Bir bakışta
- Altı ayrı uygulama güvenliği aracını tek bir entegre platformla değiştirdik
- Güvenlik uyarılarının azaltılması ve güvenlik açıklarının önceliklendirilmesinde iyileştirme
- Güvenlik ve mühendislik ekipleri arasındaki işbirliğinin geliştirilmesi
- Daha hızlı değer elde etme süresi ve sorun giderme sağlandı
- Yönetimin durumunu net bir şekilde görebilmesi için güvenlik gösterge panelleri sağlandı
- Güvenlik ekiplerinin engelleyici değil, koruyucu bir rol üstlenmelerini sağladı
Zorluk
Prove ve diğer şirketler için sanal Bilgi Güvenliği Direktörü (vCISO) olarak görev yapan Amanda Hartle, kuruluşların modern güvenlik programlarını tasarlamasına ve yürütmesine yardımcı oluyor. Birçok ortamda benzer bir durumla karşılaştı: uygulama güvenlik yığınları zaman içinde kendiliğinden büyümüştü.
Her bir araç, belirli bir sorunu çözmek amacıyla devreye sokulmuştu. Tek tek ele alındığında mantıklıydılar. Ancak bir araya geldiklerinde, parçalanmış ve yönetimi zor bir ekosistem oluşturmuşlardı.
Tek bir ortamda, yalnızca AppSec için altı farklı aracımız vardı. Her biri kendi uyarılarını, panolarını ve iş akışlarını üretiyordu.
Zamanla, güvenlik yığını, Amanda’nın “Frankenstein” sistemi olarak tanımladığı şeye benzemeye başladı; tek bir platform olarak çalışmak üzere tasarlanmamış çok sayıda araçtan bir araya getirilmişti.
Bu parçalanma, bir dizi operasyonel zorluklara yol açtı:
- Birden fazla araçta çakışan uyarılar
- Uygulama güvenliği riskine ilişkin tek bir bakış açısı yoktur
- Güvenlik açıklarına öncelik verme konusunda yaşanan zorluklar
- Güvenlik ekipleri ile geliştiriciler arasındaki sürtüşme
Birbiriyle bağlantısız çok sayıda araca dayanan güvenlik programları, genellikle ekiplerin daha hızlı ilerlemesine yardımcı olmak yerine işlerini yavaşlatır. Amanda için bu sonuç, vCISO olarak işine yansıttığı felsefeyle tamamen çelişmektedir.
Güvenlik, geliştiricilere olanak sağlamalıdır
Amanda, güvenliğin mühendislik ekiplerini yavaşlatmak yerine onlara destek olması gerektiğine inanıyor.
“Güvenlik, mühendislik ekiplerinin önünü kesmemelidir. Aksine, daha hızlı ilerlemelerine yardımcı olacak bir çerçeve sağlamalıdır.”
Ancak bunun için geliştiricilerin gerçekten kullanmak isteyeceği araçlara ihtiyaç vardır. Güvenlik araçları çok fazla uyarı ürettiğinde veya birden fazla sistem arasında geçiş yapmayı gerektirdiğinde, geliştiricilerin aslında neyin düzeltilmesi gerektiğini anlamaları zorlaşır.
Amaç, güvenlik yığınını basitleştirirken hem güvenlik hem de mühendislik ekiplerine gerçek riskler konusunda daha net bir görünürlük sağlamaktı.
Çözüm
Çeşitli seçenekleri değerlendirdikten sonra Prove, uygulama güvenliği programının temelini oluşturacak şirket olarak Aikido Security’yi seçti.
Aikido, çok sayıda güvenlik özelliğini tek bir platformda bir araya getirir ve geliştiricilerin iş akışlarına doğrudan entegre olur. Artık ekipler, uyarıları farklı araçlar arasında karşılaştırmak yerine, güvenlik açıklarını, önceliklendirme bilgilerini ve düzeltme önerilerini tek bir yerden görebilirler.
Bu değişiklik, güvenlik ekibinin gerçekten önemli olan güvenlik açıklarına odaklanmasını sağladı.
Prove’un neden Aikido’yu seçtiği ve bunun etkisi
Değerlendirme sürecinde Amanda, güvenlik altyapısını basitleştirebilecek ve aynı zamanda mühendislik iş akışlarına sorunsuz bir şekilde entegre olabilecek araçlara öncelik verdi.
Birkaç faktör öne çıktı:
- Birden fazla uygulama güvenliği aracının tek bir platformda birleştirilmesi
- Gürültülü uyarılar yerine net bir güvenlik açığı önceliklendirme sistemi
- Geliştirici iş akışlarına sorunsuz entegrasyon
- Hızlı devreye alma ve kısa sürede değer elde etme süresi
Altı ayrı aracın yerine tek bir araç kullanılması, güvenlik yapısını basitleştirdi ve operasyonel yükü azalttı. Ayrıca, güvenlik açıkları doğrudan kod tabanına bağlı olduğundan, geliştiriciler sorunları daha hızlı çözebildi.
Amanda bu deneyimi genellikle basit bir benzetmeyle anlatır:
“Aikido bir araba olsaydı, bir Porsche olurdu.”
Güçlü, verimli ve gereksiz karmaşıklık olmadan yüksek performans gösterecek şekilde tasarlanmış.
Nihai karar
Aikido, altı ayrı aracı tek bir platformda birleştirerek, Prove’un uygulama güvenliği programını basitleştirmesine yardımcı olurken, güvenlik açıklarının önceliklendirilmesini de iyileştirdi.
Güvenlik ekipleri, parçalı bir yığını yönetmek yerine artık uygulama risklerini daha net bir şekilde görebiliyor ve geliştirme sürecini yavaşlatmadan en önemli unsurları korumaya odaklanabiliyor.
Amanda’nın özetlediği gibi:
“Bu tür bir değer elde etme süresi ve daha hızlı sorun giderme imkanı sunan bir araç bulduğunuzda, güvenlik ekiplerinin çalışma şekli değişir.”
Sonuç olarak, uygulama güvenlik programlarını çalıştırmanın daha basit bir yolu ortaya çıkıyor: birbirinden bağımsız araçlardan oluşan bir yığın yerine tek bir platform.
AWS ve Teknik Bağlam
Snyk ve Checkmarx’ı da içeren Prove’un parçalı altı araçlık AppSec yığını, AWS Marketplace üzerinden temin edilebilen bir AWS Onaylı Yazılım olan Aikido ile değiştirildi. Aikido, konteyner görüntüsü taraması için AWS ECR ile entegre olur; AWS Inspector’dan elde edilen bulguları SAST, SCA, gizli bilgiler ve IaC taramalarıyla ilişkilendirir ve her bir güvenlik açığını, buna yol açan kodla doğrudan ilişkilendirir. Sonuç: tek bir platform, net bir önceliklendirme ve gördükleri sorunlara gerçekten müdahale edebilen geliştiriciler.

