Phỏng vấn
Nir Valtman, Giám đốc điều hành & Người sáng lập tại Arnica – Loạt phỏng vấn

Nir Valtman là Giám đốc điều hành và Người sáng lập tại Arnica, một nền tảng cho phép các doanh nghiệp bảo vệ chuỗi cung ứng phần mềm khỏi rủi ro bằng cách tự động hóa các hoạt động bảo mật hàng ngày và trao quyền cho các nhà phát triển sở hữu bảo mật mà không phải chịu rủi ro hoặc ảnh hưởng đến tốc độ.
Điều gì đã thu hút bạn đến lĩnh vực an ninh mạng?
Tôi đã lớn lên với một tư duy hack. Tôi bắt đầu bằng cách phá hủy phòng thí nghiệm máy tính trong khóa học lập trình đầu tiên của tôi và hack vào các máy tính khác với rất ít kỹ năng lập trình, tất cả khi tôi 13 tuổi. Khi tôi tham gia dịch vụ quân đội ở Israel, tôi đã nhận được một nền giáo dục thực tế về mặt phòng thủ của bảo mật, điều này cuối cùng đã dẫn đến sự nghiệp chuyên nghiệp của tôi trong lĩnh vực an ninh mạng.
Có thể chia sẻ câu chuyện về sự hình thành của Arnica?
Trước khi thành lập Arnica, tôi đã làm việc tại Finastra, công ty FinTech lớn thứ ba trên toàn cầu, với vị trí Phó Chủ tịch Bảo mật. Bụi từ vụ tấn công chuỗi cung ứng phần mềm Solarwinds vừa lắng xuống và CEO của tôi đã hỏi tôi làm thế nào để giảm thiểu rủi ro bị ảnh hưởng bởi một cuộc tấn công chuỗi cung ứng phần mềm. Chúng tôi đã thực hiện một đánh giá toàn diện về các công ty xây dựng giải pháp trong không gian này, một số trong đó chúng tôi đã thực hiện các thử nghiệm. Không có nhà cung cấp nào phù hợp với những gì chúng tôi đang tìm kiếm: phạm vi bảo vệ toàn diện, giảm thiểu rủi ro chủ động và trải nghiệm nhà phát triển tuyệt vời. Đặc biệt, khía cạnh trải nghiệm nhà phát triển là rất quan trọng vì bất kỳ giải pháp nào tôi áp đặt cho các nhà phát triển mà làm gián đoạn luồng làm việc của họ sẽ bị từ chối và chúng tôi sẽ quay lại điểm xuất phát.
Không tìm thấy giải pháp, tôi quyết định nghiên cứu mọi cuộc tấn công chuỗi cung ứng phần mềm đã xảy ra trong 5 năm qua để hình thành hiểu biết về các triệu chứng chính và cách ngăn chặn chúng. Đồng thời, tôi đã nói chuyện với hai người bạn, Eran Medan (CTO) và Diko Dahan (COO), những người có kinh nghiệm lãnh đạo phát triển và vận hành rộng lớn. Eran và Diko đã bày tỏ những thách thức tương tự trong việc tìm kiếm một giải pháp – Diko từ góc độ vận hành kỹ thuật và Eran từ góc độ phát triển. Vì chúng tôi đều không tìm thấy giải pháp, chúng tôi đã phát triển một giả thuyết về hình dạng của một giải pháp. Chúng tôi đã thực hiện hàng chục cuộc gọi xác thực với các nhà lãnh đạo bảo mật, vận hành và kỹ thuật, điều này đã xác thực cả vấn đề và giả thuyết của chúng tôi về giải pháp cần thiết. Tiếp tục một vài tháng đến tháng 8 năm 2021 và chúng tôi đã đồng sáng lập Arnica.
Arnica cung cấp bảo mật dựa trên hành vi từ đầu đến cuối, bạn có thể định nghĩa bảo mật dựa trên hành vi là gì?
Nếu ai đó đưa cho bạn một tờ giấy viết tay và nói rằng bạn đã viết nó, bạn có thể xác định được liệu đó có thực sự là viết tay của bạn hay không. Nếu, ví dụ, chữ viết tay không phải của bạn, tờ giấy được viết trước khi bạn sinh ra và nó được viết bằng tiếng Pháp (mà bạn không biết nói hoặc viết), thì sẽ rõ ràng rằng bạn không phải là tác giả. Chúng tôi áp dụng một cách tiếp cận tương tự cho mã code, ngoại trừ việc chúng tôi xây dựng một hồ sơ cho từng nhà phát triển bao gồm hàng nghìn yếu tố (còn được gọi là tính năng trong học máy). Bằng cách quan sát xu hướng và hành vi của các nhà phát triển, chúng tôi có thể ngăn chặn các rủi ro mà đi chệch khỏi mẫu phát triển bình thường của họ. Điều này giúp chúng tôi ngăn chặn việc chiếm quyền truy cập tài khoản, các mối đe dọa từ bên trong và các rủi ro khác liên quan đến phát triển phần mềm.
