Bir bakışta
- Geliştirici iş akışlarına ve çekme isteklerine doğrudan entegre edilmiş güvenlik
- Reaktif ve planlı taramalardan sürekli güvenlik geri bildirimi sistemine geçildi
- Erişilebilirlik temelli önceliklendirme ve daha az yanlış pozitif sayesinde gürültü azaltımı
- Tek bir platformda birleştirilmiş SAST, SCA ve gizli bilgi tespiti
- 200'den fazla depoda minimum ek yükle ölçeklenebilir güvenlik
- ISO 27001, GDPR ve sağlık sektörüne ilişkin düzenlemeler kapsamında kurumsal güvenlik ve uyumluluğu destekler
Geniş ölçekte güvenli dijital sağlık hizmetleri oluşturmak
Oviva, obezite ve tip 2 diyabet gibi kronik hastalıklar için masrafları karşılanan, kanıta dayalı dijital sağlık hizmetleri programları sunmaktadır. Platformu, klinik uzmanlığı, yapay zeka destekli analizleri ve kişiselleştirilmiş koçluğu bir araya getirerek hastaların uzun vadeli iyileşme sonuçlarını desteklemektedir. Bu ortamda güvenlik, hasta güvenliğinden ayrı düşünülemez. Oviva, son derece hassas tıbbi verileri işler ve ISO 27001, GDPR ve ülkeye özgü sağlık standartları dahil olmak üzere sıkı düzenleyici çerçeveler altında faaliyet gösterir. Güven sadece beklenen bir şey değil, zorunlu bir gerekliliktir.
“Dijital sağlık alanında güvenlik, temelde hastaları korumak ve güveni sürdürmekle ilgilidir.”
- Tom Koshy, Baş DevSecOps Mühendisi, Oviva
Şirket büyüdükçe, bu sorumluluğun sadece politikada değil, yazılımın geliştirilme biçiminde de yansıtılması gerekiyordu.
Büyüme, güvenlik iş akışlarının hızını aştığında
Aikido'ya geçmeden önce Oviva, SAST, SCA ve güvenlik açığı yönetimi için çeşitli açık kaynaklı araçların bir kombinasyonunu kullanıyordu. Bu araçlar tek başlarına etkili olsalar da, büyük ölçekte sorunlara yol açıyordu. Güvenlik taramaları sürekli değil, planlanmış olarak gerçekleştiriliyordu. Bulguların farklı araçlar arasında birleştirilmesi gerekiyordu. Önceliklendirme için ekipler arası koordinasyon gerekiyordu. Depo ve katkıda bulunanların sayısı arttıkça, operasyonel yük de artıyordu.
Zamanla bu durum, hem geliştiriciler hem de güvenlik ekipleri için sorunlara yol açtı. Sorunlar geç tespit ediliyordu, sorumluluklar belirsizdi ve sorunları gidermek yerine koordinasyon ve önceliklendirme için değerli zaman harcanıyordu. Güvenlik önlemleri mevcuttu, ancak bunlar geliştiricilerin iş akışının dışında kalıyordu. Ekip, bu durumu değiştirmek için bir fırsat gördü.
Sürekli ve geliştirici odaklı güvenlik yaklaşımına geçiş
Oviva, güvenliği doğrudan geliştirme sürecine entegre etmeyi hedefledi. Periyodik taramalara ve merkezi sorun sınıflandırmasına güvenmek yerine, amaç sorunları ortaya çıktıkları yerde, yani çekme isteklerinde, derleme aşamalarında ve geliştirici iş akışlarının içinde tespit etmekti. Geliştiricilerin, sorunların üretim ortamına ulaşmadan çözülebilmesi için anında ve eyleme geçirilebilir geri bildirimlere ihtiyacı vardı.
Gürültüyü azaltmak da en az bunun kadar önemliydi. Yüksek sayıda yanlış pozitif uyarı, ekiplerin işlerini yavaşlatır ve güvenlik araçlarına duyulan güveni sarsar. Herhangi bir yeni yaklaşımda doğruluk, netlik ve kullanılabilirlik öncelikli olmalıydı. Mühendisleri yanlış pozitif uyarılarla boğan araçlar kullanılmaz.
Oviva neden Snyk ve Prisma Cloud yerine Aikido’yu tercih etti?
Değerlendirme sürecinde Oviva, Snyk, Prisma Cloud, Semgrep ve GitHub Advanced Security gibi platformları inceledi. Aikido, yaygın olarak görülen ödünleşimleri ortadan kaldırmasıyla öne çıktı.
Prisma Cloud gibi daha büyük platformlar operasyonel karmaşıklığa yol açarken, Aikido mevcut Git ve CI/CD iş akışlarına sorunsuz bir şekilde entegre oldu. Snyk gibi araçlar genellikle çok sayıda bulgu üretirken, Aikido önemli sinyallere odaklanarak ekiplerin öncelikli sorunları belirlemelerine yardımcı oldu.
Oviva, birden fazla aracı bir araya getirmek yerine, temel uygulama güvenliği özelliklerini geliştiricilerin hemen kullanmaya başlayabileceği tek bir platformda birleştirebilir.
