Röportajlar

Nir Valtman, Arnica’nın CEO’su ve Kurucu Ortağı – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Nir Valtman, Arnica‘nın CEO’su ve kurucu ortağıdır. Arnica, geliştiricilerin güvenlikten sorumlu olmasını sağlayan ve günümüzde güvenlik operasyonlarını otomatikleştiren bir platformdur.

Siber güvenliğe ilk olarak neler sizi çekti?

Ben bir hacker zihniyetiyle büyüdüm. 13 yaşımdayken ilk kodlama dersimde bilgisayar laboratuvarını yok ettim ve çok az kodlama becerisiyle diğer bilgisayarlara sızdım. İsrail’de askerlik hizmetine katıldığımda, güvenlik konusunda pratik bir eğitim aldım ve bu da sonunda siber güvenlik alanında profesyonel kariyerime yol açtı.

Arnica’nın kuruluş hikayesini paylaşabilir misiniz?

Arnica’dan önce, Finastra’da güvenlik müdürü olarak çalışıyordum. Ünlü Solarwinds olayının tozları henüz yerleşmemişti ve CEO’m bana nasıl bir yazılım tedarik zinciri saldırısının riskini minimize edebileceğimizi sordu. Bu alanda çözüm geliştiren şirketleri değerlendirdik ve bazılarıyla prova yaptık. Ancak none of these vendors iyi bir uyum sağlayamadı: kapsamlı kapsam, aktif risk azaltma ve geliştirici deneyimi. Özellikle geliştirici deneyimi çok önemliydi, çünkü geliştiricilerin iş akışını bozan herhangi bir çözüm reddedilecek ve başa dönecektik.

Çözüm bulamadığım için, son 5 yıl içinde gerçekleşen tüm yazılım tedarik zinciri saldırılarını araştırdım ve ana semptomları ve bunları nasıl önleyebileceğimi anlamaya çalıştım. Aynı zamanda, geniş geliştirme ve operasyon liderliği deneyimi olan iki arkadaşım, Eran Medan (CTO) ve Diko Dahan (COO) ile konuştum. Eran ve Diko, benzer zorluklarla karşılaştılar – Diko, teknoloji operasyonları açısından ve Eran, geliştirme açısından. Hiçbir çözüm bulamadığımız için, bir çözümün nasıl olması gerektiği konusunda bir hipotez geliştirdik. Güvenlik, operasyon ve mühendislik liderleriyle doğrulama görüşmeleri yaptık ve problemi ve hipotezimizi doğruladık. several months sonra, Ağustos 2021’de Arnica’yı kurduk.

Arnica, uçtan uca davranış tabanlı güvenlik sağlar. Davranış tabanlı güvenlik nedir?

Birisi size el yazısı ile yazılmış bir not verdiğinde ve bunun sizin yazdığınızı söylediğinde, muhtemelen bunun gerçekten sizin yazıp yazmadığını anlayabilirsiniz. Örneğin, el yazısı sizinki değilse, not sizin doğumunuzdan önce yazılmışsa ve Fransızca yazılmışsa (ki bunu konuşmayı veya yazmayı bilmiyorsanız), bunun sizin yazmadığınız anlaşılacaktır. Biz de benzer bir yaklaşım kullanıyoruz, ancak kod için. Her geliştirici için binlerce faktörden (makine öğrenmesindeki özellikler) oluşan bir profil oluşturuyoruz. Geliştiricilerin eğilimlerini ve davranışlarını gözlemleyerek, normal geliştirme kalıplarından sapma risklerini durdurabiliyoruz. Bu, hesap ele geçirme, iç tehditler ve yazılım geliştirmeye ilişkin diğer riskleri durdurmamıza yardımcı oluyor.

Her geliştiricinin çalışma şeklinin nüanslarını nasıl tespit edebilirsiniz?

