Selam Alejandro! Apheris ne iş yapıyor ve senin görev alanın nedir?
Apheris, yaşam bilimleri alanında federatif veri ağlarını destekleyerek, fikri mülkiyet ve gizlilik endişeleri nedeniyle silolarda kilitli kalan özel verilere erişim konusundaki kritik zorluğu ortadan kaldırmaktadır. Ürünümüz, yönetişim, güvenlik ve gizlilik kontrollerine sahip federatif bir bilgi işlem altyapısıdır ve yaşam bilimleri kuruluşlarının, farklı tarafların birbirini tamamlayıcı verileri üzerinde işbirliği içinde daha yüksek kaliteli modeller eğitmesini sağlar. Nispeten küçük bir ekibiz (yaklaşık 25 mühendis), bu da bize çevik kalmamızı, yeni şeyler denememizi ve Aikido gibi teknolojileri erken benimseyenler olmamızı sağlıyor.
Ben Alejandro ve Apheris’te güvenlik, gizlilik ve BT alanlarından sorumluyum. Bu alanda 12 yılı aşkın bir deneyime sahip olarak, Cisco, Rackspace ve Auth0 gibi büyük kuruluşlardan startup dünyasına geçtim; burada güvenlik, gizlilik ve uyumluluk programlarını (ve bunların arkasındaki ekipleri) sıfırdan oluşturuyorum. Odaklandığım alanlar arasında bulut ve uygulama güvenliği, kod olarak altyapı, otomasyon ile sistemlerin dayanıklılığını ve verilerin gizliliğini korumak yer alıyor.
İspanya’nın güneşli Alicante kentinde yaşıyorum. Zamanım elverdiğinde hâlâ pratik işlerle uğraşmaktan keyif alıyorum: kod yazmak, algılama sistemlerini optimize etmek ve kurum içi araçlar geliştirmek gibi. Son zamanlarda yapay zeka ve otomasyon alanlarına yoğunlaşıyorum; güvenlik ve BT iş akışlarını kolaylaştırmak ve sistem yapımızı biraz daha akıllı (ve çok daha verimli) hale getirmek için yönetişim dostu ajanlar geliştiriyorum.
Müşterileriniz, güvenlik ve uyumluluk uygulamalarınız üzerinde ne tür bir baskı oluşturuyor?
Oldukça fazla. Ve bunun haklı bir nedeni var. Sağlık verileriyle uğraşıyoruz ve dünyadaki en sıkı düzenlemelere tabi sektörlerden bazılarına hizmet satıyoruz. Bir kurumsal anlaşmada, müşteri sözleşmeyi imzalamadan önce dört ayrı bağımsız sızma testi yaptırmamızı istedi. Bu, sadece görüşmelere başlamak için onların tarafında 100 bin avronun üzerinde bir harcama anlamına geliyordu.
“Bir sözleşmeyi imzalamadan önce hiç bu kadar titiz bir incelemeyle karşılaşmamıştım. Kestirme yollara yer yok.”
Güvenlik, en başından itibaren ürünlerimize ve süreçlerimize entegre edilmiştir. ISO 27001, SOC 2 Tip I ve II sertifikalarına sahibiz ve GDPR ile uyumluyuz; ayrıca, müşterilerimizin e-posta yoluyla uzun yazışmalara gerek kalmadan güvenlik durumumuzu kolayca görebilmeleri için bir Güven Merkezi kurduk. Her şey, hızlı bir şekilde güven oluşturmakla ilgilidir.
Daha önce güvenlik ve uyumluluk konularını nasıl ele alıyordunuz?
Yapımız, hızlı hareket eden bir ekip için oldukça tipikti: parçalanmış ve merkezi bir yapıdan yoksundu. Gizli bilgi taraması için çeşitli açık kaynak araçlarına, konteyner güvenliği ve bağımlılık yönetimi için Snyk’e, web uygulaması taraması için ise Detectify’a güveniyorduk. Her araç kendi amacına hizmet ediyordu, ancak uyum eksikliği nedeniyle her şeyi bir arada tutmak için çok fazla çaba sarf etmek zorunda kalıyorduk ; adeta her yeri koli bandıyla yapıştırıp elimizle sıkı sıkıya tutuyorduk (güler).
