Entrevistas
Nir Valtman, CEO e Fundador da Arnica – Série de Entrevistas

Nir Valtman é o CEO e Fundador da Arnica, uma plataforma que permite que as empresas protejam proativamente a cadeia de suprimentos de software contra riscos, automatizando as operações de segurança diárias e capacitando os desenvolvedores a serem donos da segurança sem incorrer riscos ou comprometer a velocidade.
O que o atraiu inicialmente para a segurança cibernética?
Eu cresci com uma mentalidade de hacking. Eu comecei destruindo o laboratório de computadores no meu primeiro curso de programação e hackeando outros computadores com habilidades de codificação muito limitadas, tudo quando eu tinha 13 anos de idade. Quando eu me juntei ao serviço militar em Israel, eu recebi uma educação prática no lado defensivo da segurança, o que acabou levando à minha carreira profissional em segurança cibernética.
Pode compartilhar a história por trás da criação da Arnica?
Antes da Arnica, eu trabalhei na Finastra, a terceira maior empresa de FinTech global, como VP de Segurança. A poeira do infame Solarwinds estava apenas se assentando e nosso CEO me perguntou como poderíamos minimizar o risco de sermos afetados por um ataque à cadeia de suprimentos de software. Nós fizemos uma avaliação abrangente de empresas que construíam soluções nesse espaço, e algumas delas fizemos conceitos de prova. Nenhum dos fornecedores era um bom ajuste para o que estávamos procurando: cobertura abrangente, mitigação ativa de riscos e uma ótima experiência para os desenvolvedores. Em particular, o aspecto da experiência do desenvolvedor era crítico, porque qualquer solução que eu impusesse aos desenvolvedores que interrompesse seus fluxos de trabalho seria rejeitada e nós estaríamos de volta à estaca zero.
Sem ter encontrado uma solução, eu decidi pesquisar todos os ataques à cadeia de suprimentos de software que haviam ocorrido nos últimos 5 anos para formar uma compreensão dos principais sintomas e como preveni-los. Ao mesmo tempo, eu conversei com dois amigos, Eran Medan (CTO) e Diko Dahan (COO), que tinham experiência extensa em liderança de desenvolvimento e operações. Eran e Diko expressaram desafios semelhantes em encontrar uma solução – Diko de uma perspectiva de operações técnicas, e Eran de uma perspectiva de desenvolvimento. Dado que todos estávamos vindo de mãos vazias em uma solução, desenvolvemos uma hipótese sobre como uma solução deveria parecer. Nós passamos por dezenas de chamadas de validação com líderes de segurança, operações e engenharia, que validaram tanto o problema quanto nossa hipótese sobre a solução necessária. Avançando alguns meses para agosto de 2021, e tínhamos co-fundado a Arnica.
A Arnica fornece segurança baseada em comportamento de ponta a ponta, pode definir o que é segurança baseada em comportamento?
Se alguém lhe desse uma nota escrita à mão e dissesse que você a escreveu, você provavelmente seria capaz de dizer se era, de fato, escrita por você. Se, por exemplo, a caligrafia não é a sua, a nota foi datada antes de você nascer, e está escrita em francês (que você não sabe falar ou escrever), ficaria claro que você não é o autor. Nós seguimos uma abordagem semelhante para o código, exceto que construímos um perfil de cada desenvolvedor que é composto por milhares de fatores (também conhecidos como recursos em aprendizado de máquina). Ao observar as tendências e o comportamento dos desenvolvedores, podemos parar riscos que se desviam de seus padrões de desenvolvimento normais. Isso nos ajuda a parar a tomada de contas, ameaças internas e outros riscos associados ao desenvolvimento de software.
Pode discutir como a plataforma pode identificar as nuances de como cada desenvolvedor trabalha?
A Arnica aproveita a auditoria histórica e a atividade de contribuição de código para gerar uma impressão digital comportamental para cada desenvolvedor. Essa impressão digital representa o comportamento conhecido e esperado do uso de permissões do desenvolvedor, estilo de codificação, linguagem de commit e práticas de desenvolvimento. Nós somos então capazes de comparar todas as atividades futuras com essa impressão digital para determinar a probabilidade de que o código futuro venha desse autor.
O que acontece uma vez que o sistema sinaliza um comportamento anômalo?
Nós sempre nos esforçamos para maximizar o valor de segurança e, ao mesmo tempo, eliminar a fricção no desenvolvimento. Quando a Arnica detecta um comportamento anômalo de uma conta de desenvolvedor, nós sinalizamos isso na Arnica e enviamos automaticamente uma autenticação adicional por meio de um chat direto para o desenvolvedor em questão e a equipe de segurança com base na configuração da política.
Como a Arnica ajuda com a auditoria de código?
A Arnica fornece notificações em tempo real para os desenvolvedores quando eles fazem push de alterações de código, reduzindo o número de riscos que atingem as solicitações de pull. Para os riscos que atingem as solicitações de pull, a Arnica introduz verificações de código automatizadas nas PRs. Quando os riscos são localizados, a Arnica comenta com os detalhes do risco e o contexto de mitigação para cada risco. A Arnica também pode bloquear automaticamente a mesclagem de riscos existentes, impedindo que eles atinjam o código de produção.
A Arnica também permite a identificação de dependências de terceiros vulneráveis, pode discutir como isso funciona para os desenvolvedores?
A Arnica verifica todos os pacotes de terceiros e riscos em cada push de código e notifica os desenvolvedores diretamente por meio de ChatOps quando eles usam versões com vulnerabilidades ou introduzem um pacote de baixa reputação na base de código.
Quais são algumas das outras funcionalidades oferecidas pela plataforma da Arnica?
A Arnica está focada em fornecer uma plataforma para as equipes de segurança de aplicativos terem visibilidade em todos os riscos da cadeia de suprimentos de software, para poderem priorizar esses riscos e para poderem facilmente parar novos riscos e corrigir riscos existentes. Nós fornecemos essa capacidade em uma ampla gama de categorias de riscos, incluindo permissões excessivas de desenvolvedor, riscos de código resultantes de SAST (Teste de Segurança de Aplicativos Estáticos) e IaC (Infraestrutura como Código) de varredura, segredos codificados, dependências de terceiros e muito mais.
Há algo mais que você gostaria de compartilhar sobre a Arnica?
Na Arnica, tanto quanto desenvolvemos soluções de segurança de aplicativos e cadeia de suprimentos, pensamos em nós mesmos como uma empresa de experiência do desenvolvedor. Queremos tornar a resolução de problemas de segurança uma experiência sem interrupções e agradável. Pegue nossa solução de mitigação de segredos, por exemplo. Nós identificamos o segredo no push de código, validamos e enviamos uma notificação para o desenvolvedor na ferramenta de chat de sua escolha. A notificação fornece um botão – “Corrigir para mim” – que elimina o segredo de toda a história do git sem que o desenvolvedor precise escrever qualquer comando git. Apenas um clique.
Acreditamos que, se podemos tornar a segurança uma parte fácil e agradável da experiência de desenvolvimento, todas as organizações que usam a Arnica serão beneficiadas.
Obrigado pela grande entrevista, leitores que desejam aprender mais devem visitar Arnica.












