Інтерв’ю

Нір Вальтман, генеральний директор та засновник Arnica – Серія інтерв’ю

mm
Додайте Unite.AI до бажаних джерел у Google

Нір Вальтман є генеральним директором та засновником компанії Arnica, платформи, яка дозволяє підприємствам активно захищати програмні ланцюги постачання від ризиків шляхом автоматизації щоденних операцій з безпеки та надання розробникам можливості володіти безпекою без ризиків або компромісів щодо швидкості.

Що спочатку привернуло вашу увагу до кібербезпеки?

Я виріс з хакерським мисленням. Я почав з того, що знищив комп’ютерну лабораторію на своєму першому курсі програмування та хакнув інші комп’ютери з мінімальними навичками програмування, все це було мені 13 років. Коли я вступив до армійської служби в Ізраїлі, я отримав практичну освіту в галузі оборони безпеки, яка в кінцевому підсумку привела мене до професійної кар’єри в галузі кібербезпеки.

Чи можете ви поділитися історією створення Arnica?

До створення Arnica я працював у компанії Finastra, третьому за величиною глобальному FinTech-entreprise, на посаді віце-президента з безпеки. Пил від відомої атаки на Solarwinds тільки що осів, і наш генеральний директор запитав мене, як ми можемо мінімізувати ризик бути вплинутим на програмний ланцюг постачання. Ми провели повну оцінку компаній, які будують рішення в цій сфері, з деякими з яких ми провели тестові проєкти. Жодна з цих компаній не була хорошим варіантом для того, що ми шукали: повний охват, активна мінімізація ризиків та гарний досвід розробників. Особливо важливим був аспект досвіду розробників, оскільки будь-яке рішення, яке я нав’язував розробникам і яке порушувало їхні робочі процеси, було б відхилене, і ми повернулися б до початку.

Не знайшовши рішення, я вирішив провести дослідження кожної атаки на програмний ланцюг постачання, яка відбулася за останні 5 років, щоб сформувати розуміння ключових симптомів і того, як їх попередити. Водночас я говорив з двома друзями, Ераном Меданом (технічним директором) та Діко Даханом (оперативним директором), які мали великий досвід у сфері розробки та операцій. Еран і Діко висловили подібні проблеми у пошуках рішення – Діко з точки зору технічних операцій, а Еран – з точки зору розробки. Оскільки ми всі не знайшли рішення, ми сформулювали гіпотезу про те, яким повинно бути рішення. Ми провели десятки валідних дзвінків з лідерами безпеки, операцій та інженерії, які підтвердили проблему та нашу гіпотезу щодо необхідного рішення. Пропустимо кілька місяців вперед до серпня 2021 року, і ми заснували компанію Arnica.

Arnica пропонує поведінкову безпеку від кінця до кінця, можете ви визначити, що таке поведінкова безпека?

Якщо хтось дав вам рукописний лист і сказав, що ви його написали, ви, ймовірно, зможете сказати, чи це дійсно написано вами. Якщо, наприклад, рукопис не ваш, лист датований до вашого народження, і він написаний французькою (яку ви не знаєте), було б ясно, що ви не автор. Ми підходимо до цього питання подібним чином, але будуємо профіль кожного розробника, який складається з тисяч факторів (також відомих як ознаки в машинному навчанні). Відстежуючи тенденції та поведінку розробників, ми можемо зупинити ризики, які відхиляються від їхніх нормальних моделей розробки. Це допомагає нам зупинити захоплення облікових записів, внутрішні загрози та інші ризики, пов’язані з розробкою програмного забезпечення.

Чи можете ви обговорити, як платформа може визначити нюанси того, як кожен розробник працює?

Arnica використовує історичні дані аудиту та діяльності з внесення коду для генерації поведінкового відбитка для кожного розробника. Цей відбиток представляє відоме та очікуване поведінку використання дозволів розробником, його стиль програмування, мову комітів та практику розробки. Ми можемо порівняти всі майбутню діяльність з цим відбитком, щоб визначити ймовірність того, що майбутній код походять від цього автора.

Що відбувається, коли система виділяє аномальну поведінку?

Ми завжди прагнемо максимізувати безпеку та одночасно усунути розробницьку тривогу. Коли Arnica виявляє аномальну поведінку розробника, ми виділяємо її в Arnica та автоматично надсилаємо додаткову автентифікацію через прямий чат розробнику та команді безпеки відповідно до вашої конфігурації політики.

Як Arnica допомагає з аудитом коду?

Arnica надає розробникам повідомлення в реальному часі, коли вони роблять зміни коду, зменшуючи кількість ризиків, які досягають запитів на отримання коду. Для тих ризиків, які досягають запитів на отримання коду, Arnica вводить автоматичні перевірки коду. Коли ризики виявляються, Arnica коментує ризики та контекст мінімізації для кожного ризику. Arnica також може автоматично блокувати злиття, коли існують ризики, запобігаючи їхньому потраплянню до виробничого коду.

Arnica також дозволяє ідентифікувати вразливі залежності третіх сторін, можете ви обговорити, як це працює для розробників?

Arnica сканує всі пакети третіх сторін та ризики під час кожного 푸шу коду та повідомляє розробників безпосередньо через ChatOps, коли вони використовують версії з уразливостями або вводять пакети низької репутації до бази коду.

Які інші функції пропонує платформа Arnica?

Arnica зосереджена на наданні платформи для команд безпеки застосунків, щоб вони могли бачити всі ризики програмного ланцюга постачання, пріоритизувати ці ризики та легко зупиняти нові ризики та виправляти існуючі ризики. Ми надаємо цю можливість у широкому спектрі категорій ризиків, включаючи надмірні дозволи розробників, ризики коду, що виникають унаслідок статичного аналізу безпеки застосунків та інфраструктури як коду, закодовані секрети, залежності третіх сторін та інше.

Чи є ще щось, що ви хотіли б поділитися про Arnica?

В Arnica, так само, як ми розробляємо рішення з безпеки застосунків та ланцюга постачання, ми вважаємо себе компанією, орієнтованою на досвід розробників. Ми хочемо зробити розв’язання проблем безпеки безперешкодним та приємним досвідом. Наприклад, наше рішення з мінімізації секретів. Ми виявляємо секрет під час 푸шу коду, валідуємо його та надсилаємо повідомлення розробнику в його інструменті чату. Повідомлення містить кнопку – «Виправити це для мене» – яка усуває секрет з усієї історії гіту без того, щоб розробник мав писати будь-які команди гіту. Просто клік.

Ми вважаємо, що якщо ми можемо зробити безпеку легкою та приємною частиною досвіду розробників, кожна організація, яка використовує Arnica, буде краще.

Дякуємо за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Arnica.

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.