Bir bakışta
- SCA, SAST ve konteyner taramalarını tek bir platformda birleştirir
- Tek bir mühendistarafından birkaç hafta içinde 100 depoya entegre edildi
- GitLab, GitHub ve Azure DevOps platformlarında 100 geliştiriciye destek sağlar
- F#, Rust, C++, C#, Python ve React/TypeScript için çok dilli uygulama güvenliği desteği sunar
- Birleştirme isteği iş akışlarısayesinde düzeltmelerin daha erken yapılmasını sağlar
- Advances AutoStore’un güvenli yazılım geliştirme yaşam döngüsünü (SSDLC) eyleme geçirilebilir içgörülerle geliştiriyor
- Aikido Security, Black Duck ve Endor Labs’ın önüne geçti
Zorluk
AutoStore’un mühendislik birimi büyümüş ve çeşitlenmişti; dünya çapında birçok programlama dili, kod tabanı ve ofiste çalışan 100’e yakın yazılımcı bulunuyordu. Bazı ekipler sağlam güvenlik alışkanlıklarına sahipken, diğerleri tutarsız süreçlere veya eski iş akışlarına güveniyordu; bu da güvenlik kapsamında dengesizliklere yol açıyordu. Şirket, bulut tabanlı geliştirmeye daha fazla yöneldikçe, bu eksiklikleri yönetmek giderek zorlaşmaya başladı.
Mühendislik müdürü ve CISO, AutoStore’un güvenli yazılım geliştirme yaşam döngüsünü (SSDLC) güçlendirmek ve şirket genelinde güvenliğin nasıl ele alındığına dair netlik ve tutarlılık sağlamak amacıyla harekete geçti.
AutoStore’un, hem eski sistemlerdeki hem de bulut tabanlı depolarda tam bir uygulama güvenliği (AppSec) görünürlüğü sağlayabilecek, şirketin çeşitli teknoloji yığınını destekleyebilecek ve GitHub, GitLab ve Azure DevOps ile doğrudan entegre olabilen bir platforma ihtiyacı vardı.
AutoStore’da güvenlik yazılımı mühendisi olarak görev yapan Vegard Syre Aaker, “Elbette, 100 geliştirici ya da 10 ekip işleri kendi başlarına yaptıklarında, bazı uygulamalar iyi olurken diğerleri o kadar da iyi olmayacaktır,” dedi.
Öte yandan, geçmişte C++ sistemleri temel alınarak geliştirilen açık kaynaklı risk süreçleri, modern geliştirme ortamlarını destekleyecek şekilde ölçeklendirilemedi.
“Tüm programlama dillerimizi destekleyebilen ve GitHub, GitLab ile diğer sistemlerle entegre çalışabilen bir güvenlik aracı arıyorduk. Depolarımız birbirinden çok farklı olduğundan bu hiç de kolay bir iş değildi. Aikido, ihtiyacımız olan her şeyi karşılayabilen az sayıdaki araçtan biriydi.”
Geliştiriciler tarafından belirlenen bir seçim
Vegard’ın yazılım geliştirici olarak edindiği önceki deneyim, AutoStore’un değerlendirme sürecini şekillendirdi. Ekip, geliştiricilerin gerçekten kullanacağı ve mevcut iş akışlarına sorunsuz bir şekilde entegre olabilecek bir uygulama güvenliği (AppSec) platformuna ihtiyaç duyuyordu.
“Geliştiricilere güç kazandıracağını bildiğim bir araç arıyordum. Gerçekten benimseyecekleri ve süreçlerimize sorunsuz bir şekilde entegre olabilecek bir şey.”
Geliştirici odaklı bu gereklilik, Aikido’nun yaklaşımıyla büyük ölçüde örtüşüyordu.
Çözüm
AutoStore, Aikido’yu Endor Labs, Black Duck ve açık kaynaklı araçlarla birlikte değerlendirdi. Aikido, sezgisel kullanımı, çok dilli uygulama güvenliği desteği ve çok sayıda güvenlik özelliğini tek bir platformda birleştirme yeteneği ile öne çıktı.
“Kavram kanıtı aşamasında, basit ve sezgisel arayüzünü beğendik. Ayrıca, entegrasyonu kolay olması ve tek bir kontrol panelinden erişilebilen tek bir pakette birçok güvenlik aracını barındırması nedeniyle Aikido’yu tercih ettik.”
