Intervjuer

Nir Valtman, CEO og grunnlegger i Arnica – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Nir Valtman er CEO og grunnlegger i Arnica, en plattform som muliggjør at bedrifter proaktivt beskytter programvareforsyningskjeden mot risiko ved å automatisere dag-til-dag-sikkerhetsoperasjoner og gi utviklere mulighet til å eie sikkerhet uten å påta seg risiko eller kompromittere hastighet.

Hva var det som først tiltalte deg til cybersikkerhet?

Jeg vokste opp med en hacking-mentalitet. Jeg startet med å ødelegge datalaboratoriet i min første programmeringskurs og hacke inn i andre datamaskiner med svært begrensede programmeringsferdigheter, alt da jeg var 13 år gammel. Da jeg vervet meg til hæren i Israel, fikk jeg en praktisk utdanning i den defensive siden av sikkerhet, som til slutt ledet til min profesjonelle karriere i cybersikkerhet. 

Kan du dele historien bak Arnica?

Før Arnica, jobbet jeg i Finastra, det tredje største globale FinTech-selskapet, som VP for Sikkerhet. Støvet fra den beryktede Solarwinds-angrepet hadde nettopp lagt seg, og vår CEO spurte meg hvordan vi kunne minimere risikoen for å bli berørt av en programvareforsyningskjeden-angrep. Vi gjennomførte en omfattende vurdering av selskaper som bygde løsninger i dette området, og noen av disse gjennomførte vi også proof of concepts med. Ingen av leverandørene var en god passform for hva vi lette etter: omfattende dekning, aktiv mitigering av risiko og en god utvikleropplevelse. Spesielt var utvikleropplevelsen kritisk, fordi enhver løsning jeg påla utviklerne som forstyrret deres arbeidsflyt ville bli avvist, og vi ville være tilbake på kvadrat ett. 

Uten å ha funnet en løsning, bestemte jeg meg for å undersøke hver enkelt programvareforsyningskjeden-angrep som hadde funnet sted de siste 5 årene for å danne en forståelse av de nøkkel-symptomer og hvordan man kunne forebygge dem. Samtidig snakket jeg med to venner, Eran Medan (CTO) og Diko Dahan (COO), som hadde omfattende erfaring med utvikling og operasjonsledelse. Eran og Diko uttrykte lignende utfordringer med å finne en løsning – Diko fra et teknisk operasjonsperspektiv, og Eran fra et utviklingsperspektiv. Gitt at vi alle kom tomhendt på en løsning, utviklet vi en hypotese om hva en løsning skulle se ut som. Vi gjennomførte flere validerings-samtaler med sikkerhets-, operasjons- og ingeniørledere, som validerer både problemet og vår hypotese om den nødvendige løsningen. Et par måneder senere, i august 2021, hadde vi grunnlagt Arnica. 

Arnica tilbyr end-to-end atferd-basert sikkerhet, kan du definere hva atferd-basert sikkerhet er?

Hvis noen ga deg en håndskrevet note og sa at du skrev den, ville du sannsynligvis være i stand til å si om det faktisk var skrevet av deg. Hvis, for eksempel, håndskriften ikke er din, notatet er datert før du ble født, og det er skrevet på fransk (som du ikke kan snakke eller skrive), ville det være tydelig at du ikke er forfatteren. Vi tar en lignende tilnærming til kode, bortsett fra at vi bygger en profil av hver utvikler som består av tusenvis av faktorer (også kjent som funksjoner i maskinlæring). Ved å observere tendensene og atferden til utviklerne, kan vi stoppe risikoer som avviker fra deres normale utviklingsmønster. Dette hjelper oss å stoppe konto- overtakelser, insider-trusler og andre risikoer forbundet med programvareutvikling. 

Kan du diskutere hvordan plattformen kan identifisere nyansene i hvordan hver utvikler arbeider?

Arnica utnytter historisk audit og kodebidragsaktivitet for å generere en atferdsmessig fingeravtrykk for hver utvikler. Dette fingeravtrykket representerer den kjente og forventede atferden til utviklerens tillatelser, kode-stil, commit-språk og utviklingspraksis. Vi er deretter i stand til å sammenligne all fremtidig aktivitet med dette fingeravtrykket for å bestemme sannsynligheten for at fremtidig kode kommer fra denne forfatteren.

Hva skjer når systemet flagger avvikende atferd?

Vi streber alltid etter å maksimere sikkerhetsverdi og samtidig eliminere utviklingsfriksjon. Når Arnica detekterer avvikende atferd fra en utviklerkonto, flagger vi det i Arnica og sender automatisk en ekstra autentisering gjennom en direkte chat til utvikleren i spørsmål, og sikkerhetsteamet basert på din policy-konfigurasjon.

Hvordan hjelper Arnica med kode-gjennomgang?

Arnica gir sanntids-varslinger til utviklere når de pusher kodeendringer, og reduserer antallet risikoer som når pull-forespørsler. For de risikoene som når pull-forespørsler, introduserer Arnica automatiserte kodekontroller på PR-er. Når risikoer er funnet, kommenterer Arnica med risiko-detaljer og mitigeringssammenheng for hver risiko. Arnica kan også automatisk blokkere sammenføyninger hvor risikoer eksisterer, og forhindre at de når produksjonskode.

Arnica muliggjør også identifisering av sårbare 3. parts-avhengigheter, kan du diskutere hvordan dette fungerer for utviklere?

Arnica skanner alle tredjeparts-pakker og risikoer på hver kode-push, og varsler utviklere direkte via ChatOps når de bruker versjoner med sårbarheter eller introduserer en lav-reputasjons-pakke til kodebasen. 

Hva er noen av de andre funksjonene som tilbys av Arnica-plattformen?

Arnica er fokusert på å tilby en plattform for applikasjonssikkerhetsteam for å få oversikt over alle programvareforsyningskjeden-risikoer, for å kunne prioritere disse risikoene og for å kunne enkelt stoppe nye risikoer og fikse eksisterende risikoer. Vi tilbyr denne evnen over en bred rekke risikokategorier, inkludert overflodige utvikler-tillatelser, kode-risikoer som følge av SAST (Static Application Security Testing) og IaC (Infrastructure as Code)-scanning, hardkodete hemmeligheter, tredjeparts-avhengigheter og mer. 

Er det noe annet du ønsker å dele om Arnica?

I Arnica, like mye som vi utvikler applikasjonssikkerhets- og forsyningskjedeløsninger, ser vi på oss selv som et utvikler-erfaring-selskap. Vi ønsker å gjøre å løse sikkerhetsproblemer til en sømløs og behagelig erfaring. Ta vår hemmelighets-mitigering-løsning som eksempel. Vi identifiserer hemmeligheten ved kode-push, vi validerer den, og vi sender en varsling til utvikleren i deres chat-verktøy av valg. Varslingen gir utvikleren en knapp – “Fix det for meg” – som eliminerer hemmeligheten fra hele git-historien uten at utvikleren må skrive noen git-kommandoer. Bare et klikk. 

Vi tror at hvis vi kan gjøre sikkerhet til en enkel og behagelig del av utvikler-erfaringen, vil hver organisasjon som bruker Arnica være bedre rustet.  

Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Arnica.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.