สัมภาษณ์
นิร วัลต์แมน ซีอีโอ และผู้ก่อตั้ง Arnica – ซีรีส์สัมภาษณ์

นิร วัลต์แมน เป็นซีอีโอ และผู้ก่อตั้ง Arnica, แพลตฟอร์มที่ช่วยให้ธุรกิจสามารถป้องกันความเสี่ยงของซอฟต์แวร์ supply chain ได้อย่าง主动 โดยการautomate การดำเนินงานด้านความปลอดภัยและเพิ่มความสามารถให้กับนักพัฒนาในการดูแลความปลอดภัยโดยไม่ต้องเสี่ยงหรือสูญเสียความเร็ว
คุณถูกดึงดูดให้เข้าสู่ด้านความปลอดภัยทางไซเบอร์อย่างไร?
ฉันเติบโตขึ้นมาโดยมีแนวคิดการแฮ็ก ฉันเริ่มต้นด้วยการทำลายห้องแล็บคอมพิวเตอร์ในคอร์สการเขียนโปรแกรมแรกของฉัน และแฮ็กเข้าไปในคอมพิวเตอร์อื่น ๆ โดยใช้ทักษะการเขียนโปรแกรมที่น้อยมาก ทั้งหมดนี้เกิดขึ้นเมื่อฉันอายุ 13 ปี เมื่อฉันเข้ารับราชการในอิสราเอล ฉันได้รับการศึกษาในด้านการป้องกันความปลอดภัย ซึ่งนำไปสู่อาชีพการงานของฉันในด้านความปลอดภัยทางไซเบอร์
คุณสามารถแบ่งปันเรื่องราวเกี่ยวกับ Arnica ได้หรือไม่?
ก่อนที่จะมาเป็น Arnica ฉันทำงานที่ Finastra ซึ่งเป็นบริษัท FinTech ที่ใหญ่ที่สุดในโลกในฐานะ VP ของ Security เมื่อฝุ่นจากการโจมตี Solarwinds เคลียร์ไปแล้ว CEO ของเราขอให้ฉันบอกวิธีที่เราสามารถลดความเสี่ยงของการถูกโจมตี supply chain ได้อย่างไร เราทำการประเมินบริษัทที่สร้างโซลูชันในพื้นที่นี้ และทำ proof of concept กับบางส่วน แต่ไม่มีบริษัทใดที่เหมาะสมกับสิ่งที่เรากำลังมองหา: การป้องกันความเสี่ยงอย่างครอบคลุม การลดความเสี่ยงอย่าง主动 และประสบการณ์ที่ดีสำหรับนักพัฒนา
Arnica มีการรักษาความปลอดภัยแบบ behavior-based security คุณสามารถอธิบายว่า behavior-based security คืออะไรได้หรือไม่?
…
หากใครให้บันทึกที่เขียนด้วยมือและบอกว่าคุณเป็นคนเขียน คุณอาจจะสามารถบอกได้ว่ามันถูกเขียนโดยคุณหรือไม่ ถ้าการเขียนไม่ใช่ของคุณ ตัวอักษรไม่ใช่ของคุณ และภาษาไม่ใช่ภาษาที่คุณพูดหรือเขียน คุณจะรู้ได้ว่ามันไม่ใช่ของคุณ เราใช้แนวทางที่คล้ายกันกับโค้ด แต่เรา สร้างโปรไฟล์ของนักพัฒนาที่ประกอบด้วยปัจจัยหลายพันประการ (หรือที่เรียกว่าฟีเจอร์ใน machine learning) โดยการดูแนวโน้มและพฤติกรรมของนักพัฒนา เราสามารถหยุดความเสี่ยงที่แยกตัวออกจากพฤติกรรมปกติของการพัฒนา ซึ่งช่วยให้เราหยุดการเข้าถึงที่ไม่ได้รับอนุญาต การคุกคามจากภายใน และความเสี่ยงอื่น ๆ ที่เกี่ยวข้องกับการพัฒนาซอฟต์แวร์
คุณสามารถพูดถึงวิธีที่แพลตฟอร์มสามารถระบุความแตกต่างของวิธีการทำงานของนักพัฒนาที่แตกต่างกัน?
Arnica ใช้การบันทึกการตรวจสอบและกิจกรรมการมีส่วนร่วมของโค้ดเพื่อสร้างลายนิ้วมือพฤติกรรมสำหรับนักพัฒนาที่แตกต่างกัน ลายนิ้วมือพฤติกรรมนี้แสดงถึงพฤติกรรมที่คาดหวังและพฤติกรรมที่รู้จักของนักพัฒนา เราสามารถเปรียบเทียบกิจกรรมในอนาคตกับลายนิ้วมือพฤติกรรมนี้เพื่อกำหนดความน่าจะเป็นที่โค้ดในอนาคตมาจากผู้เขียนคนเดียวกัน
เมื่อระบบแจ้งเตือนพฤติกรรมที่ไม่ปกติแล้วจะเกิดอะไรขึ้น?
