Bir bakışta
- Aikido, aralarında SonarQube’un da bulunduğu üç kod güvenlik aracının yerini aldı
- Yeni projeler, yaklaşık iki saat yerine beş dakika içinde sisteme ekleniyor
- Her bir güvenlik açığına sahip bağımlılık, her bir CVE için ayrı bir uyarı yerine, tam bağımlılık zinciriyle birlikte tek bir sorun olarak görüntülenir
- Aikido, kendi güvenlik açığı yönetim aracından önce, ekibi etkileyen yeni bir GitLab CVE’sini ilk tespit eden hizmet oldu.
Giderek büyüyen kod tabanı, üç ayrı aracın kapasitesini aşmıştı
Hamburg merkezli emlak şirketi Engel & Völkers, SonarQube ve diğer iki aracı değiştirdikten sonra, yaklaşık iki milyon satırlık kod tabanını tek bir yerden yönetmek için Aikido’yu kullanıyor.
Kıdemli Güvenlik Analisti Elizaveta Katiushina, web güvenliği altyapısından sorumludur ve geliştiricilerin şirketin kod güvenliği araçlarını kullanmaya başlarken başvurduğu kişidir. Bilgi Güvenliği Ekip Lideri ve CISO olan Thorben Wagner ise organizasyonel konuları üstlenmektedir. Engel & Völkers, 1977 yılından bu yana konut ve ticari gayrimenkul alım satımına aracılık etmekte olup, bugün 35 ülkede yaklaşık 1.000 lokasyonda 16.700'den fazla kişi bu marka altında çalışmaktadır.
Yaklaşık üç yıl boyunca ekip, SAST için SonarQube’u kullandı. Bağımlılık kontrolleri ve gizli bilgiler iki farklı araç üzerinden gerçekleştirildiğinden, bulgular üç farklı yerde tutuluyordu. Her yeni proje aynı zamanda manuel iş yükü anlamına geliyordu: Elizaveta, deponun ekip lideri için bir token oluşturdu, ardından entegrasyonun çalıştığını kontrol etti.
Lisanslama modeli, bir planlama sorununa yol açtı. SonarQube, geliştirici lisansının ücretini kod satırlarına göre belirliyordu ve kod tabanı ürünle birlikte büyüdüğü için ekip, bir yıl sonra güvenlik hizmetlerinin maliyetini tahmin edemiyordu. Ekip, iş sınıfı sınırlarını aştığında, eklentiler — açık kaynaklı olanlar bile — ek ücretlere tabi oluyordu.
"Bu düzenlemeyle bütçeye kesin bir rakam belirleyemedik," diyor Thorben.
Her bulguya tek bir yer
Aikido artık ekip adına SAST, SCA ve gizli verilerin tespitini üstleniyor. Elizaveta için bu fark, kendi iş yükünde kendini gösterdi:
"SonarQube'de yeni bir projeyi sisteme eklemek yaklaşık iki saatimi aldı. Aikido'da ise bu işlem beş dakika sürüyor."
Bağımlılık analizi, Aikido’nun ona göre bir adım öne çıktığı alandır. Bu analiz, bağımlılık zincirinin tamamını gösterir; böylece geliştiriciler, güvenlik açığı bulunan bir paketin ne zaman gerçekten kullanıldığını görebilirler. Ayrıca, ilgili CVE’leri her biri için ayrı bir bilet açmak yerine tek bir sorun altında gruplandırır.
"Aikido'nun bağımlılık analizinde daha etkili olduğuna eminim. Bir bağımlılıkta üç CVE bulunabilir. SonarQube'da bu, üç ayrı sorun anlamına geliyordu ve beslememizi gereksiz bildirimlerle dolduruyordu. Aikido'da ise tek bir sorun olarak gösteriliyor: ‘Bu bağımlılık güvenlik açığına sahip, işte ilgili CVE'ler, düzeltin.’"
Uygulamanın kullanıma sunulması sürecinde Elizaveta, Aikido’nun destek sohbetine başvurdu.
"Bir mesaj yazdım ve beş dakika içinde cevap aldım. Bunu hiç beklemiyordum."
Engel & Völkers neden Aikido’yu seçti?
- Ekibin satın alma sürecinde SonarQube Cloud Enterprise, Snyk ve GitLab Ultimate’ın önüne geçen kapsam ve etki
- Kendi sunucularında barındırdıkları SonarQube örneğini buluta taşımaktan daha az çaba gerektiren bir geçiş
- Fiyatlandırma, kullanıcı lisanslarına dayalıdır; bu sayede ekip, kod tabanı büyüdükçe buna göre planlama yapabilir ve rakiplere kıyasla önemli ölçüde daha düşük bir maliyetle hizmetten yararlanabilir
"Aikido, aradığımız kapsama ve etki dengesini bize sağladı. Teknik özellikler de dahil olmak üzere sunduğu genel paket, bizim bu seçimi yapmamıza neden oldu," diyor Thorben.
Aikido, GitLab’daki bir CVE’yi herkesten önce tespit etti
Bu röportajdan kısa bir süre önce, GitLab’da yeni bir CVE ortaya çıktı. Aikido, ekibe GitLab ortamlarının etkilendiği konusunda uyarıda bulunan ilk hizmet oldu.
"Aikido'nun bize bunu bildirme sorumluluğu bile yok. Sorumluluğu, kodumuzdaki sorunlarla ilgili. Ancak bunu bildiren ilk hizmet oydu. Kendi ortamımıza özel olarak tasarlanmış güvenlik açığı yönetim aracımızdan bile daha hızlı davrandı," diyor Elizaveta.
Engel & Völkers bugün Aikido’yu nasıl kullanıyor?
Engel & Völkers, sıkı bir şekilde denetlenen bir pazarda faaliyet göstermiyor; ekip, güvenlik konusuna yatırım yaparak kendi konumunu güçlendirmek ve bunu tasarım sürecine entegre etmek amacıyla hareket ediyor; bunu bir zorunluluktan değil.
"Bunu yapmak zorunda değiliz, ama yapmak istiyoruz ve Aikido sayesinde bunu yapabiliyoruz."
- Kod tabanı genelinde SAST ve SCA, ayrıca gizli bilgilerin tespiti
- Uyarılar ve biletler için Slack ve Jira entegrasyonları
- Bir ürüne yönelik beyaz kutu yapay zeka sızma testi
- Yıl sonu için planlanan bir dizi güvenlik KPI’sı; Aikido, yönetim kuruluna ve iç ekiplere sunulacak raporlar için gerekli verileri sağlayacak
Nihai karar
"Elimizdeki tüm araçları gözden geçirdik ve Aikido’yu en gelişmiş araçlardan biri olarak değerlendiriyoruz."
Thorben Wagner, Bilgi Güvenliği Ekip Lideri ve CISO
"Teknik açıdan bakıldığında, tek bir kelimeyle ifade edeceğim: hızlı"
Elizaveta Katiushina, Kıdemli Güvenlik Analisti

