Aikido

Helin, yenilenebilir enerji altyapısına endüstriyel düzeyde güvenliği nasıl entegre ediyor?

2024 yılının Ekim ayında yapılan ilk keşif görüşmesi dikkatlerden kaçmadı (bağlantı).

Selam Martijn! Bize kendinden ve Helin’deki görevinden bahseder misin?

Helin’in CTO’su ve kurucularından biriyim. Güvenlik ve güvenli yazılım tasarım ilkeleriyle ilgili her şeyden sorumluyum. Özellikle denizcilik ve yenilenebilir enerji sektörlerindeki endüstriyel şirketlerin uç zekayı geniş ölçekte yönetmelerini sağlayan bir platform geliştirdik.

Mühendislik ekibimiz yaklaşık 40 kişiden oluşmaktadır. Hem yazılımın kendisi hem de çalıştığı ortamın karmaşıklığı, ilk günden itibaren güvenliği ön planda tutan bir yaklaşım gerektirmektedir.

Helin ne yapıyor ve hangi sorunu çözüyorsunuz?

Endüstriyel bir uygulama yönetim platformu geliştiriyoruz. Misyonumuz, endüstriyel müşterilerimiz için uç cihazlarda yazılımların devreye alınmasını ve işletilmesini kolaylaştırmaktır. Açık deniz sondaj kuleleri, rüzgâr santralleri, yenilenebilir enerji parkları gibi tesisleri düşünün... Esasen, yenilenebilir enerji tesisleri için bir işletim sistemi gibiyiz.

Ayrıca kendi şampanyamızı da içiyoruz: Yaptığımız her şeyi test etmek, doğrulamak ve güvenliğini sağlamlaştırmak için platformda iki adet kendi uygulamamızı çalıştırıyoruz. Bu aynı zamanda, kendimizin “sıfır numaralı müşterisi” olduğumuz anlamına da geliyor. Bir sorun çıkarsa, bunu herkesten önce biz fark ediyoruz.

Helin, endüstriyel yazılım alanında nasıl öne çıkıyor?

“Sektörümüzde güvenlik, ‘faaliyet gösterme izni’ anlamına gelir. Yazılımınızın güvenli olduğunu kanıtlayamazsanız, işin dışına kalırsınız.”

Güvenlik, değer teklifimizin temel bir parçasıdır; çünkü öyle olmak zorundadır. Müşterilerimiz, “faaliyet gösterme izni” beklemektedir. Buna tam SBOM şeffaflığı, güçlendirilmiş altyapı ve tehditlere hızlı bir şekilde yanıt verebilme yeteneği dahildir. Yenilenebilir enerji sektörü, güvenlik açısından hâlâ nispeten olgunlaşmamış bir durumdadır; bu nedenle, genellikle (bize destek olan Aikido gibi araçlarla birlikte) bu alanda öncülük ediyoruz.

Aikido'dan önce en büyük güvenlik sorunları nelerdi?

Her zaman sağlam bir güvenlik yaklaşımına sahiptik. Ancak asıl zorluk, bunu geliştiriciler için eyleme geçirilebilir bir şeye dönüştürmekti. İstediğiniz tüm ilkeleri belirleyebilirsiniz, ancak geliştiriciler bu sinyalleri algılamazsa hiçbir şey değişmez.

“İstediğiniz kadar güvenlik politikası oluşturabilirsiniz, ancak geliştiricileriniz bunları benimsemezse hiçbir sorunu çözemezsiniz.”

Birçok aracı denedik. Hepsi temel işlevleri karşılıyordu, ancak şeffaflık ve esneklik açısından yetersiz kalıyordu. Üstelik müşteri hizmetleri de pek iyi değildi. Bir satıcı, bir talebimize yanıt vermek için altı hafta boyunca inceleme sürecinden geçti. Ayrıca birçok araç, uyumluluk kısıtlamaları nedeniyle müşteri ortamlarında devreye alınamıyordu. Bu, bizim için kabul edilemez bir durumdu.

"Birçok aracı denedik. Hepsi temel özellikleri karşılıyordu, ancak şeffaflık ve esneklik açısından yetersiz kalıyorlardı. Üstelik müşteri hizmetleri de pek iyi değildi."

