Aikido

Oncourse, şirket çapında gerçekleştirilen dijital dönüşüm sürecinde uygulama çalışma zamanı görünürlüğünü nasıl elde etti?

CI/CD’den çalışma zamanına
Uçtan uca devreye alınmış
Commit sırasında geçit kontrolü
Geliştirici IDE’lerine entegre edilmiştir
SLA hedefleri
Artık bu şartlar sürekli olarak karşılanmaktadır
Aikido'nun yerini aldı
WAF ve özel çözümler

Müşteriye yönelik hizmetler sunan bir şirket, manuel güvenlik süreçlerini ve statik WAF kontrollerini çalışma zamanı uygulama görünürlüğüyle değiştirerek, güvenlik ekiplerinin gerçek tehditlere öncelik vermesine, sorun giderme hızını artırmasına ve şirket çapında dijital dönüşümü desteklemesine yardımcı oldu.

Bir bakışta

  • Aikido Zen Firewall ile çalışma zamanı uygulama öz-koruma (RASP) özelliğini kullanıma sundu
  • IDE’den CI/CD’ye ve çalışma zamanına kadar genişletilmiş güvenlik görünürlüğü
  • AI destekli önceliklendirme ve düzeltme önerileriyle iyileştirilmiş sorun giderme hızı
  • Büyük ölçekli bir dijital dönüşüm sürecinde iyileştirme SLA hedeflerine ulaşıldı
  • Yönetici ve yönetim kurulu düzeyinde güvenlik raporlaması sağlandı
  • Güvenlikle ilgili gürültü azaltıldı ve ekipler en önemli güvenlik açıklarına odaklandı
  • Geliştirici iş akışlarına doğrudan entegre edilmiş güvenlik

Zorluk

Oncourse Home Solutions, giderek daha fazla bulut altyapısına, modern uygulamalara ve dijital deneyimlere dayanan, müşteriye yönelik dijital hizmetler sunmaktadır. Şirket, daha kapsamlı bir dijital dönüşümü hızlandırdıkça, uygulamaların karmaşıklığı da hızla artmıştır. Yeni bulut hizmetleri, entegrasyonlar ve müşteriye yönelik özellikler, hem iş fırsatlarını hem de kuruluşun maruz kaldığı tehdit alanını genişletmiştir.

Bilgi Güvenliği Direktörü Joshy Alappat için asıl zorluk, güvenliğin işin gelişme hızıyla aynı tempoda ilerlemesini sağlamaktı.

“Bir dizi bulut hizmetini ve sistemimize entegre ettiğimiz pek çok karmaşık unsuru içeren bir dijital dönüşüm sürecinden geçiyorduk ve tehdit profilimizde meydana gelen değişiklikleri izliyorduk.”

Güvenlik ekibinin halihazırda gerekli araçları mevcuttu, ancak sürecin büyük bir kısmı hâlâ manuel olarak yürütülüyordu.

Çeşitli araçlar bulgular ortaya koydu, ekipler günlükleri inceledi ve güvenlik analistleri hangi sorunların gerçekten dikkat gerektirdiğini belirlemek için önemli miktarda zaman harcadı. Eksik olan şey, risklere ilişkin tek bir genel bakış ve güvenlik çalışmalarını önceliklendirmek için güvenilir bir yöntemdi.

“Gerekli araçlarımız mevcuttu, ancak bu manuel bir süreçti. Tek bir bakış açımız yoktu ve önceliklerimizi nasıl belirleyeceğimizi bilmiyorduk.”

Aynı zamanda, kuruluşun güvenlik mimarisi büyük ölçüde geleneksel web uygulaması güvenlik duvarlarına ve ağ denetimlerine dayanıyordu.

Bu araçlar birçok senaryoda etkili olsa da, sürekli ayarlama ve kural bakımı gerektiriyordu. Nelerin engellendiğini, neden engellendiğini ve değişikliklerin üretim uygulamalarını nasıl etkileyeceğini anlamak, genellikle operasyonel ek yük yaratıyordu.

“WAF ile ilgili zorluk, uygulamayı devre dışı bırakmadan kural setini güncellemek ve neyin engellendiğini belirlemek gibi konulardır.”

Ekip, çalışan uygulamalar hakkında görünürlük sağlayabilecek ve aynı zamanda geliştiricilerin ve güvenlik ekiplerinin tek bir güvenilir kaynaktan çalışmasına yardımcı olabilecek bir çözüme ihtiyaç duyuyordu.

Çözüm

Oncourse, modernizasyon girişiminin bir parçası olarak birçok güvenlik platformunu değerlendirdi. Bir gereklilik kısa sürede netleşti: Güvenlik, geleneksel dağıtım öncesi taramaların ötesine geçmeliydi. Ekip, sadece yayınlanmadan önce statik taramaların tespit edebileceği unsurları değil, çalışan uygulamaların içinde gerçekte neler olup bittiğine dair görünürlük elde etmek istiyordu.

