인터뷰

Nir Valtman, CEO & Founder at Arnica – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

Nir Valtman은 Arnica의 CEO이자 설립자입니다. Arnica는 기업이 소프트웨어 공급망의 위험으로부터 보호할 수 있도록 일상적인 보안 작업을 자동화하고 개발자가 위험이나 속도 저하 없이 보안을 소유할 수 있도록 하는 플랫폼입니다.

サイバーセキュリティ에 처음 관심을 갖게 된 계기는 무엇인가?

저는 해킹 마인드로 성장했습니다. 13세 때 첫 번째 코딩 수업에서 컴퓨터 랩을 파괴하고 매우 기본적인 코딩 기술만으로 다른 컴퓨터를 해킹했습니다. 이스라엘에서 군 복무를 하는 동안 저는 보안의 방어 측면에 대한 실용적인 교육을 받았고, 이는 결국 사이버 보안 분야의 전문 경력을 시작하게 되었습니다.

아르니카의 창립 배경에 대해 알려주세요.

아르니카 이전에 저는 핀테크 회사인 피나스트라에서 보안 담당 부사장으로 일했습니다. 유명한 솔라윈즈 사고가 발생한 직후 우리의 CEO는 저에게 소프트웨어 공급망 공격의 위험을 최소화하는 방법을 묻습니다. 우리는 이 분야에서 솔루션을 구축하는 여러 회사를 평가하고, 몇몇 회사와 함께 시제품을 개발했습니다. 그러나 우리가 찾던 것과 일치하는 회사는 없었습니다: 포괄적인 커버리지, 위험의 적극적인 완화, 그리고 훌륭한 개발자 경험. 특히 개발자 경험은 매우 중요했습니다. 개발자들에게 작업 흐름을 방해하는 솔루션을 강요한다면 그것은 거부될 것이고, 우리는 다시 시작점으로 돌아가게 될 것입니다.

솔루션을 찾지 못한 채, 저는 지난 5년간 발생한 모든 소프트웨어 공급망 공격을 연구하여 주요 증상과 그것을 예방하는 방법을 이해하려고 했습니다.同時에, 저는 개발 및 운영 리더십 경험을 갖춘 두 명의 친구, 에란 메단 (CTO)와 디코 다한 (COO)와 이야기했습니다. 에란과 디코도 솔루션을 찾는 데 어려움을 겪고 있었습니다. 디코는 기술 운영 관점에서, 에란은 개발 관점에서 어려움을 겪고 있었습니다. 우리 모두가 솔루션을 찾지 못한 상황에서, 우리는 어떤 솔루션이 되어야 하는지에 대한 가설을 개발했습니다. 우리는 보안, 운영, 엔지니어링 리더들과 수십 건의 검증 통화를 통해 문제와 우리의 가설을 검증했습니다. 몇 개월이 지나 2021년 8월에 우리는 아르니카를 공동 설립했습니다.

아르니카는 종단간 행동 기반 보안을 제공합니다. 행동 기반 보안이 무엇인지 정의해주세요.

누군가가 손으로 쓴 메모를 주고 그것을 당신이 쓴 것이라고 말한다면, 당신은 그것이 실제로 당신이 쓴 것인지 알 수 있을 것입니다. 예를 들어, 글씨체가 당신의 것이 아니고, 메모가 당신이 태어나기 전에 작성되었으며, 프랑스어로 작성되어 있다면(당신은 프랑스어를 모른다면), 그것이 당신이 쓴 것이 아니라는 것은 명백할 것입니다. 우리는 코드에 대해 비슷한 접근 방식을 취합니다. 우리는 각 개발자에 대한 프로필을 구축하며, 이것은 수천 개의 요소(기계 학습에서 특성이라고 함)로 구성됩니다. 개발자의 성향과 행동을 관찰함으로써, 우리는 정상적인 개발 패턴에서 벗어나는 위험을 중단할 수 있습니다. 이것은 계정 탈취, 내부 위협, 소프트웨어 개발과 관련된 다른 위험을 중단하는 데 도움이 됩니다.

