Aikido

Belçika’nın veri geleceğini güvence altına almak: Athumi, kamu sektörüne ve ötesine nasıl “geliştirici odaklı” güvenlik getiriyor?

Athumi, Belçika’nın üç bölgesinden biri olan ve ülke nüfusunun yaklaşık %60’ını barındıran Flanders’ta güvenilir veri alışverişinin sağlanmasında merkezi bir rol oynamaktadır. Bir veri aracısı olarak şirketin misyonu, en üst düzeyde veri koruma, mevzuata uygunluk ve geliştiricilere destek sağlamayı gerektirmektedir. Athumi’nin Teknoloji Direktörü (CTO) David Van den Brande ile şirketin güvenlik olgunluğunu nasıl artırdığını ve bu süreçte Aikido’nun neden kilit bir iş ortağı haline geldiğini konuşmak üzere bir görüşme yaptık.

“Aikido, etkili siber güvenlik konusundaki artan ihtiyacı karşılamak için tam da doğru anda ve doğru odaklanma ile yanıt veren dinamik bir ortaktır.”

Kendinizi ve Athumi’deki görevinizi kısaca tanıtabilir misiniz?

Athumi’de, kamu hizmetlerinin dijital dönüşümü üzerinde çalışan Flaman hükümetine bağlı bir kurum olan Digitaal Vlaanderen bünyesindeki bir program olarak başladığımız ilk günden beri görev yapıyorum. Hem teknoloji hem de altyapı alanlarını yönetiyor ve kurum genelinde tutarlılık, çeviklik ve stratejik uyumu sağlamak üzere mimari kararların alınmasına yön veriyorum.

Beni buraya çeken şey, bu görevin büyüklüğüydü: eski sistemleri yeni platformlarla birleştirmek, yüksek kalite standartlarını ve kurumsal düzeyde uyumluluğu sağlamak için merkezi olmayan geliştirme ekipleriyle birleşik yönetişim arasında denge kurmak. Tüm bunları yaparken bir yandan da iddialı inovasyon projelerini yürütmek ve teknolojiden yararlanarak kamu ve özel sektör ortakları arasında işbirliğini kurmak ve geliştirmek gerekiyor.

Athumi’nin misyonu nedir ve Belçika hükümetine nasıl destek oluyorsunuz?

Athumi, Belçika’nın Flanders bölgesinde ekonomik toparlanmayı desteklemek amacıyla COVID döneminde Flaman Dayanıklılık ve İyileşme Planı’nın bir parçası olarak faaliyete geçti. Kişisel ve kurumsal verilerin güvenli bir şekilde aktarılmasını sağlamak üzere, hükümetler ve özel kuruluşlar tarafından güvenilen bir veri aracısı olarak hizmet veriyoruz.

GDPR ve NIS2 önemli koruma önlemleri getirmiş olsa da, sistemlerin birbirleriyle iletişim kurmasını zorlaştırdı. Piyasada bir boşluk olduğunu fark ettik: Güveni sarsmadan verilerin potansiyelini nasıl ortaya çıkarabiliriz? Athumi, bu boşluğu teknik, hukuki ve kurumsal açıdan doldurmaya yardımcı oluyor.

İşinizde güvenlik ne kadar önemli?

Güvenlik, yaptığımız her şeyin merkezinde yer alır. Hem kişisel verilerle hem de gizli ticari bilgilerle çalışıyoruz. Güven, tartışmaya açık bir konu değildir. Tüm ekosistemimiz buna bağlıdır.

Bu nedenle, erken bir aşamada özel bir Bilgi Güvenliği Yönetim Sistemi’ne (ISMS) yatırım yaptık, bir CISO atadık ve siber güvenliği yönetim kurulu düzeyinde bir sorumluluk haline getirmek üzere organizasyonumuzu yeniden yapılandırdık.

Aikido ile çalışmaya başlamadan önce ne tür zorluklarla karşılaştınız?

Karşılaştığımız birçok zorluk vardı:

  • Parçalanma: Her biri kendi CI/CD iş akışına ve kendine özgü dağıtım kurallarına sahip çok sayıda barındırma hedefimiz vardı.
  • Uyum maliyetleri: Merkezi denetimler, ekiplere özgü iş akışlarıyla çakışıyordu.
  • Geliştiricilerin riskten uzaklığı: Geliştiriciler, güvenlik üzerindeki etkilerin farkına genellikle döngünün son aşamalarına kadar varmıyorlardı.
  • Şeffaflık eksikliği: Yönetim, “güvenli kod yayınlıyoruz” diyemiyordu.

Güvenlik bilinci konusunda büyük farklılıklar vardı. Yönetim kurulu net bir güvence arzularken, geliştiriciler ise somut ve uygulamaya yönelik araçlara ihtiyaç duyuyordu. “Sözünü tut” yaklaşımı, ancak insanların bunu hayata geçirebilecek imkânlara sahip olması durumunda işe yarar.

“Güvenliği yukarıdan aşağıya dayatan, dışardan gelen bir CTO olmak istemedim. Aikido, geliştiricilerin bağlam içinde güvenli kodlamayı öğrenerek gelişmelerine yardımcı oluyor; düzelttikleri her güvenlik açığı, bir sonrakini önlemede daha başarılı olmalarını sağlıyor.”

Güvenlik yaklaşımınızı resmileştirmenize neden olan tetikleyici unsur neydi?

