Aikido

Smartendr, yapay zeka destekli sızma testleri sayesinde gerçek ödeme risklerine ilişkin net ve önceliklendirilmiş bir bakış açısı nasıl elde etti?

€10M
Aylık İşlemler
1M
Hizmet verilen son kullanıcılar
54
Doğrulanmış siber saldırı testi bulguları

Bir bakışta

  • AI sızma testi, uygulama ve entegrasyonlar genelinde gerçek saldırgan davranışını simüle etti
  • Parçalı ve periyodik kontrollerden, gerçek ödeme riskine ilişkin net ve önceliklendirilmiş bir bakış açısına geçiş
  • Ciddiyet derecesine göre gruplandırılmış ve tekrarlanabilir saldırı yolları içeren 54 doğrulanmış bulgu
  • Mühendisler tarafından doğrudan kullanılan net iyileştirme kılavuzu
  • Otomatik yeniden testler, düzeltmelerin güvenlik açıklarını gerçekten ortadan kaldırdığını doğruladı
  • İş ortaklığı, denetim ve durum tespiti görüşmelerinde kullanılan yapılandırılmış siber saldırı testi raporu

Artık orderBilly'nin bir parçası olan Smartendr, barlar ve restoranlar için bir sipariş platformudur. Platform, her ay yaklaşık 10 milyon avroluk işlem gerçekleştiriyor ve yaklaşık bir milyon son kullanıcıya hizmet veriyor. Ödemeler, satış noktası entegrasyonları ve müşteri verileri ürünün merkezinde yer aldığından, uygulama güvenliği işletme için temel bir gerekliliktir.

“Şirketin teknik yönünden esas olarak ben sorumluyum,” diyor Smartendr’in kurucu ortağı ve CTO’su Robin Praet. “Buna platform mimarisi, entegrasyonlar ve güvenlik de dahildir.”

Smartendr büyüdükçe, ekip hızla büyüyen platformların sıkça karşılaştığı bir zorlukla karşı karşıya kaldı: gerçek risklerin nerede olduğunu doğru bir şekilde belirleyerek hızlı hareket etmek.

Zorluk: Gerçek riskleri tam olarak göremeden hızlı hareket etmek

Smartendr’in işlem hacmi ve kullanıcı tabanı büyüdükçe, risk profili de önemli ölçüde değişti.

“Şu anda her ay yaklaşık bir milyon son kullanıcımız var. Bu ölçekte, bir güvenlik açığını istismar etmek için tek bir kötü niyetli kişi yeter.”

Restoranlardan ve iş ortaklarından güvenlik konusunda beklentiler yüksekti. Satış noktası sistemlerinde görünen siparişlerin doğru şekilde ödenmesi ve tahrifata karşı korunması gerekiyordu. Aynı zamanda, sadakat programları gibi özellikler nedeniyle platform, müşterilerin kişisel verilerini işliyordu.

Aikido’nun AI siber saldırı simülasyonunu benimsemeden önce, Smartendr zaten güvenlik konusunda en iyi uygulamaları takip ediyordu. Ekip, önleyici kontroller, manuel incelemeler ve periyodik denetimlerin bir kombinasyonuna güveniyordu. Bu yaklaşım temel bir koruma sağlasa da, platformun pratikte nasıl saldırıya uğrayabileceğine dair eksiksiz veya güncel bir tablo sunmuyordu.

“En büyük sorun parçalanmışlıktı,” diyor Robin. “Güvenlik durumumuzla ilgili tek bir genel bakış yoktu; bu da özellikle API’ler ve entegrasyonlar konusunda istisnai durumları gözden kaçırmayı kolaylaştırıyordu.”

Sürekli sürüm yayınları ve çok sayıda entegrasyonla birlikte, güvenlik denetimleri arasındaki boşlukları haklı çıkarmak giderek zorlaştı. Ekibin, sadece teorik olarak sorunların nerede olabileceğini değil, şu anda en savunmasız oldukları noktaları belirlemenin bir yoluna ihtiyacı vardı.

“Güvenliğin yalnızca periyodik denetimlere dayandırılamayacağı ortaya çıktı,” diyor Robin. “Bunun, yazılım geliştirme ve dağıtım süreçlerimize entegre edilmesi gerekiyordu.”

Çözüm: Gerçek saldırı yollarını ve net öncelikleri ortaya koyan yapay zeka destekli sızma testi

Çözümleri değerlendirirken Smartendr, geliştirme sürecini yavaşlatmadan gerçek dünyadaki saldırı davranışlarını yansıtan güvenlik testleri aradı.

“Aikido, çalışma tarzımıza çok uygun. Geliştirme sürecimize sorunsuz bir şekilde entegre oluyor, sürekli geri bildirim sağlıyor ve gereksiz gürültü yerine gerçek, eyleme geçirilebilir risklere odaklanıyor.”

Smartendr, önleyici güvenlik kontrolleri için halihazırda Aikido’yu kullanıyordu. Yapay zeka tabanlı sızma testi, gözden kaçmış temel unsurları ortaya çıkarmadı; bunun yerine, API’ler, ödeme sistemleri ve satış noktası entegrasyonlarının gerçek dünya koşullarında etkileşime girdiğinde ortaya çıkan gerçekçi saldırı yollarını ortaya koydu.

