Interviews
Nir Valtman, CEO & Founder bij Arnica – Interview Serie

Nir Valtman is de CEO en oprichter van Arnica, een platform dat ondernemingen in staat stelt om proactief de software-supply-chain te beschermen tegen risico’s door het automatiseren van dagelijkse beveiligingsoperaties en ontwikkelaars in staat te stellen om beveiliging te eigenen zonder risico’s te lopen of de snelheid te compromitteren.
Wat trok je aanvankelijk aan naar cybersecurity?
Ik groeide op met een hackermindset. Ik begon met het vernietigen van de computerlab in mijn eerste programmeringscursus en het hacken van andere computers met heel weinig programmeervaardigheden, alles toen ik 13 jaar oud was. Toen ik dienst nam in het Israëlische leger, kreeg ik een praktische opleiding in de defensieve kant van de beveiliging, wat uiteindelijk leidde tot mijn professionele carrière in cybersecurity.
Kunt u het verhaal achter Arnica delen?
Voordat ik bij Arnica kwam, werkte ik bij Finastra, het derde grootste FinTech-bedrijf ter wereld, als VP van Security. De stof van de beruchte Solarwinds was net neergedaald en onze CEO vroeg me hoe we het risico konden minimaliseren om door een software-supply-chain-aanval te worden getroffen. We deden een grondige evaluatie van bedrijven die oplossingen in deze ruimte bouwden, een paar waarvan we proof-of-concepts mee deden. Geen van de leveranciers was een goede match voor wat we zochten: uitgebreide dekking, actieve mitigatie van risico’s en een geweldige ontwikkelaarservaring. In het bijzonder was het aspect van de ontwikkelaarservaring kritiek, omdat elke oplossing die ik aan ontwikkelaars oplegde die hun workflows verstoorden, zou worden afgewezen en we terug zouden zijn bij af.
Zonder een oplossing te hebben gevonden, besloot ik om alle software-supply-chain-aanvallen die de afgelopen 5 jaar hadden plaatsgevonden te onderzoeken om een begrip te vormen van de belangrijkste symptomen en hoe deze te voorkomen. Tegelijkertijd sprak ik met twee vrienden, Eran Medan (CTO) en Diko Dahan (COO), die uitgebreide ervaring hadden in ontwikkelings- en operationele leiderschap. Eran en Diko gaven aan dat ze soortgelijke uitdagingen hadden om een oplossing te vinden – Diko vanuit een tech-ops-perspectief en Eran vanuit een ontwikkelingsperspectief. Gezien we allemaal geen oplossing vonden, ontwikkelden we een hypothese over hoe een oplossing eruit zou moeten zien. We voerden tientallen validatiegesprekken met beveiligings-, operationele en technische leiders, die zowel het probleem als onze hypothese over de noodzakelijke oplossing valideerden. Een paar maanden later, in augustus 2021, hadden we Arnica opgericht.
Arnica biedt end-to-end behavior-based security, kunt u uitleggen wat behavior-based security is?
Als iemand je een met de hand geschreven briefje gaf en zei dat je het had geschreven, zou je waarschijnlijk kunnen zeggen of het inderdaad door jou was geschreven. Als, bijvoorbeeld, het handschrift niet van jou is, het briefje voor jou werd geboren is gedateerd en het in het Frans is geschreven (dat je niet kunt spreken of schrijven), zou het duidelijk zijn dat jij de auteur niet bent. We nemen een soortgelijke aanpak voor code, behalve dat we een profiel van elke ontwikkelaar opbouwen dat bestaat uit duizenden factoren (ook wel kenmerken in machine learning genoemd). Door de neigingen en het gedrag van ontwikkelaars te observeren, kunnen we risico’s stoppen die afwijken van hun normale ontwikkelingspatronen. Dit helpt ons om account-overnames, insider-bedreigingen en andere risico’s die verband houden met software-ontwikkeling te stoppen.
