インタビュー

Nir Valtman、ArnicaのCEO兼創設者 – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

Nir Valtmanは、ArnicaのCEO兼創設者です。Arnicaは、エンタープライズがソフトウェア・サプライ・チェーンのリスクからプロアクティブに保護できるようにするプラットフォームで、日常のセキュリティ・オペレーションを自動化し、開発者がリスクを負うことなくセキュリティを所有できるようにしています。

サイバーセキュリティに興味を持ったきっかけは何ですか?

私はハッキング・マインドで育ちました。13歳のとき、最初のコーディング・コースでコンピューター・ラボを破壊し、ほとんどのコーディング・スキルを使用せずに他のコンピューターにハッキングしました。当時、イスラエルで兵役に就いていたとき、セキュリティの防御側面で実践的な教育を受けました。これが私のサイバーセキュリティでのプロフェッショナル・キャリアの始まりでした。

Arnicaの創設ストーリーを共有してください。

Arnica以前は、Finastraという世界第三位のFinTech企業でセキュリティのVPを務めていました。ソラーウインドの有名な事件の後、CEOからソフトウェア・サプライ・チェーン・アタックのリスクを最小限に抑える方法を尋ねられました。私たちは、この分野でソリューションを構築している企業を徹底的に評価し、いくつかの企業とPoCを行いました。しかし、どのベンダーも私たちが求めていたもの、つまり包括的なカバレッジ、リスクの積極的な軽減、優れた開発者エクスペリエンスを提供するものではありませんでした。特に、開発者エクスペリエンスの側面は非常に重要でした。なぜなら、開発者のワークフローを妨げるソリューションを押し付けることはできなかったからです。

ソリューションを見つけることができなかったので、過去5年間に発生したすべてのソフトウェア・サプライ・チェーン・アタックを調査して、主要な症状とそれを防ぐ方法を理解しようとしました。同時に、Eran Medan(CTO)とDiko Dahan(COO)という2人の友人と話をしました。彼らは開発とオペレーションのリーダーシップ経験が豊富でした。EranとDikoは、ソリューションを見つける際に同じ課題に直面していました。Dikoはテクノロジー・オペレーションの観点から、Eranは開発の観点からです。私たちがすべて空振りしたので、ソリューションがどのようなものであるべきかという仮説を立てました。セキュリティ、オペレーション、エンジニアリングのリーダーたちと数十回のバリデーション・コールを行い、問題と私たちの仮説を検証しました。数ヶ月後、2021年8月にArnicaを共同創設しました。

Arnicaはエンドツーエンドのビヘイビア・ベースのセキュリティを提供します。ビヘイビア・ベースのセキュリティとは何ですか?

誰かがあなたに手書きのノートを渡し、あなたが書いたものであると言ったら、もしそれが本当にあなたの書き物であるかどうか判断できるでしょう。たとえば、筆跡があなたのものではなく、ノートがあなたが生まれる前に書かれていたり、フランス語で書かれていたり(あなたはフランス語を話したり書いたりできない)場合、明らかにあなたが著者ではないことがわかります。私たちはコードに対して同様のアプローチを取りますが、代わりに各開発者について数千の要素(機械学習における特徴と呼ばれる)で構成されるプロファイルを構築します。開発者の傾向と行動を観察することで、通常の開発パターンから逸脱するリスクを停止できます。これにより、アカウントの乗っ取り、インサイダー・スレット、ソフトウェア開発に関連するその他のリスクを防ぐことができます。

各開発者の働き方のニュアンスを特定する方法について説明してください。

Arnicaは、過去の監査ログとコードの貢献活動を使用して、各開発者について行動指紋を生成します。この指紋は、開発者の権限の使用、コーディング・スタイル、コミット・言語、開発慣行に関する既知の期待される行動を表します。将来のすべての活動をこの指紋と比較することで、将来のコードがこの著者によって生成された可能性を判断できます。

システムが異常な行動を検知したときに何が起こりますか?

私たちは、セキュリティの価値を最大化し、同時に開発のフリクションを排除することを目指しています。Arnicaが開発者アカウントからの異常な行動を検知すると、開発者に追加の認証を直接チャットで送信し、セキュリティチームにポリシー設定に基づいて通知します。

Arnicaはコード監査を支援する方法について説明してください。

Arnicaは、開発者がコードの変更をプッシュするときにリアルタイムで通知を提供し、プルリクエストに到達するリスクの数を減らします。プルリクエストに到達するリスクについては、ArnicaはPRに対する自動コードチェックを導入します。リスクが見つかると、Arnicaはリスクの詳細と軽減のコンテキストをコメントします。Arnicaは、リスクがある場合はマージを自動的にブロックし、プロダクションコードに到達することを防ぐこともできます。

Arnicaは開発者が脆弱なサードパーティ依存関係を特定するのを支援することもできます。開発者にとってこれはどのように機能しますか?

Arnicaは、コードのプッシュごとにすべてのサードパーティパッケージとリスクをスキャンし、開発者にチャット・オペレーションで直接通知します。開発者が脆弱性のあるバージョンや低評価のパッケージをコードベースに導入した場合に通知します。

Arnicaプラットフォームで提供されるその他の機能について説明してください。

Arnicaは、アプリケーション・セキュリティ・チームがソフトウェア・サプライ・チェーンのリスクをすべて可視化し、リスクを優先順位付けし、新しいリスクを簡単に停止し、既存のリスクを修復できるようにするプラットフォームを提供することに重点を置いています。開発者権限の過剰、SAST(静的アプリケーション・セキュリティ・テスト)とIaC(インフラストラクチャー・アズ・コード)スキャンの結果であるコード・リスク、ハードコードされたシークレット、サードパーティ依存関係など、幅広いリスク・カテゴリに対してこれらの機能を提供しています。

Arnicaについてさらに共有したいことはありますか?

Arnicaでは、アプリケーション・セキュリティとサプライ・チェーン・セキュリティのソリューションを開発するのと同様に、開発者エクスペリエンス・カンパニーであると考えています。セキュリティの問題を解決することをシームレスで楽しい経験にすることを目指しています。たとえば、シークレットの軽減ソリューションについて考えてみましょう。コードのプッシュ時にシークレットを特定し、検証し、開発者の選択したチャット・ツールで通知をプッシュします。通知には「修正する」ボタンが含まれており、開発者がGitコマンドを書く必要なく、Gitの履歴からシークレットを完全に削除します。ただし、クリックするだけです。

セキュリティを開発エクスペリエンスの一部にすることで、組織にどのような利点がありますか?

私たちは、セキュリティを開発エクスペリエンスの一部にすることで、Arnicaを使用するすべての組織がより良くなることができると考えています。

素晴らしいインタビュー、ありがとうございました。詳しく知りたい読者は、Arnicaを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。