“Küçük bir ekibin birkaç açık kaynaklı aracı yönetmesi nedeniyle ek bir yükümüz vardı. Bu çok zahmetliydi.”
Her bir araç belirli bir amaca hizmet ediyordu, ancak hiçbiri birbiriyle uyumlu çalışmıyordu. Gizli tarama işlemi gürültülüydü ve depolar arasında yönetilmesi zordu; konteyner taraması ise mühendislerin gerekli önlemleri almasını zorlaştırıyordu. Kanıt toplama veya SLA’ları takip etme gibi temel uyumluluk görevleri bile parçalı bir şekilde yürütülüyordu.
Örneğin, Snyk’in çıktılarına göre harekete geçmek zordu; özellikle de farklı araçlar hakkında bilgi sahibi olması ve bunlarla çeşitli şekillerde etkileşim kurması gereken mühendisler için. GitHub altyapımızı “kod olarak” yönetiyor olsak bile, bu araçları güncel ve işlevsel tutmak zaman alıcı bir iş haline gelmişti.
“Bir güvenlik mühendisi olarak bulguları anlamaya zaman harcamak zorunda kalırsam, mühendislerimizin bu bulgulara göre harekete geçmelerini nasıl bekleyebilirim? Onlar bunu görmezden gelirler.”
Aikido ile Vanta birleştirilmeden önce uyum kanıtlarının toplanma süreci nasıldı?
Son derece zahmetli ve manuel bir süreçti. Politikalar SharePoint’te saklanıyordu. İşe alım ve işten ayrılma süreçleri ayrı ayrı takip ediliyordu. Denetim kanıtlarını bir araya getirmek için birden fazla araç ve elektronik tablo arasında gidip gelmek gerekiyordu.
“Manuel, manuel ve yine manuel. Her denetim döngüsü, iş akışını yavaşlatıyordu.”
Güvenlik açıkları, varlık envanteri, tedarikçi riski gibi konularda tek bir bakış açımız yoktu. Ve küçük bir ekip için bu tür operasyonel aksaklıklar, en kritik anlarda işleri ciddi şekilde yavaşlatabilir.
Güvenlik ve uyumluluk durumunuzu destekleme konusunda teknolojinin şu anda üstlendiği rolü nasıl tanımlarsınız?
Aradaki fark, gece ile gündüz kadar büyük. Güvenlik, çoğu geliştirici için artık fark edilmez hale geldi ve bu iyi bir şey.
Aikido, mühendislerin sorunları kolayca tespit edip çözmelerini sağladı; artık güvenlik ekibine soru yöneltmelerine gerek kalmadı. Her depoda konuyla ilgili, eyleme geçirilebilir bilgiler bulunuyor. Mühendisler, benim güvenlik raporlarını onlar için tercüme etmeme gerek kalmadan, kendi başlarına sorunları kolayca çözebiliyorlar. Tahminde bulunmaya gerek yok. Yorumlanması gereken PDF dosyaları da yok. Pull istekleri ve IDE’lerdeki entegrasyonlar gerçekten harika.
Aikido ve Vanta birlikte bize hem görünürlük hem de otomasyon sağlıyor. Aikido, sorunları sürekli olarak tarar ve gerçek verileri Vanta’ya aktarır. Bunlar arasında şunlar yer alır:
- Güvenlik açığı ve yama SLA takibi
- Kötü amaçlı yazılım tespiti
- Değişiklik yönetimi
- Temel yapılandırma doğrulaması (Terraform ve IaC aracılığıyla)
- GitHub politika uygulaması
- Ve otomatik güvenlik farkındalık eğitimi
“Artık raporları manuel olarak derlemeye gerek kalmadan, SLA’ları ve denetim gerekliliklerini nasıl karşıladığımızı gösterebiliyoruz.”
