Selam Ega! Görev alanın nedir ve Faspay’i FinTech sektöründe öne çıkaran nedir?
Merhaba Aikido ekibi! Faspay’de Geliştirme Genel Müdürü olarak, şirketin büyümesini ve değişen iş ihtiyaçlarını destekleyen ölçeklenebilir, güvenilir sistemler geliştirmeleri için mühendislik ekiplerimize liderlik ediyorum.
Faspay'i diğerlerinden ayıran en önemli özellik, hem dijital hem de geleneksel sektörlerdeki güçlü varlığımızdır. İstikrarlı, güvenli ve entegrasyonu kolay çözümlerimiz sayesinde, işletmelerin (özellikle eski ödeme yöntemlerinden geçiş yapanların) dijital ödeme sistemlerini benimsemesini kolaylaştırıyoruz. Faspay, Endonezya'nın en eski ve en köklü ödeme ağ geçitlerinden biridir. Yıllara dayanan kanıtlanmış deneyimimiz ve pazarın bize duyduğu güven üzerine inşa edilmiş çözümlerimiz güvenli, istikrarlı ve zahmetsizce entegre edilebilir niteliktedir.
FinTech sektöründe güvenlik neye hizmet etmelidir?
FinTech’e özgü güvenlik önlemleri, inovasyonu ve dijital finansal kapsayıcılığı desteklemeli olsa da, şunun da bir zorunluluk olduğunu düşünüyorum:
- Kullanıcı verilerinin korunması: FinTech platformları, hassas kişisel ve finansal bilgileri yönetir. Güçlü güvenlik önlemleri, bu verilerin sızdırılmamasını, çalınmamasını veya kötüye kullanılmamasını sağlar.
- İşlemlerin korunması: Sistemin bütünlüğünü korumak için her işlem, dolandırıcılık, manipülasyon veya yetkisiz erişimden korunmalıdır.
- Güven oluşturun: Kullanıcılar, paralarının ve bilgilerinin güvende olduğuna emin oldukları takdirde dijital finansal hizmetleri kullanırlar. Güven, bu hizmetlerin benimsenmesine ve büyümeye yol açar.
- Yasalara uyumu sağlamak: Endonezya’nın FinTech sektörü, OJK ve Endonezya Merkez Bankası gibi kurumlar tarafından denetlenmektedir. Etkili güvenlik önlemleri, şirketlerin veri koruma ve siber güvenlik yasalarına uymasına yardımcı olur ve cezaların önlenmesini sağlar.
- Kayıpları önleyin: Siber saldırılar, fonların çalınmasına ve itibarın zedelenmesine yol açabilir. Güvenlik, bu tür riskleri azaltmak için bir savunma hattı görevi görür.
- Hizmetin kesintisizliğini sağlamak: Saldırılar nedeniyle meydana gelen kesintiler veya sistem arızaları, iş faaliyetlerini durdurabilir. Güvenlik önlemleri, platformun güvenilirliğini ve her zaman erişilebilir olmasını sağlar.
Aikido, giderek artan düzenleme ve veri koruma gerekliliklerine uyum konusunda nasıl yardımcı olur?
Aikido, müşteri verilerinin güvenliğini sağlamamızda hayati bir rol oynar. Geliştirme döngüsünün erken aşamalarında, risklerin giderilmesinin daha kolay (ve daha ucuz) olduğu bir dönemde bu riskleri tespit eder. Aikido, binlerce açık kaynak kütüphaneyi tarar ve bir bağımlılıkta kullanıcı verilerini tehlikeye atabilecek bilinen bir güvenlik açığı tespit edildiğinde bize anında uyarı verir. Ayrıca, devreye alınmış kodu sürekli olarak izler ve gelişen tehdit istihbaratı nedeniyle daha önce güvenli olan bileşenlerin yeni güvenlik açıklarına maruz kalması durumunda bu değişiklikleri işaretler.
Güvenlik konusuna daha stratejik bir yaklaşım benimsemenize neden olan belirli bir an oldu mu?
