Selam Jasper! Görev alanın nedir ve Jurimesh’i LegalTech sektöründe öne çıkaran nedir?
Ben Jurimesh’in CTO’su ve kurucu ortağıyım. Çoğu LegalTech sağlayıcısı tüm hukuki kullanım senaryolarını kapsamaya çalışırken (genellikle bunu ChatGPT benzeri bir arayüzde sunarak), biz bunun ötesine bakıyoruz. Jurimesh, yapay zeka ve kullanımı kolay bir arayüz kullanarak hem iş akışlarını hem de inceleme sürecini optimize etmeye odaklanıyor.
LegalTech alanında güvenlik neye hizmet etmelidir?
Güvenlik, her türlü LegalTech ürününün temelini oluşturmalıdır. Hukuk mesleği son derece hassas bir alandır ve bu verileri işleyen bir şirket olarak, bilgi sızıntılarını önlemek için her türlü önlemi almanız gerekir.
Müşterileriniz, güvenlik ve uyumluluk uygulamalarınız üzerinde ne tür bir baskı oluşturuyor?
Bu, müşterilerimizin en önemli endişelerinden biri (ve sürekli sordukları bir konu). Büyük müşterilerimiz ISO 27001 gibi sertifikalar talep ediyor. Daha küçük müşterilerimiz ise güvene daha fazla önem veriyor. Aikido gibi bir güvenlik ürününe sahip olmak, Vanta ile hızlı uyumluluk kontrolleri, sızma testleri, sertifikalar gibi güçlü kanıtlarla her iki grubu da ikna ediyoruz… Düzgün güvenlik uygulamaları olmasaydı, anlaşmalar yapamazdık.
“Hem küçük hem de büyük müşterileri, Aikido gibi bir güvenlik ürününe sahip olmak ve Vanta ile hızlı uyumluluk kontrolleri yapmak gibi güçlü argümanlarla kazanıyoruz… Güçlü güvenlik ve uyumluluk uygulamaları olmasaydı, hiçbir anlaşma yapamazdık.”
Daha önce güvenlik ve uyumluluk konularını nasıl ele alıyordunuz?
Oldukça genç bir şirket olduğumuz için, daha önce herhangi bir üçüncü taraf aracı kullanmıyorduk. Google Cloud ve GitHub’ın varsayılan tarayıcılarını kullanıyor ve güvenlik açıklarını manuel olarak düzeltmeye çalışıyorduk. Erişim incelemeleri gibi uyumluluk görevleri ise takvim hatırlatıcıları ve Excel tabloları ile yürütülüyordu. Anlayacağınız üzere, her şey çok emek gerektiriyordu.
Güvenlik açığı bulunan kütüphaneler ve paketler konusunda yeterli görünürlükten yoksunduk. GitHub bu konunun bir kısmını kapsıyordu, ancak Aikido daha da öteye gidiyor: yazılımdan bulut altyapısına kadar her şeyi tarıyor.
Aikido, yasal düzenlemeler ve veri koruma gereklilikleri konusunda nasıl bir katkı sağladı?
Aikido, kütüphanelerimizi güncel tutar ve güvenlik açıklarını hızla tespit eder; böylece kurum içi SLA’larımızı yerine getirebiliyoruz. Lisans tarayıcısı, bize çok büyük bir zaman tasarrufu sağlıyor. Artık Aikido, CI/CD boru hattımıza entegre edildiği için bilinen sorunları içeren kodları yayınlayamıyoruz bile. Otomatik güvenlik açığı taraması en önemli unsurdur; paketlerimizi, Docker görüntülerini ve altyapımızı tarar.
Aikido ile Vanta birleştirilmeden önce uyum kanıtlarının toplanma süreci nasıldı?
Vanta ile ISO 27001 sürecimize başlamadan önce zaten Aikido’yu kullanıyorduk. Başlangıçta bu, kanıtları Aikido’dan Vanta’ya manuel olarak aktarmak ve çok sayıda veriyi elle girmek anlamına geliyordu. Entegrasyon tamamlandıktan sonra ise iki platform arasında otomatikleştirilmiş kanıt akışı sorunsuz bir şekilde gerçekleşmeye başladı.