Có thể thảo luận về cách nền tảng xác định các sắc thái của cách mỗi nhà phát triển làm việc?
Arnica tận dụng hoạt động kiểm toán lịch sử và đóng góp mã để tạo ra một dấu vân tay hành vi cho từng nhà phát triển. Dấu vân tay này đại diện cho hành vi được biết và dự kiến của nhà phát triển về việc sử dụng quyền, phong cách mã hóa, ngôn ngữ commit và các thực hành phát triển. Chúng tôi sau đó có thể so sánh tất cả hoạt động trong tương lai với dấu vân tay này để xác định khả năng mã trong tương lai đến từ tác giả này.
Điều gì xảy ra khi hệ thống phát hiện hành vi bất thường?
Chúng tôi luôn phấn đấu để tối đa hóa giá trị bảo mật và đồng thời loại bỏ sự ma sát trong phát triển. Khi Arnica phát hiện hành vi bất thường từ một tài khoản nhà phát triển, chúng tôi sẽ đánh dấu nó trong Arnica và tự động gửi một yêu cầu xác thực bổ sung thông qua trò chuyện trực tiếp đến nhà phát triển có vấn đề và nhóm bảo mật dựa trên cấu hình chính sách của bạn.
Làm thế nào Arnica hỗ trợ việc kiểm toán mã?
Arnica cung cấp thông báo thời gian thực cho các nhà phát triển khi họ đẩy thay đổi mã, giảm số lượng rủi ro đến các yêu cầu kéo. Đối với những rủi ro đến các yêu cầu kéo, Arnica giới thiệu các kiểm tra mã tự động trên PR. Khi rủi ro được tìm thấy, Arnica sẽ bình luận với chi tiết rủi ro và ngữ cảnh giảm thiểu cho từng rủi ro. Arnica cũng có thể tự động chặn hợp nhất khi rủi ro tồn tại, ngăn chúng đến mã sản xuất.
Arnica cũng cho phép xác định các phụ thuộc bên thứ ba dễ bị tổn thương, có thể thảo luận về cách thức hoạt động này với các nhà phát triển?
Arnica quét tất cả các gói và rủi ro của bên thứ ba trên mỗi đẩy mã, và thông báo cho các nhà phát triển trực tiếp qua ChatOps khi họ sử dụng các phiên bản có lỗ hổng hoặc giới thiệu một gói có uy tín thấp vào cơ sở mã.
Có những chức năng nào khác được cung cấp bởi nền tảng Arnica?
Arnica tập trung vào việc cung cấp một nền tảng cho các nhóm bảo mật ứng dụng để có được tầm nhìn trên tất cả các rủi ro chuỗi cung ứng phần mềm, để có thể ưu tiên các rủi ro đó và để có thể dễ dàng ngăn chặn các rủi ro mới và sửa lỗi hiện có. Chúng tôi cung cấp khả năng này trên một loạt các loại rủi ro, bao gồm cả quyền của nhà phát triển quá mức, rủi ro mã kết quả từ kiểm tra bảo mật ứng dụng tĩnh (SAST) và mã cấu hình cơ sở hạ tầng (IaC), bí mật cứng, phụ thuộc bên thứ ba và nhiều hơn nữa.
Có điều gì khác bạn muốn chia sẻ về Arnica?
Tại Arnica, cũng như chúng tôi phát triển các giải pháp bảo mật ứng dụng và chuỗi cung ứng, chúng tôi coi mình là một công ty về trải nghiệm nhà phát triển. Chúng tôi muốn giải quyết các vấn đề bảo mật trở thành một trải nghiệm dễ dàng và thú vị. Hãy lấy giải pháp giảm thiểu bí mật của chúng tôi làm ví dụ. Chúng tôi xác định bí mật tại đẩy mã, chúng tôi xác thực nó và chúng tôi đẩy một thông báo đến nhà phát triển trong công cụ trò chuyện được chọn của họ. Thông báo cung cấp cho nhà phát triển một nút – “Sửa nó cho tôi” – loại bỏ bí mật khỏi toàn bộ lịch sử git mà không cần nhà phát triển phải viết bất kỳ lệnh git nào. Chỉ cần một cú nhấp chuột.
Chúng tôi tin rằng nếu chúng tôi có thể làm cho bảo mật trở thành một phần dễ dàng và thú vị của trải nghiệm phát triển, thì mọi tổ chức sử dụng Arnica sẽ được lợi.
Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập Arnica.












