Интервью

Нир Вальтман, генеральный директор и основатель Arnica – Серия интервью

mm
Добавьте Unite.AI в избранные источники в Google

Нир Вальтман является генеральным директором и основателем компании Arnica, которая предоставляет платформу для защиты цепочки поставок программного обеспечения от рисков путем автоматизации повседневных операций по безопасности и наделения разработчиков полномочиями по обеспечению безопасности без принятия рисков или компрометации скорости.

Что изначально привлекло вас к кибербезопасности?

Я вырос с хакерским мышлением. Я начал с уничтожения компьютерной лаборатории в моем первом курсе программирования и взлома других компьютеров с очень слабыми навыками программирования, все это было, когда мне было 13 лет. Когда я присоединился к армейской службе в Израиле, я получил практическое образование в области оборонной безопасности, что в конечном итоге привело к моей профессиональной карьере в области кибербезопасности.

Можете ли вы рассказать историю создания Arnica?

До Arnica я работал в Finastra, третьей по величине глобальной компании FinTech, в качестве вице-президента по безопасности. Пыль от известного взлома Solarwinds только что улеглась, и наш генеральный директор спросил меня, как мы можем минимизировать риск быть затронутым атакой на цепочку поставок программного обеспечения. Мы провели всестороннюю оценку компаний, создающих решения в этой области, с некоторыми из которых мы провели тестирование. Ни один из поставщиков не был подходящим для того, что мы искали: полное покрытие, активное смягчение рисков и отличный опыт для разработчиков. В частности, аспект опыта разработчиков был критически важным, поскольку любое решение, которое я навязывал разработчикам и нарушал их рабочий процесс, было бы отклонено, и мы вернулись бы к началу.

Не найдя решения, я решил изучить каждую атаку на цепочку поставок программного обеспечения, которая произошла за последние 5 лет, чтобы сформировать понимание ключевых симптомов и того, как их предотвратить. В то же время я поговорил с двумя друзьями, Эраном Меданом (техническим директором) и Дико Даханом (операционным директором), которые имели обширный опыт в области разработки и операций. Эран и Дико выразили подобные проблемы в поиске решения – Дико с точки зрения технических операций, а Эран – с точки зрения разработки. Учитывая, что мы все не смогли найти решение, мы сформулировали гипотезу о том, как должно выглядеть решение. Мы провели десятки валидационных звонков с лидерами безопасности, операций и инженерии, которые подтвердили проблему и нашу гипотезу о необходимом решении. Прошло несколько месяцев, и мы основали Arnica в августе 2021 года.

Arnica предоставляет безопасность на основе поведения, можете ли вы определить, что такое безопасность на основе поведения?

Если кто-то дал вам рукописную заметку и сказал, что вы написали ее, вы, вероятно, смогли бы определить, действительно ли это написано вами. Если, например, почерк не ваш, заметка датирована до вашего рождения, и она написана на французском языке (который вы не знаете, как говорить или писать), было бы ясно, что вы не автор. Мы используем подобный подход к коду, за исключением того, что мы создаем профиль каждого разработчика, который состоит из тысяч факторов (также известных как функции в машинном обучении). Наблюдая за тенденциями и поведением разработчиков, мы можем остановить риски, которые отклоняются от их нормальных моделей разработки. Это помогает нам остановить утечки учетных данных, внутренние угрозы и другие риски, связанные с разработкой программного обеспечения.

Можете ли вы обсудить, как платформа может выявить нюансы того, как работает каждый разработчик?

Arnica использует исторические данные аудита и активности кода, чтобы сгенерировать поведенческий отпечаток для каждого разработчика. Этот отпечаток представляет известное и ожидаемое поведение использования разрешений разработчика, стиля кодирования, языка коммитов и практики разработки. Мы затем можем сравнить все будущую активность с этим отпечатком, чтобы определить вероятность того, что будущий код был написан этим автором.

Что происходит, когда система флагирует аномальное поведение?

Мы всегда стремимся максимизировать ценность безопасности и, в то же время, устранить трение в разработке. Когда Arnica обнаруживает аномальное поведение от учетной записи разработчика, мы флагируем его в Arnica и автоматически отправляем дополнительную аутентификацию через прямой чат разработчику и команде безопасности на основе вашей конфигурации политики.

Как Arnica помогает с аудитом кода?

Arnica предоставляет уведомления разработчикам в режиме реального времени, когда они推ают изменения кода, снижая количество рисков, которые доходят до запросов на слияние. Для тех рисков, которые доходят до запросов на слияние, Arnica вводит автоматические проверки кода на PR. Когда обнаруживаются риски, Arnica комментирует с деталями рисков и контекстом смягчения для каждого риска. Arnica также может автоматически блокировать слияния, где существуют риски, предотвращая их попадание в производственный код.

Arnica также позволяет выявлять уязвимые зависимости третьих сторон, можете ли вы обсудить, как это работает для разработчиков?

Arnica сканирует все пакеты третьих сторон и риски на каждом пуше кода и уведомляет разработчиков напрямую через ChatOps, когда они используют версии с уязвимостями или вводят пакет с низкой репутацией в базу кода.

Какие еще функции предлагает платформа Arnica?

Arnica фокусируется на предоставлении платформы для команд безопасности приложений, чтобы получить видимость всех рисков цепочки поставок программного обеспечения, чтобы расставить приоритеты этих рисков и легко остановить новые риски и исправить существующие риски. Мы предоставляем эту возможность по широкому спектру категорий рисков, включая чрезмерные разрешения разработчиков, риски кода, полученные в результате статического тестирования безопасности приложений и тестирования инфраструктуры как кода, закодированных секретов, зависимостей третьих сторон и многое другое.

Есть ли что-то еще, что вы хотели бы поделиться об Arnica?

В Arnica, насколько мы разрабатываем решения для безопасности приложений и цепочки поставок, мы думаем о себе как о компании, ориентированной на опыт разработчиков. Мы хотим сделать решение проблем безопасности безболезненным и приятным опытом. Возьмем, к примеру, наше решение для смягчения секретов. Мы выявляем секрет на пуше кода, мы проверяем его, и мы отправляем уведомление разработчику в его инструменте чата по выбору. Уведомление дает разработчику кнопку – «Исправить для меня» – которая устраняет секрет из всей истории git без необходимости для разработчика писать какие-либо команды git. Просто клик.

Мы считаем, что если мы можем сделать безопасность легкой и приятной частью опыта разработки, каждая организация, которая использует Arnica, будет лучше.

Спасибо за отличное интервью, читатели, которые хотят узнать больше, должны посетить Arnica.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.