“Başlangıçta, kanıtları Aikido'dan Vanta'ya manuel olarak aktarıyorduk. Bugün ise entegrasyon bize sorunsuz bir uyumluluk hattı sağlıyor.”
Uyum durumunuzu destekleme konusunda teknolojinin şu anda üstlendiği rolü nasıl tanımlarsınız?
Aikido, güvenlik izleme sistemimizin temelini oluşturmaktadır. Sürekli olarak otomatik kanıtlar toplayarak bunları doğrudan Vanta’ya aktarıyor ve böylece kesintisiz bir uyumluluk süreci oluşturuyor. Artık denetim kanıtlarını bulmak için koşturmak yerine, gerçek zamanlı görünürlük ve her an hazır olan geçmiş kayıtlara sahibiz.
“Aikido, güvenlik izleme sistemimizin temelini oluşturuyor ve Vanta’ya doğrudan aktarılan sürekli, otomatik kanıt toplama imkanı sağlıyor. Her an denetime hazır durumdayız.”
Her iki aracı değerlendirirken neleri öne çıkardınız?
Kurulumun kolaylığı. Karmaşık araçlarla uğraşacak vaktimiz yoktu. Aikido, tek tıklamayla kurulabilen bir sistemdi. GitHub’a bağlandıktan birkaç dakika sonra, sorun bildirimleri akmaya başladı. Vanta’ya bağlandıktan sonra ise her şey halloldu.
Aikido ekibiyle olan deneyiminiz nasıl geçti?
Harika. Ne zaman bir sorun yaşasak, destek ekibi dakikalar içinde devreye girdi. Düzeltmeler genellikle aynı gün içinde geldi.
“Ne zaman bir sorunla karşılaşsak, Aikido destek ekibi dakikalar içinde hemen devreye girdi.”
En sevdiğiniz özellik hangisi?
İlgili güvenlik açıklarının otomatik olarak filtrelenmesi.
Aikido, güvenliğe yaklaşımınızı nasıl değiştirdi?
Bu sayede küçük bir ekiple kurumsal düzeyde güvenlik sağlayabiliyoruz. Güvenlik açıklarını manuel olarak izlemek yerine, Aikido bize anlık görünürlük sağlıyor. Dikkat gerektiren bir durum olduğunda uyarı alacağımızı bilerek, özellik geliştirmeye odaklanabiliyoruz.
Aikido ve Vanta’nın size zaman kazandırdığı ya da stresi azalttığı bir anı paylaşabilir misiniz?
ISO 27001 denetim hazırlıklarımız sırasında, kanıtları manuel olarak toplamak için haftalarca zaman harcamak yerine, raporları entegrasyonlarımızdan doğrudan oluşturduk. Bu sayede, uyumluluk çalışmaları nedeniyle geliştirme sürecini durdurmamız gerekmedi.
“ISO 27001 denetim hazırlıkları sırasında, entegrasyonlarımızdan ihtiyacımız olan kanıtları elde ettik; haftalarca sürecek manuel bir çalışma gerekmedi.”
Ölçülebilir sonuçlar gördünüz mü?
En büyük kazanç, kazanılan zamandır: Eskiden manuel güvenlik izleme ve uyumluluk hazırlıklarına ayda yaklaşık 10–15 saat harcıyorduk. Küçük bir ekip için bu, bir geliştiricinin neredeyse yarım haftalık çalışma süresine denk geliyor ve artık bu süre ürün geliştirmeye ayrılabiliyor. Güvenlik açığına müdahale süremiz de çok daha kısaldı; manuel inceleme sırasında değil, anında bildirim alıyoruz.
“En büyük kazanç, kazanılan zamandır: Ayda 10–15 saat, yani bir yazılım geliştiricinin neredeyse yarım haftalık çalışma süresi.”
Aikido’nun etkisini tek bir cümleyle tanımlamanız gerekse, bu ne olurdu?
Aikido, güvenlik izlemeyle ilgili rutin işleri üstlenir; böylece güvenlik açıklarını, bir olaya dönüşmeden önce tespit edip gideririz.

