Aikido

FinTech’te Güvenlik: Bound’un kurucu ortağı ve CTO’su Dan Kindler ile Soru-Cevap

Şuradan taşınmıştır -
Açık kaynak araçları,  

FinTech’te Bağlılık ve Güvenlik Konusuna Giriş

Selam Dan! Bize kendinden ve Bound’dan biraz daha bahseder misin?

Merhaba, ben Dan Kindler; Bound’un CTO’su ve kurucu ortağıyım. Döviz çevirimi ve riskten korunmayı ucuz, adil ve her şeyden önce kolay hale getirmeye odaklanıyoruz. Platformlarımız, dünya çapında yüzlerce işletmenin döviz riskinden korunmasına yardımcı oluyor. Şu anda ekibimizin yaklaşık yarısı mühendislerden oluşuyor.

Bound, FinTech sektöründe nasıl bir konuma sahip ve rakiplerine kıyasla nasıl bir durumda?

FinTech konusuna girmeden önce, geleneksel finans kurumlarına kıyasla konumumuzu kısaca açıklamama izin verin. Geleneksel bankalar veya aracı kurumlar genellikle, telefon ve e-posta yoluyla işlem yapmayı tercih eden, büyük hazine ekiplerine sahip müşterilere hizmet verir. Bu kurumların çevrimiçi platformları genellikle sadece anlık işlemler sunar. Amacımız, riskten korunmayı kolay ve sorunsuz hale getirmek olduğu için, uluslararası nakit akışlarınızı yönetmek ve korumak amacıyla hem spot hem de döviz riskinden korunma araçları sunuyoruz. 2022 yılının Aralık ayında, Birleşik Krallık’ın finansal düzenleme kurumu olan FCA’dan lisans aldık ve bu sayede düzenlemeye tabi riskten korunma ürünleri sunabilmeye başladık.

FinTech söz konusu olduğunda, çevrimiçi self-servis döviz çevrimini hayata geçirerek Bound-aries’i (evet) aştığımızı söylemek yanlış olmaz. Wise ve Revolut gibi şirketler, çevrimiçi döviz çevrimini kolaylaştırma konusunda muazzam bir iş çıkardılar – ancak bunlar yalnızca “spot” (ya da anlık) çevrimlere odaklanıyor. Bound olarak ise, bu şirketlerin pek odaklanmadığı gelecekteki nakit akışlarına odaklanıyoruz.

FinTech sektöründe güvenlik neye hizmet etmelidir?

Güvenlik, sektörümüzde çok büyük bir rol oynar. Sonuçta, yüzbinlerce pound/dolar/euro – hatta belki daha fazlası – değerinde olabilecek finansal işlemlerle uğraşıyoruz. Bound’da işlem hacmimiz şimdiden yüz milyonlarca doları aştı. Ürünümüze – ya da herhangi bir FinTech ürününe – bir güvenlik riski sızarsa, işlerin fena halde sarpa saracağını söylemek yanlış olmaz. Hem de sıradan bir sarpa sarma değil. Yasal sonuçları bir kenara bırakırsak, hackerlar başkalarının birikimlerini çalabilir, işletmeleri ve hayatları mahvedebilir.

FinTech sektörünün mevzuata uyum sürecini kolaylaştırmak

FinTech alanında, düzenleyici kurumların veya devlet düzenleme organlarının müşteri verileriyle uğraşan şirketleri daha sıkı bir denetime tabi tuttuğunu öngörebiliriz. Aikido bu konuda size nasıl yardımcı oluyor?

Mevzuata uyum sağlama baskısı çok büyük. Birleşik Krallık’ta, GDPR ve FCA’nın veri koruma ve güvenliği konusundaki kılavuzları gibi katı düzenlemelerle sürekli olarak başa çıkmak zorundayız. Düzenleyici kurumlar, özellikle hassas müşteri verilerini işlediğimiz için, güvenlik açıklarını yönetme konusunda proaktif olmamızı bekliyorlar.

Aikido bizim için oyunun kurallarını değiştiren bir unsur oldu. 9’u 1 arada platform, yazılım güvenliğimizin her yönünü kapsamlı bir şekilde ele almamızı sağlıyor. Bu yaklaşım, birden fazla aracı bir araya getirmek zorunda kalmadan yasal gereklilikleri karşılamayı kolaylaştırıyor. Yanlış pozitiflerin azalması da büyük bir artı oldu. Yasal düzenlemelerin geçerli olduğu bir ortamda, var olmayan güvenlik açıklarının peşinden koşarak zaman kaybetme lüksümüz yok. Aikido’nun hassasiyeti sayesinde, bir uyarı geldiğinde bunun eyleme geçmeyi gerektiren bir durum olduğuna güvenebiliyoruz; bu da denetimler veya uyumluluk incelemeleri sırasında paha biçilmez bir avantaj sağlıyor. Ayrıca, anlaşılır kullanıcı deneyimi, ekibimizin genellikle güvenlik araçlarıyla birlikte gelen karmaşıklığı ortadan kaldırarak hızlı bir şekilde harekete geçmesini sağlıyor. Bu sayede, geliştirme akışımızı kesintiye uğratmadan olası uyumluluk sorunlarının önüne geçebiliyoruz.