“Aikido, işlevsellik, kullanım kolaylığı ve geliştirici deneyimi arasında doğru dengeyi kurdu.”
Birkaç hafta içinde 200'den fazla depoya yaygınlaştırılacak
Uygulamanın benimsenmesi hızlı ve sorunsuz gerçekleşti. Oviva, birkaç hafta içinde 75'ten fazla geliştiriciyi sisteme dahil etti ve 200'den fazla depoyu birbirine bağladı.
Depoları entegre etmek ve taramayı etkinleştirmek için kurulum sadece birkaç adımdan ibaretti. Platformun kullanımı sezgisel olduğu için, geliştiriciler kapsamlı bir oryantasyon veya eğitim sürecine gerek kalmadan hemen kullanmaya başlayabildiler.
Güvenlik ekibi için bu, geniş ve giderek büyüyen bir mühendislik ortamında anlık görünürlük anlamına geliyordu.
Reaktif taramalardan sürekli güvenliğe
Aikido sayesinde güvenlik, planlı taramalardan gerçek zamanlı geri bildirime geçti.
Artık kontroller, doğrudan çekme istekleri ve CI/CD boru hatları içinde gerçekleştiriliyor. Geliştiriciler, değişiklikleri uyguladıkça anında geri bildirim alıyor; bu sayede, kod birleştirilmeden veya devreye alınmadan önce güvenlik açıklarını giderebiliyorlar.
Aynı zamanda Aikido, erişilebilirlik analizi yoluyla gürültüyü azaltır ve her teorik sorunu işaretlemek yerine, gerçekte istismar edilebilir olan güvenlik açıklarını öne çıkarır. Net düzeltme kılavuzları ve otomatik düzeltme özellikleriyle birleştiğinde bu, ekiplerin önceliklendirme işlemlerine zaman harcamak yerine gerçek risklere odaklanmalarını sağlar.
Güvenlik önlemleri, projenin tamamı boyunca uçtaki bir kapıdan bir korkuluğa doğru genişletilmiştir.
Güvenlik açığı yönetimi ve uyumluluğu basitleştirme
Daha önce, güvenlik açığı yönetimi, farklı araçlardan elde edilen sonuçların bir araya getirilmesini ve bunların harici sistemler aracılığıyla yönetilmesini gerektiriyordu.
Aikido ile her şey tek bir platformda bir araya getirilir. Güvenlik ekipleri, yerleşik önceliklendirme ve sorumluluk takibi özellikleri sayesinde tüm depolardaki güvenlik açıklarına ilişkin net ve bütüncül bir görünüm elde eder. Geliştiriciler ise tam olarak neyin düzeltilmesi gerektiğini ve bunun nedenini görebilir.
Bu durum, mevzuata uygunluk üzerinde doğrudan bir etkiye sahiptir. Sağlık hizmetleri ortamında, güvenlik durumunu hızlı ve net bir şekilde ortaya koyabilme yeteneği hayati önem taşır.
“Aikido, güvenlik açıklarına ilişkin odaklanmış ve öncelik sırasına göre düzenlenmiş bir bakış açısı sunarak, uyumluluk raporlamasını çok daha kolay hale getiriyor.”
Etkisi
Aikido’nun benimsenmesi, Oviva’nın hem mühendislik hem de organizasyonel düzeylerde güvenliğe yaklaşımını değiştirdi. Güvenlik açıkları artık daha erken tespit ediliyor ve daha hızlı çözülüyor. Geliştiriciler, geri bildirimlerin olaydan sonra değil, anında ve eyleme geçirilebilir olması nedeniyle güvenlik konusuna aktif olarak dahil oluyorlar.
En önemlisi, ekipler artık zamanlarını gereksiz uyarıları araştırmakla harcamıyor. Gerçek sorunları çözüyorlar. Güvenlik ekipleri, manuel ön elemeden daha yüksek katma değerli işlere yönelirken, kuruluş da ölçeklendirme sürecinde yasal gereklilikleri karşılama ve güvenlik durumuna ilişkin net bir görünürlük sağlama yeteneğini güçlendirmiştir.
Güvenlik olgunluğunda köklü bir değişim
Aikido, Oviva’nın reaktif ve araç odaklı bir yaklaşımdan proaktif ve geliştirici merkezli bir DevSecOps modeline geçiş yapmasını sağladı. Güvenlik artık kurum genelinde sürekli, entegre ve ölçeklenebilir bir yapıya kavuştu.
“Aikido, reaktif taramadan proaktif, geliştirici odaklı bir modele geçmemizi sağladı; bu sayede görünürlüğü artırdı ve büyüdükçe güvenliği ölçeklendirmemize yardımcı oldu.”
Geleceğe bakış
Oviva platformunu genişletmeye devam ederken, platformla birlikte gelişebilecek bir güvenlik altyapısına ihtiyaç duymaktadır. Aikido sayesinde ekip, karmaşıklığı artırmadan yaklaşımını konteyner ve bulut güvenliği gibi yeni alanlara genişletebilecek bir konumdadır. Çünkü dijital sağlık sektöründe güvenlik, sadece sistemleri korumakla ilgili değildir. Hastaları korumakla ilgilidir.