Kunt u bespreken hoe het platform de nuances van hoe elke ontwikkelaar werkt, kan identificeren?
Arnica maakt gebruik van historische audit- en codebijdrage-activiteit om een gedragsvingerafdruk voor elke ontwikkelaar te genereren. Deze vingerafdruk vertegenwoordigt het bekende en verwachte gedrag van de ontwikkelaar, inclusief toestemming, codeerstijl, commit-taal en ontwikkelingspraktijken. We kunnen dan alle toekomstige activiteit vergelijken met deze vingerafdruk om de waarschijnlijkheid te bepalen dat toekomstige code van deze auteur afkomstig is.
Wat gebeurt er als het systeem afwijkend gedrag signaleert?
We streven ernaar om de beveiligingswaarde te maximaliseren en tegelijkertijd de ontwikkelingswrijving te elimineren. Wanneer Arnica afwijkend gedrag van een ontwikkelaarsaccount detecteert, markeren we het in Arnica en sturen we automatisch een extra authenticatie via een directe chat naar de ontwikkelaar in kwestie en het beveiligingsteam op basis van uw beleidsconfiguratie.
Hoe helpt Arnica bij code-auditing?
Arnica biedt real-time-notificaties aan ontwikkelaars wanneer ze code-wijzigingen pushen, waardoor het aantal risico’s dat pull-requests bereikt, wordt vermindert. Voor die risico’s die wel pull-requests bereiken, voert Arnica geautomatiseerde code-controles uit op PR’s. Wanneer risico’s worden gevonden, voegt Arnica een commentaar toe met de risicodetails en mitigatiecontext voor elk risico. Arnica kan ook automatisch merges blokkeren waar risico’s bestaan, waardoor ze niet in productiecode terechtkomen.
Arnica maakt het ook mogelijk om kwetsbare 3e-partij-afhankelijkheden te identificeren, kunt u uitleggen hoe dit werkt voor ontwikkelaars?
Arnica scant alle derde-partij-pakketten en -risico’s bij elke code-push en waarschuwt ontwikkelaars rechtstreeks via ChatOps wanneer ze versies met kwetsbaarheden gebruiken of een pakket met een lage reputatie aan de codebase toevoegen.
Wat zijn enkele van de andere functionaliteiten die door het Arnica-platform worden aangeboden?
Arnica is gericht op het bieden van een platform voor applicatiebeveiligingsteams om zichtbaarheid te krijgen over alle software-supply-chain-risico’s, om deze risico’s te prioriteren en om gemakkelijk nieuwe risico’s te stoppen en bestaande risico’s te verhelpen. We bieden deze functionaliteit aan voor een breed scala aan risicocategorieën, waaronder overmatige ontwikkelaarsmachtigingen, coderisico’s als gevolg van SAST (Static Application Security Testing) en IaC (Infrastructure as Code)-scanning, hardcoded geheimen, derde-partij-afhankelijkheden en meer.
Is er nog iets anders dat u over Arnica wilt delen?
Bij Arnica denken we, naast het ontwikkelen van applicatie- en supply-chain-beveiligingsoplossingen, aan onszelf als een ontwikkelaarservaringbedrijf. We willen het oplossen van beveiligingsproblemen een naadloze en aangename ervaring maken. Neem onze oplossing voor geheimenmitigatie als voorbeeld. We identificeren het geheim bij code-push, valideren het en sturen een notificatie naar de ontwikkelaar in hun chat-tool van keuze. De notificatie geeft de ontwikkelaar een knop – “Los het voor me op” – die het geheim uit de hele git-geschiedenis verwijdert zonder dat de ontwikkelaar git-opdrachten hoeft te schrijven. Alleen een klik.
We geloven dat als we beveiliging kunnen maken tot een gemakkelijk en aangenaam onderdeel van de ontwikkelingservaring, elk bedrijf dat Arnica gebruikt, beter af zal zijn.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten Arnica bezoeken.