Yasal düzenlemelerin geçerli olduğu bir ortamda, var olmayan güvenlik açıklarının peşine düşerek zaman kaybetme lüksümüz yoktur.

Diğer mühendislik bölüm başkanları ve başkan yardımcılarının göz önünde bulundurması gereken, gelecekte hangi düzenlemelerin yürürlüğe gireceğini öngörüyorsunuz?

İngiltere’de gelecekte yürürlüğe girecek FinTech düzenlemeleri, Açık Bankacılık’ın yaygınlaştırılmasına ve dijital varlıkların denetiminin güçlendirilmesine odaklanacak gibi görünüyor. Değişken Tekrarlayan Ödemeler ve dijital düzenleyici sanal ortam gibi yenilikler göz önüne alındığında, mühendislik ekipleri daha sıkı güvenlik standartlarına ve yeni API entegrasyonlarına hazırlıklı olmalıdır.

Aikido’ya Giriş

Aikido'ya başlamadan önce, güvenlik konusunda sizi geceleri uykusuz bırakan neydi? Güvenlik konusunu nasıl ele alıyordunuz?

Açıkçası, her bir güvenlik kontrolü türü için farklı araçları yönetmeye çalışmak tam bir karmaşaydı. Sürekli bir şeyin gözden kaçacağından endişe ediyorduk ve yanlış pozitif sonuçların sayısı durumu daha da kötüleştiriyordu. Aikido her şeyi tek bir yerde bir araya getirdi; artık gereksiz gürültü olmadan gerçek sorunları tespit edebiliyoruz ve bu da işlerimizi çok daha kolaylaştırdı.

Aikido her şeyi tek bir çatı altında birleştirdi; bu sayede artık gereksiz gürültüden arınmış bir şekilde asıl meseleleri görebiliyoruz

Bound’un, bildirilen tüm açık sorunları neredeyse tamamen çözen az sayıdaki müşterimizden biri olduğunu gördük. Aikido bu konuda size yardımcı oldu mu?

Kesinlikle! Güvenliği son derece ciddiye almaktan gurur duyuyoruz (umarım çoğu şirket de öyle yapıyordur). Bizim için Aikido, güvenlik açığı yönetimi ve düzeltme süreçlerine yaklaşımımızda muazzam bir etki yarattı. Bu platformu tek doğru bilgi kaynağımız olarak görüyoruz ve platformun tekilleştirme ile yanlış pozitifleri önceden filtreleme özellikleri, ayrıntılara takılmadan büyük resme odaklanmamıza gerçekten yardımcı oluyor. Gerçek bir güvenlik açığı ortaya çıktığında, sorunu mümkün olan en kısa sürede gidermemizi sağlamak için sorun takip sistemimizde (Linear) bir uyarı beliriyor. Süreç oldukça düzgün ve geliştirme döngümüze iyi bir şekilde entegre edilmiş durumda; bu sürece büyük ölçüde güveniyoruz.

Aikido ekibiyle birlikte çalışma konusunda ne tür deneyimleriniz var?

Ekip, ilk günden itibaren son derece duyarlı ve destekleyici davrandı. Ortak Slack kanalımız aracılığıyla gerçek zamanlı geri bildirimler paylaşabiliyor, taleplerimizi iletebiliyor ve ilgili ürün güncellemelerini alabiliyoruz. Bir ara, Aikido ekibine neye bulaştıklarını biliyorlar mı diye sordum. Her şeyi sorabileceğimizi fark ettiğimiz andan itibaren ürün ekibini bir an bile rahat bırakmadık!

En sevdiğin özellik hangisi?

Yanlış pozitif sonuçların azaltılması bir yana, “GitHub’dan İçe Aktar” düğmesi gerçekten harika. Tüm depoların otomatik olarak bir takıma atanmasını çok beğeniyorum. GitHub’ı tek doğru kaynak olarak kullanmaya devam edebiliriz; Aikido ise her şeyi buna göre sorunsuz bir şekilde eşleştiriyor.

Son olarak eklemek istediğiniz bir şey var mı?

Bu yılın başlarında ilk sızma testimizi ve Amazon AWS güvenlik denetimimizi gerçekleştirdik; her ikisi de çok iyi geçti. “Orta” seviyenin üzerinde hiçbir bulguya rastlanmadı (zaten “orta” olarak değerlendirilenlerin çoğuna ben de tam olarak katılmıyordum…). Eğer Aikido bize sürekli bağırmasaydı, muhtemelen çok daha fazla ilgi çekici bulgu tespit ederlerdi; bu yüzden ona teşekkürler!

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.