Aikido

Aikido’yu fark etmiyoruz ve işte en güzel yanı da bu: Timefold’un hikâyesi

Şuradan taşınmıştır -
GitHub Gelişmiş Güvenlik,  

Timefold, işgücü planlama optimizasyon yazılımları geliştirir. Şirketin açık çekirdekli motoru olan Timefold Solver, NP-zor planlama problemlerini çözer. Bunun yanı sıra, çalışan vardiya planlaması, saha hizmeti rotalama ve teslim alma/teslimat rotalama gibi kullanım senaryoları için hazır API’ler sunmanın yanı sıra, planlama performansına ilişkin daha derinlemesine içgörüler sağlayan bir SaaS platformu da sunmaktadır.

Timefold, ISO çalışmalarını hızlandırıp SOC 2'ye doğru ilerlerken, ekip, mühendislerin iş akışını yavaşlatmadan veya güvenliği bir darboğaz haline getirmeden, tüm sistem yığınında kesintisiz güvenlik görünürlüğü elde etmek istiyordu.

Bir bakışta

  • Görüşme yaptığımız kişiler: Pieter De Schepper (Mühendislikten Sorumlu Başkan Yardımcısı), Jenne (Sistem Güvenilirliği ve Güvenlik Mühendisi)
  • Neden Aikido: Sürekli güvenlik izleme yoluyla ISO uyumluluğu ve SOC 2 sürecinin hızlandırılması
  • Aikido'dan önce: GitHub Dependabot + kapsamlı PR incelemeleri
    Kullanılan araçlar: GitHub (depo), Vanta (uyumluluk raporlaması)
  • Aikido kapsamı: depolar, konteynerler, bulut yapılandırması (Google Cloud), alan adları, raporlama (lisanslar), Kubernetes taraması

Sorun: Güvenlik görünürlüğü, uyumluluk sürecinin hızıyla uyuşmuyordu

Timefold, güvenliği her zaman mühendisliğin bir parçası olarak ele almıştır. Zaten sağlam PR incelemelerine, deneyimli geliştiricilere ve bağımlılık uyarıları için Dependabot’a sahiptiler.

Ancak uyumluluk gereklilikleri arttıkça, ortak bir eksiklikle karşılaştılar: görünürlük. Dependabot yardımcı oldu, ancak çalıştırdıkları her şeye ilişkin sürekli bir genel bakış sağlamadı. Temel soruları hızlı bir şekilde yanıtlayabilmek için daha net bir yönteme ihtiyaçları vardı: hangi bağımlılıklar nerede kullanılıyor, hangi sürümler devreye alınmış ve yeni bir güvenlik açığı ortaya çıktığında aslında nelere dikkat edilmesi gerekiyor?

Aynı zamanda, güvenlik bir engel haline gelmemeliydi. Timefold, süreçleri yavaşlatmadan ya da her şeyi manuel olarak denetlemek için küçük bir gruba güvenmek zorunda kalmadan daha kapsamlı bir denetim istiyordu.

Çözüm: Yığın genelinde kesintisiz tarama, bir günden az sürede

Aikido tam da doğru zamanda bize ulaştı. Timefold, ISO çalışmalarını desteklemek ve SOC 2 hazırlık sürecini hızlandırmak için aktif olarak güvenlik araçları arıyordu.

En dikkat çekici olan nokta, değerlendirme aşamasından gerçek haber yapımına ne kadar çabuk geçebildikleriydi. Jenne’ye göre, kurulum süreci hızlı ve sorunsuz geçti.

“Tarama işlevini bir günden az bir sürede CI’ye entegre ettik.”‍

Timefold esas olarak GitHub üzerinde çalışıyor ve Aikido bu iş akışına doğal bir şekilde uyum sağlıyor. Ekip, önemli depolarında tarama özelliğini etkinleştirdi, çekme isteği denetimlerini devreye aldı ve kapsama alanını kod ve bağımlılıkların ötesine, ortamlarının geri kalanına genişletti.

Günümüzde Timefold, Aikido’yu kullanarak depoları, konteynerleri, Google Cloud projelerini yapılandırma riskleri açısından tarıyor ve GraphQL uç noktaları da dahil olmak üzere harici etki alanlarını inceliyor. Ayrıca, özellikle fon toplama sürecindeki durum tespiti sırasında oldukça yararlı olan lisans raporlaması da dahil olmak üzere çeşitli raporlama özelliklerinden yararlanıyorlar.

Sonuç: Daha az gürültü, daha hızlı güncellemeler, daha net kapsama alanı

Timefold için en büyük gelişme operasyonel alanda gerçekleşti: periyodik incelemelerden sürekli izlemeye geçiş.

Artık Dependabot bir sorunu işaretlediğinde sadece o anda tepki vermek yerine, yığın genelinde nelerin çalıştığına dair daha net bir genel bakışa sahip oluyorlar ve güvenlik açıklarını önceliklendirme konusunda daha tutarlı bir yöntem izliyorlar. Bu durum, sorunlar tespit edildiğinde paketleri ne kadar hızlı ve ne sıklıkta güncellediklerini artırdı.

Gürültü azaltma da önemliydi. Yanlış pozitiflerin sayısının azalması, mühendislerin durum değerlendirmesi yapmakla zaman kaybetmemelerini ve gerçek risklere odaklanabilmelerini sağlıyor.

“Gürültü azaltma etkisi muazzam. Yanlış pozitif sonuçları azaltıyor, böylece mühendisler asıl önemli olan konulara odaklanabiliyor.”‍

Aikido, Timefold’un ekosistemdeki önemli güvenlik açıklarına hızlı bir şekilde yanıt vermesine de yardımcı oldu. Buna bir örnek, Next.js’deki kimlik doğrulama atlama güvenlik açığıydı. Next.js yalnızca ön uç için kullanıldığı ve arka uçta kimlik doğrulama hâlâ geçerli olduğu için Timefold bu durumdan çok fazla etkilenmedi; ancak yine de bu, hızlı bir şekilde tespit edip düzeltmek istedikleri türden bir sorundu.

Uyumluluk açısından bakıldığında, Timefold artık SOC 2 uyumluluğuna sahiptir ve Vanta gibi mevcut uyumluluk araçlarının yanı sıra Aikido’nun sürekli denetim hizmetinden de yararlanmaktadır.

Özet

Timefold’un, sürekli dikkat gerektiren bir güvenlik platformuna ihtiyacı yoktu. Onların ihtiyacı, güvenliği arka planda sorunsuz bir şekilde sağlayan, uyumluluk çalışmalarını destekleyen ve mühendislerin üretken kalmasına olanak tanıyan bir platformdu.

Pieter için bu, ideal sonuç:

“Aikido orada, ama biz farkına varmıyoruz. İşte bu yönünü seviyorum.”‍

Arka planda Aikido çalışır, ekipler konsantrasyonlarını korur ve güvenlik, bir darboğaz oluşturmadan artar.

AWS ve Teknik Bağlam

Timefold, depoları, konteynerleri ve bulut altyapısı genelinde SOC 2 uyumluluğunu sağlamak ve sürekli uygulama güvenliği kapsamı elde etmek için Aikido’yu kullandı. Aikido, konteyner görüntüsü taraması için AWS ECR uyumlu kayıt defterleriyle entegre olur, GitHub CI entegrasyonu aracılığıyla her çekme isteğinde SAST ve SCA denetimleri gerçekleştirir ve IaC yapılandırmalarını hatalı yapılandırmalar açısından tarar.

Aikido, AWS Marketplace üzerinden sunulmaktadır ve AWS harcama taahhütlerine dahil edilir.

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.