Interviuri

Nir Valtman, CEO și Fondator la Arnica – Seria de Interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Nir Valtman este CEO și Fondator la Arnica, o platformă care permite întreprinderilor să protejeze proactiv lanțul de aprovizionare cu software împotriva riscurilor prin automatizarea operațiunilor zilnice de securitate și prin împuternicirea dezvoltatorilor să dețină securitatea fără a încurca riscuri sau a compromite viteza.

Ce v-a atras inițial către securitatea cibernetică?

Am crescut cu o mentalitate de hacking. Am început prin a distruge laboratorul de calculatoare din primul meu curs de programare și am hackers în alte calculatoare cu abilități de programare foarte limitate, totul la vârsta de 13 ani. Când am intrat în serviciul militar în Israel, am primit o educație practică în partea defensivă a securității, ceea ce mi-a condus în cele din urmă la cariera mea profesională în securitatea cibernetică.

Puteți împărtăși povestea de origine a Arnica?

Înainte de Arnica, am lucrat la Finastra, a treia cea mai mare companie FinTech la nivel global, în calitate de VP de Securitate. Praful de la faimoasa atacare Solarwinds abia se așezase și șeful meu m-a întrebat cum putem minimiza riscul de a fi afectați de un atac de lanț de aprovizionare cu software. Am făcut o evaluare cuprinzătoare a companiilor care construiau soluții în acest spațiu, cu unele dintre care am făcut teste de concept. Niciunul dintre furnizori nu a fost potrivit pentru ceea ce căutam: acoperire cuprinzătoare, mitigare activă a riscurilor și o experiență de dezvoltator excelentă. În special, aspectul experienței de dezvoltator a fost critic, deoarece orice soluție pe care o impuneam dezvoltatorilor care perturbau fluxurile de lucru ar fi fost respinsă și ne-am fi întors la punctul de plecare.

Fără a fi găsit o soluție, am decis să cercetez fiecare atac de lanț de aprovizionare cu software care a avut loc în ultimii 5 ani pentru a forma o înțelegere a simptomelor cheie și a modului de a le preveni. În același timp, am vorbit cu doi prieteni, Eran Medan (CTO) și Diko Dahan (COO), care aveau o experiență vastă în conducerea operațiunilor de dezvoltare și operațiuni. Eran și Diko au exprimat provocări similare în găsirea unei soluții – Diko dintr-o perspectivă de operațiuni tehnice, și Eran dintr-o perspectivă de dezvoltare. Având în vedere că toți am fost goi în ceea ce privește o soluție, am dezvoltat o ipoteză a modului în care ar trebui să arate o soluție. Am trecut prin zeci de apeluri de validare cu lideri de securitate, operațiuni și ingineri, care au validat atât problema, cât și ipoteza noastră despre soluția necesară. Înainte de a trece câteva luni până în august 2021, am co-fondat Arnica.

Arnica oferă securitate comportamentală de la capăt la capăt, puteți defini ce este securitatea comportamentală?

Dacă cineva v-ar da o notă scrisă de mână și v-ar spune că ați scris-o, probabil ați putea spune dacă este, într-adevăr, scrisă de dumneavoastră. Dacă, de exemplu, scrierea de mână nu este a dumneavoastră, nota a fost datată înainte de a vă naște și este scrisă în franceză (pe care nu o știți să o vorbiți sau să o scrieți), ar fi clar că nu sunteți autorul. Adoptăm o abordare similară pentru cod, cu excepția faptului că construim un profil pentru fiecare dezvoltator care este alcătuit din mii de factori (cunoscuți și sub numele de caracteristici în învățarea automată). Prin observarea tendințelor și a comportamentului dezvoltatorilor, putem opri riscurile care se abat de la modelele lor normale de dezvoltare. Acest lucru ne ajută să oprim preluarea conturilor, amenințările interne și alte riscuri asociate cu dezvoltarea software.

Puteți discuta cum platforma poate identifica nuanțele modului în care lucrează fiecare dezvoltator?

Arnica folosește auditul istoric și activitatea de contribuție a codului pentru a genera o amprentă comportamentală pentru fiecare dezvoltator. Această amprentă reprezintă comportamentul cunoscut și așteptat al utilizării permisiunilor dezvoltatorului, a stilului de codare, a limbii de commit și a practicilor de dezvoltare. Suntem apoi în măsură să comparăm toate activitățile viitoare cu această amprentă pentru a determina probabilitatea ca codul viitor să provină de la acest autor.

Ce se întâmplă atunci când sistemul semnalează un comportament anormal?

Ne străduim întotdeauna să maximizăm valoarea securității și, în același timp, să eliminăm fricțiunile de dezvoltare. Când Arnica detectează un comportament anormal din partea unui cont de dezvoltator, semnalăm acest lucru în Arnica și trimitem automat o autentificare suplimentară prin chat direct către dezvoltatorul în cauză și echipa de securitate, în funcție de configurația dvs. de politică.

Cum ajută Arnica la auditarea codului?

Arnica oferă notificări în timp real pentru dezvoltatori atunci când împing schimbări de cod, reducând numărul de riscuri care ajung la solicitările de tragere. Pentru riscurile care ajung la solicitările de tragere, Arnica introduce verificări automate de cod pe PR. Când se găsesc riscuri, Arnica comentează cu detaliile riscului și contextul de mitigare pentru fiecare risc. Arnica poate, de asemenea, să blocheze automat fuziunile în care există riscuri, prevenindu-le să ajungă în codul de producție.

Arnica permite, de asemenea, identificarea dependențelor vulnerabile de la terți, puteți discuta cum funcționează acest lucru pentru dezvoltatori?

Arnica scanează toate pachetele și riscurile de la terți pe fiecare împingere de cod și notifică dezvoltatorii direct prin ChatOps atunci când utilizează versiuni cu vulnerabilități sau introduc un pachet cu o reputație scăzută în baza de cod.

Există alte funcționalități oferite de platforma Arnica?

Arnica se concentrează pe oferirea unei platforme pentru echipele de securitate a aplicațiilor pentru a obține vizibilitate pe tot lanțul de aprovizionare cu software, pentru a putea prioritiza aceste riscuri și pentru a putea opri ușor riscurile noi și pentru a remedia riscurile existente. Oferim această capacitate pe o gamă largă de categorii de risc, incluzând permisiuni excesive ale dezvoltatorilor, riscuri de cod rezultate din SAST (Testarea de securitate a aplicațiilor statice) și IaC (Infrastructura ca cod) scanare, secrete codificate, dependențe de la terți și multe altele.

Există altceva pe care ați dori să îl împărtășiți despre Arnica?

La Arnica, în măsura în care dezvoltăm soluții de securitate a aplicațiilor și a lanțului de aprovizionare, ne considerăm o companie de experiență a dezvoltatorilor. Vrem să facem rezolvarea problemelor de securitate o experiență ușoară și plăcută. Luați, de exemplu, soluția noastră de mitigare a secretelor. Identificăm secretul la împingerea codului, îl validăm și trimitem o notificare către dezvoltator în instrumentul de chat al său ales. Notificarea oferă dezvoltatorului un buton – „Rezolvați pentru mine” – care elimină secretul din întreaga istorie Git fără ca dezvoltatorul să trebuiască să scrie comenzi Git. Doar un clic.

Credem că, dacă putem face securitatea o parte ușoară și plăcută a experienței de dezvoltare, fiecare organizație care utilizează Arnica va fi mai bine.

Mulțumim pentru interviul excelent, cititorilor care doresc să afle mai multe despre Arnica.

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.