimalkan nilai keamanan dan, pada saat yang sama, menghilangkan gesekan pengembangan. Ketika Arnica mendeteksi perilaku anomali dari akun pengembang, kami menandainya di Arnica dan secara otomatis mengirim autentikasi tambahan melalui obrolan langsung ke pengembang yang bersangkutan, dan tim keamanan berdasarkan konfigurasi kebijakan Anda.
Bagaimana Arnica membantu dengan audit kode?
Arnica menyediakan notifikasi waktu nyata kepada pengembang ketika mereka mendorong perubahan kode, mengurangi jumlah risiko yang mencapai pull request. Untuk risiko yang mencapai pull request, Arnica memperkenalkan pemeriksaan kode otomatis pada PR. Ketika risiko ditemukan, Arnica mengomentari detail risiko dan konteks mitigasi untuk setiap risiko. Arnica juga dapat secara otomatis memblokir penggabungan di mana risiko ada, mencegahnya mencapai kode produksi.
Arnica juga memungkinkan identifikasi ketergantungan pihak ketiga yang rentan, bisakah Anda membahas bagaimana ini bekerja untuk pengembang?
Arnica memindai semua paket pihak ketiga dan risiko pada setiap dorongan kode, dan menginformasikan pengembang secara langsung melalui ChatOps ketika mereka menggunakan versi dengan kerentanan atau memperkenalkan paket dengan reputasi rendah ke basis kode.
Apa beberapa fungsi lain yang ditawarkan oleh platform Arnica?
Arnica berfokus pada menyediakan platform untuk tim keamanan aplikasi untuk mendapatkan visibilitas di seluruh risiko rantai pasokan perangkat lunak, untuk dapat memprioritaskan risiko tersebut, dan untuk dapat dengan mudah menghentikan risiko baru dan memperbaiki risiko yang ada. Kami menyediakan kemampuan ini di seluruh kategori risiko, termasuk izin pengembang yang berlebihan, risiko kode yang dihasilkan dari SAST (Pengujian Keamanan Aplikasi Statis) dan IaC (Infrastruktur sebagai Kode) pemindaian, rahasia yang dikodekan, ketergantungan pihak ketiga, dan lain-lain.
Apakah ada yang lain yang Anda ingin bagikan tentang Arnica?
Di Arnica, sejauh kami mengembangkan solusi keamanan aplikasi dan rantai pasokan, kami memikirkan diri kami sebagai perusahaan pengalaman pengembang. Kami ingin membuat pemecahan masalah keamanan menjadi pengalaman yang mudah dan menyenangkan. Ambil contoh solusi mitigasi rahasia kami, misalnya. Kami mengidentifikasi rahasia pada dorongan kode, kami memvalidasi, dan kami mendorong notifikasi kepada pengembang di alat obrolan pilihan mereka. Notifikasi tersebut memberikan pengembang tombol – “Perbaiki untuk saya” – yang menghilangkan rahasia dari seluruh riwayat git tanpa pengembang perlu menulis perintah git. Hanya dengan satu klik.
Kami percaya bahwa jika kami dapat membuat keamanan menjadi bagian yang mudah dan menyenangkan dari pengalaman pengembangan, setiap organisasi yang menggunakan Arnica akan menjadi lebih baik.
Terima kasih atas wawancara yang luar biasa, pembaca yang ingin mempelajari lebih lanjut harus mengunjungi Arnica.












