Aikido

IQM, veri egemenliğinden ödün vermeden kuantum bilişim projelerini nasıl güvence altına aldı?

Bir bakışta

  • GitLab’a tarama özelliğini sıfırdan entegre ettik
  • Güvenlik ekibi, Aikido’nun kodu nasıl işlediğini netleştirdikten sonra, yerel taramadan tamamen entegre bir yapıya geçildi
  • IQM’nin kuantum sistemlerinin arkasındaki koddaki her push ve merge isteğini kontrol eder
  • Aikido ile dünya çapındaki konteyner filosunu günlük olarak takip ediyor

Kuantum araştırmalarına dayalı bir şirketin güvenliğini sağlamak

IQM, Finlandiya’nın Espoo kentindeki merkezinden tam yığın kuantum bilgisayarlar, donanım ve yazılımlar üretmektedir. Şirket, 2018 yılında Aalto Üniversitesi’nden ayrılan bir girişim olarak kuruldu ve 2026’da Nasdaq’ta IQMX adıyla işlem görmeye başlayan, halka arz edilen ilk Avrupalı kuantum bilgi işlem şirketi oldu. Bu donanımın arkasındaki kod, şirketin en hassas çalışmalarının merkezinde yer aldığından, güvenlik standartları oldukça yüksektir.

Shabeeb Khalid, IQM’nin platform ve DevSecOps ekibinde görev yapan bir mühendis olup, şirketin kurulduğu günden itibaren neredeyse başından beri bu süreçte yer almıştır. Teknolojinin ne gerektirdiğine dair görüşü oldukça net:

Kritik bir teknolojiyle ilgili her şey, uygun bir güvenlik incelemesinden geçmek zorundadır.

Zorluk

Üzerine inşa edilebilecek bir güvenlik altyapısı yok

IQM, 2022 civarında güvenlik önlemlerini sıkılaştırmaya başladığında, bu konuda özel olarak tasarlanmış herhangi bir sistemi yoktu. Kontroller gelişigüzel bir şekilde yapılıyordu: Dağınık depolarda ara sıra açık kaynak taramaları gerçekleştiriliyordu, ancak bu taramaların sonuçlarına ilişkin ortak bir görünüm yoktu. Şirket halka arz sürecine doğru ilerledikçe, bu eksiklik daha da önem kazanmaya başladı.

Kolayca ortadan kaldırılamayan veriler

Ayrıca kesin bir kural da vardı. IQM, üçüncü taraflara serbestçe aktaramayacağı verileri işlediğinden, başlangıçta yalnızca yerel olarak çalıştırılabilen araçları dikkate alacaktı.

Her zaman yalnızca şirket içinde çalıştırılabilen çözümleri kullanmaya hazırdık.

Kodun gönderildiği anda başlayan tarama

IQM, güvenlik konusunu geliştirme döngüsünün en ön safhasına yerleştirmiştir. Kod, GitLab’a yüklendiği anda, başka bir yere aktarılmadan önce güvenlik açıkları açısından kontrol edilir; bu nedenle inceleme, günlük iş akışının bir parçasıdır.

Güvenlik artık tüm geliştirme döngümüzün ayrılmaz bir parçasıdır. Kod, başka herhangi bir yere gönderilmeden önce, GitLab’a yüklendiği anda devreye girer.

Veri konusunda güvenlik ekibini de işin içine dahil etmek

IQM, Aikido’nun yerel taramasıyla işe başladı. Her şey, kendi barındırdığı GitLab üzerinde kendi ortamında çalışıyordu ve yalnızca sonuçlar Aikido panosuna aktarılıyordu. Ardından güvenlik ekibi, Aikido'nun tarama sırasında kodu nasıl işlediğine baktı: her tarama, tamamlandığında otomatik olarak yok edilen tek kullanımlık bir konteynerde çalışıyordu. Bu, tam entegre kurulumun denenmesi için yeterliydi ve IQM artık GitLab'ı doğrudan Aikido'ya bağlayarak hem depoları hem de konteynerleri kapsıyor.

Aikido’nun verilerimizi nasıl işlediğini inceledikten sonra, güvenlik ekibi entegre bulut yapılandırmasına geçme konusunda rahat hissetti.

İnsanların güvenliğe yaklaşımında yaşanan bir değişim

Bu etki, güvenlik ekibinin ötesine uzandı. Aikido’nun devreye girmesinden bu yana, mühendislik ekibindeki herkes güvenlik konusuna eskisinden daha fazla özen gösteriyor. Herkes Aikido kontrol panelinden çalışmıyor ve buna gerek de yok. Her bir birleştirme isteği, GitLab içinde Aikido’dan geçiyor; böylece geliştiriciler, değişiklik yapıldığı anda ihtiyaç duydukları bilgileri elde ederken, sürüm sorunlarından sorumlu beş ila sekiz güvenlik uzmanı ise doğrudan bu sonuçlar üzerinden çalışıyor.

Aikido’yu uygulamaya koyduğumuzda, insanlar güvenlik konusunu daha ciddiye almaya başladılar.

Dünya çapında faaliyet gösteren bir filoyu takip etmek

IQM, dünya çapında üretim ortamında konteynerleri çalıştırmaktadır ve bunları sürekli olarak izlemek zorundadır. Aikido’yu kullanarak her bir dağıtımı ve sürümlerini gruplandırır ve bunları günlük olarak kontrol eder. EPSS tabanlı AutoIgnore özelliğinin etkinleştirilmesi, genel sorun sayısını azalttı ve takip edilmesi gereken uyarıların sayısını düşürdü.

Artık dağıtımlarımızı günlük olarak takip ediyoruz ve bu, işlerimizi büyük ölçüde kolaylaştırdı.

IQM neden Aikido’yu seçti?

  • Kritik teknolojiler açısından önemli olan güvenlik unsurlarının ele alınması; bu unsurlar, SonarQube ve diğer araçlara karşı yapılan bir kavram kanıtı çalışmasında test edilmiştir
  • İlk etapta yerel tarama yapılacak, böylece veriler dışarıya gönderilmeden sistemin benimsenmesi sağlanabilecek
  • Güvenlik ekibinin daha sonra inceleyip onaylayabileceği bir veri işleme modeli

IQM’nin bundan sonraki adımları

Şu anda kullandıklarım:

  • GitLab depoları genelinde açık kaynak bağımlılık taraması ve statik kod analizi
  • Konteyner taraması
  • Birleştirme isteği kontrolü
  • Yüzey izleme (HTTP etki alanı testi)
  • EPSS Tabanlı Otomatik Yoksayma
  • Takım tabanlı dağıtım takibi
  • SBOM ve SOC 2 denetim raporları

Değerlendirme:

  • Cihaz koruması, geniş çaplı uygulamaya geçilmeden önce küçük bir grupla deneme aşamasındadır
  • IQM’nin müşterileriyle paylaşabileceği denetim raporları hazırlamak amacıyla yapılan yapay zeka destekli sızma testi

Nihai karar

Aikido’nun en güzel yanı, dinleyen insanlarıdır. Slack üzerinden bir şey talep ettiğimizde, talep ettiğimiz özelliklerin yaklaşık iki hafta içinde kullanıma sunulduğunu gördük.

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.