Aikido, Zen Firewall aracılığıyla sağlanan çalışma zamanı koruması ile yazılım geliştirme yaşam döngüsü boyunca daha kapsamlı uygulama güvenliği özelliklerini bir araya getirmesi nedeniyle öne çıktı. Uygulama, Zen Firewall ile başlatıldı ve kademeli olarak geliştirme ve dağıtım iş akışlarına yayıldı.

Günümüzde güvenlik, IDE’lere, CI/CD iş akışlarına, Jira iş akışlarına ve çalışma zamanı ortamlarına doğrudan entegre edilmiştir.

Aikido, ayrı bir güvenlik süreci getirmek yerine, yazılımın halihazırda geliştirilip teslim edilme sürecinin bir parçası haline geldi. Geliştiricilerin bu platformu benimsemesi, bu kararda önemli bir rol oynadı. Joshy’ye göre, mühendislik ekipleri, platformun ek zorluklar yaratmak yerine uygulamaya yönelik rehberlik sağlaması nedeniyle onu hızla benimsedi.

Çalışma zamanı görünürlüğü ile yapay zeka destekli önceliklendirmenin birleşimi, güvenlik ekibinin risk yönetimine yaklaşımını da değiştirdi. Ekipler, büyük hacimli uyarıları manuel olarak incelemek yerine, üretim sistemleri için anlamlı bir risk teşkil eden güvenlik açıklarına odaklanabildi. Platform ayrıca kodun kendisiyle bağlantılı doğrudan düzeltme kılavuzları sunarak, geliştiricilerin sorunları tespit etmekten çözüme ulaşmaya eskisinden çok daha hızlı geçmelerini sağladı.

Sonuçlar

En önemli sonuç, verimlilik olmuştur. Güvenlik ekibi, bulguları manuel olarak araştırmak, statik kuralları güncellemek ya da hangi güvenlik açıklarının öncelikli olarak ele alınması gerektiğini belirlemekle zaman harcamak yerine, doğrudan en önemli sorunlara odaklanabilmektedir.

“Aikido, verimliliktir. Korumamız gereken şeylere öncelik vermemize ve önemsiz şeylere zaman harcamamamıza yardımcı olur.”

Düzeltme hızı önemli ölçüde arttı.

Eskiden ekipler, güvenlik açıklarını tespit ettikten sonra etkilenen kodları bulmak, etkisini anlamak ve doğru düzeltme yöntemini belirlemek için ek zaman harcardı. Günümüzde ise geliştiriciler, bulgularla birlikte doğrudan net düzeltme yönergeleri almaktadır.

“İyileştirme süresi, oyunun kurallarını tamamen değiştirdi.”

Platform ayrıca, hızlı bir değişim sürecinde kuruluşun düzeltme SLA hedeflerini tutarlı bir şekilde karşılamasına yardımcı oldu. Şirket dijital ayak izini genişlettikçe, bir zamanlar iddialı görünen güvenlik taahhütleri ulaşılabilir hale geldi. Güvenliğin operasyonel hale getirilmesi ve ölçülmesi daha kolay hale geldi. Ekip, dönüşüm hedeflerine göre ilerlemeyi takip edebildi, uygulamalar genelinde kapsama alanını gösterebildi ve sonuçları üst yönetim ile yönetim kuruluna aktarabildi.

Joshy’ye göre, bu taahhütleri yerine getirebilmek, programın en büyük başarılarından biri haline geldi.

“Bir söz verdik ve bunu yerine getirebildik. Bu gerçekten çok önemliydi.”

Oncourse, artık yalnızca çevre kontrolleri ve statik kural setlerine güvenmek yerine, geliştirme aşamasından üretim aşamasına kadar uygulama yaşam döngüsü boyunca kesintisiz bir görünürlük elde etmiştir. Sonuç olarak, inovasyonu yavaşlatmadan destekleyen bir güvenlik programı ortaya çıkmıştır.

Oncourse bugün Aikido’yu nasıl kullanıyor?

Şu anda kullanılıyor

  • Zen Firewall (çalışma zamanı uygulama koruması)
  • IDE entegrasyonları
  • CI/CD güvenlik taraması
  • Güvenlik açıklarının önceliklendirilmesi ve giderilmesine ilişkin kılavuz
  • Jira iş akışı entegrasyonları

Sıradaki planlama

  • Kurum genelinde daha geniş uygulama kapsamı
  • Geliştirici iş akışına yönelik ek entegrasyonlar
  • Yönetici ve yönetim kurulu düzeyinde geliştirilmiş güvenlik raporlaması

Nihai karar

“Aikido, verimliliktir. Korumamız gereken şeylere öncelik vermemize ve önemsiz şeylere zaman harcamamamıza yardımcı olur.”

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.