각 개발자가 어떻게 일하는지의 세부 사항을 식별하는 방법에 대해 चर론해주세요.

아르니카는 개발자당 행동 지문을 생성하기 위해 역사적인 감사 및 코드 기여 활동을 활용합니다. 이 지문은 개발자의 권한 사용, 코딩 스타일, 커밋 언어, 개발 관행과 같은 알려진 및 예상되는 행동을 나타냅니다. 우리는 이후 모든 활동을 이 지문과 비교하여 해당 코드가 해당 작성자로부터 왔을 가능성을 결정할 수 있습니다.

시스템이 비정상적인 행동을 감지하면 어떻게 되나요?

우리는 항상 보안 가치를 최대화하고 개발자 마찰을 제거하려고 노력합니다. 아르니카가 개발자 계정에서 비정상적인 행동을 감지하면, 우리는 아르니카에서 이를 표시하고 자동으로 개발자와 보안 팀에 직접 채팅을 통해 추가 인증을 보냅니다. 이는 귀하의 정책 구성에 따라 다릅니다.

아르니카는 코드 감사를 어떻게 도와줍니다?

아르니카는 개발자가 코드 변경을 푸시할 때 실시간 알림을 제공하여 풀 리퀘스트에 도달하는 위험의 수를 줄입니다. 풀 리퀘스트에 도달하는 위험의 경우, 아르니카는 PR에 자동 코드 검사를 도입합니다. 위험이 발견되면 아르니카는 각 위험에 대한 세부 정보와 완화 컨텍스트와 함께 댓글을 달습니다. 아르니카는 또한 생산 코드에 도달하는 것을 방지하기 위해 위험이 있는 경우 자동으로 병합을 차단할 수 있습니다.

아르니카는 또한 취약한 3차_party 종속성을 식별하는 것을 가능하게 합니다. 개발자에게 이것은 어떻게 작동하나요?

아르니카는 각 코드 푸시에서 모든 3차_party 패키지와 위험을 스캔하고, 개발자가 취약성 또는 낮은評價 패키지를 코드베이스에 도입할 때 개발자에게 직접 채팅을 통해 알립니다.

아르니카 플랫폼에서 제공되는 다른 기능은 무엇인가?

아르니카는 애플리케이션 보안 팀이 모든 소프트웨어 공급망 위험에 대한 가시성을 얻을 수 있도록 하고, 이러한 위험을 우선순위로 지정할 수 있도록 하고, 새로운 위험을 쉽게 중단하고 기존 위험을 수정할 수 있도록 하는 플랫폼을 제공하는 데 중점을 두고 있습니다. 우리는 과도한 개발자 권한, 정적 애플리케이션 보안 테스트 및 인프라스트럭처 코드 스캔으로 인한 코드 위험, 하드코딩된 비밀, 3차_party 종속성 등 다양한 위험 범주에서 이 기능을 제공합니다.

아르니카에 대해 더 공유하고 싶은 것이 있나요?

아르니카에서는 애플리케이션 및 공급망 보안 솔루션을 개발하는 것만큼 개발자 경험 회사라고 생각합니다. 우리는 보안 문제를 해결하는 것을 원활하고 즐거운 경험으로 만들고 싶습니다. 예를 들어, 비밀 완화 솔루션을 살펴보면, 코드 푸시에서 비밀을 식별하고, 검증하고, 개발자의 선택한 채팅 도구에서 개발자에게 알림을 보내는 버튼 – “Fix it for me” – 을 제공하여 개발자가 git 명령을 작성하지 않고도 전체 git 기록에서 비밀을 제거할 수 있습니다. 단지 클릭하면 됩니다.

우리가 보안을 개발 경험의 쉽고 즐거운 부분으로 만들 수 있다면, 아르니카를 사용하는 모든 조직이 더 나아질 것입니다.

이번 인터뷰에 감사드립니다. 더 많은 정보를 원하는 독자는 아르니카를 방문하십시오.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.