Vanta, denetimler, müşteri değerlendirmeleri ve kurum içi GRC denetimi için tek güvenilir bilgi kaynağı olarak işlev görür. Her şeyi, denetime hazır ve eyleme geçirilebilir kanıtlarla bir araya getirir.
Her iki aracı değerlendirirken neleri öne çıkardınız?
Aikido’yu tercih etmemizin nedeni, devreye alma kolaylığı ve geliştirici dostu olmasıydı. Zorlu bir geçiş süreci bekliyorduk, ancak bir haftadan kısa bir sürede tüm depolarda çalışır hale getirdik. Aikido, kullanıma hazır haliyle ihtiyaç duyduğumuz pek çok özelliği karşılıyor. Halihazırda kullandığımız birçok açık kaynaklı araç platforma entegre edilmişti; bu da süreci tanıdık hale getirdi ve geçiş yükümüzü azalttı. GitHub’daki “kurulum kod olarak” yaklaşımımız sayesinde, sistemi tüm depolara sadece birkaç gün içinde devreye alabildik; bu, başlangıçta öngördüğümüzden çok daha hızlıydı.
“Daha önceki deneyimlerimize dayanarak, geçiş sürecinin yavaş olacağını tahmin etmiştik. Oysa, kimseyi rahatsız etmeden her şeyi bir hafta içinde taşıdık.”
Vanta açısından: Otomasyonun kapsamı ve manuel delil toplama sürecini ne kadar hızlı azaltabileceğimizdi. Aikido, Microsoft Defender, GitHub ve diğer platformlarla yapılan entegrasyonlar, uyumluluk süreçlerini merkezileştirmek için en uygun çözümü oluşturdu.
Bu önlemler sayesinde hem harcanan çabayı hem de riski azalttık. Süreci daha net görebilir hale geldik, karmaşayı azalttık ve sistemin sürekli bir kişinin gözetiminde tutulmasını gerektirmeyen bir yapıya geçtik.
Aikido ve Vanta’nın size zaman kazandırdığı ya da stresi azalttığı bir anı paylaşabilir misiniz?
Kesinlikle. Aikido’nun Takım Karşılaştırma Raporu, farklı takımların performansını değerlendirmemiz için harika bir bakış açısı sunuyor; hatta bu raporu Slack’te de paylaşıyoruz. Aslında mesele rekabet değil, ama bu rapor güvenlik konusunu kesinlikle sağlıklı bir şekilde oyunlaştırıyor.
Bununla birlikte, AutoFix de dikkat çekiyor. Sadece yaptığı işler nedeniyle değil, aynı zamanda Aikido ekibinin geri bildirimlerimize ne kadar hızlı yanıt verdiği nedeniyle de. Başlangıçta, PR başlığı veya commit mesajları gibi sıkı pull request standartları uyguladığımız için, PR standartlarımız AutoFix’in düzgün çalışmasını engelliyordu. Birkaç hafta içinde ekip, bizim özel kurulumumuz için destek eklemişti.
Müşteri geri bildirimlerine duyarsız olan (çünkü biz küçük bir işletmeyiz), en ufak meseleler için bile uzun süreli destek biletleri gerektiren ve hesap yöneticilerinizden ancak yenileme dönemi yaklaşınca haber alabileceğiniz kurumsal çözümlerden geldik.
“Ekip, geri bildirimlerimizi dikkate aldı ve birkaç hafta içinde bir düzeltme yayınladı. Bu tür bir duyarlılık çok önemli.”
Vanta tarafında, Aikido’dan gelen güvenlik sinyallerinin uyumluluk gösterge panellerimize aktarılması sayesinde, müşteriler “Güvenlik açıklarını nasıl yönetiyorsunuz?” diye sorduğunda artık cevap bulmak için telaşlanmıyoruz. Bu bilgiler, bağlam ve SLA takibi ile birlikte zaten orada mevcut.
Ve son olarak: Aikido ve Vanta’nın etkisini nasıl özetlersiniz?
“Aikido ve Vanta bize iç huzuru sağlıyor. Güvenlik ve uyumluluk konuları halledildiği için mühendislerimiz geliştirmeye odaklanabiliyor.”