Başlamak için çok az bir kurulum yeterliydi. Smartendr’ın kod tabanı zaten Aikido’ya bağlı olduğundan, yapay zeka sızma testini başlatmak sadece birkaç tıklama sürdü.

“Karmaşık bir yapılandırma ya da hazırlık gerekmedi,” diye açıklıyor Robin. “Güvenlik özelliğinin etkinleştirilmesi kolay olmalı, ayrı bir proje haline gelmemeli.”

Smartendr’ın uygulamasına yönelik olarak gerçekleştirilen yapay zeka tabanlı sızma testi, 54 adet doğrulanmış bulgu ortaya çıkardı. Sonuçlar ilk başta ürkütücü gelse de, kafa karışıklığı yaratmak yerine netlik sağladı.

“İlk başta, sonuçların ne kadar kapsamlı olduğunu görmek biraz sarsıcıydı,” diyor Robin. “Aynı zamanda, neleri iyileştirmemiz gerektiği konusunda bize net bir fikir verdi.”

Geleneksel kontrol listesi tarzındaki sızma testlerinden farklı olarak, yapay zeka ajanları sistemi keşfeden gerçek bir saldırgan gibi davrandı. Her bir bulgu doğrulandı, ciddiyet derecesine göre gruplandırıldı ve sorunun pratikte nasıl istismar edilebileceğini gösteren, tekrarlanabilir adımlarla birlikte sunuldu.

“Ajanlar, sistemi keşfeden gerçek bir saldırgan gibi davrandılar. Bu da sonuçları, kontrol listesi tarzındaki bir sızma testine kıyasla daha anlamlı hale getirdi.”

Bu sayede Smartendr’ın mühendisleri, acilen düzeltilmesi gereken sorunları, zaman içinde ele alınabilecek sorunlardan hemen ayırt edebildiler.

Robin, “Doğrulama adımları sayesinde bulgulara güvenmek ve yanlış pozitif sonuçların peşine düşmekten kaçınmak çok daha kolay hale geldi,” diye açıklıyor.

En değerli bulguların bazıları, ancak birden fazla sistem birbiriyle etkileşime girdiğinde ortaya çıkan, ilk bakışta fark edilmeyen sorunlardı; bu da tam olarak, yalnızca manuel incelemelerle tespit edilmesi en zor olan risk türüdür.

Varsayımlardan doğrulanmış risk azaltımına

Düzeltme çalışmaları başladığında, sunulan rehberlik sayesinde mühendisler sorunları anlamaktan çözümüne kadar hızlı bir şekilde ilerleyebildiler.

“Öneriler somut ve uygulamaya elverişliydi,” diyor Robin. “Mühendisler, bir sorunu anlamaktan hemen onu çözmeye geçebiliyorlardı.”

Otomatik yeniden test, döngüyü tamamlamada kritik bir rol oynadı. Ekip, düzeltmelerin işe yaradığını varsaymak yerine, güvenlik açıklarının gerçekten giderildiğini doğrulayabildi.

“Bir düzeltme uygulandığında, anında onay alırsınız,” diyor Robin. “Bu, belirsizliği ortadan kaldırır ve zaman kazandırır.”

Nihai sızma testi raporu, mühendislik alanının ötesindeki görüşmeleri de güçlendirdi. Smartendr, genel nitelikteki güvence beyanlarına güvenmek yerine, net bulgular ve takip adımları içeren, yapılandırılmış ve güncel bir değerlendirmeye atıfta bulunabildi.

“Güvenlikle ilgili belirsiz açıklamalar yapmak yerine, sistemli ve güncel bir değerlendirme sunabildik. Bu sayede iş ortaklarımız, denetçilerimiz veya potansiyel alıcılarla yaptığımız görüşmeler daha somut bir hal aldı.”

Sonuç: netlik, önceliklendirme ve sürekli güvenlik

Tespit edilen sorunları ele aldıktan sonra Smartendr, güvenlik durumuna ilişkin güven kazandı; bunun nedeni her riskin ortadan kaldırılmış olması değil, en önemli risklerin net bir şekilde tespit edilip önceliklendirilmesi ve doğrulanmasıydı.

“En zayıf noktalarımızı daha net bir şekilde anlıyoruz,” diye açıklıyor Robin. “Her şeyin mükemmel olduğu için değil, en büyük risklerin tespit edilip ele alındığı için.”

Güvenlik artık ara sıra yapılan bir kontrol noktası olarak değerlendirilmiyor. Artık, geliştirme iş akışına doğrudan entegre olan, sürekli ve kesintisiz bir şekilde doğrulanmış bir uygulama haline gelmiştir.

Robin, “Aikido Attack’in yardımıyla, yeni özellikler geliştirirken saldırı yüzeyleri ve sınır durumları hakkında daha proaktif bir şekilde düşünebiliyoruz,” diyor.

Özet

Robin, “Bu, yazılım geliştirme ve dağıtım sürecimizi yavaşlatmadan, gerçek riskimiz hakkında bize çok daha net ve gerçekçi bir bakış açısı kazandırdı,” diyerek sözlerini tamamlıyor.

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.