Son 3-4 yıl içinde Endonezya’nın finans sektörü, çeşitli şekillerde siber saldırganların ve güvenlik açıklarının hedefi haline geldi. O zamandan beri güvenlik konusunda çok daha stratejik ve proaktif bir yaklaşım benimsedik; daha iyi süreçlere yatırım yaptık, kurum içi farkındalığı artırdık ve güvenlik açıklarını erken tespit edip olayların meydana gelmesini önlememize yardımcı olacak Aikido gibi araçları kullanmaya başladık.
Aikido’ya başlamadan önce, en önemli güvenlik endişeleriniz nelerdi? Ele almak istediğiniz belirli riskler veya eksiklikler var mıydı?
Piyasadaki artan risk göz önüne alındığında, öncelikli hedefimiz altyapı düzeyindeki güvenlik açıklarını gidermekti. Başlıca endişelerimiz arasında yamalanmamış sistemler, bilinen güvenlik açıkları ve genel ortamın güçlendirilmesi yer alıyordu. Altyapımızın güvenli olmasını ve gelecekteki saldırılara karşı dayanıklı kalmasını sağlamak amacıyla, yazılım yamalarını düzenli olarak uygulamaya, bilinen sorunları gidermeye ve rutin sızma testleri ile güvenlik açığı değerlendirmeleri gerçekleştirmeye odaklandık.
Platformunuz büyüdükçe güvenlik ve uyumluluk konularını sürdürürken ne tür zorluklarla karşılaşıyordunuz?
Gelişim sürecimizde iki temel zorluk ortaya çıktı:
- Öngörülemeyen tehditler: Yeni saldırı türlerini ya da bunların ne kadar karmaşık olacağını her zaman önceden tahmin edemiyorduk.
- Değişen uyum gereklilikleri: Düzenleyici kurumların beklentileri hızla değişiyor ve sistemlerimizin, geliştirme sürecinde darboğazlara yol açmadan bu değişime ayak uydurması gerekiyordu.
En büyük zorluk, geliştirme hızımızı düşürmeden güçlü bir güvenlik seviyesini sürdürmekti.
“Güvenlik, artık sonradan akla gelen bir şey değil, geliştirme kültürümüzün bir parçası haline gelmiştir.”
Aikido'yu uygulamaya koymadan önce başka herhangi bir güvenlik aracı veya hizmeti kullanıyor muydunuz?
Aikido’dan önce Checkmarx ve Snyk dahil olmak üzere çeşitli araçları denemiştik. Her birinin dezavantajları vardı. Bazıları yavaştı, bazılarında eyleme geçirilebilir içgörüler eksikti, bazıları ise değerlerini yansıtmayan yüksek bir fiyat etiketine sahipti. Bu durum, bizi geliştiriciler için daha kullanıcı dostu ve verimli bir çözüm aramaya yönlendirdi ve sonuçta Aikido’ya ulaştık.
“Checkmarx ve Snyk’i denedik, ancak Aikido daha hızlı, daha pratik ve kullanımı daha kolaydı.”
Değerlendirme sırasında Aikido’da en çok dikkat çeken husus neydi?
Değerlendirmemiz sırasında Aikido’da en çok dikkatimizi çeken nokta, geliştirici deneyimine verdiği büyük önem oldu. AutoFix özelliği, ekibimizin manuel bir çaba sarf etmeden sorunları hızla çözmesini sağladığı için büyük bir avantajdı. Aikido ayrıca net ve eyleme geçirilebilir raporlar sunarak güvenlik açıklarının önceliklendirilmesini ve giderilmesini kolaylaştırıyor. Buna ek olarak, halihazırda kullandığımız araçlarla (Jenkins, Slack ve çeşitli kod editörleri gibi) sorunsuz entegrasyonu, sistemin benimsenmesini kolaylaştırdı. Üstelik tarama hızı da dikkat çekici derecede yüksekti; bu da güvenlikten ödün vermeden geliştirme hızımızı korumamıza yardımcı oldu.
“Bazı sorunlar otomatik olarak gideriliyor, insan müdahalesine gerek yok. Biz sadece kodu gözden geçirip birleştiriyoruz.”
Aikido ekibiyle çalışmak nasıl bir deneyim oldu?
