Aikido

Reward Gateway, Snyk’in yerine Aikido’yu nasıl tercih etti?

Şuradan taşınmıştır -
Snyk,  
SonarQube,  
OWASP ZAP,  
3 → 1
Araçlar birleştirildi
4'ü 1 arada
SAST, SCA, Gizli tarama, Lisanslama
500
Kurum genelinde kapsam dahilindeki kişiler.
100%
Kritik ve yüksek bulgular filtrelendi

Bir bakışta

  • SCA için Snyk, statik analiz için Sonar ve derleme aşamasında tarama için OWASP ZAP olmak üzere üç ayrı aracı tek bir Aikido kod bileşeninde birleştirdi
  • Bir PCI denetiminde, denetimi engelleyen ciddi bulguların istemci tarafında olduğunu ve istismar edilemez olduğunu göstermek için erişilebilirlik analizi kullanıldı
  • Birleştirme veya derleme işleminden önce kritik ve yüksek önem derecesindeki bulguları engelleyen gerçek kontrol noktalarıyla kurgusal kontrol noktalarının yerini aldık
  • Önceki araçları kullanan mühendislik ekiplerini ikna etti
  • Shai-Hulud tedarik zinciri saldırısının eski yığını ortaya çıkarmasının ardından birleştirme işlemine geçildi

Çok fazla bulgu var, ancak çözümler yetersiz

Reward Gateway, şirketlerin çalışanlarına değer vermek amacıyla kullandıkları takdir, ödül, refah ve indirim programlarını içeren çalışan bağlılığı ve sosyal haklar yazılımları geliştirir. 2006 yılında Londra’da kurulan ve şu anda Edenred bünyesinde yer alan şirket, yüksek hacimli işlemleri ve hassas verileri işleyen bir SaaS platformu olarak faaliyet göstermektedir; bu durum, şirketi PCI kapsamına sokmaktadır. Platformu, müşteri kuruluşlarındaki 10 milyondan fazla çalışana ulaşmaktadır.

Angel Indzhov, Reward Gateway’de siber güvenlik başkanı olarak görev yapmakta ve güvenlik operasyonları, ürün güvenliği ile finansal suçlarla mücadele alanlarını yönetmektedir. Kendisi, günümüzde çoğu güvenlik yöneticisinin farkında olduğu bir sorunu şöyle anlatıyor: Artık asıl zor olan, sorunu tespit etmek değil.

"Bir şeyleri bulma konusunda giderek daha iyi hale geliyoruz. Ama onları düzeltme konusunda pek de ilerleme kaydetmiyoruz."

Hacim giderek artıyor; özellikle de yeni modellerin daha fazla hata raporu üretmesiyle birlikte, eski bir kod tabanını düzeltmek sıfırdan geliştirilen bir sistemden çok daha zor. Reward Gateway’in ihtiyacı olan şey, daha fazla hata raporu değildi. Asıl önemli olan, hangilerinin gerçekten önemli olduğunu belirlemenin bir yoluydu.

Zorluk

Birlikte çalışmayan bir yığın

Aikido'dan önce, güvenlik sistemi hiçbir zaman tek bir bütün olarak çalışmak üzere tasarlanmamış üç ayrı araçtan oluşuyordu.

"Statik kod denetimi için Sonar'ı, SCA için sadece Snyk'i ve derleme boru hatlarında OWASP ZAP'ı kullanıyorduk. İnsanlar bir arada kullanmaya çalıştıkları o kadar çok araç var ki, ama bunlar aslında birbirleriyle pek uyumlu çalışmıyor."

Bir tedarik zinciri saldırısı bunu ortaya çıkardı

Shai-Hulud tedarik zinciri saldırısı gerçekleştiğinde bu parçalanma durumu gerçek bir soruna dönüştü. Mevcut sistem, önemli soruları yeterince hızlı bir şekilde yanıtlayamadı.

"Geçen yıl Shai-Hulud olayı yaşandığında, kullandığımız araçların amacımıza uygun olmadığını fark ettik. Bu durum bizi yeni bir çözüm aramaya ve sistemimizi yeniden düzenlemeye itti."

Güvenlik ekibi bu aletlere sahip değildi

Yığının bu kadar parçalı olmasının nedenlerinden biri, mühendislik ekibinin o dönemde belirli bir sorunu çözmek için her bir aracı ayrı ayrı satın almış olmasıydı. Güvenlik ekibi bu sürecin sorumluluğunu üstlenmemişti ve bütçe başka bir birimde bulunuyordu; dolayısıyla herhangi bir değişiklik yapmak için önce mühendislik ekibini ikna etmek gerekiyordu.

"Bu kalıpların tamamı mühendislik departmanı tarafından satın alındı, bu yüzden onları ikna etmemiz gerekiyordu. Bu bizim bütçemizden karşılanmıyordu."

Reward Gateway’in neden Aikido’yu seçtiği

Kademeli bir şekilde gerçekleştirilen konsolidasyon

Reward Gateway her şeyi tek seferde değiştirmedi. Önce Safe Chain aracılığıyla Aikido’ya girdi, gördüklerini beğendi ve ardından tamamlayamayacağı kapsamlı bir uygulamaya girişmek yerine, en önemli kısımlar olan kod ve saldırı tarafı üzerinde odaklanan tam kapsamlı bir kavram kanıtı çalışması yürüttü.

