Intervjuer

Nir Valtman, VD och grundare på Arnica – Intervjuer

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Nir Valtman är VD och grundare på Arnica, en plattform som möjliggör för företag att proaktivt skydda sin programvaruleverantörskedja från risker genom att automatisera dagliga säkerhetsoperationer och ge utvecklare möjlighet att äga säkerheten utan att utsätta sig för risker eller kompromissa med hastighet.

Vad var det som initialt drog dig till cybersäkerhet?

Jag växte upp med en hackningsmentalitet. Jag började med att förstöra datalaboratoriet i min första programmeringskurs och hacka in i andra datorer med mycket begränsade programmeringskunskaper, allt när jag var 13 år gammal. När jag gick med i armén i Israel fick jag en praktisk utbildning i den defensiva sidan av säkerhet, vilket till slut ledde till min professionella karriär inom cybersäkerhet. 

Kan du dela historien bakom Arnica?

Innan Arnica arbetade jag på Finastra, det tredje största globala FinTech-företaget, som säkerhetschef. Dammet från den ökända Solarwinds-händelsen hade just lagt sig och vår VD frågade mig hur vi kunde minimera risken för att påverkas av en programvaruleverantörskedja-attack. Vi genomförde en omfattande utvärdering av företag som byggde lösningar inom detta område, och vi genomförde några bevis för koncept med några av dem. Inga av leverantörerna var en bra match för vad vi letade efter: omfattande täckning, aktiv minimisering av risker och en bra utvecklarupplevelse. I synnerhet var utvecklarupplevelsen avgörande eftersom någon lösning som jag påtvingade utvecklare som störde deras arbetsflöden skulle avvisas och vi skulle vara tillbaka på ruta ett. 

Eftersom vi inte hittade någon lösning bestämde jag mig för att forska om varje programvaruleverantörskedja-attack som hade ägt rum under de senaste 5 åren för att bilda mig en uppfattning om de viktigaste symtomen och hur man kan förhindra dem. Samtidigt talade jag med två vänner, Eran Medan (CTO) och Diko Dahan (COO), som hade omfattande erfarenhet av utveckling och driftledning. Eran och Diko uttryckte liknande utmaningar i att hitta en lösning – Diko från ett tekniskt perspektiv och Eran från ett utvecklingsperspektiv. Med tanke på att vi alla kom tomhänta på en lösning utvecklade vi en hypotes om hur en lösning borde se ut. Vi genomförde dussintals valideringsanrop med säkerhets-, drifts- och utvecklingsledare, som validerade både problemet och vår hypotes om den nödvändiga lösningen. Ett par månader senare, i augusti 2021, hade vi grundat Arnica. 

Arnica erbjuder slut-till-slut-beteende-baserad säkerhet, kan du definiera vad beteende-baserad säkerhet är?

Om någon gav dig ett handskrivet meddelande och sa att du skrev det, skulle du förmodligen kunna säga om det verkligen var skrivet av dig. Om till exempel handstilen inte är din, meddelandet var daterat före du föddes och det är skrivet på franska (som du inte kan tala eller skriva), skulle det vara uppenbart att du inte är författaren. Vi tar en liknande approach till kod, förutom att vi bygger ett profil för varje utvecklare som består av tusentals faktorer (även kallade funktioner i maskinlärning). Genom att observera utvecklarnas tendenser och beteende kan vi stoppa risker som avviker från deras normala utvecklingsmönster. Detta hjälper oss att stoppa kontotillverkning, insiderhot och andra risker som är förknippade med programvaruutveckling. 

Kan du diskutera hur plattformen kan identifiera nyanserna i hur varje utvecklare arbetar?

Arnica använder historisk granskning och kodbidragsaktivitet för att generera en beteendefingeravtryck för varje utvecklare. Detta fingeravtryck representerar den kända och förväntade beteendet för utvecklarens behörighetsanvändning, kodstil, commit-språk och utvecklingspraxis. Vi kan sedan jämföra all framtida aktivitet med detta fingeravtryck för att bestämma sannolikheten att framtida kod kommer från denna författare.

Vad händer när systemet flaggar avvikande beteende?

Vi strävar alltid efter att maximera säkerhetsvärdet och samtidigt eliminera utvecklingsfriction. När Arnica upptäcker avvikande beteende från en utvecklarkonto, flaggar vi det i Arnica och skickar automatiskt en extra autentisering via en direktchatt till utvecklaren i fråga och säkerhetsteamet baserat på er policykonfiguration.

Hur hjälper Arnica till med kodgranskning?

Arnica ger utvecklare realtidsmeddelanden när de pushar kodändringar, vilket minskar antalet risker som når pull-förfrågningar. För de risker som når pull-förfrågningar introducerar Arnica automatiserade kodkontroller på PR: er. När risker identifieras kommenterar Arnica med riskinformation och mitigationskontext för varje risk. Arnica kan också automatiskt blockera sammanfogningar där risker finns, vilket förhindrar att de når produktionskod.

Arnica möjliggör också identifiering av sårbara tredjepartsberoenden, kan du diskutera hur detta fungerar för utvecklare?

Arnica skannar alla tredjeparts-paket och risker på varje kodpush, och meddelar utvecklare direkt via ChatOps när de använder versioner med sårbarheter eller introducerar ett paket med låg rykte till kodbasen. 

Vilka är några av de andra funktionerna som erbjuds av Arnica-plattformen?

Arnica fokuserar på att tillhandahålla en plattform för programvarusäkerhetsteam för att få insyn i alla programvaruleverantörskedjerisker, för att kunna prioritera dessa risker och för att kunna enkelt stoppa nya risker och åtgärda befintliga risker. Vi erbjuder denna möjlighet över ett brett spektrum av riskkategorier, inklusive utvecklarens överdrivna behörigheter, kodrisker som härrör från SAST (Static Application Security Testing) och IaC (Infrastructure as Code)-scanning, inbyggda hemligheter, tredjepartsberoenden och mer. 

Finns det något annat du vill dela om Arnica?

På Arnica, lika mycket som vi utvecklar programvaru- och leverantörskedjesäkerhetslösningar, ser vi oss själva som ett utvecklarupplevelseföretag. Vi vill göra det till en smidig och behaglig upplevelse att lösa säkerhetsproblem. Ta till exempel vår lösning för hemlig mitigering. Vi identifierar hemligheten vid kodpush, vi validerar den och vi skickar ett meddelande till utvecklaren i deras chattverktyg av val. Meddelandet ger utvecklaren en knapp – “Fixa det för mig” – som eliminerar hemligheten från hela git-historiken utan att utvecklaren behöver skriva några git-kommandon. Bara ett klick. 

Vi tror att om vi kan göra säkerhet till en enkel och behaglig del av utvecklingsupplevelsen, kommer varje organisation som använder Arnica att bli bättre.  

Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka Arnica.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.