Aikido

TechWolf, yapay zeka destekli sızma testleriyle güvenlik programını güçlendirmek için Aikido Attack’i kullanıyor

15m
İlk yapay zeka sızma testine kadar geçen süre
1
Manuel sızma testlerinde gözden kaçan güvenlik açığı tespit edildi
<2h
Denetimlere ayrılan süre
40
Mühendislik ekibinin büyüklüğü

Bir bakışta

  • Yapay zeka destekli beyaz kutu testleriyle güçlendirilmiş yıllık manuel sızma testleri
  • Bağlam odaklı keşif yoluyla karmaşık ve nadir görülen bir güvenlik açığı tespit edildi
  • Sürekli güvenlik açığı yönetimine entegre yapay zeka tabanlı sızma testi
  • Manuel güvenlik raporlamasının süresi, ayda birkaç günden birkaç saate indirildi
  • Pull request iş akışlarında doğrudan uygulanan güvenlik önlemleri

Zorluk

TechWolf, işletmelerin işgücü dönüşüm sürecinde işleri, görevleri ve becerileri daha iyi anlamalarına yardımcı olan, yapay zeka destekli bir veri katmanı oluşturur. İK teknolojisi alanında faaliyet göstermek, hassas iş ve kişisel bilgilerle çalışmak anlamına gelir. Güvenlik bir özellik değildir; bir ön koşuldur.

TechWolf, uzun süredir güvenlik altyapısına yatırım yapmaktadır. Şirket, ISO 27001 sertifikasına sahiptir, yıllık SOC 2 denetimlerini tamamlamakta, her yıl harici sızma testleri gerçekleştirmekte ve tüm sistem yığınında SAST, SCA ve DAST araçlarını kullanmaktadır.

Ancak güvenlik olgunluğu sabit bir durum değildir.

“Değerlerimizden biri de ‘Ay’a ulaşmayı hedeflemek’tir. Benim için bu, güvenlik standartlarını her yıl daha da yükseltmeyi de içeriyor,” dedi TechWolf’ta Güvenlik Operasyonları Mühendisi olarak görev yapan Kilian.

Zamanla, manuel sızma testleri daha az belirgin bulgu ortaya çıkarmaya başladı. Bu olumlu bir işaretti. Yine de ekip, büyüyen ve gelişen bir kod tabanında, incelikli sınır durumlarının sabit süreli bir çalışma kapsamında ortaya çıkarılmasının zor olabileceğini biliyordu.

TechWolf bir adım daha ileri gitmek istedi.

“Her yıl harici bir hizmet sağlayıcıyla manuel sızma testi gerçekleştiriyor olsak da, tespit ettiğimiz ciddi sorunların sayısı azdı ve kod tabanının daha derinlerinde gizli daha fazla risk olduğuna inanıyorduk.”

Güvenlik programını genişletmek için yapay zeka destekli sızma testlerinin eklenmesi

TechWolf, mevcut programının bir uzantısı olarak Aikido’nun yapay zeka destekli siber saldırı testini denemeye karar verdi. Ortamları zaten Aikido’ya bağlı olduğu için kurulum süreci oldukça basitti.

“Kurulum için 15 dakikadan az zaman harcadım. Birkaç saat içinde, ajanlar çoktan ilginç bir şey ortaya çıkarmıştı.”

Zaman ve kapsam açısından kısıtlı geleneksel bir çalışmanın aksine, yapay zeka ajanları kaynak kod bağlamını doğrudan analiz edebildi, sınır durumlarını inceleyebildi ve tekrarlanabilir saldırı yolları oluşturabildi.

“Aikido’nun LLM sızma testlerinin etkinliğinin, özellikle kaynak kodunu analiz ederek, manuel bir sızma testçisinin asla ulaşamayacağı kadar fazla bağlamdan yararlanmasından kaynaklandığına inanıyorum.”

TechWolf için bu, manuel testlerin yerini almakla ilgili değildi. Onu tamamlamakla ilgiliydi.

“Her iki yaklaşımın da kendine göre yeri vardır. Yapay zeka destekli sızma testleri, özellikle zaman kısıtlaması olan bir proje kapsamında ulaşılması daha zor olan alanlarda, süreklilik ve derinlik katar.”

Yapay zeka sızma testinin ortaya çıkardıkları

Deneme süresince, Aikido’nun yapay zeka tabanlı sızma testi, uygulama mantığından kaynaklanan karmaşık bir güvenlik açığını tespit etti.