Aikido, kullanımda olan tüm başlıca dilleri destekledi ve karmaşık C++ kütüphaneleri için hem doğrudan entegrasyonlar hem de yerel tarama olanağı sağladı. GitHub ve Azure DevOps, sürecin erken aşamalarında sorunsuz bir şekilde entegre edilmiş olsa da, GitLab’ın devreye alınması platformun ölçeklenebilirliğini ortaya koydu:
“GitLab entegrasyonunun büyük bir kısmı, tek bir güvenlik mühendisi tarafından, çok az yardımla, sadece birkaç hafta içinde gerçekleştirildi. Bu süreçte yaklaşık 100 depo ve 100 geliştirici yer aldı.”
Aikido’nun hızlı desteği ve esnekliği, konuşlandırma sürecinin hızlanmasına katkıda bulundu.
“Entegrasyon ve devreye alma sürecinde ortaya çıkan sorunların çoğu, Aikido ile birlikte hızlı bir şekilde çözüldü; ayrıca gerektiğinde yazılımlarında değişiklikler yapma konusunda esnek davranıyorlar.”
AutoStore neden Aikido’yu seçti?
AutoStore, Aikido’yu şu nedenlerle seçti:
- C++, Rust ve F# dahil olmak üzere, kullanımda olan tüm başlıca dilleri destekler
- GitHub, GitLab ve Azure DevOps ile doğrudan entegre olur
- SCA, SAST ve konteyner taramalarını tek bir platformda birleştirir
- Geliştirici odaklı iş akışları ve birleştirme isteklerine ilişkin görünürlük sağlar
- Gürültüyü azaltan ve önceliklendirme sürecine yön veren, eyleme geçirilebilir sonuçlar sunar
Sonuçlar
Aikido artık tüm ekipler ve depolar genelinde güvenlik açıklarına ilişkin tutarlı bir görünüm sunuyor.
“Geliştiriciler ve güvenlik mühendisleri artık riskler ve güvenlik açıkları konusunda çok daha net bir görüşe sahip. Bunun zamanla uygulamalarımızın güvenliğini artıracağından eminim.”
Aikido’nun birleştirme isteği iş akışları, sorunların daha erken tespit edilmesine ve geliştiricilerin katılımının artırılmasına yardımcı olur.
“Bunu birleştirme isteklerinde yorum olarak belirtmek ve bu sayede isteklerin işlenmesini engelleyebilmek, zamanla uygulamaların güvenliğini artırmaya yardımcı olacaktır.”
Aikido, AutoStore’un yeni ortaya çıkan güvenlik açıklarını hızlı bir şekilde doğrulamasını da sağladı. SOC sağlayıcısı yeni bir bağımlılık sorununu işaretlediğinde, Aikido’da ilgili analizler halihazırda hazırdı.
“Aikido’nun blog yazısına baktım ve o güvenlik açığını birkaç gündür takip ettiğini gördüm. Kod tabanımızın bundan etkilenip etkilenmediğini hemen kontrol edebilirim.”
AutoStore, Aikido'nun kullanım alanını nasıl genişletiyor?
Zaten kullanıyorsanız
Evlat edinmeyi planlıyorsunuz
Bir sonraki adımın değerlendirilmesi
“Uygulamalarımızdan birinde yapay zeka destekli sızma testleri deneyeceğiz. Bu, harici sızma testlerimizin bir kısmını ortadan kaldırabilir.”
SSDLC’nin en uygulamaya yönelik katmanı olarak Aikido
Vegard, güvenli bir geliştirme yaşam döngüsünün risk yönetimi, tehdit modellemesi ve sızma testi gibi birçok bileşeni içerdiğini vurgulamaktadır. Uygulamada ise Aikido, çerçevenin en pratik kısmı haline gelmiştir.
“Kuruluşun geri kalanı, Aikido’ya büyük önem veriyor çünkü bu konu uygulamaya elverişli. Daha belirsiz olan diğer konulara kıyasla çok daha uygulamaya elverişli.”
Net adımlar, hızlı görünürlük ve geliştirici odaklı iş akışları, ekiplerin işbirliği içinde güvenliği güçlendirmelerine olanak tanır.
“Aynı şeyi tekrar yapsaydım, muhtemelen oldukça çabuk bir güvenlik aracı seçerdim ve sonra da bunun üzerine geliştirirdim.”
Nihai karar
“Aikido, mühendislik ekiplerinin güvenlik açıklarını etkin bir şekilde yönetmelerini sağlayan odaklanmış bir çözüm sunuyor. Kullanılabilirliğe açıkça öncelik vermişler; bu da güvenlik açığı yönetimini erişilebilir ve uygulamaya elverişli hale getiriyor.”