Aikido ekibiyle çalışmak olağanüstü bir deneyim oldu. Sadece hızlı yanıt veren bir ekip olmakla kalmıyorlar, aynı zamanda proaktif, destekleyici ve başarımıza gerçekten önem veriyorlar. Her etkileşimimiz, güvenlik konusundaki derin uzmanlıklarını ve güvenle büyümemize yardımcı olma konusundaki samimi kararlılıklarını yansıtıyor. Bu kadar güvenilir ve değerlerimizle bu kadar uyumlu bir iş ortağı bulmak nadir bir durumdur.
Aikido’yu mevcut iş akışlarınıza ve geliştirme süreçlerinize entegre etmek ne kadar kolay ya da zordu?
Çok kolay. Kılavuzlar anlaşılır ve kurulum süreci, bu aracı ilk kez kullanan geliştiriciler için bile sorunsuz geçti. Aikido, süreçlerimizi aksatmadan iş akışlarımıza sorunsuz bir şekilde entegre oldu. Bu bizim için önemliydi. Daha iyi bir güvenlik sistemine ihtiyacımız vardı, ancak bunun üretkenlikten ödün vermek pahasına olmaması gerekiyordu.
En sevdiğiniz özellik veya işlev hangisi?
Bana göre üç tane var. Kesinlikle API tarama özelliği. Hizmetlerimizin çoğu API tabanlı olduğu için bu özellik paha biçilmez. Yayınladığımız tüm yeni API’lerin başından itibaren güvenli olmasını sağlamamıza yardımcı oluyor. İkincisi, AutoFix özelliği gerçekten zaman kazandırıyor. Birçok yaygın güvenlik açığını otomatik olarak gidererek bize önemli ölçüde zaman kazandırdı ve ekibimizin endişelenmeden kod yayınlamaya daha fazla odaklanmasını sağladı. En hızlı durumlarda düzeltmeler anında yapılıyor; biz sadece değişikliği inceleyip birleştiriyoruz.
“IDE eklentisi sayesinde, hatalı kodları GitHub’a gönderilmeden önce tespit edebiliyoruz.”
Ayrıca IDE eklentisi, hatalı kodları GitHub’a gönderilmeden önce tespit etmemize yardımcı oluyor. Artık her satırı tek tek elle kontrol etmek zorunda kalmıyoruz ve bu durum geliştiricilerin verimliliğini büyük ölçüde artırdı.

Aikido, Faspay’in güvenlik ve güvenlik açığı yönetimine yaklaşımını nasıl değiştirdi?
Aikido, Faspay’de güvenlik ve güvenlik açığı yönetimine yaklaşımımızı önemli ölçüde iyileştirdi. Kod tabanımızın güvenliğini sağlama konusunda daha bilinçliyiz; özellikle de sabit kodlanmış hassas verileri tespit edip ortadan kaldırma konusunda. Ayrıca, bağımlılıklarımızı yönetme ve bunların güncel ve güvenli olmasını sağlama konusunda da daha proaktif hale geldik. Aikido sayesinde güvenlik, sonradan akla gelen bir konu olmaktan çıkıp geliştirme kültürümüzün bir parçası haline geldi.
Ölçülebilir sonuçlar gördünüz mü?
Aikido, eski kod tabanımızda fark edilmeden kalmış birçok güvenlik açığını ortaya çıkarmamıza yardımcı oldu. Sırf bu bile geçiş yapmaya değerdi. Henüz kesin ölçüm verilerimiz yok, ancak kesinlikle zamandan tasarruf ettik.
Hızda bir artış ya da maliyet tasarrufu gözlemlediniz mi?
Geliştirme hızı açısından henüz değil; hâlâ eski kodları temizlemeye odaklanıyoruz. Maliyet tasarruflarını sayısal olarak ölçmemiş olsak da, Aikido’nun güvenliği manuel olarak yönetmenin getirdiği ek yükü azalttığını şimdiden söyleyebiliriz.
Aikido’nun etkisini tek bir cümleyle anlatmak zorunda olsaydınız, bu ne olurdu?
Aikido, güvenliği geliştirme sürecimize sorunsuz bir şekilde entegre ederek, güvenlik açıklarını erken aşamada tespit etmemize yardımcı olurken, ekibimizin daha güvenli ve verimli bir şekilde kod yazmasını sağlıyor.


