Selam Aki! Kendini ve Midaxo’daki görevini kısaca anlatır mısın?
Ben Aki Hänninen, Midaxo’da CISO ve DevSecOps sorumlusuyum. Bu görevleri kasıtlı olarak ayırdım: CISO olarak kurumsal güvenlik, yönetişim ve ISO 27001 gibi sertifikalarla ilgilenirken, DevSecOps sorumlusu olarak ürün ve platform güvenliğine odaklanıyorum. Mühendislik ekibimiz, Finlandiya ve ABD’de bulunan 5 ekipten oluşan yaklaşık 15 kişiden oluşuyor.
Aslında Midaxo’da, bulut platformumuzu sıfırdan yeniden kurduğumuz dönemde yazılım mimarı olarak işe başladım. Şirketimiz olgunlaştıkça operasyon ve güvenlik alanlarına yöneldim; şimdi ise kendimi “iyileşme sürecindeki bir yazılım mimarı” olarak görüyorum (güler). Hâlâ kodla yakından ilgileniyorum, ancak odak noktam, kurum genelinde güvenliği sağlamaktır.
Peki, Midaxo ne iş yapıyor?
Midaxo, birleşme ve satın almalar (M&A) ile kurumsal gelişim ekipleri için özel olarak geliştirilmiş merkezi bir yazılım platformudur. Satın almalar, varlık satışları, fikri mülkiyet yönetimi ve benzeri karmaşık süreçleri yönetmek üzere tasarlanmıştır.
Birçok ekip bu girişimleri yürütmek için hâlâ Excel ve PowerPoint’e güvense de, Midaxo bu manuel araçların yerini daha yapılandırılmış, işbirliğine dayalı ve tekrarlanabilir bir iş akışıyla alan merkezi bir sistem sunar. Her şeyi tek bir çatı altında bir araya getirir; böylece ekipler, anlaşma döngüsünün tamamı boyunca gerçek zamanlı görünürlük ve hesap verebilirlik sayesinde daha hızlı hareket edebilir, riski azaltabilir ve daha iyi kararlar alabilir.
Güvenlik, işletmeniz için ne kadar önemli?
Bu kesinlikle zorunludur. Anlaşmalarımızın çoğunda üçüncü taraf risk değerlendirmeleri yer almaktadır ve veri koruma ile gizlilik konusundaki beklentiler oldukça yüksektir (özellikle müşterilerimizin işlerinin niteliği göz önüne alındığında). Güvenlik, bizim için önemli bir ayırt edici unsurdur. Bu, müşterilerimize hassas ve riskli süreçleri yönetme konusunda Midaxo’yu iş ortağı olarak seçme konusunda güven vermektedir.
Bu, sadece mevzuata uyum ya da güvenlik değerlendirmesi için birer formalite değildir. Güvenliği, ürünün ayrılmaz bir parçası olarak görüyoruz. Buna, ürünümüzü nasıl geliştirdiğimiz, nasıl devreye aldığımız ve olayları ya da güvenlik açıklarını kurum içinde nasıl yönettiğimiz de dahildir. İşte bu nedenle, üründen altyapıya kadar her alanda güvenliğe büyük yatırımlar yaptık.
Aikido'yu kullanmaya başlamadan önce en büyük güvenlik endişeleriniz nelerdi?
Bulut tabanlı bir yapıya sahibiz ve büyük ölçüde AWS tarafından yönetilen hizmetlere ve sunucusuz altyapıya dayanıyoruz; bu da altyapı güvenliğinin bir kısmını dış kaynaklara devredebileceğimiz anlamına geliyor. Ancak bu durum, iç odak noktamızı uygulama güvenliğine kaydırıyor.
Güvenlik açıklarını yönetmek tam bir baş belasıydı. SCA bulguları, SAST, DAST… her şey farklı araçlara dağılmıştı (AWS Inspector, SonarCloud ve Detectify gibi). Bu durum, “Hey, bu güvenlik açığını henüz kimse inceledi mi?” diye sorulan klasik “köstebek avı” oyununa dönüştü.
“Aikido’dan önce, güvenlik yönetimi, “Hey, bu güvenlik açığını henüz kimse inceledi mi?” şeklindeki klasik ‘köstebek avı’ oyununa benziyordu.”
Her bir araç birbirinden bağımsız çalışıyordu. Birleşik bir görünüm yoktu. Güvenlik açıkları manuel olarak sınıflandırılıp atanmak zorundaydı. Bu durum her şeyi yavaşlatıyordu. Ağır işlerin çoğunu güvenlik ekibimiz üstleniyordu ve daha geniş mühendislik ekibi genelinde güvenlik araçlarının ve uygulamalarının benimsenme oranı düşüktü.
Değerlendirmeniz sırasında Aikido’yu diğerlerinden ayıran nedir?
Aikido, sanki bizimki gibi şirketler göz önünde bulundurularak tasarlanmış gibi geldi; yani şirket içinde güçlü mühendislik ekiplerine sahip, ancak güvenlik personeli konusunda kaynak kısıtlamaları olan şirketler için – sadece devasa kuruluşlar için değil (bu alandaki diğer bazı tedarikçilerin aksine).
“Geliştiriciler sorunları kendi başlarına çözmeye başladılar, çünkü Aikido sayesinde ne yapılması gerektiği ve bunu kimin yapması gerektiği kolayca anlaşıldı.”
Kurulum kolaydı, yönetişim daha net hale geldi ve sorumluluklar açıkça ortaya çıktı. Platform, gereksiz gürültü olmadan ilgili sorunları doğru ekiplere aktarmamıza yardımcı oldu. En çok hoşuma giden şey, iş akışımızı daha verimli hale getirmiş olmasıydı. Artık gösterge panelleri ve araçlar arasında gidip gelmek zorunda kalmamak ne büyük bir rahatlık.