Ekibin güvenebileceği erişilebilirlik

Kararı belirleyen unsur, erişilebilirlik analiziydi. Bu kadar çok bulgu varken ve bunların çoğunun önceliği düşük olduğundan, ekibin gerçekten istismar edilebilecek unsurları edilemeyeceklerden ayırmanın bir yoluna ihtiyacı vardı.

"Bana göre cevap, erişilebilirlik. Bir şeyi istismar etmek için gerçekte ne olması gerektiğini gösterir; böylece hangi güvenlik açığının gerçekten sorun oluşturacağını anlarsınız. Bu çok değerli bir bilgiydi."

Hızlı yanıt veren bir ekip

Kavram kanıtı aşamasında, ürünün arkasındaki kişiler de ürün kadar dikkat çekti.

"Şimdiye kadar birlikte çalıştığımız hiçbir tedarikçi, bizimle bu kadar sık iletişim kurmuyor ve söylediklerimize bu kadar önem vermiyor. Bir sorun ortaya çıktığında bir araya gelip sorunu çözüyoruz."

PCI denetiminde erişilebilirlik

En net kanıt, bir PCI denetimi sırasında ortaya çıktı. Reward Gateway’in ödeme veritabanında, denetim sonuçlandırılmadan önce kapatılması gereken yüksek tutarlı işlemler birikmişti ve zaman çok kısıtlıydı.

"Bir PCI denetimi geçirdik ve Snyk'te, son teslim tarihinden hemen önce çok hızlı bir şekilde düzeltilmesi gereken ödeme deposunda bazı sorunlar tespit edildi. Aikido'nun erişilebilirlik analizi, bunların sunucu tarafını hiç etkilemeyen, tamamen istemci tarafına ait sorunlar olduğunu ortaya koydu. Bu, riski ortadan kaldırdı ve herkese tam da buna ihtiyacımız olduğunu gösterdi."

Bu denetim, sadece bulguları açıklığa kavuşturmakla kalmadı. Eski araçları kullanan mühendislik ekiplerini Aikido’ya ikna eden de bu denetimdi; çünkü onlara gerçek riskin nerede olduğunu ve en az bunun kadar yararlı bir şekilde, riskin nerede olmadığını gösterdi.

Gerçekten bir şeyleri durduran kapılar

Ulaşılabilirlik, ekibin hangi bulgular üzerine harekete geçtiğini değiştirdi. Kapılar ise biri aralarından sızdığında neler olacağını değiştirdi.

"Eskiden kurgusal engellerimiz vardı. Neredeyse hiçbir şey gerçekten engellenmiyordu. Artık kritik ve yüksek öncelikli her şey engelleniyor. PR’ınızı birleştiremiyorsunuz ve derleme yapamıyorsunuz."

Bir sonraki adım, aynı denetimleri her aşamada tutarlı bir şekilde uygulamaktır; böylece bir aşamada atlanan bir denetim, başka bir aşamada yine de tespit edilir.

Nokta araçlarının tamamının değiştirilmesi

Erişilebilirlik ve gerçek geçitler devreye girdikten sonra, ayrı araçların artık bir işlevi kalmamıştı.

"Kod bileşenini baştan sona kullanıyoruz: statik kod analizi, gizli bilgi taraması ve lisans kontrolü. Snyk, Sonar, OWASP ZAP; bunların hepsini tamamen değiştiriyoruz."

Reward Gateway’in Geleceği

Reward Gateway, Aikido’nun kod bileşenini statik kod analizi, gizli bilgi taraması, erişilebilirlik analizine dayalı yazılım bileşimi analizi ve lisans taraması süreçlerinde çalıştırır; kritik ve yüksek öncelikli bulgular karşısında engelleme mekanizmaları devreye sokar.

Ekip, buradan yola çıkarak bu güvenlik kontrol noktalarını iş akışının daha fazla aşamasına genişletiyor. Yapay zeka destekli sızma testlerini değerlendiriyor; ancak sonuçların anlamlı olması için öncelikle uygun ortamları hazırlamak istiyor. Bir olayın ardından, sürüm sabitlemesi yapılmadığı ve güvenilebilecek bir tutarlılık bulunmadığı tarayıcı ve IDE uzantılarındaki güvenlik açığını doğrudan hedef alan cihaz korumasını yüksek öncelikli bir konu olarak belirledi. Aikido’nun kod denetimi de denenecekler listesinde yer alıyor. Bunların hiçbiri henüz devreye alınmadı.

Nihai karar

Erişilebilirlik, ekibe bir filtre sağladı; birleştirme, onlara çalışabilecekleri tek bir ortam sundu; gerçek denetim noktaları ise riskli kodları gerçekten engelleyen bir mekanizma sağladı.

"Amaç, kademeli olarak iyileştirmeler sağlamak; bu ürünün en çok hoşuma giden yanı da budur."

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.