Daha önce ekipler arasında dağınık olan barındırma altyapımızı tek bir çatı altında birleştirdiğimizde, CI/CD boru hattımızı yeniden tasarlamak için temiz bir sayfa açılmış oldu. Bağımsız güvenlik uzmanlarından oluşan danışma kurulumuz bize şu soruyu yöneltti:“Bu yeni boru hattını tasarım aşamasından itibaren nasıl güvenli hale getireceksiniz?”

Bu durum, herkese uyan tek bir iş akışı dayatmadan, merkezi olmayan ekipleri destekleyen çözümleri araştırmamıza yol açtı. 

Aikido’yu nasıl keşfettiniz?

Aikido, hem meslektaşlarımızın önerileri hem de danışma kurulunun görüşleri sayesinde karşımıza çıktı. İdeal ve güvenli bir CI/CD sürecini planlarken, ekiplerin çalışma şekillerini değerlendiriyorduk. Aikido, esnekliğiyle öne çıktı: İster ana dalda MOB (Merged-On-Branch) yöntemi kullanıyor, ister özellik dallarıyla çalışıyor, ister PR’lar aracılığıyla sürüm yayınlıyor olsak da, mevcut ekip iş akışlarıyla sorunsuz bir şekilde entegre oldu.

Ekip, kontrolü elinde tutarken, aynı zamanda net ve otomatik güvenlik kontrollerinden de yararlanabilir.

Değerlendirmeniz sırasında neleri dikkatinizi çekti?

Üç husus öne çıktı:

  1. Geliştiricilerin iş başında verdiği geri bildirim: Ekiplerimiz, resmi güvenlik kurslarına katılarak değil, uygulamalı olarak öğreniyor. Aikido bu zihniyete çok uygun.
  2. Müdahale etmemesi: Sidecar olarak çalışır. İş akışlarımızı engellemeden onları tamamlar.
  3. Anlık fayda: Geliştiriciler hızlı içgörüler elde eder ve bu sayede iş akışının içinde sorunları çözebilirler.
“Geri bildirim döngüsü anında gerçekleşir. Geliştiricilerin eğitim kurslarına ihtiyacı yoktur; uygulamalı olarak öğrenirler ve Aikido bunu destekler.”

Entegrasyon nasıl gitti?

Basit adımlarla başladık: IDE eklentileri, Slack uyarıları, Jira entegrasyonu; böylece ekipler hemen sonuç almaya başlayabildi. Başlangıçta giriş engelinin düşük olması kilit öneme sahipti. Şimdi ise çalışma zamanı güvenliği ve bulut yapılandırması alanlarına da genişledik. Bunu kendi hızınızda, ekip ekip genişletebilirsiniz.

“Bu bir entegre çözüm değil, bir yan modüldür. Siz üretim sürecinizin kontrolünü elinizde tutarken, Aikido güvenliği görünür hale getirir ve eyleme geçirilebilir kılar.”

Aikido, çalışma tarzınızı nasıl değiştirdi?

Güvenlik artık bir engel ya da izole bir alan değildir. Bu bir alışkanlıktır: Ekiplerimizin kod yayınlama sürecinin bir parçasıdır. Şu unsurları aktif olarak oluşturuyoruz:

  • Geliştiriciler arasında farkındalığın artırılması
  • Güvenlik açıklarının daha hızlı giderilmesi
  • Denetime daha iyi hazırlık
  • Şeffaflık için merkezi gösterge panelleri
“Aikido, güvenlik taahhüdümüzü geliştirme ve çalışma ortamlarında somut eylemlere dönüştürerek, sözlerimizi eyleme geçirmemize yardımcı olur.”

Uyum konusunda faydası oldu mu?

Kesinlikle. ISO sertifikası almak için çalışıyoruz ve Aikido, güvenlik durumumuzu belgeleme, izleme ve aktarma konusunda büyük bir rol oynuyor.

Güvenlik, basit bir onay kutusu değildir; Aikido ile güvenliği yapısal olarak geliştiriyor ve her an zahmetsizce olgunluğumuzu ortaya koyuyoruz.

Diğer kamu sektöründeki teknoloji liderlerine ne söylemek istersiniz?

Güvenle başlayın. Araçları dayatmayın, ancak ekiplerinize doğru araçları sağlayın. Güvenlik, arka plandaki bir işlev değildir. Bu, ürünle ilgili, platformla ilgili ve iş süreçlerini destekleyen bir unsurdur.

Aikido bizimle birlikte gelişir. Bizi tek bir çalışma tarzına hapsetmez. Merkezi olmayan ekipleri yönetirken ve aynı anda uyumluluk standartlarını genişletirken bu esneklik hayati önem taşır.

Aikido’nun Avrupa kökenli olması neden önemlidir?

Bu, sandığınızdan daha önemli. Güvenlik stratejik bir konudur. Avrupa’daki inovasyonu desteklemek, ekonomik dayanıklılık, egemenlik ve güven ile ilgili değerlerimizle ve gelişen Avrupa düzenleyici çerçevesine uyumla uyumludur. Durumumuzu anlayan bir Avrupalı (ve bizim durumumuzda Belçikalı) ortağa sahip olmak büyük bir avantajdır.

Aikido’yu tek cümleyle nasıl tanımlarsınız?

“Aikido, yüksek iç güvenlik standartları, mevzuat ve jeopolitik koşulların ortasında, tam da en çok ihtiyaç duyduğunuz anda doğru odaklanma ile karşınıza çıkan dinamik bir ortaktır.”

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.