Uygulamanın devreye alınması nasıl gitti? Mevcut sisteminizle entegre etmek zor oldu mu?
“Dürüst olmak gerekirse? Kurulum neredeyse hiç fark edilmedi. Her şey tıkır tıkır uyuyor.”
Takımların özerkliğini korumaya büyük önem veriyoruz ve Aikido’nun ekip filtreleme özelliği , bir CISO olarak benim için çok önemliydi . Beş ekibimizin her biri artık kendi kodlarıyla ilgili güvenlik bulgularını görebiliyor ve bu, çalışma şeklimizle mükemmel bir uyum içinde. Bu özellik tek başına bile sistemin sorunsuz bir şekilde benimsenmesini sağladı.

Aikido ekibiyle çalışmak nasıl bir deneyimdi?
Ekip gerçekten olağanüstüydü. Sonunda bu aracı denemek için zaman bulduğumda, ekip hemen yardıma hazırdı. İletişim kurduğumuz herkes, gerçek anlamda “önce müşteri” anlayışını sergiledi. Geri bildirimlerimizi dinliyorlar, bunlara göre harekete geçiyorlar ve bize ortakmışız gibi hissettiriyorlar.
Açıkçası, bu tür bir duyarlılık pek sık rastlanmaz ve bizde kalıcı bir izlenim bıraktı.
Güvenlik yönetiminde neler değişti?
Bu, güvenlik açığı yönetim sürecimizi çok daha proaktif ve geliştirici dostu bir yapıya dönüştürdü. Artık kritik bulguları doğrudan ekibe özel Slack kanallarına aktarıyoruz. Farkındalık arttı, gereksiz bilgilerin akışı azaldı ve süreç nihayet sürdürülebilir hale geldi. Güvenlik ekibi artık bir adım geri çekilip günlük takip işleri yerine yönetişime odaklanabiliyor.
“Aikido’dan önce, uygulama güvenliği (AppSec) bir engel gibi geliyordu. Artık ise akışın bir parçası haline geldi. Güvenlik artık dışsal ya da can sıkıcı bir unsur olarak görülmüyor. Bu, ekiplerin yazılımı piyasaya sürme sürecinin doğal bir parçası haline geldi.”
Eskiden ekiplerin harekete geçmesini sağlamak zordu. Artık kritik ve yüksek önem derecesine sahip sorunlarda istikrarlı bir azalma gözlemliyoruz. Bu iyileşmiş durumu zaman içinde ne kadar iyi sürdürdüğümüzü takip etmek için bu yılın ilerleyen aylarında bir referans noktası belirlemeyi planlıyoruz.
Ayrıca, asıl büyük kazanım kültürel boyutta: Güvenlik artık dışsal ya da can sıkıcı bir unsur olarak görülmüyor. Artık bu, ekiplerin yazılımı piyasaya sürme sürecinin bir parçası haline geldi.
Geliştiriciler bu duruma nasıl tepki gösterdi?
İşin komik yanı da bu. Fin kültüründe, bir şey bozulursa bunu mutlaka duyarsınız. Çalışıyorsa ise, hiç haberiniz olmaz.
“Kimsenin Aikido hakkında şikayet etmemesi mi? Bu, Finlandiya’da alabileceğiniz en iyi geri bildirim sayılır.”
Kültürel bir not eklememe izin verirseniz: Fin kültüründe övgüde bulunmaya pek alışkın değiliz. Ancak geliştiricilerimiz “bu çöp değil ve işe yarıyor” dediğinde, bu alabileceğiniz en büyük övgü sayılır (güler). İşte ekibimiz de Aikido hakkında böyle düşünüyor: kullanışlı, sade ve işini gayet iyi yapıyor.
En sevdiğin özellik hangisi?
Daha önce de belirtildiği gibi, ekip filtreleme benim için en önemli özellik. Bu özellik, merkezi olmayan çalışma şeklimizi destekliyor ve ekipler genelinde güvenliği denetleme işimi çok daha kolay hale getiriyor.
Ancak özellikle otomatik göz ardı etme özelliğine de özellikle övmek istiyorum. Bu özellik, alakasız bulguları sessizce ortadan kaldırarak bize zaman ve zihinsel yükten tasarruf ettiriyor. Bazen sadece kendimi iyi hissetmek için bu sayıyı kontrol ediyorum.
“Bazen sadece kendimi iyi hissetmek için otomatik olarak göz ardı edilenlerin sayısına bakarım. Bunların hepsi, yapmak zorunda kalmadığımız işler.”

Son olarak, ama en önemlisi: Aikido’yu tek bir cümleyle özetlemek zorunda kalsanız, bu ne olurdu?
“Sadece işe yarıyor.” Peki ya bir Fin geliştirme ekibi için? Bu büyük bir övgü.
AWS ve Teknik Bağlam
Midaxo, AWS tarafından yönetilen hizmetler ve sunucusuz altyapı üzerinde çalışmaktadır; bu da güvenlik odağını tamamen uygulama katmanına kaydırmaktadır. Aikido, AWS Inspector, SonarCloud ve Detectify’ı tek bir platformla değiştirmiştir; bu platform, AWS Inspector’ın CVE bulgularını SAST, SCA, gizli bilgiler ve konteyner tarama sonuçlarıyla birlikte işleyip tekilleştirirken, IAM rolleri, güvenlik grupları ve S3 yapılandırmalarına yönelik CSPM denetimlerini de eklemektedir.
AWS Marketplace üzerinden sunulan Aikido, artık Midaxo’nun beş mühendislik ekibinin her birine, kendilerine ait bulguları tam olarak gösteren filtrelenmiş bir görünüm sunuyor.