Bu, yüzeysel bir yapılandırma hatası ya da basit bir kontrol eksikliği değildi. Kod tabanının farklı bölümlerinde belirli bileşenlerin birbirleriyle nasıl etkileşime girdiğini anlamayı gerektiriyordu.

“Derinliğinden çok etkilendik,” dedi Kilian. “Mesele basit bir şey bulmak değildi. Uygulamanın doğal olarak ulaşılması daha zor olan kısımlarını keşfetmekti.”

Yapay zeka ajanları, ayrıntılı bir saldırı analizi ve bir kavram kanıtı komut dosyası oluşturdu; bu sayede ekip, sorunu hızlı bir şekilde doğrulayabildi ve yeniden canlandırabildi.

“PoC komut dosyaları çok önemliydi,” dedi Kilian. “Bu komut dosyaları şüpheleri ortadan kaldırıyor, yanlış pozitif sonuçları azaltıyor ve mühendislerin tam olarak neyin düzeltilmesi gerektiğini anlamalarını kolaylaştırıyor.”

TechWolf için bu durum, test stratejisini genişletme kararının doğruluğunu teyit etti. Manuel sızma testleri, programlarının önemli bir ayağı olmaya devam ediyor. Yapay zeka destekli sızma testleri, genel kapsamı güçlendiren, bağlama duyarlı bir keşif katmanı ekliyor.

Siber saldırı testlerinin ötesinde: güvenliği tek bir platformda birleştirme

Yapay zeka destekli sızma testi anında fayda sağlasa da, daha geniş kapsamlı etki, Aikido’nun merkezi bir güvenlik açığı yönetim platformu olarak kullanılmasından kaynaklandı.

Kilian, “SAST, SCA, DAST ve geleneksel sızma testleri gibi standart güvenlik araçlarını halihazırda kullanıyoruz,” dedi. “Ancak bu araçlar genellikle birbirinden bağımsız çalıştığı için, farklı silolardan elde edilen bulgular arasında öncelik belirlemek zorlaşıyor.” 

Aikido, sızma testi sonuçları da dahil olmak üzere çeşitli araçlardan elde edilen bulguları bir araya getirir ve AutoTriage işlevi sayesinde bunları otomatik olarak öncelik sırasına koyar.

“Aikido’nun en önemli değeri, AutoTriage işlevselliği sayesinde çabalarımızı öncelikle en kritik sorunlara odaklamamızı sağlarken, diğer tüm bulguları da takip etmemizi sağlamasıdır.”

Güvenlik artık geliştirme iş akışında doğrudan uygulanmaktadır. Çözülmemiş güvenlik açıkları varken çekme istekleri birleştirilemez; bu sayede sorunların üretim ortamına ulaşması baştan engellenir.

Sonuçlar

Zamanla, operasyonel iyileştirmeler netleşti.

Aikido’ya başlamadan önce Kilian, farklı araçlardan elde edilen bulguları bir araya getirmek, denetim belgelerini hazırlamak ve güvenlik açıklarını manuel olarak öncelik sırasına koymak için önemli bir zaman harcadı.

Artık güvenlik açıkları otomatik olarak öncelik sırasına göre sıralanıyor ve ilgili ekiplere atanıyor.

Kilian, “Ölçülebilir en önemli gelişme, manuel güvenlik işlemlerine ayrılan sürenin azalmasıdır,” dedi.

Ölçülebilir gelişmeler

*Not: Aikido'dan önce TechWolf, paket CVE'leri ve diğer keyfi ciddiyet derecelendirme sistemleri için esas olarak CVSS puanlarına dayanıyordu; bu nedenle karşılaştırmalar tam olarak 1:1 değildir.

Nihai karar

TechWolf için yapay zeka destekli sızma testlerini benimsemek, mevcut güvenlik önlemlerini veya iş ortaklarını değiştirmek anlamına gelmiyordu. Bu, çıtayı sürekli yükseltmekle ilgiliydi.

“Bizim için önemli olan, çıtayı sürekli yükseltmektir,” dedi Kilian.

“Aikido, proaktif kalmamıza, doğru konulara öncelik vermemize ve operasyonel yüklerle daha az zaman harcamamıza yardımcı oluyor.”

TechWolf, yıllık manuel sızma testlerini bağlam farkındalıklı yapay zeka testleri ve merkezi güvenlik açığı yönetimi ile birleştirerek, halihazırda olgun bir güvenlik programını daha da güçlendirmiş; mevcut süreçleri aksatmadan programa derinlik, görünürlük ve verimlilik katmıştır.

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.