Neden Aikido'yu seçtin?

Çünkü bu, güvenlik konusundaki düşünce yapımıza uyuyor: güvenlik açık, işbirliğine dayalı ve geliştirici dostu olmalı. Aikido sadece güvenlik açıklarını tespit etmekle kalmıyor, geliştiricilerin bu açıklar üzerinde harekete geçmelerine de yardımcı oluyor. Bu değişim gerçekten çok büyük oldu.

“Geliştiriciler aslında Aikido’yu kullanmayı seviyorlar. Güvenlik açıklarını azaltmak adeta bir spor haline geldi.”

Ayrıca Aikido’nun şeffaf modelini de takdir ettik. Basit bir Azure uyarısının bile beklenmedik lisans ücretlerine yol açtığı bazı sağlayıcıların aksine, Aikido ne için ödeme yaptığınızı net bir şekilde ortaya koyuyor. Gerçek bir hikaye: Bir keresinde Pazar günü bir Azure uyarısı almıştık (sadece bir uyarı!) ve bu, eski araçlarımızdan birinde ek bir ücretin tahakkuk etmesine neden olmuştu. İşte o zaman fark ettik ki: bize bir ceza sistemi değil, bir iş ortağı gerekiyordu.

“Diğer sağlayıcıların aksine, Aikido sizi aniden masrafa yol açan uyarılarla şaşırtmaz.”

En sevdiğin özellik hangisi?

Kod düzeyinde entegrasyon. Bulguları geliştiricilerin bulunduğu yere getirir, tersi değil. Her şey CI/CD boru hatlarımıza sorunsuz bir şekilde entegre olur. Bu, sonradan eklenmiş bir özellik değil, sistemin doğal bir parçasıdır.

Ayrıca, konteyner taraması ve statik kod analizi sorunsuz bir şekilde çalışıyor. Sistemlerimizin mimarisini yeniden düzenlememizi gerektirmiyorlar. Altyapınızın katı dağıtım kısıtlamalarına uyması gerektiğinde bu çok önemli bir husustur.

Aikido, güvenlik sonuçlarınızı iyileştirmeye nasıl katkıda bulundu?

Gözlemlediğimiz şeylerden biri de, geliştiricilerin güvenlik açıklarının sayısını azaltmaktan gerçekten keyif aldıklarıdır. Bu, adeta bir oyun haline geliyor. Bu kültürel dönüşüm büyük bir başarıdır. Aikido, işleri yavaşlatmadan güvenliği her zaman ön planda tutmayı kolaylaştırıyor.

“Aikido sadece birer maddeyi listeden işaretlememize yardımcı olmakla kalmaz. Takım olarak doğru kasları geliştirmemize de yardımcı olur.”

Ayrıca, sıkı veri denetimlerinin uygulandığı ortamlarda faaliyet gösterdiğimiz için, bize tam veri sahipliği sağlayan bir araca ihtiyacımız vardı. Aikido’nun API’leri, her şeyi kendi ortamlarımız içinde güvenli bir şekilde yayınlamamıza ve okumamıza olanak tanıyor.

Güvenlik platformlarını değerlendiren diğer endüstriyel yazılım şirketlerine ne tür tavsiyelerde bulunursunuz?

“Sadece bir güvenlik aracı aramayın. Geliştiricilerinizin kullanacağı bir şey arayın.”

Görünürlük konusunda taviz vermeyin. Geliştiricilerinizin, platformun tespit ettikleri hususlar üzerinde harekete geçebilmelerini sağlayın. Ayrıca, müşterileriniz SBOM’lar ve güvenli güncellemeler gibi konulara önem veriyorsa (ki kesinlikle vermelidirler), kullandığınız aracın bu konularda beklentileri karşılamanıza yardımcı olduğundan emin olun.

Aikido’yu tek bir cümleyle tanımlamak zorunda olsaydınız, bu ne olurdu?

Geliştirici deneyimini endüstriyel düzeyde gereksinimlerle gerçekten dengeleyen tek güvenlik aracı budur.

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.