เรามุ่งมั่นที่จะเพิ่มคุณค่าความปลอดภัยสูงสุด และลดความเสี่ยงในการพัฒนา เมื่อ Arnica ตรวจพบพฤติกรรมที่ไม่ปกติจากบัญชีนักพัฒนา เราจะแจ้งเตือนใน Arnica และส่งการยืนยันตัวตนเพิ่มเติมผ่านแชทโดยตรงไปยังนักพัฒนาที่เกี่ยวข้องและทีมความปลอดภัยตามนโยบายของคุณ
Arnica ช่วยในการตรวจสอบโค้ดอย่างไร?
Arnica ให้การแจ้งเตือนแบบเรียลไทม์แก่นักพัฒนาที่ส่งโค้ดการเปลี่ยนแปลง ลดจำนวนความเสี่ยงที่เข้าสู่การร้องขอ pull request เมื่อความเสี่ยงถูกพบ Arnica จะแสดงความคิดเห็นพร้อมรายละเอียดและบริบทการบรรเทาผลกระทบสำหรับความเสี่ยงแต่ละรายการ Arnica ยังสามารถบล็อกการรวมโค้ดที่มีความเสี่ยงโดยอัตโนมัติ เพื่อป้องกันไม่ให้เข้าสู่โค้ดการผลิต
Arnica ยังช่วยในการระบุความเสี่ยงของการอ้างอิง 3rd party ที่อ่อนแอได้ คุณสามารถอธิบายว่ามันทำงานอย่างไรสำหรับนักพัฒนา?
Arnica ตรวจสอบแพ็คเกจและความเสี่ยงของ 3rd party ทั้งหมดในแต่ละการเปลี่ยนแปลงโค้ด และแจ้งเตือนนักพัฒนาทาง ChatOps เมื่อพวกเขาใช้เวอร์ชันที่มีความเสี่ยงหรือเพิ่มแพ็คเกจที่มีชื่อเสียงต่ำลงในฐานโค้ด
มีฟังก์ชันการทำงานอื่น ๆ ที่ Arnica มีให้หรือไม่?
Arnica มุ่งเน้นในการให้บริการแพลตฟอร์มสำหรับทีมความปลอดภัยของแอปพลิเคชันเพื่อให้สามารถมองเห็นความเสี่ยงของซอฟต์แวร์ supply chain ทั้งหมด จัดลำดับความสำคัญของความเสี่ยง และสามารถหยุดความเสี่ยงใหม่ ๆ และแก้ไขความเสี่ยงที่มีอยู่ได้อย่างง่ายดาย เราให้บริการนี้ครอบคลุมหลายประเภทความเสี่ยง รวมถึงสิทธิ์นักพัฒนาที่มากเกินไป ความเสี่ยงของโค้ดที่เกิดจาก SAST และ IaC scanning, การเขียนโค้ดที่มีความปลอดภัยไม่ดี, การอ้างอิง 3rd party และอื่น ๆ
มีอะไรอีกที่คุณต้องการแบ่งปันเกี่ยวกับ Arnica?
ที่ Arnica ในขณะที่เราพัฒนาโซลูชันความปลอดภัยของแอปพลิเคชันและ supply chain เราเห็นตัวเองเป็นบริษัทที่ให้ประสบการณ์นักพัฒนา เราต้องการทำให้การแก้ปัญหาความปลอดภัยเป็นประสบการณ์ที่ราบรื่นและน่าพึงพอใจ ตัวอย่างเช่น โซลูชันการบรรเทา secret ของเรา เราตรวจพบ secret ที่การเปลี่ยนแปลงโค้ด เราตรวจสอบและแจ้งเตือนนักพัฒนาทางเครื่องมือแชทที่พวกเขาเลือก แจ้งเตือนจะมีปุ่ม “แก้ไขให้ฉัน” ซึ่งจะลบ secret ออกจากประวัติ git ทั้งหมดโดยไม่ต้องให้นักพัฒนาต้องเขียนคำสั่ง git เพียงแค่คลิก
เรามั่นใจว่าหากเราสามารถทำให้ความปลอดภัยเป็นส่วนหนึ่งของประสบการณ์การพัฒนาที่ง่ายและน่าพึงพอใจ ทุกองค์กรที่ใช้ Arnica จะได้รับประโยชน์
ขอขอบคุณสำหรับการสัมภาษณ์ที่ดี ผู้อ่านสามารถเยี่ยมชม Arnica เพื่อเรียนรู้เพิ่มเติม