Arnica, geliştiricilerin davranışsal parmak izini oluşturmak için geçmiş denetim ve kod katkı faaliyetini kullanır. Bu parmak izi, geliştiricinin bilinen ve beklenen davranışını temsil eder: izin kullanımı, kodlama stili, commit dili ve geliştirme uygulamaları. Sonra, gelecekteki tüm faaliyetleri bu parmak izi ile karşılaştırarak, gelecekteki kodun bu geliştiriciden geldiği olasılığını belirleyebiliriz.

Sistem anormal davranışları tespit ettiğinde ne olur?

Güvenlik değerini maksimize etmeye ve aynı zamanda geliştirme sürtünmesini ortadan kaldırmaya çalışıyoruz. Arnica, bir geliştirici hesabından anormal davranış tespit ettiğinde, bunu Arnica’da işaretler ve otomatik olarak geliştiriciye ve güvenlik ekibine, politika yapılandırmanıza göre, bir sohbet yoluyla ek kimlik doğrulama gönderir.

Arnica, kod denetimi nasıl yardımcı olur?

Arnica, geliştiricilere kod değişikliklerini pushladıklarında anlık bildirimler sağlar ve pull request’lere ulaşan risklerin sayısını azaltır. Pull request’lerde riskler bulunduğunda, Arnica otomatik kod kontrolleri sunar. Riskler bulunduğunda, Arnica risk ayrıntıları ve azaltma bağlamı ile yorum yapar. Arnica, üretim koduna ulaşmasını önlemek için risklerin bulunduğu merge’leri otomatik olarak engelleyebilir.

Arnica, geliştiricilerin zayıf üçüncü taraf bağımlılıklarını tespit etmesine de olanak tanır. Nasıl çalışır?

Arnica, her kod push’u için tüm üçüncü taraf paketlerini ve riskleri taramakta ve geliştiricilere, zayıflıkları olan sürümleri kullandıklarında veya kod tabanına düşük itibarlı bir paket eklediğinde doğrudan sohbet yoluyla bildirir.

Arnica platformunun sunduğu diğer bazı işlevler nelerdir?

Arnica, uygulama güvenlik ekiplerinin tüm yazılım tedarik zinciri risklerine karşı görünürlük kazanmasına, bu riskleri önceliklendirmesine ve yeni riskleri durdurup mevcut riskleri kolayca düzeltmesine olanak tanıyan bir platformdur. Aşırı geliştirici izinleri, SAST (Statik Uygulama Güvenlik Testi) ve IaC (Altyapı olarak Kod) taramasından kaynaklanan kod riskleri, sabitlenmiş gizli anahtarlar, üçüncü taraf bağımlılıkları ve daha fazlası dahil olmak üzere geniş bir risk kategorisi yelpazesi sunar.

Arnica hakkında paylaşmak istediğiniz başka bir şey var mı?

Arnica’da, uygulama ve tedarik zinciri güvenlik çözümleri geliştirdiğimiz kadar, kendimizi geliştirici deneyimi şirketi olarak görüyoruz. Güvenlik sorunlarını çözmeyi sorunsuz ve keyifli bir deneyim haline getirmek istiyoruz. Gizli anahtar azaltma çözümümüzü düşünün. Kod push’u sırasında gizli anahtarı tespit eder, doğrular ve geliştiricinin tercih ettiği sohbet aracında bir bildirim gönderir. Bildirim, geliştiriciye “Çözümü Benim İçin” düğmesi verir ve bu, geliştiricinin herhangi bir git komutu yazmasına gerek kalmadan tüm git geçmişinden gizli anahtarı ortadan kaldırır. Sadece bir tık.

Güvenliği geliştirme deneyiminin keyifli ve kolay bir parçası haline getirebilirsek, Arnica kullanan her organizasyon daha iyi olacaktır.

Harika röportaj için teşekkür ederiz. Daha fazla bilgi almak isteyen okuyucular Arnica‘yı ziyaret edebilir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.